
- •Система обеспечения экономической безопасности предприятия
- •Введение
- •1. Наиболее типичные проблемы российского предпринимательства
- •2.1. Некоторые рекомендации при создании системы безопасности предприятия
- •2.2. Основные принципы деятельности системы безопасности
- •2.3. Цели системы безопасности
- •2.4. Задачи системы безопасности
- •3. Внутренние и внешние угрозы экономической безопасности фирмы
- •4. Структура службы безопасности
- •5. Концепция безопасности предприятия
- •6. Правовой статус службы безопасности
- •Разведывательная и контрразведывательная деятельность служб безопасности
- •Введение
- •1. Определение понятия «экономическая разведка»
- •1.1. Отличие экономической разведки от экономического (промышленного) шпионажа
- •1.2. Промышленный шпионаж
- •1.3. Разведывательный цикл
- •1.4. Сравнительный анализ американской, японской и немецкой систем экономической разведки
- •2. Задачи и функции подразделения экономической разведки
- •2.1. Система методов экономической разведки
- •2.2. Структура разведывательного подразделения (РП) службы безопасности
- •2.3. Источники разведывательной информации
- •4. Контрразведка: цели и объекты
- •4.1. Стратегические разведчика как объект контрразведки
- •4.2. Задачи и структура контрразведывательного подразделения службы безопасности
- •Комплексная безопасность объектов связи, роль и место информационной безопасности в ее обеспечении
- •Введение
- •1. Основные понятия и определения из области информационной безопасности
- •2. Типичные проблемы обеспечения информационной безопасности
- •3. Основные направления обеспечения информационной безопасности
- •Заключение
- •Методологические основы обеспечения информационной безопасности объекта
- •Введение
- •1. Основные термины и определения из области информационной безопасности
- •2. Последовательность действий при разработке системы обеспечения информационной безопасности объекта
- •Определение политики информационной безопасности
- •Определение границ управления информационной безопасности и конкретизация целей ее создания
- •Оценка рисков и управление рисками
- •Выбор способов обеспечения информационной безопасности
- •3. Информационные системы как объект защиты
- •Заключение. Ваш следующий шаг
- •Основные свойства и показатели эффективности системы защиты информации
- •Введение
- •1. Характеристика «Общих критериев оценки безопасности информационных технологий ISO/IEC 15408»
- •2. Иерархия показателей эффективности системы защиты информации
- •3. Обобщенный методический подход к обеспечению информационной безопасности
- •Заключение
- •Комплексный подход к обеспечению информационной безопасности объекта
- •Введение
- •1. Основные принципы, требования и рекомендации по обеспечению информационной безопасности предприятия
- •Требования к системе информационной безопасности объекта
- •Факторы, определяющие степень централизации управления
- •2. Методика построения (аналитического обследования) системы информационной безопасности предприятия
- •Заключение
- •Методика выявления сведений, представляющих интеллектуальную собственность, и организаций, заинтересованных в них
- •Введение
- •1. Формирование списка сведений, подлежащих защите
- •2. Формирование списка организаций и частных лиц, которые могут быть заинтересованы в доступе к охраняемой информации
- •Заключение
- •Алгоритм проведения анализа информационного риска на предприятии
- •Введение
- •1. Оценка возможного ущерба (потерь)
- •2. Алгоритм проведения анализа информационного риска на предприятии
- •3. Стратегия управления рисками
- •4. Проверка системы защиты информации
- •Заключение
- •Формирование облика нарушителя
- •Введение
- •I. Общая характеристика модели нарушителя
- •2. Структура и основные элементы модели нарушителя
- •3. Алгоритм формирования облика нарушителя
- •Заключение
- •Управление информационной безопасностью
- •Введение
- •1. Основные понятия по управлению информационной безопасностью
- •2. Создание службы информационной безопасности, организационная структура и основные функции
- •3. Администратор безопасности
- •Заключение
- •Аналитические технологии управления информационной безопасностью
- •Введение
- •1. Информационное обеспечение администратора безопасности
- •2. Автоматизация управления информационной безопасностью
- •Заключение
- •План обеспечения информационной безопасности предприятия
- •Введение
- •1. Место и роль плана защиты в системе информационной безопасности
- •2. Организация планирования
- •3. Основные элементы плана защиты и их содержание
- •Заключение
- •Обеспечение информационной безопасности в чрезвычайных ситуациях
- •Введение
- •1. Классификация чрезвычайных ситуаций
- •2. Определение угроз информационной безопасности в чрезвычайных ситуациях
- •3. Разработка мер противодействия чрезвычайным ситуациям
- •Заключение
- •Основные положения законодательства в области защиты информации
- •Введение
- •1. Закон об информации, информатизации и защите информации
- •2. Основные положения закона «о государственной тайне»
- •3. Уголовная ответственность за преступления в сфере информации и интеллектуальной собственности
- •Заключение
- •Лицензирование деятельности в области защиты информации
- •Введение
- •1.Назначение и структура системы лицензирования
- •Что такое лицензия?
- •2. Основания и порядок получения лицензии
- •Специальная экспертиза
- •Государственная аттестация руководителей предприятий
- •Порядок получения лицензии
- •Заключение
- •Аттестование объектов связи и информатики
- •Введение
- •1. Структура системы аттестования объектов
- •2. Порядок проведения аттестации
- •Заключение
- •Система сертификации средств защиты информации
- •1. Государственная система сертификации в Российской Федерации
- •2. Государственная система сертификации средств защиты информации по требованиям безопасности информации
- •3. Сертификация средств защиты информации
- •4. Сертификационные испытания
- •5. Последовательность действий заявителя при сертификации ТЗИ по требованиям безопасности информации
- •Формирование концепции обеспечения информационной безопасности
- •Введение
- •1. Информационно-логическая модель объекта защиты
- •2. Обобщенная структура концепции обеспечения информационной безопасности
- •3. Адаптация общих концептуальных положений информационной безопасности к особенностям предприятия
- •Заключение
- •Уголовно-правовое обеспечение информационной безопасности
- •Статья 183 Уголовного кодекса Российской Федерации
- •Статья 204 Уголовного кодекса Российской Федерации
- •Статья 272 Уголовного кодекса Российской Федерации
- •Статья 273 Уголовного кодекса Российской Федерации
- •Статья 274 Уголовного кодекса Российской Федерации
- •Некоторые уголовно-процессуальные особенности привлечения лица, посягнувшего на информационную безопасность, к уголовной ответственности
- •Показания свидетеля
- •Показания потерпевшего
- •Показания обвиняемого
- •Показания подозреваемого
- •Заключение эксперта
- •Вещественные доказательства
- •Процессуальное закрепление вещественных доказательств
- •Протоколы следственных и судебных действий
- •Иные документы
- •Представление сведений, составляющих коммерческую и банковскую тайну, органам предварительного расследования по расследуемым ими уголовным делам
- •Виды юридической ответственности за правонарушения в области информационной безопасности
- •Введение
- •1. Административная ответственность за нарушение законодательства в сфере информационной безопасности
- •2. Гражданско-правовая ответственность юридических и физических лиц за противоправное получение и использование информации
- •Заключение
- •Основные понятия и требования по обеспечению тайны связи
- •Персонал и безопасность предприятия
- •1. Качественный подбор и расстановка кадров как условие обеспечения безопасности организации
- •2. Мошенничество
- •Совершению мошенничества способствует:
- •3. Тактика эффективного ведения переговоров
- •Основные этапы переговоров
- •Типичные модели поведения на переговорах
- •Метод принципиального ведения переговоров (Переговоры по существу)
- •Психологические основы деструктивной переговорной тактики и способы ее преодоления
- •4. Стиль разрешения конфликтов
- •Выбор оптимального стиля
- •5. Психологические аспекты обеспечения безопасности в экстремальных ситуациях
- •Психологическое обеспечение безопасности предпринимательской деятельности
- •1. Обеспечение безопасности компании при найме, расстановке и управлении персоналом
- •Отбор кандидатов на работу
- •Безопасность персонала обеспечивают новые психотехнологии
- •Стресс и безопасность
- •Полиграф (“детектор лжи”): история и современность
- •Полиграф (“детектор лжи): использование в интересах государства
- •Полиграф (“детектор лжи”): использование в интересах коммерческой безопасности
- •Полиграф и закон
- •Отчет по изучению индивидуально-психологических особенностей
- •Пример профориентационной карты
- •Методика оценки благонадежности персонала
- •1. Благонадежность сотрудника
- •2. Факторы неблагонадежности
- •3. Методы исследования уровня неблагонадежности
- •4. Повышение благонадежности, профилактика нарушений
- •5. Практика применения технологии оценки благонадежности
Система сертификации средств защиты информации
16A.1

Система сертификации средств защиты информации
Содержание
1. Государственная система сертификации в Российской Федерации .............. |
16À.3 |
2.Государственная система сертификации средств защиты информации по
|
требованиям безопасности информации ........................................................... |
16À.4 |
3. |
Сертификация средств защиты информации ................................................... |
16À.6 |
4. |
Сертификационные испытания ........................................................................... |
16À.8 |
5.Последовательность действий заявителя при сертификации ТЗИ по
требованиям безопасности информации ........................................................... |
16À.8 |
16A.2

Система сертификации средств защиты информации
1. Государственная система сертификации в Российской Федерации
Преобразования, происходящие в экономике Российской Федерации, объективно привели к необходимости существенного изменения подхода государства к обеспечению требуемого качества предлагаемой продук ции. Для этих целей в феврале 1992 году был принят Закон РФ “О защите прав потребителей”(№ 2300 1), который действовал в первоначальной формулировке более трёх лет и был изменён виде закона “О внесении изменений и дополнений в Закон РФ “О защите прав потребителей”, утверждённый Государственной Думой в декабре 1995 года. Этот закон регулирует отношения, возникающие между изготовителями, исполнителями продавцами и потребителями при продаже товаров (выполнении работ, оказании услуг), устанавливает пра ва потребителей на приобретение товаров (работ, услуг) надлежащего качества и безопасного для жизни и здоровья потребителей, а так же определяет механизм реализации этих прав.
Вчисле норм, относящихся к сфере действия указанных законов, имеются статьи, декларирующие обязатель ность проведения сертификации и маркировки специальным знаком соответствия того товара (продукции), на который законами или стандартами установлены требования, обеспечивающие безопасность жизни, здо ровья потребителей и охрану окружающей среды и предотвращение причинения вреда имуществу потреби теля. Таким образом, указанные законы впервые законодательно ввели понятие о сертификации продукции, а так же определили основные полномочия федеральных органов управления и исполнительной власти в вопросах сертификации.
Однако в Законе РФ “О защите прав потребителей”, а так же в изменениях и дополнениях к нему, не рас сматриваются в деталях отношения в области сертификации продукции, не определяется состав, не норми руются права, обязанности и ответственность участников процесса сертификации. Исходя из этого, возник ла необходимость принятия ряда документов, которые бы законодательно утвердили организацию системы сертификации в РФ.
Всвязи с отсутствием разработок документов такого типа, был учтён многолетний международный опыт в области сертификации. Специалистами Госстандарта были переработаны европейские нормативные докумен ты, регламентирующие вопросы сертификации, применительно к российским условиям, нашедшим своё от ражение в группе российских стандартов ГОСТ Р 51000 96, которая установила порядок работ по сертифика ции продукции. В настоящее время общие требования к порядку сертификации в целом соответствуют Руко водствам Международной организации по стандартизации и Международной электротехнической комиссии (ИСО/МЭК 7, 16, 27, 28, 40, 44) и европейским стандартам по сертификации группы EN45000.
Правовой основой созданной системы сертификации явился Закон РФ 1993 года №5151 1 от 10.06.93 года ” О сертификации продукции и услуг”, которым впервые юридически закрепил важнейшие понятия и нормы в области сертификации. Этим законом в Российской Федерации вводились следующие виды сертификации:
1.Обязательная система сертификации – для проверки параметров качества установленных федераль ными законами РФ и государственными стандартами.
2.Добровольная система сертификации – для проверки параметров качества повышающие конкурентос пособность предлагаемой продукции, проводящаяся на добровольных условиях.
3.Система сертификации однородной продукции – для проверки параметров качества определённой про дукции, для которых применяются одни и те же конкретные стандарты и та же самая процедура.
Национальная система сертификации
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Системы обязательной |
|
Системы |
|
|
Сертификация |
||||
сертификации, |
|
|
|
||||||
установленные |
|
добровольной |
|
|
систем |
||||
законом (14) |
|
сертификации, (65) |
|
|
качества |
||||
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Системы обязательной |
|
Системы добровольной |
|
|
|
|
|||
сертификации, |
|
сертификации, |
|
|
|
|
|||
однородной |
|
однородной |
|
|
|
|
|||
продукции (31) |
|
продукции |
|
|
|
|
|||
|
|
|
|
|
|
|
|
|
|
Рис.1 Система сертификации РФ
16A.3

Система сертификации средств защиты информации
Созданная система сертификации продукции в настоящее время действует на национальном и федеральном уровнях. На национальном уровне систему возглавляет Госстандарт, который руководит и координирует де ятельность федеральных органов по сертификации. На настоящий момент в Российской Федерации создано:
•14 систем обязательной сертификации установленных законами РФ.
•31 система обязательной сертификации однородной продукции.
•65 систем добровольной сертификации.
2.Государственная система сертификации средств защиты информации по требованиям безопасности информации
Впервые регулирование отношений в РФ, возникающих в процессе работы со сведениями, составляющими государственную тайну, на законодательном уровне было определено Законом РФ от 21.09.93 года “О госу" дарственной тайне”.
Одними из базовых положений настоящего закона являются – лицензирование деятельности предприятий, учреждений и организаций по их допуску к проведению работ, связанных с использованием сведений, со ставляющих государственную тайну, созданием средств защиты информации, а так же осуществлению ме роприятий и (или) оказанию услуг по защите государственной тайны (статья 27) и сертификации СЗИ (статья 28).
Координация деятельности органов государственной власти, предприятий, учреждений, организаций и их структурных подразделений по защите государственной тайны в интересах разработки и выполнения феде ральных программ, нормативных и методических документов, обеспечивающих реализацию законодательства РФ о государственной тайне, возложена на Межведомственную комиссию по защите государственной тайны. “Положение о Межведомственной комиссии по защите государственной тайны” учреждено указом Прези дента России от 20.01.96 г. № 71 (до этого указа функции Межведомственной комиссии возлагались на Госу дарственную техническую комиссию при Президенте РФ).
Развитие систем сертификации, их взаимное функционирование поставили перед Межведомственной комис сией задачи, связанные с оптимальным использованием возможностей таких систем и их отдельных элемен тов. В соответствии с возложенными задачами Межведомственная комиссия по защите государственной тайны обеспечила разработку общих положений о сертификации средств защиты информации, рассмотрение и со гласование Положений о конкретных системах сертификаций и перечней СЗИ, подлежащих сертификации в данной системе, а так же требований, которым эти средства должны удовлетворять.
С принятием и введением в действие комплекса законодательных и других нормативных актов правового регулирования в области защиты государственной тайны и сертификации средств защиты информации про блема обеспечения качества разрабатываемых, выпускаемых серийно и используемых средств, а так же ока зываемых в этой области услуг стала на прочную правовую основу.
Одним из таких документов явилось “Положение о сертификации средств защиты информации”, утверждён ное постановлением Правительства РФ от 26.07.95 г. № 608, определившим 5 систем сертификации, возглав ляемых федеральными органами по сертификации – Гостехкомиссией России, ФАПСИ, ФСБ России, СВР Рос сии и Министерством обороны РФ. В государственном реестре Госстандарта России зарегистрированы соот ветственно:
1.ФАПСИ – система сертификации средств криптографической защиты информации № РОСС RU.0001.030001 от 15.11.93 г.;
2.Гостехкомиссии России – система сертификации средств защиты информации по требованиям безопас ности информации № РОСС RU.0001.01БИ01 от 20.03.95 г.;
3.Министерства обороны России система сертификации средств защиты информации, относящихся к компетенции Министерства обороны России, по требованиям безопасности информации № РОСС RU.0001.01ГШ00 от 20.03.95 г.;
Работы по созданию и регистрации других систем сертификации СЗИ пока не завершены. Системы предус матривают сертификацию технических, программно технических, программных средств, систем, сетей вычис лительной техники как законченной научно технической продукции, предназначенной для обработки, пере дачи и хранения информации с ограниченным доступом, средств защиты и контроля эффективности защиты информации, аттестацию автоматизированных систем различного уровня, телекоммуникационных систем и других объектов защиты. Системы сертификации СЗИ призваны обеспечить потребителю средств защиты информации безопасную обработку любой информации с ограниченным доступом.
Структура систем сертификации СЗИ и основные данные об их деятельности приведены на рис.1.
16A.4

Система сертификации средств защиты информации
Межведомственная комиссия по защите государственной тайны
Федеральные органы обязательной сертификации средств защиты информаци
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
ФАПСИ |
|
|
|
ÃÒÊ |
|
|
|
ÌÎ ÐÔ |
|
|
|
ÑÂÐ ÐÔ |
|
|
|
ÔÑÁ ÐÔ |
|
|||||
|
|
|
|
|
|
|
|
|
|
||||||||||||||
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Органы по |
|
|
Аппеляционный совет |
|
Органы по |
|
|
|
|
|
|
|
|
|
|
|
|||||||
|
|
системы |
|
|
|
|
|
|
|
|
|
|
|
|
|
||||||||
сертификации СЗИ |
|
|
|
сертификации СЗИ |
|
Система |
|
|
|
|
|
|
|||||||||||
|
Органы по |
|
|
|
|
|
Система |
|
|||||||||||||||
|
|
|
|
|
|
|
|
|
|
|
|
сертификации в |
|
|
|
||||||||
|
|
|
|
|
сертификации СЗИ |
|
|
|
|
|
|
|
|
|
|||||||||
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|||||||
Испытательные |
|
|
Испытательные |
|
стадии |
|
|
сертификации не |
|||||||||||||||
|
Испытательные |
|
|
|
|
||||||||||||||||||
|
|
|
|
|
создана |
|
|||||||||||||||||
лаборатории (центры) |
|
|
лаборатории (центры) |
|
разв¸ртывания |
|
|
||||||||||||||||
|
лаборатории (центры) |
|
|
|
|
|
|
|
|||||||||||||||
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
||||
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Заявители (разработчики, изготовители, поставщики, продавцы, потребители СЗИ)
Рис.2 Система сертификации средств защиты информации
В настоящее время в системах сертификации СЗИ аккредитовано 6 органов по сертификации (Гостехкомис сией России – 5, ФАПСИ – 1) и 46 испытательных лабораторий (Гостехкомиссией России – 34, ФАПСИ – 5, Министерства обороны – 7).
Структуру любой системы сертификации СЗИ можно представить в обобщённом виде:
Федеральный орган по сетификации
Центральный орган по сертификации
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Орган по |
|
|
|
Орган по |
|
|
|
Орган по |
||||||||
сертификации |
|
|
сертификации |
|
|
сертификации |
||||||||||
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Испытательная |
|
|
|
Испытательная |
|
|
||||||||
|
|
|
лаборатория |
|
|
|
лаборатория |
|
|
|||||||
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Заявители
Рис. 3 Обобщённая структура системы сертификации
ГОСТом Р 50922 – 96 «Защита информации. Основные термины и определения» средства защиты информа ции, применяемые на объекте информатизации, отнесены к технике защиты информации. Согласно требова ниям ГОСТ техника защиты информации состоит из:
средств защиты информации (рис. 3)
средств контроля эффективности защиты информации;
средств и систем управления системой защиты.
Техника защиты информации (ТЗИ) находит широкое применение в коммерческих организациях РФ для за щиты коммерческой тайны. Однако применение ТЗИ в структурах использующих в своей работе сведения, содержащие государственную тайну ограничено, и не допускается без проведения комплекса организацион но технических мероприятий, направленных на её сохранение и проводимых на всех этапах их жизненного цикла. Одним из таких мероприятий является сертификация технических средств защиты по требованиям безопасности информации.
16A.5