Основы ИБ
.pdfПри обработке информации на объекте защиты:
подсистема секретного и конфиденциального делопроизводства (решаются задачи защиты информации при работе с традиционными документами на бумажной ос-
нове, как в ручном контуре автоматизации, так и на границе взаимодействия руч-
ного контура с АС);
подсистема защиты информации в отчуждаемых машинных носителях информа-
ции (основными задачами являются обеспечение целостности и сохранности ин-
формации, размещѐнной на отчуждѐнных носителях, правового владения и гаран-
тированного хранения носителей, как материальных и информационных объектов,
контролируемого движения их при транспортировке между субъектами и компо-
нентами АС);
подсистема защиты информации от НСД к информации и ресурсам АС - защита от НСД (реализуются функции назначения по защите информации от НСД: аутенти-
фикация субъектов, взаимодействующих с АС, контроль и разграничение доступа к информационным и техническим ресурсам АС, аудит процессов реализации функ-
ций назначения, целостность информационных ресурсов и обрабатывающей сре-
ды);
подсистема предотвращения компьютерных атак в АС (задачами защиты являются выявление и предотвращение компьютерных атак извне объекта информатизации через внешнюю телекоммуникационную сеть – вирусы, взлом; внутренних компь-
ютерных атак в обход средств защиты от НСД, в том числе при таких нештатных ситуациях функционирования АС, как сбои, отказы, изменение состава и конфигу-
рации прграммно-технической среды);
подсистема защиты информации в каналах передачи данных между компо-
нентами АС (решаются задачи защиты информации при еѐ транспортировке в локальных вычислительных сетях и между их фрагментами – в ЛВС АС);
подсистема предотвращения скрытого внедрения в программные и техниче-
ские средства автоматизированной обработки и передачи информации
(предметом постановки и решения задач защиты являются необходимость входного контроля и текущего мониторинга используемых в АС программ-
ного обеспечения и технических средств с целью выявления скрытых уст-
ройств и недекларированных возможностей программ, что обеспечивает поддержку доверенной среды программно-технического комплекса и теле-
коммуникационных средств АС);
95
подсистема защиты непосредственного информационного взаимодействия
(задачами защиты являются выявление и нейтрализация возможных каналов утечки информации при непосредственном информационном взаимодейст-
вии «субъект – субъект», которые возникают при ведении секретных и кон-
фиденциальных разговоров – речевая информация).
8.4Обеспечивающие подсистемы
Обеспечивающие подсистемы выделяются по признакам однородности средств,
общности методов и специализации сфер, обеспечивающих решение функциональных за-
дач защиты. Выполняется видовая структуризация компонентов реализации функций и задач защиты. Это способствует эффективному выбору разных средств и мер защиты ин-
формации с точки зрения нейтрализации угроз информации в различных средах (про-
граммно-технической, телекоммуникационной, в ручном контуре АС, при организации работ на ОИ), а также обеспечивает специализацию работ при проектировании и эксплуа-
тации КСЗИ.
Обеспечивающая подсистема КСЗИ– совокупность способов, методов и средств реализации функций и задач защиты информации, однородных по своей природе или от-
носящихся к одной из сфер обеспечения условий для реализации функций и задач защиты информации.
Целесообразно выделить три направления постановки обеспечивающих задач (ОЗ)
для реализации функций и задач защиты информации, выделения сфер деятельности для создания условий функционирования средств защиты информации:
нормативно-правовая поддержка функционирования КСЗИ;
структурно-технологическая и организационно-техническая поддержка функционирования средств защиты;
создание и поддержка программно-технических средств и процессов реали-
зации функций и задач защиты информации в АС.
Нормативно-правовую поддержку функционирования КСЗИ, как общесистемный обеспечивающий компонент, целесообразно выделить в комплексную подсистему, пред-
назначенную для формирования нормативно-правовой документированной базы инфор-
мационных отношений в части обработки и передачи защищаемой информации на ОИ и при внешнем информационном обмене. В целом, организационно-правовое обеспечение защиты информации рассматривается в главе 7 настоящего учебно-методического посо-
бия.
96
Подсистема нормативно-правового обеспечения КСЗИ – совокупность норм,
правил, регламентов и требований, устанавливающих на ОИ и в процессах внешнего информационного обмена обязательный порядок информацион-
ных отношений между субъектами, отношений доступа субъектов к инфор-
мационным объектам и к техническим ресурсам АС при работе с защищае-
мой информацией.
Информационные отношения и отношения доступа рассматриваются во всех тех-
нологических процессах обработки и передачи информации, в среде и инфраструктуре реализации технологических процессов. Порядок реализации отношений материализуется в виде необходимого и достаточного набора официальных документов – стандартов, ру-
ководящих документов, приказов, положений, инструкций, протоколов и других видов документов. На основании этих документов осуществляется проектирование и эксплуата-
ция КСЗИ, выполнение информационных работ, настройка средств защиты информации на установленный штатный режим функционирования.
Все документы, входящие в нормативно-правовое обеспечение КСЗИ, не должны противоречить законодательным актам в области информационных технологий.
К документам нормативно-правового обеспечения, прежде всего, относятся меж-
дународные и государственные стандарты, ведомственные требования, официальные ру-
ководящие документы по разработке и применению средств защиты информации, созда-
нию систем защиты информации.
Отдельную группу нормативно-правового обеспечения составляют разрабатывае-
мые в ходе создания КСЗИ документы:
общесистемные нормативные документы;
регламентирующие и инструктивные документы;
организационно-распорядительные документы.
Общесистемные нормативные документы определяют концептуальные подходы к созданию КСЗИ и требования к мерам и средствам защиты информации, устанавливают отношения доступа субъектов, взаимодействующих с АС, к информационным и техниче-
ским ресурсам.
Основными документами данного вида являются:
модель нарушителя;
политика информационной безопасности ОИ;
модель (порядок) разграничения доступа субъектов к информационным и техническим ресурсам.
97
Модель нарушителя предполагает выявление и представление в формализованном или вербальном виде источников угроз информационной безопасности конкретными группами субъектов, имеющих потенциальную возможность их реализации, уязвимостей информационной среды и технологий, способствующих реализации этих угроз, определе-
ние для объекта информатизации существенных угроз по соотношению «ущерб – затраты на нейтрализацию угроз». Конечным результатом модели нарушителя должен быть кате-
горированный перечень потенциальных нарушителей информационной безопасности с описанием их профессиональных, служебных и функциональных возможностей по ини-
циированию нарушений. Модель нарушителя должна дать однозначный ответ на вопрос, в
отношении каких субъектов и явлений осуществляется защита информации.
Политика информационной безопасности ОИ – это совокупность документирован-
ных управленческих, организационных, технических и технологических решений, на-
правленных на защиту информации и ассоциированных с ней других ресурсов с учѐтом утверждѐнной модели нарушителя. Политика информационной безопасности является концептуальным документом, позволяющим целенаправленно осуществлять проектиро-
вание и эксплуатацию КСЗИ и АС, организовать защищѐнную информационную дея-
тельность на ОИ в целом, оценивать и принимать выверенные в правовом отношении ре-
шения при возможных нарушениях информационной безопасности.
Модель (порядок) разграничения доступа устанавливает конкретные документиро-
ванные права и полномочия доступа пользователей и эксплуатационного персонала (ад-
министраторов, операторов, специалистов по эксплуатации компонентов АС) к информа-
ционным и техническим ресурсам объекта информатизации. Утверждѐнный или введѐн-
ный приказом по объекту порядок разграничения доступа является нормативной основой для выполнения информационной работы на ОИ и настройки средств защиты информации КСЗИ (представления в машинном виде прав и полномочий доступа).
Регламентирующие и инструктивные документы определяют ответственность, рег-
ламент, требования и порядок выполнения условий обеспечения информационной безо-
пасности конкретных информационных технологий, сервисов и связанных с их реализа-
цией работ. К ним, прежде всего, можно отнести такие критические с точки зрения ин-
формационной безопасности технологии как использование сети Интернет, выполнение антивирусных мероприятий, введение и исключение пользователей в действующем акти-
ве, порядок работы с парольными и ключевыми системами и другие. Эти документы предназначены для руководителей ОИ, администраторов и пользователей АС, а также специалистов, обеспечивающих эксплуатацию средств защиты КСЗИ. Практически в рам-
98
ках этих документов определяются организационные меры по защите информации и ис-
пользованию технических (программных, аппаратных) средств защиты.
Организационно-распорядительные документы (приказы, распоряжения) предна-
значены для придания правового статуса в организации принимаемых организационных и технических решений в части КСЗИ и еѐ элементов.
В части структурно-технологической и организационно-технической поддержки функционирования КСЗИ выделяются типовые комплексы работ по созданию условий безопасности работы с защищаемой информацией и функционирования средств защиты КСЗИ:
организация режима конфиденциальности/секретности (решение организа-
ционно-структурных и штатных вопросов по обеспечению на объекте усло-
вий информационной безопасности, реализация организационных мер и ме-
роприятий, контролирующих выполнение пользователями и обслуживаю-
щим персоналом нормативно-правовых и технологических требований по защите информации, распределение и контроль ответственности);
создание с помощью инженерно-технической защиты доверенного про-
странства размещения оборудования АС, служебных и технологических по-
мещений, обеспечение установленного регламента работы в этих помеще-
ниях (установка систем инженерно-технической защиты – пожарной безо-
пасности, охранной сигнализации, видеонаблюдения, автоматизированного контроля управления и допуска в территориальные зоны и помещения; вне-
дрение дисциплины использования доверенного пространства при функцио-
нировании АС).
Для реализации данного комплекса работ могут быть выделены следующие основ-
ные обеспечивающие подсистемы:
подсистема организации режима конфиденциальности/секретности;
подсистема (система) пожарной безопасности объекта информатизации (для обеспечения гарантированной сохранности информационных и технических ресурсов АС и объекта информатизации);
подсистема (система) охранной сигнализации территории, зон размещения АС, служебных и технологических помещений, основного и вспомогатель-
ного оборудования (для создания доверенной территории размещения обо-
рудования АС в период отсутствия на них доверенного обслуживающего персонала);
99
подсистема (система) видеонаблюдения за территорией, помещениями и выполнением работ пользователями и обслуживающим персоналом АС (для контроля действий доверенного персонала в рамках своих полномочий);
подсистема (система) контроля и допуска в служебные и технологические помещения – СКУД (для гарантированного и подконтрольного допуска в
помещения только доверенного в части выполнения работ в этих помещени-
ях персонала).
Создание и поддержка программно-технических средств и процессов обработки и передачи информации АС связано непосредственно с методами, обеспечивающими реше-
ние задач защиты информации в технологических процессах обработки и передачи ин-
формации, и средствами их реализации:
программными компонентами (самостоятельные программные комплексы или программные средства, реализующие функции защиты в программных продуктах общесистемного или прикладного назначения);
техническими и аппаратными средствами и устройствами;
математическими методами решения задач защиты информации (модели и алгоритмы реализации функций защиты, математический аппарат их реали-
зации);
криптографическими методами решения задач защиты (алгоритмы шифро-
вания информации и цифровой подписи, математический аппарат для их реализации);
специальной базой данных КСЗИ (БД СКЗИ включает данные парольной и ключевой документации, матрицы и другие формы представления сведений по управлению разграничением доступа к информационным и техническим ресурсам, регистрационные показатели и сведения по мониторингу и аудиту состояния информационной безопасности, классифицированную информа-
цию по попыткам нарушений и отождествляемых с ними реакциями КСЗИ);
языковыми средствами, предназначенными для реализации функций защиты
в технологических процессах обработки и передачи информации.
Определение состава обеспечивающих подсистем для конкретного ОИ является системной задачей проектирования КСЗИ, однако возможно выделение их типового набо-
ра:
подсистема программного обеспечения защиты информации;
подсистема технического обеспечения защиты информации;
100
подсистема математического обеспечения защиты информации;
подсистема криптографического обеспечения защиты информации;
подсистема информационного обеспечения КСЗИ;
подсистема лингвистического обеспечения КСЗИ.
Следует отметить, что в практике создания и производства средств защиты инфор-
мации широко используется разработка программно-аппаратных комплексов (ПАК) как отдельных устройств выполнения определѐнного набора функций назначения по защите информации АС, реализуемых совокупностью программных и аппаратных средств, мате-
матических или криптографических методов. Этот факт необходимо учитывать при структуризации обеспечивающей части СКЗИ, в особенности при разработке схем деле-
ния системы защиты.
8.5 Технологическая составляющая КСЗИ
Технология – совокупность производственных процессов в определѐнной отрасли производства.
В данном случае речь идѐт о совокупности операций, процедур, процессов и работ по обеспечению защиты информации, реализуемых в рамках мер и силами средств обес-
печивающих подсистем КСЗИ.
Отдельные средства защиты совместно с организационными мерами должны быть объединены в технологические процессы. Технологическая схема процессов реализует связи между функциональными и обеспечивающими подсистемами КСЗИ, определяет,
каким образом и в какой последовательности выполняются задачи функциональных под-
систем средствами обеспечивающих подсистем в технологической среде обработки и пе-
редачи информации.
При этом возможно создание самостоятельных технологических комплексов сис-
тем, изделий, программных продуктов, которые ориентированны только на выполнение определѐнных самостоятельных функций защиты. Например, обеспечение автоматизиро-
ванного контрольно-пропускного режима, ведение служебного информационного обеспе-
чения средств защиты от НСД, ведение парольной и ключевой документации, мониторинг состояния электромагнитных полей вокруг технических средств или наличия компьютер-
ных атак и т.д.
Но чаще операции и процедуры, реализуемые средствами защиты информации, яв-
ляются технологическими элементами общего процесса информационного производства
101
(обработка, передача информации) и требуют интерфейсных согласований со средствами информационных технологий. Это согласование должно быть обеспечено как на уровне аппаратной и программной совместимости, так и на уровне настройки параметров, свя-
занных с политикой безопасности.
Таким образом, технология функционирования СКЗИ как общесистемный компо-
нент - подсистема технологического обеспечения, реализующая на уровне операций, про-
цедур и работ выполнение задач защиты функциональных подсистем средствами обеспе-
чивающих подсистем, объединяющая во взаимосвязанную функциональную среду сред-
ства защиты и средства реализации информационных технологий на объекте защиты.
8.6 Управление информационной безопасностью
Объединение средств защиты на технологическом уровне не является достаточным условием обеспечения и поддержания системой требуемого уровня информационной безопасности.
Обеспечение информационной безопасности на ОИ – это непрерывный процесс функционирования средств защиты информации, выполнения персоналом требований по защите информации, контроля штатного состояния реализации задач защиты, фиксирова-
ния отклонений от штатного состояния, попыток нарушений и событий, связанных с на-
рушениями, реагирования на все отклонения и ввод системы в штатное состояние.
Все эти составляющие процесса обеспечиваются общесистемным компонентом КСЗИ – подсистемой управления информационной безопасностью.
Сбор показателей информационной безопасности при отклонениях выполняются либо общесистемными средствами программно-технического комплекса АС, либо соот-
ветствующими функциональными блоками аудита самих средств защиты, либо службой безопасности. Анализ, принятие решений и выработка воздействий на технологические процессы – это прерогатива соответствующих средств защиты и администраторов безо-
пасности.
Управление осуществляется как на уровне технологических процессов обработки и передачи информации программно-техническими средствами, так и на макроуровне сила-
ми и средствами службы безопасности объекта защиты (административное управление).
Управление на уровне технологических процессов (У3 на рисунке 8.2) включает в
себя:
управление процессами, когда анализ ситуаций и принятие решений осуще-
ствляется непосредственно программно-техническими средствами защиты
102
(например, при аутентификации, разграничении доступа средствами защиты
от НСД);
административное управление, когда принятие решений и последующие действия осуществляются администратором безопасности АС в ходе еѐ функционирования или ответственным лицом за выполнение определѐнных функций защиты (например, при нарушениях, зафиксированных системами инженерно-технической защиты).
Макроуровень управления информационной безопасностью требует интегральных решений при сложных ситуациях состояния информационной безопасности на ОИ. Они связаны либо с некорректной постановкой функциональных задач защиты или с недоста-
точной полнотой их набора в функциональных подсистемах КСЗИ (У1), либо с неэффек-
тивным выбором или настройкой средств защиты в обеспечивающих подсистемах КСЗИ
(У2).
Для того чтобы обеспечить управление, необходимо организовать мониторинг со-
стояния информационной безопасности, сбор и подготовку соответствующих показателей.
Управление информационной безопасностью осуществляется на основании данных подсистемы информационного обеспечения КСЗИ и с учѐтом нормативных требований подсистемы нормативно-правового обеспечения.
8.7 Подсистема информационного обеспечения КСЗИ
Подсистема информационного обеспечения (ИО) КСЗИ, как служебная база дан-
ных АС, обеспечивает информационную поддержку реализации функциональных задач защиты информации и принятие решений при управлении информационной безопасно-
стью. В подсистему информационного обеспечения КСЗИ входят все данные для приня-
тия решений при реализации управления, как в технологических процессах, так и на мак-
роуровне.
Состав и структура информационных массивов (наборов данных), их размещение в функциональных блоках (средствах) АС и на отдельных носителях существенно зависит от размещения средств защиты в компонентах АС, от предназначения отдельных показа-
телей в технологическом процессе функционирования средств защиты (например, пароли,
ключи) и общесистемной интеграции выполнения отдельных функций защиты. Это опре-
деляет определѐнную трудность объединения данных в единую базу данных, взаимосвя-
занную и поддерживаемую в процессе эксплуатации КСЗИ.
103
Основными разделами подсистемы информационного обеспечения КСЗИ являют-
ся:
парольная документация (пароли, формируемые для реализации функции аутентификации и циркулирующие в «ручном» и автоматизированном кон-
турах системы);
профили защиты (права доступа и полномочия действий субъектов, взаимо-
действующих с системой);
ключевая информация при использовании криптографических средств за-
щиты информации;
информация по регистрации и учѐту событий, связанных с отклонением от штатного режима работы средств защиты, функционирования АС в целом и доступа к информационным и техническим ресурсам АС;
модели и методики принятия решений, порядок действий в критических си-
туациях;
информация по подсистемам (системам) инженерно-технической защиты.
От актуальности, достоверности и конфиденциальности служебных массивов дан-
ных КСЗИ зависит, в первую очередь, степень защищѐнности объекта в целом. В этом за-
ключается значимость подсистемы информационного обеспечения КСЗИ.
104
