Тестирование безопасности информационных систем: выявление уязвимостей, защита данных и функциональности. Не гарантирует 100% безопасности, но важен для оценки рисков.
Сравнивайте с английским: нажмите на абзац — оригинал откроется в окне. Кнопка EN под абзацем показывает его прямо в тексте.
Содержание
Введение
Процесс выявления уязвимостей в безопасности информационных систем
The process of finding flaws in the security of information systems
Тестирование безопасности – это процесс, предназначенный для обнаружения уязвимостей в механизмах защиты информационной системы и, как следствие, для обеспечения её способности защищать данные и поддерживать функциональность в соответствии с заданными параметрами. В силу логических ограничений тестирования безопасности, успешное прохождение процесса тестирования не является гарантией отсутствия уязвимостей или достаточного соответствия системы требованиям безопасности. Типичные требования безопасности могут включать в себя конкретные аспекты конфиденциальности, целостности, аутентификации, доступности, авторизации и неотрекаемости. Фактические требования безопасности, подвергаемые проверке, зависят от требований безопасности, реализованных в системе. Термин "тестирование безопасности" имеет множество различных значений и может выполняться различными способами. Поэтому таксономия безопасности помогает нам понять эти различные подходы и значения, предоставляя базовый уровень для анализа.
Security testing is a process intended to detect flaws in the security mechanisms of an information system and as such help enable it to protect data and maintain functionality as intended. Due to the logical limitations of security testing, passing the security testing process is not an indication that no flaws exist or that the system adequately satisfies the security requirements. Typical security requirements may include specific elements of confidentiality, integrity, authentication, availability, authorization and non repudiation. Actual security requirements tested depend on the security requirements implemented by the system. Security testing as a term has a number of different meanings and can be completed in a number of different ways. As such, a Security Taxonomy helps us to understand these different approaches and meanings by providing a base level to work from.
Конфиденциальность
Защита информации от раскрытия посторонним лицам — далеко не единственный способ обеспечения безопасности.
A security measure which protects against the disclosure of information to parties other than the intended recipient is by no means the only way of ensuring the security.
Аутентификация
Это может включать подтверждение личности человека, установление происхождения артефакта, проверку соответствия продукта заявленным характеристикам на упаковке и маркировке, или обеспечение доверия к компьютерной программе.
This might involve confirming the identity of a person, tracing the origins of an artifact, ensuring that a product is what its packaging and labelling claims to be, or assuring that a computer program is a trusted one.
Разрешение
Процесс установления права запрашивающей стороны на получение услуги или выполнение операции. Авторизация — это пример контроля доступа.
The process of determining that a requester is allowed to receive a service or perform an operation. Access control is an example of authorization.
Доступность
Обеспечение готовности информационных и коммуникационных услуг к использованию в запланированное время. Информация должна быть доступна авторизованным пользователям по мере необходимости.
Assuring information and communications services will be ready for use when expected. Information must be kept available to authorized persons when they need it.
Неотрицание
В контексте цифровой безопасности, неотрицаемость означает обеспечение того, чтобы переданное сообщение было отправлено и получено сторонами, заявляющими об отправке и получении этого сообщения. Неотрицаемость – это способ гарантировать, что отправитель сообщения не сможет впоследствии отрицать факт его отправки, а получатель – факт его получения. Идентификатор отправителя обычно представляет собой заголовок, передаваемый вместе с сообщением, который идентифицирует источник сообщения.
In reference to digital security, non repudiation means to ensure that a transferred message has been sent and received by the parties claiming to have sent and received the message. Non repudiation is a way to guarantee that the sender of a message cannot later deny having sent the message and that the recipient cannot deny having received the message. A sender id is usually a header transmitted along with message which recognises the message source.