
- •И.В. Гончаров в.Г. Герасименко
- •1. Оьщие вопросы орнанизации и обеспечения информационной безопасности в техническом аспекте еезащиты
- •Передача (циркуляция) Перехват
- •8Рис. 1.1. Представление процесса циркуляции информации с учётом её возможного перехвата
- •1.2. Обеспечение защищённости информации на объектах информатизации
- •1.2.1. Мероприятия, необходимые для обеспечения защищенности на объекте информатизации
- •1.2.2. Типовой объект информатизации
- •1.3. Угрозы безопасности информации при потенциальной возможности ее утечки по техническим каналам применительно к типовому объекту информатизации
- •1.4. Причины и физические явления, обусловливающие возможные технические каналы утечки информации
- •1.4.1. Электрические и магнитные поля рассеивания от технических средств обработки информации
- •1.4.2. Паразитная генерация, возникающая при неустойчивой работе усилителей и генераторов
- •161.4.3. Акустоэлектрические преобразования на элементах технических средств
- •1.4.4. Электромагнитные наводки
- •1.4.5. Информативные сигналы в цепях технических средств обработки информации как источник возникновения технических каналов утечки информации
- •1.4.6. Другие реализации технических каналов утечки информации
- •1.5. Классификация технических каналов утечки информации
- •221.6. Угрозы, реализуемые по различным техническим каналам утечки информации
- •2. Методы и средства обеспечения безопсности информации на объектах информатизации при ее обработке техническими средствами
- •2.1. Экранирование технических средств
- •35 332.1.1. Электростатическое экранирование
- •2.1.2. Магнитостатическое экранирование
- •2.1.3. Электромагнитное экранирование
- •38Рис 2.1. Структурная схема защиты линии связи от наводок
- •2.3.Фильтрация информативных сигналов
- •2.4. Пространственное и линейное зашумление
- •С учетом значений радиусов зон
- •3. Методы и средства защиты речевой информации
- •3.1. Звукоизоляция помещений
- •3.2. Виброакустическая маскировка
- •4. Основные принципы технологического обеспечения защиты информации на объекте информатизации
- •4.1. Акустическое зашумление
- •4.2. Вибрационное зашумление
- •4.3. Пространственное электромагнитное зашумление
- •4.4. Пространственное электромагнитное зашумление для отдельных технических средств обработки информации
- •4.5. Технический контроль эффективности защиты информации
- •5. Методы и средства поиска электронных устройств перехвата информации
- •5.1. Классификация и характеристики методов и средств поиска электронных устройств перехвата информации
- •5.1.1. Демаскирующие признаки электронных устройств перехвата информации
- •5.1.2. Классификация методов и средств поиска электронных устройств перехвата информации
- •5.2. Средства поиска электронных устройств перехвата
- •5.2.1. Индикаторы электромагнитного поля, радиочастотомеры и интерсепторы
- •5.2.2. Сканерные приемники и анализаторы спектра
- •5.2.3. Программно-аппаратные и специальные комплексы контроля
- •5.3. Методы поиска электронных устройств перехвата информации
- •5.3.1. Методы поиска радиозакладок с использованием индикаторов поля, интерсепторов и радиочастотомеров
- •5.3.2. Методы поиска телефонных устройств перехвата информации с использованием сканерных приемников и программно-аппаратных комплексов контроля
- •5.4. Средства поиска электронных устройств перехвата информации
- •5.4.1. Средства контроля проводных линий
- •5.4.2. Нелинейные локаторы, металлоискатели, обнаружители
- •5.4.3. Методы поиска электронных устройств перехвата информации
- •5.4.4. Методы поиска электронных устройств перехвата информации с использованием нелинейных локаторов и рентгеновских аппаратов
- •5.5. Специальные проверки выделенных помещений
- •6. Организация защиты информации от утечки по техническим каналам
- •6.1. Лицензирование деятельности в области защиты информации
- •6.2. Перечень видов деятельности предприятий в области защиты информации, подлежащих лицензированию Гостехкомиссией России
- •6.3. Сертификация средств защиты информации
- •Перечень средств защиты информации, подлежащих сертификации по требованиям безопасности информации, и область применения данных средств представлены в табл. 6.1.
- •6.4. Аттестация объектов информатизации по требованиям
- •6.5. Рекомендации по организации работ по защите информации от утечки по техническим каналам на объектах технических средств обработки информации
- •111Заключение
4.5. Технический контроль эффективности защиты информации
Технический контроль эффективности защиты информации осуществляется с помощью специальных технических средств, что и определяет его название. Технический контроль выполнения требований ЗИ от утечки информации по техническим каналам является обязательным условием обеспечения надежной ЗИ /1,24,25/ и заключается в определении соответствия характеристик объекта информатизации заданным требованиям (нормам и допущениям, приведенным в нормативных методических документах). При техническом контроле характеристики ОИ определяются путем проверок и исследований, проводимых на основе:
анализа его параметров и данных о нем, приведенных в эксплуатационных документах и технических паспортах ОИ и ТСОИ, а также средств защиты информации, применяемых на данном ОИ.
анализа его параметров и данных о нем, полученных в результате оценки реальных условий размещения и эксплуатации ОИ, используемых ТСОИ и средств защиты, входящих в состав ОИ.
61
проведение документальной проверки с целью выявления предпосылок к нарушению и самих фактов нарушения ОТТ при защите информации;
проведение специальных проверок, включающих в себя поиск преднамеренно внедренных закладных устройств;
проведение технического контроля (исследований), предназначенных для оценки возможностей утечки информации по техническим каналам.
Последовательность решения этих задач включает в себя алгоритм контроля обеспечения защиты информации, который является алгоритмом комплексного контроля. Данный алгоритм представлен на рис. 4.2.
Контроль ЗИ на ОИ осуществляется периодически согласно требованиям руководящих документов по безопасности информации /26/. Документальная проверка в соответствующем объеме проводится на каждом конкретном ОИ. При этом проверяются следующие исходные данные и документация:
техническое задание на ОИ;
технический паспорт на ОИ;
акты категорирования и классификации;
состав технических средств ОИ;
планы размещения ОТСС и ВТСС;
состав и схемы размещения СЗИ;
план контролируемой зоны;
схемы прокладки линий передачи данных;
схемы и характеристики систем электропитания и заземления;
инструкции по эксплуатации;
предписания на эксплуатацию технических средств и систем;
протоколы специальных исследований средств и систем;
акты (заключения) специальных проверок;
62
Документальная
проверка (в соответствующем объеме) Локализация
канала утечки информации
нет
да
Выдача
рекомендаций по устранению нарушений
нет да
Спецпроверка
в соответствующем объеме Специсследования
в соответствующем объеме
нет да
Выявление
закладных устройств
да
Устранение
соответствующего
да нет
эксплуатация
Рис. 4.2. Алгоритм комплексного контроля
63
документация по уровню подготовки кадров, обеспечивающих ЗИ;
документация о техническом обеспечении средствами контроля эффективности ЗИ и их проверке;
нормативная и методическая документация по ЗИ и контролю ее эффективности;
прочая документация на ОИ.
Перечисленные задачи, решаемые при контроле ЗИ, включают ряд подзадач.
Задачи контроля, предмет проверки, а также необходимое обеспечение и аппаратура для проведения контроля систематизированы и представлены в табл. 4.1.
Таблица 4.1
Задачи контроля |
Предмет проверки и исследования |
Необходимое обеспечение и аппаратура |
Подзадачи документальной проверки: - определение наличия/отсутствия регламентной документации; - определение правильности использования документации и правильности ведения документации |
- документация на ОИ
- документация на ОИ
- документация на ОИ
64 |
- нормативно-расчетная документация по ЗИ на ОИ; - документация на ОИ;
- правильность отображения измерений и технических проверок в документации на ОИ |
Продолжение табл. 4.1
Задачи контроля |
Предмет проверки и исследования |
Необходимое обеспечение и аппаратура |
Подзадачи специальных проверок: - обследование ОИ в целях поиска закладных устройств, возможно размещенных конструкциях, оборудовании, предметах обихода, радиоэлектронной аппаратуре; - ведение радиоконтроля;
- проверка проводных линий в целях поиска закладных устройств, размещенных на них
Подзадачи специальных исследований: - измерение характеристик информативных акустических сигналов;
|
- виброакустические, частотно-энергетические, видовые и прочие характеристики закладных устройств;
- частотно-энергетические характеристики, электромагнитные излучения активных и активизированных закладных устройств; - частотно-энергетические, акустические, видовые и прочие характеристики закладных устройств
- измерение характеристик информативных акустических сигналов;
|
- нормативно-методическое обеспечение по проведению специальных проверок радиоэлектронной и спец. аппаратуры;
- нормативно-методическое обеспечение по проведению радиоконтроля, спец. аппаратура радиоконтроля;
- нормативно-методическое обеспечение по проведению контроля проводных линий, спец. аппаратура контроля проводных линий
-нормативно-методическое обеспечение по проведению измерений характеристик информативных акустических сигналов, генератор акустических колебаний, шумомер с набором микрофонов;
|
69
65
Задачи контроля |
Предмет проверки и исследования |
Необходимое обеспечение и аппаратура |
- измерение характеристик информативных виброакустических сигналов;
- обнаружение и измерение частот и энергетических характеристик побочных излучений и наводок ТСОИ;
|
-частотно-энергетические характеристики информативных виброакустических сигналов;
-частотно-энергетические характеристики информативных сигналов полей рассеивания ТСОИ, токов и напряжений информативных сигналов в цепях питания и заземления ТСОИ, характеристики модуляции электромагнитных излучений на частотах паразитной модуляции; |
- -нормативно-методическое обеспечение по проведению измерений характеристик информативных виброакустических сигналов;
-нормативно-методическое обеспечение по проведению измерений частотно-энергетических характеристик ПЭМИН ТСОИ, измерительные приемники с набором антенн и устройств и устройств сопряжения с токопроводными линиями, средства обработки измерений; |
66
Задачи контроля |
Предмет проверки и исследования |
Необходимое обеспечение и аппаратура |
- измерение характеристик акустоэлектрических преобразований;
- измерение характеристик ТСОИ при определении восприимчивости к воздействию ВЧ-навязывания;
- измерение характеристик восприимчивости ТСОИ к воздействию электрических и магнитных полей |
-частотно-энергетические характеристики информативных сигналов и характеристики модуляции электромагнитных излучений, токов и напряжений, возникающих в цепях ТСОИ под воздействием акустических сигналов;
-частотно-энергетические характеристики информативных сигналов под воздействием наведенного ВЧ-сигнала;
- частотно-энергетические характеристики информативных сигналов под воздействием наведенных электрических и магнитных полей |
- нормативно-методическое обеспечение по проведению измерений характеристик акустоэлектрических преобразований, измерительные приемники с набором антенн и устройствами сопряжения с токопроводными линиями, датчик акустического сигнала, средства обработки результатов измерения;
- нормативно-методическое обеспечение по проведению измерений определения восприимчивости к ВЧ-навязыванию, измерительные приемники с набором антенн и устройств сопряжения с токопроводными линиями, источники ВЧ-сигнала;
- нормативно-методическое обеспечение по проведению измерений характеристик восприимчивости ТСОИ к воздействию электрических и магнитных полей, измерительные приемники с набором антенн и устройств сопряжения с токопроводными линиями, устройства обработки результатов измерения |
67
инструментальным, когда в ходе контроля используются технические измерительные средства и моделируются реальные условия работы средств разведки;
инструментально-расчетным, когда измерения проводятся в непосредственной близости от объекта контроля, а затем результаты пересчитываются к условиям предполагаемого средства разведки;
расчетным, когда эффективность защиты оценивается путем расчета, исходя из реальных условий размещения и возможностей средств разведки и известных характеристик объекта контроля.