Скачиваний:
96
Добавлен:
15.03.2015
Размер:
635.39 Кб
Скачать

10.2.5 Направление сообщений по ошибочному/другому маршруту

Ошибочный маршрут - это преднамеренное или случайное неправильное направление сообщений, а изменение маршрута может преследовать позитивные и деструктивные цели. Изменение маршрута сообщений может быть, например, сделано для поддержания непрерывности готовности к работе. Направление сообщений по ошибочному/другому маршруту может привести к потере конфиденциальности, если оно допускает несанкционированный доступ к этим сообщениям. Защитные меры от этой угрозы включают в себя:

- управление сетью.

Описание способов защиты от направлений сообщений по ошибочному/другому маршруту будет приведена в других документах ИСО, находящихся на стадии разработки. В них будет содержаться дополнительная информация по обеспечению безопасности сети;

- сохранение конфиденциальности данных.

Для недопущения несанкционированного доступа в случае ошибочного или измененного направления сообщений они могут быть зашифрованы. Дополнительную информацию см. в 8.2.5.

10.2.6 Сбои программного обеспечения

Сбои программного обеспечения ставят под угрозу сохранение конфиденциальности, если программное обеспечение обеспечивает, например управление доступом или шифрование, или если сбой программного обеспечения создает брешь, например в операционной системе. Защитные меры по сохранению конфиденциальности включают в себя:

- обработку инцидента.

Каждый, кто замечает неправильное функционирование программного обеспечения, обязан сообщить об этом ответственному лицу с тем, чтобы можно было как можно быстрее предпринять соответствующие корректирующие и предупреждающие действия. Дополнительную информацию см. в 8.1.3;

- эксплуатационные вопросы.

Некоторых сбоев программного обеспечения можно избежать путем его тестирования перед использованием или управления изменениями программного обеспечения (см. 8.1.5).

10.2.7 Хищение

Хищение может угрожать сохранению конфиденциальности, если украденный компонент содержит конфиденциальную информацию, которая может оказаться доступной. Защитные меры против хищения включают в себя:

- физическую защиту.

Это может быть техническая защита, затрудняющая доступ в здание, зону или помещение с оборудованием ИТ, или специальные защитные меры от хищения (см. 8.1.7);

- персонал.

Защитные меры для персонала (управление доступом персонала и/или посторонних лиц, соглашения о сохранении конфиденциальности и т.д.) должны поддерживаться в рабочем состоянии, затрудняя возможность хищения (см. 8.1.4);

- сохранение конфиденциальности данных.

Такую защиту следует внедрить, если существует вероятность хищения оборудования ИТ, содержащего конфиденциальную информацию, например небольшой портативный компьютер. Подробности см. в 8.2.5;

- средства контроля носителей информации.

Любые носители информации, содержащие секретные материалы, должны охраняться от хищения (см. 8.1.5).

10.2.8 Несанкционированный доступ к компьютерам, данным, услугам и приложениям

Несанкционированный доступ к компьютерам, данным, услугам и приложениям может стать угрозой, если возможен доступ к любому секретному материалу. Защитные меры от несанкционированного доступа включают в себя соответствующее опознавание и проверку регистрации, логическое управление доступом, аудит на уровне системы ИТ и разделение сетей на сетевом уровне:

- идентификацию и аутентификацию.

Защитные меры путем соответствующего опознавания и проверки регистрации следует использовать в комбинации с логическим управлением доступом для предупреждения несанкционированного доступа;

- логическое управление и аудит доступа.

Защитные меры, изложенные в 8.2.2, должны использоваться для логического управления доступом через использование механизмов управления доступом. Рассмотрение и анализ контрольных журналов регистрации позволяет обнаруживать несанкционированные виды деятельности пользователей с правами доступа в систему;

- разделение сетей.

Для затруднения несанкционированного доступа, должно применяться местное разделение сетей (см. 8.2.4);

- физическое управление доступом.

Кроме логического, может применяться физическое управление доступом;

- управление носителями данных.

Если конфиденциальная информация хранится на портативных или иных носителях (например на дискетах), то организация должна установить местное управление носителями данных для их защиты от несанкционированного доступа;

- сохранение конфиденциальности данных.

Если по какой-либо причине управление носителями данных невозможно или недостаточно, то дополнительная защита может обеспечиваться путем хранения конфиденциальных данных в зашифрованном виде (см. 8.2.5).

Соседние файлы в папке ГОСТы