Файл: Защита внутренней сети и сотрудников компании от атак (Анализ закона и требований к защите).pdf
Добавлен: 05.04.2023
Просмотров: 345
Скачиваний: 1
СОДЕРЖАНИЕ
1. Нормативно-правовая база по средствам защиты информации
1.1 Основные положения законодательства в области защиты информации
1.2 Анализ закона и требований к защите
2. Проблема выбора средств защиты информации
2.1 Выбор средств защиты информации
3. Анализ рынка существующих решений
Введение
На современном этапе ни для кого не секрет, что взаимодействие с государством активно переходит в интернет. Это упрощает и ускоряет многие процессы, дает более широкие возможности, но, в свою очередь, создает определенные проблемы, так как большинство государственных информационных систем обрабатывает персональные данные, а также хранит разного рода важную информацию, представляющую ценность. Уничтожение, кража, искажение такой информации может причинить серьезный вред не только самой системе, но и повлечь цепь событий, нарушающих работу других взаимодействующих систем.
Государственные информационные системы, согласно Федеральному закону «Об информации, информационных технологиях и защите информации» от 27.07.2006 № 149-ФЗ, - информационные системы, создающиеся в целях реализации полномочий государственных органов и обеспечения обмена информацией между этими органами, а также в иных установленных федеральными законами целях.
В России функционирует порядка 100 государственных информационных систем. ГИС подразделяются на федеральные и региональные. Организация, работающая с какой-либо из этих систем, обязана выполнять требования к защите данных, которые в ней обрабатываются. В зависимости от классификации, к разным информационным системам предъявляются разные требования, за нарушение которых применяются санкции — от штрафа до более серьезных мер. Поэтому обеспечение безопасности в ГИС на высшем уровне является необходимым условием нормального существования системы.
Защита государственных информационных систем - одна из приоритетных задач на сегодняшний день для служб информационной безопасности современного государственного и муниципального предприятия. Ее важность определяется не только наличием статей в Уголовном и Трудовом Кодексах, а также Кодексе об административных правонарушениях, предусматривающих наказание за нарушение законодательства по защите информации. И не только ростом числа атак, направленных на нарушение доступности, целостности или конфиденциальности государственных информационных ресурсов. Нельзя забывать про все большую зависимость граждан России от информационных технологий, небезопасное внедрение или управление которыми может повлечь за собой тяжелые последствия. Все это заставляет нас уделять больше внимания защите информации, обрабатываемой в государственных и муниципальных информационных системах.
В связи с описанным выше, была поставлена цель:
- оптимизировать алгоритм выбора средств защиты информации.
Для достижения поставленной цели необходимо решить следующие задачи:
- проанализировать существующие алгоритмы выбора СЗИ;
- систематизировать все требования к СЗИ по нормативно - правовой базе;
- скомпилировать необходимые алгоритмы выбора.
1. Нормативно-правовая база по средствам защиты информации
1.1 Основные положения законодательства в области защиты информации
На текущий момент в Российской Федерации создана и принята вертикаль (иерархия) руководящих и нормативно-методических документов по обеспечению защиты информации в ГИС.
Необходимость защиты информации, содержащейся в ГИС (далее - Информация), устанавливает Федеральный Закон от 27.07.2006 г. № 149- ФЗ «Об информации, информационных технологиях и о защите информации», который обязывает владельца информации и оператора информационной системы, обеспечить защиту информации от неправомерных доступа, уничтожения, модифицирования, блокирования, копирования, предоставления, распространения и иных неправомерных действий (ст.14 п.9) путем принятия правовых, организационных и технически мер, направленных на соблюдение конфиденциальности информации ограниченного доступа и реализацию права на доступ к общедоступной информации (ст.16) [1].
Требования о защите информации в соответствии с 149-ФЗ утверждены Приказом ФСТЭК России от 11 февраля 2013 г. № 17 (далее - Требования) и обязательны для выполнения с 1 сентября 2013 г., в том числе и при обработке информации в муниципальных информационных системах.
Требования предназначены для обладателей информации, заказчиков, заключивших государственный контракт на создание ГИС, операторов ГИС и лиц, осуществляющих обработку информации, являющейся государственным ресурсом [2].
В соответствии с Требованиями, защита информации обеспечивается на всех стадиях создания и эксплуатации ГИС путем принятия организационных и технических мер, направленных на блокирование (нейтрализацию) угроз безопасности информации, в рамках системы (подсистемы) защиты информации (СЗИ).
Принимаемые организационные и технические меры должны быть направлены на исключение:
- неправомерных доступа, копирования, предоставления или распространения информации (обеспечение конфиденциальности информации);
- неправомерных уничтожения или модифицирования информации (обеспечение целостности информации);
- неправомерного блокирования информации (обеспечение доступности информации).
Для обеспечения защиты информации проводятся следующие мероприятия:
- формирование требований к защите информации;
- разработка СЗИ;
- внедрение СЗИ;
- аттестация ГИС по требованиям защиты информации (далее - аттестация) и ввод ее в действие;
- обеспечение защиты информации в ходе эксплуатации аттестованной ГИС;
- обеспечение защиты информации при выводе из эксплуатации аттестованной ГИС или после принятия решения об окончании обработки информации [7].
Формирование требований к защите информации включает:
- принятие решения о необходимости защиты информации;
- классификацию ГИС по требованиям защиты информации (далее - классификация);
- определение актуальных угроз безопасности информации и разработку на их основе модели угроз;
- определение требований к СЗИ.
Классификация ГИС по четырем установленным класса защищенности проводится в зависимости от значимости обрабатываемой в ней информации и масштаба ГИС (федеральный, региональный, объектовый) в соответствии с таблицей 1.1:
Таблица 1.1 - Классификация ГИС
|
Уровень значимости информации |
Масштаб информационной системы |
||
|
Федеральный |
Региональный |
Объектовый |
|
|
УЗ 1 |
К1 |
К1 |
К1 |
|
УЗ 2 |
К1 |
К2 |
К2 |
|
УЗ 3 |
К2 |
КЗ |
КЗ |
|
УЗ 4 |
КЗ |
КЗ |
К4 |
Уровень значимости информации определяется степенью возможного ущерба от нарушения конфиденциальности (неправомерные доступ, копирование, предоставление или распространение), целостности (неправомерные уничтожение или модифицирование) или доступности (неправомерное блокирование) информации.
Актуальные угрозы безопасности информации определяются с учетом структурно-функциональных характеристик ГИС по результатам оценки возможностей нарушителей, анализа возможных уязвимостей, способов реализации угроз и последствий [22].
Определение актуальных угроз осуществляется в соответствии с Методическими документами ФСТЭК России в составе:
- Базовая модель угроз;
- Методика определения актуальных угроз.
Требования к СЗИ определяются в зависимости от класса защищенности ГИС и актуальных угроз безопасности информации.
При определении требований к СЗИ учитываются положения политик обеспечения ИБ Заказчика, разработанных по ГОСТ Р ИСО/МЭК 27001 «Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования».
Разработка СЗИ осуществляется в соответствии с ГОСТ и включает:
- проектирование СЗИ;
- разработку эксплуатационной документации;
- макетирование и тестирование СЗИ (при необходимости).
В соответствии с требованиями обеспечивается, чтобы СЗИ не препятствовала достижению целей создания ГИС и ее функционированию.
Результаты проектирования СЗИ отражаются в проектной документации (эскизном (техническом) проекте и (или) в рабочей документации).
При разработке СЗИ применяются средства защиты информации, прошедшие оценку соответствия в форме обязательной сертификации на соответствие требованиям по безопасности информации.
При отсутствии необходимых сертифицированных средств защиты производится корректировка проектных решений с учетом функциональных возможностей имеющихся.
Внедрение СЗИ осуществляется в соответствии с разработанной документацией и в том числе включает:
- установку и настройку средств защиты информации;
- разработку организационно-распорядительных документов, определяющих правила и процедуры обеспечения защиты в ходе эксплуатации ГИС (далее - ОРД);
- внедрение организационных мер защиты информации;
- предварительные испытания СЗИ;
- опытную эксплуатацию СЗИ;
- анализ уязвимостей ГИС и принятие мер по их устранению;
- приемочные испытания СЗИ [13].
Разрабатываемые ОРД определяют следующие правила и процедуры:
- управления (администрирования) СЗИ;
- выявления инцидентов, которые могут привести к сбоям или нарушению функционирования информационной системы и (или) к возникновению угроз безопасности информации (далее - инциденты), и реагирования на них;
- управления конфигурацией аттестованной ГИС и СЗИ;
- контроля (мониторинга) за обеспечением уровня защищенности информации;
- защиты информации при выводе из эксплуатации ГИС или после принятия решения об окончании обработки информации.
При внедрении организационных мер защиты информации осуществляются:
- реализация правил разграничения доступа и введение ограничений на действия пользователей, а также на изменение условий эксплуатации, состава и конфигурации технических средств и программного обеспечения;
- проверка полноты и детальности описания в ОРД действий пользователей и администраторов ГИС по реализации организационных мер защиты информации;
- отработка действий должностных лиц и подразделений, ответственных за реализацию мер защиты информации [32].
Анализ уязвимостей проводится в целях оценки возможности преодоления нарушителем СЗИ и предотвращения реализации угроз безопасности информации.
В случае выявления уязвимостей, приводящих к возникновению дополнительных угроз безопасности информации, проводится уточнение модели угроз и при необходимости принимаются дополнительные меры защиты информации, направленные на устранение выявленных уязвимостей или исключающие возможность использования нарушителем выявленных уязвимостей.
Приемочные испытания СЗИ проводятся с учетом ГОСТ 34.603 и включают проверку выполнения требований утвержденного технического задания.
Аттестация ГИС включает проведение комплекса организационных и технических мероприятий (аттестационных испытаний), в результате которых подтверждается соответствие СЗИ установленным Требованиям безопасности.
По результатам аттестационных испытаний оформляются протоколы, заключение о соответствии и аттестат соответствия в случае положительных результатов.
Допускается аттестация на основе результатов аттестационных испытаний выделенного набора сегментов ГИС, реализующих полную технологию обработки информации.
Ввод в действие ГИС осуществляется при наличии аттестата соответствия.
Обеспечение защиты информации в ходе эксплуатации аттестованной ГИС осуществляется оператором в соответствии с разработанными документами и в том числе включает:
- управление (администрирование) СЗИ;
- выявление инцидентов и реагирование на них;
- управление конфигурацией аттестованной ГИС и ее СЗИ;
- контроль (мониторинг) за обеспечением уровня защищенности информации.
Организационные и технические меры, реализуемые в СЗИ, в зависимости от актуальных угроз и используемых ИТ должны обеспечивать:
- идентификацию и аутентификацию субъектов доступа и объектов доступа;
- управление доступом субъектов доступа к объектам доступа;
- ограничение программной среды;
- защиту машинных носителей информации;
- регистрацию событий безопасности;
- антивирусную защиту;
- обнаружение (предотвращение) вторжений;
- контроль (анализ) защищенности информации;
- целостность информационной системы и информации;
- доступность информации;
- защиту среды виртуализации;
- защиту технических средств;
- защиту информационной системы, ее средств, систем связи и передачи данных [11].