Куб МакКомбера: Модель построения информационной безопасности.
McCumber cube
Модель МакКомбера: куб информационной безопасности для оценки и разработки систем защиты данных. Учитывает взаимосвязь факторов, целей и состояний информации.
Сравнивайте с английским: нажмите на абзац — оригинал откроется в окне. Кнопка EN под абзацем показывает его прямо в тексте.
Содержание
Введение
Куб МакКамбера — это модель для разработки и оценки программ информационной безопасности (информационной защиты). Эта модель безопасности, созданная в 1991 году Джоном МакКамбером, представлена в виде трехмерной решетки, напоминающей кубик Рубика. Основная идея модели заключается в том, что при создании систем информационной защиты организации должны учитывать взаимосвязь всех факторов, которые на них влияют. Для разработки надежной программы информационной защиты необходимо учитывать не только цели безопасности программы (см. ниже), но и то, как эти цели соотносятся с различными состояниями информации в системе, а также весь спектр доступных средств защиты, которые следует учитывать при проектировании. Модель МакКамбера помогает не упускать из виду важные аспекты проектирования, не концентрируясь чрезмерно на каком-либо одном из них (например, полагаясь исключительно на технические средства контроля в ущерб необходимым политикам и обучению пользователей).
The McCumber Cube is a model for establishing and evaluating information security (information assurance) programs. This security model, created in 1991 by John McCumber, is depicted as a three dimensional Rubik's Cube like grid. The concept of this model is that, in developing information assurance systems, organizations must consider the interconnectedness of all the different factors that impact them. To devise a robust information assurance program, one must consider not only the security goals of the program (see below), but also how these goals relate specifically to the various states in which information can reside in a system and the full range of available security safeguards that must be considered in the design. The McCumber model helps one to remember to consider all important design aspects without becoming too focused on any one in particular (i. e., relying exclusively on technical controls at the expense of requisite policies and end user training).
Желаемые цели
Конфиденциальность: гарантия того, что конфиденциальная информация не будет преднамеренно или случайно раскрыта несанкционированным лицам. Целостность: гарантия того, что информация не будет преднамеренно или случайно изменена таким образом, чтобы вызвать сомнения в ее надежности. Доступность: обеспечение своевременного и надежного доступа к данным и другим ресурсам для авторизованных пользователей при необходимости.
Confidentiality: assurance that sensitive information is not intentionally or accidentally disclosed to unauthorized individuals. Integrity: assurance that information is not intentionally or accidentally modified in such a way as to call into question its reliability. Availability: ensuring that authorized individuals have both timely and reliable access to data and other resources when needed.
Состояние информации
Хранение: Данные в состоянии покоя (DAR) в информационной системе, такие как данные, хранящиеся в памяти или на магнитной ленте или диске. Передача: передача данных между информационными системами, также известная как данные в движении (DIT). Обработка: выполнение операций над данными для достижения желаемого результата.
Storage: Data at rest (DAR) in an information system, such as that stored in memory or on a magnetic tape or disk. Transmission: transferring data between information systems also known as data in transit (DIT). Processing: performing operations on data in order to achieve the desired objective.
Защитные меры
Политика и практика: административные меры контроля, такие как управленческие директивы, которые закладывают основу для реализации информационной безопасности в организации. (например, политики допустимого использования или процедуры реагирования на инциденты), также известные как операционные процедуры. Человеческий фактор: обеспечение осведомленности пользователей информационных систем об их ролях и обязанностях в отношении защиты этих систем и их способности следовать установленным стандартам. (например, обучение конечных пользователей предотвращению заражения компьютерными вирусами или распознаванию методов социальной инженерии), также известный как персонал. Технологии: программно-аппаратные решения, предназначенные для защиты информационных систем (например, антивирусное программное обеспечение, межсетевые экраны, системы обнаружения вторжений и т.д.).
Policy and practices: administrative controls, such as management directives, that provide a foundation for how information assurance is to be implemented within an organization. (examples: acceptable use policies or incident response procedures) also referred to as operations. Human factors: ensuring that the users of information systems are aware of their roles and responsibilities regarding the protection of information systems and are capable of following standards. (example: end user training on avoiding computer virus infections or recognizing social engineering tactics) also referred to as personnel
Technology: software and hardware based solutions designed to protect information systems (examples: anti virus, firewalls, intrusion detection systems, etc.)
Мотивация
Согласно веб-сайту Джона МакКамбера, суть подхода заключается в том, чтобы противостоять превращению безопасности в искусство и поддержать её структурированной методологией, функционирующей независимо от развития технологий. В основе этой методологии лежит взаимосвязь конфиденциальности, целостности и доступности с хранением, передачей и обработкой данных, а также применение политик, процедур, человеческого фактора и технологий.
Per John McCumber's website, the idea is to push back the advance of security as an art and support it with a structured methodology that functions independent of technology evolution. The basis of this methodology is the inter relationship among confidentiality, integrity and availability with storage, transmission and processing while applying the policy, procedures, human side and technology.