Введение

Куб МакКамбера — это модель для разработки и оценки программ информационной безопасности (информационной защиты). Эта модель безопасности, созданная в 1991 году Джоном МакКамбером, представлена в виде трехмерной решетки, напоминающей кубик Рубика. Основная идея модели заключается в том, что при создании систем информационной защиты организации должны учитывать взаимосвязь всех факторов, которые на них влияют. Для разработки надежной программы информационной защиты необходимо учитывать не только цели безопасности программы (см. ниже), но и то, как эти цели соотносятся с различными состояниями информации в системе, а также весь спектр доступных средств защиты, которые следует учитывать при проектировании. Модель МакКамбера помогает не упускать из виду важные аспекты проектирования, не концентрируясь чрезмерно на каком-либо одном из них (например, полагаясь исключительно на технические средства контроля в ущерб необходимым политикам и обучению пользователей).

Желаемые цели

Конфиденциальность: гарантия того, что конфиденциальная информация не будет преднамеренно или случайно раскрыта несанкционированным лицам. Целостность: гарантия того, что информация не будет преднамеренно или случайно изменена таким образом, чтобы вызвать сомнения в ее надежности. Доступность: обеспечение своевременного и надежного доступа к данным и другим ресурсам для авторизованных пользователей при необходимости.

Состояние информации

Хранение: Данные в состоянии покоя (DAR) в информационной системе, такие как данные, хранящиеся в памяти или на магнитной ленте или диске. Передача: передача данных между информационными системами, также известная как данные в движении (DIT). Обработка: выполнение операций над данными для достижения желаемого результата.

Защитные меры

Политика и практика: административные меры контроля, такие как управленческие директивы, которые закладывают основу для реализации информационной безопасности в организации. (например, политики допустимого использования или процедуры реагирования на инциденты), также известные как операционные процедуры. Человеческий фактор: обеспечение осведомленности пользователей информационных систем об их ролях и обязанностях в отношении защиты этих систем и их способности следовать установленным стандартам. (например, обучение конечных пользователей предотвращению заражения компьютерными вирусами или распознаванию методов социальной инженерии), также известный как персонал. Технологии: программно-аппаратные решения, предназначенные для защиты информационных систем (например, антивирусное программное обеспечение, межсетевые экраны, системы обнаружения вторжений и т.д.).

Мотивация

Согласно веб-сайту Джона МакКамбера, суть подхода заключается в том, чтобы противостоять превращению безопасности в искусство и поддержать её структурированной методологией, функционирующей независимо от развития технологий. В основе этой методологии лежит взаимосвязь конфиденциальности, целостности и доступности с хранением, передачей и обработкой данных, а также применение политик, процедур, человеческого фактора и технологий.