Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Введение в информационную безопасность и защиту информации. Учебное пособие
.pdf
Модель защиты.
Абстрактное (формализованное или
неформализованное) описание комплекса программно-технических
средств и (или) организационных мер
защиты от несанкционированного
доступа
[Руководящий документ
Защита от несанкционированного
доступа к информации
Термины и определения
Утверждено решением председателя
Гостехкомиссии России от 30 марта
1992 г.]
Модель нарушителя – предположения о возможностях нарушителя, которые он может использовать для
разработки и проведения атак, а также об ограничениях на эти возможности».
[Методические рекомендации по
обеспечению с помощью криптосредств безопасности персональных
данных при их обработке в информационных системах персональных
данных с использованием средств
автоматизации]
Модель угроз (безопасности ин-
формации) - физическое, математи-
ческое, описательное представление
свойств или характеристик угроз безопасности информации.
ГОСТ Р 50922 2006
Мониторинг безопасности информации - постоянное наблюдение за
процессом обеспечения безопасности
информации в информационной системе с целью установить
Protection model
Abstract (formal or informal) description
of the software and hardware and (or)
organizational measures of protection
from unauthorized access
Risk Model – A key component of a
risk assessment methodology (in addition to assessment approach and analysis
approach) that defines key terms and
assessable risk factors.
SOURCE: SP 800-30
Threat Model – A threat model is used
to describe a given threat and the harm it
could to do a system if it has a vulnerability.
Monitoring – Continual checking,
supervising, critically observing, or determining the status in order to identify
change from the performance level required or expected.
71

его соответствие требованиям безопасности информации.
ГОСТ Р 50922 2006
Надежное восстановление.
Процедуры восстановления после
сбоев и отказов оборудования должны обеспечивать полное восстановление свойств КСЗ.
[Руководящий документ. Решение
председателя Гостехкомиссии России от 30 марта 1992 г.]
Надежные препятствия
Нарушитель (субъект атаки) – лицо
(или инициируемый им процесс),
проводящее (проводящий) атаку.
[Методические рекомендации по
обеспечению с помощью криптосредств безопасности персональных
данных при их обработке в информационных системах персональных
данных с использованием средств
автоматизации]
Негативные функциональные возможности – документированные и
недокументированных возможности
программных и аппаратных компонентов криптосредства и среды функционирования криптосредства, позволяющие:
[ISO Guide 73:2009]
[ANSI/ASIS PSC.1-2012]
Ongoing scrutiny, oversight, evaluation,
and situational awareness for determining the current status and to identify
changes in the internal and external environments as well as performance.
[ANSI/ASIS/RIMS RA.1-2015]
Trusted Recovery – Ability to ensure
recovery without compromise after a
system failure.
SOURCE: CNSSI-4009
Barrier – A natural or man-made obstacle to the movement/direction of persons, animals, vehicles, or materials.
[ASIS GDL FPSM-2009] [ANSI/ASIS
PAP.1-2012]
Hacker – Unauthorized user who attempts to or gains access to an information system.
SOURCE: CNSSI-4009
Negative functionality, documented
and undocumented features of hardware
and software components and the environment of cryptographic modules and
there operation, allowing:
modify or distort the operation algo-
rithm of cryptographic module during
their use;
72

модифицировать или искажать
алгоритм работы криптосредств
в процессе их использования;
модифицировать или искажать
информационные или управляющие
потоки и процессы, связанные с
функционированием криптосредства;
получать доступ нарушителям к
хранящейся в открытом виде ключевой, идентификационной и (или)
аутентифицирующей информации, а
также к защищаемой информации.
[Методические рекомендации по
обеспечению с помощью криптосредств безопасности персональных
данных при их обработке в информационных системах персональных
данных с использованием средств
автоматизации]
Недекларированные возможности:
Функциональные возможности
средств вычислительной техники и
программного обеспечения, не описанные или не соответствующие описанным в документации, которые могут привести к снижению или нарушению свойств безопасности информации.
[ГОСТ Р 53114-2008 3.3.14]
Несанкционированный доступ (несанкционированные действия)
(НСД) - доступ к информации или
действия с информацией, нарушающие правила разграничения доступа с
использованием штатных средств,
предоставляемых средствами вычислительной техники или автоматизированными системами.
СТРК-2001
modify or distort information or con-
trol flows and processes associated with
the operation of cryptographic module;
access to the violators stored unencrypted key, identification and (or) the authentication information, as well as to
the information to be protected.
Backdoor – An undocumented way of
gaining access to a computer system.
A backdoor is a potential security risk.
SOURCE: SP 800-82
Unauthorized Access – Occurs when a
user, legitimate or unauthorized, accesses a resource that the user is not permitted to use.
SOURCE: FIPS 191
Unauthorized Access – Any access that
violates the stated security policy.
SOURCE: CNSSI-4009
73

Носители сведений, составляющих
государственную тайну – матери-
альные объекты, в том числе физические поля, в которых сведения, составляющие государственную тайну,
находят свое отображение в виде
символов, образов, сигналов, технических решений и процессов.
[Методические рекомендации по
обеспечению с помощью криптосредств безопасности персональных
данных при их обработке в информа
-
ционных системах персональных
данных с использованием средств
автоматизации]
Носитель защищаемой информации: Физическое лицо или матери-
альный объект, в том числе физическое поле, в котором информация
находит свое отражение в виде символов, образов, сигналов, технических решений и процессов, количественных характеристик физических
величин.
[ГОСТ Р 50922-2006, 2.5.3]
Носитель информации – физическое
лицо или материальный объект, в том
числе физическое поле, в котором
информация находит свое отражение
в виде символов, образов, сигналов,
технических решений и процессов,
количественных характеристик физических величин
[Базовая модель угроз безопасности
персональных данных при их обработке в информационных системах
персональных данных. Утверждена
Заместителем директора
ФСТЭК
России 15 февраля 2008 г.]
The carriers of information constituting a state secret – material objects,
including physical fields in which the
information constituting a state secret,
find the display in the form of symbols,
images, signals, technical solutions and
processes.
Cleared Commercial Carrier A carrier
that is authorized by law, regulatory
body, or regulation, to transport SECRET and CONFIDENTIAL material
and has been granted a SECRET facility
clearance in accordance with the National Industrial Security Program
(NISP).
Data carrier – Medium on which data
can be stored.
[ISO/TC59/SC13/N7]
74

Обезличивание персональных данных – действия, в результате которых
невозможно определить принадлежность персональных данных конкретному субъекту персональных данных.
[Методические рекомендации по
обеспечению с помощью криптосредств безопасности персональных
данных при их обработке в информационных системах персональных
данных с использованием средств
автоматизации]
Обладатель информации – лицо,
самостоятельно создавшее информацию либо получившее на основании
закона или договора право разрешать
или ограничивать доступ к информации, определяемой по каким-либо
признакам.
[Методические рекомендации по
обеспечению с помощью криптосредств безопасности персональных
данных при их обработке в информационных системах персональных
данных с использованием средств
автоматизации]
Обработка персональных данных –
действия (операции) с персональными данными, включая сбор, систематизацию, накопление, хранение,
уточнение (обновление, изменение),
использование, распространение
(в том числе передачу), обезличивание, блокирование, уничтожение персональных данных.
Depersonalization of personal data –
actions as a result of which it is impossible to determine the personal data belonging to a particular subject of personal data.
Information Owner – Official with
statutory or operational authority for
specified information and responsibility
for establishing the controls for its generation, collection, processing, dissemination, and disposal. See Information
Steward.
SOURCE: FIPS 200; SP 800-37; SP
800-53; SP 800-60; SP 800-18
Official with statutory or operational
authority for specified information and
responsibility for establishing the controls for its generation, classification,
collection, processing, dissemination,
and disposal.
SOURCE: CNSSI-4009
Processing of personal data – actions
(operations) with personal data including
collection, systematization, accumulation, storage, clarification (update,
change), use, distribution (including
transmission), depersonalization, blocking, destruction of personal data.
75

[Методические рекомендации по
обеспечению с помощью криптосредств безопасности персональных
данных при их обработке в информационных системах персональных
данных с использованием средств
автоматизации]
Общедоступные персональные
данные – персональные данные, до-
ступ неограниченного круга лиц к
которым предоставлен с согласия
субъекта персональных данных или
на которые в соответствии с федеральными законами не распространяется требование соблюдения конфиденциальности.
[Методические рекомендации по
обеспечению с помощью криптосредств безопасности персональных
данных при их обработке в информа
ционных системах персональных
данных с использованием средств
автоматизации]
Объект доступа (Объект) – единица
информационного ресурса автоматизированной системы, доступ к которой регламентируется правилами разграничения доступа.
[ГОСТ Р 50.1.053–2005, пункт 3.2.9]
– создание объекта;
– уничтожение объекта.
Оператор – государственный орган,
муниципальный орган, юридическое
или физическое лицо, организующие
и (или) осуществляющие обработку
персональных данных, а также определяющие цели и содержание обработки персональных данных.
Public personal data – personal data,
access to the general public who have
been granted with the consent of the
personal data subject or that, in accordance with federal law does not apply to
the requirement of confidentiality.
-
Object belongs Access Control List
(ACL).
Operator – the public authority, municipal authority, legal or natural person
organizing and (or) carrying out the processing of personal data, as well as defining the purpose and content of the
processing of personal data.
76

[Методические рекомендации по
обеспечению с помощью криптосредств безопасности персональных
данных при их обработке в информационных системах персональных
данных с использованием средств
автоматизации]
Опубликованные возможности ПО
или ТС – возможности, сведения о
которых содержатся в общедоступных открытых источниках (технические и любые другие материалы разработчика ПО или ТС, монографии,
публикации в СМИ, материалы конференций и других форумов, информация из сети Internet и т. д.).
[Методические рекомендации по
обеспечению с помощью крипто
-
средств безопасности персональных
данных при их обработке в информационных системах персональных
данных с использованием средств
автоматизации]
Организационные мероприятия по
обеспечению физической защиты
информации предусматривают установление режимных, временных, территориальных, пространственных
ограничений на условия использования и распорядок работы объекта защиты.
[ГОСТ Р 50922-2006]
Оценка информационного риска –
общий процесс анализа информационного риска и его оценивания.
ГОСТ Р 50922 2006
Published possibility of software or
hardware – opportunities, details of
which are contained in the publicly
available open sources (technical and
any other materials software or hardware
developer, monographs, publications in
mass media, materials of conferences
and other forums, the information from
the Internet, etc. Network).
Arrangements providing the physical
protection of information envisage the
establishment of the regime, temporal,
territorial, spatial restrictions on the
conditions of using and schedule of
work of the object to protect.
Risk Assessment – The process of identifying risks to organizational operations
(including mission, functions, image, or
reputation), organizational assets, individuals, other organizations, and the
Nation, arising through the operation of
an information system.
77

Оценка риска: Процесс, объединя-
ющий идентификацию риска, анализ
риска и их количественную оценку.
[ГОСТ Р ИСО/МЭК 13335-1-2006,
пункт 2.21]
Оценка риска информационной
безопасности (организации); оценка
риска ИБ (организации): Общий
процесс идентификации, анализа и
определения приемлемости уровня
риска информационной безопасности
организации.
Part of risk management, incorporates
threat and vulnerability analyses and
considers mitigations provided by security controls planned or in place. Synonymous with risk analysis.
SOURCE: SP 800-53; SP 800-53A; SP
800-37
Risk Assessment – The process of identifying risks to organizational operations
(including mission, functions, image, or
reputation), organizational assets, individuals, other organizations, and the
Nation, arising through the operation of
an information system. Part of risk management, incorporates threat and vulnerability analyses and considers mitigations provided by security controls
planned or in place. Synonymous with
risk analysis.
SOURCE: SP 800-53; SP 800-53A; SP
800-37
The process of identifying, prioritizing,
and estimating risks. This includes determining the extent to which adverse
circumstances or events could impact an
enterprise. Uses the results of threat and
vulnerability assessments to identify risk
to organizational operations and evaluates those risks in terms of likelihood of
occurrence and impacts if they occur.
The product of a risk assessment is a list
of estimated potential impacts and unmitigated vulnerabilities. Risk assessment is part of risk management and is
conducted throughout the Risk Management Framework (RMF).
SOURCE: CNSSI-4009
78

Оценка соответствия требованиям
по защите информации – прямое
или косвенное определение степени
соблюдения требований по защите
информации, предъявляемых к объекту защиты информации.
ГОСТ Р 50922 2006
Перехват (информации): Неправо-
мерное получение информации с использованием технического средства,
осуществляющего обнаружение, прием и обработку информативных сигналов.
[Р 50.1.053-2005, пункт 3.2.5]
Периодическое тестирование СЗИ
НСД (системы защиты информации от несанкционированного доступа).
Персональные данные: Любая ин-
формация, относящаяся к определенному или определяемому на основании такой информации физическому
лицу (субъекту персональных данных), в том числе его фамилия, имя,
отчество, год, месяц, дата и место
рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая
информация.
[Федеральный Закон Российской
Федерации от 27 июля 2006 г. № 152-ФЗ,
статья 3, пункт 1)]
Побочные электромагнитные излучения и наводки (ПЭМИН): Элек-
тромагнитные излучения технических
средств обработки информации, возникающие как побочное явление
Security Test & Evaluation (ST&E) –
Examination and analysis of the safeguards required to protect an information system, as they have been applied in an operational environment, to
determine the security posture of that
system.
SOURCE: CNSSI-4009
Intercept Data which is obtained
through the passive collection of signals,
or, interrupting access, communication,
or the flow of a process.
[Glossary TOC]
Periodic testing system of protection
of information assets against unauthorized access.
Personal Identifiable Information
(PII)
Information that can be used to uniquely
identify, contact, or locate a single person or can be used with other sources to
uniquely identify a single individual.
[Glossary TOC]
Transient Electromagnetic Pulse Emanation Standard (TEMPEST)
The investigation, study, and control
of compromising emanations from
telecommunications and Information
79

и вызванные электрическими сигналами, действующими в их электрических и магнитных цепях, а также
электромагнитные наводки этих сигналов на токопроводящие линии, конструкции и цепи питания.
[ГОСТ Р 53114-2008 3.3.15]
Показатель эффективности защиты
информации - мера или характери-
стика для оценки эффективности защиты информации.
ГОСТ Р 50922 2006
Политика безопасности (информации в организации): Совокупность
документированных правил, процедур, практических приемов или руководящих принципов в области безопасности информации, которыми
руководствуется организация в своей
деятельности.
[ГОСТ Р 50922-2006, 2.4.4]
Правила:
– непротиворечивые;
– изменения разграничения доступа
(ПРД) см «Правила разграничения
доступа»;
– работы с устройствами ввода и вывода информации и каналами связи.
Systems (IS) equipment.
[Glossary TOC]
Quantitative Assessment – Use of a set
of methods, principles, or rules for assessing risks based on the use of numbers
where the meanings and proportionality
of values are maintained inside and outside the context of the assessment.
SOURCE: SP 800-30
Security Policy The set of laws, rules,
and practices that regulate how an organization manages, protects, and distributes sensitive information. A complete security policy will necessarily
address many concerns beyond the
scope of computers and communications.
Rules:
– consistent;
– Access Control List (ACL) – 1. A list
of permissions associated with an object.
The list specifies who or what is allowed
to access the object and what operations
are allowed to be performed on the object. 2. A mechanism that implements
access control for a system resource by
enumerating the system entities that are
permitted to access the resource and
stating, either implicitly or explicitly, the
access modes granted to each entity.
SOURCE: CNSSI-4009
– operations with the input equipment
and information output and communication links.
80
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
