Данное соответствие наборов функциональных требований типам ИТКС вводится для оценки приемлемости применения тех или иных мер противодействия актуальным для данных ИТКС угрозам, поскольку применение системы защиты не должно исключать возможность выполнения системой своих прямых функций.
Агрессивность среды функционирования ИТКС характеризуется в первую очередь интенсивностью возникновения атак в отношении ее элементов.
Для определения интенсивности возникновения атак необходимо выделить ряд факторов, способствующих появлению заинтересованности злоумышленника в реализации атак. К этим факторам стоит отнести:
— конфиденциальный характер информации, обрабатываемой в системе — злоумышленник пытается получить доступ к этой информации и использовать ее в своих целях;
— функциональность системы — злоумышленник стремится нарушить взаимодействие элементов системы для дестабилизации экономической или социальной ситуации в организации, отрасли или регионе;
— репутация организации — злоумышленник заинтересован в ухудшении отношения, уменьшении доверия клиентов или населения к организации, ведомству;
— стремление злоумышленника к самовыражению.
Интенсивности возникновения попыток реализации тех или иных атак на ИТКС определенного типа основываются на оценке множеств лиц:
а) знающих о существовании данной системы,
б) желающих нанести ущерб данной системе,
в) способных реализовать атаку,
г) совершающих попытки реализовать атаку,
где каждое последующее множество является подмножеством предыдущего.
Для оценки величины интенсивности возникновения атак вводятся коэффициент активности злоумышленника, характеризующий привлекательность исследуемой ИТКС для злоумышленников, и коэффициент сложности процесса реализации атаки, характеризующий уровень необходимых злоумышленнику навыков и оборудования для реализации атаки.
С учетом того, что множество исследуемых атак разделяется на подмножества внутренних и внешних по отношению к исследуемой ИТКС атак, целесообразно оценивать коэффициенты активности внешнего и внутреннего злоумышленника отдельно.
Практически количественное значение коэффициента активности злоумышленника зависит от следующих факторов.
Для внешнего злоумышленника:
— вид системы,
— политическая — ИТКС органов государственного управления, ведомств, спецслужб,
— коммерческая — ИТКС коммерческих структур, в том числе и их базы данных,
— исследовательская — ИТКС научно-исследовательских организаций, как коммерческих, так и государственных,
— сервисная — поисковые, справочные системы общего пользования,
— управляющая — система управления технологическими, транспортными процессами,
— уровень информатизации общества,
— уровень компьютерной преступности,
— текущая социально-экономическая обстановка,
— военные действия с внешним противником,
— идеологическое противостояние с внешним противником,
— внутриполитическая нестабильность,
— популярность организации среди пользователей,
— в мировом масштабе,
— в национальном,
— в региональном,
— среди масс с определенными интересами;
для внутренних атак:
— вид организации,
— масштаб организации,
— социальная ситуация в организации.
Следует предположить, что агрессивность внутреннего злоумышленника в достаточной степени зависит от масштаба ИТКС, причем, чем большее количество персонала обслуживает и пользуется системой, тем большее число их появлений может возникнуть.
Для внешних и внутренних атак — навыки и оборудование, требуемые для осуществления атаки.
В условиях отсутствия какой бы то ни было статистики возникновения атак это единственный показатель, который возможно с некоторой степенью точности оценить количественно.
Важно отметить, что полученные величины могут не совпадать с имеющимися на практике, а дают лишь приблизительную оценку активности, поскольку для корректного исследования требуются серьезные статистические и экспертные оценки на базе каждой конкретной ИТКС. Введенные значения будут использованы для выявления принципиальных закономерностей при оценке эффективности мер защиты.
Необходимо рассмотреть требования к защите ИТКС различных типов. Системы, в которых обрабатываются сведения, составляющие государственную тайну, должны быть защищены, исходя из требований, описанных в нормативных правовых актах, нормативно-методических и методических документах и государственных стандартах.
В отношении защиты ИТКС, обрабатывающих информацию, не классифицируемую как государственная тайна, требования нормативных и руководящих документов могут не выполняться, однако в таком случае обрабатываемая информация не имеет статуса коммерческой тайны, что не дает организации права на соответствующую юридическую защиту интересов, связанных с этой информацией.
До недавнего времени многие компании строили свои системы защиты информации в соответствии с внутренними политиками и с учетом возможных рисков и угроз своих информационных ресурсов. Однако, в последнее время руководителям компаний, служб безопасности при организации системы управления информационной безопасностью необходимо также учитывать нормативные требования федеральных законов, международных стандартов, ведомственных нормативных актов.
В случае, если компания ставит перед собой задачу обеспечения режима коммерческой тайны, то согласно ст.10 Федерального закона «О коммерческой тайне» от 29 июля 2004 года N 98-ФЗ, ей необходимо обеспечить:
— ограничение доступа к информации, составляющей коммерческую тайну, путем установления порядка обращения с этой информацией и контроля за соблюдением такого порядка;
— учет лиц, получивших доступ к информации, составляющей коммерческую тайну, и (или) лиц, которым такая информация была предоставлена или передана.
Существует ряд документов ФСТЭК России по защите коммерческой тайны:
1. Методические рекомендации по технической защите информации, составляющей коммерческую тайну. Утвержден заместителем директора ФСТЭК России 25 декабря 2006 г.
2. Пособие по организации технической защиты информации, составляющей коммерческую тайну. Утверждено заместителем директора ФСТЭК России 25 декабря 2006 г.
3. Специальные требования и рекомендации по технической защите конфиденциальной информации (СТР-К). Утверждены приказом Гостехкомиссии России от 30.08.2002 №282.
4. Извещение №1-2008 о корректировке «Специальных требований и рекомендаций по технической защите конфиденциальной информации (СТР-К)».
Режим коммерческой тайны считается установленным только после принятия данных и иных мер. В противном случае компания не сможет защитить в судебном порядке свои права на информацию, составляющую коммерческую тайну.
Требования к системе защиты существуют также и для ИТКС, обрабатывающих или хранящих информацию, классифицируемую как персональные данные. Вступивший в силу в январе 2007 года Федеральный закон «О персональных данных» от 27 июля 2006 г. №152-ФЗ обязывает организации, обрабатывающие персональные данные своих работников, клиентов и иных субъектов персональных данных принимать «необходимые организационные и технические меры, в том числе использовать шифровальные (криптографические) средства, для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных, а также от иных неправомерных действий».
Существует ряд документов ФСТЭК России по защите персональных данных:
1. «Базовая модель угроз безопасности персональных данных при их обработке в информационных системах персональных данных» от 15 февраля 2008 года (документ ДСП).
2. «Методика определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных» от 15 февраля 2008 года (документ ДСП).
3. «Основные мероприятия по организации и техническому обеспечению безопасности персональных данных, обрабатываемых в информационных системах персональных данных» от 15 февраля 2008 года (документ ДСП).
4. «Рекомендации по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных» от 15 февраля 2008 года (документ ДСП).
Таким образом возможно выделить ряд мер защиты, применение которых необходимо в любом варианте защиты ИТКС соответствующего типа.