- •Оглавление
- •ВВЕДЕНИЕ
- •1.1. Основы, термины и определения
- •1.2. Элементы разработки систем управления информационной безопасностью в государственных информационных системах
- •2.1. Стандарты информационной безопасности первой группы
- •ISO/IEC 17799 (ГОСТ Р ИСО/МЭК 17799)
- •ISO/IEC 27001 (ГОСТ Р ИСО/МЭК 27001)
- •2.2.1. Понятия стандарта ГОСТ Р ИСО/МЭК 15408 и их взаимосвязь
- •2.2. Стандарты информационной безопасности второй группы
- •ISO/IEC 15408 (ГОСТ Р ИСО/МЭК 15408)
- •2.2.2. Подход стандарта ГОСТ Р ИСО/МЭК 15408 к информационной безопасности
- •2.2.3. Формирование требований и спецификаций
- •2.2.4. Представление требований к безопасности
- •2.2.5. Структура требований безопасности и требований доверия и оценочные уровни доверия
- •2.2.6. Процесс оценки
- •3.1. Понятие информационного риска
- •3.2. Приемлемый уровень информационного риска
- •3.3. Сравнение методик анализа информационных рисков
- •COBRA
- •RA Software Tool
- •Risk Advisor
- •ГРИФ 2006
- •CRAMM
- •АванГард
- •RiskWatch
- •Список рекомендованной литературы, нормативных правовых актов и стандартов
- •Литература
- •Нормативные правовые акты и стандарты
- •Приложение 1
- •Алгоритм построения модели угроз безопасности информации в соответствии с Методическим документом ФСТЭК России «Методика оценки угроз безопасности информации»
- •Этап 2. Определение возможных объектов воздействия угроз безопасности информации
- •Этап 3. Оценка возможности реализации (возникновения) угроз безопасности информации и определение их актуальности
- •3.1. Определение источников угроз безопасности информации
- •3.2. Оценка способов реализации (возникновения) угроз безопасности информации
- •3.3. Оценка актуальности угроз безопасности информации
- •Приложение 2
- •Сведения о составе функций безопасности средств защиты информации и их классификации
- •Средства вычислительной техники. Защита от НСД
- •Системы обнаружения вторжений
- •Средства антивирусной защиты
- •Межсетевые экраны
Приложение 2
Сведения о составе функций безопасности средств защиты информации и их классификации
До начала 2000-х гг. оценка соответствия некриптографических средств защиты информации проводилась на соответствие требованиям Руководящих документов Гостехкомиссии России.
С начала 2000-х гг. производится переход к оценке соответствия СЗИ требованиям профилей защиты, разрабатываемым на основании Руководящего документа Гостехкомиссии «Безопасность информационных технологий. Критерии оценки безопасности информационных технологий» и Руководящего документа Гостехкомиссии «Руководство по разработке профилей защиты и заданий по безопасности».
Средства вычислительной техники. Защита от НСД
Оценка соответствия СВТ осуществляется на основании Руководящего документа Гостехкомиссии России «Средства вычислительной техники. Защита от несанкционированного доступа. Показатели защищенности от несанкционированного доступа к информации» – утв. 30.03.1992 г.
Средство вычислительной техники – совокупность программных и технических элементов систем обработки данных, способных функционировать самостоятельно или в составе других систем
Устанавливается 7 классов защищенности СВТ от НСД к информа-
ции.
Классы подразделяются на 4 группы:
Группа 1 – требования защищенности не устанавливаются – класс 7; Группа 2 – характеризуется дискреционной защитой – классы 6, 5; Группа 3 – характеризуется мандатной защитой – классы 4, 3, 2; Группа 4 – характеризуется верифицированной защитой – класс 1. Состав требований защищенности приведен в табл. П2.1.
92
Таблица П2.1
Требования защищенности СВТ от НСД в соответствии с классами защищенности
Наименование показателя |
|
|
Класс защищенности |
|
||||
|
|
|
|
|
|
|
||
|
|
|
|
|
|
|
||
6 |
5 |
|
4 |
3 |
2 |
1 |
||
|
|
|
||||||
Дискреционный |
принцип контроля |
+ |
+ |
|
+ |
= |
+ |
= |
доступа |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Мандатный принцип контроля до- |
- |
- |
|
+ |
= |
= |
= |
|
ступа |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Очистка памяти |
|
- |
+ |
|
+ |
+ |
= |
= |
|
|
|
|
|
|
|
|
|
Изоляция модулей |
- |
- |
|
+ |
= |
+ |
= |
|
|
|
|
|
|
|
|
|
|
Маркировка документов |
- |
- |
|
+ |
= |
= |
= |
|
|
|
|
|
|
|
|
|
|
Защита ввода и вывода на отчужда- |
- |
- |
|
+ |
= |
= |
= |
|
емый физический носитель инфор- |
|
|
|
|
|
|
|
|
мации |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Сопоставление |
пользователя с |
- |
- |
|
+ |
= |
= |
= |
устройством |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Идентификация и аутентификация |
+ |
= |
|
+ |
= |
= |
= |
|
|
|
|
|
|
|
|
|
|
Гарантии проектирования |
- |
+ |
|
+ |
+ |
+ |
+ |
|
|
|
|
|
|
|
|
|
|
Регистрация |
|
- |
+ |
|
+ |
+ |
= |
= |
|
|
|
|
|
|
|
|
|
Взаимодействие пользователя с КСЗ |
- |
- |
|
- |
+ |
= |
= |
|
|
|
|
|
|
|
|
|
|
Надежное восстановление |
- |
- |
|
- |
+ |
= |
= |
|
|
|
|
|
|
|
|
|
|
Целостность КСЗ |
- |
+ |
|
+ |
+ |
= |
= |
|
|
|
|
|
|
|
|
|
|
Контроль модификации |
- |
- |
|
- |
- |
+ |
= |
|
|
|
|
|
|
|
|
|
|
Контроль дистрибуции |
- |
- |
|
- |
- |
+ |
= |
|
|
|
|
|
|
|
|
|
|
Гарантии архитектуры |
- |
- |
|
- |
- |
- |
+ |
|
|
|
|
|
|
|
|
|
|
Тестирование |
|
+ |
+ |
|
+ |
+ |
+ |
= |
|
|
|
|
|
|
|
|
|
Руководства для пользователя |
+ |
= |
|
= |
= |
= |
= |
|
|
|
|
|
|
|
|
|
|
Руководство по КСЗ |
+ |
+ |
|
= |
+ |
+ |
= |
|
|
|
|
|
|
|
|
|
|
Тестовая документация |
+ |
+ |
|
+ |
+ |
+ |
= |
|
|
|
|
|
|
|
|
|
|
Конструкторская (проектная) доку- |
+ |
+ |
|
+ |
+ |
+ |
+ |
|
ментация |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
93
Системы обнаружения вторжений
В соответствии с Информационным письмом ФСТЭК России «Об утверждении требований к системам обнаружения вторжений» устанавливается 6 классов средств СОВ.
Детализация требований к функциям безопасности приведена для каждого класса и каждого из двух типов СОВ (уровня узла, уровня сети) в профилях защиты, утвержденных 03.02.2012 г.
Профиль защиты – отдельный документ для каждого класса и типа, всего 12 профилей.
С 15 марта 2012 г. сертификация средств защиты информации, реализующих функции систем обнаружения вторжений, проводится на соответствие профилям защиты.
Средства антивирусной защиты
В соответствии с Информационным сообщением ФСТЭК России «Об утверждении требований к средствам антивирусной защиты от 30 июля 2012 г. № 240/24/3095» устанавливается 6 классов средств АВЗ.
Выделяются 4 типа средств АВЗ:
–тип «А» – средства антивирусной защиты (компоненты средств антивирусной защиты), предназначенные для централизованного администрирования средствами антивирусной защиты, установленными на компонентах информационных систем (серверах, автоматизированных рабочих местах);
–тип «Б» – средства антивирусной защиты (компоненты средств антивирусной защиты), предназначенные для применения на серверах информационных систем;
–тип «В» – средства антивирусной защиты (компоненты средств антивирусной защиты), предназначенные для применения на автоматизированных рабочих местах информационных систем;
–тип «Г» – средства антивирусной защиты (компоненты средств антивирусной защиты), предназначенные для применения на автономных автоматизированных рабочих местах.
94
Детализация требований к функциям безопасности приведена для каждого класса и типа средств АВЗ в профилях защиты, утвержденных
14.06.2012 г.
Профиль защиты – отдельный документ для каждого класса и типа, всего 24 профиля.
с 1 августа 2012 г. сертификация средств защиты информации, реализующих функции антивирусной защиты, проводится на соответствие профилям защиты.
Межсетевые экраны
В соответствии с информационным сообщением ФСТЭК России «Об утверждении методических документов, содержащих профили защиты межсетевых экранов» от 12 сентября 2016 г. N 240/24/4278 устанавливаются требования к составу функций безопасности межсетевых экранов.
Спецификация профилей защиты межсетевых экранов для каждого типа межсетевого экрана и класса защиты межсетевого экрана приведена в табл. П2.2.
Таблица П2.2
Спецификация профилей защиты межсетевых экранов
Класс защиты |
|
|
|
|
|
|
Тип межсетевого |
6 |
5 |
4 |
3 |
2 |
1 |
экрана |
|
|
|
|
|
|
|
|
|
|
|
|
|
Межсетевой экран |
ИТ.МЭ. |
ИТ.МЭ. |
ИТ.МЭ. |
ИТ.МЭ. |
ИТ.МЭ. |
ИТ.МЭ. |
типа «А» |
А6.ПЗ |
А5.ПЗ |
А4.ПЗ |
А3.ПЗ |
А2.ПЗ |
А1.ПЗ |
|
|
|
|
|
|
|
Межсетевой экран |
ИТ.МЭ. |
ИТ.МЭ. |
ИТ.МЭ. |
ИТ.МЭ. |
ИТ.МЭ. |
ИТ.МЭ. |
типа «Б» |
Б6.ПЗ |
Б5.ПЗ |
Б4.ПЗ |
Б3.ПЗ |
Б2.ПЗ |
Б1.ПЗ |
|
|
|
|
|
|
|
Межсетевой экран |
ИТ.МЭ. |
ИТ.МЭ. |
ИТ.МЭ. |
ИТ.МЭ. |
ИТ.МЭ. |
ИТ.МЭ. |
типа «В» |
В6.ПЗ |
В5.ПЗ |
В4.ПЗ |
В3.ПЗ |
В2.ПЗ |
В1.ПЗ |
|
|
|
|
|
|
|
Межсетевой экран |
ИТ.МЭ. |
ИТ.МЭ. |
ИТ.МЭ. |
- |
- |
- |
типа «Г» |
Г6.ПЗ |
Г5.ПЗ |
Г4.ПЗ |
|||
|
|
|
|
|
|
|
Межсетевой экран |
ИТ.МЭ. |
ИТ.МЭ. |
ИТ.МЭ. |
- |
- |
- |
типа «Д» |
Д6.ПЗ |
Д5.ПЗ |
Д4.ПЗ |
|||
|
|
|
|
|
|
|
Идентификаторы профилей защиты приводятся в формате ИТ.МЭ.«тип»«класс».ПЗ, где обозначение «тип» может принимать значе-
95
ние «А», которое определяет, что межсетевой экран относится к межсетевому экрану типа «А», значение «Б», которое определяет, что межсетевой экран относится к межсетевому экрану типа «Б», значение «В», которое определяет, что межсетевой экран относится к межсетевому экрану типа «В», значение «Г», которое определяет, что межсетевой экран относится к межсетевому экрану типа «Г», значение «Д», которое определяет, что межсетевой экран относится к межсетевому экрану типа «Д», а обозначение «класс» может принимать значения от 1 до 6, соответствующие классу защиты межсетевого экрана.
Обеспечение федеральных органов исполнительной власти, органов государственной власти субъектов Российской Федерации, органов местного самоуправления и организаций методическими документами ФСТЭК России, содержащими профили защиты межсетевых экранов 1, 2 и 3 классов защиты, производится в соответствии с Временным порядком обеспечения органов государственной власти Российской Федерации, органов местного самоуправления и организаций документами ФСТЭК России
(www.fstec.ru).
Методические документы ФСТЭК России, содержащие профили защиты межсетевых экранов 4, 5 и 6 классов защиты, размещены на официальном сайте ФСТЭК России www.fstec.ru в разделе «Документы. Сертификация. Специальные нормативные документы».
96
