
- •И.В. Гончаров в.Г. Герасименко
- •1. Оьщие вопросы орнанизации и обеспечения информационной безопасности в техническом аспекте еезащиты
- •Передача (циркуляция) Перехват
- •8Рис. 1.1. Представление процесса циркуляции информации с учётом её возможного перехвата
- •1.2. Обеспечение защищённости информации на объектах информатизации
- •1.2.1. Мероприятия, необходимые для обеспечения защищенности на объекте информатизации
- •1.2.2. Типовой объект информатизации
- •1.3. Угрозы безопасности информации при потенциальной возможности ее утечки по техническим каналам применительно к типовому объекту информатизации
- •1.4. Причины и физические явления, обусловливающие возможные технические каналы утечки информации
- •1.4.1. Электрические и магнитные поля рассеивания от технических средств обработки информации
- •1.4.2. Паразитная генерация, возникающая при неустойчивой работе усилителей и генераторов
- •161.4.3. Акустоэлектрические преобразования на элементах технических средств
- •1.4.4. Электромагнитные наводки
- •1.4.5. Информативные сигналы в цепях технических средств обработки информации как источник возникновения технических каналов утечки информации
- •1.4.6. Другие реализации технических каналов утечки информации
- •1.5. Классификация технических каналов утечки информации
- •221.6. Угрозы, реализуемые по различным техническим каналам утечки информации
- •2. Методы и средства обеспечения безопсности информации на объектах информатизации при ее обработке техническими средствами
- •2.1. Экранирование технических средств
- •35 332.1.1. Электростатическое экранирование
- •2.1.2. Магнитостатическое экранирование
- •2.1.3. Электромагнитное экранирование
- •38Рис 2.1. Структурная схема защиты линии связи от наводок
- •2.3.Фильтрация информативных сигналов
- •2.4. Пространственное и линейное зашумление
- •С учетом значений радиусов зон
- •3. Методы и средства защиты речевой информации
- •3.1. Звукоизоляция помещений
- •3.2. Виброакустическая маскировка
- •4. Основные принципы технологического обеспечения защиты информации на объекте информатизации
- •4.1. Акустическое зашумление
- •4.2. Вибрационное зашумление
- •4.3. Пространственное электромагнитное зашумление
- •4.4. Пространственное электромагнитное зашумление для отдельных технических средств обработки информации
- •4.5. Технический контроль эффективности защиты информации
- •5. Методы и средства поиска электронных устройств перехвата информации
- •5.1. Классификация и характеристики методов и средств поиска электронных устройств перехвата информации
- •5.1.1. Демаскирующие признаки электронных устройств перехвата информации
- •5.1.2. Классификация методов и средств поиска электронных устройств перехвата информации
- •5.2. Средства поиска электронных устройств перехвата
- •5.2.1. Индикаторы электромагнитного поля, радиочастотомеры и интерсепторы
- •5.2.2. Сканерные приемники и анализаторы спектра
- •5.2.3. Программно-аппаратные и специальные комплексы контроля
- •5.3. Методы поиска электронных устройств перехвата информации
- •5.3.1. Методы поиска радиозакладок с использованием индикаторов поля, интерсепторов и радиочастотомеров
- •5.3.2. Методы поиска телефонных устройств перехвата информации с использованием сканерных приемников и программно-аппаратных комплексов контроля
- •5.4. Средства поиска электронных устройств перехвата информации
- •5.4.1. Средства контроля проводных линий
- •5.4.2. Нелинейные локаторы, металлоискатели, обнаружители
- •5.4.3. Методы поиска электронных устройств перехвата информации
- •5.4.4. Методы поиска электронных устройств перехвата информации с использованием нелинейных локаторов и рентгеновских аппаратов
- •5.5. Специальные проверки выделенных помещений
- •6. Организация защиты информации от утечки по техническим каналам
- •6.1. Лицензирование деятельности в области защиты информации
- •6.2. Перечень видов деятельности предприятий в области защиты информации, подлежащих лицензированию Гостехкомиссией России
- •6.3. Сертификация средств защиты информации
- •Перечень средств защиты информации, подлежащих сертификации по требованиям безопасности информации, и область применения данных средств представлены в табл. 6.1.
- •6.4. Аттестация объектов информатизации по требованиям
- •6.5. Рекомендации по организации работ по защите информации от утечки по техническим каналам на объектах технических средств обработки информации
- •111Заключение
6.5. Рекомендации по организации работ по защите информации от утечки по техническим каналам на объектах технических средств обработки информации
При организации работ по защите информации от утечки по техническим каналам /2,4,8/ на объектах ТСОИ можно выделить три этапа:
Первый этап – подготовка к реконструкции (капитальному ремонту, строительству) объекта.
Второй этап – период проведения работ по реконструкции объекта
Третий этап – период эксплуатации объекта.
На первом этапе с привлечением соответствующих специалистов проводится оценка обстановки на объекте и вблизи от него, изучается необходимая документация. При этом устанавливается:
когда построен объект; какие организации привлекались для его строительства; какие учреждения в нем располагались;
условия расположения объекта и всех помещений объекта; какие организации занимают смежные помещения, режим их посещения.
103
110
план прилегающей к объекту местности в радиусе до 1000 м с указанием принадлежности зданий, особенно находящихся в прямой видимости из окон помещений, подлежащих защите, мест стоянок автомашин, а также места расположения трансформаторной подстанции;
поэтажные планы здания с указанием всех помещений (смежных с защищаемыми), характеристик стен, перекрытий и материалов отделки;
план-схема инженерных коммуникаций всего объекта, включая систему вентиляции;
план-схема системы заземления объекта, с указанием места расположения заземлителя;
план-схема системы электропитания здания с указанием места расположения разделительного трансформатора, всех щитов и разводных коробок;
- план-схема прокладки телефонных линий связи с указанием мест расположения распределительных коробок и установки телефонных аппаратов;
план-схема систем охранной и пожарной сигнализации с указанием мест установки и типов датчиков, а также распределительных коробок.
Целесообразно провести технический контроль по оценке реальных экранирующих свойств конструкций здания и звукоизоляции помещений с целью учета их результатов при выработке мер защиты ТСОИ и выделенных помещений. По результатам анализа делается вывод о том, какие потенциальные каналы утечки информации существуют на объекте, и разрабатываются требования и рекомендации по защите информации, которые должны быть включены в техническое задание на разработку технического проекта.
104
105
106
Мероприятия по защите информации /3,10/ отражаются в отдельном разделе технического проекта. Для его разработки должны привлекаться организации, имеющие лицензию Гостехкомиссии РФ. При разработке технического проекта необходимо учитывать:
в выделенных помещениях необходимо устанавливать сертифицированные технические средства обработки информации и вспомогательные технические средства;
111
кабинеты руководителей учреждения, а также особо важные помещения рекомендуется располагать на верхних этажах со стороны здания, менее опасной с точки зрения ведения разведки;
необходимо предусмотреть подвод всех коммуникаций к зданию в одном месте;
для электропитания защищаемых технических средств рекомендуется в здании учреждения оборудовать свой разделительный трансформатор;
электросиловые кабели рекомендуется прокладывать от общего силового щита;
число вводов коммуникаций в зону выделенного помещения должно быть минимальным, соответствовать числу коммуникаций;
для заземления технических средств в выделенном помещении необходимо предусмотреть отдельный собственный силовой контур заземления;
исключить выходы посторонних проводников за пределы контролируемой зоны;
прокладка вертикальных стояков коммуникаций вне пределов зоны выделенного помещения;
ограждающие конструкции особо важных помещений, смежные с другими помещениями учреждения, не должны иметь проемы, ниши, а также сквозные каналы для прокладки коммуникаций;
систему приточно-вытяжной вентиляции и воздухообмена зоны выделенных помещений целесообразно сделать отдельной, она должна иметь отдельный забор и выброс воздуха;
короба системы вентиляции рекомендуется выполнять из неметаллических материалов;
в помещениях с системой звукоусиления целесообразно применять облицовку внутренних поверхностей ограждающих конструкций звукопоглощающими материалами;
дверные проемы необходимо оборудовать тамбурами;
декоративные панели должны сниматься для осмотра;
в выделенных помещениях не должны использоваться подвесные потолки;
для остекления должны применяться солнцезащитные и теплозащитные стеклопакеты;
конструкции полов целесообразно предусмотреть без плинтусов;
в выделенных помещениях не рекомендуется применять светильники люминесцентного освещения.
Раздел технического проекта по защите информации согласуется с руководством органа по защите информации учреждения.
На втором этапе силами монтажных и строительных организаций осуществляется выполнение мероприятий по защите информации, предусмотренных техническим проектом. К работам на втором этапе привлекаются организации имеющие лицензию Гостехкомиссии РФ. Органами по защите информации организуется контроль всех этапов реконструкции объекта, а также мероприятий по защите информации.
В период реконструкции особое внимание должно уделяться обеспечению режима и охране объекта. Основные рекомендации по обеспечению режима и охраны ТСОИ включают следующее:
контроль лиц и транспортных средств, прибывших и покинувших территорию работ;
107
допуск строителей на территорию и в здание по временным пропускам;копии строительных чертежей, схем, связи и т.д. должны быть учтены;
хранение комплектующих материалов на складе под охраной;
на этапе отделочных работ необходимо обеспечить ночную охрану здания.
Мероприятия по организации контроля в ходе реконструкции объекта включают:
скрытую проверку всех монтируемых конструкций перед монтажом;
периодический осмотр зон выделенных помещений в вечернее или нерабочее время;
контроль за ходом строительных работ на территории и в здании;
осмотр мест и участков конструкций, подлежащих закрытию другими конструкциями;
проверку состояний монтажных схем и количество прокладываемых проводов техническому проекту.
При проведении контроля особое внимание обращается на:
несогласованное с заказчиком изменение состава бригад;
недопустимо большие задержки по времени выполнения стандартных монтажных операций;
неожиданную замену типов строительных материалов и элементов конструкций;
изменение схем и порядка монтажа конструкций;
проведение работ в обеденное или нерабочее время, особенно ночью;
психологические факторы строителей в присутствии контролирующих и т.д.
108
После аттестации проводится комплексная проверка защищенности информации на объекте в реальных условиях эксплуатации /23,24,26/, в результате которой посредством специального документа – аттестата соответствия с определенной степенью достоверности подтверждается, что объект соответствует требованиям стандартов по безопасности информации, или иных нормативно-технических документов по требованиям безопасности информации. Аттестация проводится органами по аттестации в установленном порядке.
В качестве рекомендаций на третьем этапе (эксплуатация объектов) выделяются:
организация зон ограниченного доступа персонала в помещения различной степени важности;
особо важные помещения должны быть оборудованы сигнализацией;
в особо важных помещениях число предметов интерьера должно быть минимальным;
закупка мебели, средств оргтехники, технических и вспомогательных средств должна осуществляться без заказа и складирования;
организация зон доступа посетителей под наблюдением сотрудников;
работа вспомогательного персонала по ремонту проходит под контролем сотрудника органа по защите информации;
после рабочего дня необходимо осуществлять визуальный осмотр помещений учреждения на отсутствие в них посторонних предметов;
не рекомендуется размещать в здании сторонние организации.
109
специальное обследование выделенного помещения;
визуальный осмотр выделенного помещения;
комплексная специальная проверка выделенного помещения;
визуальный осмотр и специальная проверка новых предметов и мебели в выделенном помещении;
специальная проверка радиоэлектронной аппаратуры в выделенном помещении;
периодический радиоконтроль выделенного помещения;
специальная проверка проводных линий;
проведение тестового «прозвона» всех телефонных аппаратов в выделенном помещении с контролем прохождения всех вызывных сигналов АТС.
110
Радиоконтроль в выделенном помещение производится с целью обнаружения активных радиозакладок с применением сканерных приёмников и программно – аппаратных комплексов контроля.
Тестовый прозвон телефонных аппаратов проводится при установке нового телефонного аппарата, а также периодически. Специальные поверки должны проводится специальными организациями, имеющих лицензию уполномоченных органов.