СТА 2009-2

худшее, уметь управлять инцидентом и осуществлять восстановление систе мы. Можно предложить следующие ос новополагающие принципы для обес печения безопасности. ● Безопасность должна оцениваться с точки зрения управления и техноло гических процессов. ● К обеспечению безопасности необ ходимо подходить как со стороны информационных технологий, так и со стороны систем управления и контроля. ● Необходимо спроектировать и разра ботать несколько уровней безопас ности сети, системы и приложений. ● Необходимо обеспечить соблюдение отраслевых, правовых и междуна родных стандартов. ● В производственных системах управ ления и контроля основную роль должны играть превентивные меры и средства своевременного обнаруже ния. М НОГОУРОВНЕВАЯ СИСТЕМА БЕЗОПАСНОСТИ – ГЛУБОКАЯ ЗАЩИТА Говоря о разработке и реализации мер, направленных на уменьшение уязвимостей и угроз, рекомендуется использовать подход глубокой защиты. На приведённой схеме (рис. 1) изобра жена типичная архитектура, используе мая для устранения различных угроз безопасности. Для каждого уровня оценивается степень важности и сопряжённые рис ки, а также принимаются соответству ющие меры по обеспечению безопас ности. Чтобы пройти очередной уро вень системы безопасности, угроза должна преодолеть соответствующий барьер, образованный управленчески ми (политики и процедуры) и техни ческими средствами. Такой подход соз даёт наиболее устойчивую архитектуру. Этот подход гарантирует, что самые важные активы будут защищены мак симальным числом уровней безопас ности. Таким образом, выявленная уг роза вызовет своевременный запуск реакции на неё. При условии успешной реализации и правильного использова ния такая стратегия глубокой защиты сведёт до минимума вероятность ус пешных атак и позволит предотвратить несанкционированные вторжения в систему. Такой подход считается наи более эффективным превентивным способом обеспечения безопасности. Кроме того, уменьшить угрозу мож но с помощью дополнительных про граммных продуктов обеспечения бе зопасности, таких как брандмауэр узла, защита рабочих станций, антивирус ные программы и приложения управ ления уязвимостями. Хотя реализация соответствующих мер по уменьшению рисков помогает укрепить безопас ность, для поддержания эффективнос ти системы безопасности необходимо осуществлять её постоянный контроль: систему нельзя просто «внедрить и за быть». Программа безопасности должна со ответствовать особым требованиям системы и среды внедрения, но необ ходимо также учитывать и общие поло жения, указанные далее: ● оценка безопасности; ● политики, процедуры и контроль обеспечения безопасности; ● защита с использованием соответ ствующей технологии; ● обучение принципам соблюдения безопасности при обмене данными; ● управление безопасностью. Оценка безопасности Оценка безопасности – один из пер вых шагов, который необходимо сделать в ходе анализа состояния безопасности. Оценивая текущее состояние, уязвимос ти и угрозы, можно получить представ ление о реальных рисках, на основе чего вырабатываются требования к програм ме обеспечения безопасности. Политики, процедуры и контроль обеспечения безопасности Эффективные политики, процедуры и контроль обеспечения безопасности ( оценка, аудит и отслеживание) явля СИС Т ЕМНА Я ИН Т Е Г РАЦИЯ / Б Е ЗОПАСНОС Т Ь 71 СТА 2/2009 www.cta.ru Рис. 1. Архитектура, используемая для устранения различных угроз безопасности Зона Интернета Брандмауэр периметра Интернет Зона центра данных Предотвращение вторжения Мониторинг сети Фильтрация содержимого Антивирус Удалённый доступ Мониторинг сервера Отчеты об использовании ресурсов Интернета Безопасность беспроводных сетей Управление уровнем обслуживания Управление пользователями Управление серверами Антиспам Брандмауэр Интернета Зона сети завода Рабочие станции Службы файлов и печати Беспроводная сеть Брандмауэр сети управления Антивирус Зона сети управления Портал ПК Контроль доступа Рабочая станция приложения Интерфейс Шина узла управления Станция контроля Интерфейс Полевой ввод вывод Ввод-вывод Ввод-вывод Ввод-вывод Ввод-вывод Ввод-вывод Ввод-вывод ПЛК © СТА-ПРЕСС

RkJQdWJsaXNoZXIy MTQ4NjUy