Нормативное регулирование в области защиты информации. Конспект лекций. Учебное пособие
.pdf1.Механизмы управления доступом.
2.Механизмы целостности данных.
3.Механизм обмена информацией аутентификации.
4.Механизм заполнения трафика.
5.Механизм управления маршрутизацией.
6.Механизм нотаризации.
В стандарте приведена таблица, иллюстрирующая взаимоотношение услуг и механизмов защиты, которые по отдельности или в сочетании с другими механизмами рассматриваются в качестве возможных в некоторых случаях для обеспечения каждой услуги. Данная таблица представляет собой обзор таких взаимоотношений и не является исчерпывающей. В стандарте также проиллюстрировано взаимоотношение между услугами защиты и уровнями эталонной модели взаимодействия открытых систем.
Рассматриваемый стандарт уделяет внимание и криптографическим методам защиты информации, использование которых предусматривается для обеспечения конфиденциальности, целостности и/или аутентичности, а именно – для защиты от:
1.Наблюдения потока сообщения и/или его модификации.
2.Анализа трафика.
3.Самоотказа.
4.Маскирования.
5.Неполномочного соединения.
6.Модификации сообщений.
3.4.Реализация механизмов защиты в базовой эталонной модели
В рассматриваемом стандарте достаточно подробно описан выбор уровня базовой эталонной модели, на котором реализуется шифрование, для различных случаев, причем утверждается, что, как правило, применение шифрования на нескольких уровнях не требуется. Определение уровня, на котором следует использовать шифрование, происходит с учетом следующих основных аспектов.
При необходимости полной конфиденциальности трафика рекомендуется реализовывать шифрование на физическом уровне или обеспечивать защиту передачи данных, например, методами расширения спектра. Использование адекватной физической защи-
31
ты и доверительной маршрутизации или аналогичной функциональности ретрансляторов могут обеспечить все требования, направленные на обеспечение конфиденциальности трафика.
При необходимости сильной градации защиты, например, когда для каждой прикладной задачи используются отдельные криптографические ключи, и услуги «безотказность» (неотказуемость) рекомендуется реализовывать шифрование на уровне представления, которое может обеспечить целостность без восстановления, услугу «безотказность» (неотказуемость) и полную конфиденциальность данных.
При необходимости массовой защиты всего обмена данными между оконечными системами и/или внешними устройствами шифрования (например, для обеспечения защиты реализации алгоритма и криптографических ключей или защиты от сбоев программного обеспечения) рекомендуется реализовывать шифрование на сетевом уровне, что может обеспечить конфиденциальность и целостность данных без восстановления.
При необходимости обеспечения целостности с восстановлением совместно с высокой градацией защиты рекомендуется реализовывать шифрование на транспортном уровне, что может обеспечить конфиденциальность и целостность данных как с восстановлением, так и без него.
Если необходимо обеспечить выполнение нескольких из перечисленных условий одновременно, может потребоваться шифрование на нескольких уровнях.
3.5. Административное управление защитой
Описанное в стандарте административное управление защитой рассмотрим только в части административного управления ключами, шифрованием и ЭП.
Административное управление ключами может охватывать следующие функции:
1.Генерацию соответствующих ключей в соизмеримые с требуемым уровнем защиты интервалы времени.
2.Определение в соответствии с требованиями к управлению доступом тех логических объектов, которые должны получить копию каждого ключа.
32
3. Обеспечение защищенных доступности или распределения ключей по запросам объектов в реальной открытой системе.
Предполагается, что некоторые функции административного управления ключами могут осуществляться вне функциональной среды взаимодействия открытых систем, в частности физическое распределение ключей доверенными методами. Выбор рабочих ключей может также осуществляться посредством доступа к центру распределения ключей или путем предварительного распределения через протоколы административного управления.
Административное управление ключами обеспечивается путем использования криптографических алгоритмов и охватывает генерацию, распределение и управление криптографическими ключами. Выбор метода административного управления ключами основан на оценке среды, в которой он должен использоваться, при этом необходимо учитывать угрозы, от которых необходима защита, используемые методы, архитектурную структуру и размещение обеспечиваемых криптографических услуг, а также физическую структуру и размещение поставщиков криптографических услуг.
К вопросам административного управления ключами относятся следующие:
1.Определение времени существования ключа, основанного на каком-либо критерии, который явно или неявно определен для каждого ключа.
2.Надлежащая идентификация ключей в соответствии с их функциями таким образом, чтобы разные ключи использовались для выполнения разных функций. Например, ключи, предназначенные для услуги конфиденциальности, не должны применяться для услуги целостности и наоборот.
3.Вопросы, не относящиеся к функциям взаимодействия открытых систем, таким как физическое распределение и архивация ключей.
Административное управление ключами для симметричных алгоритмов включает:
1.Использование услуги конфиденциальности в протоколе административного управления ключами для передачи ключей.
2.Использование иерархии ключей, допускающее различные ситуации, например:
33
а) «плоскостные» иерархии ключей, использующие только ключи шифрования данных;
б) многоуровневые иерархии ключей; в) правило, заключающееся в том, что ключи шифрования клю-
ча никогда не следует использовать для защиты данных или ключи шифрования данных никогда не следует использовать для защиты ключей шифрования ключа.
3. Такое разделение ответственности, при котором никто из обслуживающего персонала не обладает копией важного ключа.
К вопросам административного управления ключами для асимметричных алгоритмов относятся:
1.Использование услуги конфиденциальности в протоколе административного управления ключами для передачи закрытых ключей.
2.Использование услуг целостности или «безотказности» (неотказуемости) с подтверждением отправителя в протоколе административного управления ключами для передачи открытых ключей, которые могут быть обеспечены при помощи симметричных и/или асимметричных криптографических алгоритмов.
Административное управление шифрованием может включать следующие функции:
1.Взаимосвязь с административным управлением ключами.
2.Установление криптографических параметров.
3.Криптографическую синхронизацию.
Наличие механизма шифрования предполагает использование административного управления ключами и общих методов обращения к криптографическим алгоритмам.
Административное управление ЭП включает следующие функции:
1.Взаимосвязь с административным управлением ключами.
2.Установление криптографических параметров и алгоритмов.
3.Использование протокола между связанными логическими объектами, а возможно, и третьей стороной.
34
Лекция 4. Государственное регулирование разработки и производства криптографических средств
Ключевые слова: техническое регулирование; информационная безопасность; информационные технологии; средства криптографической защиты информации; лицензирование; персональные данные.
Введение. В данной лекции изучаются основные нормативные документы, регламентирующие разработку, производство, распространение и эксплуатацию средств криптографической защиты информации, применяемых для защиты конфиденциальной информации. Рассматриваются вопросы обязательности защиты конфиденциальной информации, необходимости применения средств криптографической защиты информации, обозначаются случаи, в которых необходима криптографическая защита для обеспечения безопасности персональных данных.
4.1.Государственное регулирование вопросов безопасности информационных технологий
Федеральный закон № 184-ФЗ «О техническом регулировании» описывает случаи, в которых государство осуществляет регулирование и контроль во всех областях производства, включая и сферу безопасности информационных технологий. В соответствии с данным Законом, сферы деятельности, в которых признается законность государственного регулирования, относятся к:
1)сведениям, составляющим государственную тайну, или сведениям, относимым в соответствии с законодательством Российской Федерации к информации ограниченного доступа;
2)защите жизни или здоровья граждан, имущества физических или юридических лиц, государственного или муниципального имущества;
3)охране окружающей среды, жизни или здоровья животных и растений;
4)предупреждению действий, вводящих в заблуждение приобретателей, в том числе потребителей;
35
5) обеспечению энергетической эффективности и ресурсосбережения.
Таким образом, в Законе № 184-ФЗ «О техническом регулировании» не идет речь о главенствующей роли государства в сфере защиты информации, если она не относится к государственной тайне или информации ограниченного доступа, хотя в ряде случаев можно логически обосновать, что защищаемая информация относится к сферам деятельности, указанным выше.
Также следует отметить, что в соответствии с Федеральным законом № 99-ФЗ «О лицензировании отдельных видов деятельности» лицензированию подлежат такие виды деятельности, как:
1)разработка, производство, распространение шифровальных (криптографических) средств, информационных систем и телекоммуникационных систем, защищенных с использованием шифровальных (криптографических) средств, выполнение работ, оказание услуг в области защиты информации, техническое обслуживание шифровальных (криптографических) средств и указанных выше систем (за исключением случаев, если техническое обслуживание осуществляется для обеспечения собственных нужд юридического лица или индивидуального предпринимателя);
2)разработка и производство средств защиты конфиденциальной информации;
3)деятельность по технической защите конфиденциальной информации.
В то же время помимо указанных законов среди действующих нормативных документов существует ряд документов, регламентирующих непосредственно разработку, производство и применение СЗКИ, носящих в большинстве случаев рекомендательный характер. На основании данных документов и излагается дальнейший материал.
4.2.Основные документы, регламентирующие
разработку и применение средств криптографической защиты информации
Приведем перечень основных нормативных документов, которыми следует руководствоваться при разработке, производстве и применении СКЗИ:
36
1.Положение о лицензировании деятельности по разработке, производству, распространению шифровальных (криптографических) средств, информационных систем и телекоммуникационных систем, защищенных с использованием шифровальных (криптографических) средств, выполнению работ, оказанию услуг в области шифрования информации, техническому обслуживанию шифровальных (криптографических) средств, информационных систем
ителекоммуникационных систем, защищенных с использованием шифровальных (криптографических) средств (за исключением случая, если техническое обслуживание шифровальных (криптографических) средств, информационных систем и телекоммуникационных систем, защищенных с использованием шифровальных (криптографических) средств, осуществляется для обеспечения собственных нужд юридического лица или индивидуального предпринимателя) (Положение о лицензировании).
2.Положение о разработке, производстве, реализации и эксплуатации шифровальных (криптографических) средств защиты информации (Положение ПКЗ-2005).
3.Инструкция об организации и обеспечении безопасности хранения, обработки и передачи по каналам связи с использованием средств криптографической защиты информации с ограниченным доступом, не содержащей сведений, составляющих государственную тайну (Инструкция).
4.Типовые требования по организации и обеспечению функционирования шифровальных (криптографических) средств, предназначенных для защиты информации, не содержащей сведений, составляющих государственную тайну в случае их использования для обеспечения безопасности персональных данных при их обработке в информационных системах персональных данных (Типовые требования).
5.Методические рекомендации ФСБ России «По обеспечению с помощью криптосредств безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств автоматизации» (Методические рекомендации).
6.Требования к средствам электронной подписи и Требования к средствам удостоверяющего центра.
37
Кроме того, имеется большой набор требований ФСБ России к отдельным видам средств защиты информации, предоставляемый лицензиатам.
Далее кратко охарактеризуем упомянутые документы. Требования к средствам электронной подписи и Требования к средствам удостоверяющего центра будут подробно рассмотрены в рамках лекции, посвященной государственному регулированию применения ЭП.
4.3. Положение о лицензировании
Положение о лицензировании определяет порядок лицензирования разработки, производства, распространения криптографических средств, информационных систем и телекоммуникационных систем, защищенных с использованием криптографических средств, выполнения работ, оказания услуг в области шифрования информации, технического обслуживания криптографических средств, информационных систем и телекоммуникационных систем, защищенных с использованием криптографических средств, осуществляемых юридическими лицами и индивидуальными предпринимателями.
Положение о лицензировании не распространяется на деятельность с использованием:
1)криптографических средств, предназначенных для защиты информации, содержащей сведения, составляющие государственную тайну;
2)криптографических средств, реализующих симметричный криптографический алгоритм, использующий криптографический ключ длиной, не превышающей 56 бит, или асимметричный криптографический алгоритм, основанный либо на методе разложения на множители целых чисел, размер которых не превышает 512 бит, либо на методе вычисления дискретных логарифмов в мультипли-
кативной группе конечного поля размера, не превышающего 512 бит, либо на методе вычисления дискретных логарифмов в иной группе размера, не превышающего 112 бит;
3) товаров, содержащих криптографические средства, имеющих либо функцию аутентификации, включающей в себя все аспекты контроля доступа, где нет шифрования файлов или текстов, за ис-
38
ключением шифрования, которое непосредственно связано с защитой паролей, персональных идентификационных номеров или подобных данных для защиты от несанкционированного доступа, либо имеющих электронную подпись;
4)криптографических средств, являющихся компонентами операционных систем, криптографические возможности которых не могут быть изменены пользователями, с доступной технической документацией;
5)персональных смарт-карт с нижеперечисленными криптографическими возможностями или персональных смарт-карт для широкого общедоступного применения, криптографические возможности которых недоступны пользователю;
6)приемной аппаратуры для радиовещания, коммерческого телевидения или аналогичной коммерческой аппаратуры для вещания на ограниченную аудиторию без шифрования цифрового сигнала, кроме случаев использования шифрования исключительно для управления видеоили аудиоканалами;
7)оборудования, криптографические возможности которого недоступны пользователю, специально разработанного и ограниченного для осуществления исполнения программного обеспечения
взащищенном от копирования виде, доступа к защищенному от копирования содержимому, хранящемуся только на доступном для чтения носителе информации, контроля копирования аудио- и видеоинформации, защищенной авторскими правами;
8)криптографического оборудования, специально разработанного и ограниченного применением для банковских или финансовых операций в составе банкоматов и терминалов оплаты различных услуг, криптографические возможности которых не могут быть изменены пользователями;
9)портативных или мобильных радиоэлектронных средств гражданского назначения, в которых не реализовано сквозное шифрование;
10)беспроводного оборудования, осуществляющего шифрование информации только в радиоканале с максимальной дальностью беспроводного действия без усиления и ретрансляции менее 400 м
всоответствии с техническими условиями производителя (за исключением оборудования, используемого на критически важных объектах);
39
11)криптографических средств, используемых для защиты технологических каналов информационно-телекоммуникационных систем и сетей связи, не относящихся к критически важным объектам;
12)товаров, у которых криптографическая функция гарантированно заблокирована производителем.
4.4.Положение ПКЗ-2005
Положение ПКЗ-2005 регулирует отношения, возникающие при разработке, производстве, реализации и эксплуатации СКЗИ с ограниченным доступом, не содержащей сведений, составляющих государственную тайну, т.е. информации конфиденциального характера.
Положением ПКЗ-2005 необходимо руководствоваться при разработке, производстве, реализации и эксплуатации СКЗИ конфиденциального характера, если:
1)информация конфиденциального характера подлежит защите
всоответствии с законодательством Российской Федерации;
2)криптографическая защита информации конфиденциального характера реализуется в федеральных органах исполнительной власти, органах исполнительной власти субъектов Российской Федерации, т.е. в государственных органах;
3)криптографическая защита информации конфиденциального характера реализуется в организациях независимо от их организа- ционно-правовой формы и формы собственности при выполнении ими работ для государственных нужд, т.е. в организациях, выполняющих государственные заказы;
4)обязательность защиты информации конфиденциального характера возлагается законодательством Российской Федерации на лиц, имеющих доступ к этой информации или наделенных полномочиями по распоряжению сведениями, содержащимися в данной информации;
5)обрабатывается информация конфиденциального характера, обладателем которой являются государственные органы или организации, выполняющие государственные заказы, в случае принятия ими мер по охране ее конфиденциальности путем использования СКЗИ;
40
