Нормативное регулирование в области защиты информации. Конспект лекций. Учебное пособие
.pdfПри формировании детализированной модели угроз необходимо определить совокупность условий и факторов, создающих опасность нарушения характеристик безопасности возможных объектов угроз.
7.4. Модель нарушителя при обработке персональных данных
Помимо модели угроз следует разработать модель нарушителя, в которой учитываются возможности нарушителя, приводящие к конкретным атакам. Модель нарушителя должна содержать описание предположения о возможностях нарушителя, которые он может использовать для разработки и проведения атак, и об ограничениях на эти возможности, тогда как в модели угроз указывается максимально полное описание угроз безопасности объекта.
Модель нарушителя для этапа эксплуатации технических и программных средств СКЗИ и среды их функционирования должна иметь следующую структуру:
1)описание нарушителей (субъектов атак);
2)предположения об имеющейся у нарушителя информации об объектах атак;
3)предположения об имеющихся у нарушителя средствах атак;
4)описание каналов атак.
Методические рекомендации различают шесть основных типов нарушителей: Н1, Н2, ..., Н6, причем возможности нарушителя типа Нi+1 включают в себя возможности нарушителя типа Нi (1 ≤ i ≤ 5). Если внешний нарушитель обладает возможностями по созданию способов подготовки атак, аналогичными соответствующим возможностям нарушителя типа Нi, за исключением возможностей, предоставляемых пребыванием в момент атаки в контролируемой зоне, то этот нарушитель также будет обозначаться как нарушитель типа Нi (2 ≤ i ≤ 6).
Приведем основные свойства нарушителей, принадлежащих указанным типам:
1. Нарушитель типа Н1 располагает только доступными в свободной продаже аппаратными компонентами СКЗИ и среды их функционирования и может использовать штатные средства только в том случае, если они расположены за пределами контролируемой зоны.
71
2.Нарушитель типа Н2 располагает возможностями по использованию штатных средств, которые зависят от реализованных в информационной системе организационных мер.
3.Нарушителю типа Н3 могут быть известны все сети связи, работающие на едином ключе. Дополнительные возможности
нарушителей типа Н3 –Н5 по получению аппаратных компонент СКЗИ и среды их функционирования зависят от реализованных в информационной системе организационных мер.
4.Нарушитель типа Н4 может проводить лабораторные исследования СКЗИ, используемых за пределами контролируемой зоны информационной системы.
5.Нарушитель типа Н5 может ставить работы по созданию способов и средств атак в научно-исследовательских центрах, специализирующихся в области разработки и анализа СКЗИ и среды их функционирования, он также располагает наряду с доступной в свободной продаже документацией на СКЗИ и среду их функционирования исходными текстами прикладного программного обеспечения.
6.Нарушитель типа Н6 располагает всей документацией и любыми аппаратными компонентами СКЗИ и среды их функционирования.
Нарушитель относится к типу Нi, если среди предположений о его возможностях есть предположение, относящееся к нарушите-
лям типа Нi и нет предположений, относящихся только к нарушителям типа Нj (j > i). Нарушитель относится к типу Н6 в информационных системах, обрабатывающих наиболее важные персональные данные, нарушение характеристик безопасности которых может привести к особо тяжелым последствиям.
7.5.Уровни криптографическое защиты персональных данных
Методические рекомендации различают шесть уровней – КС1, КС2, КС3, КВ1, КВ2, КА1 – криптографической защиты персональных данных, не содержащих сведений, составляющих государственную тайну, определенных в порядке возрастания количества и жесткости требований, предъявляемых к СКЗИ, и, соответственно, шесть классов СКЗИ, также обозначаемых через КС1, КС2, КС3, КВ1, КВ2, КА1.
72
Уровень криптографической защиты персональных данных, которую обеспечивают СКЗИ, определяется оператором персональных данных путем отнесения нарушителя, действиям которого должны противостоять СКЗИ, к конкретному типу.
При отнесении заказчиком нарушителя к типу Н1 СКЗИ должно обеспечить криптографическую защиту по уровню КС1, к типу Н2 – КС2, к типу Н3 – КС3, к типу Н4 – КВ1, к типу Н5 – КВ2, к ти-
пу Н6 – КА1.
Различаются три уровня – КС, КВ и КА – специальной защиты от утечки по каналам побочных излучений и наводок при защите персональных данных с использованием СКЗИ. При отнесении нарушителя к типам Н1 – Н3 должна быть обеспечена специальная защита по уровню КС, к типам Н4 – Н5 – по уровню КВ, к типу Н6 – по уровню КА.
Если оператор персональных данных принимает решение о защите персональных данных в информационной системе от НСД в соответствии с нормативными документами ФСБ, методические рекомендации различают шесть уровней – АК1, АК2, АК3, АК4, АК5, АК6 – защиты от НСД к персональным данным в информационных системах, определенных в порядке возрастания количества и жесткости предъявляемых к системам защиты требований, и, соответственно, шесть классов информационных систем, также обозначаемых через АК1, АК2, АК3, АК4, АК5, АК6. При отнесении заказчиком нарушителя к типу Н1 в информационной системе должна быть обеспечена защита от НСД к персональным данным по уровню АК1, к типу Н2 – по уровню АК2, к типу Н3 – по уровню АК3, к типу Н4 – по уровню АК4, к типу Н5 – по уровню АК5, к типу Н6 – по уровню АК6.
Методическими рекомендациями также предусмотрены требования к контролю встраивания СКЗИ. Встраивание СКЗИ классов КС1 и КС2 осуществляется без контроля со стороны ФСБ, если контроль не предусмотрен ТЗ на разработку или модернизацию информационной системы. Встраивание СКЗИ классов КС3, КВ1, КВ2 и КА1 осуществляется только под контролем со стороны ФСБ. Встраивание СКЗИ осуществляется организацией, имеющей соответствующую лицензию ФСБ России, а для СКЗИ классов КС1, КС2 или КС3 также может осуществляться пользователем СКЗИ при наличии соответствующей лицензии ФСБ.
73
7.6.Документация при применении криптографических средств для защиты персональных данных
Обобщая приведенные в настоящем разделе сведения об особенностях применения СКЗИ для защиты персональных данных, приведем перечень документов, которые должны быть разработаны
вэтом случае:
1)модель угроз безопасности персональных данных при их обработке в ИСПД и модель нарушителя;
2)эксплуатационная и техническая документация на используемые СКЗИ;
3)заключение о возможности эксплуатации СКЗИ;
4)журнал учета используемых СКЗИ;
5)журнал учета технической документации к СКЗИ;
6)журнал учета носителей персональных данных;
7)приказ о назначении лиц (пользователей СКЗИ), допущенных
кработе с СКЗИ;
8)документ, устанавливающий порядок обеспечения безопасности персональных данных при помощи СКЗИ;
9)документ, устанавливающий порядок организации контроля за соблюдением условий использования СКЗИ;
10)документ, устанавливающий порядок хранения носителей персональных данных.
74
Лекция 8. Государственное регулирование использования электронной подписи
Ключевые слова: электронная подпись; простая электронная подпись; усиленная электронная подпись; квалифицированная подпись; неквалифицированная подпись; электронный документ; удостоверяющий центр; аккредитация.
Введение. В настоящее время в российском законодательстве принят ряд нормативных документов, регламентирующих вопросы использования ЭП и определяющих условия признания электронного документа равносильным документу на бумажном носителе, подписанному собственноручной подписью. В 2011 г. были введены в действие Требования к средствам электронной подписи и средствам удостоверяющего центра, предназначенные для заказчиков и разработчиков средств ЭП и УЦ. Обзору основных положений указанных документов и посвящена настоящая лекция.
8.1.Основные документы, регламентирующие использование электронной подписи
Кратко охарактеризуем основные нормативные документы, которыми следует руководствоваться при использовании ЭП, а также связанные с ними вопросы функционирования УЦ:
1.Федеральный закон № 63-ФЗ «Об электронной подписи».
2.Требования к средствам электронной подписи (приложение
№1 к приказу ФСБ РФ от 27 декабря 2011 г. № 796 «Об утверждении Требований к средствам электронной подписи и Требований к средствам удостоверяющего центра»).
3.Требования к средствам удостоверяющего центра (приложение № 2 к приказу ФСБ РФ от 27 декабря 2011 г. № 796 «Об утверждении Требований к средствам электронной подписи и Требований к средствам удостоверяющего центра»).
Федеральный закон «Об электронной подписи» регулирует отношения в области использования ЭП при совершении граждан- ско-правовых сделок, оказании государственных и муниципальных
75
услуг, исполнении государственных и муниципальных функций, при совершении иных юридически значимых действий.
Отношения в области использования ЭП регулируются указанным Законом, другими федеральными законами, принимаемыми в соответствии с ними нормативными правовыми актами и соглашениями между участниками электронного взаимодействия. Если иное не установлено федеральными законами, принимаемыми в соответствии с ними нормативными правовыми актами или решением о создании корпоративной информационной системы, порядок использования ЭП в корпоративной информационной системе может устанавливаться оператором этой системы или соглашением между участниками электронного взаимодействия в ней.
Виды ЭП, используемых органами исполнительной власти и органами местного самоуправления, порядок их использования, а также требования об обеспечении совместимости средств ЭП при организации электронного взаимодействия указанных органов между собой устанавливает Правительство Российской Федерации.
Требования к средствам ЭП устанавливают структуру и содержание требований к средствам ЭП и предназначены для заказчиков и разработчиков разрабатываемых (модернизируемых) средств ЭП при их взаимодействии между собой, с организациями, проводящими криптографические, инженерно-криптографические и специальные исследования средств ЭП, ФСБ России, осуществляющей подтверждение соответствия средств ЭП указанным требованиям.
Требования к средствам ЭП распространяются на средства ЭП, предназначенные для использования на территории Российской Федерации, в учреждениях Российской Федерации за рубежом и в находящихся за рубежом обособленных подразделениях юридических лиц, образованных в соответствии с законодательством Российской Федерации.
Требования, предъявляемые к средствам ЭП в части их разработки, производства, реализации и эксплуатации должны соответствовать Положению ПКЗ-2005.
Требования к средствам УЦ устанавливают структуру и содержание требований к средствам УЦ и предназначены для заказчиков и разработчиков разрабатываемых (модернизируемых) средств УЦ при их взаимодействии между собой, с организациями,
76
проводящими криптографические, инженерно-криптографические и специальные исследования средств УЦ, ФСБ России, осуществляющей подтверждение соответствия средств УЦ указанным требованиям.
Требования к средствам УЦ распространяются на средства УЦ, предназначенные для использования на территории Российской Федерации.
Требования, предъявляемые к средствам УЦ в части их разработки, производства, реализации и эксплуатации должны соответствовать Положению ПКЗ-2005.
8.2. Общие вопросы использования электронной подписи
Федеральный закон «Об электронной подписи» устанавливает следующие принципы использования ЭП:
1.Право участников электронного взаимодействия использовать ЭП любого вида по своему усмотрению, если требование об использовании конкретного вида ЭП в соответствии с целями ее использования не предусмотрено федеральными законами или принимаемыми в соответствии с ними нормативными правовыми актами либо соглашением между участниками электронного взаимодействия.
2.Возможность использования участниками электронного взаимодействия по своему усмотрению любой информационной технологии и (или) технических средств, позволяющих выполнить требования указанного закона применительно к использованию конкретных видов ЭП.
3.Недопустимость признания ЭП и (или) подписанного ей электронного документа не имеющими юридической силы только на основании того, что такая ЭП создана не собственноручно, а с использованием средств ЭП для автоматического создания и (или) автоматической проверки ЭП в информационной системе.
Виды ЭП, определенные законодательством Российской Федерации, приведены на рис. 8.1.
Простая ЭП – ЭП, которая посредством использования кодов, паролей или иных средств подтверждает факт формирования ЭП определенным лицом.
77
Электронная подпись
Простая ЭП |
|
Усиленная ЭП |
|
|
|
Неквалифицированная ЭП |
|
Квалифицированная ЭП |
|
|
|
Рис. 8.1. Виды электронной подписи
Неквалифицированная ЭП – ЭП, обладающая следующими свойствами:
1)получена в результате криптографического преобразования информации с использованием ключа ЭП;
2)позволяет определить лицо, подписавшее электронный доку-
мент;
3)позволяет обнаружить факт внесения изменений в электронный документ после момента его подписания;
4)создается с использованием средств ЭП. Квалифицированная ЭП – ЭП, обладающая всеми свойствами
неквалифицированной ЭП и следующими свойствами:
1) ключ проверки ЭП указан в квалифицированном сертифика-
те;
2) для создания и проверки ЭП используются средства ЭП, получившие подтверждение соответствия требованиям, установленным в соответствии с законом «Об электронной подписи».
При использовании неквалифицированной ЭП допускается не создавать сертификат ключа проверки ЭП, если соответствие ЭП указанным признакам неквалифицированной ЭП может быть обеспечено без использования сертификата ключа проверки ЭП.
В соответствии с Законом «Об электронной подписи», информация в электронной форме, подписанная квалифицированной ЭП, признается электронным документом, равнозначным документу на бумажном носителе, подписанному собственноручной подписью. Исключением является случай, когда федеральными законами или принимаемыми в соответствии с ними нормативными правовыми актами установлено требование о необходимости составления до-
78
кумента исключительно на бумажном носителе. Информация в электронной форме, подписанная простой ЭП или неквалифицированной ЭП, признается электронным документом, равнозначным документу на бумажном носителе, подписанному собственноручной подписью, в случаях, установленных федеральными законами, принимаемыми в соответствии с ними нормативными правовыми актами или соглашением между участниками электронного взаимодействия. Нормативные правовые акты и соглашения между участниками электронного взаимодействия, устанавливающие случаи признания электронных документов, подписанных неквалифицированной ЭП, равнозначными документам на бумажных носителях, подписанным собственноручной подписью, должны предусматривать порядок проверки ЭП.
Если документ должен быть заверен печатью, электронный документ, подписанный усиленной ЭП и признаваемый равнозначным документу на бумажном носителе, подписанному собственноручной подписью, признается равнозначным документу на бумажном носителе, подписанному собственноручной подписью и заверенному печатью.
Одной ЭП может быть подписан пакет электронных документов, т.е. несколько связанных между собой электронных документов, при этом каждый из электронных документов, входящих в этот пакет, считается подписанным ЭП того вида, которой подписан весь пакет электронных документов.
Для того чтобы электронный документ считался подписанным простой ЭП, должно быть выполнено одно из следующих условий:
1)простая ЭП содержится в самом электронном документе;
2)ключ простой ЭП применяется в соответствии с правилами, установленными оператором информационной системы, и в созданном и (или) отправленном электронном документе содержится информация, указывающая на лицо, от имени которого был создан
и(или) отправлен электронный документ.
Не допускается использование простой ЭП для подписания электронных документов, содержащих сведения, составляющие государственную тайну, а также в информационной системе, содержащей сведения, составляющие государственную тайну.
Перечислим обязанности участников электронного взаимодействия при использовании усиленных ЭП:
79
1)обеспечивать конфиденциальность ключей ЭП;
2)уведомлять УЦ, выдавший сертификат ключа проверки ЭП, и иных участников электронного взаимодействия о нарушении конфиденциальности ключа ЭП;
3)не использовать ключ ЭП при наличии оснований полагать, что конфиденциальность данного ключа нарушена;
4)использовать для создания и проверки квалифицированных ЭП, создания ключей квалифицированных ЭП и ключей их проверки средства ЭП, получившие подтверждение соответствия требованиям, установленным в соответствии с законом «Об электронной подписи».
Квалифицированная ЭП признается действительной при одновременном соблюдении следующих условий:
1)квалифицированный сертификат создан и выдан аккредитованным УЦ, аккредитация которого действительна на день выдачи указанного сертификата;
2)квалифицированный сертификат действителен на момент подписания электронного документа или на день проверки действительности указанного сертификата, если момент подписания электронного документа не определен;
3)имеется положительный результат проверки принадлежности владельцу квалифицированного сертификата квалифицированной ЭП, с помощью которой подписан электронный документ, и подтверждено отсутствие изменений, внесенных в этот документ после его подписания;
4)квалифицированная ЭП используется с учетом ограничений, содержащихся в квалифицированном сертификате лица, подписывающего электронный документ, если такие ограничения установлены.
8.3.Основные требования к средствам электронной подписи
Средства ЭП, применяемые для создания и проверки ЭП, создания ключа ЭП и ключа проверки ЭП, должны обладать следующими свойствами:
1) позволять устанавливать факт изменения подписанного электронного документа после момента его подписания;
80
