Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Введение в информационную безопасность и защиту информации. Учебное пособие
.pdf
Информационно-телекоммуникационная сеть – технологическая си-
стема, предназначенная для передачи
по линиям связи информации, доступ
к которой осуществляется с использованием средств вычислительной
техники.
[Методические рекомендации по
обеспечению с помощью криптосредств безопасности персональных
данных при их обработке в информационных системах персональных
данных с использованием средств
автоматизации]
Информационно-телекоммуникационная сеть общего пользования –
информационно-телекоммуникационная сеть, которая открыта для
directly or is used by a contractor under
a contract with the executive
agency which –
1) requires the use of such equipment; or
2) requires the use, to a significant extent, of such equipment in the
performance of a service or the furnishing of a product.
The term information technology includes computers, ancillary
equipment, software, firmware and similar procedures, services
(including support services), and related
resources.
SOURCE: SP 800-53; SP 800-53A; SP
800-37; SP 800-18; SP 800-
60; FIPS 200; FIPS 199; CNSSI-4009;
40 U.S.C., Sec. 11101 and
Sec 1401
Network – Information system(s) implemented with a collection of interconnected components. Such components
may include routers, hubs, cabling, telecommunications controllers, key distribution centers, and technical control
devices. SOURCE: SP 800-53; CNSSI4009
External Network – A network not
controlled by the organization.
SOURCE: SP 800-53; CNSSI-4009
61

использования всеми физическими
и юридическими лицами и в услугах
которой этим лицам не может быть
отказано.
[Методические рекомендации по
обеспечению с помощью криптосредств безопасности персональных
данных при их обработке в информационных системах персональных
данных с использованием средств
автоматизации]
Информационные ресурсы - отдельные документы и отдельные массивы документов, документы и массивы документов в информационных
системах (библиотеках, архивах,
фондах, банках данных, других информационных системах). [СТР-К,
2001, пункт 1.14]
Использование персональных данных – действия (операции)с персо-
нальными данными, совершаемые
оператором в целях принятия решений или совершения иных действий,
порождающих юридические последствия в отношении субъекта персональных данных или других лиц либо
иным образом затрагивающих права и
свободы субъекта персональных данных или других лиц.
[Методические рекомендации
по
обеспечению с помощью криптосредств безопасности персональных
данных при их обработке в информационных системах персональных
данных с использованием средств
автоматизации]
Information Resources – Information
and related resources, such as personnel,
equipment,
funds, and information technology.
SOURCE: FIPS 200; FIPS 199; SP 80053; SP 800-18; SP 800-60;
44 U.S.C., Sec. 3502; CNSSI-4009
The use of personal data – actions (operations) with personal data, performed
by the operator in order to make decisions or commit other acts that give rise
to legal effects in respect of the personal
data subject or other persons or otherwise affecting the rights and freedoms of
the personal data subject or of other persons.
62

Источник угрозы безопасности информации: Субъект (физическое ли-
цо, материальный объект или физическое явление), являющийся непосредственной причиной возникновения
угрозы безопасности информации.
[ГОСТ Р 50922-2006, 2.6.3]
Канал атаки – среда переноса от
субъекта к объекту атаки (а, возможно, и от объекта к субъекту атаки)
действий, осуществляемых при проведении атаки.
[Методические рекомендации по
обеспечению с помощью криптосредств безопасности персональных
данных при их обработке в информационных системах персональных
данных с использованием средств
автоматизации]
Категория секретности.
Сведения, отнесенные к государственной тайне, по степени секретности подразделяются на сведения особой важности, совершенно секретные
и секретные.
[Правительство российской федерации
Постановление
от 4 сентября 1995 года N 870
Об утверждении Правил отнесения
сведений, составляющих
государственную тайну, к различным
степеням секретности
(с изменениями на 18
марта
2016 года)]
Subject – Generally an individual, process, or device causing information to
flow among objects or changes to the
system state. See Object. SOURCE: SP
800-53
An active entity (generally an individual,
process, or device) that causes information to flow among objects or changes the system state. See also Object.
SOURCE: CNSSI-4009
Covert Channel – An unauthorized
communication path that manipulates a
communications medium in an unexpected, unconventional, or unforeseen
way in order to transmit information
without detection by anyone other than
the entities operating the covert channel.
SOURCE: CNSSI-4009
Security Level – A hierarchical indicator of the degree of sensitivity to a certain threat.
It implies, according to the security policy being enforced, a specific
level of protection.
SOURCE: FIPS 188
63

Классы защиты информации от
НСД.
Устанавливается девять классов защищенности АС от НСД к информации. Каждый класс характеризует-
ся определенной минимальной совокупностью требований по защите.
Классы подразделяются на три группы, отличающиеся особенностями
обработки информации в АС.
Первая группа включает многопользовательские АС, в которых одновременно обрабатывается
и (или) хранится информация разных уровней
конфиденциальности. Не все пользователи имеют право доступа ко всей
информации АС. Группа содержит
пять классов – 1Д, 1Г, 1В, 1Б и 1А.
Вторая группа включает АС, в которых пользователи имеют одинаковые
права доступа (полномочия) ко всей
информации АС, обрабатываемой и
(или) хранимой
на носителях различного уровня конфиденциальности. Группа
содержит два класса – 2Б и 2А.
Третья группа включает АС, в которых работает один пользователь, допущенный ко всей информации АС,
размещенной на носителях одного
уровня конфиденциальности. Группа
содержит два класса – 3Б и 3А.
[Руководящий документ. Автоматизированные системы. Защита от
несанкционированного
доступа к информации Классификация автоматизированных систем и требования по
защите информации Утверждено
решением председателя Государственной технической комиссии при
Президенте Российской Федерации
от 30 марта 1992 г.]
Classification of automated systems
and standard functional profiles of the
machined protection of information against unauthorized access
– AS Class 1 – onemachine with oneuser
complex, which processes the information to one or more categories of confidentiality;
– AS Class 2 – localized multiplayer
multicomputer complex that processes
information of various categories of confidentiality;
– AS Class 3 – distributed multiplayer
multicomputer complex that processes
information of various categories of confidentiality.
ND of TIS 2.5-005-99. «Classification of
automated systems and standard functional profiles of the machined protection of information against unauthorized
access»
64

Контролируемая зона (КЗ) – это
пространство (территория, здание,
часть здания), в котором исключено
неконтролируемое пребывание лиц,
не имеющих постоянного или разового допуска, и посторонних транспортных средств.
Границей КЗ могут являться:
• периметр охраняемой территории
учреждения (предприятия);
• ограждающие конструкции охраняемого здания или охраняемой части
здания, если оно размещено на
не-
охраняемой территории.
В отдельных случаях на период обра-
ботки техническими средствами конфиденциальной информации КЗ временно может устанавливаться большей, чем охраняемая территория
предприятия. При этом должны приниматься организационно-режимные
и технические меры, исключающие
или существенно затрудняющие возможность ведения перехвата информации в этой зоне.
СТРК-2001
Контроль –
Сложившаяся практика, процедура
или механизм обработки риска
[ГОСТ Р ИСО/МЭК 13335-1-2006]:
– Контроль доступа – способ огра-
ничения доступа к системе или ее
физическим или виртуальным ресурсам.
Controlled Area – Any area or space
for which the organization has confidence that the physical and procedural
protections provided are sufficient to
meet the requirements established for
protecting the information and/or information system.
SOURCE: SP 800-53
Control –
An administrative, procedural, technical,
physical or legal means of preventing or
managing the impact upon an asset of an
information security event or incident.
Controls may reduce information securi-
ty threats or impacts, although most reduce vulnerabilities.
Access Control – The process of granting or denying specific requests to:
1) obtain and
use information and related information
processing services; and
65

– Контроль доступа субъектов до-
ступа осуществляется с помощью
(топология систем контроля управле-
ния доступом):
1. Автономные контроллеры
2. Интеллектуальные считыватели
3. Сетевые контроллеры
– Контроль работоспособности.
Конфиденциальная информация -
документированная информация, доступ к которой ограничивается в соответствии с законодательством Российской Федерации.
СТРК-2001
2) enter specific physical facilities (e.g.,
federal buildings, military
establishments, border crossing entrances).
SOURCE: FIPS 201; CNSSI-4009
«access control means to ensure that
access to assets is authorized and restricted based on business and security.»
[ISO/IEC 27000]
Access control – The control of persons,
vehicles, and materials through the implementation of security measures for a
protected area.
[ASIS GDL FPSM-2009] [ANSI/ASIS
PAP.1-2012]
– Access control of access’ subject is
made by
4. Serial controllers
5. Serial main and sub-controllers.
6. Serial main controllers & intelligent
readers.
7. Serial controllers with terminal servers.
8. Network-enabled main controllers.
9. IP controllers.
10. IP readers.
– Control of functionality
Confidentiality – Preserving authorized
restrictions on information access and
disclosure, including means for protecting personal privacy and proprietary
information.
SOURCE: SP 800-53; SP 800-53A; SP
800-18; SP 800-27; SP 80060; SP 800-37; FIPS 200; FIPS 199; 44
U.S.C., Sec. 3542
66

Конфиденциальность информации – обязательное для выполнения
лицом, получившим доступ к определенной информации, требование не
передавать такую информацию третьим лицам без согласия ее обладателя.
[Методические рекомендации по
обеспечению с помощью криптосредств безопасности персональных
данных при их обработке в информационных системах персональных
данных с использованием средств
автоматизации]
Конфиденциальность персональных данных – обязательное для со-
блюдения оператором или иным получившим доступ к персональным
данным лицом требование не допускать их распространения без согласия
субъекта персональных данных или
наличия иного законного основания.
Confidentiality – The property that sensitive information is not disclosed to
unauthorized individuals, entities, or
processes.
SOURCE: FIPS 140-2
Confidentiality – The property that information is not disclosed to system
entities (users, processes, devices) unless
they have been authorized to access the
information.
SOURCE: CNSSI-4009
Confidentiality – Preserving authorized
restrictions on information access and
disclosure, including means for protecting personal privacy and proprietary
information.
SOURCE: SP 800-53; SP 800-53A; SP
800-18; SP 800-27; SP 800- 60; SP 80037; FIPS 200; FIPS 199; 44 U.S.C., Sec.
3542
Confidentiality – The property that sensitive information is not disclosed to
unauthorized individuals, entities, or
processes.
SOURCE: FIPS 140-2
The property that information is not disclosed to system entities (users, processes, devices) unless they have been authorized to access the information.
SOURCE: CNSSI-4009
Confidentiality of personal data - require to operator or otherwise persons
gained access to the personal data requirement does not prevent their proliferation without the consent of the subject of personal data or the availability
of other legal bases.
67

[Методические рекомендации по
обеспечению с помощью криптосредств безопасности персональных
данных при их обработке в информационных системах персональных
данных с использованием средств
автоматизации]
Критически важная система информационной инфраструктуры;
ключевая система информационной инфраструктуры; КСИИ: Ин-
формационно-управляющая или информационно-телекоммуникационная
система, которая осуществляет
управление или информационное
обеспечение критическим объектом
или процессом, или используется для
официального информирования общества и граждан, нарушение или
прерывание функционирования которой (в результате деструктивных информационных воздействий
, а также
сбоев или отказов) может привести к
чрезвычайной ситуации со значительными негативными последствиями.
[ГОСТ Р 53114-2008 3.1.15]
Критический объект: Объект или
процесс, нарушение непрерывности
функционирования которого может
нанести значительный ущерб.
[ГОСТ Р 53114-2008 3.1.16]
Маркировка – информация в виде
надписей, цифровых, цветовых и
условных обозначений, наносимая на
продукцию, упаковку или ярлык для
обеспечения идентификации и ускорения обработки.
[ГОСТ 17527—2003]
Critical Infrastructure – System and
assets, whether physical or virtual, so
vital to the U.S.
that the incapacity or destruction of such
systems and assets would
have a debilitating impact on security,
national economic security,
national public health or safety, or any
combination of those matters.
[Critical Infrastructures Protection Act
of 2001, 42 U.S.C. 5195c(e)]
SOURCE: CNSSI-4009
Critical Assets Facilities, systems, and
equipment which, if destroyed, degraded, or otherwise rendered unavailable,
would affect the reliability or operability
of the Bulk Electric System.
[Glossary of Terms Used in Reliability
Standards]
Security Marking – Human-readable
information affixed to information system
components, removable media, or output
indicating the distribution
limitations, handling caveats, and applicable security markings.
SOURCE: SP 800-53
68

Менеджмент риска информационной безопасности организации; менеджмент риска ИБ организации -
Скоординированные действия по руководству и управлению организацией в отношении риска ИБ с целью его
минимизации.
ГОСТ Р 53114-2008
Risk Management – The process of
managing risks to organizational operations (including mission, functions, image, reputation), organizational assets,
individuals, other organizations, and the
Nation, resulting from the operation of
an information system, and includes: (i)
the conduct of a risk assessment; (ii) the
implementation of a risk mitigation
strategy; and (iii) employment of techniques and procedures for the continuous monitoring of the security state of
the information system.
SOURCE: SP 800-53; SP 800-53A;
SP 800-37
Risk Management – The process of
managing risks to organizational operations (including mission, functions, image, or reputation), organizational assets,
or individuals resulting from the operation of an information system, and includes:
1) the conduct of a risk assessment;
2) the implementation of a risk mitigation strategy; and
3) employment of techniques and procedures for the continuous monitoring of the
security state of the information system.
SOURCE: FIPS 200
Risk Management – The process of
managing risks to agency operations
(includingmission, functions, image, or
reputation), agency assets, or individuals
resulting from the operation of an information system. It includes risk assessment; cost-benefit analysis; the selection, implementation, and assessment of
security controls; and the formal authorization to operate the system.
69

Метка конфиденциальности – Элемент информации, который характеризует конфиденциальность информации, содержащейся в объекте.
[Руководящий документ Защита от
несанкционированного доступа к информации Термины и определения
Утверждено решением председателя
Гостехкомиссии России от 30 марта
1992 г.]
The process considers effectiveness,
efficiency, and constraints due to laws,
directives, policies, or regulations.
SOURCE: SP 800-82; SP 800-34
Risk Management – The process of
managing risks to organizational operations (including mission, functions, image, or reputation), organizational assets,
individuals, other organizations, or the
nation resulting from the operation or use
of an information system, and includes:
(1) the conduct of a risk assessment; (2)
the implementation of a risk mitigation
strategy; (3) employment of techniques
and procedures for the continuous monitoring of the security state of the information system; and (4) documenting the
overall risk management program.
SOURCE: CNSSI-4009
Risk Management – The program and
supporting processes to manage infor-
mation security risk to organizational
operations (including mission, functions,
image, reputation), organizational assets,
individuals, other organizations, and the
Nation, and includes: (i) establishing the
context for risk-related activities; (ii)
assessing risk; (iii) responding to risk
once determined; and (iv) monitoring
risk over time.
SOURCE: SP 800-39
Sensitivity Label – Information repre-
senting elements of the security label(s)
of a subject
and an object. Sensitivity labels are used
by the trusted computing
base (TCB) as the basis for mandatory
access control decisions.
SOURCE: CNSSI-4009
70
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
