Защита персональных данных в информационных системах. Учебное пособие
.pdf
Тема 3
–описания объектов атак, не указанных в приведенном выше перечне.
С учетом изложенного модель нарушителя для этапа эксплуатации технических и программных средств криптосредства и СФК должна иметь следующую структуру:
–описание нарушителей (субъектов атак);
–предположения об имеющейся у нарушителя информации об объектах атак;
–предположения об имеющихся у нарушителя средствах атак;
–описание каналов атак.
Описание нарушителей (субъектов атак)
Различают шесть основных типов нарушителей: Н1, Н2, ... , Н6. Предполагается, что нарушители типа Н5 и Н6 могут ставить работы по созданию способов и средств атак в научно-исследова- тельских центрах, специализирующихся в области разработки и
анализа криптосредств и СФК.
Возможности нарушителя типа Нi+1 включают в себя возможности нарушителя типа Нi (1 ≤ i ≤ 5).
Если внешний нарушитель обладает возможностями по созданию способов подготовки атак, аналогичными соответствующим возможностям нарушителя типа Нi (за исключением возможностей, предоставляемых пребыванием в момент атаки в контролируемой зоне), то этот нарушитель также будет обозначаться как нарушитель типа Нi (2 ≤ i ≤ 6).
Данный раздел модели нарушителя должен содержать:
–перечень лиц, которые не рассматриваются в качестве потенциальных нарушителей, и обоснование этого перечня (при необходимости);
–предположение о невозможности сговора нарушителей (для всех типов нарушителей) или предположения о возможном сговоре нарушителей и о характере сговора, включая перечисление дополнительных возможностей, которые могут использовать находящиеся в сговоре нарушители для подготовки и проведения атак (для нарушителей типа Н4 – Н6).
Предположения об имеющейся у нарушителя информации об объектах атак
Данный раздел модели нарушителя должен содержать:
–предположение о том, что потенциальные нарушители обладают всей информацией, необходимой для подготовки и проведения
Учебное пособие 121
Защита персональных данных в информационных системах
атак, за исключением информации, доступ к которой со стороны нарушителя исключается системой защиты информации. К такой информации, например, относится парольная, аутентифицирующая и ключевая информация.
–обоснованные ограничения на степень информированности нарушителя (перечень сведений, в отношении которых предполагается, что они нарушителю недоступны).
При определении ограничений на степень информированности нарушителя, в частности, должны быть рассмотрены следующие сведения:
–содержание технической документации на технические и программные компоненты СФК;
–долговременные ключи криптосредства;
–все возможные данные, передаваемые в открытом виде по каналам связи, не защищенным от несанкционированного доступа (НСД) к информации организационно-техническими мерами (фазовые пуски, синхропосылки, незашифрованные адреса, команды управления и т. п.);
–сведения о линиях связи, по которым передается защищаемая информация;
–все сети связи, работающие на едином ключе;
–все проявляющиеся в каналах связи, не защищенных от НСД
кинформации организационно-техническими мерами, нарушения правил эксплуатации криптосредства и СФК;
–все проявляющиеся в каналах связи, не защищенных от НСД к информации организационно-техническими мерами, неисправности и сбои технических средств криптосредства и СФК;
–сведения, получаемые в результате анализа любых сигналов от
технических средств криптосредства и СФК, которые может перехватить нарушитель.
Только нарушителям типа Н3 – Н6 могут быть известны все сети связи, работающие на едином ключе.
Только нарушители типа Н5 – Н6 располагают наряду с доступными в свободной продаже документацией на криптосредство и СФК исходными текстами прикладного программного обеспечения.
Только нарушители типа Н6 располагают все документацией на криптосредство и СФК.
В тех случаях, когда модель угроз разрабатывается лицами, не являющимися специалистами в области защиты информации, ре-
122 Петренко В. И.
Тема 3
комендуется ограничиться приведенным выше предположением о том, что потенциальные нарушители обладают всей информацией, необходимой для подготовки и проведения атак.
Разработчики модели угроз – специалисты в области защиты информации – могут подготовить обоснованные ограничения на степень информированности нарушителя. Рекомендуется указанное ограничение делать только в случае необходимости разработки нового типа криптосредства.
Предположения об имеющихся у нарушителя средствах атак
Данный раздел модели нарушителя должен содержать:
–предположение о том, что нарушитель имеет все необходимые для проведения атак по доступным ему каналам атак средства, возможности которых не превосходят возможности аналогичных средств атак на информацию, содержащую сведения, составляющие государственную тайну;
–обоснованные ограничения на имеющиеся у нарушителя средства атак.
При определении ограничений на имеющиеся у нарушителя средства атак, в частности, должны быть рассмотрены:
–аппаратные компоненты криптосредства и СФК;
–доступные в свободной продаже технические средства и программное обеспечение;
–специально разработанные технические средства и программное обеспечение;
–штатные средства.
Нарушители типа Н1 и Н2 располагают только доступными в свободной продаже аппаратными компонентами криптосредства и СФК.
Дополнительные возможности нарушителей типа Н3–Н5 по получению аппаратных компонент криптосредства и СФК зависят от реализованных в информационной системе организационных мер.
Нарушители типа Н6 располагают любыми аппаратными компонентами криптосредства и СФК.
Нарушители типа Н1 могут использовать штатные средства только в том случае, если они расположены за пределами контролируемой зоны.
Возможности нарушителей типа Н2–Н6 по использованию штатных средств зависят от реализованных в информационной системе организационных мер.
Учебное пособие 123
Защита персональных данных в информационных системах
Нарушители типа Н4–Н6 могут проводить лабораторные исследования криптосредств, используемых за пределами контролируемой зоны информационной системы.
В тех случаях, когда модель угроз разрабатывается лицами, не являющимися специалистами в области защиты информации, рекомендуется ограничиться только приведенными выше средствами атак.
Разработчики модели угроз – специалисты в области защиты информации – могут уточнить приведенный выше перечень средств атак. Рекомендуется указанное уточнение делать только в случае необходимости разработки нового типа криптосредства.
Описание каналов атак
С практической точки зрения этот раздел является одним из важнейших в модели нарушителя. Его содержание по существу определяется качеством формирования модели угроз верхнего уровня.
Основными каналами атак являются:
–каналы связи (как внутри, так и вне контролируемой зоны), не защищенные от НСД к информации организационно-техниче- скими мерами;
–штатные средства.
Возможными каналами атак, в частности, могут быть:
–каналы непосредственного доступа к объекту атаки (акустический, визуальный, физический);
–машинные носители информации;
–носители информации, выведенные из употребления;
–технические каналы утечки;
–сигнальные цепи;
–цепи электропитания;
–цепи заземления;
–канал утечки за счет электронных устройств негласного получения информации;
–информационные и управляющие интерфейсы СВТ.
В тех случаях, когда модель угроз разрабатывается лицами, не являющимися специалистами в области защиты информации, рекомендуется ограничиться только приведенными выше основными каналами атак.
124 Петренко В. И.
Тема 3
Разработчики модели угроз – специалисты в области защиты информации – могут уточнить приведенный выше перечень каналов атак. Рекомендуется указанное уточнение делать только в случае необходимости разработки нового типа криптосредства.
Определение типа нарушителя
Нарушитель относится к типу Нi, если среди предположений о его возможностях есть предположение, относящееся к нарушителям типа Нi и нет предположений, относящихся только к нарушителям типа Нj (j > i).
Нарушитель относится к типу Н6 в информационных системах, в которых обрабатываются наиболее важные персональные данные, нарушение характеристик безопасности которых может привести к особо тяжелым последствиям.
Рекомендуется при отнесении оператором нарушителя к типу Н6 согласовывать модель нарушителя с ФСБ России.
Таким образом, если предполагается для обеспечения безопасности персональных данных использовать криптографические средства защиты информации, модель угроз безопасности персональным данным формируется с использованием методических документов ФСБ. Вначале осуществляется формирование модели угроз верхнего уровня, затем формирование детализированной модели угроз, на основании которой формируется модель нарушителя. В зависимости от того, какой тип нарушителя будет актуален для ИСПДп, определяется уровень криптографической защиты персональных данных и выбирается криптографическое оборудование соответствующего класса.
Вопросы для самопроверки
1.На каких принципах должна базироваться разработка модели угроз?
2.Для чего предназначена модель угроз верхнего уровня?
3.Для чего предназначена детализированная модель угроз?
4.На каком этапе осуществляется формирование модели угроз верхнего уровня?
5.Какие формы представления имеют персональные данные, различные при формировании модели угроз верхнего уровня?
6.Какая информация, сопутствующая процессам создания и использования персональных данных, может быть объектом угроз?
Учебное пособие 125
Защита персональных данных в информационных системах
7.Каким образом происходит уточнение перечня информации, сопутствующей процессам создания и использования персональных данных?
8.Назовите основные и дополнительные характеристики безопасности персональных данных.
9.Какой перечень угроз содержит модель угроз верхнего уровня?
10.В чем состоит содержание работ по созданию детализированной модели угроз?
11.Поясните структуру угроз, не являющихся атаками.
12.Перечислите основные этапы жизненного цикла криптосредства и среды функционирования криптосредства.
13.На каких этапах жизненного цикла криптосредства и среды функционирования криптосредства какие атаки возможны?
14.Какими существенными признаками характеризуется атака?
15.На каком этапе определяются возможные объекты атак и цели атак?
16.Что может выступать в роли возможных объектов атак?
17.Каким путем должно осуществляться уточнение перечня возможных объектов атак?
18.Сколько типов основных нарушителей различают?
19.Поясните возможности нарушителей каждого типа.
20.Какие предположения выдвигаются об имеющихся у нарушителя средствах атак?
21.Перечислите основные каналы атак.
22.Каким образом происходит определение типа нарушителя?
Литература
1.Методические материалы ФСБ «Методические рекомендации по обеспечению с помощью криптосредств безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств автоматизации» от 21 февраля 2008 года.
2.Методические материалы ФСБ «Типовые требования по организации и обеспечению функционирования шифровальных (криптографических) средств, предназначенных для защиты информации, не содержащей сведений, составляющих государственную тайну в случае их использования для обеспечения безопасно-
126 Петренко В. И.
Тема 4
сти персональных данных при их обработке в информационных системах персональных данных» от 21 февраля 2008 года.
3. Приказ ФСБ «Об утверждении положения о разработке, производстве, реализации и эксплуатации шифровальных (криптографических) средств защиты информации» (Положение ПКЗ-2005) от 9 февраля 2005 г. № 66.
4. ОРГАНИЗАЦИОННЫЕ И ТЕХНИЧЕСКИЕ МЕРОПРИЯТИЯ ПО ЗАЩИТЕ ПЕРСОНАЛЬНЫХ ДАННЫХ В ИНФОРМАЦИОННЫХ СИСТЕМАХ
4.1. Порядок организации защиты персональных данных
План лекции
4.1.1.Общий порядок организации обеспечения безопасности персональных данных в информационных системах персональных данных.
4.1.2.Оценка обстановки и формирование замысла защиты персональных данных.
4.1.3.Организационно-распорядительная документация по защите персональных данных.
4.1.1. Общий порядок организации обеспечения безопасности персональных данных в информационных системах персональных данных
При защите персональных данных должно быть обеспечено:
–предотвращение несанкционированного доступа к ПДн и передачи их лицам, не имеющим соответствующие права;
–своевременное обнаружение фактов НСД к ПДн;
–предотвращение воздействия на технические средства обработки ПДн, которое может нарушить их функционирование;
–возможность немедленного восстановления ПДн в случае их модификации или уничтожения в результате НСД.
–постоянный контроль уровня защищенности персональных данных.
Учебное пособие 127
Защита персональных данных в информационных системах
Организация безопасности ПДн в ИСПДн происходит поэтапно.
1.Оценка обстановки.
2.Обоснование требований безопасности ПДн и постановка задач защиты.
3.Разработка замысла обеспечения безопасности.
4.Выбор мер и способов защиты в соответствии с требованиями безопасности и замыслом защиты.
5.Решения вопросов управления защитой.
6.Реализация замысла защиты.
7.Планирование мероприятий по защите.
8.Создание СЗПДн.
9.Разработка документов для эксплуатации СЗПДн и организации обеспечения безопасности ИСПДн.
В первую очередь необходимо ограничить физический доступ к защищаемой информации. В основе защиты от физического доступа лежат организационные мероприятия. Для организации физической защиты помещений и технических средств обработки ПДн в первую очередь документально заверяются границы контролируемой зоны, ограничивается доступ в помещения, где обрабатываются ПДн, производится их охрана в нерабочее время, определяется порядок и специальное место хранения материальных носителей с ПДн, опечатываются корпуса ПЭВМ.
4.1.2. Оценка обстановки и формирование замысла защиты персональных данных
Оценка обстановки является этапом, во многом определяющим эффективность решения задач обеспечения безопасности ПДн. В ее основе лежит комплексное обследование организации и ИСПД, использующихся для обработки ПДн. Прежде всего определяется информация, которую необходимо защищать, производится ее категорирование и оценивается необходимость защиты от таких угроз, как уничтожение или хищение аппаратных средств или носителей с ПД, утечки информации по техническим каналам, от НСД и прочих рассмотренных ранее угроз.
При оценке обстановки учитывается степень ущерба в случае успешной реализации одной из угроз. Рассмотрим основные подэтапы оценки обстановки:
128 Петренко В. И.
Тема 4
1. Анализ информационных ресурсов:
–определение состава, содержания и местонахождения ПДн, подлежащих защите;
–категорирование ПДн;
–оценка выполнения обязанностей по обеспечению безопасности ПДн оператором в текущий момент времени.
2. Анализ уязвимых звеньев и возможных угроз безопасности ПДн:
–оценка возможности физического доступа к ИСПДн;
–выявление технических каналов утечки информации;
–анализ возможностей программно-математического воздействия на ИСПДн;
–анализ возможностей электромагнитного воздействия на ПДн. 3. Оценка ущерба от реализации угроз:
–оценка непосредственного ущерба от реализации угроз;
–оценка опосредованного ущерба от реализации угроз;
4. Анализ имеющихся в распоряжении мер и средств защиты ПД:
–от физического доступа;
–от утечки по техническим каналам утечки информации;
–от НСД;
–от программно-математических воздействий;
–от электромагнитных воздействий.
В зависимости от объекта, причинение ущерба которому в конечном счете вызывается неправомерными действиями с ПД, рассматриваются два вида ущерба: непосредственный и опосредованный.
Непосредственный ущерб связан с причинением физического, материального, финансового или морального вреда непосредственно субъекту ПДн. Он возникает за счет незаконного использования (в том числе распространения) ПДн или за счет несанкционированной модификации этих данных и может проявляться в виде:
–нанесения вреда здоровью субъекта ПДн;
–незапланированных и (или) непроизводительных финансовых или материальных затрат субъекта;
–потери субъектом свободы действий вследствие шантажа и угроз, осуществляемых с использованием ПДн;
–нарушения конституционных прав субъекта вследствие вмешательства в его личную жизнь путем осуществления контактов с
Учебное пособие 129
Защита персональных данных в информационных системах
ним по различным поводам без его на то согласия (например, рассылка персонифицированных рекламных предложений и т. п.).
Опосредованный ущерб связан с причинением вреда обществу и (или) государству вследствие нарушения нормальной деятельности экономических, политических, военных, медицинских, правоохранительных, социальных, кредитно-финансовых и иных государственных органов, органов местного самоуправления, муниципальных органов, организаций различных форм собственности за счет неправомерных действий с ПДн.
Разработка замысла защиты является важным этапом построения СЗПДн, в ходе которого определяются основные направления защиты персональных данных, и производится выбор способов защиты. К способам защиты относятся как технические средства, так и организационные меры. В качестве технических средств защиты следует использовать сертифицированные средства защиты. Основные этапы формирования замысла защиты показаны на рис. 4.
Рис. 4. Формирование замысла защиты персональных данных
К основным вопросам управления относятся:
–распределение функций управления доступом к данным и их обработкой между должностными лицами;
–определение порядка изменения правил доступа к защищаемой информации;
–определение порядка изменения правил доступа к резервируемым информационным и аппаратным ресурсам;
130 Петренко В. И.
