Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Введение в информационную безопасность и защиту информации. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
2 Мб
Скачать
Информационно-телекоммуника­ционная сеть – технологическая си-
стема, предназначенная для передачи по линиям связи информации, доступ к которой осуществляется с исполь­зованием средств вычислительной техники.
[Методические рекомендации по обеспечению с помощью крипто­средств безопасности персональных данных при их обработке в информа­ционных системах персональных данных с использованием средств автоматизации]
Информационно-телекоммуника­ционная сеть общего пользования –
информационно-телекоммуника­ционная сеть, которая открыта для
directly or is used by a contractor under a contract with the executive
agency which –
1) requires the use of such equipment; or
2) requires the use, to a significant ex­tent, of such equipment in the
performance of a service or the furnish­ing of a product.
The term information technology in­cludes computers, ancillary
equipment, software, firmware and simi­lar procedures, services
(including support services), and related resources.
SOURCE: SP 800-53; SP 800-53A; SP 800-37; SP 800-18; SP 800-
60; FIPS 200; FIPS 199; CNSSI-4009; 40 U.S.C., Sec. 11101 and
Sec 1401
Network – Information system(s) im­plemented with a collection of intercon­nected components. Such components may include routers, hubs, cabling, tele­communications controllers, key distri­bution centers, and technical control devices. SOURCE: SP 800-53; CNSSI­4009
External Network – A network not controlled by the organization.
SOURCE: SP 800-53; CNSSI-4009
61
использования всеми физическими и юридическими лицами и в услугах которой этим лицам не может быть отказано.
[Методические рекомендации по обеспечению с помощью крипто­средств безопасности персональных данных при их обработке в информа­ционных системах персональных данных с использованием средств автоматизации]
Информационные ресурсы - от­дельные документы и отдельные мас­сивы документов, документы и мас­сивы документов в информационных системах (библиотеках, архивах, фондах, банках данных, других ин­формационных системах). [СТР-К, 2001, пункт 1.14]
Использование персональных дан­ных – действия (операции)с персо-
нальными данными, совершаемые оператором в целях принятия реше­ний или совершения иных действий, порождающих юридические послед­ствия в отношении субъекта персо­нальных данных или других лиц либо иным образом затрагивающих права и свободы субъекта персональных дан­ных или других лиц.
[Методические рекомендации
по обеспечению с помощью крипто­средств безопасности персональных данных при их обработке в информа­ционных системах персональных данных с использованием средств автоматизации]
Information Resources – Information and related resources, such as personnel, equipment, funds, and information technology.
SOURCE: FIPS 200; FIPS 199; SP 800­53; SP 800-18; SP 800-60;
44 U.S.C., Sec. 3502; CNSSI-4009
The use of personal data – actions (op­erations) with personal data, performed by the operator in order to make deci­sions or commit other acts that give rise to legal effects in respect of the personal data subject or other persons or other­wise affecting the rights and freedoms of the personal data subject or of other per­sons.
62
Источник угрозы безопасности ин­формации: Субъект (физическое ли-
цо, материальный объект или физиче­ское явление), являющийся непосред­ственной причиной возникновения угрозы безопасности информации.
[ГОСТ Р 50922-2006, 2.6.3]
Канал атаки – среда переноса от субъекта к объекту атаки (а, возмож­но, и от объекта к субъекту атаки) действий, осуществляемых при про­ведении атаки.
[Методические рекомендации по обеспечению с помощью крипто­средств безопасности персональных данных при их обработке в информа­ционных системах персональных данных с использованием средств автоматизации]
Категория секретности.
Сведения, отнесенные к государ­ственной тайне, по степени секретно­сти подразделяются на сведения осо­бой важности, совершенно секретные и секретные.
[Правительство российской федера­ции
Постановление от 4 сентября 1995 года N 870 Об утверждении Правил отнесения сведений, составляющих государственную тайну, к различным степеням секретности (с изменениями на 18
марта
2016 года)]
Subject – Generally an individual, pro­cess, or device causing information to flow among objects or changes to the system state. See Object. SOURCE: SP 800-53
An active entity (generally an individual, process, or device) that causes infor­mation to flow among objects or chang­es the system state. See also Object. SOURCE: CNSSI-4009
Covert Channel – An unauthorized communication path that manipulates a communications medium in an unex­pected, unconventional, or unforeseen way in order to transmit information without detection by anyone other than the entities operating the covert channel.
SOURCE: CNSSI-4009
Security Level – A hierarchical indica­tor of the degree of sensitivity to a cer­tain threat.
It implies, according to the security poli­cy being enforced, a specific level of protection. SOURCE: FIPS 188
63
Классы защиты информации от НСД. Устанавливается девять классов за­щищенности АС от НСД к инфор­мации. Каждый класс характеризует-
ся определенной минимальной сово­купностью требований по защите. Классы подразделяются на три груп­пы, отличающиеся особенностями обработки информации в АС.
Первая группа включает многополь­зовательские АС, в которых одновре­менно обрабатывается
и (или) хра­нится информация разных уровней конфиденциальности. Не все пользо­ватели имеют право доступа ко всей информации АС. Группа содержит пять классов – 1Д, 1Г, 1В, 1Б и 1А.
Вторая группа включает АС, в кото­рых пользователи имеют одинаковые права доступа (полномочия) ко всей информации АС, обрабатываемой и (или) хранимой
на носителях различно­го уровня конфиденциальности. Группа содержит два класса – 2Б и 2А.
Третья группа включает АС, в кото­рых работает один пользователь, до­пущенный ко всей информации АС, размещенной на носителях одного уровня конфиденциальности. Группа содержит два класса – 3Б и 3А.
[Руководящий документ. Автомати­зированные системы. Защита от несанкционированного
доступа к ин­формации Классификация автомати­зированных систем и требования по защите информации Утверждено решением председателя Государ­ственной технической комиссии при Президенте Российской Федерации от 30 марта 1992 г.]
Classification of automated systems and standard functional profiles of the machined protection of infor­mation against unauthorized access
– AS Class 1 – onemachine with oneuser complex, which processes the infor­mation to one or more categories of con­fidentiality; – AS Class 2 – localized multiplayer multicomputer complex that processes information of various categories of con­fidentiality; – AS Class 3 – distributed multiplayer multicomputer complex that processes information of various categories of con­fidentiality.
ND of TIS 2.5-005-99. «Classification of automated systems and standard func­tional profiles of the machined protec­tion of information against unauthorized access»
64
Контролируемая зона (КЗ) – это пространство (территория, здание, часть здания), в котором исключено неконтролируемое пребывание лиц, не имеющих постоянного или разово­го допуска, и посторонних транс­портных средств. Границей КЗ могут являться:
• периметр охраняемой территории учреждения (предприятия);
• ограждающие конструкции охра­няемого здания или охраняемой части здания, если оно размещено на
не-
охраняемой территории. В отдельных случаях на период обра-
ботки техническими средствами кон­фиденциальной информации КЗ вре­менно может устанавливаться боль­шей, чем охраняемая территория предприятия. При этом должны при­ниматься организационно-режимные и технические меры, исключающие или существенно затрудняющие воз­можность ведения перехвата инфор­мации в этой зоне.
СТРК-2001
Контроль –
Сложившаяся практика, процедура или механизм обработки риска
[ГОСТ Р ИСО/МЭК 13335-1-2006]:
Контроль доступаспособ огра-
ничения доступа к системе или ее физическим или виртуальным ресур­сам.
Controlled Area – Any area or space for which the organization has confi­dence that the physical and procedural protections provided are sufficient to meet the requirements established for protecting the information and/or infor­mation system. SOURCE: SP 800-53
Control – An administrative, procedural, technical,
physical or legal means of preventing or managing the impact upon an asset of an
information security event or incident. Controls may reduce information securi-
ty threats or impacts, although most re­duce vulnerabilities.
Access Control – The process of grant­ing or denying specific requests to:
1) obtain and use information and related information
processing services; and
65
Контроль доступа субъектов до- ступа осуществляется с помощью (топология систем контроля управле-
ния доступом):
1. Автономные контроллеры
2. Интеллектуальные считыватели
3. Сетевые контроллеры
– Контроль работоспособности.
Конфиденциальная информация -
документированная информация, до­ступ к которой ограничивается в со­ответствии с законодательством Рос­сийской Федерации.
СТРК-2001
2) enter specific physical facilities (e.g., federal buildings, military
establishments, border crossing entranc­es).
SOURCE: FIPS 201; CNSSI-4009
«access control means to ensure that access to assets is authorized and re­stricted based on business and security.»
[ISO/IEC 27000]
Access control – The control of persons,
vehicles, and materials through the im­plementation of security measures for a protected area.
[ASIS GDL FPSM-2009] [ANSI/ASIS PAP.1-2012]
– Access control of access’ subject is made by
4. Serial controllers
5. Serial main and sub-controllers.
6. Serial main controllers & intelligent readers.
7. Serial controllers with terminal serv­ers.
8. Network-enabled main controllers.
9. IP controllers.
10. IP readers.
– Control of functionality Confidentiality – Preserving authorized
restrictions on information access and disclosure, including means for protect­ing personal privacy and proprietary information.
SOURCE: SP 800-53; SP 800-53A; SP 800-18; SP 800-27; SP 800­60; SP 800-37; FIPS 200; FIPS 199; 44 U.S.C., Sec. 3542
66
Конфиденциальность информа­ции – обязательное для выполнения
лицом, получившим доступ к опреде­ленной информации, требование не передавать такую информацию тре­тьим лицам без согласия ее обладате­ля.
[Методические рекомендации по обеспечению с помощью крипто­средств безопасности персональных данных при их обработке в информа­ционных системах персональных данных с использованием средств автоматизации]
Конфиденциальность персональ­ных данных – обязательное для со-
блюдения оператором или иным по­лучившим доступ к персональным данным лицом требование не допус­кать их распространения без согласия субъекта персональных данных или наличия иного законного основания.
Confidentiality – The property that sen­sitive information is not disclosed to unauthorized individuals, entities, or processes. SOURCE: FIPS 140-2
Confidentiality – The property that in­formation is not disclosed to system entities (users, processes, devices) unless they have been authorized to access the information.
SOURCE: CNSSI-4009
Confidentiality – Preserving authorized
restrictions on information access and disclosure, including means for protect­ing personal privacy and proprietary information.
SOURCE: SP 800-53; SP 800-53A; SP 800-18; SP 800-27; SP 800- 60; SP 800­37; FIPS 200; FIPS 199; 44 U.S.C., Sec. 3542
Confidentiality – The property that sen­sitive information is not disclosed to unauthorized individuals, entities, or processes. SOURCE: FIPS 140-2
The property that information is not dis­closed to system entities (users, process­es, devices) unless they have been au­thorized to access the information.
SOURCE: CNSSI-4009
Confidentiality of personal data - re­quire to operator or otherwise persons gained access to the personal data re­quirement does not prevent their prolif­eration without the consent of the sub­ject of personal data or the availability of other legal bases.
67
[Методические рекомендации по
обеспечению с помощью крипто­средств безопасности персональных данных при их обработке в информа­ционных системах персональных данных с использованием средств автоматизации]
Критически важная система ин­формационной инфраструктуры; ключевая система информацион­ной инфраструктуры; КСИИ: Ин-
формационно-управляющая или ин­формационно-телекоммуникационная система, которая осуществляет управление или информационное обеспечение критическим объектом или процессом, или используется для официального информирования об­щества и граждан, нарушение или прерывание функционирования кото­рой (в результате деструктивных ин­формационных воздействий
, а также сбоев или отказов) может привести к чрезвычайной ситуации со значитель­ными негативными последствиями.
[ГОСТ Р 53114-2008 3.1.15] Критический объект: Объект или
процесс, нарушение непрерывности функционирования которого может нанести значительный ущерб.
[ГОСТ Р 53114-2008 3.1.16]
Маркировка – информация в виде надписей, цифровых, цветовых и условных обозначений, наносимая на продукцию, упаковку или ярлык для обеспечения идентификации и уско­рения обработки.
[ГОСТ 17527—2003]
Critical Infrastructure – System and assets, whether physical or virtual, so vital to the U.S.
that the incapacity or destruction of such systems and assets would
have a debilitating impact on security, national economic security,
national public health or safety, or any combination of those matters.
[Critical Infrastructures Protection Act of 2001, 42 U.S.C. 5195c(e)]
SOURCE: CNSSI-4009
Critical Assets Facilities, systems, and equipment which, if destroyed, degrad­ed, or otherwise rendered unavailable, would affect the reliability or operability of the Bulk Electric System. [Glossary of Terms Used in Reliability Standards]
Security Marking – Human-readable information affixed to information system components, removable media, or output indicating the distribution limitations, handling caveats, and appli­cable security markings. SOURCE: SP 800-53
68
Менеджмент риска информацион­ной безопасности организации; ме­неджмент риска ИБ организации -
Скоординированные действия по ру­ководству и управлению организаци­ей в отношении риска ИБ с целью его минимизации.
ГОСТ Р 53114-2008
Risk Management – The process of
managing risks to organizational opera­tions (including mission, functions, im­age, reputation), organizational assets, individuals, other organizations, and the Nation, resulting from the operation of an information system, and includes: (i) the conduct of a risk assessment; (ii) the implementation of a risk mitigation strategy; and (iii) employment of tech­niques and procedures for the continu­ous monitoring of the security state of the information system.
SOURCE: SP 800-53; SP 800-53A; SP 800-37
Risk Management – The process of managing risks to organizational opera­tions (including mission, functions, im­age, or reputation), organizational assets, or individuals resulting from the opera­tion of an information system, and in­cludes:
1) the conduct of a risk assessment;
2) the implementation of a risk mitiga­tion strategy; and
3) employment of techniques and proce­dures for the continuous monitoring of the security state of the information system.
SOURCE: FIPS 200 Risk Management – The process of
managing risks to agency operations (includingmission, functions, image, or reputation), agency assets, or individuals resulting from the operation of an infor­mation system. It includes risk assess­ment; cost-benefit analysis; the selec­tion, implementation, and assessment of security controls; and the formal author­ization to operate the system.
69
Метка конфиденциальности – Эле­мент информации, который характе­ризует конфиденциальность инфор­мации, содержащейся в объекте.
[Руководящий документ Защита от несанкционированного доступа к ин­формации Термины и определения Утверждено решением председателя Гостехкомиссии России от 30 марта
1992 г.]
The process considers effectiveness, efficiency, and constraints due to laws, directives, policies, or regulations. SOURCE: SP 800-82; SP 800-34
Risk Management – The process of managing risks to organizational opera­tions (including mission, functions, im­age, or reputation), organizational assets, individuals, other organizations, or the nation resulting from the operation or use of an information system, and includes: (1) the conduct of a risk assessment; (2) the implementation of a risk mitigation strategy; (3) employment of techniques and procedures for the continuous moni­toring of the security state of the infor­mation system; and (4) documenting the overall risk management program.
SOURCE: CNSSI-4009 Risk Management – The program and supporting processes to manage infor-
mation security risk to organizational operations (including mission, functions, image, reputation), organizational assets, individuals, other organizations, and the Nation, and includes: (i) establishing the context for risk-related activities; (ii) assessing risk; (iii) responding to risk once determined; and (iv) monitoring risk over time.
SOURCE: SP 800-39 Sensitivity Label – Information repre-
senting elements of the security label(s) of a subject
and an object. Sensitivity labels are used by the trusted computing
base (TCB) as the basis for mandatory access control decisions.
SOURCE: CNSSI-4009
70
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]