Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Введение в информационную безопасность и защиту информации. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
2 Мб
Скачать
Процедуры:
p
восстановления после сбоев и отка­зов оборудования;
проверки правильности старта.
Procedures:
Recovery Procedures – Actions nec­essary to restore data files of an infor­mation system and computational capa­bility after a system failure. SOURCE: CNSSI-4009;
– start validations.
Регистрация и учет:
входа (выхода) субъектов доступа в (из) систему (ы) (узел сети); – выдачи печатных (графических) выходных документов; – носителей информации;
загрузки и инициализации операци-
онной системы и ее программного останова;
Registration:
– of input (output) of the subjects of access to (from) the system (s) (node); – of issuance of printing (graphic) of output documents; – of media;
– of load and initialize the operating system and its software breakpoint;
– of start (completion) of all programs.
запуска (завершения) всех про­грамм.
Регистрация событий. Registration of events. Режим обработки данных (в АС):
индивидуальный; – коллективный.
Результат попытки входа:
успешная; – неуспешная; – несанкционированная.
The data processing mode (AS):
– individual; – сollective.
The result of login attempts:
– successful; – unsuccessful; – unauthorized.
Сеанс работы. Session. Сертификационный центр. Certification Centre. Сетевая атака – Действия с примене-
нием программных и (или) техниче­ских средств и с использованием сете­вого протокола, направленные на реа­лизацию угроз несанкционированного доступа к информации, воздействия на нее или на ресурсы автоматизирован-
Computer Network Attack (CNA) –
Actions taken through the use of com-
uter networks to disrupt, deny, degrade, or destroy information resident in com­puters and computer networks, or the computers and networks themselves.
SOURCE: CNSSI-4009
ной информационной системы. ГОСТ Р 53114-2008
111
Совместно используемые (разделя­емые) носители данных.
Сопоставление пользователя
Storage media are used together or separated.
Comparison of the user to the device.
с устройством. Старт СВТ. Start of computer aids. Съемные носители данных – гибкие
магнитные диски, съемные накопите­ли информации или картриджи, съемные пакеты дисков, иные маг­нитные, оптические или магнито­оптические диски, магнитные ленты и тому подобное, а также распечатки текстовой, графической и иной ин­формации на бумажной или пласти­ковой основе.
Media – Physical devices or writing surfaces including but not limited to magnetic tapes, optical disks, magnetic disks, Large Scale Integration (LSI) memory chips, and printouts (but not including display media) onto which information is recorded, stored, or print­ed within an information system. SOURCE: FIPS 200; SP 800-53; CNSSI-4009
[Постановление ЦИК России от
23.07.2003 N 19/137-4 (ред. от
28.02.2007) «
О Положении об обеспе­чении безопасности информации в Государственной автоматизирован­ной системе Российской Федерации «Выборы»]
Электронный ключ – аппаратное средство, предназначенное для защи­ты программного обеспечения и дан­ных от копирования, нелегального использования и несанкционирован-
Dongle – Copy protection device used to „unlock (allow access to) software for use on the
particular computer into which it is plugged.
ного распространения
АС – автоматизированная система ПРД – правила разграничения доступа СВТ – средства вычислительной техники
112
Техническая защита информации
Абонент сети – лицо, являющееся
сотрудником учреждения (предприя­тия), имеющее соответствующим об­разом оформленное разрешение и технические возможности на под­ключение и взаимодействие с Сетями. [СТР-К, 2001, пункт 1.1]
Абонентский пункт (АП) – средства вычислительной техники учреждения (предприятия), подключаемые к Се­тям с помощью коммуникационного оборудования.
[СТР-К, 2001, пункт 1.2]
Биометрическая характеристика –
измеряемая физическая характери­стика или индивидуальный поведен­ческий признак, при помощи которо­го можно идентифицировать или ве­рифицировать предъявляемую иден­тификационную информацию зареги­стрированного пользователя. [ГОСТ Р ИСО/МЭК 24713-2-2011, пункт 4.5]
Вспомогательные технические средства и системы (ВТСС) – тех-
нические средства и системы, не предназначенные для передачи, обра­ботки и хранения конфиденциальной информации, устанавливаемые сов­местно с основными техническими средствами и системами или в защи­щаемых помещениях.
К ним относятся: различного рода телефонные
средства и системы;
средства и системы передачи дан
-
ных в системе радиосвязи;
Subscriber – A party who receives a
credential or token from a CSP (Creden­tials Service Provider) and becomes a claimant in an authentication protocol. SOURCE: CNSSI-4009 A party who receives a credential or token from a CSP (Credentials Service Provider). SOURCE: SP 800-63
Site, terminal or subscriber station – computer equipment institution (enter­prise), connect to networks using com­munication equipment.
Biometrics – Measurable physical char­acteristics or personal behavioral traits used to identify, or verify the claimed identity, of an individual. Facial images, fingerprints, and handwriting samples are all examples of biometrics.
SOURCE: CNSSI-4009
Supportive technical means and sys­tems (STMS) - the technical means and
systems which aren't intended for trans­fer, processing and storage of confiden­tial information established together with the fixed technical means and sys­tems or in the protected rooms.
Treat them:
different telephone means and sys- tems;
means and data transmission systems in system of a radio communication;
means and systems of the security and fire warning;
113
средства и системы охранной и пожарной сигнализации;
средства и системы оповещения и сигнализации;
контрольно-измерительная аппа- ратура;
средства и системы кондициони- рования;
средства и системы проводной радиотрансляционной сети и приема программ радиовещания и телевиде­ния (абонентские громкоговорители, системы радиовещания, телевизоры и радиоприемники и т. д.);
средства электронной оргтехники;  средства и системы электрочасо-
фикации;  иные технические средства и си-
стемы. [СТР-К, 2001, пункт 1.7]
Доступность (санкционированная доступность) информации – состоя-
ние информации, характеризуемое способностью технических средств и информационных технологий обеспе­чивать беспрепятственный доступ к информации субъектов, имеющих на это полномочия. [СТР-К, 2001, пункт 1.9]
Жетон – уникальный предмет ис­пользуемый при аутентификации.
Защищаемые помещения (ЗП) - по­мещения (служебные кабинеты, акто­вые, конференц-залы и т. д.), специ­ально предназначенные для проведе­ния конфиденциальных мероприятий (совещаний, обсуждений, конферен­ций, переговоров и т. п.). [СТР-К, 2001, пункт 1.12]
means and warning systems and alarm systems;
control instrumentation; means and central airs; means and systems of a wired broad-
casting network and program reception of broadcasting and television (subscrib­er loudspeakers, systems of broadcast­ing, TV sets and radio receivers, etc.);
means of electronic office equip- ment;
electric time systems; other technical means and systems.
Availability – Ensuring timely and reli­able access to and use of information.
SOURCE: SP 800-53; SP 800-53A; SP 800-27; SP 800-60; SP 800-37; FIPS 200; FIPS 199; 44 U.S.C., Sec. 3542
The property of being accessible and useable upon demand by an authorized entity.
SOURCE: CNSSI-4009
Counter – the unique subject used at authentication.
No-Lone Zone (NLZ) – Area, room, or space that, when staffed, must be occu­pied by two or more appropriately cleared individuals who remain within sight of each other. See Two-Person Integrity. SOURCE: CNSSI-4009
114
Информативный сигнал – электри­ческие сигналы, акустические, элек­тромагнитные и другие физические поля, по параметрам которых может быть раскрыта конфиденциальная информация, передаваемая, хранимая или обрабатываемая в основных тех­нических средствах и системах и об­суждаемая в ЗП. [СТР-К, 2001, пункт 1.13]
Несанкционированное воздействие на информацию – воздействие на
защищаемую информацию с наруше­нием установленных прав и (или) правил доступа, приводящее к утечке, искажению, подделке, уничтожению, блокированию доступа к информа­ции, а также к утрате, уничтожению или сбою функционирования носите­ля информации.
ГОСТ Р 50922 2006
Объект информатизации: Совокуп- ность информационных ресурсов, средств и систем обработки инфор­мации, используемых в соответствии с заданной информационной техноло­гией, а также средств их обеспечения, помещений или объектов (зданий, сооружений, технических средств), в которых эти средства и системы установлены, или помещений и объ­ектов, предназначенных для ведения конфиденциальных переговоров. [ГОСТ
Р 51275-2006, пункт 3.1]
Red Signal – Any electronic emission (e.g., plain text, key, key stream, subkey stream, initial fill, or control signal) that would divulge national security infor­mation if recovered. SOURCE: CNSSI-4009
An information exposure is the inten­tional or unintentional disclosure of in­formation to an actor that is not explicit­ly authorized to have access to that in­formation.
Unauthorized Disclosure – An event involving the exposure of information to entities not authorized access to the in­formation.
SOURCE: SP 800-57 Part 1; CNSSI-4009
Object – A passive entity that contains or receives information. SOURCE: SP 800-27 Passive information system­related entity (e.g., devices, files, rec­ords, tables, processes, programs, do­mains) containing or receiving infor­mation. Access to an object implies ac­cess to the information it contains. SOURCE: CNSSI-4009 Passive information system-related enti­ty (e.g., devices, files, records, tables, processes, programs, domains) contain­ing or receiving information. Access to an object (by a subject) implies access to the information it contains. See Subject. SOURCE: SP 800-53
115
Основные технические средства и истемы (ОТСС) – технические
средства и системы, а также их ком­муникации, используемые для обра­ботки, хранения и передачи конфи­денциальной информации. В контек­сте настоящего документа к ним отно­сятся технические средства и системы автоматизированных систем различно­го уровня и назначения на базе средств вычислительной техники
, средства и системы связи и передачи данных, используемые для обработки конфи­денциальной информации.
СТРК-2001
Преднамеренное силовое электро­магнитное воздействие на инфор­мацию – несанкционированное воз-
действие на информацию, осуществ­ляемое путем применения источника электромагнитного поля для наведе­ния (генерирования) в автоматизиро­ванных информационных системах электромагнитной энергии с уровнем, вызывающим нарушение нормально­го функционирования (сбой в работе) технических и программных средств этих систем.
ГОСТ Р 50922 2006
Специальный защитный знак (СЗЗ) – сертифицированное и зарегистри-
рованное в установленном порядке изделие, предназначенное для кон­троля несанкционированного доступа к объектам защиты путем определе­ния подлинности и целостности СЗЗ, путем сравнения самого знака или композиции «СЗЗ – подложка» по критериям соответствия характерным признакам визуальными, инструмен­тальными и другими методами.
[СТР-К, 2001, пункт
1.11]
Base technical tools and systems –
technical means and systems, as well as their communication, used for pro­cessing, storage and transmission of confidential information. In the context of this document technical means and systems of automated systems of various levels and purposes on the basis of com­puter equipment, tools and communica­tion systems used for the processing of confidential information are included.
Jamming – An attack in which a device is used to emit electromagnetic energy on a wireless network’s frequency to make it unusable.
SOURCE: SP 800-48
Authentication Token – Authentication information conveyed during an authen­tication exchange.
SOURCE: FIPS 196
116
Спецификация устройства выдачи документов.
Средство физической защиты ин­формации – средство защиты ин-
формации, предназначенное или ис­пользуемое для обеспечения физиче­ской защиты объекта защиты инфор­мации.
ГОСТ Р 50922 2006
Техническая защита информации; ТЗИ: Защита информации, заключа-
ющаяся в обеспечении некриптогра­фическими методами безопасности информации (данных), подлежащей (подлежащих) защите в соответствии с действующим законодательством, с применением технических, про­граммных и программно-технических средств. [ГОСТ Р 50922-2006, 2.2.2]
Технический канал утечки инфор­мации – совокупность объекта тех-
нической разведки, физической среды и средства технической разведки, ко­торыми добываются разведыватель­ные данные.
СТРК-2001
Физическая защита информации:
Защита информации путем примене­ния организационных мероприятий и совокупности средств, создающих препятствия для проникновения или доступа неуполномоченных физиче­ских лиц к объекту защиты. [ГОСТ Р 50922-2006, 2.2.4]
Specification of the device of output of documents.
Physical security measure – A device,
system, or practice of a tangible nature designed to protect people and prevent damage to, loss of, or unauthorized ac­cess to assets. [ASIS GDL FPSM-2009]
Technical Controls – The security con­trols (i.e., safeguards or countermeas­ures) for an
information system that are primarily implemented and executed by the infor­mation system through mechanisms con­tained in the hardware, software, or firmware components of the system. SOURCE: SP 800-53; SP 800-53A; SP 800-37; FIPS 200
Technical information leakage chan­nel – a set of object of the technical in-
telligence, the physical environment and means of technical intelligence, which produces general information.
Physical Security (PHYSEC) The ap­plication of physical barriers and control procedures as countermeasures against threats to resources and sensitive infor­mation. The security discipline con­cerned with physical measures designed to safeguard personnel; prevent unau­thorized access to equipment, installa­tions, material, and documents; and to safeguard them against espionage, sabo­tage, damage, and theft
117
Криптографическая защита информации
Аппаратные шифровальные (крип­тографические) средства – устрой-
ства и их компоненты, в том числе содержащие ключевую информацию, обеспечивающие возможность преоб­разования информации в соответ­ствии с алгоритмами криптографиче­ского преобразования информации без использования программ для электронных вычислительных машин.
[Постановление Правительства Рос­сийской Федерации от 16 апреля 2012 г. № 313]
Встраивание криптосредства – про­цесс подключения криптосредства к техническим и программным сред­ствам, совместно с которыми предпо­лагается его штатное функциониро­вание, за исключением процесса ин­сталляции.
[Методические рекомендации по обеспечению с помощью крипто­средств безопасности персональных данных при их обработке в информа­ционных системах персональных данных с использованием средств автоматизации
]
Ключевые документы – электрон­ные документы на любых носителях информации, а также документы на бумажных носителях, содержащие ключевую информацию ограниченно­го доступа для криптографического преобразования информации с ис­пользованием алгоритмов криптогра­фического преобразования информа­ции (криптографический ключ)
Cryptographic Equipment – Equip­ment that embodies a cryptographic logic.
[SOURCE: CNSSI-4009]
Embedding cryptographic module – process of connecting cryptographic module to the hardware and software, together with which it is supposed to correct functioning, except for the instal­lation process.
Key documents – electronic documents on any storage media, as well as paper documents, containing key information of limited access to cryptographic trans­formation of information using crypto­graphic information transformation algo­rithms (cryptographic key) in encryption (cryptographic) means;
118
в шифровальных (криптографиче­ских) средствах;
[Постановление Правительства Рос­сийской Федерации от 16 апреля 2012 г. № 313]
Криптографическая защита ин­формации: Защита информации с
помощью ее криптографического преобразования. [ГОСТ Р 50922-2006, 2.2.3]
Криптографически опасная ин­формация (КОИ) – информация о
состояниях криптосредства, знание которой нарушителем позволит ему строить алгоритмы определения клю­чевой информации (или ее части) или алгоритмы бесключевого чтения.
[Методические рекомендации по обеспечению с помощью крипто­средств безопасности персональных данных при их обработке в информа­ционных системах персональных данных с использованием средств автоматизации]
Криптографическое средство защи­ты информации – средство защиты
информации, реализующее алгорит­мы криптографического преобразова­ния информации.
ГОСТ Р 50922 2006
Криптосредствошифровальное (криптографическое) средство, пред-
назначенное для защиты информации, не содержащей сведений, составляю­щих государственную тайну. В част­ности, к криптосредствам относятся средства криптографической защиты информации (СКЗИ) – шифровальные
Cryptographic – Pertaining to, or con­cerned with, cryptography. SOURCE: CNSSI-4009
Cryptographically dangerous infor­mation - information about conditions
cryptographic module, knowledge of which the offender will allow him to build algorithms for determining the key information (or part thereof) or keyless reading algorithms.
Crypto-Security – The component of communications security that results from providing and properly using tech­nically sound cryptosystems.
Cryptographic Module – The set of hardware, software, firmware, or some combination thereof that implements cryptographic logic or processes, includ­ing cryptographic algorithms, and is contained within the cryptographic boundary of the module. SOURCE: SP 800-32; FIPS 196
119
(криптографические) средства защиты
информации с ограниченным досту­пом, не содержащей сведений, состав­ляющих государственную тайну.
[Методические рекомендации по обеспечению с помощью крипто­средств безопасности персональных данных при их обработке в информа­ционных системах персональных данных с использованием средств автоматизации]
Программно-аппаратные шифро­вальные (криптографические) средства – устройства и их компо-
ненты (за исключением информаци­онных систем и телекоммуникацион­ных систем), в том числе содержащие ключевую информацию, обеспечива­ющие возможность преобразования информации в соответствии с алго­ритмами криптографического преоб­разования информации с использова­нием программ для электронных вы­числительных машин, предназначен­ных зований информации или их части.
[Постановление Правительства Рос­сийской Федерации от 16 апреля 2012 г. № 313]
Программные шифровальные (криптографические) средства
программы для электронных вычис­лительных машин и их части, в том числе содержащие ключевую инфор­мацию, обеспечивающие возмож­ность преобразования информации в соответствии с алгоритмами крип­тографического преобразования
Cryptographic Module – The set of hardware, software, and/or firmware that implements
Approved security functions (including cryptographic algorithms and key gener­ation) and is contained within the cryp­tographic boundary.
SOURCE: FIPS 140-2
Cryptographic Module – The set of hardware, software, firmware, or some combination thereof that implements cryptographic logic or processes, includ­ing cryptographic algorithms, and is contained within the cryptographic boundary of the module. [SOURCE: SP 800-32; FIPS 196]
Cryptographic Module – The set of hardware, software, and/or firmware that implements Approved security functions (including cryptographic algorithms and
key generation) and is contained within the cryptographic boundary.
[SOURCE: FIPS 140-2]
Software encryption (cryptographic) means – electronic computer programs
and their parts, including those that con­tain key information, providing the abil­ity to transform information in accord­ance with the algorithms of a crypto­graphic transformation of the infor­mation in the software and hardware encryption (cryptographic) means,
120
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]