Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Техническая защита информации. Учебное пособие
.pdf
11
ственных организаций и сосредоточены на изучении и совершенствовании теоретических основ защиты информации, исследовании и разработке моделей безопасных систем, синтезе и анализе защитных механизмов, совершенствовании законодательной базы.
5. Центры сертификации. Реализуют программы тестирования, срав-
нения и сертификации средств защиты информации, а также разрабатывают подходы к сертификации и методики тестирования. Существуют
государственные и независимые центры сертификации.
Деятельность этих центров определяет направления дальнейшего
развития деятельности в области защиты информации.
Принципы построения защищенной информационной системы:
1. Законность и обоснованность. Принцип законности и обоснован-
ности предусматривает то, что защищаемая информация по своему правовому статусу относится к информации, которой требуется защита в соответствии с законодательством.
2. Системность. Системный подход к защите информационной си-
стемы предполагает необходимость учета всех взаимосвязанных, взаимодействующих и изменяющихся во времени элементов, условий и факторов: при всех видах информационной деятельности и информационного проявления; во всех структурных элементах; при всех режимах
функционирования; на всех этапах жизненного цикла; с учетом взаимодействия объекта защиты с внешней средой.
3. Комплексность. Комплексное использование предполагает согла-
сование разнородных средств при построении целостной подсистемы защиты, перекрывающей все существенные каналы реализации угроз и не
содержащей слабых мест на стыках отдельных ее компонентов.
4. Непрерывность. Защита информации – это непрерывный целена-
правленный процесс, предполагающий принятие соответствующих мер
на всех этапах жизненного цикла информационной системы, начиная с
самых ранних стадий проектирования. Разработка подсистемы защиты
должна вестись параллельно с разработкой самой защищаемой системы.
5. Разумная достаточность. Создать абсолютно непреодолимую си-
стему защиты принципиально невозможно: при достаточных времени и
средствах можно преодолеть любую защиту. Следовательно, возможно
достижение лишь некоторого приемлемого уровня безопасности.

12
Важно правильно выбрать тот достаточный уровень защиты, при котором затраты, риск и размер возможного ущерба были бы приемлемыми.
6. Гибкость. Внешние условия и требования с течением времени ме-
няются. Принятые меры и установленные средства защиты могут обеспечивать как чрезмерный, так и недостаточный уровень защиты.
Для обеспечения возможности варьирования уровня защищенности
средства защиты должны обладать определенной гибкостью.
7. Открытость. Суть принципа открытости механизмов и алгорит-
мов защиты состоит в том, что знание алгоритмов работы системы защиты не должно давать возможности ее преодоления даже разработчику
защиты.
8. Простота применения. Механизмы защиты должны быть интуи-
тивно понятны и просты в использовании. Применение средств защиты
не должно быть связано с выполнением действий, требующих дополнительных трудозатрат при работе пользователей, а также не должно требовать от пользователя выполнения малопонятных операций.
1.2. Предметная область,
термины и определения защиты информации
Предмет защиты информации
Защита информации является относительно молодой предметной
областью. Свое развитие она получила в связи с бурным развитием
средств ИКТ. Эта область имеет свой понятийный аппарат, который способен наиболее точно охарактеризовать все аспекты защиты информации. Многие понятия по своему содержанию соответствуют зарубежным
аналогам. В то же время некоторые термины не являются устоявшимися;
не всегда точно и полно характеризуют какой-либо процесс, свойство
или предмет.
Предметной областью защиты информации являются:
1) информация и ее свойства;
2) угрозы безопасности информации и ее собственникам;
3) политика безопасности и модели безопасности;
4) способы, методы и средства защиты информации;
5) классификация систем защиты информации;
6) требования к защищенности информационных систем;

13
7) методология оценки защищенности информационных систем
и проектирования средств защиты;
8) специализированные системы защиты информации, применяе-
мые в органах государственной власти и управления, на предприятиях
и в организациях.
Термины и определения в области защиты информации
В настоящее время термин «информация» имеет различные определения:
1. Информация – универсальная субстанция, пронизывающая все
сферы человеческой деятельности, служащая проводником знаний
и мнений, инструментом общения, взаимопонимания и сотрудничества
(из документов ЮНЕСКО).
2. Толковый словарь русского языка С.И. Ожегова и Н.Ю. Шведовой
трактует термин «информация» как «сведения об окружающем мире
и протекающих в нем процессах, воспринимаемые человеком или специальным устройством».
3. Информация – специфический атрибут объективного мира, созда-
ющий условия, необходимые для обеспечения устойчивости и развития
систем различной природы.
4. ГОСТ Р 51275-99 Защита информации. Объект информатизации
определяет информацию как «сведения о лицах, предметах, фактах, событиях, явлениях и процессах независимо от формы их представления».
Руководящий документ ГОСТ Р 50922-2006 «Защита информации.
Основные термины и определения» определяет термины и определения
в области защиты информации. Под защитой информации понимается
деятельность, направленная на предотвращение утечки защищаемой информации, несанкционированных и непреднамеренных воздействий
на защищаемую информацию.
Термины, относящиеся к видам защиты информации
Правовая защита информации – защита информации правовыми
методами, включающая в себя разработку законодательных и нормативных правовых документов (актов), регулирующих отношения субъектов
по защите информации, применение этих документов (актов), а также
надзор и контроль за их исполнением.

14
Техническая защита информации (ТЗИ) – защита информации,
заключающаяся в обеспечении некриптографическими методами безопасности информации (данных), подлежащей (подлежащих) защите
в соответствии с действующим законодательством, с применением технических, программных и программно-технических средств.
Криптографическая защита информации – защита информации
с помощью ее криптографического преобразования.
Физическая защита информации – защита информации путем применения организационных мероприятий и совокупности средств, создающих препятствия для проникновения или доступа неуполномоченных
физических лиц к объекту защиты.
При этом:
1. Организационные мероприятия по обеспечению физической за-
щиты информации предусматривают установление режимных, временных, территориальных, пространственных ограничений на условия использования и распорядок работы объекта защиты.
2. К объектам защиты информации могут быть отнесены: охраняе-
мая территория, здание (сооружение), выделенное помещение, информация и (или) информационные ресурсы объекта информатизации.
Термины, относящиеся к способам защиты информации
Под способом защиты информации будем понимать порядок и правила
применения определенных принципов и средств защиты информации.
Защита информации от утечки – защита информации, направленная на предотвращение неконтролируемого распространения защищаемой информации в результате ее разглашения и несанкционированного
доступа к ней, а также на исключение (затруднение) получения защищаемой информации (иностранными) разведками и другими заинтересованными субъектами.
При этом заинтересованными субъектами могут быть: государство,
юридическое лицо, группа физических лиц, отдельное физическое лицо.
Защита информации от несанкционированного воздействия (ЗИ от
НСВ) – защита информации, направленная на предотвращение несанкционированного доступа и воздействия на защищаемую информацию
с нарушением установленных прав и (или) правил на изменение информации, приводящих к разрушению, уничтожению, искажению, сбою

15
в работе, незаконному перехвату и копированию, блокированию доступа
к информации, а также к утрате, уничтожению или сбою функционирования носителя информации.
Защита информации от непреднамеренного воздействия – защита
информации, направленная на предотвращение воздействия на защищаемую информацию ошибок ее пользователя, сбоя технических и программных средств информационных систем, природных явлений или
иных нецеленаправленных на изменение информации событий, приводящих к искажению, уничтожению, копированию, блокированию доступа к информации, а также к утрате, уничтожению или сбою функционирования носителя информации.
Защита информации от разглашения – защита информации,
направленная на предотвращение несанкционированного доведения защищаемой информации до заинтересованных субъектов (потребителей),
не имеющих права доступа к этой информации.
Защита информации от несанкционированного доступа (защита
информации от НСД) – защита информации, направленная на предотвращение получения защищаемой информации заинтересованными субъектами с нарушением установленных нормативными и правовыми документами (актами) или обладателями информации прав или правил разграничения доступа к защищаемой информации. При этом заинтересованными субъектами, осуществляющими несанкционированный доступ
к защищаемой информации, могут быть: государство, юридическое
лицо, группа физических лиц, в том числе общественная организация,
отдельное физическое лицо.
Защита информации от преднамеренного воздействия (ЗИ от
ПДВ) – защита информации, направленная на предотвращение преднамеренного воздействия, в том числе электромагнитного и (или) воздействия другой физической природы, осуществляемого в террористических или криминальных целях.
Защита информации от (иностранной) разведки – защита информации, направленная на предотвращение получения защищаемой информации (иностранной) разведкой.

16
Термины, относящиеся к замыслу защиты информации
Замысел защиты информации – основная идея, раскрывающая состав, содержание, взаимосвязь и последовательность осуществления технических и организационных мероприятий, необходимых для достижения цели защиты информации.
Цель защиты информации – заранее намеченный результат защиты
информации. При этом результатом защиты информации может быть
предотвращение ущерба обладателю информации из-за возможной
утечки информации и (или) несанкционированного и непреднамеренного воздействия на информацию.
Система защиты информации – совокупность органов и (или) исполнителей, используемой ими техники защиты информации, а также
объектов защиты информации, организованная и функционирующая по
правилам и нормам, установленным соответствующими документами в
области защиты информации.
Политика безопасности (информации в организации) – совокупность документированных правил, процедур, практических приемов или
руководящих принципов в области безопасности информации, которыми руководствуется организация в своей деятельности.
Безопасность информации (данных) – состояние защищенности ин-
формации (данных), при котором обеспечены ее (их) конфиденциальность, доступность и целостность.
Термины, относящиеся к объекту защиты информации
Объект защиты информации – информация или носитель информа-
ции, или информационный процесс, которые необходимо защищать в соответствии с целью защиты информации.
Защищаемая информация – информация, являющаяся предметом
собственности и подлежащая защите в соответствии с требованиями правовых документов или требованиями, устанавливаемыми собственником информации. При этом собственниками информации могут быть:
государство, юридическое лицо, группа физических лиц, отдельное физическое лицо.
Носитель защищаемой информации – физическое лицо или материальный объект, в том числе физическое поле, в котором информация находит свое отражение в виде символов, образов, сигналов, технических решений и процессов, количественных характеристик физических величин.

17
Защищаемый объект информатизации – объект информатизации
(ОИ), предназначенный для обработки защищаемой информации с требуемым уровнем ее защищенности.
Защищаемая информационная система – информационная система
(ИС), предназначенная для обработки защищаемой информации с требуемым уровнем ее защищенности.
Термины, относящиеся к угрозам безопасности информации
Угроза безопасности информации – совокупность условий и факторов, создающих потенциальную или реально существующую опасность
нарушения безопасности информации.
Фактор, воздействующий на защищаемую информацию, – явление,
действие или процесс, результатом которого могут быть утечка, искажение, уничтожение защищаемой информации, блокирование доступа к ней.
Источник угрозы безопасности информации – субъект (физическое
лицо, материальный объект или физическое явление), являющийся непосредственной причиной возникновения угрозы безопасности информации.
Уязвимость (брешь) информационной системы – свойство информационной системы, обусловливающее возможность реализации угроз
безопасности обрабатываемой в ней информации.
При этом:
условием реализации угрозы безопасности обрабатываемой в си-
стеме информации может быть недостаток или слабое место в информационной системе;
если уязвимость соответствует угрозе, то существует риск.
Вредоносная программа – программа, предназначенная для осуществления несанкционированного доступа к информации и (или) воздействия на информацию или ресурсы информационной системы.
Несанкционированное воздействие на информацию – воздействие на
защищаемую информацию с нарушением установленных прав и (или)
правил доступа, приводящее к утечке, искажению, подделке, уничтожению, блокированию доступа к информации, а также к утрате, уничтожению или сбою функционирования носителя информации.
Преднамеренное силовое электромагнитное воздействие на информацию – несанкционированное воздействие на информацию, осуществля-
емое путем применения источника электромагнитного поля для наведения

18
(генерирования) в автоматизированных информационных системах
электромагнитной энергии с уровнем, вызывающим нарушение нормального функционирования (сбой в работе) технических и программных средств этих систем.
Модель угроз безопасности информации – физическое, математическое, описательное представление свойств или характеристик угроз безопасности информации.
При этом видом описательного представления свойств или характеристик угроз безопасности информации может быть специальный нормативный документ.
Термины, относящиеся к технике защиты информации
Техника защиты информации – средства защиты информации, в том
числе средства физической защиты информации, криптографические
средства защиты информации, средства контроля эффективности защиты информации, средства и системы управления, предназначенные
для обеспечения защиты информации.
Средство защиты информации – техническое, программное, программно-техническое средство, вещество и (или) материал, предназначенные или используемые для защиты информации.
Средство контроля эффективности защиты информации – средство защиты информации, предназначенное или используемое для контроля эффективности защиты информации.
Средство физической защиты информации – средство защиты информации, предназначенное или используемое для обеспечения физической защиты объекта защиты информации.
Криптографическое средство защиты информации – средство защиты информации, реализующее алгоритмы криптографического преобразования информации.
Термины, относящиеся к способам оценки
соответствия требованиям по защите информации
Оценка соответствия требованиям по защите информации –
прямое или косвенное определение степени соблюдения требований по
защите информации, предъявляемых к объекту защиты информации.

19
Лицензирование в области защиты информации – деятельность, заключающаяся в проверке (экспертизе) возможностей юридического
лица выполнять работы в области защиты информации в соответствии
с установленными требованиями и выдаче разрешения на выполнение
этих работ.
Сертификация на соответствие требованиям по безопасности информации – форма осуществляемого органом по сертификации подтвер-
ждения соответствия объектов оценки требованиям по безопасности информации, установленным техническими регламентами, стандартами
или условиями договоров. При этом к объектам оценки могут относиться: средство защиты информации, средство контроля эффективности защиты информации.
Специальное исследование объекта защиты информации – исследование, проводимое в целях выявления технических каналов утечки защищаемой информации и оценки соответствия защиты информации
(на объекте защиты) требованиям нормативных и правовых документов
в области безопасности информации.
Специальная проверка – проверка объекта информатизации в целях
выявления и изъятия возможно внедренных закладочных устройств.
Аудиторская проверка информационной безопасности в организации; аудит информационной безопасности в организации – периодиче-
ский независимый и документированный процесс получения свидетельств аудита и объективной оценки с целью определить степень выполнения в организации установленных требований по обеспечению информационной безопасности. При этом аудит информационной безопасности в
организации может осуществляться независимой организацией (третьей
стороной) по договору с проверяемой организацией, а также подразделением или должностным лицом организации (внутренний аудит).
Мониторинг безопасности информации – постоянное наблюдение
за процессом обеспечения безопасности информации в информационной
системе с целью установить его соответствие требованиям безопасности
информации.
Экспертиза документа по защите информации – рассмотрение документа по защите информации физическим или юридическим лицом,
имеющим право на проведение работ в данной области, с целью подготовить соответствующее экспертное заключение.

20
При этом экспертиза документа по защите информации может включать в себя научно-техническую, правовую, метрологическую, патентную и терминологическую экспертизу.
Анализ информационного риска – систематическое использование
информации для выявления угроз безопасности информации, уязвимостей информационной системы и количественной оценки вероятностей
реализации угроз с использованием уязвимостей и последствий реализации угроз для информации и информационной системы, предназначенной для обработки этой информации.
Оценка информационного риска – общий процесс анализа информационного риска и его оценивания.
Термины, относящиеся к эффективности защиты информации
Эффективность защиты информации – степень соответствия результатов защиты информации цели защиты информации.
Требование по защите информации – установленное правило или
норма, которая должна быть выполнена при организации и осуществлении защиты информации, или допустимое значение показателя эффективности защиты информации.
Показатель эффективности защиты информации – мера или характеристика для оценки эффективности защиты информации.
Норма эффективности защиты информации – значение показателя
эффективности защиты информации, установленное нормативными
и правовыми документами.
1.3. Система защиты информации
Государственная система защиты информации
Государственная система защиты информации представляет собой
совокупность органов и исполнителей, используемой ими техники защиты информации, а также объектов защиты, организованная и функционирующая по правилам, установленным соответствующими правовыми, организационно-распорядительными и нормативными документами в области защиты информации. Также является составной частью
системы обеспечения национальной безопасности Российской Федерации и призвана защищать безопасность государства от внешних и внутренних угроз в информационной сфере.
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
