Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Правовые аспекты системы безопасности. Курс лекций

.pdf
Скачиваний:
0
Добавлен:
08.09.2026
Размер:
2 Мб
Скачать
☆
80
уровне соответствующие функции по защите информации выполняются Национальной комиссией по информатике и свободам, а в США - руководящей группой по обеспечению безопасности.
Подобная иерархическая структура управления деятельностью по обеспечению безопасности информации предусмотрена в Законе [3] для координации, организационно­методического руководства деятельностью в этой области, контроля защищенности информации, осуществления других связанных с этим функций.
Правовые аспекты защиты информации наиболее тесно связаны с вопросами организации работ и процедурами технологического процесса обработки информации.
С помощью правовых норм должны быть решены такие вопросы, как отнесение информации к категориям открытого и ограниченного доступа, определение полномочий по доступу к информации, права должностных чип на установление и изменение полномочий, способы и процедуры доступа, порядок контроля, документирования и анализа действий персонала, ответственность за нарушение установленных требований и правил, а также соответствующие штрафные санкции. Предложения по структуре законодательного обеспечения в области защиты информации изложены в [7].
Административное регулирование и практическая деятельность в области защиты информации в нашей стране были связаны на начальном этапе своего развития, в основном, с защитой государственных секретов. Государственные секреты защищали, прежде всего, от утраты, утечки в традиционной сфере обращения документов, в меньшей степени придавая значение их защите при автоматизированной обработке. Вполне естественно поэтому, что не уделялось должного внимания защите от несанкционированного уничтожения или искажения информации в автоматизированных системах. Лишь в области передачи информации по линиям связи учитывалась возможность утечки секретной и навязывания ложной информации, и велись работы по их предупреждению. В результате к концу 80-х годов сложилась ситуация, когда на государственном уровне отсутствовали утвержденные нормативно-технические требования по защите информации от НСД.
Единственным официальным документом, в очень общем виде определявшим требования в этой области, была инструкция по секретному делопроизводству, в ряде разделов которой содержались некоторые рекомендации по вопросам организации автоматизированной обработки информации. Это не означало,
81
однако, что в стране не занимались серьезно вопросами защиты информации от НСД, но организована эта работа была и координировалась в лучшем случае на отраслевом уровне.
Для устранения этого недостатка по инициативе Гостехкомиссии СССР (ныне Гостехкомиссия России) была разработана Государственная научно-техническая программа по созданию средств вычислительной техники общего назначения в защищенном исполнении, в которой большое внимание уделялось проведению исследований и разработке нормативно-технических документов в области защиты информации от НСД.
Серьезным результатом интеграции в рамках одного государственного органа всего комплекса вопросов по защите информации стала разработка и становление государственной системы защиты информации, предусматривающей реализацию единой научно-технической политики по комплексной защите информации на всех уровнях управления [8].
Эта система предусматривает создание и функционирование органа управления государственной системой защиты информации в лице Гостехкомиссии, осуществляющей координацию деятельности органов и организаций в области защиты информации, обрабатываемой техническими средствами, организационно-методическое руководство этой деятельностью, разработку и финансирование научно-технических программ по защите информации, утверждения нормативно-технической документации, функции государственного органа по сертификации продукции по требованиям безопасности информации, лицензирование деятельности предприятий по оказанию услуг в этой области.
Деятельность по защите секретной информации в информационных системах должна осуществляться во взаимодействии с органами государственной безопасности. В этой работе Гостехкомисия должна опираться на ведущие научные центры страны, специализирующиеся в различных направлениях безопасности информации, и отраслевые и республиканские органы защиты информации, являющиеся следующим уровнем управления и связующим звеном с предприятиями и организациями, испытывающими потребность в защите информации.
На предприятиях в целях защиты информации в системах ее автоматизированной обработки должны создаваться службы обеспечения безопасности информации.
Государственная система защиты информации дополняется системой контроля защищенности информации в лине уполномоченных государством органов, осуществляющих
82
обязательный контроль за выполнением требований по защите информации, являющейся собственностью государства. Такие контрольные органы могут предоставлять для собственников негосударственной конфиденциальной информации услуги по оценке соответствия уровня защищенности этой информации установленным требованиям.
Конкретная организационная структура государственной системы защиты информации может изменяться в зависимости от складывающейся в стране политической и экономической ситуации, роль Гостехкомиссии в этой системе может стать другой государственный орган управления.
Необходимость существования государственной системы защиты информации и соответствующих организационных структур подтверждается не только в условиях так называемой административно-командной системы, но и в странах с развитыми рыночными отношениями. Зарождающаяся правовая основа защиты информации, приобретающая особенно большое значение в условиях сосуществования различных форм собственности, может опираться только на конкретные организационные структуры, осуществляющие законотворческую деятельность и являющиеся базой механизма реализации законов. Нельзя забывать, что и органы юстиции как неотъемлемая принадлежность любого государства, в случае противоправной деятельности по отношению к информации должны опираться на какие-то организационные структуры.
Важными элементами государственной системы защиты информации являются подсистема лицензирования деятельности предприятий по оказанию услуг в области защиты информации и подсистема сертификации средств вычислительной техники по требованиям безопасности информации. Функционирование указанных подсистем должно стимулировать разработку и внедрение современных, высококачественных технических средств и защитить потребителя продукции и услуг от недобросовестной работы исполнителя.
Подсистема лицензирования направлена на создание условий, при которых право заниматься работами по защите информации для стороннего заказчика представлено только организациям, имеющим на этот вид деятельности соответствующее разрешение (лицензию) [9].
Подсистема сертификации СВТ по требованиям безопасности ин-формации, являющаяся частью государственной системы защиты информации, одновременно составляет часть государственной системы сертификации продукции, действующей под управлением органов стандартизации [10].
83
Более детально вопросы сертификации и лицензирования в области защиты информации изложены в пособие [20].
Важным организационным документом государственной системы защиты информации является "Временное положение по организации разработки, изготовления и эксплуатации программных и технических средств защиты информации от несанкционированного доступа в автоматизированных системах и средствах вычислительной техники" [11]. Указанное положение устанавливает единый в стране порядок исследований, разработок, введения в действие и эксплуатации защищенных от НСД к информации СВТ и АС.
Положение определяет организационную структуру и порядок проведения работ, систему государственных нормативных актов, стандартов, руководящих документов по этой проблеме, порядок разработки и приемки защищенных СВТ и АС, порядок их эксплуатации и контроля защищенности. Система нормативно-технических документов, предусмотренная Положением, определяет работу в двух направлениях:
- разработка СВТ общего и специального назначения, защищенных от утечки, искажения или уничтожения информации, включая разработку программных и технических (в том числе криптографических) средств и систем защиты информации от НСД;
- разработка, внедрение и эксплуатация защищенных АС различного уровня и назначения, создаваемых как на базе защищенных СВТ, прошедших сертификационные испытания, так и на базе несертифицированных средств и систем, например систем собственной разработки.
Исходя из практических потребностей, в Положении определены различные варианты разработки защищенных СВТ (в том числе программных и технических средств защиты информации от НСД), среди которых предусматривается разработка:
- защищенных общесистемных программных средств (ОС,
СУБД, телемониторов, сетевых программных средств);
- защищенных программных средств на базе общесистемного программного обеспечения, находящегося в эксплуатации и поставляемого вместе с незащищенными СВТ предприятиями­изготовителями или Государственным фондом алгоритмов и программ;
- защищенных программных средств на базе импортных общесистемных программных прототипов, что особенно актуально в наши дни для ПЭВМ и ЛВС на их основе.
В Положении изложен также порядок разработки, внедрения
84
и эксплуатации средств криптографической защиты информации (СКЗИ) от НСД.
Вопрос 2. РУКОВОДЯЩИЕ НОРМАТИВНО-ТЕХНИЧЕСКИЕ,
МЕТОДИЧЕСКИЕ И ОРГАНИЗАЦИОННЫЕ ДОКУМЕНТЫ В
ОБЛАСТИ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
Организационные документы, рассмотренные в предыдущем вопросе, представляют собой пакет нормативных подзаконных актов государственной системы зашиты информации, который дополняет и конкретизирует в организационном плане правовые акты.
Кроме них для нормальной деятельности в области безопасности информации необходим пакет нормативных документов технического характера: стандартов, руководящих документов, инструкций.
Как уже отмечалось, до последнего времени в области защиты информации от НСД в стране не существовало общегосударственных требований, хотя документ такого направления был разработан и введен в действие для стран­членов СЭВ.
Учитывая практическую потребность в такого рода документах в ряде отраслей промышленности стали появляться отраслевые руководящие методические и технические материалы по защите информации от НСД, в соответствии с которыми разрабатывались средства и системы разграничения доступа к информации.
Рассмотрим сначала ситуацию в данной области, сложившуюся в технически развитых странах. Так в США, например, в 1984 г. был принят в качестве государственного стандарта широко известный в мире документ "Критерии оценки доверенных вычислительных систем" [13] (так называемая "Оранжевая книга") и сопутствующее ему руководство по использованию в системах МО США (1985 г.), а несколько позже руководство по его применению для оценки защищенности сетей ЭВМ (1987 г.) и СУБД (1989 г.). Именно в соответствии с "Оранжевой книгой" в США осуществляется сертификация СВТ по требованиям защиты информации от НСД. В Европейском сообществе в 1991 г. приняты собственные "Критерии оценки безопасности информационных технологий"[14], построенные на аналогичных принципах, в качестве основы которых использован документ, инициативно разработанный и согласованный четырьмя европейскими странами: Великобританией, Францией, Германией и Голландией.
85
Отечественным аналогом "Оранжевой книга" является Руководящий документ по стандартизации "Средства вычислительной техники. Защита от несанкционированного доступа к информации. Показатели защищенности СВТ" [15]. Этот документ устанавливает классификацию СВТ по уровню защищенности от НСД к информации на базе перечня показателей защищенности и совокупности описывающих их требований и может использоваться как методический материал для заказчиков и разработчиков СВТ при формировании и реализации требований по защите.
Показатели защищенности применяются к общесистемным программным средствам и операционным системам. Конкретные перечни (наборы) показателей определяют классы защищенности. Каждый показатель описывается совокупностью требований. Требования к показателям реализуются с помощью программно­технических средств, совокупность которых составляет комплекс средств защиты (КСЗ).
Концепция защиты СВТ и АС от НСД к информации предусматривает существование двух относительно самостоятельных и, следовательно, имеющих отличие направлений в проблеме защиты информации от НСД: направления, связанного с СВТ, и направления, связанного с АС.
Их отличие порождено тем, что СВТ разрабатываются и поставляются на рынок как элементы, из которых в дальнейшем проектируется АС. Следовательно, защищенность СВТ представляет собой потенциальную защищенность, т.е. свойство предотвращать или существенно затруднять НСД к информации, обрабатываемой в АС, построенной с использованием защищенных СВТ.
Но если защита СВТ обеспечивается только комплексом программно-технических средств, то защита АС обеспечивается как комплексом программно-технических средств, так и поддерживающих их организационных мер. Указанные отличия обусловили создание самостоятельных технических требований по защите информации, обрабатываемой в АС, от НСД в виде самостоятельного Руководящего документа по стандартизации ­"Автоматизированные системы. Защита от НСД к информации. Классификация АС и требования по защите информации"[12], который может, также, использоваться в качестве нормативно­методического материала для заказчиков и разработчиков АС при формировании и реализации требований по защите.
Деление АС на соответствующие классы по условиям их функционирования с точки зрения защиты информации необходимо в целях разработки и применения обоснованных и
86
экономически оправданных мер по достижению требуемого уровня защиты информации.
Дифференциация подхода к выбору методов и средств защиты определяется важностью и уязвимостью обрабатываемой информации, различием АС по своему составу, структуре, способам обработки информации, количественному и качественному составу пользователей и обслуживающего персонала.
К числу определяющих признаков, по которым производится группировка АС по классам, относятся: наличие в АС информации различного уровня конфиденциальности, уровень полномочий субъектов доступа АС на доступ к конфиденциальной информации и режим обработки данных в АС (коллективный или индивидуальный).
В документе приведены условия использования в АС, предназначенной для обработки информации, являющейся собственностью государства и отнесенной к категории секретной, средств вычислительной техники, защищенность которых определяется по [15].
В качестве связующего терминологического звена для всех перечисленных выше документов можно привести Руководящий документ "Автоматизированные системы. Защита от несанкционированного доступа. Термины и определения" [16].
Перечисленной документацией не исчерпывается потребность данного направления работ. Это лишь та необходимая основа организационной, нормативно-технической и методической документации, без которой невозможно нормальное существование и развитие информатики, и обеспечение безопасности информационных ресурсов и самих средств вычислительной техники.
Вопрос 3. ОРГАНИЗАЦИОННЫЕ МЕРОПРИЯТИЯ И ПРОЦЕДУРЫ
ПО ОБЕСПЕЧЕНИЮ ЗАЩИТЫ ИНФОРМАЦИИ В
АВТОМАТИЗИРОВАННЫХ СИСТЕМАХ
В предыдущем вопросе рассматривались, в основном, вопросы правового регулирования на уровне государственной власти и органов государственного управления. В этом вопросе рассмотрим проблему организации работ на уровне предприятия произвольной формы собственности, использующего в своей деятельности средства вычислительной техники для обработки информации, подлежащей защите. Именно на этом уровне возникает потребность в решении проблем безопасности информации, составляющей как государственную, так и
87
коммерческую тайну, секреты производства (ноу-хау), а также безопасности самих автоматизированных систем, используемых, например, в управлении экологически опасными объектами.
Рассмотрим в целом организационные мероприятия и процедуры, используемые для решения проблем безопасности информации на всех этапах проектирования и эксплуатации автоматизированной системы.
Существенное значение при проектировании автоматизированных систем различного уровня и назначения придается предпроектному обследованию объекта автоматизации. На этой стадии параллельно с технико-экономическим обоснованием проектирования АС специальной группой обследования, назначенной приказом заказчика АС:
- устанавливается наличие или отсутствие секретной (конфиденциальной) информации в АС, подлежащей разработке, оценивается уровень конфиденциальности и объемы;
- определяются режимы обработки этой информации, тип АС, состав комплекса основных технических средств вычислительной техники (СВТ), общесистемные программные средства, предполагаемые к использованию в разрабатываемой АС;
- оценивается возможность использования имеющихся на рынке сертифицированных средств защиты информации;
- определяется степень участия персонала ВЦ, функциональных и производственных служб, научных и вспомогательных работников объекта автоматизации в обработке информации, характер взаимодействия между собой и со службой безопасности;
- определяются мероприятия по обеспечению режима секретности на стадии разработки.
Вполне естественно, что результаты предпроектного обследования в части наличия подлежащей защите информации и оценки ее уровня конфиденциальности и ценности могут базироваться только на документально оформленных перечнях сведений, будь то перечень сведений, подлежащих засекречиванию, или перечень коммерческих секретов, секретов производства.
Наличие таких перечней является необходимым условием, но недостаточным для решения вопроса об уровне конфиденциальности информации в АС. Для решения этого вопроса необходимо проанализировать структуру информационного обеспечения системы, необходимость наличия в ней защищаемых сведений и степень их интеграции, объемы и формы представления информации для пользователей и другие
88
составляющие.
Основным результатом этой части анализа должна быть рекомендация о разработке (в случае необходимости) системы защиты секретной (конфиденциальной) информации (СЗСИ).
Важным с экономической точки зрения должно быть решение об использовании в составе СЗСИ имеющихся на рынке сертифицированных средств защиты информации или разработке специализированных средств собственными силами или с привлечением лицензированного предприятия.
Предпроектное обследование как законченная научно­техническая работа может быть поручена и специализированному предприятию, имеющему лицензию на этот вид деятельности, но и в этом случае анализ информационного обеспечения в части конфиденциальной информации целесообразно выполнять представителям заказчика при методической помощи специализированного предприятия.
На основании результатов предпроектного обследования разрабатывается аналитическое обоснование создания СЗСИ и раздел ТЗ на ее разработку.
В комплексе работ по созданию АС должна предусматриваться опережающая разработка и внедрение системы СЗСИ, реализуемой в виде подсистемы ЛС и включающей в себя комплекс организационных, программно-технических (в т.ч. криптографических) средств, систем и мероприятий по защите информации от НСД. СЗСИ состоит из системной и функциональной частей. Системная часть является общей и применяется при разработке, внедрении и эксплуатации всех или большинства задач АС, функциональная часть обеспечивает защиту информации при решении конкретной задачи и специфична для нее. При разработке защищенной АС следует руководствоваться требованиями по защите информации от НСД в АС различных классов.
Прежде чем перейти к рассмотрению организационных мероприятий и процедур по обеспечению безопасности на других стадиях проектирования, ввода в действие и эксплуатации АС, рассмотрим организационную структуру обеспечения безопасности информации и основные функции служб и лиц, задействованных в этой работе.
Учитывая различные возможности предприятия-заказчика АС, можно рассмотреть несколько вариантов организационной структуры обеспечения безопасности информации на разных стадиях создания АС. Например, на стадии проектирования АС они могут базироваться на двух полярных вариантах организации разработки: выполняемой в целом своими силами или силами
89
лицензированного предприятия. Вполне естественно, что конкретный вариант находится где-то между ними, и, следовательно, организационная структура может отличаться от типовой.
Предусматривается, что на предприятии в случае самостоятельной разработки АС, научно-техническое руководство и непосредственную организацию работ по созданию СЗСИ интегрированной АС осуществляет главный конструктор этой системы, а по типам АС - главный конструктор этих систем, научные руководители тем, начальники объектов ЭВТ или другие должностные лица, обеспечивающие научно-техническое руководство всей разработкой соответствующей АС.
Разработка СЗСИ АС осуществляется подразделением, разрабатывающим на предприятии АС, группой или отдельными специалистами по разработке мер и средств защиты (в дальнейшем подразделение разработки средств и мер защиты) или специализированными предприятиями, имевшими лицензию на этот вид деятельности.
На подразделения разработки средств и мер защиты информации возлагается разработка и внедрение системной части СЗСИ (адаптация, настройка сертифицированных программно­технических средств, разработка в необходимом случае специализированных средств, соответствующих мероприятий и документации), а также разработка требований к функциональной части СЗСИ, которая создается специалистами­разработчиками функциональных подсистем АС.
Важное место в системе организации работ по обеспечению безопасности информации на предприятиях занимают так называемые специальные научно-технические подразделения (СИТИ) - службы защиты информации, основной направленностью которых являются организация работ по выявлению возможностей и предупреждению утечки информации, методическое руководство и участие в разработке требований по защите информации от НСД, аналитического обоснования необходимости создания СЗСИ, согласование выбора СВТ (в том числе общесистемного программного обеспечения), программно­технических средств и систем защиты.
В случае привлечения для разработки СЗСИ специализированных предприятий, функции и задачи различных служб могут изменяться и перераспределяться, но координация должна остался за предприятием-заказчиком АС.
Кроме того, в обеспечении безопасности информации, особенно на стадии эксплуатации АС, задействованы службы обеспечения безопасности информации или секретный орган,
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]