Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Основы управления информационной безопасностью. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
08.09.2026
Размер:
2 Мб
Скачать
☆
51
государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы РФ» [151];
•
Постановление Правительства РФ от 26.10.2012 № 1101 «О создании единой автоматизированной системы «Единый реестр доменных имен, указателей страниц, позволяющих идентифицировать сайты в информационно­телекоммуникационной сети Интернет, содержащие информацию, распространение которой в РФ запрещено» [152].
НПА в области установления ответственности за нарушения в сфере
информации:
•
ФЗ РФ от 14.11.2002 № 138-ФЗ Гражданский процессуальный кодекс Российской Федерации (далее – ГПК РФ) [103];
•
ФЗ РФ от 30.12.2001 № 195-ФЗ Кодекс Российской Федерации об административных правонарушениях (далее – КоАП РФ) [111];
•
ФЗ РФ от 13.06.1996 № 63-ФЗ Уголовный кодекс Российской Федерации (далее – УК РФ) [182];
•
ФЗ РФ от 18.12.201 № 174-ФЗ Уголовно-процессуальный кодекс Российской Федерации (далее – УПК РФ) [181].
НПА в области электронного делопроизводства в ИС, обеспечивающие юридическую силу документированной, в том числе управленческой, деятельности:
•
ФЗ РФ от 06.04.2011 № 63-ФЗ «Об электронной подписи» [130].
Отдельно рассмотрим национальные стандарты РФ в области обеспечения информационной безопасности и защиты информации:
•
ГОСТ Р 50922-2006 «Защита информации. Основные термины и
определения» [28];
•
ГОСТ Р 53114-2008 «Защита информации. Обеспечение информационной безопасности в организации. Основные термины и определения» [26];
•
ГОСТ Р 51275-2006 «Защита информации. Объект информатизации. Факторы, воздействующие на информацию. Общие положения» [27] устанавливает классификацию и перечень факторов, воздействующих на безопасность защищаемой информации, в целях обоснования угроз безопасности информации и требований по защите информации на объекте информатизации, распространяется на объекты информатизации, создаваемые и эксплуатируемые в различных областях деятельности (обороны, экономики, науки и др.) [150];
•
ГОСТ Р ИСО/МЭК 13335-1-2006 «Информационная технология. Методы и средства обеспечения безопасности. Часть 1. Концепция и модели менеджмента безопасности информационных и телекоммуникационных технологий» [63];
•
ГОСТ Р ИСО/МЭК 15408-3-2008 «Информационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 3. Требования доверия к безопасности» [66];
•
ГОСТ Р ИСО/МЭК ТО 13335-5-2006 «Информационная технология. Методы и средства обеспечения безопасности. Часть 5. Руководство по
52
менеджменту безопасности сети» [70];
•
ГОСТ Р ИСО/ТО 13569-2007 «Финансовые услуги. Рекомендации по информационной безопасности» [99];
•
ГОСТ Р ИСО/МЭК 15026-2002 «Информационная технология. Уровни целостности систем и программных средств» [80];
•
ГОСТ Р ИСО/МЭК ТО 18044-2007 «Информационная технология. Методы и средства обеспечения безопасности. Менеджмент инцидентов информационной безопасности» [71];
•
ГОСТ Р ИСО/МЭК 18045-2008 «Информационная технология. Методы и средства обеспечения безопасности. Методология оценки безопасности информационных технологий» [72];
•
ГОСТ Р 50739-95 «Средства вычислительной техники. Защита от несанкционированного доступа к информации. Общие технические требования» [91];
•
ГОСТ Р 51188-98 «Защита информации. Испытания программных средств на наличие
компьютерных вирусов. Типовое руководство» [23];
•
ГОСТ Р 51725.6-2002 «Каталогизация продукции для федеральных государственных нужд. Сети телекоммуникационные и базы данных. Требования информационной безопасности» [81];
•
ГОСТ Р 34.11-2012 «Информационная технология. Криптографическая защита информации. Функция хеширования» [51];
•
ГОСТ Р 52447-2005 «Защита информации. Техника защиты информации. Номенклатура показателей качества» [37];
•
ГОСТ Р 34.10-2012 «Информационная технология. Криптографическая защита информации. Процессы формирования и проверки электронной цифровой подписи» [48];
•
ГОСТ Р 50.1.056-2005 «Техническая защита информации. Основные термины и определения» устанавливает термины и определения понятий в области технической защиты информации в различных сферах деятельности [94].
В систему НПА СОИБ входят нормативно-правовые акты регуляторов,
уполномоченных министерств и ведомств.
Нормативные акты ФСТЭК России:
•
Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении
Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных» [131];
•
Приказ ФСТЭК России от 11.02.2013 № 17 «Об утверждении
Требований о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах» [133];
•
Приказ ФСТЭК России от 31.08.2010 № 489 «Об утверждении
требований о защите информации, содержащейся в информационных системах общего пользования» [134];
•
Положение от 25.11.1994 По аттестации объектов информатизации по требованиям безопасности информации [157];
53
•
Методический документ. Методика оценки угроз безопасности информации, утвержден ФСТЭК России 05.02.2020 [123];
•
Методический документ. Меры защиты информации в государственных информационных системах, утвержден ФСТЭК России
11.02.2014 [122], детализирует утвержденные приказом ФСТЭК России от
11.02.2013 № 17 организационные и технические меры защиты информации, принимаемые в государственных информационных системах различных классов (6 государственных информационных систем). Класс защищенности (К1, К2, К3,
К4) информационной системы определяется в зависимости от уровня значимости обрабатываемой информации и масштаба информационной системы [149];
•
Руководящий документ «Безопасность информационных технологий. Критерии оценки безопасности информационных технологий», утвержден Приказом председателя Гостехкомиссии России от 19.06.2002 № 187, содержит систематизированный каталог требований к безопасности информационных технологий, порядок и методические рекомендации по его использованию при задании требований, разработке, оценке и сертификации продуктов и систем информационных технологий по требованиям
безопасности
информации. Руководящий документ (далее – РД) состоит из трех частей [5]:
Часть 1 РД определяет виды требований безопасности (функциональные и
требования доверия), основные конструкции представления требований безопасности (профиль защиты, задание по безопасности) и содержит основные методические положения по оценке безопасности ИТ;
Часть 2 РД содержит универсальный систематизированный каталог
функциональных требований безопасности и предусматривает возможность их детализации и расширения по определенным правилам;
Часть 3 РД содержит систематизированный каталог требований доверия к
безопасности и оценочные уровни доверия, определяющие меры, которые
должны быть приняты на всех этапах жизненного цикла продуктов или систем ИТ для обеспечения уверенности в том, что они удовлетворяют предъявленным к ним функциональным требованиям [149];
•
Руководящий документ «Защита от несанкционированного доступа
к информации», утвержден Приказом председателя Гостехкомиссии России от
04.06.1999 № 114 [168];
•
Руководящий документ «Средства вычислительной техники.
Межсетевые экраны. Защита от несанкционированного доступа. Показатели защищенности от несанкционированного доступа к информации», утвержден решением председателя Гостехкомиссии России от 25.07.1997 [171];
•
Руководящий документ «Автоматизированные системы. Защита от несанкционированного доступа к информации. Классификация автоматизированных систем и требования по защите информации», утвержден решением председателя Гостехкомиссии России от 30.03.1992 [167], разработан в дополнение ГОСТ 34.003-90, ГОСТ 34.601-90, РД 50-680-88, РД 50-34.680-90 и устанавливает классификацию автоматизированных систем, подлежащих защите от несанкционированного доступа к информации, и требования по
54
защите информации в АС различных классов (представленная в документе классификация распространяется на все действующие и проектируемые АС учреждений, организаций и предприятий, обрабатывающие конфиденциальную информацию, что необходимо в целях разработки и применения обоснованных мер по достижению требуемого уровня защиты информации) [149];
•
Руководящий документ «Средства вычислительной техники. Защита от несанкционированного доступа к информации. Показатели защищенности от несанкционированного доступа к информации», утвержден Решением председателя Гостехкомиссии России от 30.03.1992 [172];
•
Руководящий документ «Защита от несанкционированного доступа к информации. Термины и определения», утвержден решением председателя Гостехкомиссии России от 30.03.1992 [169];
•
Руководящий документ «Концепция защиты средств вычислительной техники и автоматизированных систем от несанкционированного доступа к информации», утвержден решением председателя Гостехкомиссии России от 30.03.1992 [170].
В состав нормативных организационных и технических документов входят документы ФСБ России, Роскомнадзора России, Минкомсвязи России и других органов, уполномоченных в области безопасности информации.
55
Контрольные вопросы
1. Назовите положения ФЗ РФ «Об информации, информационных технологиях и о защите информации» о конфиденциальной информации, в частности, об ограничении доступа к информации.
2. Назовите положение Конституции РФ о государственной тайне.
3. Охарактеризуйте конституционный статус лица в сфере информации.
4. Назовите виды нормативно-правовых (организационных) актов в сфере информации.
5. Назовите виды технических документов в сфере информации.
6. Назовите особенности государственного регулирования в области использования программных средств.
7. Охарактеризуйте структуру и раскройте содержание основных
положений в области защиты государственной тайны в соответствии с Законом РФ «О государственной тайне».
8. Назовите основные нормативно-правовые акты в области защиты государственной тайны.
9. Назовите нормативно-правовые акты в области конфиденциальной информации (в соответствии с видами конфиденциальной информации).
10. Назовите основные положения законодательства о защите персональных данных.
11. Назовите основные положения законодательства о защите коммерческой тайны.
12. Назовите основные положения законодательства о защите прав на объекты интеллектуальной собственности.
13. Назовите нормативно-правовой акт, устанавливающий требования к защите персональных данных при их обработке в информационных системах персональных данных и его основные положения.
14. Назовите нормативно-правовые акты в области установления соответствия отдельных видов деятельности по обеспечению информационной безопасности.
15. Назовите нормативно-правовые акты в области установления соответствия продукции (технических, программно-технических средств) требованиям о защите информации.
16. Назовите нормативно-правовые акты в области и защиты информации в ИС и сети Интернет.
17. Назовите нормативно-правовые акты в области установления ответственности за нарушения в сфере информации, в качестве примеров приведите отдельные виды правонарушений (составы преступлений), а также предусмотренные за них меры ответственности.
18. Назовите нормативно-правовые акты в области документированной и информации,
в том числе электронного делопроизводства.
19. Назовите термины, относящиеся к видам защиты информации, раскройте их содержание. Назовите нормативные акты, устанавливающие терминологию в системе защиты информации.
56
20. Назовите термины, относящиеся к угрозам безопасности информации,
раскройте их содержание. Назовите нормативный акт, которым данные термины установлены.
21. Назовите нормативно-правовые акты в области установления и оценки угроз безопасности информации.
22. Назовите нормативно-правовой акт, устанавливающий классификацию и перечень факторов, воздействующих на безопасность защищаемой информации.
23. Назовите цели установления и классификации факторов, воздействующих на безопасность защищаемой информации.
24. Назовите национальные стандарты в области защиты информации.
25. Назовите национальные стандарты в области информационных технологий.
26. Назовите основные виды средств вычислительной техники,
используемой для защиты от несанкционированного доступа к информации (назовите соответствующий национальный стандарт).
27. Назовите национальные стандарты в области технической защиты информации, назовите основные понятия ТЗИ.
28. Назовите нормативные акты ФСТЭК России в области персональных данных.
29. Назовите нормативные акты ФСТЭК России в области защиты информации, содержащейся в информационных системах.
57
4 Методы и средства обеспечения безопасности
Выбор средств и методов обеспечения безопасности информации
осуществляется в зависимости от целей защиты и особенностей защищаемого объекта – информации, ее носителя или информационного процесса [26].
Защищаемый процесс (информационной технологии) – процесс, используемый в информационной технологии для обработки защищаемой информации с требуемым уровнем ее защищенности [26].
Деятельность по обеспечению безопасности информации представляет собой совокупность правовых, организационных, технических (криптографических и некриптографических) мероприятий, направленных на предотвращение утечки защищаемой информации, а также несанкционирован­ных и непреднамеренных воздействий на такую информацию, направленных на нарушение ее свойств.
Правовая защита информации – защита информации правовыми методами,
включающая в себя разработку и применение нормативно-правовых
актов, регулирующих
отношения субъектов по защите информации, а также
соответствующий надзор и контроль [28].
Техническая защита информации (далее – ТЗИ) – это защита информации с применением технических, программных и программно­технических средств с целью обеспечения безопасности соответствующей информации некриптографическими методами [28].
Криптографическая защита информации – это защита информации с помощью ее криптографического преобразования [28].
Физическая защита информации – это защита информации путем применения
организационных мероприятий и комплекса технических средств,
создающих препятствия
для проникновения или доступа неуполномоченных
физических лиц к объекту защиты [28].
4.1 Перечень и содержание национальных стандартов РФ в предметной области
Деятельность по обеспечению ИБ осуществляется в соответствии с
установленными стандартами (эталонными, унифицированными показателями). Структура системы стандартов по ЗИ, закреплена в ГОСТ Р 52069.0-2013 «Защита информации. Система стандартов. Основные положения» (Приложение Б ГОСТ) [33].
Поскольку в главе 4 учебника рассматриваются только стандарты в области методов и средств обеспечения ИБ, далее будем придерживаться не структуры системы стандартов, а указанной предметной области. Рассмотрим национальные стандарты Российской Федерации в соответствии с Перечнем национальных стандартов (362 единицы) и принятых Ростехрегулированием (Росстандартом), представленном на сайте ФСТЭК России [155].
Национальные стандарты, устанавливающие необходимую терминологию.
58
ГОСТ Р 50922-2006 «Защита информации. Основные термины и определения». Данным ГОСТ устанавливаются основополагающие положения по защите информации в рамках СЗИ:
•
термины, относящиеся к видам защиты информации (раздел 2.2
ГОСТ Р 50922-2006);
•
термины, относящиеся к способам защиты информации (раздел 2.3
ГОСТ Р 50922- 2006);
•
термины, относящиеся к замыслу защиты информации (раздел 2.4
ГОСТ Р 50922- 2006);
•
термины, относящиеся к объекту защиты информации (раздел 2.5
ГОСТ Р 50922- 2006);
•
термины, относящиеся к угрозам безопасности информации
(раздел 2.6 ГОСТ Р 50922-2006);
•
термины, относящиеся к технике защиты информации (раздел 2.7
ГОСТ Р 50922- 2006);
термины, относящиеся к способам оценки соответствия требованиям по защите информации (раздел 2.8 ГОСТ Р 50922-2006);
•
термины, относящиеся к эффективности защиты информации
(раздел 2.9 ГОСТ Р 50922-2006) [28].
Установленная терминология предназначена для использования в правовой, нормативной, технической и организационно-распорядительной документации, научной, а также учебной и справочной литературе [28].
ГОСТ Р 53114-2008 «Защита информации. Обеспечение информационной безопасности в организации. Основные термины и определения». Данный стандарт устанавливает терминологию, применяемую в рамках работ по стандартизации в области обеспечения информационной безопасности в организации (далее – ОИБ), рекомендуемую к использованию в НПА, технической и организационно-распорядительной документации. В ГОСТ Р 53114-2008 установлены термины, относящиеся к следующим аспектам ОИБ: информационному процессу (обработка, поиск, хранение, сбор, предоставление и защита информации); информационным технологиям (методы и способы осуществления информационного процесса); средствам обеспечения информационного процесса (техническим, программным, информационным), объекту ЗИ [26].
Рекомендации по стандартизации Р 50.1.053-2005 «Информационные технологии.
Основные термины и определения в области технической защиты информации» [164].
Национальные стандарты в области управления доступом к
информации и его технического обеспечения.
ГОСТ Р 50739-95 «Средства вычислительной техники. Защита от несанкционированного доступа к информации. Общие технические требования»
устанавливает единые функциональные требования в отношении следующих
аспектов ЗИ: защите средств вычислительной техники (далее – СВТ) от несанкционированного доступа (далее – НСД) к информации; к составу
59
документации на СВТ, а также номенклатуру показателей их защищенности [91].
ГОСТ Р 58833-2020 «Защита информации. Идентификация и аутентификация. Общие положения» устанавливает общие положения по проведению мероприятий по установлению идентификатора определенного лица (идентификация) и установлению принадлежности идентификатора конкретному лицу (аутентификация) [22].
ГОСТ Р 59453.1-2021 «Защита информации. Формальная модель управления доступом. Часть 1. Общие положения» [44].
ГОСТ Р 59453.2-2021 «Защита информации. Формальная модель управления доступом. Часть 2. Рекомендации по верификации формальной модели управления доступом» [45].
Комплекс национальных стандартов о технике защиты информации распространяется на технические, программно-технические средства, средства контроля и другие, входящие в состав техники ЗИ.
ГОСТ Р 52447-2005 «Защита информации. Техника защиты информации. Номенклатура показателей качества» [37].
ГОСТ Р 52633.0-2006 «Защита информации. Техника защиты информации. Требования к средствам высоконадежной биометрической аутентификации» [39].
ГОСТ Р 52633.1-2009 «Защита информации. Техника защиты информации. Требования к формированию баз естественных биометрических образов, предназначенных для тестирования средств высоконадежной биометрической аутентификации» [40].
ГОСТ Р 52633.2-2010 «Защита информации. Техника защиты информации.
Требования к формированию синтетических биометрических образов,
предназначенных для тестирования средств высоконадежной биометрической аутентификации» [41].
ГОСТ Р 52633.3-2011 «Защита информации. Техника защита информации. Тестирование стойкости средств высоконадежной биометрической защиты к атакам подбора» [36].
ГОСТ Р 52633.4-2011 «Защита информации. Техника защиты информации. Интерфейсы взаимодействия с нейросетевыми преобразователями биометрия­код доступа» [35].
ГОСТ Р 52633.5-2011 «Защита информации. Техника защиты информации. Автоматическое обучение нейросетевых преобразователей биометрия-код доступа» [34].
ГОСТ Р 52633.6-2012 «Защита информации. Техника защиты информации. Требования к индикации близости предъявленных биометрических данных образу «Свой»» [38].
Комплекс национальных стандартов в отношении информационных
технологий, включающих использование способов и методов в соответствии со спецификой защищаемого объекта и применяемыми технологиями.
ГОСТ Р 54581-2011 «Информационная технология. Методы и средства обеспечения безопасности. Основы доверия к безопасности информационных
60
технологий. Часть 1. Обзор и основы» [38].
ГОСТ Р 53113.1-2008 «Информационная технология. Защита информационных технологий и автоматизированных систем от угроз информационной безопасности, реализуемых с использованием скрытых каналов. Часть 1. Общие положения» [46].
ГОСТ Р 53113.2-2009 «Информационная технология. Защита информационных технологий и автоматизированных систем от угроз информационной безопасности, реализуемых с использованием скрытых каналов. Часть 2. Рекомендации по организации защиты информации, информационных технологий и автоматизированных систем от атак с использованием скрытых каналов» [47].
ГОСТ Р 54582-2011 «Информационная технология. Методы и средства обеспечения безопасности. Основы доверия к безопасности информационных технологий. Часть 2. Методы доверия» [53].
ГОСТ Р 54583-2011 «Информационная технология. Методы и средства обеспечения безопасности. Основы доверия к безопасности информационных технологий. Часть 3. Анализ методов доверия» [54].
ГОСТ Р ИСО/МЭК 13335-1-2006 «Информационная технология. Методы и средства обеспечения безопасности. Часть 1. Концепция и модели менеджмента безопасности информационных и телекоммуникационных технологий» [63].
ГОСТ Р ИСО/МЭК ТО 13335-5-2006 «Информационная технология. Методы и средства обеспечения безопасности. Часть 5. Руководство по менеджменту безопасности сети» [55].
ГОСТ Р ИСО/МЭК 15408-1-2012 «Информационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 1. Введение и общая модель» [64].
ГОСТ Р ИСО/МЭК 15408-2-2013 «Информационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 2. Функциональные компоненты безопасности» [64].
ГОСТ Р ИСО/МЭК 15408-3-2013 «Информационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 3. Компоненты доверия к безопасности» [65].
ГОСТ Р ИСО/МЭК ТО 18044-2007 «Информационная технология. Методы и средства обеспечения безопасности. Менеджмент инцидентов информационной безопасности» [71].
ГОСТ Р ИСО/МЭК 18045-2013 «Информационная технология. Методы и средства обеспечения безопасности. Методология оценки безопасности информационных технологий» [72].
ГОСТ Р ИСО/МЭК ТО 19791-2008 «Информационная технология. Методы и средства обеспечения безопасности. Оценка безопасности автоматизированных систем» [73].
ГОСТ Р ИСО/МЭК 21827-2010 «Информационная технология. Методы и
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]