Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Основы ИБ

.pdf
Скачиваний:
150
Добавлен:
05.06.2015
Размер:
2 Мб
Скачать
☆

При обработке информации на объекте защиты:

подсистема секретного и конфиденциального делопроизводства (решаются задачи защиты информации при работе с традиционными документами на бумажной ос-

нове, как в ручном контуре автоматизации, так и на границе взаимодействия руч-

ного контура с АС);

подсистема защиты информации в отчуждаемых машинных носителях информа-

ции (основными задачами являются обеспечение целостности и сохранности ин-

формации, размещѐнной на отчуждѐнных носителях, правового владения и гаран-

тированного хранения носителей, как материальных и информационных объектов,

контролируемого движения их при транспортировке между субъектами и компо-

нентами АС);

подсистема защиты информации от НСД к информации и ресурсам АС - защита от НСД (реализуются функции назначения по защите информации от НСД: аутенти-

фикация субъектов, взаимодействующих с АС, контроль и разграничение доступа к информационным и техническим ресурсам АС, аудит процессов реализации функ-

ций назначения, целостность информационных ресурсов и обрабатывающей сре-

ды);

подсистема предотвращения компьютерных атак в АС (задачами защиты являются выявление и предотвращение компьютерных атак извне объекта информатизации через внешнюю телекоммуникационную сеть – вирусы, взлом; внутренних компь-

ютерных атак в обход средств защиты от НСД, в том числе при таких нештатных ситуациях функционирования АС, как сбои, отказы, изменение состава и конфигу-

рации прграммно-технической среды);

подсистема защиты информации в каналах передачи данных между компо-

нентами АС (решаются задачи защиты информации при еѐ транспортировке в локальных вычислительных сетях и между их фрагментами – в ЛВС АС);

подсистема предотвращения скрытого внедрения в программные и техниче-

ские средства автоматизированной обработки и передачи информации

(предметом постановки и решения задач защиты являются необходимость входного контроля и текущего мониторинга используемых в АС программ-

ного обеспечения и технических средств с целью выявления скрытых уст-

ройств и недекларированных возможностей программ, что обеспечивает поддержку доверенной среды программно-технического комплекса и теле-

коммуникационных средств АС);

95

подсистема защиты непосредственного информационного взаимодействия

(задачами защиты являются выявление и нейтрализация возможных каналов утечки информации при непосредственном информационном взаимодейст-

вии «субъект – субъект», которые возникают при ведении секретных и кон-

фиденциальных разговоров – речевая информация).

8.4Обеспечивающие подсистемы

Обеспечивающие подсистемы выделяются по признакам однородности средств,

общности методов и специализации сфер, обеспечивающих решение функциональных за-

дач защиты. Выполняется видовая структуризация компонентов реализации функций и задач защиты. Это способствует эффективному выбору разных средств и мер защиты ин-

формации с точки зрения нейтрализации угроз информации в различных средах (про-

граммно-технической, телекоммуникационной, в ручном контуре АС, при организации работ на ОИ), а также обеспечивает специализацию работ при проектировании и эксплуа-

тации КСЗИ.

Обеспечивающая подсистема КСЗИ– совокупность способов, методов и средств реализации функций и задач защиты информации, однородных по своей природе или от-

носящихся к одной из сфер обеспечения условий для реализации функций и задач защиты информации.

Целесообразно выделить три направления постановки обеспечивающих задач (ОЗ)

для реализации функций и задач защиты информации, выделения сфер деятельности для создания условий функционирования средств защиты информации:

нормативно-правовая поддержка функционирования КСЗИ;

структурно-технологическая и организационно-техническая поддержка функционирования средств защиты;

создание и поддержка программно-технических средств и процессов реали-

зации функций и задач защиты информации в АС.

Нормативно-правовую поддержку функционирования КСЗИ, как общесистемный обеспечивающий компонент, целесообразно выделить в комплексную подсистему, пред-

назначенную для формирования нормативно-правовой документированной базы инфор-

мационных отношений в части обработки и передачи защищаемой информации на ОИ и при внешнем информационном обмене. В целом, организационно-правовое обеспечение защиты информации рассматривается в главе 7 настоящего учебно-методического посо-

бия.

96

Подсистема нормативно-правового обеспечения КСЗИ – совокупность норм,

правил, регламентов и требований, устанавливающих на ОИ и в процессах внешнего информационного обмена обязательный порядок информацион-

ных отношений между субъектами, отношений доступа субъектов к инфор-

мационным объектам и к техническим ресурсам АС при работе с защищае-

мой информацией.

Информационные отношения и отношения доступа рассматриваются во всех тех-

нологических процессах обработки и передачи информации, в среде и инфраструктуре реализации технологических процессов. Порядок реализации отношений материализуется в виде необходимого и достаточного набора официальных документов – стандартов, ру-

ководящих документов, приказов, положений, инструкций, протоколов и других видов документов. На основании этих документов осуществляется проектирование и эксплуата-

ция КСЗИ, выполнение информационных работ, настройка средств защиты информации на установленный штатный режим функционирования.

Все документы, входящие в нормативно-правовое обеспечение КСЗИ, не должны противоречить законодательным актам в области информационных технологий.

К документам нормативно-правового обеспечения, прежде всего, относятся меж-

дународные и государственные стандарты, ведомственные требования, официальные ру-

ководящие документы по разработке и применению средств защиты информации, созда-

нию систем защиты информации.

Отдельную группу нормативно-правового обеспечения составляют разрабатывае-

мые в ходе создания КСЗИ документы:

общесистемные нормативные документы;

регламентирующие и инструктивные документы;

организационно-распорядительные документы.

Общесистемные нормативные документы определяют концептуальные подходы к созданию КСЗИ и требования к мерам и средствам защиты информации, устанавливают отношения доступа субъектов, взаимодействующих с АС, к информационным и техниче-

ским ресурсам.

Основными документами данного вида являются:

модель нарушителя;

политика информационной безопасности ОИ;

модель (порядок) разграничения доступа субъектов к информационным и техническим ресурсам.

97

Модель нарушителя предполагает выявление и представление в формализованном или вербальном виде источников угроз информационной безопасности конкретными группами субъектов, имеющих потенциальную возможность их реализации, уязвимостей информационной среды и технологий, способствующих реализации этих угроз, определе-

ние для объекта информатизации существенных угроз по соотношению «ущерб – затраты на нейтрализацию угроз». Конечным результатом модели нарушителя должен быть кате-

горированный перечень потенциальных нарушителей информационной безопасности с описанием их профессиональных, служебных и функциональных возможностей по ини-

циированию нарушений. Модель нарушителя должна дать однозначный ответ на вопрос, в

отношении каких субъектов и явлений осуществляется защита информации.

Политика информационной безопасности ОИ – это совокупность документирован-

ных управленческих, организационных, технических и технологических решений, на-

правленных на защиту информации и ассоциированных с ней других ресурсов с учѐтом утверждѐнной модели нарушителя. Политика информационной безопасности является концептуальным документом, позволяющим целенаправленно осуществлять проектиро-

вание и эксплуатацию КСЗИ и АС, организовать защищѐнную информационную дея-

тельность на ОИ в целом, оценивать и принимать выверенные в правовом отношении ре-

шения при возможных нарушениях информационной безопасности.

Модель (порядок) разграничения доступа устанавливает конкретные документиро-

ванные права и полномочия доступа пользователей и эксплуатационного персонала (ад-

министраторов, операторов, специалистов по эксплуатации компонентов АС) к информа-

ционным и техническим ресурсам объекта информатизации. Утверждѐнный или введѐн-

ный приказом по объекту порядок разграничения доступа является нормативной основой для выполнения информационной работы на ОИ и настройки средств защиты информации КСЗИ (представления в машинном виде прав и полномочий доступа).

Регламентирующие и инструктивные документы определяют ответственность, рег-

ламент, требования и порядок выполнения условий обеспечения информационной безо-

пасности конкретных информационных технологий, сервисов и связанных с их реализа-

цией работ. К ним, прежде всего, можно отнести такие критические с точки зрения ин-

формационной безопасности технологии как использование сети Интернет, выполнение антивирусных мероприятий, введение и исключение пользователей в действующем акти-

ве, порядок работы с парольными и ключевыми системами и другие. Эти документы предназначены для руководителей ОИ, администраторов и пользователей АС, а также специалистов, обеспечивающих эксплуатацию средств защиты КСЗИ. Практически в рам-

98

ках этих документов определяются организационные меры по защите информации и ис-

пользованию технических (программных, аппаратных) средств защиты.

Организационно-распорядительные документы (приказы, распоряжения) предна-

значены для придания правового статуса в организации принимаемых организационных и технических решений в части КСЗИ и еѐ элементов.

В части структурно-технологической и организационно-технической поддержки функционирования КСЗИ выделяются типовые комплексы работ по созданию условий безопасности работы с защищаемой информацией и функционирования средств защиты КСЗИ:

организация режима конфиденциальности/секретности (решение организа-

ционно-структурных и штатных вопросов по обеспечению на объекте усло-

вий информационной безопасности, реализация организационных мер и ме-

роприятий, контролирующих выполнение пользователями и обслуживаю-

щим персоналом нормативно-правовых и технологических требований по защите информации, распределение и контроль ответственности);

создание с помощью инженерно-технической защиты доверенного про-

странства размещения оборудования АС, служебных и технологических по-

мещений, обеспечение установленного регламента работы в этих помеще-

ниях (установка систем инженерно-технической защиты – пожарной безо-

пасности, охранной сигнализации, видеонаблюдения, автоматизированного контроля управления и допуска в территориальные зоны и помещения; вне-

дрение дисциплины использования доверенного пространства при функцио-

нировании АС).

Для реализации данного комплекса работ могут быть выделены следующие основ-

ные обеспечивающие подсистемы:

подсистема организации режима конфиденциальности/секретности;

подсистема (система) пожарной безопасности объекта информатизации (для обеспечения гарантированной сохранности информационных и технических ресурсов АС и объекта информатизации);

подсистема (система) охранной сигнализации территории, зон размещения АС, служебных и технологических помещений, основного и вспомогатель-

ного оборудования (для создания доверенной территории размещения обо-

рудования АС в период отсутствия на них доверенного обслуживающего персонала);

99

подсистема (система) видеонаблюдения за территорией, помещениями и выполнением работ пользователями и обслуживающим персоналом АС (для контроля действий доверенного персонала в рамках своих полномочий);

подсистема (система) контроля и допуска в служебные и технологические помещения – СКУД (для гарантированного и подконтрольного допуска в

помещения только доверенного в части выполнения работ в этих помещени-

ях персонала).

Создание и поддержка программно-технических средств и процессов обработки и передачи информации АС связано непосредственно с методами, обеспечивающими реше-

ние задач защиты информации в технологических процессах обработки и передачи ин-

формации, и средствами их реализации:

программными компонентами (самостоятельные программные комплексы или программные средства, реализующие функции защиты в программных продуктах общесистемного или прикладного назначения);

техническими и аппаратными средствами и устройствами;

математическими методами решения задач защиты информации (модели и алгоритмы реализации функций защиты, математический аппарат их реали-

зации);

криптографическими методами решения задач защиты (алгоритмы шифро-

вания информации и цифровой подписи, математический аппарат для их реализации);

специальной базой данных КСЗИ (БД СКЗИ включает данные парольной и ключевой документации, матрицы и другие формы представления сведений по управлению разграничением доступа к информационным и техническим ресурсам, регистрационные показатели и сведения по мониторингу и аудиту состояния информационной безопасности, классифицированную информа-

цию по попыткам нарушений и отождествляемых с ними реакциями КСЗИ);

языковыми средствами, предназначенными для реализации функций защиты

в технологических процессах обработки и передачи информации.

Определение состава обеспечивающих подсистем для конкретного ОИ является системной задачей проектирования КСЗИ, однако возможно выделение их типового набо-

ра:

подсистема программного обеспечения защиты информации;

подсистема технического обеспечения защиты информации;

100

подсистема математического обеспечения защиты информации;

подсистема криптографического обеспечения защиты информации;

подсистема информационного обеспечения КСЗИ;

подсистема лингвистического обеспечения КСЗИ.

Следует отметить, что в практике создания и производства средств защиты инфор-

мации широко используется разработка программно-аппаратных комплексов (ПАК) как отдельных устройств выполнения определѐнного набора функций назначения по защите информации АС, реализуемых совокупностью программных и аппаратных средств, мате-

матических или криптографических методов. Этот факт необходимо учитывать при структуризации обеспечивающей части СКЗИ, в особенности при разработке схем деле-

ния системы защиты.

8.5 Технологическая составляющая КСЗИ

Технология – совокупность производственных процессов в определѐнной отрасли производства.

В данном случае речь идѐт о совокупности операций, процедур, процессов и работ по обеспечению защиты информации, реализуемых в рамках мер и силами средств обес-

печивающих подсистем КСЗИ.

Отдельные средства защиты совместно с организационными мерами должны быть объединены в технологические процессы. Технологическая схема процессов реализует связи между функциональными и обеспечивающими подсистемами КСЗИ, определяет,

каким образом и в какой последовательности выполняются задачи функциональных под-

систем средствами обеспечивающих подсистем в технологической среде обработки и пе-

редачи информации.

При этом возможно создание самостоятельных технологических комплексов сис-

тем, изделий, программных продуктов, которые ориентированны только на выполнение определѐнных самостоятельных функций защиты. Например, обеспечение автоматизиро-

ванного контрольно-пропускного режима, ведение служебного информационного обеспе-

чения средств защиты от НСД, ведение парольной и ключевой документации, мониторинг состояния электромагнитных полей вокруг технических средств или наличия компьютер-

ных атак и т.д.

Но чаще операции и процедуры, реализуемые средствами защиты информации, яв-

ляются технологическими элементами общего процесса информационного производства

101

(обработка, передача информации) и требуют интерфейсных согласований со средствами информационных технологий. Это согласование должно быть обеспечено как на уровне аппаратной и программной совместимости, так и на уровне настройки параметров, свя-

занных с политикой безопасности.

Таким образом, технология функционирования СКЗИ как общесистемный компо-

нент - подсистема технологического обеспечения, реализующая на уровне операций, про-

цедур и работ выполнение задач защиты функциональных подсистем средствами обеспе-

чивающих подсистем, объединяющая во взаимосвязанную функциональную среду сред-

ства защиты и средства реализации информационных технологий на объекте защиты.

8.6 Управление информационной безопасностью

Объединение средств защиты на технологическом уровне не является достаточным условием обеспечения и поддержания системой требуемого уровня информационной безопасности.

Обеспечение информационной безопасности на ОИ – это непрерывный процесс функционирования средств защиты информации, выполнения персоналом требований по защите информации, контроля штатного состояния реализации задач защиты, фиксирова-

ния отклонений от штатного состояния, попыток нарушений и событий, связанных с на-

рушениями, реагирования на все отклонения и ввод системы в штатное состояние.

Все эти составляющие процесса обеспечиваются общесистемным компонентом КСЗИ – подсистемой управления информационной безопасностью.

Сбор показателей информационной безопасности при отклонениях выполняются либо общесистемными средствами программно-технического комплекса АС, либо соот-

ветствующими функциональными блоками аудита самих средств защиты, либо службой безопасности. Анализ, принятие решений и выработка воздействий на технологические процессы – это прерогатива соответствующих средств защиты и администраторов безо-

пасности.

Управление осуществляется как на уровне технологических процессов обработки и передачи информации программно-техническими средствами, так и на макроуровне сила-

ми и средствами службы безопасности объекта защиты (административное управление).

Управление на уровне технологических процессов (У3 на рисунке 8.2) включает в

себя:

управление процессами, когда анализ ситуаций и принятие решений осуще-

ствляется непосредственно программно-техническими средствами защиты

102

(например, при аутентификации, разграничении доступа средствами защиты

от НСД);

административное управление, когда принятие решений и последующие действия осуществляются администратором безопасности АС в ходе еѐ функционирования или ответственным лицом за выполнение определѐнных функций защиты (например, при нарушениях, зафиксированных системами инженерно-технической защиты).

Макроуровень управления информационной безопасностью требует интегральных решений при сложных ситуациях состояния информационной безопасности на ОИ. Они связаны либо с некорректной постановкой функциональных задач защиты или с недоста-

точной полнотой их набора в функциональных подсистемах КСЗИ (У1), либо с неэффек-

тивным выбором или настройкой средств защиты в обеспечивающих подсистемах КСЗИ

(У2).

Для того чтобы обеспечить управление, необходимо организовать мониторинг со-

стояния информационной безопасности, сбор и подготовку соответствующих показателей.

Управление информационной безопасностью осуществляется на основании данных подсистемы информационного обеспечения КСЗИ и с учѐтом нормативных требований подсистемы нормативно-правового обеспечения.

8.7 Подсистема информационного обеспечения КСЗИ

Подсистема информационного обеспечения (ИО) КСЗИ, как служебная база дан-

ных АС, обеспечивает информационную поддержку реализации функциональных задач защиты информации и принятие решений при управлении информационной безопасно-

стью. В подсистему информационного обеспечения КСЗИ входят все данные для приня-

тия решений при реализации управления, как в технологических процессах, так и на мак-

роуровне.

Состав и структура информационных массивов (наборов данных), их размещение в функциональных блоках (средствах) АС и на отдельных носителях существенно зависит от размещения средств защиты в компонентах АС, от предназначения отдельных показа-

телей в технологическом процессе функционирования средств защиты (например, пароли,

ключи) и общесистемной интеграции выполнения отдельных функций защиты. Это опре-

деляет определѐнную трудность объединения данных в единую базу данных, взаимосвя-

занную и поддерживаемую в процессе эксплуатации КСЗИ.

103

Основными разделами подсистемы информационного обеспечения КСЗИ являют-

ся:

парольная документация (пароли, формируемые для реализации функции аутентификации и циркулирующие в «ручном» и автоматизированном кон-

турах системы);

профили защиты (права доступа и полномочия действий субъектов, взаимо-

действующих с системой);

ключевая информация при использовании криптографических средств за-

щиты информации;

информация по регистрации и учѐту событий, связанных с отклонением от штатного режима работы средств защиты, функционирования АС в целом и доступа к информационным и техническим ресурсам АС;

модели и методики принятия решений, порядок действий в критических си-

туациях;

информация по подсистемам (системам) инженерно-технической защиты.

От актуальности, достоверности и конфиденциальности служебных массивов дан-

ных КСЗИ зависит, в первую очередь, степень защищѐнности объекта в целом. В этом за-

ключается значимость подсистемы информационного обеспечения КСЗИ.

104