Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Безопасность информационных технологий. В 2 частях. Ч.1. Учебное пособие
.pdf
Выводы
31
3. КРИТЕРИИ И СТАНДАРТЫ ЗАЩИТЫ ДАННЫХ
При обеспечении информационной безопасности ИС возможны два
подхода [9]:
определение критериев, по которым должна строиться защита ИС;
определение конкретного комплекса мер и средств защиты ИС.
Исторически первым был реализован первый подход. На основе ис-
следований, проведенных в конце 70-х – начале 80-х гг. национальным
центром компьютерной безопасности (NCSC – National Computer Security
Center), Министерство обороны США издало в 1983 г. первый стандарт
по защите ИС «Критерии оценки безопасности компьютерных систем»
(англ. Trusted Computer System Evaluation Criteria – TCSEC), по цвету обложки получивший название «Оранжевая книга» (Orange Book).
В «Оранжевой книге» были впервые определены принципы оценки
эффективности средств защиты ИС, которыми следовало руководствоваться при выборе ИС, ориентированных на поиск, обработку и хранение
конфиденциальной и секретной информации. Фактически это был первый
стандарт в области защиты ИС, который послужил основой для последующих систем сертификации ИС по критериям защищенности.
Требования к защите ИС делились на 4 уровня: D, C, B и A по возрастанию степени защиты. Уровни C и B были разбиты на подуровни,
названные классами: C1, C2, B1, B2, B3. При этом каждый последующий
уровень и подуровень усиливал требования по безопасности, содержащиеся в предшествующем уровне или классе.
Уровню D – Минимальная защита – соответствовали ИС, безопасность которых была подвергнута оценке, но оказалась не удовлетворяющей
требованиям более высоких уровней и классов.
На уровне С – Дискреционная защита – было два класса С1 и С2.
Класс С1 предполагал:
разделение данных и пользователей (определенная группа пользо-
вателей имеет доступ только к определенным данным);
наличие аутентификации – проверки подлинности пользователя
путем запроса пароля;
дискреционное управление доступом, допускающее принудитель-
ное ограничение доступа на индивидуальной основе.

3. Критерии и стандарты защиты данных
32
Класс С2 предполагал:
более четко оформленное дискреционное управление доступом;
индивидуальные учётные записи, вход под которыми возможен че-
рез процедуру авторизации;
журнал контроля доступа к системе;
изоляцию ресурсов.
На уровне В – Мандатная защита – было три класса В1, В2 и В3.
Класс В1 предполагал:
наличие политики безопасности;
доверенной вычислительной базы для управления метками без-
опасности;
принудительное (мандатное) управления доступом;
анализ и тестирование исходного кода и архитектуры.
Класс В2 предполагал:
определенную и документированную политику безопасности;
снабжение метками секретности всех ресурсов системы;
регистрацию событий, которые связаны с организацией скрытых
каналов утечки информации;
структурирование доверенной вычислительной базы на хорошо
определенные модули;
высокую устойчивость систем к внешним атакам.
Класс В3 в дополнение к классу В2 предполагал:
оповещение администратора о попытках нарушения политики без-
опасности;
анализ появления скрытых каналов утечки информации;
наличие механизмов для восстановления данных после аппарат-
ных и программных сбоев.
Уровень А включал один, наивысший класс безопасности – А1, ко-
торый предполагал:
наличие всех функций класса В3;
формализованный дизайн и проверенные техники, включающие
высокоуровневую спецификацию;

3. Критерии и стандарты защиты данных
33
формализованные процедуры управления доступом и распростра-
нения прав доступа.
Представленные в «Оранжевой книге» критерии оценки защищенных ИС стали методологической базой для дальнейшего развития сферы
стандартизации защищенных ИС. В последующие годы до 1995 г. NCSC
выпустил 37 книг по различным аспектам стандартизации в области информационной безопасности ИС с различными цветами обложек, названных
«Радужной серией».
В настоящее время «Оранжевая книга» не используется для оценки
ИС и представляет интерес исключительно с исторической точки зрения.
В 80–90-х гг. к работе в области стандартизации безопасности ИС
подключились и другие страны с целью выработки своих национальных
стандартов в этой сфере.
Франция, Германия, Нидерланды и Великобритания, следуя интеграционным процессам, приняли согласованные критерии оценки безопасности информационных технологий (Information Technology Security Eval-
uation Criteria, ITSEC).
В России Государственной технической комиссией при Президенте РФ (ныне Федеральная служба по техническому и экспортному
контролю – ФСТЭК России) был разработан и опубликован в 1992 г. первый стандарт по защите ИС – «Руководящий документ «Концепция защиты средств вычислительной техники и автоматизированных систем от
НСД к информации» [17]. В нем определялись требования, методики и
стандарты построения защищенных средств вычислительной техники и
автоматизированных систем. В 1995 г. «Руководящий документ» был преобразован в государственный стандарт ГОСТ Р 50739-95 «Средства вычислительной техники. Защита от несанкционированного доступа к информации. Общие технические требования» [18].
Приоритетное внимание «Руководящего документа» уделялось защите от НСД. Объяснялось это первоочередными государственными задачами по обеспечению надежной защиты информации уровня государственной тайны. Этот приоритет в области стандартизации средств информационной защиты сохранился и в последующие годы.
Международная организация по стандартизации (ИСО), состоящая из
специалистов Канады, США, Великобритании, Германии, Нидерландов и

3. Критерии и стандарты защиты данных
34
Франции, в 1990 г. начала разработку международного стандарта «Критерии
оценки безопасности информационных технологий» (англ. Evaluation Crite-
ria for IT Security, ECITS), предназначенного для общего использования в
этих странах.
В июне 1993 г. в рамках ИСО была начата разработка нового про-
екта, который получил название Общие критерии оценки безопасности ин-
формационных технологий, (англ. Common Criteria for Information Technology Security Evaluation, Common Criteria, CC). Цель проекта состояла в том,
чтобы исключить концептуальные и технические различия, имеющиеся в
исходном проекте ECITS, и представить результаты уже как проект международного стандарта.
В январе 1996 г. была выпущена версия 1.0 «Общих критериев», а в
1997 г. – дополнительные материалы к ней. В декабре 1999 г. осуществлен
выпуск версии 2.0 «Общих критериев», ставшей уже первым международным стандартом ISO/IEC 15408-1999.
Развитие стандарта непрерывно продолжается. В 2005 г. начала дей-
ствовать версия 2.3 этого стандарта, состоящая из трех частей ISO/IEC:
15408-1-2005, 15408-2-2005, 15408-3-2005. Исторически за стандартом закрепилось краткое разговорное название «Common Criteria» – «Общие критерии» (табл. 3.1).
Таблица 3.1
Международный стандарт «Общие критерии» 2005 г.
Международный стандарт
ISO/IEC 15408-1-2005. Часть 1
ISO/IEC 15408-2-2005. Часть 2
ISO/IEC 15408-3-2005. Часть 3
На версии 2.3 международного стандарта «Общих критериев» был ос-
нован отечественный стандарт выпуска 2008 г. Он также состоял из трех частей под названием ГОСТ Р ИСО/МЭК 15408-1-2008, 15408-2-2008,
15408-3-2008. Впоследствии были выпущены версии 2012 и 2013 гг. [19–21]
(табл. 3.2).
Для международного и отечественного стандартов действует общее
название: Информационные технологии. Методы и средства обеспечения

3.1. Введение и общая модель (часть 1 ОК)
35
информационной безопасности. Критерии оценки безопасности информационных технологий.
Часть 1. Введение и общая модель.
Часть 2. Функциональные требования безопасности.
Часть 3. Требования доверия к безопасности.
Таблица 3.2
Отечественные стандарты «Общие критерии» 2005, 2012, 2013 гг.
Отечественные стандарты
ГОСТ Р ИСО/МЭК 15408-1-2008, 2012. Часть 1
ГОСТ Р ИСО/МЭК 15408-2-2008, 2013. Часть 2
ГОСТ Р ИСО/МЭК 15408-3-2008, 2013. Часть 3
Если имеют в виду все три части обоих стандартов, то используют
обозначения: ISO/IEC 15408 и ГОСТ Р ИСО/МЭК 15408 соответственно.
В перспективе «Общие критерии» должны заменить действующий в
России «Руководящий документ «Концепция защиты средств вычислительной техники и автоматизированных систем от НСД к информации» во
всех системах сертификации средств защиты информации. Пока же оба поколения стандартов используются одновременно. «Руководящий документ
…» применяется для сертификации ИС, обрабатывающих информацию
уровня государственной тайны, а «Общие критерии» применяются исключительно при проведении сертификации продуктов, не предназначенных
для обработки информации, составляющей государственную тайну.
3.1. Введение и общая модель (часть 1 ОК)
Основное свойство «Общих критериев» (ОК) – это максимально возможная универсальность. Основными понятиями в ОК являются:
Объект оценки (ОО) – это конкретная разработка – продукт ин-
формационных технологий, имеющий определенное назначение и условия
эксплуатации.
Продукт рассматривается как совокупность программных, програм-
мно-аппаратных или аппаратных средств информационных технологий с
определенными функциональными возможностями, предназначенными для
самостоятельного использования или в составе различных систем.

3. Критерии и стандарты защиты данных
36
Система – это специфическое воплощение продукта информаци-
онных технологий, имеющее конкретное назначение и конкретные условия
эксплуатации.
«Общие критерии» ориентированы на использование следующими
категориями пользователей:
Потребители. Для этой категории пользователей ОК позволяют
определить, вполне ли оцениваемый продукт или система удовлетворяют
их потребностям в обеспечении информационной безопасности.
Разработчики. Для этой категории пользователей ОК могут быть ис-
пользованы для подтверждения соответствия объекта оценки установленным требованиям информационной безопасности.
Оценщики. Для этой категории пользователей стандарт может быть
использован при формировании заключения о соответствии ОО предъявляемым к ним требованиям информационной безопасности.
Объект оценки рассматривается в среде безопасности, в которую
включается:
законодательная среда – законы и нормативные документы, затра-
гивающие ОО;
административная среда – политика и модели безопасности, ис-
пользуемые в ОО, определяющие его особенности;
процедурная среда – меры физической защиты, персонал с учетом
его состава, знаний, опыта работы, условия эксплуатации и иные процедуры;
программно-техническая среда – конкретное предназначение ОО
и области его использования, ресурсы, защищаемые средствами ОО и т.п.;
угрозы безопасности ОО, отобранные из множества допустимых
угроз, ущерб от которых нуждается в уменьшении;
предположения безопасности – задают определенные границы
обеспечения безопасности (данные предположения принимаются без доказательства их истинности);
цели безопасности – формулируются на основании предположе-
ний для отобранных угроз и принятой политики безопасности;
требования безопасности – формулируются применительно к ОО
и обеспечивают достижения целей обеспечения безопасности.

3.1. Введение и общая модель (часть 1 ОК)
37
«Общие критерии» содержат два основных вида требований без-
опасности:
функциональные, предъявляемые к функциям (сервисам) безопас-
ности и реализующим их механизмам (идентификация, аутентификация,
управление доступом, аудит и т.д.);
требования доверия, предъявляемые к технологии разработки, те-
стированию, анализу уязвимостей, поставке, сопровождению, эксплуатационной документации, ко всем этапам жизненного цикла изделий информационных технологий.
Основными достоинствами ОК являются:
1. Достаточно полная совокупность требований по обеспечению ин-
формационной безопасности ОО.
2. Разделение требований по информационной безопасности на
функциональные требования и требования доверия.
3. Систематизация и классификация требований по информационной
безопасности в определенной иерархии.
4. Ранжирование компонентов требований по информационной без-
опасности в семействах и классах по степени полноты и жесткости, а также
их группирование в пакеты функциональных требований и оценочные
уровни доверия.
5. Метастандартность – специфичное свойство ОК, предоставляю-
щее возможность формировать наборы определенных требований в виде
стандартизованных структур (профилей защиты и заданий по безопасно-
сти), которые изначально ориентированы на конкретные изделия.
6. Открытость для последующего наращивания совокупности новых
требований по информационной безопасности.
«Общие критерии» содержат обширную библиотеку требований по
безопасности, которая структурируется следующим образом:
1. Классы – группируют требования в отношении применяемых
средств обеспечения безопасности.
2. Семейства различают требования в пределах класса.
3. Компоненты – минимальные наборы требований, используемые
как единое целое при разработке и эксплуатации.
4. Элементы – неделимые требования.

3. Критерии и стандарты защиты данных
38
Для каждого конкретного ОО «Общие критерии» используют понятия
профиль защиты и задание по безопасности. Это нормативные документы,
регламентирующие защиту. Профиль защиты содержит типовой набор требований безопасности, которым должны удовлетворять ОО определенного
класса. Задание по безопасности содержит набор требований безопасности к
конкретной разработке. Используются также так называемые пакеты тре-
бований, представляющие собой часто используемые совокупности компо-
нентов для достижения определенных целей безопасности.
«Общие критерии» не предполагают использование конкретной методологии разработки ОО, но содержат несколько уровней представления
проекта в части его декомпозиции и детализации. Причем между уровнями
представления проекта должно быть соответствие, при котором все сущности более высоких уровней должны фигурировать на нижних уровнях, а в
нижних уровнях не должны присутствовать сущности, не предусмотренные более высокими уровнями.
3.2. Функциональные требования безопасности (часть 2 ОК)
Политика безопасности ОО (ПБО) определяет правила управления
доступом ОО к своим ресурсам. Политика безопасности ОО, в свою очередь, состоит из политик функций безопасности (ПФБ), каждая из которых
ориентирована на свои субъекты, объекты и операции.
Политика функций безопасности содержит набор функций безопасности (ФБ), реализующих ПБО. Функции безопасности ОО (ФБО) объединяют функциональные возможности всех средств ОО, на которые возложено обеспечение безопасности.
Если ОО состоит из нескольких частей, то каждая часть может иметь
свой набор ФБО, который обменивается данными с другими наборами
ФБО. Такое взаимодействие называется внутренней передачей ОО. В итоге
наборы ФБО представляют ФБО, которые осуществляют принятую ПБО.
Совокупность интерфейсов как интерактивных (человеко-машинный интерфейс), так и программных (интерфейс программных приложений), через которые могут быть получены доступы к ресурсам при посредничестве ФБО или информация от ФБО, называется интерфейсом ФБО

3.3. Требования доверия безопасности (часть 3 ОК)
39
(ИФБО). Интерфейс ФБО определяет границы возможностей ФБО для осу-
ществления ПБО.
Активные сущности в ОО представлены субъектами. В пределах ОО
могут существовать несколько типов субъектов:
действующих от имени легитимного пользователя в соответствии
с принятой ПБО;
действующих как особый функциональный процесс, представлен-
ных многими пользователями;
действующих как часть ОО.
Пассивные сущности в ОО представлены объектами. Объекты являются предметом операций, выполняемых субъектами. Субъект сам может
являться предметом операции, как и операции над объектом.
Функциональные требования по обеспечению безопасности в ОК
группируются в 11 классов:
FAU – аудит/протоколирование;
FIA – идентификация/аутентификация;
FRU – использование ресурсов (обеспечение отказоустойчивости);
FCO – связь (неотказуемость отправителя/получателя);
FPR – приватность;
FDP – защита данных пользователя;
FPT – защита функций безопасности объекта оценки;
FCS – криптографическая поддержка;
FMT – управление безопасностью;
FTA – управление сеансами работы пользователей;
FTP – доверенный маршрут/канал.
3.3. Требования доверия безопасности (часть 3 ОК)
Доверие в ОК трактуется как уверенность в том, что изделие отвечает целям безопасности и обеспечивается путем оценки изделия.
Требования доверия безопасности охватывают весь жизненный цикл
изделия и предполагают выполнение следующих действий:
оцениваются задания по безопасности и профили защиты;
анализируются различные представления проекта ОО, соответ-
ствие между ними и соответствие каждого требованиям безопасности;

3. Критерии и стандарты защиты данных
40
проверяются процессы и процедуры безопасности;
анализируется документация;
верифицируются представленные доказательства;
анализируются тесты и их результаты;
анализируются уязвимости ОО;
проводится независимое тестирование.
Требования доверия в стандарте ISO/IEC 15408 разделены на 7 клас-
сов, 26 семейств и 135 компонентов. Основные классы:
ACM – управление конфигурацией;
ADO – поставка и эксплуатация;
ADV – разработка;
AGD – руководства;
ALC – поддержка жизненного цикла;
ATE – тестирование;
AVA – оценка уязвимостей.
Стандарт ОК имеет семь оценочных уровней доверия (ОУД), упоря-
доченных по степени усиления.
3.4. Другие отечественные стандарты
Кроме ОК в России используется много других отечественных стандартов, а также международных стандартов, продублированных отечественными. Ниже приведены два из них, касающихся государственных информационных систем (ГИС):
1. «Требования о защите информации, не составляющей государ-
ственную тайну, содержащейся в государственных информационных системах», утверждены приказом ФСТЭК России от 11 февраля 2013 г. №17;
2. «Методический документ. Меры защиты информации в государственных информационных системах», утвержден ФСТЭК России от 11 февраля 2014 г.
В этих стандартах установлены четыре класса защищенности
ГИС – К1, К2, К3, К4, определяющие уровни защищенности, содержащейся
в них информации в порядке возрастания. Класс защищенности ГИС определяется в зависимости от уровня значимости обрабатываемой в ГИС инфор-
мации и масштаба ГИС (федеральный, региональный, объектовый).
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
