Метод оценивания безопасности облачных ИТ-компонент по критериям существующих стандартов

Приводится анализ известных методов обеспечения информационной безопасности, рассматриваются методы оценивания безопасности как отдельных ИТ-компонент, так и облачных сервисов в целом. Предпринята попытка проанализировать облачные сервисы не с позиции коммерчески успешного и популярного маркетинг...

Full description

Bibliographic Details
Main Author: Ilya Iosifovich Livshitz
Format: Article
Language:English
Published: Russian Academy of Sciences, St. Petersburg Federal Research Center 2020-04-01
Series:Информатика и автоматизация
Subjects:
Online Access:http://ia.spcras.ru/index.php/sp/article/view/4528
_version_ 1797672625723408384
author Ilya Iosifovich Livshitz
author_facet Ilya Iosifovich Livshitz
author_sort Ilya Iosifovich Livshitz
collection DOAJ
description Приводится анализ известных методов обеспечения информационной безопасности, рассматриваются методы оценивания безопасности как отдельных ИТ-компонент, так и облачных сервисов в целом. Предпринята попытка проанализировать облачные сервисы не с позиции коммерчески успешного и популярного маркетингового продукта, а с позиции системного анализа. Введенный ранее порядок оценивания ИТ-компонент нестабилен, поскольку у конечного пользователя нет 100% гарантии доступа ко всем ИТ-компонентам, а тем более к компонентам удаленного и неподконтрольного облачного сервиса. В ряде обзоров отмечается рост усилий по созданию сетевой безопасной архитектуры и по обеспечению непрерывного контроля отклонений от установленных бизнес-целей. В отличие от моделей Zero Trust и Zero Trust eXtended, согласно которым на существующие ИТ-компоненты накладываются дополнительные функции безопасности, предлагается рассматривать совокупность ИТ-компонент как новую сущность – систему обработки информации. Это позволит перейти к формальным процессам оценивания степени соответствия по критериям стандартов как для существующих, так и для перспективных ИТ-компонент при обеспечении безопасности облачных сервисов. Предложен новый метод оценивания на базе ранее разработанной гибридной методики с использованием формальных процедур, основанных на двух системах критериев – оценивании степени соответствия систем менеджмента (на базе ИСО/МЭК серии 27001) и оценивании требований функциональной безопасности (на базе МЭК серии 61508 и ИСО/МЭК серии 15408). Этот метод дает воспроизводимые и объективные оценки рисков безопасности облачных ИТ-компонент, которые могут быть предъявлены для проверки независимой группе оценщиков. Полученные результаты возможно применить для защиты объектов критической информационной инфраструктуры
first_indexed 2024-03-11T21:32:52Z
format Article
id doaj.art-76d121236a7343768245b37d08e12343
institution Directory Open Access Journal
issn 2713-3192
2713-3206
language English
last_indexed 2024-03-11T21:32:52Z
publishDate 2020-04-01
publisher Russian Academy of Sciences, St. Petersburg Federal Research Center
record_format Article
series Информатика и автоматизация
spelling doaj.art-76d121236a7343768245b37d08e123432023-09-27T07:28:43ZengRussian Academy of Sciences, St. Petersburg Federal Research CenterИнформатика и автоматизация2713-31922713-32062020-04-0119238341110.15622/sp.2020.19.2.64528Метод оценивания безопасности облачных ИТ-компонент по критериям существующих стандартовIlya Iosifovich Livshitz0ITMO University (Saint Petersburg National Research University of Information Technologies, Mechanics and Optics)Приводится анализ известных методов обеспечения информационной безопасности, рассматриваются методы оценивания безопасности как отдельных ИТ-компонент, так и облачных сервисов в целом. Предпринята попытка проанализировать облачные сервисы не с позиции коммерчески успешного и популярного маркетингового продукта, а с позиции системного анализа. Введенный ранее порядок оценивания ИТ-компонент нестабилен, поскольку у конечного пользователя нет 100% гарантии доступа ко всем ИТ-компонентам, а тем более к компонентам удаленного и неподконтрольного облачного сервиса. В ряде обзоров отмечается рост усилий по созданию сетевой безопасной архитектуры и по обеспечению непрерывного контроля отклонений от установленных бизнес-целей. В отличие от моделей Zero Trust и Zero Trust eXtended, согласно которым на существующие ИТ-компоненты накладываются дополнительные функции безопасности, предлагается рассматривать совокупность ИТ-компонент как новую сущность – систему обработки информации. Это позволит перейти к формальным процессам оценивания степени соответствия по критериям стандартов как для существующих, так и для перспективных ИТ-компонент при обеспечении безопасности облачных сервисов. Предложен новый метод оценивания на базе ранее разработанной гибридной методики с использованием формальных процедур, основанных на двух системах критериев – оценивании степени соответствия систем менеджмента (на базе ИСО/МЭК серии 27001) и оценивании требований функциональной безопасности (на базе МЭК серии 61508 и ИСО/МЭК серии 15408). Этот метод дает воспроизводимые и объективные оценки рисков безопасности облачных ИТ-компонент, которые могут быть предъявлены для проверки независимой группе оценщиков. Полученные результаты возможно применить для защиты объектов критической информационной инфраструктурыhttp://ia.spcras.ru/index.php/sp/article/view/4528система менеджментарискинформационная технологияинформационная безопасностьаудитстандартэкспертизаоценивание
spellingShingle Ilya Iosifovich Livshitz
Метод оценивания безопасности облачных ИТ-компонент по критериям существующих стандартов
Информатика и автоматизация
система менеджмента
риск
информационная технология
информационная безопасность
аудит
стандарт
экспертиза
оценивание
title Метод оценивания безопасности облачных ИТ-компонент по критериям существующих стандартов
title_full Метод оценивания безопасности облачных ИТ-компонент по критериям существующих стандартов
title_fullStr Метод оценивания безопасности облачных ИТ-компонент по критериям существующих стандартов
title_full_unstemmed Метод оценивания безопасности облачных ИТ-компонент по критериям существующих стандартов
title_short Метод оценивания безопасности облачных ИТ-компонент по критериям существующих стандартов
title_sort метод оценивания безопасности облачных ит компонент по критериям существующих стандартов
topic система менеджмента
риск
информационная технология
информационная безопасность
аудит
стандарт
экспертиза
оценивание
url http://ia.spcras.ru/index.php/sp/article/view/4528
work_keys_str_mv AT ilyaiosifovichlivshitz metodocenivaniâbezopasnostioblačnyhitkomponentpokriteriâmsuŝestvuûŝihstandartov