Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Техническая защита информации. Учебное пособие

.pdf
Скачиваний:
2
Добавлен:
08.09.2026
Размер:
2 Мб
Скачать
☆
21
Организацию деятельности государственной системы технической защиты информации на федеральном, межрегиональном, региональном, отраслевом и объектовом уровнях, а также руководство указанной Госу­дарственной системой осуществляет ФСТЭК России.
Государственная система защиты информации как система более сложная включает в себя подсистемы лицензирования деятельности предприятий в области защиты информации, сертификации средств за­щиты информации и аттестации объектов информатизации по требова­ниям безопасности информации.
Вышеперечисленные подсистемы представляют в совокупности де­ятельность следующих органов:
1) Федеральная служба технического и экспортного контроля
(ФСТЭК России) и ее территориальные органы (региональные управле­ния в субъектах Российской Федерации);
2) федеральные органы исполнительной власти, другие органы и ор-
ганизации Российской Федерации, руководящие работники которых входят в состав коллегии ФСТЭК России по должности (Минюст, Мино­бороны, МЧС, МВД, МИД, Минпромэнерго, Минэкономразвития, Мин­природы, ФСО, ФСБ, СВР, ГУСП, РАН, ЦБР);
3) структурные подразделения по защите информации федеральных
органов исполнительной власти, других органов государственной власти и организаций Российской Федерации;
4) предприятия, проводящие работы с использованием сведений,
отнесенных к информации ограниченного доступа, и их подразделения по защите информации;
5) научно-исследовательские организации по проблемам защиты
информации;
6) организации-разработчики средств защиты информации, защи-
щенных технических средств и средств контроля эффективности защиты информации;
7) предприятия, оказывающие услуги в области защиты информации;
8) организации Федерального агентства по техническому регулиро-
ванию и метрологии (бывшего Госстандарта России), выполняющие ра­боты по стандартизации в области защиты информации;
9) органы системы лицензирования деятельности в области защиты
информации;
22
10) органы системы сертификации средств защиты информации;
11) органы системы аттестации объектов защиты по требованиям
безопасности информации.
Функционирование государственной системы защиты информации осуществляется на основании нормативных правовых актов РФ в этой области.
Также деятельность государственной системы защиты информации реализуется на основе подчиненности Президенту РФ, а также основы­ваясь на разграничении полномочий федеральных органов исполнитель­ной власти, органов исполнительной власти субъектов Российской Федерации, органов местного самоуправления, предприятий, учрежде­ний и организаций по защите информации.
Обеспечение условий, способствующих реализации политики Российской Федерации в сфере безопасности государства, содействие экономическому и научно-техническому прогрессу страны, предотвра­щение или существенное снижение ущерба национальной безопасности Российской Федерации с использованием методов и средств защиты ин­формации – все это цели, преследуемые государственной системой за­щиты информации, для достижения которых необходимо решить следу­ющие задачи:
1. Проведение единой технической политики, организация и коорди-
нация работ по защите информации в военной, экономической, научно­технической и других сферах деятельности.
2. Исключение или существенное затруднение добывания информа-
ции техническими средствами разведки.
3. Принятие правовых актов, регулирующих отношения в области за-
щиты информации.
4. Организация сил, создание средств защиты информации и контроля
их эффективности.
5. Контроль состояния защиты информации в органах государствен-
ной власти и на предприятиях.
6. Анализ состояния государственной системы, выявление ключевых
проблем в области защиты информации.
7. Определение приоритетных направлений государственной системы
защиты информации.
8. Нормативно-методическое и информационное обеспечение работ
по защите информации.
23
Задачи и функции органов системы защиты информации
на предприятии
В организации, обрабатывающей защищаемую информацию, необ­ходимым является наличие структурного подразделения, в задачи кото­рого входит обеспечение безопасности информации. Регламент данного подразделения, его функции, права и обязанности определены следую­щими нормативными документами:
1) Типовое положение о подразделении по защите информации от
иностранных технических разведок и от ее утечки по техническим кана­лам на предприятии (в учреждении, организации) (Одобрено решением Гостехкомиссии России от 14 марта 1995 г. № 32);
2) Положение о государственной системе защиты информации в
Российской Федерации от иностранных технических разведок и от ее утечки по техническим каналам (Утверждено постановлением Совета Министров – Правительства Российской Федерации от 15 сентября 1993 г. № 912–51);
3) Специальные требования и рекомендации по технической защите
конфиденциальной информации (СТР-К) (Утверждены приказом Гос­техкомиссии России от 30 августа 2002 г. № 282);
4) Квалификационный справочник должностей руководителей, спе-
циалистов и других служащих (Утвержден постановлением Минтруда России от 21 августа 1998 г. № 37 с изменениями от 21 января, 4 августа 2000 г., 20 апреля 2001 г.).
В зависимости от объема работ по защите информации руководите­лем предприятия создается структурное подразделение по защите ин­формации либо назначаются штатные специалисты по этим вопросам. Подразделение по защите информации является самостоятельным струк­турным подразделением. Штатная численность подразделения по за­щите информации и его структура определяются руководителем пред­приятия. Указанные подразделения (штатные специалисты) подчиня­ются непосредственно руководителю предприятия или его заместителю.
Данное структурное подразделение занимается планированием ра­бот и согласованием мероприятий по защите информации непосред­ственно на объектах информатизации, на которых проводятся работы с использованием конфиденциальной информации, организует данные ра­боты и выполняет. Определяет возможности несанкционированного до­ступа к информации, её уничтожения или искажения, определяет
24
возможные технические каналы утечки конфиденциальной информации, разрабатывает соответствующие меры по защите информации. Разраба­тывает (самостоятельно или совместно с режимными органами и др.) проекты распорядительных документов по вопросам организации за­щиты информации на предприятии, организует специальные проверки ТС и ЗП (при необходимости), разрабатывает предложения по совершен­ствованию системы защиты информации на предприятии. К функциям подразделения по защите информации можно отнести еще и разработку руководства по защите информации на предприятии, участие в разра­ботке требований по защите информации, участие при создании системы защиты конфиденциальной информации на предприятии, участие в со­гласовании ТЗ (ТТЗ) на проведение работ, связанных с конфиденциаль­ной информацией, проведение периодического контроля, учет и анализ результатов контроля, участие в расследовании нарушений, разработка предложений по устранению недостатков системы защиты информации, подготовка отчетов о состоянии работ по защите информации, проведе­ние занятий с руководством и специалистами по вопросам защиты ин­формации.
Права, предоставляемые подразделению по защите информации:
1. Допускать к работам основных структурных подразделений пред-
приятия, использующие в работе КИ.
2. Готовить предложения о привлечении к проведению работ по ЗИ
предприятий (учреждений, организаций), имеющих лицензии на соот­ветствующие виды деятельности.
3. Контролировать деятельность любого структурного подразделе-
ния предприятия по выполнению требований по ЗИ.
4. Участвовать в работе технических комиссий предприятий при
рассмотрении вопросов ЗИ.
5. Вносить предложения руководителю предприятия о приоста-
новке работ в случае обнаружения факта утечки (или предпосылки к утечке) конфиденциальной информации.
6. Получать установленным порядком лицензии на выполнение ра-
бот по защите информации и при её получении оказывать услуги в этой области другим предприятиям.
Рекомендуется закреплять за специалистами по защите информации конкретные направления деятельности в данной области.
25
Лицензирование деятельности в области защиты информации
Лицензирование, сертификация и аттестация – три составляющие системы защиты информации РФ; процедуры тесно взаимосвязанные и определяющие требования по защите информации.
Лицензирование – мероприятия, связанные с предоставлением ли­цензий, переоформлением документов, подтверждающих наличие ли­цензий, приостановлением и возобновлением действия лицензий, анну­лированием лицензий и контролем лицензирующих органов за соблюде­нием лицензиатами при осуществлении лицензируемых видов деятель­ности соответствующих лицензионных требований и условий.
Лицензия – специальное разрешение на осуществление конкретного вида деятельности при обязательном соблюдении лицензионных требо­ваний и условий, выданное лицензирующим органом юридическому лицу или индивидуальному предпринимателю.
Деятельность по лицензированию в области защиты информации выполняют ФСБ и ФСТЭК России. Рассмотрим лицензируемые виды де­ятельности в области защиты конфиденциальной информации.
ФСБ России:
1. Разработка и (или) производство средств защиты конфиденциаль-
ной информации (в пределах компетенции ФСБ).
2. Разработка, производство, реализация и приобретение в целях
продажи специальных технических средств, предназначенных для не­гласного получения информации индивидуальными предпринимате­лями и юридическими лицами, осуществляющими предприниматель­скую деятельность.
3. Деятельность по выявлению электронных устройств, предназна-
ченных для негласного получения информации, в помещениях и техни­ческих средствах (за исключением случая, если указанная деятельность осуществляется для обеспечения собственных нужд юридического лица или индивидуального предпринимателя).
4. Деятельность по распространению шифровальных (криптографи-
ческих) средств.
5. Деятельность по техническому обслуживанию шифровальных
(криптографических) средств.
6. Предоставление услуг в области шифрования информации.
26
7. Разработка, производство шифровальных (криптографических)
средств, защищенных с использованием шифровальных (криптографиче­ских) средств информационных систем, телекоммуникационных систем.
ФСТЭК России:
1. Деятельность по технической защите конфиденциальной инфор-
мации.
2. Разработка и (или) производство средств защиты конфиденциаль-
ной информации.
Существует определенный порядок лицензирования видов деятель­ности, определенный следующими нормативными и правовыми доку­ментами:
1) Федеральный закон Российской Федерации «О лицензировании
отдельных видов деятельности» (№ 128-ФЗ от 8 августа 2001 г.);
2) Указ Президента Российской Федерации от 6 марта 1997 г. № 188
«Об утверждении перечня сведений конфиденциального характера»;
3) постановление Правительства Российской Федерации «Об орга-
низации лицензирования отдельных видов деятельности» № 45 от 26 января 2006 г.;
4) постановление Правительства Российской Федерации «О лицен-
зировании деятельности по технической защите конфиденциальной ин­формации» № 504 от 15 августа 2006 г.;
5) постановление Правительства Российской Федерации «О лицен-
зировании деятельности по разработке и (или) производству средств за­щиты конфиденциальной информации» № 532 от 31 августа 2006 г. (Утверждает «Положение о лицензировании деятельности по разработке и (или) производству средств защиты конфиденциальной информации»);
6) постановление Правительства Российской Федерации «Об утвер-
ждении формы документа, подтверждающего наличие лицензии» № 208 от 11 апреля 2006 г.
Органы лицензирования также имеют определенные нормативные и правовые документы по проведению процедуры лицензирования в обла­сти защиты информации:
1) Административный регламент Федеральной службы по техниче-
скому и экспортному контролю по исполнению государственной функ­ции по лицензированию деятельности по технической защите конфиден­циальной информации (Утвержден приказом ФСТЭК России от 28 авгу­ста 2007 г. № 181);
27
2) Административный регламент Федеральной службы по техниче-
скому и экспортному контролю по исполнению государственной функ­ции по лицензированию деятельности по разработке и (или) производ- ству средств защиты конфиденциальной информации (Утвержден при­казом ФСТЭК России от 28 августа 2007 г. № 182).
Юридические лица, независимо от формы собственности, или инди­видуальные предприниматели, желающие оказывать услуги по защите информации или выполнять работы в данном направлении, должны по­лучить лицензию, так как деятельность по защите информации предпо­лагает оказание услуг не только сторонним организациям, но и обеспе­чение собственных нужд по защите конфиденциальной информации.
К соискателям лицензии предъявляются требования о наличии у них комплекта необходимых для осуществления лицензируемой дея­тельности нормативных правовых и нормативно-технических докумен­тов (по вопросам технической защиты информации в соответствии с пе­речнем, установленным Федеральной службой по техническому и экс­портному контролю), наличие помещений (соответствующих техниче­ским нормам и требованиям по технической защите информации, уста­новленным нормативными правовыми актами Российской Федерации, и принадлежащих ему на праве собственности или на ином законном ос­новании), производственного, испытательного и контрольно-измери­тельного оборудования (прошедшего в соответствии с законодатель­ством Российской Федерации метрологическую поверку (калибровку), маркирование и сертификацию) и подготовленных специалистов в обла­сти защиты информации (имеющих высшее профессиональное образо­вание в области технической защиты информации либо высшее или среднее профессиональное (техническое) образование и прошедших пе­реподготовку или повышение квалификации по вопросам технической защиты информации). Также необходимым является использование ав­томатизированных систем, обрабатывающих конфиденциальную инфор­мацию, а также средств защиты такой информации, прошедших проце­дуру оценки соответствия (аттестованных и(или) сертифицированных по требованиям безопасности информации) в соответствии с законодатель­ством Российской Федерации, использование предназначенных для осу­ществления лицензируемой деятельности программ для электронно-вы­числительных машин и баз данных на основании договора с их правооб­ладателем.
28
Сертификация в области защиты информации
Сертификация – это процедура подтверждения соответствия, по- средством которой независимая от изготовителя (продавца) и потреби­теля (покупателя) организация удостоверяет в письменной форме, что продукция соответствует установленным требованиям. Если говорить о сертификации применительно к средствам защиты информации, то это деятельность по подтверждению их соответствия требованиям техниче­ских регламентов, национальных стандартов или иных нормативных до­кументов по защите информации.
Саму систему сертификации представляет ФСТЭК России, которой подведомственны аккредитованные органы по сертификации средств за­щиты информации и испытательные лаборатории.
Вся система сертификации обеспечивает достижение прежде всего национальной безопасности в сфере информатизации. Не менее важным является формирование и осуществление единой научно-технической и промышленной политики в сфере информатизации, а также содействие формированию рынка защищенных информационных технологий и средств их обеспечения, регулирования и контроля разработки, а также последующего производства средств защиты информации, помощь по­требителям в компетентном выборе средств защиты информации, за­щита потребителя от недобросовестности исполнителя (продавца, изго­товителя), подтверждение показателей качества продукции.
Нормативная правовая база системы сертификации средств защиты информации включает в себя следующее:
1) Федеральный закон «О техническом регулировании» № 184-ФЗ
от 27 декабря 2002 г.;
2) постановление Правительства Российской Федерации от 26 июня
1995 г. № 608 «О сертификации средств защиты информации»;
3) Положение о сертификации средств защиты информации по тре-
бованиям безопасности информации (приказ председателя Гостехкомис­сии России от 27 октября 1995 г. № 199).
Сертификации подлежат технические, программные, программно­аппаратные средства защиты информации, средства в которых реализо­ваны СЗИ и средства контроля эффективности защиты информации.
Срок действия сертификата составляет 3 года (в соответствии со ст. 8 Положения о сертификации средств защиты информации (утв. постанов­лением Правительства РФ от 26 июня 1995 г. № 608, с изменениями от
29
23 апреля 1996 г., 29 марта 1999 г., 17 декабря 2004 г.) срок действия сертификата не может превышать пяти лет). Действие сертификата мо­жет быть продлено, если не изменилось, например, количество и состав изделий, подлежащих сертификации, не изменились требования, предъ­являемые к СЗИ при сертификации, не изменились технические условия или конструкция изделий. В противном случае проводится первичная сер­тификация (то есть в полном объеме, как и при первой сертификации).
Аттестация в области защиты информации
Аттестация объекта – официальное подтверждение наличия на объекте защиты необходимых и достаточных условий, обеспечивающих выполнение установленных требований руководящих документов по за­щите информации.
Под аттестацией объекта информатизации понимается комплекс ор­ганизационно-технических мероприятий, в результате которых посред­ством специального документа – «Аттестата соответствия» подтвержда­ется, что объект соответствует требованиям стандартов или иных норма­тивных документов по защите информации, утвержденных ФСТЭК (Гостехкомиссией) России.
Перед началом обработки подлежащей защите информации необхо­димо официально подтвердить эффективность комплекса используемых на конкретном объекте информатизации мер и средств защиты информации.
Аттестация объектов информатизации носит обязательный характер в случае, если объект информатизации предназначен для обработки ин­формации, отнесённой к служебной тайне или персональным данным, в остальных случаях – рекомендательный характер. Аттестация объектов проводится на соответствие требованиям СТР-К и РД ФСТЭК России. Наличие на объекте информатизации действующего «Аттестата соответ­ствия» дает право обработки конфиденциальной информации на период времени, установленный в этом «Аттестате соответствия».
Объектами аттестации являются защищаемые помещения и объекты информатизации, в состав которых входят средства и системы, непосред- ственно обрабатывающие защищаемую информацию. В целом объект аттестации представляет собой совокупность информационных ресур­сов, средств и систем обработки информации, используемых в соответ­ствии с заданной информационной технологией, средств обеспечения объекта информатизации, помещений или объектов (зданий, сооружений,
30
технических средств), в которых они установлены, или помещения и объ­екты, предназначенные для ведения конфиденциальных переговоров.
Аттестацию объектов информатизации могут проводить организа­ции, имеющие лицензию на право оказания услуг по технической защите конфиденциальной информации, органы по аттестации объектов инфор­матизации, аккредитованные ФСТЭК России.
Аттестация объектов информатизации проводится в соответствии со следующими нормативными документами:
1) Положение о государственной системе защиты информации в
Российской Федерации от иностранных технических разведок и от утечки по техническим каналам» (постановление Совета Министров – Правительства Российской Федерации от 15.09.1993 № 912-51);
2) Специальные требования и рекомендации по технической защите
конфиденциальной информации (СТР-К). Утверждены приказом Гос­техкомиссии России от 30.08.2002 № 282;
3) Положение по аттестации объектов информатизации по требова-
ниям безопасности информации. Утверждено председателем Гостехко­миссии России 25.11.1994;
4) Сборник руководящих документов по защите информации от не-
санкционированного доступа. Гостехкомиссия России, 1998 г.;
5) Сборник временных методик оценки защищённости конфиденци-
альной информации от утечки по техническим каналам. Утвержден пер­вым заместителем Председателя Гостехкомиссии России 08.11.2001.
1.4. Нормативно-правовой базис защиты информации в Российской Федерации
Концептуальное основание защиты информации
Базисом (основой) защиты информации в РФ являются три концеп-
туальных документа, являющихся генеральным замыслом, определяю­щим стратегию действий государства и общества, а также основанием фор- мирования нормативно-правовой базы в области защиты информации:
1) Конституция Российской Федерации (1993 г.);
2) Стратегия национальной безопасности РФ;
3) Доктрина информационной безопасности РФ. Концепция защиты информации предполагает определение:
1) понятия, сущности и целей защиты информации;
2) информации, которую необходимо защищать, критериев отнесе-
ния ее к защищаемой;
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]