Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Yazov_ITKS

.pdf
Скачиваний:
349
Добавлен:
31.05.2015
Размер:
7.37 Mб
Скачать

Меры и средства защиты от вредоносных программ («антивирусной» защиты)

По признаку применения

специального программного обеспечения

Организационно-технические меры

Программно-аппаратные средства

Архивирование данных и файлов

Универсальные

 

Резидентные

Применение лицензионного про-

Специализированные

Нерезидентные

граммного обеспечения

 

 

 

Профилактическая проверка админи-

Фаги, полифаги

 

 

стратором программ и файлов на на-

 

 

 

личие вредоносных программ

 

На основе контрольного

 

 

Отключение дисководов гибких дис-

Ревизоры (ска-

суммирования

 

 

ков, применение только зарегистри-

неры)

На основе анализа сигна-

рованных дискет

 

тур

 

Регулярное обновление базы данных

 

По изменению файлов,

по сигнатурам вредоносных программ

 

каталогов

 

 

 

Организация спецпроверок

Средства бло-

По изменению системных

областей

 

кирования

 

 

Иммунизаторы

 

 

 

Сообщающие о внедрении вре-

Программные

 

 

 

 

 

доносной программы

 

 

 

Блокирующие вредоносную

Программно-аппаратные

 

 

 

 

программу

 

 

 

Рис. 5.16.Меры и средства защиты от вредоносных программ

491

распознавание образцов действий (сигнатур ВП), совпадающих с известными воздействиями (обнаружение существующих типов воздействий), и оповещение о факте попытки внедрения или внедрения ВП;

оценка целостности операционной системы, СУБД, файлов баз данных, в частности, выявление изменений файлов данных;

хранение и постоянное обновление сигнатур известных ВП;

обеспечение администраторов безопасности информации данными об уже происшедших попытках внедрения ВП, с целью ускорить диагностику функционирования оборудования и программного обеспечения, а при необходимости и восстановления рабочего состояния подвергшейся воздействию отдельной рабочей станции или сети в целом;

тестирование самой СЗВП;

оперативное блокирование функционирования элементов ИТКС при обнаружении опасных ВП и др.

Требования к СЗВП определены в нормативноправовом акте ФСТЭК России [61]. В этом документе, так же, как и для СОВ, использованы подходы к формированию требований, применяемые в международных стандартах.

Всоответствии с этим документом требования к СЗВП включают в себя общие требования и требования к функциям безопасности.

Всоответствии с общими требованиями СЗВП должна обеспечивать реализацию одного или совокупности следующих методов обнаружения ВП:

492

сигнатурный метод, основанный на обнаружении известных ВП по их сигнатурам;

эвристические методы, направленные на обнаружение неизвестных ВП (сигнатуры которых не

известны).

При этом СЗВП должны реализовывать свои функции в отношении следующих основных объектов информационной системы, подвергающихся воздействию ВП (объектов воздействия):

объектов файловой системы;

объектов, создаваемых прикладными программами;

системных областей машинных носителей информации;

оперативной памяти.

Всостав СЗВП, как правило, включается модуль сканирования, база данных сигнатур ВП и модуль осуществления эвристического анализа. При этом база данныхсигнатур ВП должна своевременно обновляться и поддерживаться в актуальном состоянии. Модуль осуществления эвристического анализа должен обнаруживать ранее не известные ВП путем проверки потенциальных объектов воздействия с целью обнаружения в них кода, характерного для ВП. В состав СЗВП могут входить другие дополнительные компоненты, обеспечивающие контроль потенциальных объектов воздействия.

Вдокументе выделены следующие типы САВЗ:

тип «А» – САВЗ, предназначенные для централизованного администрирования САВЗ, установленных на компонентах информационной системы;

493

тип «Б» – САВЗ, предназначенные для применения на серверах информационной системы;

тип «В» – САВЗ, предназначенные для применения на автоматизированных рабочих местах информационной системы;

тип «Е» – САВЗ, предназначенные для применения на автономных автоматизированных рабочих местах.

При этом САВЗ типа «А» не применяются в информационных системах самостоятельно и предназначены для использования совместно с САВЗ типа «Б» и (или) «В».

Для дифференцированного задания требований к функциям безопасности САВЗ выделяют шесть классов защиты СЗВП; самый низкий класс – шестой, самый высокий – первый.

СЗВП шестого класса применяются в информационных системах персональных данных 3 и 4 класса защищенности, СЗВП пятого класса – в информационных системах персональных данных 2 класса защищенности.

СЗВП четвертого класса применяются в государственных информационных системах, в которых обрабатывается информация, не содержащая сведения, составляющие государственную тайну, в информационных системах персональных данных 1 класса, а также в информационных системах общего пользования II класса (классы систем общего пользования установлены документом [60].

СЗВП 3 класса защиты применяются в информационных системах, в которых обрабатывается информация, содержащая секретные сведения.

СЗВП 2 класса защиты применяются в информационных системах, в которых обрабатывается информация, содержащая совершенно секретные сведения.

494

СЗВП 2 класса защиты применяются в информационных системах, в которых обрабатывается информация, содержащая сведения особой важности.

Тип САВЗ и класс защиты СЗВП определяют требования к функциям безопасности САВЗ. Для обеспечения реализации функций безопасности в среде функционирования СЗВП должны быть обеспечены следующие основные условия:

установка, конфигурирование и управление СЗВП должны проводиться в соответствии с эксплуатационной документацией;

должен быть предоставлен доступ СЗВП к контролируемым объектам информационной системы;

должны быть обеспечена функциональная совместимость СЗВП с компонентами информационной системы и СЗВП других производителей в случае их совместного использования в информационной системе;

должна быть обеспечена защита от физического доступа к элементам информационной системы, на которых установлены СЗВП.

Помимо этого, СЗВП должны обеспечивать обнаружение и блокирование угроз безопасности информации, которым подвержены сами СЗВП, таких как:

нарушение целостности программного обеспечения СЗВП;

отключение и блокирование СЗВП;

несанкционированное изменение конфигурации СЗВП;

495

несанкционированное внесение изменений в логику функционирования СЗВП через механизм обновления баз данных сигнатур СЗВП.

Нейтрализация указанных угроз обеспечивается механизмами самих СЗВП или внешними по отношению к СЗВП механизмами, реализуемыми в среде функционирования СЗВП.

Требования к функциям безопасности САВЗ вклю-

чают в себя:

требования к составу функций безопасности САВЗ (табл. 5.7) и функций безопасности сред (табл. 5.8), в которых САВЗ функционируют;

требования к составу функциональных возможностей САВЗ, обеспечивающих реализацию функций безопасности (табл. 5.9);

требования к реализации функциональных возможностей САВЗ (табл. 5.10);

требования доверия к безопасности САВЗ

(табл. 5.11).

Детализация требований к функциям безопасности, а также взаимосвязи этих требований приведены для каждого класса СЗВП и типа САВЗ в профилях защиты, утвержденных ФСТЭК России в качестве методических документов. Спецификация профилей защиты САВЗ для каждого типа средства антивирусной защиты и класса защиты приведена в табл. 5.12.

На основании профиля защиты разрабатывается задание по безопасности на конкретную СЗВП, предъявляемую для обязательной сертификации на соответствие рассмотренному нормативно-правовому акту ФСТЭК России.

Примерная схема построения СЗВП с применением указанных типов САВЗ в соответствии с рассматриваемым документом приведена на рис. 5.17.

496

 

 

 

 

Таблица 5.7

 

Требования к составу функций безопасности САВЗ

Условное обозначение

 

Наименование функ-

Краткое содержание функций безопасности

функций безопасности

 

ций безопасности

 

ФБ 1

 

Разграничение доступа

Разграничение доступа к управлению САВЗ на основе

 

 

к управлению САВЗ

ролей пользователей САВЗ

ФБ 2

 

Управление

работой

Управление со стороны пользователей САВЗ режима-

 

 

САВЗ

 

ми выполнения функций безопасности САВЗ

ФБ 3

 

Управление

парамет-

Управление параметрами САВЗ, которые влияют на

 

 

рами САВЗ

 

выполнение функций безопасности САВЗ, со стороны

 

 

 

 

пользователей САВЗ

ФБ 4

 

Управление

установ-

Управление режимами получения и установки обнов-

 

 

кой обновлений базы

лений базы данных сигнатур ВП

 

 

данных сигнатур ВП

 

ФБ 5

 

Аудит безопасности

Регистрация и учет выполнения функций безопасности

 

 

САВЗ

 

САВЗ

ФБ 6

 

Выполнение

проверок

Выполнение проверок объектов, потенциально

 

 

объектов воздействия

подверженных воздействию в заданных областях

 

 

 

 

носителей информации

ФБ 7

 

Обработка

объектов

Выполнение заданных действий по обработке

 

 

воздействия

 

объектов, подвергшихся воздействию (удаление,

 

 

 

 

блокирование, изолирование, перемещение в заданный

ФБ 8

 

Сигнализация САВЗ

Сигнализация пользователям САВЗ о событиях, свя-

 

 

 

 

занных с обнаружением ВП

497

 

 

 

 

Таблица 5.8

Состав функций безопасности среды функционирования САВЗ

Условное обозначе-

Наименование

Краткое содержание функций безопасности,

ние функций

 

функций

 

реализуемой в среде функционирования САВЗ

безопасности среды

безопасности

 

ФБС 1

Обеспечение

дове-

Обеспечение идентификации и аутентификации

 

ренной связи

 

пользователей САВЗ. Обеспечение доверенной свя-

 

 

 

 

зи между САВЗ и пользователями САВЗ

ФБС 2

Обеспечение

дове-

Обеспечение доверенного канала получения обнов-

 

ренного канала

лений базы данных сигнатур ВП от разработчика

 

 

 

 

(заявителя).

ФБС 3

Обеспечение

усло-

Обеспечение защищенной области для выполнения

 

вий

безопасного

функций безопасности САВЗ. Обеспечение меток

 

функционирования

времени для реализации функций аудита безопас-

 

 

 

 

ности САВЗ

ФБС 4

Управление

 

Обеспечение возможности управления атрибутами

 

атрибутами

 

безопасности компонентов САВЗ и объектов ин-

 

безопасности

 

формационной системы

ФБС 5

Контроль целост-

Контроль целостности программного кода САВЗ и

 

ности САВЗ

 

базы данных сигнатур САВЗ

498

 

 

Таблица 5.9

 

Состав функциональных возможностей САВЗ

 

 

 

Условное

Состав функциональных возможностей САВЗ

обозначение

Условное обозначение

Наименование функциональной возможности

функций

семейства (функциональной

 

безопасности

возможности) в соответствии с

 

 

ГОСТ ИСО/ МЭК 15408-2

 

ФБ 1

FMT_MOV

Управление отдельными функциями безопасности САВЗ

 

FMT_MTD

Управление данными функций безопасности САВЗ

 

FMT_SMR

Роли управления безопасностью

ФБ 2

FMT_MOV

Управление отдельными функциями безопасности САВЗ

ФБ 3

FMT_MTD

Управление данными функций безопасности САВЗ

ФБ 4

FAV_UPD_EXT

Обновление базы данных сигнатур ВП

ФБ 5

FAU_GEN

Генерация данных аудита безопасности

 

FAU_SAR

Просмотр аудита безопасности

ФБ 6

FAV_DET_EXT

Проверка объектов воздействия

 

FAV_MTH_EXT

Методы проверок объектов воздействия

ФБ 7

FAV_ACT_EXT

Обработка объектов, подвергшихся воздействию

 

FAV_BLC_EXT

Блокирование

 

FAV_REC_EXT

Восстановление объектов воздействия

ФБ 8

FAV_ALR_EXT

Сигнализация

499

Таблица 5.10

Состав стандартных и специальных компонентов САВЗ

Условное обо-

 

Условное обозна-

Наименование компонента

 

 

Класс защиты

 

 

значение семей-

 

чение компонента

 

 

6

5

 

4

 

3

 

2

1

ства

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Стандартные функциональные компоненты в соответствии с ГОСТ 15408-2

 

 

 

 

FAU_GEN

 

FAU_GEN.1

Генерация данных аудита

+

=

 

=

 

=

 

=

=

 

 

FAU_GEN.2

Ассоциация

идентификатора

 

+

 

=

 

=

 

=

=

 

 

 

пользователя

 

 

 

 

 

 

 

 

 

 

FAU_SAR

 

FAU_SAR.1

Просмотр аудита

+

=

 

=

 

=

 

=

=

 

 

FAU_SAR.2

Ограниченный просмотр ау-

 

+

 

=

 

=

 

=

=

 

 

 

дита

 

 

 

 

 

 

 

 

 

 

 

 

FAU_SAR.3

Выборочный просмотр аудита

 

+

 

=

 

=

 

=

=

FMT_MOF

 

FMT_MOF.1

Управление

режимом выпол-

+

=

 

=

 

=

 

=

=

 

 

 

нения функций безопасности

 

 

 

 

 

 

 

 

 

FMT_MTD

 

FMT_MTD.1

Управление данными функций

+

=

 

=

 

=

 

=

=

 

 

 

безопасности

 

 

 

 

 

 

 

 

 

 

FMT_SMR

 

FMT_SMR.1

Роли безопасности

+

=

 

=

 

=

 

=

=

 

 

FMT_SMR.2

Ограничение на роли безопас-

 

 

 

 

 

 

 

 

+

 

 

 

ности

 

 

 

 

 

 

 

 

 

 

 

 

FMT_SMR.3

Принятие ролей

 

 

 

 

 

 

 

 

+

500

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]