- •Оглавление
- •ВВЕДЕНИЕ
- •1.1. Основы, термины и определения
- •1.2. Элементы разработки систем управления информационной безопасностью в государственных информационных системах
- •2.1. Стандарты информационной безопасности первой группы
- •ISO/IEC 17799 (ГОСТ Р ИСО/МЭК 17799)
- •ISO/IEC 27001 (ГОСТ Р ИСО/МЭК 27001)
- •2.2.1. Понятия стандарта ГОСТ Р ИСО/МЭК 15408 и их взаимосвязь
- •2.2. Стандарты информационной безопасности второй группы
- •ISO/IEC 15408 (ГОСТ Р ИСО/МЭК 15408)
- •2.2.2. Подход стандарта ГОСТ Р ИСО/МЭК 15408 к информационной безопасности
- •2.2.3. Формирование требований и спецификаций
- •2.2.4. Представление требований к безопасности
- •2.2.5. Структура требований безопасности и требований доверия и оценочные уровни доверия
- •2.2.6. Процесс оценки
- •3.1. Понятие информационного риска
- •3.2. Приемлемый уровень информационного риска
- •3.3. Сравнение методик анализа информационных рисков
- •COBRA
- •RA Software Tool
- •Risk Advisor
- •ГРИФ 2006
- •CRAMM
- •АванГард
- •RiskWatch
- •Список рекомендованной литературы, нормативных правовых актов и стандартов
- •Литература
- •Нормативные правовые акты и стандарты
- •Приложение 1
- •Алгоритм построения модели угроз безопасности информации в соответствии с Методическим документом ФСТЭК России «Методика оценки угроз безопасности информации»
- •Этап 2. Определение возможных объектов воздействия угроз безопасности информации
- •Этап 3. Оценка возможности реализации (возникновения) угроз безопасности информации и определение их актуальности
- •3.1. Определение источников угроз безопасности информации
- •3.2. Оценка способов реализации (возникновения) угроз безопасности информации
- •3.3. Оценка актуальности угроз безопасности информации
- •Приложение 2
- •Сведения о составе функций безопасности средств защиты информации и их классификации
- •Средства вычислительной техники. Защита от НСД
- •Системы обнаружения вторжений
- •Средства антивирусной защиты
- •Межсетевые экраны
В рамках стандарта СУИБ является частью общей системы управления, основанной на подходе к оценке рисков.
По стандарту ISO/IEC 27001 может быть проведена сертификация. Таким образом, основная цель стандарта ISO/IEC 27001 – создание
общей методологии для разработки, внедрения и оценки эффективности СУИБ, применимой как в условиях коммерческих компаний, так и государственных и некоммерческих структур.
2.2. Стандарты информационной безопасности второй группы
ISO/IEC 15408 (ГОСТ Р ИСО/МЭК 15408)
С 1 января 2004 г. в России начал действовать стандарт ГОСТ Р ИСО/МЭК 15408 «Информационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий», разработанный в соответствии с международным стандартом ISO/IEC 15408, известным под условным названием «Общие критерии» (в основу ГОСТ Р ИСО/МЭК 15408 была положена версия «Общих критериев», относящаяся к 1999 году).
Этот документ представляет собой базовый стандарт, содержащий методологию задания требований и оценки безопасности ИТ, а также систематизированный каталог требований безопасности.
Стандарт, не устанавливая конкретные технологии создания и применения продуктов и систем ИТ, определяет такой комплекс процедур, мер
иметодов, который в целях достижения заданного уровня доверия к безопасности продуктов и систем ИТ должен использоваться при их создании
иприменении.
Несмотря на то что стандарт направлен на оценку продуктов и систем ИТ, и в документе содержится методология оценки, он включает не только методологию формирования требований для оценки, но и методологию формирования требований к разработчику по организации процесса разработки, по предоставлению материалов, необходимых для проведения оценки, а также возлагают другие обязанности разработчика в процессе проведения оценки.
34
Одной из наиболее важных сторон данного стандарта является возможность задания требований к безопасности изделий ИТ, адекватных их особенностям и условиям применения. Это позволяет повысить эффективность защитных механизмов и минимизировать затраты на обеспечение безопасности изделий ИТ, необходимые для достижения требуемого уровня их защищенности.
Обоснованность требований безопасности к изделиям ИТ достигается детальным учетом при их формировании существующих и потенциальных угроз безопасности и правил политики безопасности организации, которые должны реализовываться в изделии ИТ и обеспечиваться в среде его применения. Это заставляет заказчиков и разработчиков изделия ИТ на этапе формирования требований проводить всесторонний анализ возможных рисков нарушения ИБ и вырабатывать те меры безопасности, которые обеспечивали бы снижение этих рисков до приемлемого уровня.
2.2.1. Понятия стандарта ГОСТ Р ИСО/МЭК 15408 и их взаимосвязь
Основные понятия стандарта подразделяются на две группы: понятия безопасности, относящиеся непосредственно к безопасности ИТ, и понятия оценки, касающиеся процедур оценки безопасности ИТ.
Центральным понятием «Общих критериев» является объект оценки (далее – ОО), который определяется как подлежащий оценке продукт ИТ или система ИТ с руководствами администратора и пользователя.
Продукт ИТ – это совокупность программных, программноаппаратных и/или аппаратных средств ИТ, предоставляющая определенные функциональные возможности как для непосредственного использования, так и для включения в системы ИТ.
Система ИТ – конкретная реализация информационной технологии с определенным назначением и условиями эксплуатации, предназначенная для решения задач автоматизации в определенной области применения.
С понятием объекта оценки непосредственно связаны понятия функции безопасности и функций безопасности объекта оценки.
Функция безопасности (ФБ) – это часть или части объекта оценки, обеспечивающие выполнение подмножества взаимосвязанных правил по-
35
литики безопасности объекта оценки. В российских нормативных документах для аналогичного понятия используют термин средство защиты.
Функции безопасности объекта оценки (ФБО) – это совокупность всех аппаратных, программных и программно-аппаратных средств объекта оценки, обеспечивающих адекватное осуществление политики безопасности объекта оценки. В российской терминологии этому понятию соответ-
ствует термин комплекс средств защиты.
Политикой безопасности объекта оценки называется совокупность правил, регулирующих управление активами, их защиту и распределение в пределах объекта оценки.
Также стандарт использует понятие политики безопасности организации – одно или несколько правил, процедур, практических приемов или руководящих принципов в области безопасности, которыми руководствуется организация в своей деятельности.
Безопасность ИТ «Общие критерии» рассматривают с точки зрения предотвращения и уменьшения опасностей нежелательного распространения, изменения или потери информации. Взаимосвязь понятий безопасности ИТ представляет собой так называемую «общую модель» «Общих критериев», схема этой модели приведена на рис. 2.1.
Владельцы |
|
оценивают |
|
хотят минимизировать |
|
||
предпринимают |
|
||
|
чтобы уменьшить |
|
|
Контрмеры |
|
|
|
|
|
|
|
могут быть |
|
могут иметь |
|
уменьшены |
|
Уязвимости |
|
могут знать |
|
|
|
ведущие к |
|
||
которые используют |
|
||
|
|
Риск |
|
Источники |
|
|
|
|
|
для |
|
угроз |
|
которые повышают |
|
|
Активы |
||
порождают |
|
|
|
|
|
|
|
Угрозы |
для |
|
|
хотят злоупотребить и/или могут нанести ущерб |
|||
Рис. 2.1. Понятия безопасности «Общих критериев» и их взаимосвязь
36
Дадим определения основных понятий, используемых в общей модели «Общих критериев»:
Активы – информация или ресурсы, подлежащие защите контрмерами объекта оценки.
Владельцы – лица, организации, для которых активы имеют ценность.
Источники угроз (нарушители) – лица, организации, стремящиеся использовать активы вопреки интересам владельцев.
Угрозы – потенциально возможные воздействия дестабилизирующих факторов на объект оценки.
Уязвимости – точки воздействия угроз. Риск – вероятность реализации угрозы.
Контрмеры – меры, принимаемые для уменьшения уязвимостей.
В виде аналогичной модели представляются понятия, используемые при оценке ОО (рис. 2.2).
Методы доверия |
|
|
|
Оценка |
|
||||
|
|
|
|
|
|
|
|
|
|
дают |
|
|
|
|
предоставляет |
||||
|
|
|
|
свидетельство |
|||||
|
|
|
|
|
|
|
|
||
|
|
|
|
Доверие |
|||||
|
|
|
|
|
|
||||
|
|
|
|
|
|||||
Владельцы
дающее
Уверенность
требуют
что
Контрмеры
минимизируют
Риск
для
Активы
Рис. 2.2. Понятия оценки «Общих критериев»
37
