Нормативное регулирование в области защиты информации. Конспект лекций. Учебное пособие
.pdf
1)утвердить акт о завершении корректировки РКД на СКЗИ;
2)доработать опытные образцы СКЗИ по результатам испытаний штатного функционирования СКЗИ;
3)оценить соответствие опытных образцов СКЗИ требованиям по безопасности информации.
Утверждение акта о завершении корректировки РКД на СКЗИ
Доработка опытных образцов по результатам испытаний штатного функционирования СКЗИ
Оценка соответствия опытных образцов СКЗИ требованиям по безопасности информации
Принятие решения о производстве СКЗИ
Производство СКЗИ осуществляется в соответствии с:
•техническими условиями, согласованными с ФСБ и специализированной организацией;
•конструкцией и технологией изготовления опытных образцов СКЗИ
|
|
|
Да |
Согласование с ФСБ |
|
Изменения в конструкции |
и специализированной |
|
СКЗИ? |
организацией |
|
|
|
|
Нет |
|
|
Производство ключевых документов
Рис. 5.2. Общая схема процесса производства СКЗИ
51
Собственно производство СКЗИ осуществляется в соответствии с:
1)техническими условиями, согласованными с ФСБ и специализированной организацией, которая проводила тематические исследования СКЗИ;
2)конструкцией и технологией изготовления опытных образцов СКЗИ, прошедших испытания на функционирование опытного образца СКЗИ в штатных режимах и имеющих положительное заключение экспертизы тематических исследований СКЗИ.
Если имеются изменения в конструкции СКЗИ или технологии их изготовления, изготовитель СКЗИ должен согласовывать их со специализированной организацией и ФСБ.
Производство ключевых документов с использованием внешней системы изготовления осуществляется:
1)с использованием программно-аппаратных средств, созданных разработчиком ключевых документов;
2)в соответствии с технической, конструкторско-технологи- ческой и эксплуатационной документацией при наличии положительного заключения ФСБ о соответствии изготавливаемых ключевых документов заданным требованиям по безопасности информации.
5.3.Порядок распространения средств криптографической защиты информации
Приведем общую схему процесса распространения СКЗИ (рис. 5.3), регламентированного Положением ПКЗ-2005, и опишем его более подробно.
Реализовывать или распространять СКЗИ и (или) РКД на них может только юридическое лицо или индивидуальный предприниматель, имеющий право на осуществление данного вида деятельности, связанного с СКЗИ. Распространение СКЗИ возможно только в соответствии с правилами пользования ими, согласованными с ФСБ.
Приобретение РКД на СКЗИ, в том числе тиражирование программных СКЗИ осуществляется юридическими лицами – разработчиками и (или) изготовителями СКЗИ.
52
Юридическое лицо или индивидуальный предприниматель
СКЗИ + РКД на СКЗИ
Правила пользования СКЗИ
Юридическое лицо – Пользователь СКЗИ разработчик и (или)
изготовитель СКЗИ
Рис. 5.3. Общая схема процесса распространения СКЗИ
5.4.Порядок эксплуатации средств криптографической защиты информации
Приведем общую схему процесса эксплуатации СКЗИ (рис. 5.4), регламентированного Положением ПКЗ-2005, и опишем его более подробно.
Эксплуатация СКЗИ осуществляется в соответствии с правилами пользования ими. Если в правила пользования СКЗИ вносятся изменения, то они должны согласовываться с ФСБ и специализированной организацией, проводившей тематические исследования СКЗИ.
Эксплуатируемые СКЗИ должны подвергаться контрольным тематическим исследованиям, сроки проведения которых определяет заказчик СКЗИ по согласованию с разработчиком СКЗИ, специализированной организацией и ФСБ.
Необходимо осуществлять поэкземплярный учет как СКЗИ, так и их опытных образцов. Организацию поэкземплярного учета опытных образцов СКЗИ обеспечивает разработчик СКЗИ, изготовленных СКЗИ – изготовитель СКЗИ, используемых СКЗИ – заказчик СКЗИ. Централизованный поэкземплярный учет опытных образцов СКЗИ, а также изготовленных и используемых СКЗИ осуществляется ФСБ.
53
Правила пользования |
Контроль за соблюдение правил |
СКЗИ |
пользования СКЗИ |
|
|
СКЗИ |
Контрольные тематические |
|
исследования |
Поэкземплярный
учет
Рис. 5.4. Общая схема процесса эксплуатации СКЗИ
Контроль за соблюдением правил пользования СКЗИ, а также условий производства ключевых документов осуществляется в соответствии с требованиями Федерального закона от 8 августа 2001 года № 134-ФЗ «О защите прав юридических лиц и индивидуальных предпринимателей при проведении государственного контроля (надзора)».
Контроль за соблюдением правил пользования СКЗИ осуществляется:
1)пользователем защищаемой информации, установившим режим защиты информации с применением СКЗИ;
2)собственником информационных ресурсов, в составе которых применяются СКЗИ;
3)ФСБ в рамках контроля за организацией и функционированием криптографической и инженерно-технической безопасности информационно-телекоммуникационных систем, систем шифрованной, засекреченной и иных видов специальной связи.
Контроль за соблюдением условий производства ключевых документов, указанных в технической, конструкторско-технологи- ческой и эксплуатационной документации к внешней системе изготовления ключей, осуществляется:
1)изготовителем ключевых документов;
54
2)ФСБ в рамках контроля за организацией и функционированием криптографической и инженерно-технической безопасности информационно-телекоммуникационных систем, систем шифрованной, засекреченной и иных видов специальной связи.
При необходимости оценки обоснованности и достаточности мер, принятых для защиты информации конфиденциального характера, пользователь информации, установивший режим ее защиты с применением СКЗИ, или собственник информационных ресурсов, в составе которых применяются СКЗИ, вправе обратиться в ФСБ с просьбой о проведении контроля за соблюдением правил пользования СКЗИ и условий их использования, указанных в правилах пользования СКЗИ.
Физические лица допускаются к работе с СКЗИ согласно перечню пользователей СКЗИ, утверждаемому обладателем конфиденциальной информации. Непосредственно к работе с СКЗИ пользователи допускаются только после соответствующего обучения, которое осуществляют сотрудники органа криптографической защиты.
При эксплуатации СКЗИ их пользователи должны выполнять следующие обязанности, предписанные Инструкцией:
1)не разглашать конфиденциальную информацию, к которой они допущены, рубежи ее защиты, в том числе сведения о криптографических ключах;
2)соблюдать требования по обеспечению безопасности конфиденциальной информации с использованием СКЗИ;
3)сообщать в орган криптографической защиты об известных им попытках посторонних лиц получить сведения об используемых СКЗИ или ключевых документах;
4)сдать СКЗИ, эксплуатационную и техническую документацию к ним, ключевые документы при увольнении или отстранении от исполнения обязанностей, связанных с использованием СКЗИ;
5)немедленно уведомлять орган криптографической защиты о фактах утраты или недостачи СКЗИ, ключевых документов к ним и
одругих фактах, которые могут привести к разглашению защищаемой информации, а также о причинах и условиях возможной утечки таких сведений.
При эксплуатации СКЗИ важное значение имеют порядок обращения с криптографическими ключами и действия, предпринимае-
55
мые при компрометации ключей, что также регламентирует Инструкция. Приведем общую схему процесса использования криптографических ключей (рис. 5.5) и опишем его более подробно.
Сотрудник органа криптографической защиты
Пользователь СКЗИ
Технические средства
связи
Шкаф индивидуального пользования
Криптографический |
Электронный носитель |
|
многократного |
||
ключ |
||
(долговременного) |
||
|
||
|
использования |
|
Неиспользованные или |
|
|
выведенные из действия |
|
Поэкземплярный |
ключевые документы |
Орган |
учет |
|
криптографической |
|
|
защиты |
|
|
|
|
|
|
|
Уничтожение |
|
|
криптографических ключей |
Криптографический |
|
|
ключ |
Рис. 5.5. Общая схема процесса использования криптографических ключей
В случае если СКЗИ предназначены для обеспечения безопасности хранения, обработки и передачи по каналам связи конфиденциальной информации, сами СКЗИ и ключевые документы к ним не должны содержать сведений, составляющих государственную тайну.
При эксплуатации СКЗИ должна быть предусмотрена возможность записи криптографических ключей на электронные ключевые носители многократного (долговременного) использования,
56
например дискеты, компакт-диски (CD-ROM), интеллектуальные карты (Smart Card), электронные ключи (Touch Memory).
Передача с использованием технических средств связи служебных сообщений, касающихся организации и обеспечения безопасности хранения, обработки и передачи по каналам связи с использованием СКЗИ конфиденциальной информации, должна осуществляться только с применением СКЗИ. Передача криптографических ключей по техническим средствам связи не допускается, за исключением специально организованных систем с децентрализованным снабжением криптографическими ключами.
Поэкземплярному учету подлежат используемые или хранимые СКЗИ, эксплуатационная и техническая документация к ним, а также ключевые документы, причем программные СКЗИ должны учитываться совместно с аппаратными средствами, с которыми осуществляется их штатное функционирование.
Передача СКЗИ, эксплуатационной и технической документации к ним и ключевых документов допускается только между пользователями СКЗИ и (или) сотрудниками органа криптографической защиты под расписку в соответствующих журналах поэкземплярного учета и при наличии разрешения органом криптографической защиты.
Инсталлирующие СКЗИ носители, эксплуатационная и техническая документация к СКЗИ и ключевые документы должны храниться в шкафах индивидуального пользования в условиях, исключающих бесконтрольный доступ к ним, а также их непреднамеренное уничтожение. Пользователям СКЗИ следует обеспечить раздельное безопасное хранение действующих и резервных ключевых документов, предназначенных для применения в случае компрометации действующих криптографических ключей.
Доставка СКЗИ и ключевые документов должна осуществляться фельдъегерской, в том числе ведомственной связью или со специально выделенными нарочными из числа сотрудников органа криптографической защиты или пользователей СКЗИ, для которых они предназначены, с соблюдением мер, исключающих бесконтрольный доступ к ним во время доставки. Эксплуатационная и техническая документация к СКЗИ может пересылаться заказными или ценными почтовыми отправлениями.
57
Заказ на изготовление очередных ключевых документов и их рассылку на места использования для своевременной замены действующих ключевых документов должен производиться заблаговременно.
Неиспользованные или выведенные из действия ключевые документы должны быть возвращены в орган криптографической защиты или уничтожены на месте по его указанию. Уничтожение криптографических ключей может производиться путем физического уничтожения ключевого носителя, на котором они расположены, или путем стирания криптографических ключей без повреждения ключевого носителя в целях обеспечения возможности его многократного использования. Ключевые носители уничтожают путем нанесения им неустранимого физического повреждения, исключающего возможность их использования, а также восстановления ключевой информации. Непосредственные действия по уничтожению каждого конкретного типа ключевых носителей регламентируются эксплуатационной и технической документацией к соответствующим СКЗИ, а также указаниями организации, производившей запись криптографических ключей. Бумажные и прочие сгораемые ключевые носители, а также эксплуатационную и техническую документацию к СКЗИ уничтожают путем сжигания или с помощью любых бумагорезательных машин.
Криптографические ключи, в отношении которых возникло подозрение в компрометации, а также действующие совместно с ними другие криптографические ключи должны быть немедленно выведены из действия, если иной порядок не оговорен в эксплуатационной и технической документации к СКЗИ. О выводе криптографических ключей из действия необходимо сообщить в орган криптографической защиты.
О действиях, которые могут привести к компрометации криптографических ключей, пользователи СКЗИ обязаны сообщать в соответствующий орган криптографической защиты. Порядок оповещения пользователей СКЗИ о предполагаемой компрометации криптографических ключей и их замене устанавливается органом криптографической защиты или ФСБ.
58
5.5.Особенности обеспечения безопасности хранения, обработки и передачи информации с использованием средств криптографической защиты информации
Для разработки и реализации мероприятий по организации и обеспечению безопасности хранения, обработки и передачи конфиденциальной информации с использованием СКЗИ лицензиат ФСБ создает один или несколько органов криптографической защиты, функции которых определяет Инструкция.
Органом криптографической защиты является организация или структурное подразделение организации – лицензиата ФСБ, обладателя конфиденциальной информации. Однако функции органа криптографической защиты могут быть возложены и на физическое лицо. Также допускается возложение функций органа криптографической защиты на специальное структурное подразделение по защите государственной тайны, использующее для этого СКЗИ.
Функциями органа криптографической защиты являются следующие:
1)проверка готовности обладателей конфиденциальной информации к самостоятельному использованию СКЗИ и составление заключений о возможности эксплуатации СКЗИ;
2)разработка мероприятий по обеспечению функционирования
ибезопасности применяемых СКЗИ в соответствии с условиями выданных на них сертификатов, а также в соответствии с эксплуатационной и технической документацией к ним;
3)обучение лиц, использующих СКЗИ, правилам работы с ни-
ми;
4)поэкземплярный учет используемых СКЗИ, эксплуатационной и технической документации к ним;
5)учет обслуживаемых обладателей конфиденциальной информации, а также пользователей СКЗИ;
6)подача заявок в ФСБ или лицензиату, имеющему лицензию ФСБ на деятельность по изготовлению ключевых документов для СКЗИ, на изготовление ключевых документов или исходной ключевой информации;
7)контроль за соблюдением условий использования СКЗИ, установленных эксплуатационной и технической документацией к ним, сертификатом ФСБ и Инструкцией;
59
8)расследование и составление заключений по фактам нарушения условий использования СКЗИ, которые могут привести к снижению уровня защиты конфиденциальной информации;
9)разработка и принятие мер по предотвращению возможных опасных последствий нарушений условий использования СКЗИ;
10)разработка схемы организации криптографической защиты конфиденциальной информации.
При определении обязанностей сотрудников органов криптографической защиты лицензиаты ФСБ должны принимать во внимание, что безопасность хранения, обработки и передачи по каналам связи конфиденциальной информации с использованием СКЗИ обеспечивается:
1)соблюдением сотрудниками органов криптографической защиты режима конфиденциальности защищаемой информации, в том числе со сведениями о функционировании и порядке обеспечения безопасности применяемых СКЗИ и о ключевых документах к ним;
2)точным выполнением сотрудниками органов криптографической защиты требований по обеспечению безопасности конфиденциальной информации;
3)надежным хранением сотрудниками органов криптографической защиты СКЗИ, эксплуатационной и технической документации к ним, ключевых документов и носителей конфиденциальной информации;
4)своевременным выявлением сотрудниками органов криптографической защиты попыток посторонних лиц получить сведения
озащищаемой конфиденциальной информации, об используемых СКЗИ или ключевых документах к ним;
5)немедленным принятием сотрудниками органов криптографической защиты мер по предупреждению разглашения защищаемой конфиденциальной информации, а также возможной ее утечки при выявлении фактов утраты или недостачи СКЗИ, ключевых документов к ним, удостоверений, пропусков, ключей от помещений, хранилищ, сейфов, личных печатей и т.п.
60
