Отчёт Ware

Отчёт Ware (официальное название Security Controls for Computer Systems, «Контроли безопасности для компьютерных систем») — это документ, подготовленный Уиллисом Уэром (оригинальная засекреченная версия R-609 вышла в 1970 году, а её идентичное рассекреченное переиздание R-609-1 — в 1979 году) и ставший фундаментальным для становления области компьютерной безопасности[1][2]. Отчёт Ware считается одной из первых системных работ, положивших начало научному осмыслению проблем безопасности вычислительных систем[3]. Доклад заложил системный подход к защите и предвосхитил многие современные киберугрозы[4][5].

Разработка

Оборонный подрядчик из Сент-Луиса (штат Миссури) приобрёл мейнфрейм-ЭВМ фирмы IBM, которую использовал для выполнения секретных работ по проекту истребителя[6]. Чтобы получить дополнительный доход, компания обратилась в Министерство обороны США с просьбой разрешить сдавать во вне рабочее время вычислительные мощности мейнфрейма в аренду коммерческим организациям с помощью удалённых терминалов, не прерывая при этом выполнение секретных заданий[6].

На тот момент в Министерстве обороны не существовало политики, регулирующей такие вопросы. Агентство перспективных исследований обороны (DARPA) поручило Уиллису Уэру, сотруднику корпорации RAND, возглавить комитет для анализа и подготовки отчёта о возможности внедрения специального режима контроля безопасности комплексных вычислительных систем[6][7]. Летом и осенью 1967 года прошла серия предварительных обсуждений с представителями университетов и промышленности. В октябре того же года была сформирована целевая группа, в которую вошли представители академических кругов, промышленности и правительственных структур. Структура группы включала руководящий комитет и две рабочие панели — политическую и техническую. В ноябре 1967 года состоялось организационное собрание, после чего начались регулярные заседания для формулирования итоговых рекомендаций[8]. Помимо Уиллиса Уэра, значительный вклад в создание доклада внесли и другие сотрудники корпорации RAND: Дж. Патрик Хаверти занимал пост заместителя председателя, Уэйд Б. Холланд стал автором введения и отвечал за финальное редактирование документа, а Роберт М. Балзер участвовал в доработке приложения к отчёту[8].

Итоговый доклад был передан в феврале 1970 года в Совет по научным исследованиям в обороне (Defense Science Board), который возглавил этот проект после передачи его из-под ведения DARPA[6]. После рассекречивания отчёт был опубликован корпорацией RAND в октябре 1979 года[6].

Основные концепции

В докладе были введены и систематизированы следующие фундаментальные концепции компьютерной безопасности:

  • Многопользовательский доступ (разделение ресурсов) — концепция разделения вычислительных ресурсов между множеством пользователей, одновременно взаимодействующих с системой. В таких условиях возникает критическая необходимость в механизмах защиты системы от пользователей, а также пользователей друг от друга[9].[10]
  • Сертификация систем безопасности — процесс измерения, тестирования и оценки эффективности механизмов контроля безопасности. Сертификация обязательна до начала эксплуатации системы для обработки секретной информации[9].
  • Защита классифицированной (секретной) информации — систематизация политических и технических требований к безопасной обработке секретных данных[10].
  • Механизмы контроля доступа — базовые механизмы в многопользовательских системах, которые обеспечивают изоляцию пользователей, предотвращают несанкционированное вмешательство в управление системой и допускают совместное использование данных только при наличии явного разрешения[10].

Влияние

Как отмечает IEEE Computer Society, «Отчёт Ware» быстро распространился среди специалистов[1], а издание IEEE Annals of the History of Computing подчёркивает, что именно работа Уэра по итогам весенней конференции 1967 года и данный отчёт считаются отправной точкой в истории компьютерной безопасности[3].

Документ оказал существенное влияние на развитие стандартов и процессов сертификации безопасности, особенно в банковском и оборонном секторах, где рекомендации отчёта ware легли в основу создания Критериев оценки доверенных компьютерных систем (англ. Trusted Computer System Evaluation Criteria, «оранжевая книга») и других документов серии Rainbow[2].

Отчёт предвосхитил современные векторы атак, такие как использование слабых паролей, программные эксплойты и перехват сетевого трафика. Кроме того, документ заложил принцип комплексного подхода к защите, согласно которому надёжная кибербезопасность требует обязательной интеграции аппаратных, программных и административных мер[11].

Примечания

  1. 1 2 Willis Howard Ware. IEEE Computer Society. — «Security Controls for Computer Systems, tech. report R-609-PR, RAND, Defense Science Board Task Force on Computer Security, 1972. R-609-1-PR was reissued Oct. 1979. This widely circulated report was informally known as 'the Ware report.'». Дата обращения: 27 августа 2026. Архивировано 16 июля 2025 года.
  2. 1 2 Murdoch, Steven; Bond, Mike; Anderson, Ross J. (Ноябрь–декабрь 2012). “How Certification Systems Fail: Lessons from the Ware Report” (PDF). IEEE Security & Privacy [англ.]. 10 (6): 40—44. DOI:10.1109/MSP.2012.89. S2CID 20231. Дата обращения 2026-08-27. The heritage of most security certification standards in the banking industry can be traced back to ... 'Security Controls for Computer Systems' (commonly known as the Ware Report...), focussed on the problem of protecting classified information in multi-access, resource-sharing, computer systems which were at the time being increasingly used by both the government and defense contractors. The report included not only recommendations for what security functionality such systems should have in order to safely process classified information, but also proposed certification procedures for verifying whether a system meets these criteria. These certification procedures formed the basis for the Trusted Computer System Evaluation Criteria (TCSEC). The requirements and assessment criteria for TCSEC are given in 5200.28-STD, colloquially known as the 'Orange Book', but that publication is augmented by others in the 'Rainbow Series', expanding and clarifying various aspects. Проверьте дату в |date= (справка на английском)
  3. 1 2 Misa, Thomas J. (Октябрь–декабрь 2016). “Computer Security Discourse at RAND, SDC, and NSA (1958-1970)”. IEEE Annals of the History of Computing. IEEE Computer Society. 38 (4): 12—25. DOI:10.1109/MAHC.2016.48. ISSN 1058-6180. S2CID 17609542. Дата обращения 2026-08-27. The 1967 Spring Joint Computer Conference session organized by Willis Ware and the 1970 Ware Report are widely held by computer security practitioners and historians to have defined the field's origin. Проверьте дату в |date= (справка на английском)
  4. The 1970 memo that predicted modern cybersecurity. Digital Trends. Дата обращения: 27 августа 2026.
  5. Computer Security Discourse at RAND, SDC, and NSA (1958-1970) (PDF). tjmisa.com. Дата обращения: 27 августа 2026.
  6. 1 2 3 4 5 Ware, Willis H. RAND and the information evolution : a history in essays and vignettes : [англ.]. — RAND Corporation, 2008. — ISBN 978-0-8330-4513-3.
  7. Pfleeger, Charles P. (10 октября 2000). “Computer Security from the Trojan Wars to the Present”. Proceedings of the 23rd National Information Systems Security Conference (PDF). 23rd National Information Systems Security Conference. Baltimore, Maryland, United States: NIST. Дата обращения 2026-08-27. Willis Ware (chair), 1967 Defense Science Board Study. Problem: Significant number of systems being acquired for military use. Charge: Formulate recommendations for hardware and software safeguards to protect classified information in multi-user, resource-sharing computer systems.
  8. 1 2 Security Controls for Computer Systems: Report of Defense Science Board Task Force on Computer Security. NIST. The Rand Corporation (февраль 1970). Дата обращения: 27 августа 2026.
  9. 1 2 Security Controls for Computer Systems (Ware Report). RAND Corporation / NIST (1970). Дата обращения: 27 августа 2026.
  10. 1 2 3 History of Computer Security Concepts (Excerpt). Wiley. Дата обращения: 27 августа 2026.
  11. The 1970 memo that predicted modern cybersecurity threats. Digital Trends. Дата обращения: 27 августа 2026.

Категории