- •Оглавление
- •ВВЕДЕНИЕ
- •1.1. Основы, термины и определения
- •1.2. Элементы разработки систем управления информационной безопасностью в государственных информационных системах
- •2.1. Стандарты информационной безопасности первой группы
- •ISO/IEC 17799 (ГОСТ Р ИСО/МЭК 17799)
- •ISO/IEC 27001 (ГОСТ Р ИСО/МЭК 27001)
- •2.2.1. Понятия стандарта ГОСТ Р ИСО/МЭК 15408 и их взаимосвязь
- •2.2. Стандарты информационной безопасности второй группы
- •ISO/IEC 15408 (ГОСТ Р ИСО/МЭК 15408)
- •2.2.2. Подход стандарта ГОСТ Р ИСО/МЭК 15408 к информационной безопасности
- •2.2.3. Формирование требований и спецификаций
- •2.2.4. Представление требований к безопасности
- •2.2.5. Структура требований безопасности и требований доверия и оценочные уровни доверия
- •2.2.6. Процесс оценки
- •3.1. Понятие информационного риска
- •3.2. Приемлемый уровень информационного риска
- •3.3. Сравнение методик анализа информационных рисков
- •COBRA
- •RA Software Tool
- •Risk Advisor
- •ГРИФ 2006
- •CRAMM
- •АванГард
- •RiskWatch
- •Список рекомендованной литературы, нормативных правовых актов и стандартов
- •Литература
- •Нормативные правовые акты и стандарты
- •Приложение 1
- •Алгоритм построения модели угроз безопасности информации в соответствии с Методическим документом ФСТЭК России «Методика оценки угроз безопасности информации»
- •Этап 2. Определение возможных объектов воздействия угроз безопасности информации
- •Этап 3. Оценка возможности реализации (возникновения) угроз безопасности информации и определение их актуальности
- •3.1. Определение источников угроз безопасности информации
- •3.2. Оценка способов реализации (возникновения) угроз безопасности информации
- •3.3. Оценка актуальности угроз безопасности информации
- •Приложение 2
- •Сведения о составе функций безопасности средств защиты информации и их классификации
- •Средства вычислительной техники. Защита от НСД
- •Системы обнаружения вторжений
- •Средства антивирусной защиты
- •Межсетевые экраны
1.2. Элементы разработки систем управления информационной безопасностью в государственных информационных системах
Внастоящее время в Российской Федерации реализуются следующие походы к созданию и эксплуатации СУИБ. Они могут применяться как независимо, так и в комплексе.
1. Подход на основе нормативных и методических документов Федеральной службы технического и экспертного контроля Российской Федерации (далее – ФСТЭК России), принятых в отношении отдельных категорий информационных систем. К таким системам относятся в том числе информационные системы персональных данных и государственные информационные системы.
2. Подход на основе серии международных стандартов в области информационной безопасности ISO/IEC 27000 (российский аналог – серия ГОСТ Р ИСО/МЭК 27000) и разработанных на их основе отраслевых стандартов (например, стандарт Банка России СТО БР ИББС).
3. Подход на основе международного стандарта ISO/IEC 15408 (аналог – ГОСТ Р ИСО/МЭК 15408) и разработанных на его основе Руководящих документов Гостехкомиссии России (в настоящее время ФСТЭК России).
Врамках данной главы рассмотрим первый подход, подходы 2 и 3 будут обсуждаться во второй главе.
Согласно Федеральному закону от 27.07.2006 г. № 149-ФЗ «Об информации, информационных технологиях и о защите информации» информационные системы включают в себя:
1) государственные информационные системы – федеральные информационные системы и региональные информационные системы, созданные на основании соответственно федеральных законов, законов субъектов Российской Федерации, на основании правовых актов государственных органов;
2) муниципальные информационные системы, созданные на основании решения органа местного самоуправления;
3) иные информационные системы.
9
Государственные информационные системы (далее – ГИС) создаются в целях реализации полномочий государственных органов и обеспечения обмена информацией между этими органами, а также в иных установленных федеральными законами целях.
Требования к защите информации в ГИС, не составляющей государственную тайну, регламентируются следующими нормативнометодическими и методическими документами:
1)приказ ФСТЭК России от 11.02.2013 г. №17 «Об утверждении требований о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах»;
2)методический документ ФСТЭК России от 11.02.2014 г. «Меры защиты информации в государственных информационных системах»;
3)методический документ ФСТЭК России «Методика оценки угроз безопасности информации».
Приказ ФСТЭК России № 17 устанавливает общие требования к защите информации в ГИС, методические документы их детализируют. Рассмотрим подробнее содержание приказа ФСТЭК России № 17.
Раздел I. Общие положения
Вданном документе устанавливаются требования (далее Требования) по обеспечению защиты информации ограниченного доступа, не содержащей сведения, составляющие государственную тайну (далее – информация), от утечки по техническим каналам, несанкционированного доступа, специальных воздействий на такую информацию (носители информации) в целях ее добывания, уничтожения, искажения или блокирования доступа к ней (далее
–защита информации) при обработке указанной информации в ГИС.
Вдокументе не рассматриваются требования о защите информации, связанные с применением криптографических методов защиты информации и шифровальных (криптографических) средств защиты информации.
Требования являются обязательными при обработке информации в ГИС, функционирующих на территории Российской Федерации, а также в муниципальных информационных системах, если иное не установлено законодательством Российской Федерации о местном самоуправлении.
10
При обработке в ГИС информации, содержащей персональные данные, настоящие Требования применяются наряду с требованиями к защите персональных данных при их обработке в информационных системах персональных данных, утвержденных постановлением Правительства РФ от
01.11.2012 г. № 1119.
По решению обладателя информации (заказчика) или оператора Требования могут применяться для защиты информации, содержащейся в негосударственных информационных системах.
Защита информации, содержащейся в ГИС (далее – информационная система), обеспечивается путем выполнения обладателем информации (заказчиком) и (или) оператором требований к организации защиты ин-
формации, содержащейся в информационной системе, и требований к мерам защиты информации, содержащейся в информационной системе.
Раздел II. Требования к организации защиты информации
Для проведения работ по защите информации в ходе создания и эксплуатации информационной системы обладателем информации (заказчиком) и оператором в соответствии с законодательством РФ при необходимости привлекаются организации, имеющие лицензию на деятельность по технической защите конфиденциальной информации в соответствии с Федеральным законом от 04.05.2011 г. № 99-ФЗ «О лицензировании отдельных видов деятельности».
Для обеспечения защиты информации, содержащейся в информационной системе, применяются средства защиты информации, прошедшие оценку соответствия в форме обязательной сертификации на соответствие требованиям по безопасности информации в соответствии со статьей № 5 Федерального закона от 27.12.2002 г. №184-ФЗ «О техническом регулировании».
Для обеспечения защиты информации, содержащейся в информационной системе, проводятся следующие мероприятия:
−формирование требований к защите информации, содержащейся в информационной системе;
−разработка системы защиты информации информационной системы;
−внедрение системы защиты информации информационной системы;
11
−аттестация информационной системы по требованиям защиты информации и ввод ее в действие;
−обеспечение защиты информации в ходе эксплуатации аттестованной информационной системы;
−обеспечение защиты информации при выводе из эксплуатации аттестованной информационной системы или после принятия решения об окончании обработки информации.
Формирование требований к защите информации, содержащейся
винформационной системе
Формирование требований осуществляется с учетом ГОСТ Р 51583 «Защита информации. Порядок создания автоматизированных систем в защищенном исполнении. Общие положения» и ГОСТ Р 51624 «Защита информации. Автоматизированные системы в защищенном исполнении. Общие требования».
Формирование требований включает:
−принятие решения о необходимости защиты информации, содержащейся в информационной системе;
−классификацию информационной системы по требованиям защиты информации;
−определение угроз безопасности информации, реализация которых может привести к нарушению безопасности информации в информационной системе и разработку на их основе модели угроз безопасности информации;
−определение требований к системе защиты информации информационной системы.
При принятии решения о необходимости защиты информации, содержащейся в информационной системе, осуществляется:
−анализ целей создания информационной системы и задач, решаемых этой информационной системой;
−определение информации, подлежащей обработке в информационной системе;
−анализ нормативных правовых актов, методических документов и национальных стандартов, которым должна соответствовать информационная система;
12
− принятие решения о необходимости создания системы защиты информации информационной системы, а также определение целей и задач защиты информации в информационной системе, основных этапов создания системы защиты информации информационной системы и функций по обеспечению защиты информации, содержащейся в информационной системе, обладателя (заказчика), оператора и уполномоченных лиц.
Классификация информационной системы проводится в зависимо-
сти от:
а) значимости обрабатываемой в ней информации; б) масштаба информационной системы (федеральный, региональ-
ный, объектовый).
Устанавливаются три класса защищенности информационной системы от третьего (самый низкий) до первого (самый высокий).
Требование к классу защищенности включается в техническое задание на создание информационной системы и (или) техническое задание (частное техническое задание) на создание системы защиты информации информационной системы, разрабатываемые с учетом ГОСТ 34.602 «Информационная технология. Комплекс стандартов на автоматизированные системы. Техническое задание на создание автоматизированной системы».
Результаты классификации информационной системы оформляются актом классификации.
Класс защищенности ГИС (К) определяется исходя из уровня значимости информации (УЗ), обрабатываемой в ГИС, и масштаба ГИС:
К = [УЗ; Масштаб] УЗ определяется степенью возможного ущерба от нарушения
конфиденциальности, целостности, доступности:
УЗ = [(конфиденциальность, степень ущерба); (целостность, степень ущерба); (доступность, степень ущерба)]
Степень ущерба определяется самостоятельно оператором (заказчиком) экспертным или иными методами.
Степень ущерба может быть:
− высокой – если в результате нарушения одного из свойств безопасности информации возможны существенные негативные последствия в социальной, политической, международной, экономической, финансовой
13
или иных областях деятельности и(или) оператор (обладатель информа-
ции) не могут выполнять возложенные на них функции;
−средней – если в результате нарушения одного из свойств безопасности информации возможны умеренные негативные последствия в социальной, политической, международной, экономической, финансовой или иных областях деятельности и(или) оператор (обладатель информации) не могут выполнять хотя бы одну возложенную на них функцию;
−низкой – если в результате нарушения одного из свойств безопасности информации возможны незначительные негативные последствия в социальной, политической, международной, экономической, финансовой или иных областях деятельности и (или) оператор (обладатель информа-
ции) могут выполнять возложенные на них функции с недостаточной эффективностью или выполнение функций возможно только с привлечением дополнительных сил и средств.
УЗ1 – хотя бы для одного из свойств безопасности информации определена высокая степень ущерба.
УЗ2 – хотя бы для одного из свойств безопасности информации определена средняя степень ущерба, и нет ни одного свойства, для которого определена высокая степень ущерба.
УЗ3 – для всех свойств безопасности информации определена низкая степень ущерба.
При обработке двух или более видов информации УЗ определяется отдельно для каждого вида информации.
Итоговый УЗ устанавливается по наивысшим значениям возможного ущерба, определенным для конфиденциальности, целостности, доступности.
Масштаб федеральный – ГИС функционирует на территории РФ (в пределах федерального округа) и имеет сегменты в субъектах РФ, муниципальных образованиях и (или) организациях.
Масштаб региональный – ГИС функционирует на территории субъекта РФ и имеет сегменты в одном или нескольких муниципальных образованиях и (или) подведомственных или иных организациях.
Масштаб объектовый – ГИС функционирует на объектах одного федерального органа государственной власти, органа государственной
14
власти субъекта РФ, муниципального образования и (или) организации и не имеет сегментов в территориальных органах, представительствах, филиалах, подведомственных и иных организациях.
К определяется в соответствии с таблицей:
УЗ |
|
Масштаб ГИС |
|
|
Федеральный |
Региональный |
Объектовый |
УЗ1 |
К1 |
К1 |
К1 |
УЗ2 |
К1 |
К2 |
К2 |
УЗ3 |
К2 |
К3 |
К3 |
Угрозы безопасности информации определяются с обязательным применением Методического документа ФСТЭК России «Методика оценки угроз безопасности информации» (см. Приложение 1 к настоящему учебному пособию).
В качестве исходных данных об угрозах безопасности информации и их характеристиках используется банк данных угроз безопасности информации, сформированный и поддерживаемый ФСТЭК России (размещен на официальном сайте ФСТЭК России - http://www.fstec.ru), а также базовые и типовые модели угроз безопасности информации, разрабатываемые ФСТЭК России для различных классов и типов информационных систем.
Для определения угроз безопасности информации могут использоваться иные источники, в том числе опубликованные в общедоступных источника данные об уязвимостях, компьютерных атаках, вредоносном программном обеспечении, а также результаты специально проведенных исследований по выявлению угроз безопасности информации.
По результатам определения угроз безопасности информации разрабатывается модель угроз безопасности информации.
Требования к системе защиты информации информационной систе-
мы определяются в зависимости от класса защищенности информационной системы и угроз безопасности информации, включенных в модель угроз безопасности информации.
Требования к системе защиты информации информационной системы включаются в техническое задание на создание информационной системы и (или) техническое задание (частное техническое задание) на со-
15
здание системы защиты информации информационной системы, в том числе должны содержать:
−цель и задачи обеспечения защиты информации в информационной системе;
−класс защищенности информационной системы;
−перечень нормативных правовых актов, методических документов
инациональных стандартов, которым должна соответствовать информационная система;
−перечень объектов защиты информационной системы;
−требования к мерам и средствам защиты информации, применяемым в информационной системе;
−требования к защите информации при информационном взаимодействии с иными информационными системами и информационнотелекоммуникационными сетями.
При определении требований к системе защиты информации информационной системы учитываются положения политики обеспечения информационной безопасности обладателя информации (заказчика) в случае их разработки по ГОСТ Р ИСО/МЭК 27001 «Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования».
Разработка системы защиты информации информационной системы
Разработка системы защиты информации информационной системы осуществляется в соответствии с техническим заданием на создание информационной системы и (или) техническим заданием (частным техническим заданием) на создание системы защиты информации информационной системы с учетом ГОСТ 34.601-90 «Информационная технология. Комплекс стандартов на автоматизированные системы. Автоматизированные системы. Стадии создания» и в том числе включает:
−проектирование системы защиты информации информационной системы;
−разработку эксплуатационной документации на систему защиты информации информационной системы;
16
−макетирование и тестирование системы защиты информации информационной системы (при необходимости).
При проектировании системы защиты информации информационной системы:
−определяются типы субъектов доступа (пользователи, процессы и иные субъекты доступа) и объектов доступа, являющихся объектами защиты (устройства, объекты файловой системы, запускаемые и исполняемые модули, объекты системы управления базами данных, объекты, создаваемые прикладным программным обеспечением, иные объекты доступа);
−определяются методы управления доступом (дискреционный, мандатный, ролевой или иные методы), типы доступа (чтение, запись, выполнение или иные типы доступа) и правила разграничения доступа субъектов доступа к объектам доступа (на основе списков, меток безопасности, ролей
ииных правил), подлежащие реализации в информационной системе;
−выбираются меры защиты информации, подлежащие реализации в системе защиты информации информационной системы;
−определяются виды и типы средств защиты информации, обеспечивающие реализацию технических мер защиты информации;
−определяется структура системы защиты информации информационной системы, включая состав (количество) и места размещения ее элементов;
−осуществляется выбор средств защиты информации, сертифицированных на соответствие требованиям по безопасности информации, с учетом их стоимости, совместимости с информационными технологиями и техническими средствами, функций безопасности этих средств и особенностей их реализации, а также класса защищенности информационной системы;
−определяются параметры настройки программного обеспечения, включая программное обеспечение средств защиты информации, обеспечивающие реализацию мер защиты информации, а также устранение возможных уязвимостей информационной системы, приводящих к возникновению угроз безопасности информации; определяются меры защиты информации при информационном взаимодействии с иными информационными системами и информационно-телекоммуникационными сетями, в
17
том числе с информационными системами уполномоченного лица, а также при применении вычислительных ресурсов (мощностей), предоставляемых уполномоченным лицом для обработки информации.
Результаты проектирования системы защиты информации информационной системы отражаются в проектной документации (эскизном (техническом) проекте и (или) в рабочей документации) на информационную систему (систему защиты информации информационной системы), разрабатываемых с учетом ГОСТ 34.201-89 «Информационная технология. Комплекс стандартов на автоматизированные системы. Виды, комплектность и обозначение документов при создании автоматизированных систем».
Внедрение системы защиты информации информационной системы
Внедрение системы защиты информации информационной системы осуществляется в соответствии с проектной и эксплуатационной документацией на систему защиты информации информационной системы, в том числе включает:
−установку и настройку средств защиты информации в информационной системе;
−разработку документов, определяющих правила и процедуры, реализуемые оператором для обеспечения защиты информации в информационной системе в ходе ее эксплуатации (далее – организационнораспорядительные документы по защите информации);
−внедрение организационных мер защиты информации; предварительные испытания системы защиты информации информационной системы; опытную эксплуатацию системы защиты информации информационной системы; анализ уязвимостей информационной системы и принятие мер защиты информации по их устранению;
−приемочные испытания системы защиты информации информационной системы.
Для анализа уязвимостей можно использовать Банк данных уязвимостей, сформированный и поддерживаемый ФСТЭК России, иные источники, в том числе опубликованные в общедоступных источника данные об
18
уязвимостях, компьютерных атаках, вредоносном программном обеспечении, а также результаты специально проведенных исследований.
Аттестация информационной системы и ввод ее в действие
Аттестация информационной системы организуется обладателем информации (заказчиком) или оператором и включает проведение комплекса организационных и технических мероприятий (аттестационных испытаний), в результате которых подтверждается соответствие системы защиты информации информационной системы требованиям приказа ФСТЭК России № 17.
Повторная аттестация информационной системы осуществляется в случае окончания срока действия аттестата соответствия или повышения класса защищенности информационной системы. При увеличении состава угроз безопасности информации или изменения проектных решений, реализованных при создании системы защиты информации информационной системы, проводятся дополнительные аттестационные испытания в рамках действующего аттестата соответствия.
Обеспечение защиты информации в ходе эксплуатации аттестованной информационной системы
Обеспечение защиты информации в ходе эксплуатации аттестованной информационной системы осуществляется оператором в соответствии с эксплуатационной документацией на систему защиты информации и ор- ганизационно-распорядительными документами по защите информации, в том числе включает:
−управление (администрирование) системой защиты информации информационной системы;
−выявление инцидентов и реагирование на них;
−управление конфигурацией аттестованной информационной системы и ее системы защиты информации;
−контроль (мониторинг) за обеспечением уровня защищенности информации, содержащейся в информационной системе.
Обеспечение защиты информации при выводе из эксплуатации аттестованной информационной системы или после принятия решения об окончании обработки информации
19
Обеспечение защиты информации при выводе из эксплуатации аттестованной информационной системы или после принятия решения об окончании обработки информации осуществляется оператором в соответствии с эксплуатационной документацией на систему защиты информации информационной системы и организационно-распорядительными документами по защите информации, в том числе включает:
−архивирование информации, содержащейся в информационной си-
стеме;
−уничтожение (стирание) данных и остаточной информации с машинных носителей информации и (или) уничтожение машинных носителей информации.
Раздел III. Требования к мерам защиты информации, содержащейся в информационной системе
Организационные и технические меры защиты информации, реализуемые в информационной системе в рамках ее системы защиты информации, в зависимости от угроз безопасности информации, используемых информационных технологий и структурно-функциональных характеристик информационной системы должны обеспечивать:
1)идентификацию и аутентификацию субъектов доступа и объектов доступа (ИАФ);
2)управление доступом субъектов доступа к объектам доступа (УПД);
3)ограничение программной среды (ОПС);
4)защиту машинных носителей информации (ЗНИ);
5)регистрацию событий безопасности (РСБ);
6)антивирусную защиту (АВЗ);
7)обнаружение (предотвращение) вторжений (СОВ);
8)контроль (анализ) защищенности информации (АНЗ);
9)обеспечение целостности информационной системы и информации (ОЦЛ);
10)обеспечение доступности информации (ОДТ);
11)защиту среды виртуализации (ЗСВ);
12)защиту технических средств (ЗТС);
20
13) защиту информационной системы, ее средств, систем связи и передачи данных (ЗИС).
Состав мер защиты информации и их базовые наборы для соответствующих классов защищенности информационных систем приведены в Приложении 2 к Приказу ФСТЭК России №17.
Выбор мер защиты информации для их реализации в информационной системе в рамках ее системы защиты информации включает:
−определение базового набора мер защиты информации для установленного класса защищенности информационной системы в соответствии с базовыми наборами мер защиты информации;
−адаптацию базового набора мер защиты информации применительно к структурно-функциональным характеристикам информационной системы, информационным технологиям, особенностям функционирования информационной системы (в том числе предусматривающую исключение из базового набора мер защиты информации мер, непосредственно связанных с информационными технологиями, не используемыми в информационной системе, или структурно-функциональными характеристиками, не свойственными информационной системе);
−уточнение адаптированного базового набора мер защиты информации с учетом не выбранных ранее мер защиты информации, в результате чего определяются меры защиты информации, обеспечивающие блокирование (нейтрализацию) всех угроз безопасности информации, включенных
вмодель угроз безопасности информации;
−дополнение уточненного адаптированного базового набора мер защиты информации мерами, обеспечивающими выполнение требований о защите информации, установленными иными нормативными правовыми актами в области защиты информации, в том числе в области защиты персональных данных;
−при невозможности реализации в информационной системе в рамках ее системы защиты информации отдельных выбранных мер защиты информации на этапах адаптации базового набора мер защиты информации или уточнения адаптированного базового набора мер защиты информации могут разрабатываться иные (компенсирующие) меры защиты ин-
21
формации, обеспечивающие адекватное блокирование (нейтрализацию) угроз безопасности информации.
Определение базового набора мер защиты информации
Определение базового набора мер защиты информации основывается на классе защищенности информационной системы. Выбирается один из трех базовых наборов мер защиты информации, соответствующий установленному классу защищенности информационной системы. Меры защиты информации, обозначенные знаком «+» включены в базовый набор мер защиты информации для соответствующего класса защищенности информационной системы. Меры защиты информации, не обозначенные знаком «+», к базовому набору мер не относятся и могут применяться при последующих действиях по адаптации, уточнению, дополнению мер защиты информации, а также разработке компенсирующих мер защиты информации.
Адаптация базового набора мер защиты информации
Изменение изначально выбранного базового набора мер защиты информации в части его максимальной адаптации применительно к структуре, реализации и особенностям эксплуатации информационной системы. При адаптации базового набора мер защиты информации учитываются:
−цели (обеспечение конфиденциальности, целостности и (или) доступности информации) и задачи защиты информации в информационной системе;
−перечень мероприятий, проводимых оператором по обеспечению безопасности в рамках организации в целом;
−применяемые информационные технологии и структурнофункциональные характеристики информационной системы.
Адаптация базового набора мер защиты информации, как правило, предусматривает исключение мер, непосредственно связанных с информационными технологиями, не используемыми в информационной системе, или структурно-функциональными характеристиками, не свойственными информационной системе.
Пример. Исключение из базового набора мер защиты информации мер по защите среды виртуализации, в случае если в информационной системе не применяется технология виртуализации, или исключение из базового набора мер защиты информации мер по защите мобильных техниче-
22
ских средств, если такие мобильные устройства не применяются или их применение запрещено.
Уточнение адаптированного базового набора мер защиты информации
Проводится с учетом результатов оценки возможности адаптированного базового набора мер защиты информации адекватно блокировать (нейтрализовать) все угрозы безопасности информации, включенные в модель угроз безопасности информации, или снизить вероятность их реализации исходя из условий функционирования информационной системы.
Исходными данными при уточнении адаптированного базового набора мер защиты информации являются перечень угроз безопасности информации и их характеристики, включенные в модель угроз безопасности информации.
При уточнении адаптированного базового набора мер защиты информации для каждой угрозы безопасности информации, включенной в модель угроз, сопоставляется мера защиты информации из адаптированного базового набора мер защиты информации, обеспечивающая блокирование этой угрозы безопасности или снижающая вероятность ее реализации исходя из условий функционирования информационной системы. В случае если адаптированный базовый набор мер защиты информации не обеспечивает блокирование (нейтрализацию) всех угроз безопасности информации, в него дополнительно включаются меры защиты информации, приведенные в разделе 3 методического документа «Меры защиты…». При этом содержание данной меры защиты информации определяется с учетом класса защищенности информационной системы и потенциала нарушителя в соответствии с разделом 3 методического документа «Меры защиты…».
Пример. Дополнение адаптированных мер защиты информации в информационной системе класса защищенности К3 мерой по обеспечению доверенной загрузки в случае, если в модели угроз безопасности информации приведены угрозы, связанные с возможностью загрузки операционной системы с нештатного машинного носителя или нарушения целостности программной среды и (или) состава компонентов аппаратного обеспечения средств вычислительной техники в информационной системе.
23
Усиления мер защиты (см. Раздел 3 методического документа «Меры защиты…»)
Вподразделах «требования к реализации меры защиты информации» для каждой меры, приведенной в разделе 3 методического документа «Меры защиты…», указано требование к тому, каким образом и в каком объеме должна быть реализована каждая мера защиты информации.
Требования к реализации мер защиты информации являются минимальными требованиями, выполнение которых должно быть обеспечено в информационной системе соответствующего класса защищенности, в случае если эта мера выбрана для реализации в качестве уточненной адаптированной базовой меры защиты информации.
Взависимости от класса защищенности информационной системы минимальные требования к реализации уточненной адаптированной базовой меры защиты информации подлежат усилению для повышения уровня защищенности информации.
Все возможные усиления мер защиты информации приведены в подразделах «требования к усилению меры защиты информации», приведенных в разделе 3 настоящего методического документа «Меры защиты…» для каждой меры защиты информации.
Усиления мер защиты информации применяются дополнительно к требованиям по реализации мер защиты информации, приведенным в подразделах «требования к реализации меры защиты информации».
Усиления мер защиты информации, приведенные в подразделе «требования к усилению меры защиты информации» и не включенные в таблицу с содержанием базовой меры защиты информации в подразделе «содержание базовой меры защиты информации», применяются по решению обладателя информации, заказчика и (или) оператора для повышения уровня защищенности информации, содержащейся в информационной системе, или при адаптации, уточнении, дополнении мер защиты информации, а также при разработке компенсирующих мер защиты информации.
Дополнение уточненного адаптированного базового набора мер защиты информации
Дополнение уточненного адаптированного базового набора мер защиты информации осуществляется с целью выполнения требований о за-
24
щите информации, установленных иными нормативными правовыми актами в области защиты информации, в том числе в области защиты персональных данных.
Применение компенсирующих мер защиты информации
Сформированный набор мер защиты информации может содержать меры защиты информации, которые по каким-либо причинам (высокая стоимость, отсутствие апробированных технических реализаций, неприемлемо большие сроки реализации, отсутствие компетенции для эксплуатации и другие) делает невозможным или крайне затруднительным их реализацию в информационной системе в рамках ее системы защиты информации. В таких случаях у заказчика, оператора и разработчика (проектировщика) есть возможность заменить соответствующие меры защиты информации на компенсирующие меры защиты информации.
Выбранные и реализованные в информационной системе в рамках ее системы защиты информации меры защиты информации должны обеспечивать:
−в информационных системах класса защищенности К1– защиту от угроз безопасности информации, связанных с действиями нарушителей с высоким потенциалом;
−в информационных системах класса защищенности К2 – защиту от угроз безопасности информации, связанных с действиями нарушителей с потенциалом не ниже усиленного базового;
−в информационных системах класса защищенности К3 – защиту от угроз безопасности информации, связанных с действиями нарушителей с потенциалом не ниже базового.
Реализация технических мер защиты информации
Технические меры защиты информации реализуются посредством применения средств защиты информации, имеющих необходимые функции безопасности.
Сведения о составе функций безопасности средств защиты информации и их классификации приведены в Приложении 2 настоящего учебного пособия.
В этом случае в информационных системах 1 класса защищенности применяются:
25
− средства защиты информации не ниже 4 класса; − средства вычислительной техники не ниже 5 класса.
В информационных системах 2 класса защищенности применяются: − средства защиты информации не ниже 5 класса; − средства вычислительной техники не ниже 5 класса.
В информационных системах 3 класса защищенности применяются: − средства защиты информации 6 класса; − средства вычислительной техники не ниже 5 класса.
В информационных системах 1 и 2 классов защищенности применяются средства защиты информации, прошедшие проверку не ниже чем по 4 уровню контроля отсутствия недекларированных возможностей.
Состав мер защиты информации и их базовые наборы для соответствующих классов защищенности информационных систем приведены в приложении 2 приказа № 17 ФСТЭК России, основные моменты которого рассмотрим далее.
Технические меры защиты информации реализуются посредством применения средств защиты информации, имеющих необходимые функции безопасности.
При отсутствии необходимых средств защиты информации, сертифицированных на соответствие требованиям по безопасности информации, организуется разработка (доработка) средств защиты информации и их сертификация в соответствии с законодательством Российской Федерации или производится корректировка проектных решений по информационной системе и (или) ее системе защиты информации с учетом функциональных возможностей имеющихся сертифицированных средств защиты информации.
26
Глава 2 СТАНДАРТИЗАЦИЯ В ОБЛАСТИ УПРАВЛЕНИЯ
ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТЬЮ
Любой вид организованной деятельности должен подчиняться действующему законодательству и нормативно-технической документации. По отношению к деятельности в области информационных технологий (далее – ИТ) это требование особенно актуально, но в то же время вызывает ряд серьезных проблем, главные из которых состоят в следующем:
1)быстрые темпы развития ИТ значительно опережают темпы формирования нормативной базы;
2)недостаточно освещается вопрос разработки системы показателей ИБ, в том числе показателей эффективности средств защиты информации (далее – СЗИ);
3)нормативные документы по оценке безопасности ИТ не содержат конкретных методик по проведению этой оценки.
Тем не менее в настоящее время в международной практике действуют и применяются около 50-ти стандартов, содержащих рекомендации по использованию средств и методов защиты информации, а также критерии оценки безопасности ИТ.
В соответствии с Федеральным законом «О техническом регулировании» стандартом называется «документ, в котором в целях добровольного многократного использования устанавливаются характеристики продукции, правила осуществления и характеристики процессов производства, эксплуатации, хранения, перевозки, реализации и утилизации, выполнения работ или оказания услуг». Под стандартизацией в этом же законе пон и- мается «деятельность по установлению правил и характеристик в целях их добровольного многократного использования, направленная на достижение упорядоченности в сферах производства и обращения продукции и повышение конкурентоспособности продукции, работ или услуг».
В отношении СЗИ процедуры стандартизации представляют чрезвычайно сложную проблему, связанную с необходимостью осуществления системной классификации СЗИ.
27
Описание всех потенциально возможных вариантов потребностей в защите предполагает описание полного множества угроз информационной безопасности, то есть такого множества, перечислив элементы которого можно было бы с уверенностью утверждать, что перечислены все его элементы, и других угроз не существует и не может возникнуть. Также решение задачи в приведенной постановке предполагает построение полного множества признаков, характеризующих ту или иную угрозу. Очевидно, что построение таких множеств, следовательно и решение этой задачи? практически неосуществимо.
Более того, невозможно представить существование единого стандарта информационной безопасности (далее – ИБ) в силу того, что каждая отрасль деятельности имеет свои особенности и ограничения. Так, например, политика безопасности, разработанная в соответствии с отраслевым стандартом ИБ Банка России, не может быть применена на предприятии транспортной отрасли в связи со значительными различиями в бизнес-процессах.
Тем не менее стандартизация СЗИ необходима с целью обеспечения регламентации терминологии, технических требований, методов контроля и испытаний, а также подтверждения соответствия компонентов и средств СЗИ.
К настоящему времени в мировой практике сложились два подхода к стандартизации в области ИБ. Причем эти подходы не исключают, а, наоборот, взаимно дополняют друг друга. Зачастую пользователи стандартов ИБ используют те или иные их части, решая вопросы по взаимному согласованию этих частей.
Первый подход основан на том, что в качестве объекта защиты рассматривается информационная система организации, причем в более широком понимании, чем дает определение этого термина, приведенное в Федеральном Законе «Об информации, информационных технологиях и о защите информации». Информационная система в стандартах первой группы рассматривается в качестве одного из направлений деятельности организации. Требования безопасности при таком подходе устанавливаются исходя из таких источников, как:
−результаты оценки рисков организации;
−требования законодательства, подзаконных актов и внутренних документов;
28
