39
2 ОБЩИЕ ПРИНЦИПЫ (КОНЦЕПЦИЯ) ОБЕСПЕЧЕНИЯ ЗАЩИТЫ ИНФОРМАЦИИ В
ИТС
2.1 Основные свойства информации и подход к обеспечению защиты информации в
ИТС
2.1.1 Понятие защищенности информации в ИТС
Информационные ресурсы государства или общества в целом, а также отдельных
организаций и физических лиц представляют собой определенную ценность, имеют
соответствующее материальное выражение и требуют защиты от различных по своей сути
воздействий, которые могут привести к снижению ценности информационных ресурсов. То есть,
по сути, информация, обрабатываемая в ИТС, является критическим ресурсом, информационным
активом, требующим принятия мер по ее защите от потенциальных опасностей типа
нежелательного или неоправданного распространения, изменения или потери. Воздействия,
которые приводят к реализации потенциальных опасностей, ведущих к снижению ценности
информационных ресурсов, называются неблагоприятными. Потенциально возможное
неблагоприятное воздействие называется угрозой.
Понятие "защищенность информации" (безопасность информации) как раз и отражает
такое состояние информации, в котором обеспечена ее защита от возможных неблагоприятных
воздействий.
Защищенность информации связана с защитой активов от угроз, где угрозы
классифицированы на основе потенциала злоупотребления защищаемыми активами. Во внимание
следует принимать все разновидности угроз, но в сфере обеспечения защищенности информации в
ИТС наибольшее внимание уделяется тем из них, которые связаны с действиями человека,
злонамеренными или иными. Рис. 2.1 иллюстрирует высокоуровневые понятия защищенности и
их взаимосвязь.
За сохранность информационных активов отвечают их владельцы, для которых эти активы
имеют ценность. Существующие или предполагаемые нарушители также могут придавать
значение этим активам и стремиться использовать их вопреки интересам их владельца. Владельцы
должны воспринимать подобные угрозы как потенциал воздействия на активы, приводящего к
понижению их ценности для владельца. К специфическим нарушениям защищенности обычно
относят (но не обязательно ими ограничиваются): наносящее ущерб раскрытие информационного
актива несанкционированным получателем (потеря конфиденциальности), ущерб
информационному активу вследствие несанкционированной модификации (потеря целостности)
или несанкционированное лишение возможности доступа к информационному активу (потеря
доступности).