- •Оглавление
- •ВВЕДЕНИЕ
- •1.1. Основы, термины и определения
- •1.2. Элементы разработки систем управления информационной безопасностью в государственных информационных системах
- •2.1. Стандарты информационной безопасности первой группы
- •ISO/IEC 17799 (ГОСТ Р ИСО/МЭК 17799)
- •ISO/IEC 27001 (ГОСТ Р ИСО/МЭК 27001)
- •2.2.1. Понятия стандарта ГОСТ Р ИСО/МЭК 15408 и их взаимосвязь
- •2.2. Стандарты информационной безопасности второй группы
- •ISO/IEC 15408 (ГОСТ Р ИСО/МЭК 15408)
- •2.2.2. Подход стандарта ГОСТ Р ИСО/МЭК 15408 к информационной безопасности
- •2.2.3. Формирование требований и спецификаций
- •2.2.4. Представление требований к безопасности
- •2.2.5. Структура требований безопасности и требований доверия и оценочные уровни доверия
- •2.2.6. Процесс оценки
- •3.1. Понятие информационного риска
- •3.2. Приемлемый уровень информационного риска
- •3.3. Сравнение методик анализа информационных рисков
- •COBRA
- •RA Software Tool
- •Risk Advisor
- •ГРИФ 2006
- •CRAMM
- •АванГард
- •RiskWatch
- •Список рекомендованной литературы, нормативных правовых актов и стандартов
- •Литература
- •Нормативные правовые акты и стандарты
- •Приложение 1
- •Алгоритм построения модели угроз безопасности информации в соответствии с Методическим документом ФСТЭК России «Методика оценки угроз безопасности информации»
- •Этап 2. Определение возможных объектов воздействия угроз безопасности информации
- •Этап 3. Оценка возможности реализации (возникновения) угроз безопасности информации и определение их актуальности
- •3.1. Определение источников угроз безопасности информации
- •3.2. Оценка способов реализации (возникновения) угроз безопасности информации
- •3.3. Оценка актуальности угроз безопасности информации
- •Приложение 2
- •Сведения о составе функций безопасности средств защиты информации и их классификации
- •Средства вычислительной техники. Защита от НСД
- •Системы обнаружения вторжений
- •Средства антивирусной защиты
- •Межсетевые экраны
− задачи и требования самой организации для обеспечения своей деятельности.
Группа стандартов, основанных на первом подходе, не содержит универсальных рекомендаций, она служит лишь отправной точкой для разработки требований, специфичных для каждой конкретной организации. К первой группе отнесем международные стандарты BS 7799, ISO/IEC 17799 (ГОСТ Р ИСО/МЭК 17799), ISO/IEC 27001 (ГОСТ Р ИСО/МЭК 27001).
Второй подход отражен в стандарте ISO/IEC 15408-1, 2, 3 (ГОСТ Р ИСО/МЭК 15408-1, 2, 3), известном под сокращенным названием «Общие критерии» («Common Criteria»). В соответствии с требованиями второго подхода объекты защиты (или «объекты оценки» в терминологии «Общих критериев») оцениваются на соответствие ряду функциональных критериев и критериев доверия, причем требования обеспечения безопасности устанавливаются в виде оценочных уровней.
2.1. Стандарты информационной безопасности первой группы
BS 7799
В 1995 г. был принят национальный британский стандарт BS 7799 управления информационной безопасностью организации вне зависимости от сферы ее деятельности. В последующем этот документ послужил основой для разработки целого ряда международных и национальных стандартов, но не утратил своей основополагающей базовой позиции.
Стандарт BS 7799 определяет общую организацию и классификацию данных, системы доступа, направления планирования, ответственность сотрудников, использование оценки риска и т. д. в контексте ИБ. В процессе внедрения стандарта создается так называемая система менеджмента ИБ, цель которой – сокращение материальных потерь, связанных с нарушением ИБ. Важно, что стандарт призван сэкономить предприятию (организации) средства, а не является требованием, приводящим к появлению д о- полнительной статьи расходов.
29
По своему содержанию стандарт BS 7799 представляет собой модель системы менеджмента, и в этом смысле не является техническим стандартом. Например, он не предписывает использование каких-то определенных алгоритмов шифрования. Единственный пункт стандарта (всего их более 100), непосредственно регламентирующий шифрование, содержит следующее требование: «Особо важная информация должна быть зашифрована». Что считать важной информацией и как производить шифрование, организация должна решить самостоятельно, основываясь на общих принципах применения стандарта. Следует подчеркнуть, что данный подход к ИБ на основе целей менеджмента, а не фиксированных технических спецификаций, является принципиальным для BS 7799 как стандарта СУИБ.
В стандарте BS 7799 нашли отражение множество элементов УИБ, распределенных по нескольким группам.
Структурно стандарт BS 7799 разделен на три части. Первая из них описывает в основном построенные на основе мировой практики механизмы контроля для построения СУИБ. Эта часть стандарта:
−содержит механизмы контроля, необходимые для построения СУИБ организации, определенные на основе лучших примеров мирового опыта в данной области;
−служит практическим руководством по созданию СУИБ;
−на ее основе выпущен международный стандарт ISO/IEC 17799;
−содержит только рекомендации, но не описывает механизмы контроля, в связи с чем не может (как и ISO/IEC 17799) использоваться для сертификации.
Вторая часть стандарта определяет спецификацию СУИБ и:
−дает организации инструмент, позволяющий управлять конфиденциальностью, целостностью и доступностью информации, и может с одинаковым успехом применяться в организациях разного размера – от индивидуальных предпринимателей до предприятий с численностью сотрудников в десятки тысяч человек;
−на ее основе создан стандарт ISO/IEC 27001;
−является критерием при сертификации СУИБ.
Третья часть стандарта представляет собой руководство по управлению информационными рисками.
30
Далеко не все требования стандарта BS 7799 применимы в условиях абсолютно каждой организации. Поэтому разработчиками стандарта был выбран подход, определяющий использование стандарта как некоего справочника, из которого следует выбрать элементы, применимые в конкретных условиях. Этот выбор проводится на основе оценки риска и тщательно обосновывается. Риск определяется как произведение возможной потери на вероятность того, что эта потеря произойдет. Под потерями понимаются материальные потери, связанные с нарушением следующих свойств информационного ресурса:
1)конфиденциальность – защищенность информации от несанкционированного доступа;
2)доступность – возможность пользоваться информацией, когда это требуется (работоспособность системы);
3)целостность – защищенность информации от несанкционированного изменения, обеспечение ее точности и полноты.
Важно, что данный стандарт не сосредотачивается лишь на обеспечении конфиденциальности. В коммерческих организациях с точки зрения возможных материальных потерь вопросы целостности и доступности данных зачастую более критичны.
Использование стандарта BS 7799 является добровольным, то есть государства, где он адаптирован для применения, не требуют его обяз а- тельного выполнения соответствующими субъектами внутри страны. Однако, как и другие добровольные стандарты (например, стандарт качества ISO), активно используется в контрактных отношениях.
ISO/IEC 17799 (ГОСТ Р ИСО/МЭК 17799)
В конце 1999 года эксперты международной организации по стандартизации пришли к выводу, что в рамках существующих стандартов ISO отсутствует специализированный стандарт УИБ. В результате чего было принято решение не заниматься разработкой нового стандарта, а по согласованию с британским институтом стандартов, взяв за базу BS 7799, принять стандарт ISO 17799. В 2000 году BS 7799 в качестве ISO/IEC 17799 получил статус международного стандарта.
Официальная сертификация по стандарту ISO/IEC 17799 изначально не была предусмотрена, она предусматривалась в рамках стандарта BS 7799:2,
31
который представлял собой ряд обязательных требований, не вошедших в первую версию ISO/IEC 17799. Процедура сертификации помеждународным стандартам сертификации должна была появиться только после выхода в рамках стандарта ISO аналогичного BS 7799:2, что произошло только в конце 2005 года с выходом сертификационного стандарта ISO/IEC 27001.
В2004 году представители официальных органов РФ открыто заявили о необходимости принятия государственного стандарта, основанного на ISO/IEC 17799. Ряд ведущих российских компаний начали работу по построению СУИБ в соответствии с ISO/IEC 17799:2000 и принятию корпоративных стандартов на его базе.
В2005 году вышла новая значительно расширенная по сравнению с 2000 годом редакция стандарта ISO/IEC 17799:2005. А осенью 2006 года в России введен в употребление стандарт ГОСТ ИСО/МЭК 17799-2005, за основу которого взят перевод версии ISO/IEC 17799:2000.
Рассмотрим основные характеристики ISO/IEC 17799 на основе российской версии этого стандарта.
ГОСТ Р ИСО/МЭК 17799 представляет собой перечень мер, необходимых для обеспечения ИБ организации, включая действия по созданию и внедрению СУИБ, которая строится таким же образом и на тех же принципах, что и система менеджмента качества, и совместима с ней. Именно в стандарте ISO/IEC 17799 и в его предшественнике BS 7799 впервые предпринята попытка охватить весь комплекс проблем, связанных с ИБ. Наиболее важными являются следующие особенности этого документа. ИБ не сводится только к компьютерной безопасности. Стандарт говорит не только о защите компьютерных систем, сетей и носителей информации, но
ио других активах организации: об информации и документах на «традиционных» носителях, а также об информации, хранящейся в головах сотрудников организации. При этом отмечается необходимость обеспечения защиты на всех стадиях обработки информации, таких как копирование, хранение, передача и уничтожение.
Обеспечение ИБ не сводится к защите от действий криминального характера. Самое серьезное внимание уделено обеспечению наличия и доступности информации и документов, необходимых организации для деловой деятельности и для защиты своих прав и интересов, а также защите
32
