Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Основы управления информационной безопасностью. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
08.09.2026
Размер:
2 Мб
Скачать
☆
101
разграничением прав доступа (однопользовательские, многополь­зовательские) [3].
Информационные системы в зависимости от местонахождения их технических
средств
подразделяются на системы, все технические средства которых
находятся в пределах Российской Федерации, и системы, технические средства которых частично или целиком находятся за пределами Российской Федерации [3].
В зависимости от технологий, состава и характеристик технических средств ИСПДн, а также опасности реализации УБПДн и наступления последствий в результате несанкционированного или случайного доступа можно выделить следующие, имеющие или не имеющие подключение к сетям связи общего пользования или сетям международного информационного обмена ИС: АРМ, локальные ИСПДн, распределенные ИСПДн [3]. В ИСПДн, имеющим подключение к сетям международного информационного обмена, оператор становится субъектом международного (европейского) права и должен организовывать процессы обработки и защиты ПДн с учетом соответствующих норм и стандартов.
В локальных ИСПДн, имеющих подключение к сетям связи общего
пользования или сетям международного информационного обмена, могут быть реализованы УБПДн, предусмотренные в базовой модели угроз безопасности персональных данных, к ним, в частности, относятся [3]:
•
угрозы утечки информации (акустической, видовой информации) по
техническим каналам (по каналу побочных электромагнитных излучений и наводок (далее – ПЭМИН));
•
угрозы НСД к ПДн, обрабатываемым на автоматизированном
рабочем месте.
Через внешние сети в отношении ИСПДн могут быть реализованы
следующие типы угроз [3]:
•
«анализ сетевого трафика» с перехватом передаваемой во внешние
сети и принимаемой из внешних сетей информации;
•
сканирования, направленные на выявление типа операционной системы ИСПДн, сетевых адресов рабочих станций, открытых портов и служб, открытых соединений и др.;
•
выявления паролей;
•
получения НСД путем подмены доверенного объекта;
•
«отказ в обслуживании»;
•
удаленного запуска приложений;
•
внедрения по сети вредоносных программ.
7.3 Типовая модель угроз безопасности персональных данных
Типовая модель угроз безопасности персональных данных должна содержать обобщенное описание ИСПДн как объекта защиты, возможных источников УБПДн, основных классов уязвимостей ИСПДн, возможных видов деструктивных воздействий на ПДн и основных способов их реализации [3].
102
В Базовой модели угроз безопасности персональных данных при их обработке в информационных системах персональных данных представлено шесть типовых моделей УБПДн [3]:
1)
Типовая модель угроз безопасности персональных данных, обрабатываемых в автоматизированных рабочих местах, не имеющих подключения к сетям связи общего пользования и (или) сетям международного информационного обмена;
2)
Типовая модель угроз безопасности персональных данных, обрабатываемых в автоматизированных рабочих местах, имеющих подключение к сетям связи общего пользования и (или) сетям международного информационного обмена;
3)
Типовая модель угроз безопасности персональных данных, обрабатываемых в локальных информационных системах персональных данных, не имеющих подключения к сетям связи общего пользования и (или) сетям международного информационного обмена;
4)
Типовая модель угроз безопасности персональных данных, обрабатываемых в локальных информационных системах персональных данных, имеющих подключение к
сетям связи общего пользования и (или) сетям
международного информационного обмена;
5)
Типовая модель угроз безопасности персональных данных, обрабатываемых в распределенных информационных системах персональных данных, не имеющих подключения к сетям связи общего пользования или сетям международного информационного обмена;
6)
Типовая модель угроз безопасности персональных данных, обрабатываемых в распределенных информационных системах персональных данных, имеющих подключение к сетям связи общего пользования и (или) сетям международного информационного обмена.
В качестве примера рассмотрим типовую модель угроз безопасности
персональных данных, обрабатываемых в локальных информационных системах персональных данных, не имеющих подключения к сетям связи общего пользования или сетям международного информационного обмена. В данном конкретном случае могут быть реализованы два типа УБПДн [3].
1.
Угрозы утечки информации по техническим каналам, которые представляют собой совокупность носителя информации (средства обработки), физической среды распространения информативного сигнала и средств, которыми добывается защищаемая информация [3].
2.
Угрозы НСД к ПДн, обрабатываемым на автоматизированном рабочем месте: анализа сетевого трафика, угрозы выявления паролей, угрозы удаленного запуска приложений [3].
Описание ИСПДн [3]:
•
объектами защиты, в отношении которых могут быть реализованы
угрозы утечки информации по техническим каналам (далее – ТКУИ) являются акустическая и видовая информация, а также ПЭМИН;
•
наличие функций голосового ввода ПДн в ИСПДн или функций
воспроизведения ПДн акустическими средствами ИСПДн (могут являться
103
источниками УБПДн);
•
технические средства обработки ПДн (могут являться источниками УБПДн);
•
вспомогательные технические средства и системы (могут являться источниками УБПДн).
Для реализации УБПДн могут быть использованы помещения (здания,
сооружения), например: просмотр (регистрация) ПДн возможен с использованием специальных электронных устройств съема, внедренных в служебных помещениях или скрытно используемых физическими лицами при посещении ими служебных помещений; перехват данных может вестись стационарной аппаратурой, размещаемой в близлежащих строениях (зданиях) с неконтролируемым пребыванием посторонних лиц [3].
Потенциальными источниками УБПДн являются [3]:
•
нарушитель (внешний, внутренний), в том числе зарегистрированный пользователь);
•
носитель вредоносной программы (аппаратная закладка);
•
уязвимости технических средств, используемых для обработки,
хранения и защиты информации;
•
нарушители (физические лица), имеющие доступ к ИСПДн, включая
пользователей информационной системы, обслуживающий, технический персонал и посторонних лиц, получивших доступ в помещение (к ОИ), при наличии прямой видимости между нарушителем (средством наблюдения) и носителем ПДн.
Для реализации угрозы ПДн могут быть использованы прямые и побочные
функциональные значения элементов ИСПДн.
Угрозы НСД в локальных ИСПДн связаны с действиями нарушителей,
имеющих доступ к ИСПДн, включая пользователей, реализующих угрозы непосредственно в информационной системе [3].
Деструктивные воздействия на ПДн могут быть реализованы, в частности
по каналам побочных электромагнитных излучений и наводок.
По каналам ПЭМИН может быть реализован перехват техническими средствами побочных информативных электромагнитных полей и электрических сигналов, возникающих при обработке ПДн техническими средствами [3].
Перехват акустической и видовой информации может вестись с помощью
специализированной аппаратуры: стационарной аппаратуры, размещенной в
ближайших строениях; автономной автоматической аппаратурой, установленной непосредственно в служебных помещениях; портативной возимой и носимой аппаратурой.
Генерация информации, содержащей ПДн и циркулирующей в технических средствах ИСПДн в виде электрических информативных сигналов, обработка и передача указанных сигналов в электрических цепях технических средств ИСПДн сопровождается побочными электромагнитными излучениями, которые могут распространяться за пределы служебных помещений в зависимости от мощности излучений и размеров ИСПДн [3].
104
Регистрация (с использованием аппаратуры в составе радиоприемных
устройств и оконечных устройств восстановления информации) ПЭМИН осуществляется с целью перехвата (с использованием электронных устройств перехвата информации, подключенных к каналам связи или техническим средствам обработки ПДн) информации, циркулирующей в технических средствах, обрабатывающих ПДн (в средствах вычислительной техники, информационно-вычислительных комплексах и сетях, средствах и системах передачи, приема и обработки ПДн, в том числе в средствах и системах звукозаписи, звукоусиления, звуковоспроизведения, переговорных и телевизионных устройствах, средствах изготовления, тиражирования документов и других технических средствах обработки речевой, графической, видео- и буквенно-цифровой информации).
Характеристика уязвимостей включает причины их возникновения и их классификацию.
В рассматриваемом примере может быть реализована угроза выявления
пароля, цель которой состоит в получении НСД путем преодоления парольной защиты. Данная угроза реализуется нарушителем, который может получить прямой доступ к АРМ (внутренней нарушитель, не являющийся пользователем ИСПДн), посредством простого перебора, перебора с использованием специальных словарей, установки вредоносной программы для перехвата пароля, подмены доверенного объекта сети (IP-spoofing) и перехвата пакетов (sniffing). В случае успеха злоумышленник может создать для себя «проход» для будущего доступа, который будет действовать, даже если на хосте изменить пароль доступа [3].
Модель угроз ИБ организации формируется на основании следующих данных: анализа и оценки возможностей нарушителя информационной безопасности; уязвимостей ИС или системы безопасности информации; показателей, полученных в результате обработки рисков.
105
Контрольные вопросы
1. Назовите нормативные правовые акты, закрепляющие положения о
формировании модели угроз безопасности информации.
2. Назовите нормативные правовые акты, закрепляющие положения о
формировании отдельных моделей угроз безопасности информации.
3. Раскройте содержание базовой модели угроз безопасности персональных данных при их обработке в информационных системах персональных данных.
4. Назовите субъектов, для которых предназначен документ «Базовая модель угроз безопасности персональных данных при их обработке в информационных системах персональных данных».
5. Назовите факторы, влияющие на состав угроз безопасности ПДн, обрабатываемых в ИСПДн.
6. Назовите положения, которые должна содержать Модель угроз безопасности персональных данных организации.
7. Назовите задачи, решаемые с помощью Модели угроз.
8. Назовите угрозы ИБ, характерные для локальной ИС.
9. Назовите характеристики ИСПДн, которые обуславливают формирование соответствующей модели угроз.
10. Что собой представляет информационная система персональных данных?
11. Назовите состав ИСПДн.
12. Назовите состав технических средств обработки ПДн.
13. Назовите состав программных средств обработки ПДн.
14. Назовите состав вспомогательных технических средства и системы обработки персональных данных.
15. Назовите факторы, обуславливающие возможности реализации угроз
безопасности
ПДн.
16. Что собой представляет канал реализации угрозы безопасности персональных данных (его значение)?
17. Назовите состав канала реализации угроз безопасности персональных данных.
18. Раскройте содержание схемы канала реализации угроз безопасности персональных данных.
19. Назовите субъектов, компетентных в создании частных моделей угроз безопасности персональных данных.
20. Назовите виды информации, необходимой для создания частной модели угроз безопасности персональных данных.
21. Назовите типы информационных систем и признаки, по которым они различаются.
22. Дайте определение понятию «автоматизированное рабочее место».
23. Назовите различия между автоматизированным рабочим местом и локальной информационной системой.
24. Назовите различия между локальной и распределенной
106
информационными системами.
25. Назовите критерии классификации распределенных информационных систем.
26. Назовите типы информационных систем по наличию подключений к
сетям связи общего пользования или сетям международного информационного обмена.
27. Назовите типы информационных систем по устанавливаемы режимам обработки персональных данных.
28. Назовите типы информационных систем по разграничению прав доступа пользователей.
29. Назовите типы информационных систем в зависимости от технологий, состава и характеристик технических средств ИСПДн, а также опасности реализации УБПДн и наступления последствий в результате несанкционированного или случайного доступа.
30. Назовите УБПДн, которые могут быть реализованы в распределенных
информационных системах персональных данных, не имеющих подключения к
сетям связи общего пользования или сетям международного информационного обмена.
31. Назовите типы моделей УБПДн, представленные в Базовой модели угроз безопасности персональных данных при их обработке в информационных системах персональных данных.
32. Назовите положения, которые должны быть включены в частную модель угроз безопасности персональных данных.
33. Составьте частную модель угроз безопасности персональных данных.
34. Составьте частную модель угроз безопасности персональных данных в табличной форме.
107
8 Система обеспечения информационной безопасности
Система обеспечения информационной безопасности (СОИБ) сети
(сетей) электросвязи представляет собой «совокупность организационно­технической структуры или исполнителей, задействованных в обеспечении информационной безопасности сетей электросвязи и используемых ими механизмов обеспечения безопасности (средств защиты), взаимодействующая с органами управления сетью (сетями) связи, функционирование которой осуществляется по нормам, правилам и обязательным требованиям, установленным федеральными органами исполнительной власти,
уполномоченными в областях связи, обеспечения безопасности и технической
защиты информации» [88]. СОИБ – комплексная система, объединяющая в своем составе систему
защиты информации (СЗИ) и систему управления ИБ
(СМИБ, СУИБ) в целях обеспечения
безопасности в определенной области
действия.
Действие какой-либо из систем охватывает четко обозначенные области. Область действия системы обеспечения информационной безопасности может
охватывать не только отдельную организацию, но и институциональные комбинации, например организации банковского сектора. Так образуются отдельные системы документации, например, в банковской сфере – Стандарт Банка России СТО БР ИББС-1.0-2014 «Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Общие положения» [175; 149].
Областью действия СОИБ, согласно СТО БР ИББС-1.0-2014, является совокупность информационных активов и элементов информационной инфраструктуры организации [175]. Область действия СОИБ включает средства,
сооружения и линии связи, а также обслуживающий их персонал, организации связи и должна осуществлять реализацию политики ИБ оператора связи [88].
Рисунок 9 – Структура СОИБ
108
Состав СОИБ включает правовое, организационное и техническое
обеспечение СУИБ и СЗИ, что представлено на рисунке 9.
В качестве примера может быть рассмотрена СОИБ банковской системы
Российской Федерации (СТО БР ИББС-1.0-2014 «Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Общие положения»).
8.1 Проектирование системы обеспечения информационной безопасности
Цель проектирования СОИБ заключается в выработке комплекса
организационных и технических мер (рекомендаций) по обеспечению безопасности информации в ИС (компьютерных сетях и каналах связи) организации, обеспечении внедрения и эксплуатации технических подсистем, комплексов и средств обеспечения информационной безопасности, а также минимизации, предупреждения различных вариантов ущерба, наносимого организации.
Проектирование СОИБ должно носить комплексный характер и завершаться созданием документально оформленного технического проекта. В противном случае, речь
может идти лишь о внедрении разрозненных, хаотичных
мер. Разработчиком СОИБ может
выступать организация, владеющая или
распоряжающаяся информацией, и на основании договора организация, оказывающая услуги по созданию таких проектов. Основой для разработки технического проекта должны являться определенные уже действующие или подготовленные с целью создания проекта документы [160]:
•
технические условия (далее – ТУ), разрабатываются заказчиком;
•
техническое задание (далее – ТЗ), разрабатываются исполнителем и
согласовываются с заказчиком;
•
концепция обеспечения информационной безопасности организации
(цели и задачи, общая стратегия построения СОИБ, требования и базовые подходы к их реализации), находится в распоряжении заказчика;
•
политика (частные политики) ИБ организации, находится в
распоряжении заказчика.
Проектирование СОИБ осуществляется в соответствии с установленными
этапами технического проектирования:
•
установление (анализ) целей и задач информационной безопасности
организации;
•
анализ организационной структуры заказчика;
•
установление и оценка угроз информационной безопасности
организации (уязвимости, нарушители);
•
оценка последствий влияния угроз информационной безопасности
на основную деятельность организации (бизнес-процессы и активы);
•
разработка и обоснование организационных и технических мер (средств и способов их реализации) обеспечения информационной безопасности организации, направленных на обработку, хранение и другие действия в
109
отношении информации, а также на защиту информации);
•
разработка проектной документации (рабочий проект и технический проект СОИБ).
Документирование результатов технического проектирования – создание
технического проекта СОИБ является завершающим этапом проектных работ.
Именно от качества данного документа, его полноты, последовательности, доступности в конечном итоге будет зависеть эффективность всей выстроенной системы.
Технический проект СОИБ должен включать следующие документы [160]:
•
пояснительную записку, содержащую описание основных
технических решений по созданию СОИБ и организационных мероприятий по подготовке СОИБ к вводу в действие;
•
спецификацию на комплекс технических средств СОИБ;
•
спецификацию на комплекс программных средств СОИБ.
Рабочий проект СОИБ должен включать следующие документы [160]:
•
программно-техническая документация;
•
информационно-справочные документы (план ввода СОИБ в эксплуатацию, инструкции и др.);
•
организационно-распорядительные документы (регламенты и др.).
Основой построении эффективной СОИБ являются разработанные и
документально оформленные требования к информационной безопасности организации. Такие требования разрабатываются, в том числе применительно к следующим областям СОИБ: назначение, распределение ролей и обеспечение доверия к персоналу; обеспечение ИБ на различных этапах бизнес-процессов; защита от НСД; антивирусная защита; использования ресурсов сети Интернет и др. [175].
Современная СОИБ строится для сложных, разветвленных
информационных систем, характеризующихся разнообразным функционалом, большим количеством АРМ, объединенных в распределенную систему, подключенную к сетям связи общего пользования или сетям международного информационного обмена, что оказывает влияние на ее архитектуру. Таким образом, проектирование СОИБ предполагает построение сложной, многоуровневой, логически распределенной архитектуры.
СОИБ формируется при активном участии и поддержке руководства
организации, которое несет ответственность за последствия реализации угроз ИБ, то есть ущерб, нанесенный вследствие некомпетентных, несвоевременных управленческих решений или действий.
8.2 Архитектура системы обеспечения информационной безопасности
СОИБ является интегрированным элементом информационной инфраструктуры организации. Архитектура СОИБ включает комплекс программных, технических средств обработки и защиты информации (программные, аппаратные и специализированные средства защиты), а также систему правовых, организационных и технических мер, направленных на
110
функционирование ИТ-процессов в соответствии с общими требованиями по обеспечению информационной безопасности каждого из процессов (должны быть четко сформулированы). Нормативной основой для создания СОИБ являются соответствующие стандарты, а также документы ФСБ и ФСТЭК России, например, СОИБ для значимых объектов критической информационной инфраструктуры формируется в соответствии с Приказом ФСТЭК России от
25.12.2017 № 239 «Об утверждении Требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации» [135].
В состав СОИБ обычно входят следующие компоненты и подсистемы, тесно интегрированные между собой и с другими компонентами ИТ­инфраструктуры [160]:
•
подсистема защиты периметра сети (подсистема защиты серверов
локальной сети (далее – ЛВС);
•
автоматизированная система установки обновлений ПО;
•
подсистема обеспечения безопасности межсетевых взаимодействий;
•
подсистема мониторинга и аудита безопасности;
•
подсистема комплексной антивирусной защиты;
•
подсистема обнаружения и предотвращения атак (средства
обнаружения атак и автоматического реагирования);
•
подсистема резервного копирования и восстановления данных;
•
подсистема анализа защищенности и управления политикой
безопасности;
•
подсистема контроля целостности данных;
•
криптографическая подсистема;
•
инфраструктура открытых ключей;
•
подсистема защиты от вредоносного ПО;
•
подсистема фильтрации контента и предотвращения утечки
конфиденциальной информации;
•
подсистема установки обновлений ПО;
•
подсистема администрирования безопасности.
•
подсистема анализа защищенности и управления политикой
безопасности.
Правовое обеспечение СОИБ заключается в установлении тех положений
нормативно-
правовых актов государства (международных) и регулирующих органов, которые позволят создать рабочие, интегрированные в правовое поле государства механизмы обеспечения ИБ.
Организационная деятельность направлена на реализацию требований по информационной безопасности организации – построение и функционирование подсистем ИБ (управления доступом, антивирусной защиты и др.).
Архитектура СОИБ опосредует цели, задачи и принципы обеспечения информационной безопасности, то есть защиты информации и информационной инфраструктуры организации.
После завершения процесса планирования и процесса создания (разработана архитектура) СОИБ следует перейти к внедрению системы в
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]