Введение

Процесс выявления уязвимостей в безопасности информационных систем

Тестирование безопасности – это процесс, предназначенный для обнаружения уязвимостей в механизмах защиты информационной системы и, как следствие, для обеспечения её способности защищать данные и поддерживать функциональность в соответствии с заданными параметрами. В силу логических ограничений тестирования безопасности, успешное прохождение процесса тестирования не является гарантией отсутствия уязвимостей или достаточного соответствия системы требованиям безопасности. Типичные требования безопасности могут включать в себя конкретные аспекты конфиденциальности, целостности, аутентификации, доступности, авторизации и неотрекаемости. Фактические требования безопасности, подвергаемые проверке, зависят от требований безопасности, реализованных в системе. Термин "тестирование безопасности" имеет множество различных значений и может выполняться различными способами. Поэтому таксономия безопасности помогает нам понять эти различные подходы и значения, предоставляя базовый уровень для анализа.

Конфиденциальность

Защита информации от раскрытия посторонним лицам — далеко не единственный способ обеспечения безопасности.

Аутентификация

Это может включать подтверждение личности человека, установление происхождения артефакта, проверку соответствия продукта заявленным характеристикам на упаковке и маркировке, или обеспечение доверия к компьютерной программе.

Разрешение

Процесс установления права запрашивающей стороны на получение услуги или выполнение операции. Авторизация — это пример контроля доступа.

Доступность

Обеспечение готовности информационных и коммуникационных услуг к использованию в запланированное время. Информация должна быть доступна авторизованным пользователям по мере необходимости.

Неотрицание

В контексте цифровой безопасности, неотрицаемость означает обеспечение того, чтобы переданное сообщение было отправлено и получено сторонами, заявляющими об отправке и получении этого сообщения. Неотрицаемость – это способ гарантировать, что отправитель сообщения не сможет впоследствии отрицать факт его отправки, а получатель – факт его получения. Идентификатор отправителя обычно представляет собой заголовок, передаваемый вместе с сообщением, который идентифицирует источник сообщения.