Главная | Обратная связь | Поможем написать вашу работу!
МегаЛекции

Федеральная служба по техническому и экспортному контролю




(ФСТЭК)

В Российской Федерации информационная безопасность обеспечивается соблюдением указов Президента, федеральных законов, постановлений Правительства Российской Федерации, руководящих документов Федеральной службы по техническому и экспортному контролю (до 16 августа 2004 года ФСТЭК носила название - Государственная техническая комиссия при Президенте РФ, а в августе, в рамках административной реформы, комиссия была переименована в Федеральную службу и подчинена Министерству обороны) и других нормативных документов.

В Российской Федерации с точки зрения стандартизации положений в сфере информационной безопасности первостепенное значение имеют руководящие документы (РД) Федеральной службы по техническому и экспортному контролю, одной из задач которой является «проведение единой государственной политики в области технической защиты информации».

Согласно указу Президента N 1085, ФСТЭК России является федеральным органом исполнительной власти, уполномоченным в области противодействия техническим разведкам и технической защиты информации, а также специально уполномоченным органом в области экспортного контроля. Согласно Указу, у директора есть три заместителя, предельная штатная численность центрального аппарата ФСТЭК установлена в 250 человек, предельная штатная численность территориальных органов службы - 984 сотрудника. В составе ФСТЭК существует Государственный научно-исследовательский испытательный институт проблем технической защиты информации.

ФСТЭК России является органом защиты государственной тайны, наделенным полномочиями по распоряжению сведениями, составляющими государственную тайну. ФСТЭК России организует деятельность государственной системы противодействия техническим разведкам и технической защиты информации и руководит ею.

 

За годы существования предшественника ФСТЭК - Гостехкомиссии при Президенте РФ - разработаны и доведены до уровня национальных стандартов десятки документов, среди которых:

• Руководящий документ «Положение по аттестации объектов информатизации по требованиям безопасности информации» (Утверждено Председателем Гостехкомиссии России 25.11.1994 г.).

• Руководящий документ «Автоматизированные системы (АС). Защита от несанкционированного доступа (НСД) к информации. Классификация АС и требования к защите информации» (Гостехкомиссия России, 1997).

• Руководящий документ «Средства вычислительной техники. Защита от НСД к информации. Показатели защищенности от НСД к информации» (Гостехкомиссия России, 1992 г.).

• Руководящий документ «Концепция защиты средств вычислительной техники от НСД к информации» (Гостехкомиссия России, 1992 г.).

• Руководящий документ «Защита от НСД к информации. Термины и определения» (Гостехкомиссия России, 1992 г.).

• Руководящий документ «Средства вычислительной техники (СВТ). Межсетевые экраны. Защита от НСД к информации. Показатели защищенности от НСД к информации» (Гостехкомиссия России, 1997 г.).

• Руководящий документ «Защита от несанкционированного доступа к информации.

Часть 1. Программное обеспечение средств защиты информации. Классификация по уровню контроля отсутствия недекларированных возможностей» (Гостехкомиссия России, 1999 г.).

• Руководящий документ «Специальные требования и рекомендации по технической защите конфиденциальной информации» (Гостехкомиссия России, 2001г.)

 

Документы по оценке защищенности автоматизированных

Систем в РФ

Рассмотрим наиболее значимые из этих документов, определяющие критерии для оценки защищенности автоматизированных систем.

Руководящий документ «СВТ. Защита от НСД к информации. Показатели защищенности от НСД к информации» устанавливает классификацию СВТ по уровню защищенности от НСД к информации на базе перечня показателей защищенности и совокупности описывающих их требований. Основой для разработки этого документа явилась «Оранжевая книга». Этот оценочный стандарт устанавливается семь классов защищенности СВТ от НСД к информации.

Самый низкий класс – седьмой, самый высокий – первый. Классы подразделяются на четыре группы, отличающиеся уровнем защиты:

Первая группа содержит только один седьмой класс, к которому относят все СВТ, не удовлетворяющие требованиям более высоких классов.

Вторая группа характеризуется дискреционной защитой и содержит шестой и пятый классы.

Третья группа характеризуется мандатной защитой и содержит четвертый, третий и второй классы.

Четвертая группа характеризуется верифицированной защитой и включает только первый класс.

Руководящий документ «АС. Защита от НСД к информации. Классификация АС и требования по защите информации» устанавливает классификацию автоматизированных систем, подлежащих защите от несанкционированного доступа к информации, и требования по защите информации в АС различных классов.

К числу определяющих признаков, по которым производится группировка АС в различные классы, относятся:

• наличие в АС информации различного уровня конфиденциальности;

• уровень полномочий субъектов доступа АС на доступ к конфиденциальной информации;

• режим обработки данных в АС – коллективный или индивидуальный.

В документе определены девять классов защищенности АС от НСД к информации. Каждый класс характеризуется определенной минимальной совокупностью требований по защите. Классы подразделяются на три группы, отличающиеся особенностями обработки информации в АС.

В пределах каждой группы соблюдается иерархия требований по защите в зависимости от ценности и конфиденциальности информации и, следовательно, иерархия классов защищенности АС.

В таблице 2 приведены классы защищенности АС и требования для их обеспечения.

 

Таблица 2. Требования к защищенности автоматизированных систем

Подсистемы и требования Классы
1 Подсистема управления доступом 1.1 Идентификация, проверка подлинности и контроль доступа субъектов: в систему + + + + + + + + +
к терминалам, ЭВМ, узлам сети ЭВМ, каналам связи, внешним устройствам ЭВМ - - - + - + + + +
к программам - - - + - + + + +
к томам, каталогам, файлам, записям, полям записей - - - + - + + + +
1.2 Управление потоками информации - - - + - - + + +
2 Подсистема регистрации и учета 2.1 Регистрация и учет: входа/выхода субъектов доступа в/из системы (узла сети) + + + + + + + + +
выдачи печатных (графических) выходных документов - + - + - + + + +
запуска/завершения программ и процессов (заданий, задач) - - - + - + + + +
доступа программ субъектов доступа к терминалам, ЭВМ, узлам сети ЭВМ, каналам связи, внешним устройствам ЭВМ, программам, томам, каталогам, файлам, записям, полям записей - - - + - + + + +
изменения полномочий субъектов доступа - - - - - - + + +
создаваемых защищаемых объектов доступа - - - + - - + + +
2.2 Учет носителей информации + + + + + + + + +
2.3 Очистка (обнуление, обезличивание) освобождаемых областей оперативной памяти ЭВМ и внешних накопителей - + - + - + + + +
2.4 Сигнализация попыток нарушения защиты - - - - - - + + +
3 Криптографическая подсистема 3.1 Шифрование конфиденциальной информации - - - + - - - + +
3.2 Шифрование информации, принадлежащей различным субъектам доступа (группам субъектов) на разных ключах - - - - - - - - +
3.3 Использование аттестованных (сертифицированных) криптографических средств - - - + - - - + +
4 Подсистема обеспечения целостности 4.1 Обеспечение целостности программных средств и обрабатываемой информации + + + + + + + + +
4.2 Физическая охрана средств вычислительной техники и носителей информации + + + + + + + + +
4.3 Наличие администратора (службы защиты) информации в АС - - - + - - + + +
4.4 Периодическое тестирование СЗИ НСД[2] + + + + + + + + +
4.5 Наличие средств восстановления СЗИ НСД + + + + + + + + +
4.6 Использование сертифицированных средств защиты - + - + - - + + +

«-» нет требований к данному классу;

«+» есть требования к данному классу

По существу в таблице 2 систематизированы минимальные требования, которым необходимо следовать, чтобы обеспечить конфиденциальность информации.

Требования по обеспечению целостности представлены отдельной подсистемой (номер 4).

Руководящий документ «СВТ. Межсетевые экраны. Защита от НСД к информации. Показатели защищенности от НСД к информации» является основным документом для анализа системы защиты внешнего периметра корпоративной сети. Данный документ определяет показатели защищенности межсетевых экранов (МЭ). Каждый показатель защищенности представляет собой набор требований безопасности, характеризующих определенную область функционирования МЭ.

Всего выделяется пять показателей защищенности:

Ø управление доступом;

Ø идентификация и аутентификация;

Ø регистрация событий и оповещение;

Ø контроль целостности;

Ø восстановление работоспособности.

На основании показателей защищенности определяются следующие пять классов защищенности МЭ:

Ø простейшие фильтрующие маршрутизаторы – 5 класс;

Ø пакетные фильтры сетевого уровня – 4 класс;

Ø простейшие МЭ прикладного уровня – 3 класс;

Ø МЭ базового уровня – 2 класс;

Ø продвинутые МЭ – 1 класс.

МЭ первого класса защищенности могут использоваться в АС класса 1А, обрабатывающих информацию «Особой важности». Второму классу защищенности МЭ соответствует класс защищенности АС 1Б, предназначенный для обработки «совершенно секретной» информации и т. п.

Согласно первому из них, устанавливается девять классов защищенности АС от НСД к информации.

Каждый класс характеризуется определенной минимальной совокупностью требований по защите. Классы подразделяются на три группы, отличающиеся особенностями обработки информации в АС. В пределах каждой группы соблюдается иерархия требований по защите в зависимости от ценности (конфиденциальности) информации и, следовательно, иерархия классов защищенности АС.

Третья группа классифицирует АС, в которых работает один пользователь, имеющий доступ ко всей информации АС, размещенной на носителях одного уровня конфиденциальности. Группа содержит два класса – 3Б и 3А.

Вторая группа классифицирует АС, в которых пользователи имеют одинаковые права доступа (полномочия) ко всей информации АС, обрабатываемой и (или) хранящейся на носителях различного уровня конфиденциальности. Группа содержит два класса – 2Б и 2А.

Первая группа классифицирует многопользовательские АС, в которых одновременно обрабатывается и (или) хранится информация разных уровней конфиденциальности и не все пользователи имеют право доступа ко всей информации АС. Группа содержит пять классов – 1Д, 1Г, 1В, 1Б и 1А.

 

Поделиться:





Воспользуйтесь поиском по сайту:



©2015 - 2024 megalektsii.ru Все авторские права принадлежат авторам лекционных материалов. Обратная связь с нами...