Введение
Процесс интеграции средств контроля безопасности в информационную систему
Инженерная безопасность – это процесс интеграции средств контроля безопасности в информационную систему таким образом, чтобы эти средства стали неотъемлемой частью операционных возможностей системы. Она схожа с другими видами системной инженерии в том, что её основная задача – поддержка разработки инженерных решений, удовлетворяющих заранее определённым функциональным и пользовательским требованиям, но имеет дополнительное измерение – предотвращение неправомерного использования и злонамеренных действий. Эти ограничения и требования часто формулируются в виде политики безопасности. Инженерная безопасность, в той или иной форме, существовала как неформальная область знаний на протяжении многих столетий. Например, такие области, как слесарное дело и защитная полиграфия, существуют уже давно. Обеспокоенность, связанная с современной инженерной безопасностью и компьютерными системами, впервые была чётко сформулирована в исследовании RAND 1967 года "Безопасность и конфиденциальность в компьютерных системах" Уиллса Х. Уэра. Эта работа, расширенная в 1979 году, заложила основы многих концепций информационной безопасности, известных сегодня как кибербезопасность, которые влияют на современные компьютерные системы – от облачных решений до встроенных IoT-устройств. Недавние катастрофические события, особенно 11 сентября, привели к быстрому росту инженерной безопасности как области знаний. Фактически, по данным отчёта 2006 года, глобальная индустрия безопасности оценивалась в 150 миллиардов долларов США. Инженерная безопасность охватывает аспекты социальных наук, психологии (например, проектирование системы для "корректного отказа", вместо попыток устранить все возможные источники ошибок), экономики, а также физики, химии, математики, криминологии, архитектуры и ландшафтного дизайна. Некоторые используемые методы, такие как анализ дерева неисправностей, заимствованы из инженерной безопасности. Другие методы, такие как криптография, ранее применялись исключительно в военных целях. Одним из пионеров, внесших вклад в становление инженерной безопасности как формальной области знаний, является Росс Андерсон.
Квалификация
Для того, чтобы стать инженером по безопасности, не существует единой квалификации. Однако степень бакалавра и/или магистра, часто в области компьютерных наук, компьютерной инженерии или специальностей, ориентированных на физическую защиту, таких как наука о безопасности, в сочетании с практическим опытом работы (системы, сетевая инженерия, разработка программного обеспечения, моделирование систем физической защиты и т.д.) наиболее полно подготавливает специалиста к успеху в этой области. Существуют и другие профильные степени. Доступно множество сертификаций, таких как Certified Information Systems Security Professional или Certified Physical Security Professional, которые могут подтвердить экспертный уровень в данной сфере. Независимо от квалификации, обучение должно включать в себя базу знаний для диагностики компонентов системы безопасности, теорию и принципы безопасности, включая концепции многоуровневой защиты, эшелонированной защиты, ситуационной профилактики преступлений и предотвращения преступности посредством проектирования среды, для разработки стратегии защиты (профессиональный анализ), а также технические знания, включая физику и математику, для проектирования и ввода в эксплуатацию инженерных решений. Инженеру по безопасности также будет полезно обладать знаниями в области кибербезопасности и информационной безопасности. Любой предыдущий опыт работы, связанный с защитой данных и компьютерными науками, также является ценным. Все эти знания должны подкрепляться профессиональными качествами, включая развитые коммуникативные навыки и высокий уровень грамотности для написания инженерной документации. Инженерная безопасность также известна как наука о безопасности.
Методологии
Технологический прогресс, в первую очередь в области вычислительной техники, теперь позволил создать гораздо более сложные системы, сопряженные с новыми и сложными проблемами безопасности. Поскольку современные системы охватывают множество сфер человеческой деятельности, инженерам по безопасности необходимо учитывать не только математические и физические свойства систем, но и атаки, направленные на людей, использующих эти системы и являющихся их частью, в том числе с использованием методов социальной инженерии. Безопасные системы должны противостоять не только техническим атакам, но и принуждению, мошенничеству и обману со стороны мошенников.
Физическое
Понимание типичной угрозы и обычных рисков для людей и имущества. Понимание мотивов, создаваемых как угрозой, так и мерами противодействия. Понимание методологии анализа рисков и угроз, а также преимуществ эмпирического изучения физической безопасности объекта. Понимание принципов применения этой методологии к зданиям, критической инфраструктуре, портам, общественному транспорту и другим объектам/территориям. Обзор распространенных физических и технологических методов защиты и понимание их роли в сдерживании, выявлении и снижении угроз. Определение и приоритизация потребностей в обеспечении безопасности с учетом воспринимаемых угроз и доступного бюджета.
Целевое закаливание
Какой бы ни была цель, существует множество способов предотвращения проникновения нежелательных или несанкционированных лиц. К таким методам относятся установка бетонных барьеров, лестниц или других надежных препятствий снаружи высоких или политически важных зданий для предотвращения взрывов автомобилей и грузовиков. Совершенствование системы контроля доступа и некоторые новые электронные замки используют технологии, такие как сканирование отпечатков пальцев, радужной или сетчатки глаза, а также голосовая идентификация для аутентификации пользователей.