55
при работе с ИР ИС, функций по непосредственному контролю за соблюдением
правил, определяющих эти полномочия, а также контроль за потоками информации
между пользователями.
3. Сетевой. Этот уровень предусматривает построение защитной
оболочки (защищенного периметра) как вокруг самой ИС, так и вокруг отдельных
ее сегментов. Под защитной оболочкой понимается наличие мер и средств,
обеспечивающих выполнение основных защитных функций, предусматривающих
защиту от НСД к информации, контроль за межсетевыми и межсегментными
потоками данных, а также разграничение доступа внешних пользователей к
внутренним ресурсам ИС.
4. Канальный. Средства защиты на этом уровне обеспечивают создание
доверенных каналов связи между структурными составляющими ИС (сетевые
сегменты, рабочие станции, серверы), которые осуществляют передачу данных,
обеспечивая ее целостность, конфиденциальность и доступность.
При построении по функциональным признакам СОБИ делится на
подсистемы, предоставляющие собой отдельные службы безопасности, которые
обеспечивают выполнение целевых задач по защите ИР:
1. Подсистема поддержки доверенной информационной среды
предназначена для поддержания целостной программно-аппаратной среды ИС,
обеспечения гарантий доверительности пользователей ИС к предоставляемой
системой информации и сервисам. В общем случае подсистема включает в себя
следующие средства: как антивирусная защита, контроль лицензионной политики,
контроль отказоустойчивости аппаратных платформ и линий связи, контроль
целостности системного ПО и др.
2. Подсистема аутентификации и идентификации предназначена для
проведения процедур аутентификации/идентификации пользователей, сетевых
приложений, СУБД и т.д. на всех этапах обработки и обращения информации в ИС.
Подсистема реализуется механизмами аутентификации, встроенными в средства
защиты. Подсистема тесно взаимодействует с подсистемой контроля доступа.
3. Подсистема контроля доступа предназначена для управления и
контроля за доступом пользователей к рабочим станциям, серверам, прикладным
системам, системным и сетевым сервисам и др., входящим в состав ИС, на базе