Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Техническая защита информации. Учебное пособие

.pdf
Скачиваний:
2
Добавлен:
08.09.2026
Размер:
2 Мб
Скачать
☆
11
ственных организаций и сосредоточены на изучении и совершенствова­нии теоретических основ защиты информации, исследовании и разра­ботке моделей безопасных систем, синтезе и анализе защитных механиз­мов, совершенствовании законодательной базы.
5. Центры сертификации. Реализуют программы тестирования, срав-
нения и сертификации средств защиты информации, а также разрабаты­вают подходы к сертификации и методики тестирования. Существуют государственные и независимые центры сертификации.
Деятельность этих центров определяет направления дальнейшего развития деятельности в области защиты информации.
Принципы построения защищенной информационной системы:
1. Законность и обоснованность. Принцип законности и обоснован-
ности предусматривает то, что защищаемая информация по своему пра­вовому статусу относится к информации, которой требуется защита в со­ответствии с законодательством.
2. Системность. Системный подход к защите информационной си-
стемы предполагает необходимость учета всех взаимосвязанных, взаи­модействующих и изменяющихся во времени элементов, условий и фак­торов: при всех видах информационной деятельности и информацион­ного проявления; во всех структурных элементах; при всех режимах функционирования; на всех этапах жизненного цикла; с учетом взаимо­действия объекта защиты с внешней средой.
3. Комплексность. Комплексное использование предполагает согла-
сование разнородных средств при построении целостной подсистемы за­щиты, перекрывающей все существенные каналы реализации угроз и не содержащей слабых мест на стыках отдельных ее компонентов.
4. Непрерывность. Защита информации – это непрерывный целена-
правленный процесс, предполагающий принятие соответствующих мер на всех этапах жизненного цикла информационной системы, начиная с самых ранних стадий проектирования. Разработка подсистемы защиты должна вестись параллельно с разработкой самой защищаемой системы.
5. Разумная достаточность. Создать абсолютно непреодолимую си-
стему защиты принципиально невозможно: при достаточных времени и средствах можно преодолеть любую защиту. Следовательно, возможно достижение лишь некоторого приемлемого уровня безопасности.
12
Важно правильно выбрать тот достаточный уровень защиты, при кото­ром затраты, риск и размер возможного ущерба были бы приемлемыми.
6. Гибкость. Внешние условия и требования с течением времени ме-
няются. Принятые меры и установленные средства защиты могут обес­печивать как чрезмерный, так и недостаточный уровень защиты. Для обеспечения возможности варьирования уровня защищенности средства защиты должны обладать определенной гибкостью.
7. Открытость. Суть принципа открытости механизмов и алгорит-
мов защиты состоит в том, что знание алгоритмов работы системы за­щиты не должно давать возможности ее преодоления даже разработчику защиты.
8. Простота применения. Механизмы защиты должны быть интуи-
тивно понятны и просты в использовании. Применение средств защиты не должно быть связано с выполнением действий, требующих дополни­тельных трудозатрат при работе пользователей, а также не должно тре­бовать от пользователя выполнения малопонятных операций.
1.2. Предметная область,
термины и определения защиты информации
Предмет защиты информации
Защита информации является относительно молодой предметной областью. Свое развитие она получила в связи с бурным развитием средств ИКТ. Эта область имеет свой понятийный аппарат, который спо­собен наиболее точно охарактеризовать все аспекты защиты информа­ции. Многие понятия по своему содержанию соответствуют зарубежным аналогам. В то же время некоторые термины не являются устоявшимися; не всегда точно и полно характеризуют какой-либо процесс, свойство или предмет.
Предметной областью защиты информации являются:
1) информация и ее свойства;
2) угрозы безопасности информации и ее собственникам;
3) политика безопасности и модели безопасности;
4) способы, методы и средства защиты информации;
5) классификация систем защиты информации;
6) требования к защищенности информационных систем;
13
7) методология оценки защищенности информационных систем
и проектирования средств защиты;
8) специализированные системы защиты информации, применяе-
мые в органах государственной власти и управления, на предприятиях и в организациях.
Термины и определения в области защиты информации
В настоящее время термин «информация» имеет различные опреде­ления:
1. Информация – универсальная субстанция, пронизывающая все
сферы человеческой деятельности, служащая проводником знаний и мнений, инструментом общения, взаимопонимания и сотрудничества
(из документов ЮНЕСКО).
2. Толковый словарь русского языка С.И. Ожегова и Н.Ю. Шведовой
трактует термин «информация» как «сведения об окружающем мире и протекающих в нем процессах, воспринимаемые человеком или специ­альным устройством».
3. Информация – специфический атрибут объективного мира, созда-
ющий условия, необходимые для обеспечения устойчивости и развития систем различной природы.
4. ГОСТ Р 51275-99 Защита информации. Объект информатизации
определяет информацию как «сведения о лицах, предметах, фактах, со­бытиях, явлениях и процессах независимо от формы их представления».
Руководящий документ ГОСТ Р 50922-2006 «Защита информации. Основные термины и определения» определяет термины и определения в области защиты информации. Под защитой информации понимается деятельность, направленная на предотвращение утечки защищаемой ин­формации, несанкционированных и непреднамеренных воздействий на защищаемую информацию.
Термины, относящиеся к видам защиты информации
Правовая защита информации – защита информации правовыми методами, включающая в себя разработку законодательных и норматив­ных правовых документов (актов), регулирующих отношения субъектов по защите информации, применение этих документов (актов), а также надзор и контроль за их исполнением.
14
Техническая защита информации (ТЗИ) – защита информации, заключающаяся в обеспечении некриптографическими методами без­опасности информации (данных), подлежащей (подлежащих) защите в соответствии с действующим законодательством, с применением тех­нических, программных и программно-технических средств.
Криптографическая защита информации – защита информации с помощью ее криптографического преобразования.
Физическая защита информации – защита информации путем при­менения организационных мероприятий и совокупности средств, созда­ющих препятствия для проникновения или доступа неуполномоченных физических лиц к объекту защиты.
При этом:
1. Организационные мероприятия по обеспечению физической за-
щиты информации предусматривают установление режимных, времен­ных, территориальных, пространственных ограничений на условия ис­пользования и распорядок работы объекта защиты.
2. К объектам защиты информации могут быть отнесены: охраняе-
мая территория, здание (сооружение), выделенное помещение, информа­ция и (или) информационные ресурсы объекта информатизации.
Термины, относящиеся к способам защиты информации
Под способом защиты информации будем понимать порядок и правила применения определенных принципов и средств защиты информации.
Защита информации от утечки – защита информации, направлен­ная на предотвращение неконтролируемого распространения защищае­мой информации в результате ее разглашения и несанкционированного доступа к ней, а также на исключение (затруднение) получения защища­емой информации (иностранными) разведками и другими заинтересо­ванными субъектами.
При этом заинтересованными субъектами могут быть: государство, юридическое лицо, группа физических лиц, отдельное физическое лицо.
Защита информации от несанкционированного воздействия (ЗИ от НСВ) – защита информации, направленная на предотвращение несанк­ционированного доступа и воздействия на защищаемую информацию с нарушением установленных прав и (или) правил на изменение инфор­мации, приводящих к разрушению, уничтожению, искажению, сбою
15
в работе, незаконному перехвату и копированию, блокированию доступа к информации, а также к утрате, уничтожению или сбою функциониро­вания носителя информации.
Защита информации от непреднамеренного воздействия – защита информации, направленная на предотвращение воздействия на защища­емую информацию ошибок ее пользователя, сбоя технических и про­граммных средств информационных систем, природных явлений или иных нецеленаправленных на изменение информации событий, приво­дящих к искажению, уничтожению, копированию, блокированию до­ступа к информации, а также к утрате, уничтожению или сбою функци­онирования носителя информации.
Защита информации от разглашения – защита информации, направленная на предотвращение несанкционированного доведения за­щищаемой информации до заинтересованных субъектов (потребителей), не имеющих права доступа к этой информации.
Защита информации от несанкционированного доступа (защита информации от НСД) – защита информации, направленная на предотвра­щение получения защищаемой информации заинтересованными субъек­тами с нарушением установленных нормативными и правовыми доку­ментами (актами) или обладателями информации прав или правил раз­граничения доступа к защищаемой информации. При этом заинтересо­ванными субъектами, осуществляющими несанкционированный доступ к защищаемой информации, могут быть: государство, юридическое лицо, группа физических лиц, в том числе общественная организация, отдельное физическое лицо.
Защита информации от преднамеренного воздействия (ЗИ от ПДВ) – защита информации, направленная на предотвращение предна­меренного воздействия, в том числе электромагнитного и (или) воздей­ствия другой физической природы, осуществляемого в террористиче­ских или криминальных целях.
Защита информации от (иностранной) разведки – защита инфор­мации, направленная на предотвращение получения защищаемой инфор­мации (иностранной) разведкой.
16
Термины, относящиеся к замыслу защиты информации
Замысел защиты информации – основная идея, раскрывающая со­став, содержание, взаимосвязь и последовательность осуществления тех­нических и организационных мероприятий, необходимых для достиже­ния цели защиты информации.
Цель защиты информации – заранее намеченный результат защиты информации. При этом результатом защиты информации может быть предотвращение ущерба обладателю информации из-за возможной утечки информации и (или) несанкционированного и непреднамерен­ного воздействия на информацию.
Система защиты информации – совокупность органов и (или) ис­полнителей, используемой ими техники защиты информации, а также объектов защиты информации, организованная и функционирующая по правилам и нормам, установленным соответствующими документами в области защиты информации.
Политика безопасности (информации в организации) – совокуп­ность документированных правил, процедур, практических приемов или руководящих принципов в области безопасности информации, кото­рыми руководствуется организация в своей деятельности.
Безопасность информации (данных) – состояние защищенности ин- формации (данных), при котором обеспечены ее (их) конфиденциаль­ность, доступность и целостность.
Термины, относящиеся к объекту защиты информации
Объект защиты информации – информация или носитель информа- ции, или информационный процесс, которые необходимо защищать в со­ответствии с целью защиты информации.
Защищаемая информация – информация, являющаяся предметом собственности и подлежащая защите в соответствии с требованиями пра­вовых документов или требованиями, устанавливаемыми собственни­ком информации. При этом собственниками информации могут быть: государство, юридическое лицо, группа физических лиц, отдельное фи­зическое лицо.
Носитель защищаемой информации – физическое лицо или матери­альный объект, в том числе физическое поле, в котором информация нахо­дит свое отражение в виде символов, образов, сигналов, технических ре­шений и процессов, количественных характеристик физических величин.
17
Защищаемый объект информатизации – объект информатизации (ОИ), предназначенный для обработки защищаемой информации с тре­буемым уровнем ее защищенности.
Защищаемая информационная система – информационная система (ИС), предназначенная для обработки защищаемой информации с требу­емым уровнем ее защищенности.
Термины, относящиеся к угрозам безопасности информации
Угроза безопасности информации – совокупность условий и факто­ров, создающих потенциальную или реально существующую опасность нарушения безопасности информации.
Фактор, воздействующий на защищаемую информацию, – явление, действие или процесс, результатом которого могут быть утечка, искаже­ние, уничтожение защищаемой информации, блокирование доступа к ней.
Источник угрозы безопасности информации – субъект (физическое лицо, материальный объект или физическое явление), являющийся непо­средственной причиной возникновения угрозы безопасности информации.
Уязвимость (брешь) информационной системы – свойство инфор­мационной системы, обусловливающее возможность реализации угроз безопасности обрабатываемой в ней информации.
При этом:
условием реализации угрозы безопасности обрабатываемой в си- стеме информации может быть недостаток или слабое место в информа­ционной системе;
если уязвимость соответствует угрозе, то существует риск.
Вредоносная программа – программа, предназначенная для осу­ществления несанкционированного доступа к информации и (или) воз­действия на информацию или ресурсы информационной системы.
Несанкционированное воздействие на информацию – воздействие на защищаемую информацию с нарушением установленных прав и (или) правил доступа, приводящее к утечке, искажению, подделке, уничтоже­нию, блокированию доступа к информации, а также к утрате, уничтоже­нию или сбою функционирования носителя информации.
Преднамеренное силовое электромагнитное воздействие на инфор­мацию – несанкционированное воздействие на информацию, осуществля-
емое путем применения источника электромагнитного поля для наведения
18
(генерирования) в автоматизированных информационных системах электромагнитной энергии с уровнем, вызывающим нарушение нор­мального функционирования (сбой в работе) технических и программ­ных средств этих систем.
Модель угроз безопасности информации – физическое, математиче­ское, описательное представление свойств или характеристик угроз без­опасности информации.
При этом видом описательного представления свойств или характе­ристик угроз безопасности информации может быть специальный нор­мативный документ.
Термины, относящиеся к технике защиты информации
Техника защиты информации – средства защиты информации, в том числе средства физической защиты информации, криптографические средства защиты информации, средства контроля эффективности за­щиты информации, средства и системы управления, предназначенные для обеспечения защиты информации.
Средство защиты информации – техническое, программное, про­граммно-техническое средство, вещество и (или) материал, предназна­ченные или используемые для защиты информации.
Средство контроля эффективности защиты информации – сред­ство защиты информации, предназначенное или используемое для кон­троля эффективности защиты информации.
Средство физической защиты информации – средство защиты ин­формации, предназначенное или используемое для обеспечения физиче­ской защиты объекта защиты информации.
Криптографическое средство защиты информации – средство за­щиты информации, реализующее алгоритмы криптографического преоб­разования информации.
Термины, относящиеся к способам оценки
соответствия требованиям по защите информации
Оценка соответствия требованиям по защите информации – прямое или косвенное определение степени соблюдения требований по защите информации, предъявляемых к объекту защиты информации.
19
Лицензирование в области защиты информации – деятельность, за­ключающаяся в проверке (экспертизе) возможностей юридического лица выполнять работы в области защиты информации в соответствии с установленными требованиями и выдаче разрешения на выполнение этих работ.
Сертификация на соответствие требованиям по безопасности ин­формации – форма осуществляемого органом по сертификации подтвер-
ждения соответствия объектов оценки требованиям по безопасности ин­формации, установленным техническими регламентами, стандартами или условиями договоров. При этом к объектам оценки могут отно­ситься: средство защиты информации, средство контроля эффективно­сти защиты информации.
Специальное исследование объекта защиты информации – исследо­вание, проводимое в целях выявления технических каналов утечки защи­щаемой информации и оценки соответствия защиты информации (на объекте защиты) требованиям нормативных и правовых документов в области безопасности информации.
Специальная проверка – проверка объекта информатизации в целях выявления и изъятия возможно внедренных закладочных устройств.
Аудиторская проверка информационной безопасности в организа­ции; аудит информационной безопасности в организации – периодиче-
ский независимый и документированный процесс получения свидетель­ств аудита и объективной оценки с целью определить степень выполне­ния в организации установленных требований по обеспечению информа­ционной безопасности. При этом аудит информационной безопасности в организации может осуществляться независимой организацией (третьей стороной) по договору с проверяемой организацией, а также подразделе­нием или должностным лицом организации (внутренний аудит).
Мониторинг безопасности информации – постоянное наблюдение за процессом обеспечения безопасности информации в информационной системе с целью установить его соответствие требованиям безопасности информации.
Экспертиза документа по защите информации – рассмотрение до­кумента по защите информации физическим или юридическим лицом, имеющим право на проведение работ в данной области, с целью подго­товить соответствующее экспертное заключение.
20
При этом экспертиза документа по защите информации может вклю­чать в себя научно-техническую, правовую, метрологическую, патент­ную и терминологическую экспертизу.
Анализ информационного риска – систематическое использование информации для выявления угроз безопасности информации, уязвимо­стей информационной системы и количественной оценки вероятностей реализации угроз с использованием уязвимостей и последствий реализа­ции угроз для информации и информационной системы, предназначен­ной для обработки этой информации.
Оценка информационного риска – общий процесс анализа информа­ционного риска и его оценивания.
Термины, относящиеся к эффективности защиты информации
Эффективность защиты информации – степень соответствия ре­зультатов защиты информации цели защиты информации.
Требование по защите информации – установленное правило или норма, которая должна быть выполнена при организации и осуществле­нии защиты информации, или допустимое значение показателя эффек­тивности защиты информации.
Показатель эффективности защиты информации – мера или ха­рактеристика для оценки эффективности защиты информации.
Норма эффективности защиты информации – значение показателя эффективности защиты информации, установленное нормативными и правовыми документами.
1.3. Система защиты информации
Государственная система защиты информации
Государственная система защиты информации представляет собой совокупность органов и исполнителей, используемой ими техники за­щиты информации, а также объектов защиты, организованная и функци­онирующая по правилам, установленным соответствующими право­выми, организационно-распорядительными и нормативными докумен­тами в области защиты информации. Также является составной частью системы обеспечения национальной безопасности Российской Федера­ции и призвана защищать безопасность государства от внешних и внут­ренних угроз в информационной сфере.
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]