Файл: Защита внутренней сети и сотрудников компании от атак (Анализ закона и требований к защите).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 05.04.2023

Просмотров: 352

Скачиваний: 1

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Требования регуляторов к средствам защиты информации

Остановимся подробнее на базовых мерах защиты информации в ГИС, утвержденных приказом ФСТЭК России от 11 февраля 2013г. №17. Меры по идентификации и аутентификации субъектов доступа и объектов доступа должны обеспечивать присвоение субъектам и объектам доступа уникального признака (идентификатора), сравнение предъявляемого субъектом (объектом) доступа идентификатора с перечнем присвоенных идентификаторов, а также проверку принадлежности субъекту (объекту) доступа предъявленного им идентификатора (подтверждение подлинности). [2]

Чем выше уровень защиты тем шире перечень необходимых мер. Если в предыдущих документах ФСТЭК состав таких мер для соответствующего класса защиты был строго регламентирован, то сейчас Приказ разрешает оператору самостоятельно определять перечень необходимых мероприятий исходя из актуальности угроз, используемых информационных технологий и даже экономической целесообразности.

Определившись с актуальным перечнем подлежащих реализации технических мер можно приступать к выбору СЗИ.

Данный этап является не менее сложным, так как не существует одного комплексного средства, обеспечивающего реализацию защитных мер указанных в Приказе. Как правило, для построения системы защиты используется от нескольких до десятка сертифицированных СЗИ[25].

Рассмотрим основные меры защиты информации, программное обеспечение которых имеет широкий охват и закрывает сразу несколько пунктов закона.

3. Анализ рынка существующих решений

3.1 Защита сред виртуализации

Структурировать средства защиты можно по самым разным критериям. Рассмотрим представленные на рынке средства защиты для виртуализированных инфраструктур в контексте новых законодательных требований ФСТЭК России. 18 февраля 2013 года ФСТЭК России выпустила приказ №21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных», в котором указаны меры по защите персональных данных в среде виртуализации. В перечне приведено 10 технических мер:


  1. Идентификация и аутентификация субъектов доступа и объектов доступа в виртуализированной инфраструктуре, в том числе администраторов управления средствами виртуализации.
  2. Управление доступом субъектов доступа к объектам доступа в виртуализированной инфраструктуре, в том числе внутри виртуальных машин.
  3. Регистрация событий безопасности в виртуализированной инфраструктуре.
  4. Управление (фильтрация, маршрутизация, контроль соединения, однонаправленная передача) потоками информации между компонентами виртуализированной инфраструктуры, а также по периметру виртуализированной инфраструктуры.
  5. Доверенная загрузка серверов виртуализации, виртуальной машины (контейнера), серверов управления виртуализацией.
  6. Управление перемещением виртуальных машин (контейнеров) и обрабатываемых на них данных.
  7. Контроль целостности виртуализированной инфраструктуры и ее конфигураций.
  8. Резервное копирование данных, резервирование технических средств, программного обеспечения виртуализированной инфраструктуры, а также каналов связи внутри виртуализированной инфраструктуры.
  9. Реализация и управление антивирусной защитой в виртуализированной инфраструктуре.
  10. Разбиение виртуализированной инфраструктуры на сегменты (сегментирование виртуализированной инфраструктуры) для обработки персональных данных отдельным пользователем и (или) группой пользователей[10].

Аналогичные требования (различаются в части их реализации) присутствуют и в перечне Требований о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах, утвержденном приказом ФСТЭК России от 11февраля 2013nNo17.

Приведем функциональные возможности некоторых существующих на рынке средств защиты в таблице 3.1 в контексте требований раздела «Защита среды виртуализации (ЗСВ)» приказа ФСТЭК России от 18 февраля 2013 г. № 21, а также наличие сертификатов в таблице 3.2.

Таблица 3.1 - Выполнение продуктами ЗСВ требований

Наименование продукта

Технические меры по обеспечению безопасности в соответствии с законом

Аккорд-В

1,2,3,5,6,7,10

vGate R2

1,2,3,4,5,6,7,10

ПАК «Соболь»

5

HyTrust Appliance

1,2,3,4,5,6,7,10

Trend Micro Deep Security

3,4,7,9,10

Kaspersky Security for Virtualization

9

McAfee MOVE

9

Check Point Security Gateway

3,4,9,10

Cisco Virtual Security Gateway

1,2,3,4,6,7,8,10

Stone Gate Firawall/VPN

1,2,3,4,7,8,10


Таблица 3.2 - Наличие сертификатов у ЗСВ

Продукт

Сертифика соответствия

Соответствие требованиям

Аккорд-В

ФСТЭК России No 2598

СВТ-5, НДВ-4, ДО К1 вкл

Продолжение таблицы 3.2

vGate R2

ФСТЭК России No 2308

СВТ-5, НДВ-4, ДО К1 вкл

ПАК «Соболь»

ФСТЭК России No 1967

ТУ, НДВ-2, До К1 вкл

Trend

Micro Deep Security

ФСТЭК России No 2861

СОВ(ИТ.СОВ.У4.ПЗ)по 4-му классу, САВЗ (ИТ.САВЗ.Б4.ПЗ) по 4­му классу, МЭ-4, НДВ-4

Kaspersky Security for Virtualization

ФСТЭК России No 2818

НВД-2, до К1 вкл

McAfee

MOVE

ФСТЭК России No 2781

НВД-2, до К1 вкл, МЭ

Check

Point Security Gateway

ФСТЭК России No 2811

ТУ, МЭ-3

Cisco Virtual Security Gateway

ФСТЭК России No 2984

ТУ, МЭ-2, НДВ-4

Stone Gate Firawall/VPN

ФСБ

№СФ/124-1803

СКЗИ КС1/КС2

Разработчики средств защиты при предоставлении информации ставили отметку о реализации технической меры, если продукт:

  • Полностью или частично выполняет техническую меру для того или иного из уровней защищенности.
  • Участвует или, в некоторых случаях, может участвовать в выполнении технической меры.
  • В некоторых случаях, прямо или косвенно, может поддерживать выполнение технической меры. Например, обеспечивает выполнение требований только в части собственных средств и/или отдельных объектов или может использоваться только в гибридных инфраструктурах или с соблюдением особых условий[20].

При проектировании и построении системы защиты информации архитектору системы необходимо изучить конкретные условия и ограничения по эксплуатации сертифицированной продукции, указанные в официальной документации на продукцию (а не в маркетинговых проспектах), и учитывать не только функциональные возможности продукции, но и требования действующих на момент принятия решения нормативных документов.

3.2 Средства защиты информации от НСД

Важную роль в обеспечении компьютерной безопасности играет защита от несанкционированного доступа (НСД), которая реализует противодействие краже и несанкционированному изменению информации. Важность и выдающаяся значимость результативного постановления этой проблемы обусловливают обширное фактическое применение средств защиты информации (СЗИ с НСД), равно как результат, увеличение их количества на рынке.


Учитывая, что СЗИ от НСД, в основном, обладают разными функциями и возможностями, на потребителя возлагается задача выбора эффективного решения.

Классификация СЗИ от НСД:

- По области применения

  1. Специализированные
  2. Универсальные
  • По сумме решаемых задач
  1. Частные
  2. Комплексные
  • По способу реализации
  1. Встроенные системные
  2. Добавочные[15].

Это разделение очень важно, так как при построении СЗИ каждого типа разработчики решают совершенно разные задачи (подчас противоречащие друг другу). Так, в основу концепции защиты универсальных системных средств закладываются принципы "полного доверия к пользователю", их защита во многом бесполезна в корпоративных системах, например, при решении задач противодействия внутренним угрозам. В подавляющей части сегодня СЗИ создаются для усиления встроенных в универсальные ОС механизмов защиты, применительно к использованию в корпоративной среде. Если речь заходит о совокупности решаемых задач, то здесь следует говорить о комплексировании механизмов как в части эффективного решения конкретной задачи защиты, так и в части решения комплекса задач.

Потребительские свойства (назначение) добавочного СЗИ от НСД определяются тем, в какой мере добавочным средством устраняются архитектурные недостатки встроенных в ОС механизмов защиты, применительно к решению требуемых задач в корпоративных приложениях, и насколько комплексно (эффективно) им решается эта совокупность задач защиты информации.

Основные представители рынка выглядят следующим образом:

  1. Компания «Код Безопасности» Secret Net Studio и Сертифицированный аппаратно-программный модуль доверенной загрузки «Соболь»
  2. Компания «Конфидент» Dallas Lock 8.0
  3. ОКБ САПР «Аккорд»
  4. Компания «Газинформсервис» «БлокХост Сеть» [19].

Средства защиты информации от несанкционированного доступа делятся на программные и программно-аппаратные, и назначаются для защиты персональных данных и конфиденциальной информации (1Г), для защиты государственной тайны и конфиденциальной информации высокого уровня (1Б1В), а так же для защиты информации в государственных информационных системах (К1, К2, К3, К4).

По результатам опроса, респонденты, компании которых нуждались в защите персональных данных, больше всего боялись потерять деньги на штрафах от регуляторов (63% опрошенных). Так же 41% опрошенных высказались в пользу чистоты в плане закона. При этом при выборе подрядчика для решения вопроса о выполнении требований закона №152ФЗ «О персональных данных» 59% респондентов опирались на стоимость услуг , на втором месте быстрота реализации проекта (49%). Можно не без уверенности сказать, что для государственных и коммерческих заказчиков в выборе СЗИ от НСД больше всего учитывается:


  1. Низкая цена;
  2. Отсутствие дополнительных средств, затрудняющих установку и эксплуатацию;
  3. Выполнение требований РД ФСТЭК (реализуется всеми сертифицированными СЗИ от НСД);
  4. Незначительное влияние на систему в процессе работы (плюсы наличия демоверсии);
  5. Обеспечение совместимости с операционными системами компьютеров, подлежащих аттестации (совместимость должна быть не просто реализованной, но и прописанной в сертификате);
  6. Обеспечение отказоустойчивости приложений;
  7. Комплексные решения[26];

На российском рынке сертифицированных СЗИ от НСД наиболее широкое распространение получили продукты компаний КОД БЕЗОПАСНОСТИ, КОНФИДЕНТ, РУБИНТЕХ, ОКБ САПР, которые предлагается оценивать по следующим основным критериям:

1. Использование средств аппаратной поддержки.

Наличие специализированных плат, являющееся обязательным условием функционирования для СЗИ от НСД (ПО Аккорд) выпускаемых ОКБ САПР, и желательным для продуктов семейства Secret Net, позволяет, в частности, проводить аутентификацию пользователей до загрузки операционной системы и предотвращать загрузки с внешних носителей - одной из самых распространенных и легко реализуемых атак. При этом плата Secret Net предотвращает только альтернативную загрузку, однако аутентификацию самостоятельно не выполняет. Существенным недостатком отдельных продуктов этих производителей является завершение их работы после загрузки операционной системы (ОС), после чего защита информационной среды производится только средствами ОС.

СЗИ от НСД Dallas Lock и Страж NT не используют аппаратные платы и требуют специальной настройки BIOS, блокируя возможность альтернативной загрузки.

  1. Шифрование пользовательской информации.

Возможность шифрования системных областей жестких дисков предусмотрена в СЗИ от НСД Страж NT 3.0, а также в Secret Net 7 в случае покупки модуля Trusted Boot Loader. Однако такого рода защита преодолима с помощью ряда утилит восстановления данных, а, следовательно, не обеспечивает гарантированной стойкости. СЗИ Dallas Lock 8К позволяет создавать криптографически защищенные файловые контейнеры, а Dallas Lock 8С дополнительно имеет возможность полного шифрования жестких дисков, что обеспечивает значительно более высокую защищенность, чем Страж NT 3.0. Также возможность шифрования данных появилась в качестве дополнительной опции в программном продукте Secret Net Studio.

Продукты ОКБ САПР, а также Secret Net 7 и ПАК Соболь шифрование пользовательской информации не поддерживают.