Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Основы управления информационной безопасностью. Учебное пособие
.pdf
51
государственной системы обнаружения, предупреждения и ликвидации
последствий компьютерных атак на информационные ресурсы РФ» [151];
•
Постановление Правительства РФ от 26.10.2012 № 1101 «О создании
единой автоматизированной системы «Единый реестр доменных имен,
указателей страниц, позволяющих идентифицировать сайты в информационнотелекоммуникационной сети Интернет, содержащие информацию,
распространение которой в РФ запрещено» [152].
НПА в области установления ответственности за нарушения в сфере
информации:
•
ФЗ РФ от 14.11.2002 № 138-ФЗ Гражданский процессуальный
кодекс Российской Федерации (далее – ГПК РФ) [103];
•
ФЗ РФ от 30.12.2001 № 195-ФЗ Кодекс Российской Федерации об
административных правонарушениях (далее – КоАП РФ) [111];
•
ФЗ РФ от 13.06.1996 № 63-ФЗ Уголовный кодекс Российской
Федерации (далее – УК РФ) [182];
•
ФЗ РФ от 18.12.201 № 174-ФЗ Уголовно-процессуальный кодекс
Российской Федерации (далее – УПК РФ) [181].
НПА в области электронного делопроизводства в ИС, обеспечивающие
юридическую силу документированной, в том числе управленческой,
деятельности:
•
ФЗ РФ от 06.04.2011 № 63-ФЗ «Об электронной подписи» [130].
Отдельно рассмотрим национальные стандарты РФ в области обеспечения
информационной безопасности и защиты информации:
•
ГОСТ Р 50922-2006 «Защита информации. Основные термины и
определения» [28];
•
ГОСТ Р 53114-2008 «Защита информации. Обеспечение
информационной безопасности в организации. Основные термины и
определения» [26];
•
ГОСТ Р 51275-2006 «Защита информации. Объект информатизации.
Факторы, воздействующие на информацию. Общие положения» [27]
устанавливает классификацию и перечень факторов, воздействующих на
безопасность защищаемой информации, в целях обоснования угроз безопасности
информации и требований по защите информации на объекте информатизации,
распространяется на объекты информатизации, создаваемые и эксплуатируемые
в различных областях деятельности (обороны, экономики, науки и др.) [150];
•
ГОСТ Р ИСО/МЭК 13335-1-2006 «Информационная технология.
Методы и средства обеспечения безопасности. Часть 1. Концепция и модели
менеджмента безопасности информационных и телекоммуникационных
технологий» [63];
•
ГОСТ Р ИСО/МЭК 15408-3-2008 «Информационная технология.
Методы и средства обеспечения безопасности. Критерии оценки безопасности
информационных технологий. Часть 3. Требования доверия к безопасности» [66];
•
ГОСТ Р ИСО/МЭК ТО 13335-5-2006 «Информационная технология.
Методы и средства обеспечения безопасности. Часть 5. Руководство по

52
менеджменту безопасности сети» [70];
•
ГОСТ Р ИСО/ТО 13569-2007 «Финансовые услуги. Рекомендации по
информационной безопасности» [99];
•
ГОСТ Р ИСО/МЭК 15026-2002 «Информационная технология.
Уровни целостности систем и программных средств» [80];
•
ГОСТ Р ИСО/МЭК ТО 18044-2007 «Информационная технология.
Методы и средства обеспечения безопасности. Менеджмент инцидентов
информационной безопасности» [71];
•
ГОСТ Р ИСО/МЭК 18045-2008 «Информационная технология.
Методы и средства обеспечения безопасности. Методология оценки
безопасности информационных технологий» [72];
•
ГОСТ Р 50739-95 «Средства вычислительной техники. Защита от
несанкционированного доступа к информации. Общие технические
требования» [91];
•
ГОСТ Р 51188-98 «Защита информации. Испытания программных
средств на наличие
компьютерных вирусов. Типовое руководство» [23];
•
ГОСТ Р 51725.6-2002 «Каталогизация продукции для федеральных
государственных нужд. Сети телекоммуникационные и базы данных.
Требования информационной безопасности» [81];
•
ГОСТ Р 34.11-2012 «Информационная технология.
Криптографическая защита информации. Функция хеширования» [51];
•
ГОСТ Р 52447-2005 «Защита информации. Техника защиты
информации. Номенклатура показателей качества» [37];
•
ГОСТ Р 34.10-2012 «Информационная технология.
Криптографическая защита информации. Процессы формирования и проверки
электронной цифровой подписи» [48];
•
ГОСТ Р 50.1.056-2005 «Техническая защита информации. Основные
термины и определения» устанавливает термины и определения понятий в
области технической защиты информации в различных сферах
деятельности [94].
В систему НПА СОИБ входят нормативно-правовые акты регуляторов,
уполномоченных министерств и ведомств.
Нормативные акты ФСТЭК России:
•
Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении
Состава и содержания организационных и технических мер по обеспечению
безопасности персональных данных при их обработке в информационных
системах персональных данных» [131];
•
Приказ ФСТЭК России от 11.02.2013 № 17 «Об утверждении
Требований о защите информации, не составляющей государственную тайну,
содержащейся в государственных информационных системах» [133];
•
Приказ ФСТЭК России от 31.08.2010 № 489 «Об утверждении
требований о защите информации, содержащейся в информационных системах
общего пользования» [134];
•
Положение от 25.11.1994 По аттестации объектов информатизации
по требованиям безопасности информации [157];

53
•
Методический документ. Методика оценки угроз безопасности
информации, утвержден ФСТЭК России 05.02.2020 [123];
•
Методический документ. Меры защиты информации в
государственных информационных системах, утвержден ФСТЭК России
11.02.2014 [122], детализирует утвержденные приказом ФСТЭК России от
11.02.2013 № 17 организационные и технические меры защиты информации,
принимаемые в государственных информационных системах различных классов
(6 государственных информационных систем). Класс защищенности (К1, К2, К3,
К4) информационной системы определяется в зависимости от уровня
значимости обрабатываемой информации и масштаба информационной
системы [149];
•
Руководящий документ «Безопасность информационных
технологий. Критерии оценки безопасности информационных технологий»,
утвержден Приказом председателя Гостехкомиссии России от 19.06.2002 № 187,
содержит систематизированный каталог требований к безопасности
информационных технологий, порядок и методические рекомендации по его
использованию при задании требований, разработке, оценке и сертификации
продуктов и систем информационных технологий по требованиям
безопасности
информации. Руководящий документ (далее – РД) состоит из трех частей [5]:
Часть 1 РД определяет виды требований безопасности (функциональные и
требования доверия), основные конструкции представления требований
безопасности (профиль защиты, задание по безопасности) и содержит
основные методические положения по оценке безопасности ИТ;
Часть 2 РД содержит универсальный систематизированный каталог
функциональных требований безопасности и предусматривает возможность их
детализации и расширения по определенным правилам;
Часть 3 РД содержит систематизированный каталог требований доверия к
безопасности и оценочные уровни доверия, определяющие меры, которые
должны быть приняты на всех этапах жизненного цикла продуктов или систем
ИТ для обеспечения уверенности в том, что они удовлетворяют предъявленным
к ним функциональным требованиям [149];
•
Руководящий документ «Защита от несанкционированного доступа
к информации», утвержден Приказом председателя Гостехкомиссии России от
04.06.1999 № 114 [168];
•
Руководящий документ «Средства вычислительной техники.
Межсетевые экраны. Защита от несанкционированного доступа. Показатели
защищенности от несанкционированного доступа к информации», утвержден
решением председателя Гостехкомиссии России от 25.07.1997 [171];
•
Руководящий документ «Автоматизированные системы. Защита от
несанкционированного доступа к информации. Классификация
автоматизированных систем и требования по защите информации», утвержден
решением председателя Гостехкомиссии России от 30.03.1992 [167], разработан
в дополнение ГОСТ 34.003-90, ГОСТ 34.601-90, РД 50-680-88, РД 50-34.680-90 и
устанавливает классификацию автоматизированных систем, подлежащих
защите от несанкционированного доступа к информации, и требования по

54
защите информации в АС различных классов (представленная в документе
классификация распространяется на все действующие и проектируемые АС
учреждений, организаций и предприятий, обрабатывающие конфиденциальную
информацию, что необходимо в целях разработки и применения обоснованных
мер по достижению требуемого уровня защиты информации) [149];
•
Руководящий документ «Средства вычислительной техники. Защита
от несанкционированного доступа к информации. Показатели защищенности от
несанкционированного доступа к информации», утвержден Решением
председателя Гостехкомиссии России от 30.03.1992 [172];
•
Руководящий документ «Защита от несанкционированного доступа
к информации. Термины и определения», утвержден решением председателя
Гостехкомиссии России от 30.03.1992 [169];
•
Руководящий документ «Концепция защиты средств
вычислительной техники и автоматизированных систем от
несанкционированного доступа к информации», утвержден решением
председателя Гостехкомиссии России от 30.03.1992 [170].
В состав нормативных организационных и технических документов входят
документы ФСБ России, Роскомнадзора России, Минкомсвязи России и других
органов, уполномоченных в области безопасности информации.

55
Контрольные вопросы
1. Назовите положения ФЗ РФ «Об информации, информационных
технологиях и о защите информации» о конфиденциальной информации, в
частности, об ограничении доступа к информации.
2. Назовите положение Конституции РФ о государственной тайне.
3. Охарактеризуйте конституционный статус лица в сфере информации.
4. Назовите виды нормативно-правовых (организационных) актов в сфере
информации.
5. Назовите виды технических документов в сфере информации.
6. Назовите особенности государственного регулирования в области
использования программных средств.
7. Охарактеризуйте структуру и раскройте содержание основных
положений в области защиты государственной тайны в соответствии с Законом
РФ «О государственной тайне».
8. Назовите основные нормативно-правовые акты в области защиты
государственной тайны.
9. Назовите нормативно-правовые акты в области конфиденциальной
информации (в соответствии с видами конфиденциальной информации).
10. Назовите основные положения законодательства о защите
персональных данных.
11. Назовите основные положения законодательства о защите
коммерческой тайны.
12. Назовите основные положения законодательства о защите прав на
объекты интеллектуальной собственности.
13. Назовите нормативно-правовой акт, устанавливающий требования к
защите персональных данных при их обработке в информационных системах
персональных данных и его основные положения.
14. Назовите нормативно-правовые акты в области установления
соответствия отдельных видов деятельности по обеспечению информационной
безопасности.
15. Назовите нормативно-правовые акты в области установления
соответствия продукции (технических, программно-технических средств)
требованиям о защите информации.
16. Назовите нормативно-правовые акты в области и защиты информации
в ИС и сети Интернет.
17. Назовите нормативно-правовые акты в области установления
ответственности за нарушения в сфере информации, в качестве примеров
приведите отдельные виды правонарушений (составы преступлений), а также
предусмотренные за них меры ответственности.
18. Назовите нормативно-правовые акты в области документированной и
информации,
в том числе электронного делопроизводства.
19. Назовите термины, относящиеся к видам защиты информации,
раскройте их содержание. Назовите нормативные акты, устанавливающие
терминологию в системе защиты информации.

56
20. Назовите термины, относящиеся к угрозам безопасности информации,
раскройте их содержание. Назовите нормативный акт, которым данные термины
установлены.
21. Назовите нормативно-правовые акты в области установления и оценки
угроз безопасности информации.
22. Назовите нормативно-правовой акт, устанавливающий классификацию
и перечень факторов, воздействующих на безопасность защищаемой
информации.
23. Назовите цели установления и классификации факторов,
воздействующих на безопасность защищаемой информации.
24. Назовите национальные стандарты в области защиты информации.
25. Назовите национальные стандарты в области информационных
технологий.
26. Назовите основные виды средств вычислительной техники,
используемой для защиты от несанкционированного доступа к информации
(назовите соответствующий национальный стандарт).
27. Назовите национальные стандарты в области технической защиты
информации, назовите основные понятия ТЗИ.
28. Назовите нормативные акты ФСТЭК России в области персональных
данных.
29. Назовите нормативные акты ФСТЭК России в области защиты
информации, содержащейся в информационных системах.

57
4 Методы и средства обеспечения безопасности
Выбор средств и методов обеспечения безопасности информации
осуществляется в зависимости от целей защиты и особенностей защищаемого
объекта – информации, ее носителя или информационного процесса [26].
Защищаемый процесс (информационной технологии) – процесс,
используемый в информационной технологии для обработки защищаемой
информации с требуемым уровнем ее защищенности [26].
Деятельность по обеспечению безопасности информации представляет
собой совокупность правовых, организационных, технических
(криптографических и некриптографических) мероприятий, направленных на
предотвращение утечки защищаемой информации, а также несанкционированных и непреднамеренных воздействий на такую информацию, направленных на
нарушение ее свойств.
Правовая защита информации – защита информации правовыми
методами,
включающая в себя разработку и применение нормативно-правовых
актов, регулирующих
отношения субъектов по защите информации, а также
соответствующий надзор и контроль [28].
Техническая защита информации (далее – ТЗИ) – это защита
информации с применением технических, программных и программнотехнических средств с целью обеспечения безопасности соответствующей
информации некриптографическими методами [28].
Криптографическая защита информации – это защита информации с
помощью ее криптографического преобразования [28].
Физическая защита информации – это защита информации путем
применения
организационных мероприятий и комплекса технических средств,
создающих препятствия
для проникновения или доступа неуполномоченных
физических лиц к объекту защиты [28].
4.1 Перечень и содержание национальных стандартов РФ в
предметной области
Деятельность по обеспечению ИБ осуществляется в соответствии с
установленными стандартами (эталонными, унифицированными показателями).
Структура системы стандартов по ЗИ, закреплена в ГОСТ Р 52069.0-2013
«Защита информации. Система стандартов. Основные положения»
(Приложение Б ГОСТ) [33].
Поскольку в главе 4 учебника рассматриваются только стандарты в области
методов и средств обеспечения ИБ, далее будем придерживаться не структуры
системы стандартов, а указанной предметной области. Рассмотрим
национальные стандарты Российской Федерации в соответствии с Перечнем
национальных стандартов (362 единицы) и принятых Ростехрегулированием
(Росстандартом), представленном на сайте ФСТЭК России [155].
Национальные стандарты, устанавливающие необходимую
терминологию.

58
ГОСТ Р 50922-2006 «Защита информации. Основные термины и
определения». Данным ГОСТ устанавливаются основополагающие положения
по защите информации в рамках СЗИ:
•
термины, относящиеся к видам защиты информации (раздел 2.2
ГОСТ Р 50922-2006);
•
термины, относящиеся к способам защиты информации (раздел 2.3
ГОСТ Р 50922- 2006);
•
термины, относящиеся к замыслу защиты информации (раздел 2.4
ГОСТ Р 50922- 2006);
•
термины, относящиеся к объекту защиты информации (раздел 2.5
ГОСТ Р 50922- 2006);
•
термины, относящиеся к угрозам безопасности информации
(раздел 2.6 ГОСТ Р 50922-2006);
•
термины, относящиеся к технике защиты информации (раздел 2.7
ГОСТ Р 50922- 2006);
термины, относящиеся к способам оценки соответствия требованиям по
защите информации (раздел 2.8 ГОСТ Р 50922-2006);
•
термины, относящиеся к эффективности защиты информации
(раздел 2.9 ГОСТ Р 50922-2006) [28].
Установленная терминология предназначена для использования в
правовой, нормативной, технической и организационно-распорядительной
документации, научной, а также учебной и справочной литературе [28].
ГОСТ Р 53114-2008 «Защита информации. Обеспечение информационной
безопасности в организации. Основные термины и определения». Данный
стандарт устанавливает терминологию, применяемую в рамках работ по
стандартизации в области обеспечения информационной безопасности в
организации (далее – ОИБ), рекомендуемую к использованию в НПА,
технической и организационно-распорядительной документации. В ГОСТ Р
53114-2008 установлены термины, относящиеся к следующим аспектам ОИБ:
информационному процессу (обработка, поиск, хранение, сбор, предоставление
и защита информации); информационным технологиям (методы и способы
осуществления информационного процесса); средствам обеспечения
информационного процесса (техническим, программным, информационным),
объекту ЗИ [26].
Рекомендации по стандартизации Р 50.1.053-2005 «Информационные
технологии.
Основные термины и определения в области технической защиты
информации» [164].
Национальные стандарты в области управления доступом к
информации и его технического обеспечения.
ГОСТ Р 50739-95 «Средства вычислительной техники. Защита от
несанкционированного доступа к информации. Общие технические требования»
устанавливает единые функциональные требования в отношении следующих
аспектов ЗИ: защите средств вычислительной техники (далее – СВТ) от
несанкционированного доступа (далее – НСД) к информации; к составу

59
документации на СВТ, а также номенклатуру показателей их защищенности [91].
ГОСТ Р 58833-2020 «Защита информации. Идентификация и
аутентификация. Общие положения» устанавливает общие положения по
проведению мероприятий по установлению идентификатора определенного
лица (идентификация) и установлению принадлежности идентификатора
конкретному лицу (аутентификация) [22].
ГОСТ Р 59453.1-2021 «Защита информации. Формальная модель
управления доступом. Часть 1. Общие положения» [44].
ГОСТ Р 59453.2-2021 «Защита информации. Формальная модель
управления доступом. Часть 2. Рекомендации по верификации формальной
модели управления доступом» [45].
Комплекс национальных стандартов о технике защиты информации
распространяется на технические, программно-технические средства,
средства контроля и другие, входящие в состав техники ЗИ.
ГОСТ Р 52447-2005 «Защита информации. Техника защиты информации.
Номенклатура показателей качества» [37].
ГОСТ Р 52633.0-2006 «Защита информации. Техника защиты
информации. Требования к средствам высоконадежной биометрической
аутентификации» [39].
ГОСТ Р 52633.1-2009 «Защита информации. Техника защиты информации.
Требования к формированию баз естественных биометрических образов,
предназначенных для тестирования средств высоконадежной биометрической
аутентификации» [40].
ГОСТ Р 52633.2-2010 «Защита информации. Техника защиты информации.
Требования к формированию синтетических биометрических образов,
предназначенных для тестирования средств высоконадежной биометрической
аутентификации» [41].
ГОСТ Р 52633.3-2011 «Защита информации. Техника защита информации.
Тестирование стойкости средств высоконадежной биометрической защиты к
атакам подбора» [36].
ГОСТ Р 52633.4-2011 «Защита информации. Техника защиты информации.
Интерфейсы взаимодействия с нейросетевыми преобразователями биометриякод доступа» [35].
ГОСТ Р 52633.5-2011 «Защита информации. Техника защиты информации.
Автоматическое обучение нейросетевых преобразователей биометрия-код
доступа» [34].
ГОСТ Р 52633.6-2012 «Защита информации. Техника защиты информации.
Требования к индикации близости предъявленных биометрических данных
образу «Свой»» [38].
Комплекс национальных стандартов в отношении информационных
технологий, включающих использование способов и методов в
соответствии со спецификой защищаемого объекта и применяемыми
технологиями.
ГОСТ Р 54581-2011 «Информационная технология. Методы и средства
обеспечения безопасности. Основы доверия к безопасности информационных

60
технологий. Часть 1. Обзор и основы» [38].
ГОСТ Р 53113.1-2008 «Информационная технология. Защита
информационных технологий и автоматизированных систем от угроз
информационной безопасности, реализуемых с использованием скрытых
каналов. Часть 1. Общие положения» [46].
ГОСТ Р 53113.2-2009 «Информационная технология. Защита
информационных технологий и автоматизированных систем от угроз
информационной безопасности, реализуемых с использованием скрытых
каналов. Часть 2. Рекомендации по организации защиты информации,
информационных технологий и автоматизированных систем от атак с
использованием скрытых каналов» [47].
ГОСТ Р 54582-2011 «Информационная технология. Методы и средства
обеспечения безопасности. Основы доверия к безопасности информационных
технологий. Часть 2. Методы доверия» [53].
ГОСТ Р 54583-2011 «Информационная технология. Методы и средства
обеспечения безопасности. Основы доверия к безопасности информационных
технологий. Часть 3. Анализ методов доверия» [54].
ГОСТ Р ИСО/МЭК 13335-1-2006 «Информационная технология. Методы
и средства обеспечения безопасности. Часть 1. Концепция и модели
менеджмента безопасности информационных и телекоммуникационных
технологий» [63].
ГОСТ Р ИСО/МЭК ТО 13335-5-2006 «Информационная технология.
Методы и средства обеспечения безопасности. Часть 5. Руководство по
менеджменту безопасности сети» [55].
ГОСТ Р ИСО/МЭК 15408-1-2012 «Информационная технология. Методы
и средства обеспечения безопасности. Критерии оценки безопасности
информационных технологий. Часть 1. Введение и общая модель» [64].
ГОСТ Р ИСО/МЭК 15408-2-2013 «Информационная технология. Методы
и средства обеспечения безопасности. Критерии оценки безопасности
информационных технологий. Часть 2. Функциональные компоненты
безопасности» [64].
ГОСТ Р ИСО/МЭК 15408-3-2013 «Информационная технология. Методы
и средства обеспечения безопасности. Критерии оценки безопасности
информационных технологий. Часть 3. Компоненты доверия к
безопасности» [65].
ГОСТ Р ИСО/МЭК ТО 18044-2007 «Информационная технология. Методы
и средства обеспечения безопасности. Менеджмент инцидентов
информационной безопасности» [71].
ГОСТ Р ИСО/МЭК 18045-2013 «Информационная технология. Методы и
средства обеспечения безопасности. Методология оценки безопасности
информационных технологий» [72].
ГОСТ Р ИСО/МЭК ТО 19791-2008 «Информационная технология. Методы
и средства обеспечения безопасности. Оценка безопасности
автоматизированных систем» [73].
ГОСТ Р ИСО/МЭК 21827-2010 «Информационная технология. Методы и
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
