Ключевую роль в правовом регулировании информационной безопасности США играет американский "Закон об информационной безопасности". Его цель - реализация минимально достаточных действий по обеспечению безопасности информации в федеральных компьютерных системах, без ограничений всего спектра возможных действий. В первом разделе закона называется конкретный исполнитель - Национальный институт стандартов и технологий (НИСТ), отвечающий за выпуск стандартов и руководств, направленных на защиту от уничтожения и несанкционированного доступа к информации, а также от краж и подлогов, выполняемых с помощью компьютеров. Согласно закону, все операторы федеральных информационных систем, содержащих конфиденциальную информацию, должны сформировать планы обеспечения ИБ. Обязательным является и периодическое обучение всего персонала. НИСТ, в свою очередь, обязан проводить исследования природы и масштаба уязвимых мест, вырабатывать экономически оправданные меры защиты. Результаты исследований рассчитаны на применение не только в государственных системах, но и в частном секторе.В 1997 году появилось продолжение описанного закона - законопроект "О совершенствовании информационной безопасности" (Computer Security Enhancement Act of 1997), направленный на усиление роли Национального института стандартов и технологий и упрощение операций с криптосредствами. В законопроекте констатируется, что частный сектор готов предоставить криптосредства для обеспечения конфиденциальности и целостности (в том числе аутентичности) данных, что разработка и использование шифровальных технологий должны происходить на основании требований рынка, а не распоряжений правительства. В 2001 году был одобрен Палатой представителей и передан в Сенат новый вариант рассмотренного законопроекта - "О совершенствовании информационной безопасности" (Computer Security Enhancement Act of 2001).За четыре года (1997-2001 гг.) на законодательном и других уровнях информационной безопасности США было сделано многое. Смягчены экспортные ограничения на криптосредства, сформирована инфраструктура с открытыми ключами, разработано большое число стандартов (например,
новый стандарт электронной цифровой подписи - FIPS 186-2, январь 2000 г.). Все это позволило не заострять больше внимание на криптографии как таковой, а сосредоточиться на одном из ее важнейших приложений - аутентификации, рассматривая ее по отработанной на криптосредствах методике. На базе этих законов в США сформирована общенациональная инфраструктура электронной аутентификации.
-
Помимо этого, в законодательстве США имеются в достаточном количестве и положения, защищающие интересы таких ведомств, как Министерство обороны, АНБ, ФБР, ЦРУ.
Первым оценочным стандартом, оказавшим огромное влияние на базу стандартизации ИБ во многих странах, стал стандарт Министерства обороны США "Критерии оценки
доверенных компьютерных
систем " 1983 года. "
Оранжевая книга" поясняет понятие
безопасной системы, которая "управляет, с помощью соответствующих средств, доступом к информации так, что только должным образом авторизованные лица или процессы, действующие от их имени, получают право использовать информацию". Абсолютно
безопасных систем не существует. Есть смысл оценивать лишь
степень доверия, которое можно оказать той или иной системе.
Степень доверия оценивается по двум основным критериям.
-
Политика безопасности - набор законов, правил и норм поведения, определяющих, как организация обрабатывает, защищает и распространяет информацию.
-
Уровень гарантированности - мера доверия, которая может быть оказана архитектуре и реализации ИС.
Важным средством обеспечения безопасности является механизм
подотчетности (протоколирования).
Доверенная система должна фиксировать все события, касающиеся безопасности.
Оценочный стандарт ГОСТ 15408 «Общие критерии»:Для структуризации пространства требований, в «Общих критериях» введена иерархия класс-семейство-компонент-элемент.
Классы определяют наиболее общую, «предметную» группировку требований.
Семейства в пределах класса различаются по строгости требований.
Компонент – минимальный набор требований, фигурирующий как целое.
Элемент – неделимое требование.«Общие критерии» позволяют формировать два вида нормативных документов: профиль защиты и задание по безопасности.Все
функциональные требования объединены в группы на основе выполняемой ими роли или обслуживаемой цели безопасности. Всего в «Общих критериях» представлено 11 функциональных классов, 66 семейств, 135 компонентов.
Требования доверия. Установление доверия безопасности основывается на активном исследовании объекта оценки. Всего в «Общих критериях» 10 классов, 44 семейства, 93 компонента требований доверия безопасности.Применительно к требованиям доверия введены оценочные уровни доверия. Степень доверия возрастает от первого к седьмому уровню. Оценочный уровень доверия 1 применяется, когда угрозы не рассматриваются как серьезные, а оценочный уровень 7 применяется к ситуациям чрезвычайно высокого риска.
Техническая спецификация «Рекомендации X.800». Выделяются следующие сервисы безопасности: аутентификация, управление доступом, конфиденциальность данных и трафика, целостность данных, неотказуемость.Для их реализации используются следующие механизмы: шифрование, ЭЦП, механизм управления доступом, механизм контроля целостности данных, механизм аутентификации, механизм дополнения трафика, механизм управления маршрутизацией, механизм нотаризации.Критерии делятся на 4 раздела: D, C, B и A (последний самый высший). Каждый раздел представляет собой значительные отличия в доверии индивидуальным пользователям или организациям. Разделы C, B и A иерархически разбиты на серии подразделов, называющиеся классами: C1, C2, B1, B2, B3 и A1. D — Минимальная защита. Системы, безопасность которых была оценена, но оказалась не удовлетворяющей требованиям более высоких разделов.C — Дискреционная защита
-
C1 — Дискреционное обеспечение секретности.
-
Разделение пользователей и данных
-
Дискреционное управление доступом, допускающее принудительное ограничение доступа на индивидуальной основе.
-
C2 — Управление доступом
-
Более чётко оформленное дискреционное управление доступом.
-
Индивидуальные учётные записи, вход под которыми возможен через процедуру авторизации.
-
Журнал контроля доступа к системе.
-
Изоляция ресурсов.
B — Мандатная защита
-
B1 — Защита с применением мета-безопасности
-
Мандатное управление доступом к выбранными субъектам и объектам.
-
Все обнаруженные недостатки должны быть устранены или убраны каким-либо другим способом.
-
Маркировка данных
-
B2 — Структурированная защита
-
Чётко определённая и документированная модель правил безопасности.
-
Применение расширенного дискреционного и мандатного управления доступом ко всем объектам и субъектам.
-
Скрытые каналы хранения.
-
B3 — Домены безопасности
-
Соответствие требованиям монитора обращений.
-
Структурирование для исключения кода, не отвечающего требованиям обязательной политики безопасности.
-
Поддержка администратора системы безопасности.
-
A — Проверенная защита
-
A1 — Проверенный дизайн.
-
По функциям идентично B3.
-
Формализованный дизайн и проверенные техники, включающие высокоуровневую спецификацию.
-
Формализованные процедуры управления и распространения.
Сервис безопасности представляет собой совокупность механизмов, процедур и других средств управления для снижения рисков, связанных с угрозой утраты или раскрытия данныхРекомендации X.800 выделяют следующие сервисы безопасности:
-
Аутентификация. Данный сервис обеспечивает проверку подлинности партнеров по общению и проверку подлинности источника данных.
-
Управление доступом. Обеспечивает защиту от несанкционированного использования ресурсов, доступных по сети.
-
Конфиденциальность данных. Обеспечивает защиту от несанкционированного получения информации. Отдельно выделяется конфиденциальность трафика — это защита информации, которую можно получить, анализируя сетевые потоки данных.
-
Целостность данных.
-
Неотказуемость (невозможность отказаться от совершенных действий).
Для реализации сервисов безопасности могут использоваться следующие механизмы и их комбинации:
-
Шифрование.
-
Электронная цифровая подпись.
-
Механизм управления доступом. Могут использоваться следующие виды и источники информации: базы данных управления доступом, пароли, токены, билеты, метки безопасности, время запрашиваемого доступа и т.д.
-
Механизм контроля целостности данных. Базируется на использовании контрольных сумм. Для проверки целостности потока сообщений используются порядковые номера, временные штампы, криптографическое связывание или иные аналогичные приемы.
-
Механизм аутентификации. Аутентификация может достигаться за счет использования паролей, личных карточек, криптографических методов и анализа биометрических характеристик;
-
Механизм дополнения трафика.
-
Механизм управления маршрутизацией. Оконечная система, зафиксировав неоднократные атаки на определенном маршруте, может отказаться от его использования;
-
Механизм нотаризации. Служат для заверения таких коммуникационных характеристик, как целостность, время, личности отправителя и получателей. Заверение обеспечивается надежной третьей стороной, обладающей достаточной информацией. Обычно нотаризация опирается на механизм электронной подписи.