Similar presentations:
Основные понятия и анализ угроз информационной безопасности
1. Основные понятия и анализ угроз информационной безопасности
2.
РАЗДЕЛ 1ОСНОВНЫЕ ПОНЯТИЯ И АНАЛИЗ УГРОЗ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
1.1. Основные понятия информационной безопасности
и защиты информации
Информационная безопасность – защищенность информации от незаконного ознакомления,
преобразования и уничтожения, а также защищенность информационных ресурсов от воздействий,
направленных на нарушение работоспособности.
Защита информации – это деятельность по предотвращению утечки защищаемой информации, несанкционированных и непреднамеренных воздействий на защищаемую информацию.
Объект защиты – информация, носитель информации, информационный процесс, в отношении которого необходимо обеспечивать защиту в соответствии с поставленной целью защиты
информации.
3.
Виды защит информации:защита информации от утечки;
защита информации от несанкционированного воздействия;
защита информации от непреднамеренного воздействия;
защита информации от разглашения;
защита информации от несанкционированного доступа;
Система защиты информации – совокупность органов и/или исполнителей, используемая ими техника защиты информации, а также объекты защиты, организованные и
функционирующие по правилам, которые установлены соответствующими правовыми, организационно-распорядительными и нормативными документами по защите информации.
4.
Информационная безопасность компьютерных систем достигается обеспечениемследующих позиций:
конфиденциальность – это статус, предоставленный данным и определяющий
требуемую степень их защиты. Конфиденциальная информация должна быть известна только допущенным и прошедши проверку (авторизованным) субъектам
системы (пользователям, процессам, программам). Для остальных субъектов системы эта информация должна быть неизвестной;
целостность – свойство информации сохранят свою структуру и/или содержание
в процессе передачи и хранения. Целостность информации обеспечивается в том
случае, если данные в системе не отличаются в семантическом отношении от данных в исходных документах, то есть если не произошло их случайного или преднамеренного искажения или разрушения.
достоверность обрабатываемых данных;
доступность и целостность информационных компонентов и ресурсов системы.
5.
Собственник информации – субъект, в полном объеме реализующий полномочия владения,пользования, распоряжения информацией в соответствии с законодательными актами.
Владелец информации – субъект, осуществляющий владение и пользование информацией и
реализующий полномочия распоряжения в пределах прав, установленных законом и/или собственником информации.
Пользователь (потребитель) информации – субъект, пользующийся информацией, полученной от ее собственника, владельца или посредника в соответствии с установленными правами и правилами доступа к информации либо с их нарушением.
Право доступа к информации – совокупность правил доступа к информации, установленных правовыми документами или собственником, владельцем информации.
Правило доступа к информации – совокупность правил, регламентирующих порядок и условия
доступа субъекта к информации и ее носителям. Различают санкционированный и несанкционированный доступ к информации.
Санкционированный доступ к информации – это доступ к информации, не нарушающий установленные правила разграничения доступа. Правила разграничения доступа служат для регламентации права доступа к компонентам системы.
Несанкционированный доступ к информации характеризуется нарушением установленных
правил разграничения доступа. Лицо или процесс, осуществляющие несанкционированный доступ к информации, являются нарушителями правил разграничения доступа. Несанкционированный доступ является наиболее распространенным видом компьютерных нарушений.
6.
Допуск к информации и ресурсам системы обеспечивается через следующие процессы:идентификация – процедура распознавания субъекта по его идентификатору. Идентификация выполняется при попытке субъекта войти в систему;
аутентификация – проверка подлинности субъекта с данным идентификатором. Процедура аутентификации устанавливает, является ли субъект именно тем, кем он себя
объявил;
авторизация – процедура предоставления законному субъекту, успешно прошедшему
идентификацию и аутентификацию, соответствующих полномочий и доступных ресурсов системы.
7.
Угроза безопасности информационной системы – возможные действия, способные прямо или косвенно нанести ущерббезопасности.
Ущерб безопасности – нарушение состояния защищенности информации, содержащейся и обрабатываемой в системе
ти).
Уязвимость компьютерной системы – это присущее системе неудачное свойство, которое может привести к реализации
розы.
Атака на компьютерную систему – это поиск и/или использование злоумышленником той или иной уязвимости систе
Иными словами, атака – это реализация угрозы безопасности.
Комплекс средств защиты – совокупность программных и технических средств, создаваемых и поддерживаемых для об
печения информационной безопасности системы (сети). КСЗ создается и поддерживается в соответствии с принятой в дан
организации политикой безопасности.
Техника защиты информации - средства защиты информации, средства контроля эффективности защиты информации, ср
ства и системы управления, предназначенные для обеспечения защиты информации.
Политика безопасности – это совокупность норм, правил и практических рекомендаций, регламентирующих раб
средств защиты компьютерной системы от заданного множества угроз.
8.
Анализ угроз информационной безопасностиДля автоматизированных информационных систем угрозы классифицируются по аспекту информационной безопасности:
угрозы нарушения доступности (отказ в обслуживании) – направлены на создание
таких ситуаций, когда определенные действия либо блокируют доступ к некоторым ресурсам ИС, либо снижают ее работоспособность.
угрозы нарушения целостности информации – направлены на изменение, либо искажение информации, приводящее к нарушению ее качества или полному уничтожению;
угрозы нарушения конфиденциальности – направлены на разглашение конфиденциальной или секретной информации. При реализации этих угроз информация становится известной лицам, которые не должны иметь к ней доступ.
9.
По природе возникновения различают:естественные угрозы – вызываются воздействиями на информационную систему
объективных физических процессов или стихийных природных явлений;
искусственные угрозы –вызываются деятельностью человека.
По степени преднамеренности проявления различают:
угрозы, вызванные ошибками или халатностью персонала – некомпетентное использование средств защиты; ввод ошибочных данных и т.п.;
угрозы преднамеренного действия – действия злоумышленников.
По непосредственному источнику угроз. Источниками угроз могут быть:
природная среда – стихийные бедствия, магнитные бури и пр.;
человек – вербовка путем подкупа персонала, разглашение конфиденциальных
данных и т.п.;
санкционированные программно-аппаратные средства – удаление данных, отказ в
работе операционной системы;
несанкционированные программно-аппаратные средства – заражение компьютера
вирусами с деструктивными функциями.
10.
По положению источника угроз. Источник угроз может быть расположен:вне контролируемой зоны ИС – перехват данных, передаваемых по каналам связи,
перехват электромагнитных, акустических и других излучений устройств;
в пределах контролируемой зоны ИС – применение подслушивающих устройств, хищение распечаток, записей, носителей информации и т.п.;
непосредственно в ИС – некорректное использование ресурсов ИС.
По степени зависимости от активности ИС угрозы проявляются:
независимо от активности ИС – вскрытие шифров криптозащиты информации;
только в процессе обработки данных – угрозы выполнения и распространения программных вирусов.
По степени воздействия на ИС различают:
пассивные угрозы – при реализации ничего не меняют в структуре и содержании ИС
(угроза копирования секретных данных);
активные угрозы – при воздействии вносят изменения в структуру и содержание ИС
(внедрение троянских коней и вирусов).
По этапам доступа пользователей или программ к ресурсам ИС различают:
угрозы, проявляющиеся на этапе доступа к ресурсам ИС – угрозы несанкционированного доступа в ИС;
угрозы, проявляющиеся после разрешения доступа к ресурсам ИС – угрозы несанкционированного или некорректного использования ресурсов ИС.
11.
По способу доступа к ресурсам ИС различают:угрозы с использованием стандартного пути доступа к ресурсам ИС – незаконное
получение паролей и других реквизитов разграничения доступа с последующей маскировкой под зарегистрированного пользователя;
угрозы с использованием скрытого нестандартного пути доступа к ресурсам ИС
– несанкционированный доступ к ресурсам ИС путем использования недокументированных возможностей ОС.
По текущему месту расположения информации, хранимой и обрабатываемой в ИС,
различают:
угрозы доступа к информации на внешних запоминающих устройствах – несанкционированное копирование секретной информации с жесткого диска и т.п.;
угрозы доступа к информации в оперативной памяти – чтение остаточной информации из оперативной памяти; доступ к системной области оперативной памяти со стороны прикладных программ;
угрозы доступа к информации, циркулирующей в линиях связи – незаконное подключение к линиям связи с последующим вводом ложных сообщений или модификацией
передаваемых сообщений; незаконное подключение к линиям связи с целью прямой подмены законного пользователя с последующим вводом дезинформации и навязыванием
ложных сообщений;
угрозы доступа к информации, отображаемой на терминале или печатаемой на
принтере – запись отображаемой информации на скрытую видеокамеру и.т.п.
12.
Опасные воздействия на ИС подразделяют на:случайные;
преднамеренные.
Причинами случайных воздействий при эксплуатации ИС могут быть:
аварийные ситуации из-за стихийных бедствий и отключений электропитания;
отказы и сбои аппаратуры;
ошибки в программном обеспечении;
ошибки в работе обслуживающего персонала и пользователей;
помехи в линиях связи из-за воздействий внешней среды
Преднамеренные угрозы связаны с целенаправленными действиями нарушителя.
квалификация нарушителя может быть на уровне разработчика данной системы;
нарушителем может быть как постороннее лицо, так и законный пользователь системы;
нарушителю известна информация о принципах работы системы;
нарушитель выберет наиболее слабое звено в защите.
13.
Несанкционированный доступ заключается в получении пользователем (нарушителем)доступа к объекту в нарушение правил разграничения доступа, установленных в соответствии с принятой в организации политикой безопасности.
Основные каналы несанкционированного доступа, через которые нарушитель может
получить доступ к компонентам ИС и осуществить хищение, модификацию и/или разрушение информации:
штатные каналы доступа к информации – терминалы пользователей, оператора,
администратора системы; средства отображения и документирования информации; каналы
связи;
технологические пульты управления;
линии связи между аппаратными средствами ИС;
побочные электромагнитные излучения от аппаратуры, линий связи, сетей электропитания и заземления и др.
Способы и приемы несанкционированного:
перехват паролей;
маскарад;
незаконное использование привилегий;
вредоносные программы.
14.
Вредоносные программы – относятся компьютерные вирусы, сетевые черви, программа «троянский конь».Компьютерный вирус – это программа, которая может заражать другие программы,
модифицируя их посредством включения в них своей, возможно, измененной копии, причем последняя сохраняет способность к дальнейшему размножению. Компьютерные вирусы наносят ущерб системе за счет быстрого размножения и разрушения среды обитания.
Сетевой червь является разновидностью программы-вируса, которая распространяется по глобальной сети.
«Троянский конь» – программа, которая наряду с действиями, описанными в ее документации, выполняет некоторые другие действия, ведущие к нарушению безопасности
системы и деструктивным результатам. Радикальный способ защиты от этой угрозы заключается в создании замкнутой среды исполнения программ, которые должны защищаться от несанкционированного доступа.
15.
Защита от вредоносных программ:исключение несанкционированного доступа к исполняемым файлам;
тестирование приобретаемых программных средств;
контроль целостности исполняемых файлов и системных областей;
создание замкнутой среды исполнения программ.
16.
Уровни доступа к хранимой, обрабатываемой и защищаемой ИС информации:уровень носителей информации – информация для удобства манипулирования
чаще всего фиксируется на материальном носителе;
уровень средств взаимодействия с носителем – если способ представления информации таков, что она не может быть непосредственно воспринята человеком, возникает необходимость в преобразователях информации в доступный для человека способ
представления. Например, для чтения информации с дискеты необходим компьютер,
оборудованный дисководом соответствующего типа;
уровень представления информации – информация может быть охарактеризована
способом своего представления, или языком (язык символов, язык жестов и т.д.);
уровень содержания информации – человеку должен быть доступен смысл представленной информации, ее семантика.
17.
К основным направлениям реализации злоумышленником информационных угроз относятся:непосредственное обращение к объектам доступа;
создание программных и технических средств, выполняющих обращение к объектам
доступа в обход средств защиты;
модификация средств защиты, позволяющая реализовать угрозы информационной
безопасности;
внедрение в технические средства ИС программных или технических механизмов, нарушающих предполагаемую структуру и функции ИС.
18.
Анализ угроз корпоративных сетейХарактерные особенности сетевых атак
Цели нарушителя:
нарушение конфиденциальности передаваемой информации;
нарушение целостности и достоверности передаваемой информации;
нарушение работоспособности системы в целом или отдельных ее частей.
Категории сетевых атак:
атаки доступа;
атаки модификации;
атаки типа «отказ в обслуживании»;
комбинированные атаки.
19.
Атака доступа – попытка получения злоумышленником информации, на ознакомление с которой у него нет разрешения. Атака доступа направлена на нарушениеконфиденциальности информации.
Виды атак:
Подслушивание (Sniffing).
Перехват (Hijacking).
Перехват сеанса (Session Hijacking):
20.
Атака модификации – это попытка неправомочного изменения информации; она направлена на нарушение целостности информации. К этой категории сетевых атак относятся:Изменение;
Добавление данных;
Удаление данных;
Атака типа «отказ в обслуживании» (Denial-of-Service, DoS) – она не нацелена на получение
доступа к сети или на извлечение из этой сети какой-либо информации. DoS-атака делает сеть
организации недоступной для обычного использования за счет превышения допустимых пределов функционирования сети, операционной системы или приложения. DoS-атака занимает
все соединения, доступные для приложений, и держит их в занятом состоянии, не допуская
обслуживания обычных пользователей. В ходе DoS-атак могут использоваться обычные
интернет-протоколы, такие как TCP и ICMP.
DoS-атакам можно отнести:
Отказ в доступе к информации;
Отказ в доступе к приложениям;
Отказ в доступе к системе;
Отказ в доступе к средствам связи.
21.
Комбинированная атака заключается в применении злоумышленником несколькихвзаимно связанных действий для достижения своей цели. К этой категории сетевых атак относятся:
Подмена доверенного субъекта.
Посредничество.
Посредничество в обмене незашифрованными ключами (атака Man-in-the-Middl – «человек-в-середине»).
Атака эксплойта.
Парольные атаки.
Угадывание ключа.
Атаки на уровне приложений.
Анализ сетевого трафика.
Сетевая разведка.
Злоупотребление доверием.
Псевдоантивирусы.
Фишинг (Phishing).
Фарминг (Pharming)
Применение ботнетов.
Рассылка спама.
22.
Причины атак на IP-сети:использование общедоступных каналов передачи данных – важнейшие данные передаются
по сети в незашифрованном виде;
уязвимости в процедурах идентификации, реализованных в стеке TCP/IP. – идентифицирующая информация на уровне IP передается в открытом виде;
отсутствие в базовой версии стека протоколов TCP/IP механизмов, обеспечивающих конфиденциальность и целостность передаваемых сообщений;
аутентификация отправителя осуществляется по его IP-адресу – процедура аутентификации
выполняется только на стадии установления соединения, а в дальнейшем подлинность принимаемых пакетов не проверяется;
отсутствие возможности контроля за маршрутом прохождения сообщений в сети Интернет,
что делает удаленные сетевые атаки практически безнаказанными.
23.
Угрозы и уязвимости беспроводных сетейК основным угрозам и уязвимостям беспроводных сетей можно отнести:
Вещание радиомаяка.
Обнаружение WLAN.
Подслушивание.
Ложные точки доступа в сеть.
Отказ в обслуживании.
Атаки типа «человек-в-середине».
Анонимный доступ в Интернет.
24.
Обеспечение информационной безопасности компьютерных системСуществует два подхода к проблеме обеспечения безопасности компьютерных систем и сетей:
Фрагментарный подход направлен на противодействие четко определенным угрозам
в заданных условиях.
Комплексный подход ориентирован на создание защищенной среды обработки информации в компьютерной системе, объединяющей в единый комплекс разнородные
меры противодействия угрозам.
Для защиты интересов субъектов информационных отношений необходимо сочетать:
меры законодательного характера (стандарты, законы, нормативные акты);
меры административно-организационного характера (действия общего характера, предпринимаемые руководством организации, и конкретные меры безопасности, касающиеся людей);
программно-техническое обеспечение (конкретные технические меры).
25.
Можно выделить следующие группы организационных мер:управление персоналом;
физическая защита;
поддержание работоспособности;
реагирование на нарушения режима безопасности;
планирование восстановительных работ.
В рамках современных информационных систем должны быть доступны следующие
механизмы безопасности:
идентификация и проверка подлинности пользователей;
управление доступом;
протоколирование и аудит;
криптография;
экранирование;
обеспечение высокой доступности.
26.
ПОЛИТИКА ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИПолитика безопасности организации – совокупность документированных управленческих
решений, направленных на защиту информации и ассоциированных с ней ресурсов.
Политика безопасности устанавливает, кто имеет доступ к конкретным активам и приложениям, какие роли и обязанности будут иметь конкретные лица, а также предусмотреть процедуры безопасности, четко предписывающие, как должны выполняться конкретные задачи безопасности.
27.
Основные понятия политики безопасностиПолитика безопасности оформляется в виде документа, включающего следующие
разделы:
описание проблемы;
область применения;
позиция организации;
распределение ролей и обязанностей;
санкции;
дополнительная информация;
управленческие меры обеспечения информационной безопасностью.
28.
Описание проблемы. Темой документа является описание важности повышенных мербезопасности. Документ имеет следующие цели:
продемонстрировать сотрудникам организации важность защиты сетевой среды;
описать роль сотрудников в обеспечении безопасности;
распределить конкретные обязанности по защите информации, циркулирующей в
сети.
29.
Позиция организации. Описываются цели организации по обеспечению целостности, доступности и конфиденциальности данных, а также их полноты и актуальности. Раздел содержит:обеспечение уровня безопасности, соответствующего нормативным документам;
следование экономической целесообразности в выборе защитных мер;
обеспечение безопасности в каждой функциональной области локальной сети;
обеспечение подотчетности всех действий пользователей с информацией и ресурсами;
обеспечение анализа регистрационной информации;
предоставление пользователям достаточной информации для сознательного поддержания
режима безопасности;
выработка планов восстановления после аварий и иных критических ситуаций для всех
функциональных областей с целью обеспечения непрерывности работы сети;
обеспечение соответствия с имеющимися законами и общей политикой безопасности организации.
30.
Распределение ролей и обязанностей.Руководители подразделений отвечают за доведение положений политики безопасности до
пользователей и за контакты с ними.
Администраторы локальной сети обеспечивают непрерывное функционирование сети и отвечают
за реализацию технических мер, необходимых для проведения в жизнь политики безопасности.
Администраторы сервисов отвечают за конкретные сервисы и, в частности, за то, чтобы защита была построена в соответствии с общей политикой безопасности.
Пользователи обязаны работать с локальной сетью в соответствии с политикой безопасности,
подчиняться распоряжениям лиц, отвечающих за отдельные аспекты безопасности, ставить в известность руководство обо всех подозрительных ситуациях.
31.
Политики безопасности имеют три уровня:Верхний – определяет решения, затрагивающие организацию в целом и формулирует цели организации в области информационной безопасности в терминах целостности, доступности и конфиденциальности;
Средний – определяет решение вопросов, касающихся отдельных аспектов информационной
безопасности, но важных для различных систем, которые эксплуатируются организацией (отношение к доступу в Интернет – проблема сочетания свободы получения информации с защитой от
внешних угроз; использование домашних компьютеров и т.д.);
Нижний – относится к конкретным сервисам; включает в себя два аспекта – цели и правила их
достижения, поэтому ее порой трудно отделить от вопросов реализации.
32.
Политика верхнего уровня имеет четко определенную сферу своего влияния. Онаотносится ко всем компьютерным системам организации или даже больше, если политика
регламентирует
некоторые аспекты
использования сотрудниками своих
домашних
компьютеров.
Политика верхнего уровня содержит:
формулировку целей, которые преследует организация в области информационной
безопасности, определение общих направлений в достижении этих целей;
формирование или пересмотр комплексной программы обеспечения информационной
безопасности, определение лиц, ответственных за продвижение программы;
обеспечение материальной базы для соблюдения законов и правил;
формулировку управленческих решений по вопросам реализации программы
безопасности, которые должны рассматриваться на уровне организации в целом.
33.
Политика верхнего уровня имеет дело с тремя аспектами законопослушности и исполнительской дисциплины:организация должна соблюдать существующие законы;
следует контролировать действия лиц, ответственных за выработку программы безопасности;
необходимо обеспечить исполнительскую дисциплину персонала с помощью системы поощрений и наказаний.
34.
Политика безопасности среднего уровня определяет:описание аспекта – позиция организации, как набор целей, которые преследует организация в данном аспекте;
область применения – где, когда, как, по отношению к кому и чему применяется данная политика безопасности;
роли и обязанности – документ должен содержать информацию о должностных лицах, отвечающих за проведение политики безопасности в жизнь;
санкции – политика должна содержать общее описание запрещенных действий и наказаний
за них;
точки контакта – должно быть известно, куда следует обращаться за разъяснениями, помощью и дополнительной информацией. Обычно точкой контакта служит должностное лицо.
35.
Нижний уровень дает ответ на следующие вопросы для каждого должностного лица (руководитель подразделения, администратор локальной сети, администраторы сервисов, пользователи):кто имеет право доступа к объектам, поддерживаемым сервисом;
при каких условиях можно читать и модифицировать данные;
как организован удаленный доступ к сервису.
36.
Структура политики безопасности организацииПолитика безопасности организации включает следующие компоненты:
базовая политика безопасности;
процедуры безопасности;
специализированные политики безопасности.
Основные положения политики безопасности организации описываются в следующих документах:
обзор политики безопасности;
описание базовой политики безопасности;
руководство по архитектуре безопасности.
37.
Структура политики безопасности организации38.
Базовая политика безопасностиБазовая политика безопасности устанавливает, как организация обрабатывает информацию, кто может получить к ней доступ и как это можно сделать. В описании базовой политики
безопасности определяются разрешенные и запрещенные действия, а также указываются необходимые средства управления в рамках реализуемой архитектуры безопасности.
Обзор политики безопасности раскрывает цель политики безопасности, описывает ее
структуру, подробно излагает, кто и за что отвечает, устанавливает процедуры и предполагаемые временные рамки для внесения изменений.
Руководство по архитектуре безопасности описывает реализацию механизмов безопасности в компонентах архитектуры, используемых в сети организации.
Базовая политика безопасности организации поддерживается набором специализированных политик и процедур безопасности.
39.
Специализированные политики безопасностиК специализированным политикам, затрагивающим значительное число пользователей,
относятся:
политика допустимого использования;
политика удаленного доступа к ресурсам сети;
политика защиты информации;
политика защиты паролей и др.
К специализированным политикам, связанным с конкретными техническими областями,
относятся:
политика конфигурации межсетевых экранов;
политика по шифрованию и управлению криптоключами;
политика безопасности виртуальных защищенных сетей VPN;
политика по оборудованию беспроводной сети и др.
40.
Политика допустимого использования. – устанавливает стандартные нормы безопасного использования компьютерного оборудования и сервисов в компании, а также соответствующие меры безопасности сотрудников с целью защиты корпоративных ресурсов и собственной информации.Политика допустимого использования применяется к сотрудникам, консультантам, временным
служащим и другим работникам в компании, включая сотрудников сторонних организаций.
Политика допустимого использования устанавливает:
ответственность пользователей за защиту любой информации, используемой и/или хранимой их
компьютерами;
возможность читать и копировать файлы, которые не являются собственными документами пользователей, но доступны им;
уровень допустимого использования для электронной почты и доступа в сеть.
41.
Политика удаленного доступа. – устанавливает стандартные нормы безопасного удаленного соединения любого хоста с сетью компании. Эти стандартные нормы призваны минимизировать ущерб компании из-за возможного неавторизованного использования ресурсов компании.Политика удаленного доступа:
намечает и определяет допустимые методы удаленного соединения с внутренней сетью;
существенна в большой организации, где сети территориально распределены и простираются до домов;
должна охватывать по возможности все распространенные методы удаленного доступа к внутренним
ресурсам.
Политика удаленного доступа должна определить:
какие методы разрешаются для удаленного доступа;
каковы ограничения на данные, к которым можно получить удаленный доступ;
кто может иметь удаленный доступ.
42.
Процедуры безопасностиПроцедуры безопасности определяют как реализовываются политики безопасности.
Процедуры безопасности представляют собой пошаговые инструкции для
выполнения оперативных задач.
Процедура является тем инструментом, с помощью которого политика преобразуется в реальное действие.
Примеры:
процедуры для резервного копирования и внесистемного хранения защищенных
копий;
процедуры для вывода пользователя из активного состояния и/или архивирования его логина и пароля, применяемые сразу, как только данный пользователь
увольняется из организации;
процедура управления паролями
43.
Процедура реагирования на события. Процедура вступает в действие, когда обнаруживается вторжение в защищенную сеть организации или когда она сталкивается со стихийным бедствием.Процедура определяет:
каковы обязанности членов команды реагирования;
какую информацию следует регистрировать и прослеживать;
как обрабатывать исследование отклонений от нормы и попытки вторжения;
кого уведомлять и когда;
кто может публиковать информацию и какова процедура ее выпуска;
как должен выполняться последующий анализ и кто будет в этом участвовать
44.
Процедура управления конфигурацией. Процедура определяет процесс документирования и запроса изменений конфигурации на всех уровнях принятия решений.Процедура определяет:
кто имеет полномочия выполнять изменения конфигурации аппаратного и программного обеспечения;
как тестируется и инсталлируется новое аппаратное и программное обеспечение;
как документируются изменения в аппаратном и программном обеспечении;
кто должен быть проинформирован, когда вносятся изменения в аппаратном и программном обеспечении.
Процесс управления конфигурацией важен по нескольким причинам:
он документирует внесенные изменения и обеспечивает возможность аудита;
он документирует возможный простой системы;
он дает способ координировать изменения так, чтобы одно изменение не помешало другому.
45.
Разработка политики безопасности организацииОсновные этапы программы обеспечения безопасности включают в себя:
определение ценности технологических и информационных активов организации;
оценка рисков этих активов;
установление уровня безопасности, определяющего защиту каждого актива, то есть мер
безопасности, которые можно считать рентабельными для применения;
формирование на базе предыдущих этапов политики безопасности организации;
привлечение необходимых финансовых ресурсов для реализации политики безопасности,
приобретение и установка требуемых средств безопасности;
проведение разъяснительных мероприятий и обучения персонала для поддержки сотрудниками и руководством требуемых мер безопасности;
регулярный контроль пошаговой реализации плана безопасности с целью выявления текущих проблем, учета изменения внешнего окружения и внесение необходимых изменений в состав
персонала.
46.
К политикам безопасности предъявляются следующие основные требования:политики безопасности должны:
указывать цели и причины, по которым нужна политика;
описывать, что именно охватывается этими политиками;
определить роли, обязанности и контакты;
определить, как будут обрабатываться нарушения безопасности;
политики безопасности должны быть:
реальными и осуществимыми;
краткими и доступными для понимания;
сбалансированными по защите и производительности.
47.
Первыми шагами по разработке политики:создание команды по разработке политики;
принятие решения об области действия и целях политики;
принятие решения об особенностях разрабатываемой политики;
определение лица или органа для работы в качестве официального интерпретатора политики.
48.
Схема разработки политики безопасности49.
Создание команды по разработке политики безопасности организации.В состав команды включаются:
квалифицированные специалисты, хорошо разбирающиеся в требованиях бизнеса,
информационных технологиях и безопасности,
юрист;
член руководства, который будет проводить в жизнь политику безопасности;
администратор безопасности;
системный администратор;
представитель от сообщества пользователей.
50.
Анализ требований бизнесаАнализируются требования бизнеса к использованию компьютерных и сетевых сервисов.
Этап решает следующие вопросы:
какие компьютерные и сетевые сервисы требуются для бизнеса и как эти требования могут быть удовлетворены при условии обеспечения безопасности?
скольким сотрудникам необходимы доступ в Интернет, использование электронной почты и интранет-сервисов?
зависят ли компьютерные и сетевые сервисы от удаленного доступа к внутренней сети?
имеются ли требования по веб-доступу?
требуются ли клиентам данные технической поддержки через Интернет?
51.
Анализ рисковОценка риска выявляет как самые ценные, так и наиболее уязвимые активы, она позволяет точно установить, на какие проблемы нужно обратить особое внимание
Этап включает следующие действия:
идентификация и оценка стоимости технологических и информационных активов;
анализ тех угроз, для которых данный актив является целевым объектом;
оценка вероятности того, что угроза будет реализована на практике;
оценка рисков этих активов.
52.
Установление уровня безопасностиЗдесь определяется защита каждого актива, то есть меры безопасности, которые можно
считать рентабельными для применения.
Стоимость защиты конкретного актива не должна превышать стоимости самого актива.
53.
В политике безопасности организации должны быть определены:используемые стандарты;
правила;
процессы безопасности;
значимые для безопасности роли и ответственности этих ролей.
Стандарты указывают, каким критериям должно следовать управление безопасностью.
Правила подробно описывают принципы и способы управления безопасностью.
Процессы должны осуществлять точную реализацию правил в соответствии с принятыми
стандартами.
54.
Графическое представление действия в рамках процесса55.
Компоненты архитектуры безопасностиРуководство по архитектуре безопасности:
детально определяет контрмеры против угроз, раскрытых при оценке рисков;
описывает компоненты архитектуры безопасности сети;
рекомендует конкретные продукты безопасности и дает инструкции, как их развернуть и
управлять ими (рекомендации, где следует поставить межсетевые экраны, когда использовать шифрование, где разместить веб-серверы, как организовать управление коммуникациями с бизнес-партнерами и заказчиками);
определяет также гарантии безопасности, аудит и средства контроля.
56.
Физическая безопасностьДостигается с помощью аппаратных средств и размещения соответствующих компьютерных и коммуникационных средств в физически защищенных помещениях или зонах.
Реализация физической защиты заключается в определении тех компонентов компьютерной среды, которые должны быть физически защищены:
центральные процессоры и системные блоки;
компоненты инфраструктуры локальной сети;
системы, связанные с LAN;
медиа-память.
Области безопасности:
открытые области – в них допускаться все сотрудники компьютерной среды;
контролируемые области – они должны быть закрыты, когда находятся без присмотра;
особо контролируемые области – области, куда ограничен доступ даже зарегистрированным авторизованным пользователям.
57.
Логическая безопасностьХарактеризует уровень защиты ресурсов и активов в сети.
Логическая безопасность включает:
средства безопасности, осуществляющие идентификацию и аутентификацию
пользователей;
управление доступом;
межсетевое экранирование;
аудит и мониторинг сети;
управление удаленным доступом.
58.
Защита ресурсовРесурсы (файлы, базы данных, программы, данные) делятся на две группы:
Ресурсы операционной системы – объекты данных, которые связаны с системными
сервисами или функциями; они включают системные программы и файлы, подсистемы и программные продукты.
Ресурсы пользователей – объекты данных, которые связаны с отдельными пользователями
или группами пользователей.
59.
Определение административных полномочийАдминистративные полномочия делятся на две категории:
полномочия системного администратора – позволяют выполнять действия, необходимые для управления компьютерными системами; дают возможность обойти контроль безопасности, но это должно рассматриваться как злоупотребление полномочиями;
полномочия администратора безопасности – дают возможность выполнять действия,
необходимые для управления безопасностью; позволяют осуществлять изменение системных
компонентов или считывать конфиденциальные данные. Однако, если считывание конфиденциальных данных выполнено администратором без соответствующей потребности бизнеса, это
должно рассматриваться как злоупотребление своими полномочиями.
60.
Роли и ответственности в безопасности сетиОбычно устанавливаются следующие роли:
провайдер сервисов – менеджер группы и/или организации, который предоставляет
сервисы обработки информации. Он отвечает за обеспечение безопасности компьютерной
среды;
менеджер данных – менеджер, отвечающий за управление безопасностью распределяемых данных. Он отвечает за:
оценку уровня конфиденциальности данных с целью их классификации;
установление определенного уровня защиты (в соответствии с этой классификацией);
разрешение или запрет на доступ к данным под его личную ответственность;
аудитор – лицо, ответственное за:
исполнение политик безопасности;
исполнение процессов безопасности;
периодическое выполнение контрольной оценки безопасности;
задание требований для приложений/инструментов/решений в целях обеспечения требуемой безопасности;
61.
администратор безопасности – это лицо, ответственное за настройку системныхсредств управления безопасностью и управление ими. Он отвечает за:
обеспечение настройки безопасности системы в соответствии со стандартами и
правилами (установка системных политик, включая парольную политику, политика
аудита, политика входа в систему и стандартный доступ к типам ресурсов);
управление атрибутами доступа пользователей путем замены паролей, определения
новых и удаления старых идентификаторов пользователей;
выполнение периодических проверок с целью контроля состояния безопасности
компьютерной среды;
пользователь данными – в обязанности пользователя данными входят:
исполнение инструкций безопасности;
использование своих полномочий доступа и системных полномочий только для
разрешенного администрацией применения.
62.
Аудит и оповещениеАудит – способность регистрировать все важные с точки зрения безопасности действия, выполненные в компьютерной среде.
Оповещение – способность оповещать об этих действиях в читабельной форме.
При формировании политики аудита нужно учитывать два аспекта:
1. какие события важны для безопасности. Обычно регистрируют:
все нарушения безопасности:
неавторизованный доступ к системе;
неправильный пароль;
аннулированный пароль;
неавторизованный доступ к ресурсу;
все попытки доступа к чувствительным/важным областям систем;
все выдаваемые команды безопасности, использующие административные полномочия;
все попытки доступа к ресурсам операционных систем, за исключением доступа по умолчанию.
2. как долго должны храниться записи регистрации, и составить соответствующий план хранения.
63.
Управление тревожной сигнализациейПоследовательность процессов для обнаружения проблемы и выдачи сигнала:
каждое нарушение безопасности должно генерировать системное событие;
одно системное событие не является достаточным для того, чтобы утверждать, что
это опасность, т.е. подобные события должны накапливаться;
совокупность таких событий должна затем сравниваться с заранее установленной
пороговой величиной;
если результат этой совокупности превышает пороговую величину, выдается сигнал тревоги.
64.
СТАНДАРТЫ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИРоль стандартов информационной безопасности
Главная задача стандартов информационной безопасности – создать основу для взаимодействия между производителями, потребителями и экспертами по квалификации продуктов информационных технологий
65.
Стандарты предоставляют:потребителям:
методику, которая позволяет обоснованно выбрать продукт, отвечающий их нуждам и решающий их проблемы (шкала оценок);
инструмент, с помощью которого потребитель формулирует свои требования производителям (характеристики и свойства конечного продукта);
производителям:
средство сравнения возможностей своих продуктов
применение процедуры сертификации как механизма объективной оценки их
свойств
стандартизацию определенного набора требований безопасности, который мог бы
ограничить фантазию заказчика конкретного продукта и заставить его выбирать
требования из этого набора (требования должны быть максимально конкретными и
регламентировать необходимость применения тех или иных средств, механизмов,
алгоритмов и т.д.);
экспертам по квалификации и специалистам по сертификации:
инструмент, который позволяет обоснованно оценить уровень безопасности, обеспечиваемый продуктами информационных технологий, и предоставить потребителям возможность сделать обоснованный выбор.
66.
Критерии безопасности компьютерных системруководящие документы Гостехкомиссии России
Европейские критерии безопасности информационных технологий
Федеральные критерии безопасности информационных технологий США
Канадские критерии безопасности компьютерных систем
международные стандарты управления информационной безопасностью
ISO 15408, ISO 17799
67.
Международные стандарты информационной безопасностиСтандарты обеспечения информационной безопасности предполагает следующее:
определение целей обеспечения информационной безопасности компьютерных систем;
создание эффективной системы управления информационной безопасностью;
расчет совокупности детализированных качественных и количественных показателей
для оценки соответствия информационной безопасности поставленным целям;
применение инструментария обеспечения информационной безопасности и оценки ее
текущего состояния;
использование методик управления безопасностью, позволяющих объективно оценить
защищенность информационных активов и управлять информационной безопасностью компании.
68.
Стандарт ISO/IEC 17799:2002 (BS 7799:2000)«Управление информационной безопасностью – Информационные технологии»
ISO/IEC 17799:2000 (BS 7799-1:2000) рассматривает следующие вопросы обеспечения
информационной безопасности организаций и предприятий:
необходимость обеспечения информационной безопасности;
основные понятия и определения информационной безопасности;
политика информационной безопасности компании;
организация информационной безопасности на предприятии;
классификация корпоративных информационных ресурсов и управление ими;
кадровый менеджмент и информационная безопасность;
физическая безопасность;
администрирование безопасности корпоративных информационных систем;
управление доступом;
требования по безопасности к корпоративным информационным системам в ходе их
разработки, эксплуатации и сопровождения;
управление бизнес-процессами компании с точки зрения информационной безопасности;
внутренний аудит информационной безопасности компании.
69.
BS 7799-2:2000«Спецификации систем управления информационной безопасностью»
определяет возможные функциональные спецификации корпоративных систем управления
информационной безопасностью с точки зрения их проверки на соответствие требованиям
первой части данного стандарта;
регламентирует процедуру аудита информационных корпоративных систем;
культура защиты информации в различных международных компаниях;
вопросы обучения персонала и изначальной интеграции процедур и механизмов оценки и
управления информационной безопасности в информационные технологии корпоративных
систем.
70.
Германский стандарт BSI«Руководство по защите информационных технологий для базового уровня защищенности»
BSI определяет:
общую методику управления информационной безопасностью (организация менеджмента
в области ИБ, методология использования руководства);
описание компонентов современных информационных технологий;
описание основных компонентов организации режима информационной безопасности (организационный и технический уровни защиты данных, планирование действий в чрезвычайных
ситуациях, поддержка непрерывности бизнеса);
характеристики объектов информатизации;
характеристики основных информационных активов компании (в том числе аппаратного и
программного обеспечения, например рабочих станций и серверов под управлением операционных систем семейства DOS, Windows и UNIX);
характеристики компьютерных сетей на основе различных сетевых технологий;
характеристики активного и пассивного телекоммуникационного оборудования ведущих
поставщиков (Cisco Systems);
подробные каталоги угроз безопасности и мер контроля.
71.
Международный стандарт ISO 15408«Общие критерии безопасности информационных технологий»
Стандарт ISO 15408 – это стандарт по критериям оценки безопасности информационных
технологий для общего использования.
«Общие критерии» основаны на:
Оранжевой книге
европейских и канадских критериях.
«Общие критерии» позволяют:
сравнить результаты независимых оценок информационной безопасности и допустимых
рисков на основе множества общих требований к функциям безопасности средств и систем ИТ, а
также гарантий, применяемых к ним в процессе тестирования;
основываясь на общем перечне (наборе) требований, в процессе выработки оценки уровня
защиты устанавливается уровень доверия;
определить для компании достаточность защиты корпоративной информационной системы.
ведущим мировым производителям оборудования информационных систем разрабатывать и производить средства защиты информации, полностью отвечающие требованиям «Общих
критериев».
72.
«Общие критерии»:рассматривают информационную безопасность как совокупность конфиденциальности
и целостности информации, обрабатываемой ИТ-продуктом, а также доступности ресурсов
ВС;
ставят перед средствами защиты задачу противодействия угрозам, актуальным для
среды эксплуатации этого продукта, и реализации политики безопасности, принятой в этой
среде эксплуатации;
регламентируют все стадии разработки, квалификационного анализа и эксплуатации
ИТ-продуктов;
предлагают концепцию процесса разработки и квалификационного анализа ИТпродуктов, требующую от потребителей и производителей большой работы по составлению и
оформлению довольно объемных и подробных нормативных документов;
являются практически всеобъемлющей энциклопедией информационной безопасности, поэтому их можно использовать в качестве справочника по безопасности информационных технологий.
73.
Стандарты IEEE 802.11 и WPA – стандарты для беспроводных сетейСтандарт IEEE 802.11 является базовым стандартом и определяет протоколы, необходимые для
организации беспроводных локальных сетей. Основные из них – протокол управления доступом
к среде MAC (Medium Accsess Control – нижний подуровень канального уровня) и протокол
PHY передачи сигналов в физической среде.
В основу стандарта IEEE 802.11 положена сотовая архитектура, причем сеть может состоять как
из одной, так и из нескольких ячеек.
точка доступа – базовая станция;
базовая зона обслуживания BSS (Basic Service Set) – находящиеся в пределах радиуса действия
базовой станции рабочие станции;
распределительная система DS (Distribution System) – средство взаимодействия между собой
точек доступа (эквивалент магистрального сегмента кабельных линий связи);
расширенную зону обслуживания ESS (Extended Service Set) – инфраструктура, включающая
точки доступа и распределительную систему.
74.
Для обеспечения перехода мобильных рабочих станций из зоны действия одной точки доступа к другой в многосотовых системах предусмотрены специальные процедуры сканирования (активного и пассивного прослушивания эфира) и присоединения.Для защиты WLAN стандартом IEEE 802.11 предусмотрен алгоритм WEP (Wired Equivalent
Privacy). Он включает средства противодействия несанкционированному доступу к сети, а
также шифрование для предотвращения перехвата информации.
Стандарты IEEE 802.11 a, b, g отличаются от базового стандарта IEEE 802.11:
– скоростью передачи данных (802/11 – 1 Мбит/с, 802.11a – 54 Мбит/с, 802.11b – 11
Мбит/c, 802.11g – 54 Мбит/с);
– радиотехнологией (способом передачи информации с помощью радиосигнала);
– частотой сигнала(802.11, 802.11b. 802.11g – 2.4 ГГц. 802.11a – 5 ГГц);
– потребляемой мощностью;
– радиусом действия (802.11, 802.11a. 802.11b – 100 м, 802.11g – 300 м).
75.
В настоящее время существует два очень похожих стандарта – WPA и 802.11i. Они оба применяют механизм 802.1х для обеспечения надежной аутентификации, оба используют сильныеалгоритмы шифрования, оба предназначены для замены протокола WEР.
Основное отличие двух стандартов – в использовании различных механизмов шифрования.
Стандарт WPA применяет протокол TKIP (Temporal Key Integrity Protocol) –алгоритм шифрования RC4, но значительно более безопасным способом.
Стандарт IEEE 802.11i применяет алгоритм шифрования AES – протокол ССМР (Counter-Mode
СВС MAC Protocol). Длина ключа AES равна 128, 192 или 256 бит, что обеспечивает наиболее
надежное шифрование из доступных сейчас.
76.
Стандарт 802.11i предполагает наличие трех участников процесса аутентификации:сервер аутентификации AS (Authentication Server);
точка доступа АР (Access Point);
рабочая станция STA (Station).
В процессе шифрования данных участвуют только АР и STA (AS не используется).
Стандарт предусматривает двустороннюю аутентификацию.
Местами принятия решения о разрешении доступа являются сервер аутентификации AS и
рабочая станция STA.
Местами исполнения этого решения – точка доступа АР и STA.
77.
Для работы по стандарту 802.11i создается иерархия ключей:мастер-ключ МК (Master Key) – это симметричный ключ, реализующий решение STA и AS о
взаимной аутентификации. Для каждой сессии создается новый МК;
парный мастер-ключ РМК (Pairwise Master Key) – обновляемый симметричный ключ, владение которым означает разрешение (авторизацию) на доступ к среде передачи данных в течение
данной сессии. РМК создается на основе МК. Для каждой пары STA и АР в каждой сессии создается новый РМК;
парный временный ключ РТК (Pairwise Transient Key) – это коллекция операционных ключей,
которые используются для привязки РМК к данным STA и АР, для распространения GTK и
шифрования данных;
групповые временные ключи GTK (Group Transient Key) – служат для защиты широковещательного сетевого трафика
78.
Можно выделить пять фаз работы 802.11i.Первая фаза – обнаружение:
◦ рабочая станция STA находит точку доступа АР, с которой может установить связь;
◦ STA получает от AP используемые в данной сети параметры безопасности (идентификатор сети SSID и методы аутентификации, доступные в данной сети);
◦ STA выбирает метод аутентификации и между STA и АР;
◦ STA устанавливается соединение.
Вторая фаза – аутентификация:
◦ выполняется взаимная аутентификация STA и сервера AS:
◦ создаются МК и РМК;
◦ STA и АР блокируют весь трафик, кроме трафика 802.1х.
Третья фаза:
◦ AS перемещает ключ РМК на АР;
◦ STA и АР владеют действительными ключами РМК.
79.
Четвертая фаза – управление ключами 802.1х:◦ генерация, привязка и верификация ключа РТК.
Пятая фаза – шифрование и передача данных:
◦ для шифрования используется соответствующая часть РТК.
Стандартом 802.11i предусмотрен режим совместно используемого ключа PSK (Pre-Shared
Key), который позволяет обойтись без сервера аутентификации AS. При использовании этого
режима на STA и на АР вручную вводится PSK, который используется в качестве РМК.
Дальше генерация РТК происходит в описанном выше порядке. Режим PSK может использоваться в небольших сетях, где нецелесообразно устанавливать сервер AS.
80.
Стандарты информационной безопасности для InternetСтандарты информационной безопасности для Internet регламентируют процедуру обеспечения безопасности информационных технологий для открытых систем коммерческого
применения, которые обрабатывают информацию ограниченного доступа, не содержащую государственную тайну.
Открытая система – совокупность всевозможного вычислительного и телекоммуникационного оборудования разного производства, совместное функционирование которого обеспечивается соответствием требованиям международных стандартов.
81.
Протокол SSL (Secure Socket Layer)протокол шифрования данных для безопасной передачи по сети.
позволяет устанавливать защищенное соединение, производить контроль целостности данных и решать различные сопутствующие задачи.
обеспечивает защиту данных между сервисными протоколами (HTTP, FTP и др.) и
транспортными протоколами (TCP/IP) с помощью современной криптографии.
82.
Протокол IPSecПротокол IPSec обеспечивает стандартный способ шифрования трафика на сетевом
(третьем) уровне IP и защищает информацию на основе сквозного шифрования, независимо
от работающего приложения, при этом шифруется каждый пакет данных, проходящий по каналу.
IPSec включает три алгоритмо-независимых базовых спецификации, представляющих
соответствующие RFC-стандарты.
IPSec входит в стандарт IPv6 и является дополнительной по отношению к текущей
версии протоколов TCP/IP.
83.
Протокол SET (Security Electronics Transaction)стандарт безопасных электронных транзакций в сети Интернет, предназначенный для
организации электронной торговли через Интернет.
позволяет покупателям приобретать товары через Интернет, используя защищенный
механизм выполнения платежей.
является открытым стандартным многосторонним протоколом для проведения безопасных платежей с использованием пластиковых карт в Интернете.
обеспечивает кросс-аутентификацию счета держателя карты, продавца и банка продавца для проверки готовности оплаты, а также целостность и секретность сообщения, шифрование ценных и уязвимых данных.
позволяет потребителям и продавцам подтвердить подлинность всех участников сделки, происходящей в Интернете, с помощью криптографии, в том числе применяя цифровые
сертификаты.
84.
Протокол обеспечивает:секретность данных оплаты и конфиденциальность информации заказа, переданной наряду с
данными об оплате;
сохранение целостности данных платежей – целостность информации платежей обеспечивается с помощью цифровой подписи;
специальную криптографию с открытым ключом для проведения аутентификации;
аутентификацию держателя по кредитной карте – она обеспечивается применением цифровой
подписи и сертификатов держателя карт;
аутентификацию продавца и его возможности принимать платежи по пластиковым картам с
применением цифровой подписи и сертификатов продавца;
аутентификацию того, что банк продавца является действующей организацией, которая может
принимать платежи по пластиковым картам через связь с процессинговой карточной системой. Аутентификация банка продавца обеспечивается использованием цифровой подписи и сертификатов
банка продавца;
готовность оплаты транзакций в результате аутентификации сертификата с открытым ключом
для всех сторон;
безопасность передачи данных посредством преимущественного использования криптографии.
85.
Отечественные стандарты безопасности информационных технологийПроблема защиты информации в коммерческой автоматизированной системе:
1. Приоритет экономических факторов. Для коммерческой автоматизированной системы
важно снизить, либо исключить финансовые потери и обеспечить получение прибыли владельцем и пользователями данного инструментария в условиях реальных рисков (потери за счет
ошибочных направлений платежей, фальсификации платежных документов и т. п.).
2. Открытость проектирования, предусматривающая создание подсистемы защиты информации из средств, широко доступных на рынке и работающих в открытых системах.
3. Юридическая значимость коммерческой информации, которую можно определить как
свойство безопасной информации, позволяющее обеспечить юридическую силу электронным
документам или информационным процессам в соответствии с законодательством Российской
Федерации.
86.
Российские стандарты, регулирующие информационную безопасность№
Стандарт
Наименование
п/п
1 ГОСТ Р ИСО/МЭК Методы и средства обеспечения безопасности. Критерии оценки безопасности ин15408-1-2002
формационных технологий.
Часть 1 . Введение и общая модель. Госстандарт России
2 ГОСТ Р ИСО/МЭК Методы и средства обеспечения безопасности. Критерии оценки безопасности ин15408-2-2002
формационных технологий.
Часть 2. Функциональные требования безопасности. Госстандарт России
3 ГОСТ Р ИСО/МЭК Методы и средства обеспечения безопасности. Критерии оценки безопасности ин15408-3-2002
формационных технологий.
Часть 3. Требования доверия к безопасности. Госстандарт России
4 ГОСТ Р 50739-95 Средства вычислительной техники. Защита от несанкционированного доступа к
информации. Общие технические требования. Госстандарт России
5 ГОСТ Р 50922-96 Защита информации. Основные термины и определения. Госстандарт России
6 ГОСТ Р 511 88-98 Защита информации. Испытания программных средств на наличие компьютерных
вирусов. Типовое руководство. Госстандарт России
7 ГОСТ Р 51275-99 Защита информации. Объект информатизации. Факторы, воздействующие на информацию. Общие положения. Госстандарт России
8 ГОСТ Р ИСО
Информационная технология. Взаимосвязь открытых систем. Базовая эталонная
7498- 1-99
модель. Часть 1 . Базовая модель. Госстандарт России
9 ГОСТ Р ИСО
Информационная технология. Взаимосвязь открытых систем. Базовая эталонная
7498-2-99
модель. Часть 2. Архитектура защиты информации. Госстандарт России
10 ГОСТ Р 50739-95 Средства вычислительной техники. Защита от несанкционированного доступа к
информации. Общие технические требования
11 ГОСТ 28 147-89
Системы обработки информации. Защита криптографическая. Алгоритм криптографического преобразования
12 ГОСТ Р 34. 10-2001 Информационная технология. Криптографическая защита информации. Процессы
формирования и проверки электронной цифровой подписи
13 ГОСТ Р 34. 11 -94 Информационная технология. Криптографическая защита информации. Функция
хэширования
87.
Стандарт «Критерии оценки безопасности информационных технологий»ГОСТ Р ИСО/МЭК 15408
ГОСТ Р ИСО/МЭК 15408, который является аналогом стандарта ISO 15408.
Стандарт ГОСТ Р ИСО/МЭК 15408 является на сегодня самым полным стандартом, определяющим инструменты оценки безопасности информационных систем и порядок их использования.
Стандарт ГОСТ Р ИСО/МЭК 15408:
направлен на защиту информации от несанкционированного раскрытия, модификации, полной
или частичной потери;
применим к защитным мерам, реализуемым аппаратными, программно-аппаратными и программными средствами;
предназначен служить основой при оценке характеристик безопасности продуктов и систем ИТ
(Заложенные в стандарте наборы требований позволяют сравнивать результаты независимых оценок безопасности. На основании этих результатов потребитель может принимать решение о том, достаточно ли
безопасны ИТ-продукты или системы для их применения с заданным уровнем риска)
88.
Стандарт ГОСТ Р ИСО/МЭК 15408 состоит из трех частей:1. «Введение и общая модель» – устанавливается общий подход к формированию требований безопасности и оценке безопасности, на их основе разрабатываются основные конструкции (профиль защиты и задание по безопасности) представления требований безопасности в интересах потребителей, разработчиков и оценщиков продуктов и систем ИТ.
2. «Функциональные требования безопасности» – содержит универсальный каталог
функциональных требований безопасности и предусматривает возможность их детализации
и расширения по определенным правилам.
3. «Требования доверия к безопасности» – включает в себя систематизированный каталог требований доверия, определяющих меры, которые должны быть приняты на всех этапах
жизненного цикла продукта или системы ИТ для обеспечения уверенности в том, что они
удовлетворяют предъявленным к ним функциональным требованиям. Здесь же содержатся
оценочные уровни доверия (ОУД), определяющие шкалу требований, которые дают возможность оценить проектную, тестовую и эксплуатационную документацию, правильность реализации функций безопасности, уязвимости продукта или системы ИТ, стойкость механизмов защиты, и позволяющие сделать заключение об уровне доверия к безопасности объекта
оценки.
informatics