Добавлен: 15.06.2023
Просмотров: 942
Скачиваний: 11
СОДЕРЖАНИЕ
1. Анализ угроз утечки защищаемой информации
1.1. Классификация и возможности технических разведок иностранных государств
1.2. Технические каналы утечки информации
2. Методология оценки эффективности мероприятий технической защиты информации объекта
3. Оценка эффективности технической защиты информации
3.1. Оценка эффективности структурной и пространственной моделей защиты
3.2. Оценка информативности технических каналов утечки информации
3.3. Средства инструментальной оценки эффективности технической защиты информации
Перехват побочных электромагнитных излучений ОТСС осуществляется средствами радио-, радиотехнической разведки, размещенными вне контролируемой зоны.
Зона, в которой возможен перехват побочных электромагнитных излучений и последующая расшифровка содержащейся в них информации, называется опасной зоной 2.
Причинами возникновения электрических каналов утечки информации могут быть:
а) наводки электромагнитных излучений ОТСС на соединительные линии ВТСС и посторонние проводники, выходящие за пределы контролируемой зоны;
б) просачивание информационных сигналов в цепи электропитания ТСПИ;
в) просачивание информационных сигналов в цепи заземления ОТСС.
Наводки электромагнитных излучений ОТСС возникают при излучении элементами ОТСС информационных сигналов, а также при наличии гальванической связи соединительных линий ОТСС и посторонних проводников или линий ВТСС.
Просачивание информационных сигналов в цепи электропитания возможно при наличии магнитной связи между выходным трансформатором усилителя и трансформатором выпрямительного устройства.
Просачивание информативных сигналов в цепи заземления. Кроме заземляющих проводников, служащих для непосредственного соединения ТСПИ с контуром заземления, гальваническую связь с землей могут иметь различные проводники, выходящие за пределы контролируемой зоны. К ним относятся нулевой провод сети электропитания, экраны соединительных кабелей, металлические трубы систем отопления и водоснабжения, металлическая арматура железобетонных конструкций.
Параметрический канал утечки информации состоит в следующем: перехват обрабатываемой в технических средствах информации возможен также путем их “высокочастотного облучения”.
При переизлучении параметры сигналов изменяются. Поэтому данный канал утечки информации часто называют параметрическим.
Для перехвата информации по данному каналу необходимы специальные высокочастотные генераторы с антеннами, имеющими узкие диаграммы направленности и специальные радиоприемные устройства.
Контактный способ используется в основном для перехвата информации с коаксиальных и низкочастотных кабелей связи. Для кабелей, внутри которых поддерживается повышенное давление воздуха, применяются устройства, исключающие его снижение, в результате чего предотвращается срабатывание специальной сигнализации.
Электрический канал наиболее часто используется для перехвата телефонных разговоров. При этом перехватываемая информация может непосредственно записываться на диктофон или передаваться по радиоканалу в пункт приема для ее записи и анализа.
В случае использования сигнальных устройств контроля целостности линии связи, ее активного и реактивного сопротивления факт контактного подключения к ней аппаратуры разведки будет обнаружен. Поэтому спецслужбы наиболее часто используют индукционный канал перехвата информации, не требующий контактного подключения к каналам связи. Современные индукционные датчики способны перехватывать информацию с кабелей, защищенных не только изоляцией, но и двойной броней из стальной ленты и стальной проволоки, плотно обвивающих кабель.
Для бесконтактного перехвата информации с незащищенных телефонных линий связи могут использоваться специальные низкочастотные усилители, снабженные магнитными антеннами.
Все многообразие задач защиты объектов от TCP можно свести к трем типовым задачам:
скрытие защищаемых объектов или их элементов от обнаружения TCP;
исключение возможности измерения (или снижение точности измерений) характеристик скрываемых объектов;
исключение распознавания скрываемых объектов TCP.
Решение задач защиты от TCP осуществляется применением различных способов защиты. В зависимости от характера решаемых задач по защите объектов от TCP применяются способы скрытия и дезинформации.
Пассивное скрытие должно исключать или существенно затруднять обнаружение и определение характеристик объектов разведки путем устранения или ослабления их демаскирующих признаков. Оно обеспечивается проведением организационных мероприятий и технических мер (рисунок 3).
Рисунок 3. Мероприятия по технической защите информации.
К организационным мероприятиям относят:
а) создание в структуре предприятия подразделения по защите информации (назначить штатного специалиста по защите информации);
б) разработка положения о подразделении по защите информации, должностные инструкции сотрудников;
в) назначение должностных лиц, ответственных за обеспечение защиты информации на объектах и в подразделениях предприятия;
г) определение обязанностей и прав должностных лиц подразделений объекта, ответственных за разработку, обеспечения выполнения мероприятий по защите информации на объекте с соответствующими подразделениями данного объекта;
д) определение подразделения или должностных лиц, ответственных за аттестацию рабочих мест, стендов, вычислительных комплексов, выделенных помещений и т.д., установить форму документирования результатов аттестации и порядка выдачи разрешения на проведение работ с секретной информацией;
е) проведение категорирования объектов информатизации по степени секретности информации, циркулирующей в них. Организовать аттестацию объектов информатизации по требованиям безопасности информации. Провести аттестацию помещений, используемых в качестве выделенных. На каждое помещение оформить аттестационный паспорт.
ж) проведение сертификации средств защиты информации, организовать контроль их эффективности;
к) разработка плана финансирования мероприятий по защите информации на предприятии;
л) определение исполнителей работ по защите информации;
м) организация обучения сотрудников по вопросам защиты информации;
н) определение порядка взаимодействия в области защиты информации с предприятиями при выполнении совместных работ, применяемые совместные организационные и технические мероприятия по защите информации, ответственность, права и обязанности взаимодействующих сторон.
К методически мероприятиям относят:
а) разработка внутреннего Руководства по защите информации от технических разведок и от ее утечки по техническим каналам на предприятии в соответствии с требованиями руководящих документов;
б) разработка общих требований по защите информации на объекте с учетом его категории;
в) определение цели, которая должна быть достигнута в результате проведения мероприятий по защите информации, и пути достижения этой цели. Разработать перечень охраняемых сведений об объекте и его деятельности;
г) определение демаскирующих признаков, которые раскрывают охраняемые сведения об объекте, в том числе демаскирующие признаки, возникающие в связи с использованием средств обеспечения его деятельности.
д) составление перечня видов, средств и возможностей технической разведки, источников угроз несанкционированного доступа к информации, опасных для объекта, в том числе со стороны преступных группировок.
е) определение требований к содержанию планов мероприятий по защите информации, порядок разработки, согласования, утверждения и оформления планов, установить порядок отчетности и контроля за выполнением планов;
ж) определение порядка контроля состояния защиты информации, перечень органов и подразделений, имеющих право проверки состояния защиты информации на объекте, привлекаемые силы и средства контроля;
к) установление периодичности и вида контроля, порядок оформления результатов контроля, определить действия должностных лиц по устранению нарушений норм и требований по защите информации и порядок разработки мероприятий по устранению указанных нарушений;
л) определение внутриобъектовой схемы оповещения и действия должностных лиц при оповещении.
К техническим мероприятиям относят:
а) обеспечение устранения или ослабление демаскирующих признаков и закрытие возможных технических каналов утечки охраняемой информации, осуществить мероприятия по защите информации при постоянном контролируемом и неконтролируемом нахождении иностранных граждан как на территории объекта, так и в непосредственной близости от него;
б) проведение мероприятия по закупке и установке сертифицированных средств и устройств защиты, оборудование помещений, предназначенных для обработки информации, содержащей государственную тайну, по требованиям режима секретности;
в) проведение государственной аттестации созданной в организации системы защиты информации по требованиям безопасности информации.
2. Методология оценки эффективности мероприятий технической защиты информации объекта
Контроль эффективности предполагает проверку соответствия качественных и количественных показателей эффективности мер технической защиты установленным требованиям или нормам эффективности защиты информации.
Виды контроля эффективности защиты делятся на:
организационный контроль проверку соответствия мероприятий по технической защите информации требованиям руководящих документов;
технический контроль – контроль эффективности технической защиты информации, проводимый с использованием технических средств контроля.
Целью технического контроля является получение объективной и достоверной информации о состоянии защиты объектов контроля и подтверждение того, что утечка информации с объекта невозможна, т.е. на объекте отсутствуют технические каналы утечки информации. Технический контроль состояния защиты информации в системах управления производствами, транспортом, связью, энергетикой, передачи финансовой и другой информации осуществляется в соответствии со специально разрабатываемыми программами и методиками контроля, согласованными с ФСТЭК России, владельцем объекта и ведомством по подчиненности объекта контроля.
По способу проведения и содержанию технический контроль эффективности технической защиты информации относится к наиболее сложным видам контроля и может быть:
комплексным, когда проверяется возможная утечка информации по всем опасным каналам контролируемого объекта;
целевым, когда проводится проверка по одному из интересующих каналов возможной утечки информации;
выборочным, когда из всего перечня технических средств на объекте для проверки выбираются только те, которые по результатам предварительной оценки с наибольшей вероятностью имеют опасные каналы утечки защищаемой информации.
В зависимости от вида выполняемых операций методы технического контроля делятся на:
инструментальные, когда контролируемые показатели определяются непосредственно по результатам измерения контрольно-измерительной аппаратурой;
инструментально-расчетные, при которых контролируемые показатели определяются частично расчетным путем и частично измерением значений некоторых параметров физических полей аппаратными средствами;
расчетные, при которых контролируемые показатели рассчитываются по методикам, содержащимся в руководящей справочной литературе.
С целью исключения утечки информации не допускается физическое подключение технических средств контроля, а также формирование тестовых режимов, запуск тестовых программ на средствах и информационных системах, находящихся в процессе обработки информации.
Технический контроль состояния защиты информации в автоматизированных системах управления различного назначения осуществляется в полном соответствии со специально разработанными программами и методиками контроля, согласованными с ФСТЭК России, владельцем объекта и ведомством, которому подчиняется объект контроля.
Целью технического контроля является получение объективной и достоверной информации о состоянии защиты объектов контроля и подтверждение того, что на объекте отсутствуют технические каналы утечки информации.
Контроль состояния защиты информации заключается в проверке соответствия организации и эффективности защиты информации установленным требованиям и нормам в области защиты информации.
Организационный контроль эффективности защиты информации заключается в проверке полноты и обоснованности мероприятий по защите информации требованиям нормативных документов по защите информации.
Технический контроль эффективности защиты информации – контроль эффективности защиты информации, проводимый с использованием технических и программно-технических средств контроля.
Средство контроля эффективности защиты информации – техническое, программно-техническое средство, вещество и материал, используемые для контроля эффективности защиты информации.