Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Введение в информационную безопасность и защиту информации. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
2 Мб
Скачать
Модель защиты.
Абстрактное (формализованное или неформализованное) описание ком­плекса программно-технических
средств и (или) организационных мер защиты от несанкционированного доступа
[Руководящий документ Защита от несанкционированного доступа к информации Термины и определения Утверждено решением председателя
Гостехкомиссии России от 30 марта 1992 г.]
Модель нарушителя – предположе­ния о возможностях нарушителя, ко­торые он может использовать для разработки и проведения атак, а так­же об ограничениях на эти возможно­сти».
[Методические рекомендации по обеспечению с помощью крипто­средств безопасности персональных данных при их обработке в информа­ционных системах персональных данных с использованием средств автоматизации]
Модель угроз (безопасности ин- формации) - физическое, математи-
ческое, описательное представление свойств или характеристик угроз без­опасности информации.
ГОСТ Р 50922 2006
Мониторинг безопасности инфор­мации - постоянное наблюдение за
процессом обеспечения безопасности информации в информационной си­стеме с целью установить
Protection model
Abstract (formal or informal) description of the software and hardware and (or) organizational measures of protection from unauthorized access
Risk Model – A key component of a risk assessment methodology (in addi­tion to assessment approach and analysis approach) that defines key terms and assessable risk factors. SOURCE: SP 800-30
Threat Model – A threat model is used to describe a given threat and the harm it could to do a system if it has a vulnera­bility.
Monitoring – Continual checking, supervising, critically observing, or de­termining the status in order to identify change from the performance level re­quired or expected.
71
его соответствие требованиям без­опасности информации.
ГОСТ Р 50922 2006
Надежное восстановление.
Процедуры восстановления после сбоев и отказов оборудования долж­ны обеспечивать полное восстановле­ние свойств КСЗ.
[Руководящий документ. Решение председателя Гостехкомиссии Рос­сии от 30 марта 1992 г.]
Надежные препятствия
Нарушитель (субъект атаки) – лицо
(или инициируемый им процесс), проводящее (проводящий) атаку. [Методические рекомендации по обеспечению с помощью крипто­средств безопасности персональных данных при их обработке в информа­ционных системах персональных данных с использованием средств автоматизации]
Негативные функциональные воз­можности – документированные и
недокументированных возможности программных и аппаратных компо­нентов криптосредства и среды функ­ционирования криптосредства, позво­ляющие:
[ISO Guide 73:2009] [ANSI/ASIS PSC.1-2012]
Ongoing scrutiny, oversight, evaluation, and situational awareness for determin­ing the current status and to identify changes in the internal and external en­vironments as well as performance.
[ANSI/ASIS/RIMS RA.1-2015] Trusted Recovery – Ability to ensure
recovery without compromise after a system failure. SOURCE: CNSSI-4009
Barrier – A natural or man-made obsta­cle to the movement/direction of per­sons, animals, vehicles, or materials.
[ASIS GDL FPSM-2009] [ANSI/ASIS PAP.1-2012]
Hacker – Unauthorized user who at­tempts to or gains access to an infor­mation system.
SOURCE: CNSSI-4009
Negative functionality, documented and undocumented features of hardware and software components and the envi­ronment of cryptographic modules and there operation, allowing:
modify or distort the operation algo- rithm of cryptographic module during their use;
72
модифицировать или искажать алгоритм работы криптосредств в процессе их использования;
модифицировать или искажать информационные или управляющие потоки и процессы, связанные с функционированием криптосредства;
получать доступ нарушителям к хранящейся в открытом виде ключе­вой, идентификационной и (или) аутентифицирующей информации, а также к защищаемой информации.
[Методические рекомендации по обеспечению с помощью крипто­средств безопасности персональных данных при их обработке в информа­ционных системах персональных данных с использованием средств автоматизации]
Недекларированные возможности:
Функциональные возможности средств вычислительной техники и программного обеспечения, не опи­санные или не соответствующие опи­санным в документации, которые мо­гут привести к снижению или нару­шению свойств безопасности инфор­мации. [ГОСТ Р 53114-2008 3.3.14]
Несанкционированный доступ (не­санкционированные действия)
(НСД) - доступ к информации или действия с информацией, нарушаю­щие правила разграничения доступа с использованием штатных средств, предоставляемых средствами вычис­лительной техники или автоматизи­рованными системами.
СТРК-2001
modify or distort information or con- trol flows and processes associated with the operation of cryptographic module;
access to the violators stored unencrypt­ed key, identification and (or) the au­thentication information, as well as to the information to be protected.
Backdoor – An undocumented way of gaining access to a computer system. A backdoor is a potential security risk.
SOURCE: SP 800-82
Unauthorized Access – Occurs when a user, legitimate or unauthorized, access­es a resource that the user is not permit­ted to use.
SOURCE: FIPS 191 Unauthorized Access – Any access that violates the stated security policy. SOURCE: CNSSI-4009
73
Носители сведений, составляющих государственную тайну – матери-
альные объекты, в том числе физиче­ские поля, в которых сведения, со­ставляющие государственную тайну, находят свое отображение в виде символов, образов, сигналов, техни­ческих решений и процессов.
[Методические рекомендации по обеспечению с помощью крипто­средств безопасности персональных данных при их обработке в информа
-
ционных системах персональных данных с использованием средств автоматизации]
Носитель защищаемой информа­ции: Физическое лицо или матери-
альный объект, в том числе физиче­ское поле, в котором информация находит свое отражение в виде сим­волов, образов, сигналов, техниче­ских решений и процессов, количе­ственных характеристик физических величин. [ГОСТ Р 50922-2006, 2.5.3]
Носитель информации – физическое лицо или материальный объект, в том числе физическое поле, в котором информация находит свое отражение в виде символов, образов, сигналов, технических решений и процессов, количественных характеристик физи­ческих величин
[Базовая модель угроз безопасности персональных данных при их обра­ботке в информационных системах персональных данных. Утверждена
Заместителем директора
ФСТЭК
России 15 февраля 2008 г.]
The carriers of information constitut­ing a state secret – material objects,
including physical fields in which the information constituting a state secret, find the display in the form of symbols, images, signals, technical solutions and processes.
Cleared Commercial Carrier A carrier that is authorized by law, regulatory body, or regulation, to transport SE­CRET and CONFIDENTIAL material and has been granted a SECRET facility clearance in accordance with the Na­tional Industrial Security Program (NISP).
Data carrier – Medium on which data can be stored.
[ISO/TC59/SC13/N7]
74
Обезличивание персональных дан­ных – действия, в результате которых
невозможно определить принадлеж­ность персональных данных конкрет­ному субъекту персональных данных.
[Методические рекомендации по обеспечению с помощью крипто­средств безопасности персональных данных при их обработке в информа­ционных системах персональных данных с использованием средств автоматизации]
Обладатель информации – лицо, самостоятельно создавшее информа­цию либо получившее на основании закона или договора право разрешать или ограничивать доступ к информа­ции, определяемой по каким-либо признакам.
[Методические рекомендации по обеспечению с помощью крипто­средств безопасности персональных данных при их обработке в информа­ционных системах персональных данных с использованием средств автоматизации]
Обработка персональных данных –
действия (операции) с персональны­ми данными, включая сбор, система­тизацию, накопление, хранение, уточнение (обновление, изменение), использование, распространение (в том числе передачу), обезличива­ние, блокирование, уничтожение пер­сональных данных.
Depersonalization of personal data – actions as a result of which it is impossi­ble to determine the personal data be­longing to a particular subject of person­al data.
Information Owner – Official with statutory or operational authority for specified information and responsibility for establishing the controls for its gen­eration, collection, processing, dissemi­nation, and disposal. See Information Steward.
SOURCE: FIPS 200; SP 800-37; SP 800-53; SP 800-60; SP 800-18
Official with statutory or operational authority for specified information and responsibility for establishing the con­trols for its generation, classification, collection, processing, dissemination, and disposal.
SOURCE: CNSSI-4009
Processing of personal data – actions (operations) with personal data including collection, systematization, accumula­tion, storage, clarification (update, change), use, distribution (including transmission), depersonalization, block­ing, destruction of personal data.
75
[Методические рекомендации по
обеспечению с помощью крипто­средств безопасности персональных данных при их обработке в информа­ционных системах персональных данных с использованием средств автоматизации]
Общедоступные персональные данные – персональные данные, до-
ступ неограниченного круга лиц к которым предоставлен с согласия субъекта персональных данных или на которые в соответствии с феде­ральными законами не распространя­ется требование соблюдения конфи­денциальности. [Методические рекомендации по обеспечению с помощью крипто­средств безопасности персональных данных при их обработке в информа ционных системах персональных данных с использованием средств автоматизации]
Объект доступа (Объект) – единица информационного ресурса автомати­зированной системы, доступ к кото­рой регламентируется правилами раз­граничения доступа.
[ГОСТ Р 50.1.053–2005, пункт 3.2.9] – создание объекта; – уничтожение объекта.
Оператор – государственный орган, муниципальный орган, юридическое или физическое лицо, организующие и (или) осуществляющие обработку персональных данных, а также опре­деляющие цели и содержание обра­ботки персональных данных.
Public personal data – personal data, access to the general public who have been granted with the consent of the personal data subject or that, in accord­ance with federal law does not apply to the requirement of confidentiality.
-
Object belongs Access Control List (ACL).
Operator – the public authority, munic­ipal authority, legal or natural person organizing and (or) carrying out the pro­cessing of personal data, as well as de­fining the purpose and content of the processing of personal data.
76
[Методические рекомендации по
обеспечению с помощью крипто­средств безопасности персональных данных при их обработке в информа­ционных системах персональных данных с использованием средств автоматизации]
Опубликованные возможности ПО или ТС – возможности, сведения о
которых содержатся в общедоступ­ных открытых источниках (техниче­ские и любые другие материалы раз­работчика ПО или ТС, монографии, публикации в СМИ, материалы кон­ференций и других форумов, инфор­мация из сети Internet и т. д.). [Методические рекомендации по обеспечению с помощью крипто
-
средств безопасности персональных данных при их обработке в информа­ционных системах персональных данных с использованием средств автоматизации]
Организационные мероприятия по обеспечению физической защиты информации предусматривают уста­новление режимных, временных, тер­риториальных, пространственных ограничений на условия использова­ния и распорядок работы объекта за­щиты.
[ГОСТ Р 50922-2006]
Оценка информационного риска –
общий процесс анализа информаци­онного риска и его оценивания.
ГОСТ Р 50922 2006
Published possibility of software or hardware – opportunities, details of
which are contained in the publicly available open sources (technical and any other materials software or hardware developer, monographs, publications in mass media, materials of conferences and other forums, the information from the Internet, etc. Network).
Arrangements providing the physical protection of information envisage the establishment of the regime, temporal, territorial, spatial restrictions on the conditions of using and schedule of work of the object to protect.
Risk Assessment – The process of iden­tifying risks to organizational operations (including mission, functions, image, or reputation), organizational assets, indi­viduals, other organizations, and the Nation, arising through the operation of an information system.
77
Оценка риска: Процесс, объединя- ющий идентификацию риска, анализ риска и их количественную оценку.
[ГОСТ Р ИСО/МЭК 13335-1-2006, пункт 2.21]
Оценка риска информационной безопасности (организации); оценка риска ИБ (организации): Общий
процесс идентификации, анализа и определения приемлемости уровня риска информационной безопасности организации.
Part of risk management, incorporates threat and vulnerability analyses and considers mitigations provided by secu­rity controls planned or in place. Synon­ymous with risk analysis.
SOURCE: SP 800-53; SP 800-53A; SP 800-37
Risk Assessment – The process of iden­tifying risks to organizational operations (including mission, functions, image, or reputation), organizational assets, indi­viduals, other organizations, and the Nation, arising through the operation of an information system. Part of risk man­agement, incorporates threat and vulner­ability analyses and considers mitiga­tions provided by security controls planned or in place. Synonymous with risk analysis.
SOURCE: SP 800-53; SP 800-53A; SP 800-37
The process of identifying, prioritizing, and estimating risks. This includes de­termining the extent to which adverse circumstances or events could impact an enterprise. Uses the results of threat and vulnerability assessments to identify risk to organizational operations and evalu­ates those risks in terms of likelihood of occurrence and impacts if they occur. The product of a risk assessment is a list of estimated potential impacts and un­mitigated vulnerabilities. Risk assess­ment is part of risk management and is conducted throughout the Risk Man­agement Framework (RMF).
SOURCE: CNSSI-4009
78
Оценка соответствия требованиям по защите информации – прямое
или косвенное определение степени соблюдения требований по защите информации, предъявляемых к объек­ту защиты информации.
ГОСТ Р 50922 2006
Перехват (информации): Неправо- мерное получение информации с ис­пользованием технического средства, осуществляющего обнаружение, при­ем и обработку информативных сиг­налов.
[Р 50.1.053-2005, пункт 3.2.5]
Периодическое тестирование СЗИ НСД (системы защиты информа­ции от несанкционированного до­ступа).
Персональные данные: Любая ин-
формация, относящаяся к определен­ному или определяемому на основа­нии такой информации физическому лицу (субъекту персональных дан­ных), в том числе его фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социаль­ное, имущественное положение, об­разование, профессия, доходы, другая информация.
[Федеральный Закон Российской
Фе­дерации от 27 июля 2006 г. № 152-ФЗ, статья 3, пункт 1)]
Побочные электромагнитные излу­чения и наводки (ПЭМИН): Элек-
тромагнитные излучения технических средств обработки информации, воз­никающие как побочное явление
Security Test & Evaluation (ST&E) –
Examination and analysis of the safe­guards required to protect an infor­mation system, as they have been ap­plied in an operational environment, to determine the security posture of that system.
SOURCE: CNSSI-4009
Intercept Data which is obtained through the passive collection of signals, or, interrupting access, communication, or the flow of a process.
[Glossary TOC]
Periodic testing system of protection of information assets against unau­thorized access.
Personal Identifiable Information (PII)
Information that can be used to uniquely identify, contact, or locate a single per­son or can be used with other sources to uniquely identify a single individual. [Glossary TOC]
Transient Electromagnetic Pulse Em­anation Standard (TEMPEST)
The investigation, study, and control of compromising emanations from telecommunications and Information
79
и вызванные электрическими сигна­лами, действующими в их электриче­ских и магнитных цепях, а также электромагнитные наводки этих сиг­налов на токопроводящие линии, кон­струкции и цепи питания.
[ГОСТ Р 53114-2008 3.3.15]
Показатель эффективности защиты информации - мера или характери-
стика для оценки эффективности за­щиты информации.
ГОСТ Р 50922 2006
Политика безопасности (информа­ции в организации): Совокупность
документированных правил, проце­дур, практических приемов или руко­водящих принципов в области без­опасности информации, которыми руководствуется организация в своей деятельности.
[ГОСТ Р 50922-2006, 2.4.4]
Правила:
непротиворечивые; – изменения разграничения доступа
(ПРД) см «Правила разграничения доступа»; – работы с устройствами ввода и вы­вода информации и каналами связи.
Systems (IS) equipment. [Glossary TOC]
Quantitative Assessment – Use of a set of methods, principles, or rules for as­sessing risks based on the use of numbers where the meanings and proportionality of values are maintained inside and out­side the context of the assessment.
SOURCE: SP 800-30 Security Policy The set of laws, rules,
and practices that regulate how an or­ganization manages, protects, and dis­tributes sensitive information. A com­plete security policy will necessarily address many concerns beyond the scope of computers and communica­tions.
Rules: – consistent; – Access Control List (ACL) – 1. A list
of permissions associated with an object. The list specifies who or what is allowed to access the object and what operations are allowed to be performed on the ob­ject. 2. A mechanism that implements access control for a system resource by enumerating the system entities that are permitted to access the resource and stating, either implicitly or explicitly, the access modes granted to each entity. SOURCE: CNSSI-4009 – operations with the input equipment and information output and communica­tion links.
80
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]