Материал: 4. Правовое регулирование Информационного общества в России 8

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

25. Защита от несанкционированного доступа к информации (ГОСТ Р 50739, ГОСТ Р 50922, ГОСТ Р 52069)

ГОСТ Р 50739. СВТ. Защита от НСД к информацииСтандарт устанавливает требования к защите СВТ от НСД к информации. Защищенность обеспечивается тремя группами требований:

  1. Требования к разграничению доступа. СВТ должны поддерживать непротиворечивые, однозначно определенные правила разграничения доступа (дискретизационный и мандатный доступ; идентификация и аутентификация и т.д.);

  2. Требования к учету. Регистрацию событий, имеющих отношение к защищенности информации (регистрация и маркировка документов);

  3. Требования к гарантиям. Необходимы механизмы, позволяющие получить гарантии того, что СВТ обеспечивают выполнение требований к разграничению доступа и к учету. (гарантия проектирования, надежное восстановление; гарантии архитектуры; тестирование)
Требования к документацииДля подтверждения качества защиты СВТ от НСД к информации необходима документация: руководство пользователя; тестовая, конструкторская документация).ГОСТ Р 50922-2006. Основные термины и определения. Стандарт устанавливает основные термины с определениями, применяемые при проведении работ по стандартизации в области ЗИ.

  • Термины, относящиеся к видам защиты информации: правовая ЗИ; техническая ЗИ; криптографическая ЗИ; физическая ЗИ.

  • Термины, относящиеся к способам защиты информации.

  • Термины, относящиеся к замыслу защиты информации.

  • Термины, относящиеся к объекту защиты информации

  • Термины, относящиеся к угрозам безопасности информации.

  • Термины, относящиеся к технике защиты информации.

  • Термины, относящиеся к способам оценки соответствия требованиям по ЗИ.

  • Термины, относящиеся к эффективности защиты информации.
ГОСТ Р 52069.0-2003 ЗИ. Система стандартов. Основные положения Стандарт устанавливает цель, задачи и структуру системы стандартов по защите информации, объекты и аспекты стандартизации в данной области.Целью системы стандартов по ЗИ является достижение упорядоченности организации и содержания работ в области ЗИ, повышение эффективности ЗИ.Основные объекты стандартизации: ЗИ как область деятельности; Объекты ЗИ; Угрозы безопасности информации и уязвимости; Организация и содержание работ по ЗИ; Методы ЗИ и контроля ее состояния; Техника ЗИ; Услуги по ЗИ.Система стандартов по ЗИ включает: национальные стандарты РФ; межгосударственные стандарты; рекомендации и правила стандартизации, общероссийские классификаторы технико-экономической и социальной информации; стандарты организаций; предварительные национальные стандарты. 26. Защита информационных технологий и автоматизированных систем от угроз информационной безопасности, реализуемых с использованием скрытых каналов. Рекомендации по организации защиты информации (ГОСТ Р 53113) Противодействие опасным скрытым каналам может осуществляться с помощью следующих средств и методов:

  • построение архитектуры, позволяющей перекрыть скрытые каналы или снизить их пропускную способность;

  • использование технических средств, позволяющих перекрывать скрытые каналы или снижать их пропускную способность;

  • использование программно-технических средств, позволяющих выявлять работу опасных скрытых каналов при эксплуатации системы;

  • применение организационно-технических мер, позволяющих ликвидировать скрытые каналы.
Классификация скрытых каналовСкрытые каналы по механизму передачи информации подразделяются:

  • Скрытые каналы по памяти. Основаны на наличии памяти, в которую передающий субъект записывает информацию, а принимающий - считывает ее.

  • Скрытые каналы по времени.

  • Скрытые статистические каналы.
Скрытые каналы по пропускной способности подразделяют на:

  • канал с низкой пропускной способностью.

  • канал с высокой пропускной способностью.
Задача агента злоумышленника: передать информацию ограниченного доступа злоумышленнику либо по команде злоумышленника оказать воздействие на критически важную функцию. Внутренний субъект осуществляет санкционированное взаимодействие с внешним субъектом. Между ними находится инспектор, контролирующий это информационное взаимодействие.Угрозы безопасности с использованием скрытых каналов, включают в себя:

  • внедрение вредоносных программ и данных;

  • подача злоумышленником команд агенту для выполнения;

  • утечка криптографических ключей и паролей.
Защита от атак с использованием скрытых каналов включает в себя:

  • анализ рисков для активов организации, включающий в себя выявление ценных активов и оценку возможных последствий реализации атак с использованием скрытых каналов;

  • выявление скрытых каналов и оценка их опасности;

  • реализация защитных мер по противодействию скрытым каналам;

  • организация контроля за противодействием скрытым каналам.

27. Защита информации. Обеспечение информационной безопасности в организации (ГОСТ Р 53114)

Стандарт устанавливает основные термины, применяемые при проведении работ по стандартизации в области обеспечения информационной безопасности в организации.

  • Общие понятия: безопасность информации, безопасность информационной технологии, информационная сфера, информационная инфраструктура, объект информатизации, активы организации, ресурс системы обработки информации, информационная система персональных данных, персональные данные, автоматизированная система в защищенном исполнении и т.д.

  • Термины, относящиеся к объекту защиты информации: ИБ организации, объект защиты информации, защищаемый процесс, нарушение ИБ организации, чрезвычайная ситуация, риск, оценка риска, политика ИБ, цель ИБ, система документов по ИБ в организации и т.д.

  • Термины, относящиеся к угрозам безопасности информации: угроза ИБ, модель угроз, уязвимость, нарушитель ИБ, НСД, сетевая атака, блокирование доступа, атака "отказ в обслуживании", утечка информации, и т.д.

  • Термины, относящиеся к менеджменту информационной безопасности организации: менеджмент ИБ организации, менеджмент риска ИБ организации, СМИБ, роль ИБ в организации, служба ИБ организации.

  • Термины, относящиеся к контролю и оценке информационной безопасности организации: контроль обеспечения ИБ организации, мониторинг ИБ организации, аудит ИБ организации, свидетельства аудита ИБ организации, аттестация автоматизированной системы в защищенном исполнении, критерий обеспечения ИБ организации, эффективность обеспечения ИБ.

  • Термины, относящиеся к средствам обеспечения информационной безопасности организации: обеспечение ИБ организации, мера безопасности, меры обеспечения ИБ, организационные меры обеспечения ИБ, техническое средство обеспечения ИБ, средство обнаружения вторжений, средство защиты от несанкционированного доступа.


28. Защита информации. Испытание технических средств обработки информации на соответствие требованиям защищенности от несанкционированного доступа (ГОСТ Р 53115)

Дата введения 2009-10-01Стандарт распространяется на технические средства обработки информации и устанавливает методы их испытаний на соответствие требованиям защищенности от несанкционированного доступа в полосе частот от 200 Гц до 37,5 ГГц.

  1. Общие условия испытаний

    1. Конфигурация испытуемого оборудования

    2. Функционирование испытуемого оборудования

  2. Методы_измерения_кондуктивных_побочных_электромагнитных_излучений_и_наводок'>Методы измерения кондуктивных побочных электромагнитных излучений и наводок

    1. Основные положения

    2. Измерение побочных электромагнитных излучений и наводок на сетевых зажимах

    3. Пластина заземления

    4. Установка оборудования

    5. Измерение побочных электромагнитных излучений и наводок на портах связи

    6. Регистрация результатов измерений

  3. Методы измерения излучаемых побочных электромагнитных излучений и наводок

    1. Основные положения

    2. Антенна

    3. Измерительная площадка

    4. Установка оборудования

    5. Регистрация результатов измерений

    6. Измерения в присутствии мощных посторонних сигналов

    7. Испытание оборудования в местах его установки пользователем
Приложение А (обязательное). Испытательные установки для измерений общего несимметричного напряжения и тока побочных электромагнитных излучений и наводок на портах связи

29. Методология оценки безопасности информационных технологий (ГОСТ Р ИСО/МЭК 18045)

Дата введения 2014-07-01Стандарт описывает минимум действий, выполняемых оценщиком при проведении оценки по ИСО/МЭК 15408 с использованием критериев и свидетельств оценки, определенных в ИСО/МЭК 15408.Структура стандарта
Источник: https://files.student-it.ru/previewfile/183807