Кіріспе

Ақпараттық жүйеге қауіпсіздік бақылауларын енгізу процесі

Қауіпсіздік инженериясы – ақпараттық жүйеге қауіпсіздік бақылауларын енгізу процесі болып табылады, осылайша бақылаулар жүйенің операциялық қабілеттерінің негізгі бөлігіне айналады. Ол басқа жүйелік инженериялық қызметтерге ұқсас, себебі оның басты мақсаты – алдын ала анықталған функционалдық және пайдаланушы талаптарын қанағаттандыратын инженериялық шешімдерді іске асыруға қолдау көрсету болып табылады, бірақ оған қасақана қолдану мен зиянды әрекеттердің алдын алу сияқты қосымша өлшемдер де қосылады. Мұндай шектеулер мен талаптар көбінесе қауіпсіздік саясаты ретінде жарияланады. Қауіпсіздік инженериясы бірнеше ғасырлар бойы түрлі формаларда бейресми зерттеу саласы ретінде қалыптасқан. Мысалы, құлып жасау және қауіпсіз басылым салалары көп жылдардан бері дамып келеді. Қазіргі заманғы қауіпсіздік инженериясы және компьютерлік жүйелерге қатысты алаңдаушылықтар алғаш рет 1967 жылы Уиллис Х. Уэрдің "Компьютерлік жүйелердегі қауіпсіздік және жеке өмірге қатысты мәселелер" атты RAND еңбегінде нақтыланды. Бұл еңбек 1979 жылы кеңейтілді және қазіргі компьютерлік жүйелерге, бұлттық технологияларды және кіріктірілген IoT құрылғыларын қоса, әсер ететін ақпараттық қауіпсіздіктің, бүгінде киберқауіпсіздік деп аталатын, маңызды тұжырымдамаларын ұсынды. Соңғы уақыттардағы ауқымды оқиғалар, әсіресе 2001 жылғы 11 қыркүйектегі теракт, қауіпсіздік инженериясын қарқынды дамып келе жатқан салаға айналдырды. Шындығында, 2006 жылы жарық көрген есепте жаһандық қауіпсіздік индустриясының құны 150 миллиард АҚШ долларына бағаланды. Қауіпсіздік инженериясы әлеуметтік ғылымдар, психология (мысалы, қателіктердің барлық көздерін жоюға тырысудың орнына, жүйені «жақсы қателікке ұшырауға» бағдарлау сияқты), экономика, сондай-ақ физика, химия, математика, криминология, архитектура және ландшафтты жоспарлау сияқты салаларды қамтиды. Қолданылатын кейбір әдістер, мысалы, ақаулық ағашын талдау, қауіпсіздік инженериясынан алынған. Криптография сияқты басқа әдістер бұрын әскери мақсаттарда ғана қолданылған. Қауіпсіздік инженериясын ресми оқу саласы ретінде қалыптастыруға үлкен үлес қосқан пионерлердің бірі – Росс Андерсон.

Біліктіліктері

Қауіпсіздік инженері болу үшін жалғыз біліктілік жоқ. Дегенмен, компьютерлік ғылым, компьютерлік инженерия немесе қауіпсіздік ғылымдары сияқты физикалық қорғауға бағытталған бакалавриат және/немесе магистратура дәрежесі, жүйелер, желілік инженерия, бағдарламалық қамтамасыз етуді дамыту, физикалық қорғау жүйесін модельдеу сияқты практикалық жұмыс тәжірибесімен бірге, адамды осы салада табысқа жетуіне ең көп мүмкіндік береді. Қауіпсіздікке бағытталған басқа да білімдер де бар. Сертификатталған ақпараттық жүйелер қауіпсіздігі жөніндегі маман (Certified Information Systems Security Professional) немесе сертификатталған физикалық қауіпсіздік жөніндегі маман (Certified Physical Security Professional) сияқты бірнеше сертификаттар бар, олар осы саладағы біліктілікті көрсете алады. Біліктілікке қарамастан, оқу бағдарламасында қауіпсіздік жүйесінің драйверлерін диагностикалауға қажетті білім базасы, қауіпсіздік теориясы мен қағидаттары (терең қорғаныс, жағдайлық қылмыстың алдын алу, қоршаған ортаны жобалау арқылы қылмыстың алдын алу және т.б.), қорғау стратегиясын (кәсіптік шешімдерді қолдану) анықтау және инженерлік шешімді жобалау және іске қосу үшін физика және математиканы қоса алғанда, техникалық білім болуы керек. Қауіпсіздік инженері кибер қауіпсіздік және ақпараттық қауіпсіздік саласындағы білімдерден де пайда көреді. Жеке өмірге қатысты және компьютерлік ғылым саласындағы кез келген жұмыс тәжірибесі де бағалы. Осы білімнің бәрі мықты коммуникация дағдылары және инженерлік есептерді жазу үшін жоғары сауаттылық деңгейі сияқты кәсіби қасиеттермен толықтырылуы тиіс. Қауіпсіздік инженериясы «Қауіпсіздік ғылымдары» деп те аталады.

Әдістемелер

Технологиялық жетістіктер, ең әсіресе компьютерлер саласында, бұрынғыдан гөрі әлдеқайда күрделі жүйелерді құруға, сонымен бірге жаңа және күрделі қауіпсіздік мәселелерін тудыруға мүмкіндік берді. Қазіргі заманғы жүйелер адам қызметінің көптеген салаларын қамтитындықтан, қауіпсіздік инженерлері жүйелердің математикалық және физикалық қасиеттерін ғана емес, сондай-ақ әлеуметтік инженерия арқылы жүйе пайдаланушылары мен оның құрамдас бөліктеріне жасалатын шабуылдарды да ескеруі керек. Қауіпсіз жүйелер техникалық шабуылдар ғана емес, сонымен қатар зорлық-зомбылыққа, алаяқтыққа және сенімге кіріп алдауға қарсы тұруы тиіс.

Физикалық

Үлгілі қауіп-қатерлер мен адамдар мен мүлікке төнетін әдеттегі тәуекелдерді түсіну. Қауіп-қатер мен оған қарсы шаралардың тудыратын әсерлерін түсіну. Тәуекелді және қауіп-қатерді талдау әдістемесін, сондай-ақ объектілердің физикалық қауіпсіздігін эмпирикалық түрде зерттеудің пайдасын түсіну. Аталған әдістемені ғимараттарға, маңызды инфрақұрылымға, порттарға, қоғамдық көлікке және басқа да объектілерге/аумақтарға қалай қолдану керектігін түсіну. Қорғаудың кең таралған физикалық және технологиялық тәсілдеріне шолу жасау және олардың қорқытуға, анықтауға және залалды азайтуға қатысты рөлін түсіну. Қауіпсіздік қажеттіліктерін анықтау және оларды басымдыққа бөлу, сондай-ақ оларды қауіп-қатерлер мен қолда бар бюджетке сәйкестендіру.

Нысананы қатайту

Нысана қандай болмасын, қаламаған немесе рұқсатсыз адамдардың енуін болдырмаудың әр түрлі жолдары бар. Осы әдістерге автомобиль мен жүк көліктерін жарып-жарылғысы келгендердің алдын алу үшін биік немесе саяси маңызы бар ғимараттардың сыртына Джерси кедергілерін, баспалдақтарды немесе басқа да мықты кедергілерді орналастыру кіреді. Қонақтарды басқару жүйесін жетілдіру, ал кейбір жаңа электрондық құлыптар қолтаңба, көздің қабықшасы немесе торалы қабықшасын сканерлеу, дауыс іздерін анықтау сияқты технологияларды пайдаланып пайдаланушыларды сәйкестендіреді.