Файл: воронежский государственный университет инженерных технологий.pdf
ВУЗ: Не указан
Категория: Не указан
Дисциплина: Не указана
Добавлен: 25.10.2023
Просмотров: 1099
Скачиваний: 2
ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
3. На сегодняшний день многие популярные и основополагающие ИТ мето- дологии из таких направлений как управление проектами (PMBOK), аналитика (BABOK), ИТ-аудит (COBIT), сервисная деятельность (ITIL), разработка программ- ного обеспечения (MOF) и т.д., пытаются предоставить инструмент, который смог бы предложить эффективный алгоритм управления и анализа рисков. Таким «ин- струментарием» различных направлений деятельности домена информационных технологий являются следующие методы: CORAS, OCTAVE, CRAMM, MOF risk management, Risk IT и т.д. Представленные процессы являются основными по вос- требованности и использованию, поэтому мы рассмотрим их все и попробуем разо- браться в специфики каждого1CORAS. Была разработана в рамках западной программы «Технологии ин- формационного общества». Цель данной методологии состоит в адаптации, уточне- нии и комбинировании таких основных методов проведения анализа рисков, как Event-Tree-Analysis, цепи Маркова, HazOp и FMECA. 1Пастоев А. Методологии управления ИТ-рисками // Открытые системы. СУБД. – 2006. – № 8.
140
CORAS использует технологию UML и базируется на австралий- ском/новозеландском стандарте AS/NZS 4360: 1999 Risk Management и ISO/IEC
17799-1: 2000 Code of Practiсe for Information Security Management.
В CORAS информационные системы рассматриваются не только с точки зре- ния используемых технологий, а с нескольких сторон, точнее как сложный ком- плекс, в котором учтен и человеческий фактор. Правила данной методологии реали- зованы в виде Windows- и Java-приложений.
OCTAVE. Методология OCTAVE (Operationally Critical Threat, Asset and
Vulnerability Evaluation) была разработана в Институте программной инженерии при
Университете Карнеги-Меллона и предусматривает активное вовлечение владельцев информации в процесс определения критичных информационных активов и ассоци- ированных с ними рисков.
OCTAVE предусматривает высокую степень гибкости, достигаемую путем выбора критериев, которые предприятие может использовать при адаптации мето- дологии под собственные нужды. Методология разработана для применения в круп- ных компаниях, а ее растущая популярность привела к созданию версии OCTAVE-S для небольших предприятий.
CRAMM. Методология CRAMM (CCTA Risk Analysis and Management
Method) разработана британским Центральным компьютерным и телекоммуникаци- онным агентством. CRAMM предполагает использование технологий оценки угроз и уязвимостей по косвенным факторам с возможностью проверки результатов. В нее заложен механизм моделирования информационных систем с позиции безопасности с помощью обширной базы данных по превентивным мерам, позволяющим сни- зить/устранить воздействие рискам. CRAMM нацелен на детальную оценку рисков и эффективности предполагаемых к использованию комбинаций различных контрмер.
Модель управления рисками стандарта MOF (MOF Risk Model). Эта методоло- гия заслуживает отдельного упоминания. Она является самой распространенной на данный момент времени и определяет основные этапы управления рисками:
1.
Идентификация рисков – определение причин риска, условий его возник- новения, последствий.
2.
Анализ рисков – оценка вероятности возникновения риска и ущерба для информационной системы и бизнеса.
3.
Планирование мероприятий – определение мероприятий, позволяющих полностью избежать риска или уменьшить его влияние. Также тут разрабатывается план действий в случае возникновения риска.
4.
Отслеживание риска – сбор информации об изменениях, с течением опре- деленного промежутка времени, различных элементов риска. В случае, если риск
141
считается с некоторого времени незначимым, его необходимо исключить из списка рисков. Если влияние риска изменилось, следует перейти к этапу анализа для пере- оценки этого влияния.
5.
Контроль. Выполнение запланированных действий в качестве реакции на возникновение рискового события.
COBIT for Risk (RiskIT). Этот стандарт рассматривает подход к управлению рисками с двух аспектов: risk function и risk management.
В первом случае говорится о том, что нужно иметь в организации, чтобы по- строить и поддерживать систему управления рисками. Во втором мы рассматриваем ключевые процессы руководства и управления для оптимизации рисков и регуляр- ные процедуры для идентификации, анализа, реагирования и отчетности по рискам.
Множественность стандартов и методик вызвана, прежде всего, спецификой анализа и управления рисками в применении, к определенным отраслям и ресурсам, которые могут быть затрачены на их воплощение в жизнь. Все из вышеприведенных методик решают, по сути, однотипные проблемы, и направленные на то, чтобы ми- нимизировать ущерб от наступления риска или устранить его в принципе, но «зато- чены» по разные виды организаций и процессы.
4. Подготовка управляющих решений (УР) осуществляется на основании всей совокупности информации о ситуации, её тщательного анализа и оценок
1
Рассмотрим основные этапы процесса принятия УР.
І этап. Подготовка к разработке УР.
получение информации о ситуации;
определение целей;
разработка оценочной системы;
анализ ситуации;
диагностика ситуации;
разработка прогноза развития ситуации. Не прогнозируя ход событий, не возможно управлять.
ІІ этап. Разработка УР.
генерирование альтернативных вариантов решений. Проведение экспертиз с использованием методов типа «мозговой атаки», создание автоматизированной си- стемы генерирования. При генерировании альтернативных вариантов должна в пол- ной мере использоваться ранее обработанная информация.
отбор основных вариантов управленческих воздействий.
1
Воронов М.П. Принятие решений в условиях неопределенности и риска: Курс лекций. – http://edu.usfeu.ru/Uploads/ MetodObespech/KursLekzii/0904031_20.pdf.
142
разработка сценариев развития ситуации. Основная задача сценариев – дать ЛПР понимание ситуации и наиболее вероятного её развития;
экспертная оценка основных вариантов управляющих воздействий. Экс- пертизы по сравнительной оценке должны дать оценку реализуемости рассматрива- емых воздействий, позволить проранжировать их с использованием сформирован- ной оценочной системы в соответствии с различным уровнем ожидаемого достиже- ния цели.
ІІІ этап. Принятие решения. Реализация. Анализ результата.
коллективная экспертная оценка. Коллективные экспертизы обеспечивают большую обоснованность и большую эффективность принимаемых решений;
принятие решения ЛПР. ЛПР наряду с результатами экспертизы учитыва- ют дополнительную информацию об объекте принятия решения, которая может быть доступна только ему как руководителю.
разработка плана действий. Без плана не функционирует ни одна успешная фирма.
контроль реализации плана. Обеспечение эффективной деятельности орга- низаций предполагает непрерывный контроль за ходом реализации принятых пла- ном действий.
анализ результатов развития ситуации управленческих воздействий. Реа- лизованный план или предоставляющий его интерес фрагмент должен быть под- вергнут тщательному анализу с целью оценки эффективности принятых решений и их реализации.
5. В практике используют четыре основных способа уменьшения информа- ционного риска. Эти способы имеют свои положительные и отрицательные сторо- ны. Поэтому в каждом конкретном случае пользователь сам определяет, какому из них довериться.
Рассмотрим эти способы (принимая во внимание, что в финансово- хозяйственной практике возможны и их комбинации).
1. Пользователь информации устраняет риск самостоятельно. Например, он самостоятельно проверяет достоверность предоставленной ему бухгалтерской от- четности с выездом на место, с продолжительным исследованием первичных доку- ментов и системных бухгалтерских записей. Как правило, это обходится дорого, а потому непрактично, экономически неэффективно. Тем не менее, он широко приме- няется банками, страховыми компаниями и т.п. Государственная налоговая служба сейчас использует только этот способ при проверке правильности начисления, пол- ноты и своевременности уплаты налогов.
143 2. Пользователь идет на риск с целью экономии своих текущих затрат. Неко- торые пользователи бухгалтерской отчетности, определяя свои возможные затраты времени и средств на устранение информационного риска, приходят к выводу, что проще и дешевле оставаться в неведении об уровне риска. Как правило, принятие такого решения характерно для администрации небольших экономических субъек- тов, не имеющих средств для проведения проверок.
3. Пользователь разделяет информационный риск с поставщиком информа- ции (администрацией экономического субъекта). Не аудиторы, а администрация несет ответственность за предоставление пользователям надежной, правдивой ин- формации. Пользователь нередко считают, что представители администрации эко- номического субъекта как поставщики информации заинтересованы в предоставле- нии достоверной информации, так как предоставление заведомо неправильной бух- галтерской отчетности влечет за собой ответственность. Обычно это бывает во вза- имоотношениях с давними партнерами, контрагентами и т.д. Считая, что уровень информационного риска в предоставленной ему отчетности невысокий и что в дан- ном случае им можно просто пренебречь, пользователь не принимает его во внима- ние, т.е. разделяет его с поставщиком информации.
4. Пользователь доверяет той информации, которая подтверждена заключе- нием аудитора. Это классический случай снижения уровня информационного риска в условиях рыночной экономики: надежность и достоверность информации в опре- деленных документах в разных аспектах проверяют и подтверждают специалисты, выполняющие функцию засвидетельствования (нотариусы, представители власти, банков, таможни, налоговых инспекций и т.д.). В бухгалтерской отчетности в целом функцию засвидетельствования выполняют независимые аудиторы; затраты по оплате их услуг несут поставщики информации, но необходимость таких затрат об- щественно и законодательно признана. И тогда разрозненные лица, принимающие решения в разных секторах рынка, в большинстве полагаются на то, что информа- ционный риск в результате подобных процедур существенно (к приемлемому уров- ню) снижен.
Мировая практика показывает, что обычный и сравнительно дешевый способ получения надежной информации — это проведение независимого аудита. Прове- ренная аудиторами информация, которая содержится в бухгалтерской отчетности экономических субъектов, а также аудиторские заключения, предоставляемые по результатам проверки, используются затем при принятии решений. Такая информа- ция считается достаточно полной, точной и непредубежденной.
144
Контрольные вопросы
1. В чем заключается сущность этапов риск-менедж-мента верхнего уровня?
2. Определите основные этапы процесса принятия управленческих решений.
3. Какие действия подразумевает анализ рисков?
4. Какие факторы влияют на сложность задачи составления списка рисков информационной безопасности и доказательства его полноты?
5. По каким критериям можно оценивать риски?
6. Определите этапы получения оценок субъективной вероятности возникно- вения рисков информационной безопасности.
7. Кто может сделать оценку возможного ущерба при проявлении рисков ин- формационной безопасности?
8. Какая методология управления рисками является самой распространенной на данный момент времени?
9. Определите способы уменьшения информационного риска.
145
Лекция 12. УПРАВЛЕНИЕ ПРОФИЛЯМИ ЗАЩИТЫ
План
1. Понятие профиля защиты.
2. Структура профилей защиты.
3. Требования к содержанию разделов профиля защиты.
4. Общая схема формирования профиля защиты.
5. Семейство профилей защиты.
6. Практические приемы формирования профиля защиты.
1. Профиль защиты (ПЗ) – это нормативный документ, предназначенный для изложения проблемы безопасности определенной совокупности продуктов и систем
ИТ и формулирования требований безопасности для решения данной проблемы
1
ПЗ не регламентирует, каким образом данные требования будут выполнены, обеспечивая, таким образом, независимое от реализации описание требований без- опасности.
Профиль защиты разрабатывается для определения типового набора требова- ний безопасности, которым должны удовлетворять один или более продуктов, или которым должны удовлетворять системы ИТ, предназначенные для использования в определенных целях. Профиль защиты может применяться к определенному типу продуктов ИТ (например, операционным системам, системам управления базами данных, смарт-картам, межсетевым экранам и т.д.) или к совокупности продуктов, образующих систему ИТ (например, к инфраструктуре открытых ключей, виртуаль- ным частным сетям).
Профили защиты используются как стандартизованные наборы требований с целью повышения обоснованности задания требований к безопасности изделий ИТ, оценки безопасности и возможности проведения сравнительного анализа уровня безопасности различных изделий ИТ.
Профили защиты подлежат оценке, сертификации и регистрации в порядке, устанавливаемом ФСТЭК России.
Проекты ПЗ, предназначенных для регламентации обязательных требований к безопасности изделий ИТ, дополнительно проходят экспертизу в порядке, устанав- ливаемом ФСТЭК России. При экспертизе ПЗ оценивается полнота учета в ПЗ тре- бований нормативных документов по защите соответствующих видов информации ограниченного доступа.
1
Руководящий документ «Безопасность информационных технологий. Положение по разработке профилей защиты и заданий по безопасности». – Гостехкомиссия России, 2003.
146
2. Разработчиком ПЗ может быть любое юридическое или физическое лицо.
ПЗ может разрабатываться по заказу заинтересованных организаций либо в инициа- тивном порядке.
Профиль защиты должен содержать:
описание потребностей пользователей изделия ИТ в обеспечении безопас- ности;
описание среды безопасности изделия ИТ, уточняющее формулировку по- требности в безопасности;
цели безопасности изделия ИТ, основанные на описании среды безопасно- сти и предоставляющие информацию относительно того, как и в какой мере должны быть удовлетворены потребности в безопасности;
функциональные требования безопасности и требования доверия к без- опасности, которые направлены на решение проблемы безопасности в соответствии с описанием среды безопасности и целями безопасности для изделия ИТ;
обоснование, показывающее, что функциональные требования и требова- ния доверия к безопасности являются достаточными для удовлетворения сформули- рованных потребностей пользователей изделия ИТ в его безопасности.
Требования безопасности профилей защиты определяются классом защищен- ности изделия ИТ, зависящим от ценности информационных ресурсов, а также угро- зами безопасности, современным состоянием (уровнем развития) продуктов без- опасности, стоимостью и временем создания и проведения оценки безопасности из- делия ИТ. При назначении требований безопасности в зависимости от класса защи- щенности изделия ИТ следует руководствоваться РД ФСТЭК России «Руководство по разработке семейств профилей защиты».
3. Оценка ПЗ выполняется согласно критериям оценки ПЗ, содержащимся в части 3 РД Гостехкомиссии России «Критерии оценки безопасности информацион- ных технологий».
Целью оценки ПЗ является доказательство его полноты, непротиворечивости, технической правильности и возможности использования при изложении требова- ний к безопасности изделий ИТ.
По результатам оценки подготавливается технический отчет в соответствии с установленными требованиями. Технический отчет направляется испытательной ла- бораторией в орган сертификации, а копия технического отчета – Заявителю.
Для повышения согласованности выводов, полученных при оценке, ее резуль- таты могут быть представлены на сертификацию. Сертификацияпредставляет собой независимую инспекцию результатов оценки, которая завершается их утверждением
140
CORAS использует технологию UML и базируется на австралий- ском/новозеландском стандарте AS/NZS 4360: 1999 Risk Management и ISO/IEC
17799-1: 2000 Code of Practiсe for Information Security Management.
В CORAS информационные системы рассматриваются не только с точки зре- ния используемых технологий, а с нескольких сторон, точнее как сложный ком- плекс, в котором учтен и человеческий фактор. Правила данной методологии реали- зованы в виде Windows- и Java-приложений.
OCTAVE. Методология OCTAVE (Operationally Critical Threat, Asset and
Vulnerability Evaluation) была разработана в Институте программной инженерии при
Университете Карнеги-Меллона и предусматривает активное вовлечение владельцев информации в процесс определения критичных информационных активов и ассоци- ированных с ними рисков.
OCTAVE предусматривает высокую степень гибкости, достигаемую путем выбора критериев, которые предприятие может использовать при адаптации мето- дологии под собственные нужды. Методология разработана для применения в круп- ных компаниях, а ее растущая популярность привела к созданию версии OCTAVE-S для небольших предприятий.
CRAMM. Методология CRAMM (CCTA Risk Analysis and Management
Method) разработана британским Центральным компьютерным и телекоммуникаци- онным агентством. CRAMM предполагает использование технологий оценки угроз и уязвимостей по косвенным факторам с возможностью проверки результатов. В нее заложен механизм моделирования информационных систем с позиции безопасности с помощью обширной базы данных по превентивным мерам, позволяющим сни- зить/устранить воздействие рискам. CRAMM нацелен на детальную оценку рисков и эффективности предполагаемых к использованию комбинаций различных контрмер.
Модель управления рисками стандарта MOF (MOF Risk Model). Эта методоло- гия заслуживает отдельного упоминания. Она является самой распространенной на данный момент времени и определяет основные этапы управления рисками:
1.
Идентификация рисков – определение причин риска, условий его возник- новения, последствий.
2.
Анализ рисков – оценка вероятности возникновения риска и ущерба для информационной системы и бизнеса.
3.
Планирование мероприятий – определение мероприятий, позволяющих полностью избежать риска или уменьшить его влияние. Также тут разрабатывается план действий в случае возникновения риска.
4.
Отслеживание риска – сбор информации об изменениях, с течением опре- деленного промежутка времени, различных элементов риска. В случае, если риск
141
считается с некоторого времени незначимым, его необходимо исключить из списка рисков. Если влияние риска изменилось, следует перейти к этапу анализа для пере- оценки этого влияния.
5.
Контроль. Выполнение запланированных действий в качестве реакции на возникновение рискового события.
COBIT for Risk (RiskIT). Этот стандарт рассматривает подход к управлению рисками с двух аспектов: risk function и risk management.
В первом случае говорится о том, что нужно иметь в организации, чтобы по- строить и поддерживать систему управления рисками. Во втором мы рассматриваем ключевые процессы руководства и управления для оптимизации рисков и регуляр- ные процедуры для идентификации, анализа, реагирования и отчетности по рискам.
Множественность стандартов и методик вызвана, прежде всего, спецификой анализа и управления рисками в применении, к определенным отраслям и ресурсам, которые могут быть затрачены на их воплощение в жизнь. Все из вышеприведенных методик решают, по сути, однотипные проблемы, и направленные на то, чтобы ми- нимизировать ущерб от наступления риска или устранить его в принципе, но «зато- чены» по разные виды организаций и процессы.
4. Подготовка управляющих решений (УР) осуществляется на основании всей совокупности информации о ситуации, её тщательного анализа и оценок
1
Рассмотрим основные этапы процесса принятия УР.
І этап. Подготовка к разработке УР.
получение информации о ситуации;
определение целей;
разработка оценочной системы;
анализ ситуации;
диагностика ситуации;
разработка прогноза развития ситуации. Не прогнозируя ход событий, не возможно управлять.
ІІ этап. Разработка УР.
генерирование альтернативных вариантов решений. Проведение экспертиз с использованием методов типа «мозговой атаки», создание автоматизированной си- стемы генерирования. При генерировании альтернативных вариантов должна в пол- ной мере использоваться ранее обработанная информация.
отбор основных вариантов управленческих воздействий.
1
Воронов М.П. Принятие решений в условиях неопределенности и риска: Курс лекций. – http://edu.usfeu.ru/Uploads/ MetodObespech/KursLekzii/0904031_20.pdf.
142
разработка сценариев развития ситуации. Основная задача сценариев – дать ЛПР понимание ситуации и наиболее вероятного её развития;
экспертная оценка основных вариантов управляющих воздействий. Экс- пертизы по сравнительной оценке должны дать оценку реализуемости рассматрива- емых воздействий, позволить проранжировать их с использованием сформирован- ной оценочной системы в соответствии с различным уровнем ожидаемого достиже- ния цели.
ІІІ этап. Принятие решения. Реализация. Анализ результата.
коллективная экспертная оценка. Коллективные экспертизы обеспечивают большую обоснованность и большую эффективность принимаемых решений;
принятие решения ЛПР. ЛПР наряду с результатами экспертизы учитыва- ют дополнительную информацию об объекте принятия решения, которая может быть доступна только ему как руководителю.
разработка плана действий. Без плана не функционирует ни одна успешная фирма.
контроль реализации плана. Обеспечение эффективной деятельности орга- низаций предполагает непрерывный контроль за ходом реализации принятых пла- ном действий.
анализ результатов развития ситуации управленческих воздействий. Реа- лизованный план или предоставляющий его интерес фрагмент должен быть под- вергнут тщательному анализу с целью оценки эффективности принятых решений и их реализации.
5. В практике используют четыре основных способа уменьшения информа- ционного риска. Эти способы имеют свои положительные и отрицательные сторо- ны. Поэтому в каждом конкретном случае пользователь сам определяет, какому из них довериться.
Рассмотрим эти способы (принимая во внимание, что в финансово- хозяйственной практике возможны и их комбинации).
1. Пользователь информации устраняет риск самостоятельно. Например, он самостоятельно проверяет достоверность предоставленной ему бухгалтерской от- четности с выездом на место, с продолжительным исследованием первичных доку- ментов и системных бухгалтерских записей. Как правило, это обходится дорого, а потому непрактично, экономически неэффективно. Тем не менее, он широко приме- няется банками, страховыми компаниями и т.п. Государственная налоговая служба сейчас использует только этот способ при проверке правильности начисления, пол- ноты и своевременности уплаты налогов.
143 2. Пользователь идет на риск с целью экономии своих текущих затрат. Неко- торые пользователи бухгалтерской отчетности, определяя свои возможные затраты времени и средств на устранение информационного риска, приходят к выводу, что проще и дешевле оставаться в неведении об уровне риска. Как правило, принятие такого решения характерно для администрации небольших экономических субъек- тов, не имеющих средств для проведения проверок.
3. Пользователь разделяет информационный риск с поставщиком информа- ции (администрацией экономического субъекта). Не аудиторы, а администрация несет ответственность за предоставление пользователям надежной, правдивой ин- формации. Пользователь нередко считают, что представители администрации эко- номического субъекта как поставщики информации заинтересованы в предоставле- нии достоверной информации, так как предоставление заведомо неправильной бух- галтерской отчетности влечет за собой ответственность. Обычно это бывает во вза- имоотношениях с давними партнерами, контрагентами и т.д. Считая, что уровень информационного риска в предоставленной ему отчетности невысокий и что в дан- ном случае им можно просто пренебречь, пользователь не принимает его во внима- ние, т.е. разделяет его с поставщиком информации.
4. Пользователь доверяет той информации, которая подтверждена заключе- нием аудитора. Это классический случай снижения уровня информационного риска в условиях рыночной экономики: надежность и достоверность информации в опре- деленных документах в разных аспектах проверяют и подтверждают специалисты, выполняющие функцию засвидетельствования (нотариусы, представители власти, банков, таможни, налоговых инспекций и т.д.). В бухгалтерской отчетности в целом функцию засвидетельствования выполняют независимые аудиторы; затраты по оплате их услуг несут поставщики информации, но необходимость таких затрат об- щественно и законодательно признана. И тогда разрозненные лица, принимающие решения в разных секторах рынка, в большинстве полагаются на то, что информа- ционный риск в результате подобных процедур существенно (к приемлемому уров- ню) снижен.
Мировая практика показывает, что обычный и сравнительно дешевый способ получения надежной информации — это проведение независимого аудита. Прове- ренная аудиторами информация, которая содержится в бухгалтерской отчетности экономических субъектов, а также аудиторские заключения, предоставляемые по результатам проверки, используются затем при принятии решений. Такая информа- ция считается достаточно полной, точной и непредубежденной.
144
Контрольные вопросы
1. В чем заключается сущность этапов риск-менедж-мента верхнего уровня?
2. Определите основные этапы процесса принятия управленческих решений.
3. Какие действия подразумевает анализ рисков?
4. Какие факторы влияют на сложность задачи составления списка рисков информационной безопасности и доказательства его полноты?
5. По каким критериям можно оценивать риски?
6. Определите этапы получения оценок субъективной вероятности возникно- вения рисков информационной безопасности.
7. Кто может сделать оценку возможного ущерба при проявлении рисков ин- формационной безопасности?
8. Какая методология управления рисками является самой распространенной на данный момент времени?
9. Определите способы уменьшения информационного риска.
145
Лекция 12. УПРАВЛЕНИЕ ПРОФИЛЯМИ ЗАЩИТЫ
План
1. Понятие профиля защиты.
2. Структура профилей защиты.
3. Требования к содержанию разделов профиля защиты.
4. Общая схема формирования профиля защиты.
5. Семейство профилей защиты.
6. Практические приемы формирования профиля защиты.
1. Профиль защиты (ПЗ) – это нормативный документ, предназначенный для изложения проблемы безопасности определенной совокупности продуктов и систем
ИТ и формулирования требований безопасности для решения данной проблемы
1
ПЗ не регламентирует, каким образом данные требования будут выполнены, обеспечивая, таким образом, независимое от реализации описание требований без- опасности.
Профиль защиты разрабатывается для определения типового набора требова- ний безопасности, которым должны удовлетворять один или более продуктов, или которым должны удовлетворять системы ИТ, предназначенные для использования в определенных целях. Профиль защиты может применяться к определенному типу продуктов ИТ (например, операционным системам, системам управления базами данных, смарт-картам, межсетевым экранам и т.д.) или к совокупности продуктов, образующих систему ИТ (например, к инфраструктуре открытых ключей, виртуаль- ным частным сетям).
Профили защиты используются как стандартизованные наборы требований с целью повышения обоснованности задания требований к безопасности изделий ИТ, оценки безопасности и возможности проведения сравнительного анализа уровня безопасности различных изделий ИТ.
Профили защиты подлежат оценке, сертификации и регистрации в порядке, устанавливаемом ФСТЭК России.
Проекты ПЗ, предназначенных для регламентации обязательных требований к безопасности изделий ИТ, дополнительно проходят экспертизу в порядке, устанав- ливаемом ФСТЭК России. При экспертизе ПЗ оценивается полнота учета в ПЗ тре- бований нормативных документов по защите соответствующих видов информации ограниченного доступа.
1
Руководящий документ «Безопасность информационных технологий. Положение по разработке профилей защиты и заданий по безопасности». – Гостехкомиссия России, 2003.
146
2. Разработчиком ПЗ может быть любое юридическое или физическое лицо.
ПЗ может разрабатываться по заказу заинтересованных организаций либо в инициа- тивном порядке.
Профиль защиты должен содержать:
описание потребностей пользователей изделия ИТ в обеспечении безопас- ности;
описание среды безопасности изделия ИТ, уточняющее формулировку по- требности в безопасности;
цели безопасности изделия ИТ, основанные на описании среды безопасно- сти и предоставляющие информацию относительно того, как и в какой мере должны быть удовлетворены потребности в безопасности;
функциональные требования безопасности и требования доверия к без- опасности, которые направлены на решение проблемы безопасности в соответствии с описанием среды безопасности и целями безопасности для изделия ИТ;
обоснование, показывающее, что функциональные требования и требова- ния доверия к безопасности являются достаточными для удовлетворения сформули- рованных потребностей пользователей изделия ИТ в его безопасности.
Требования безопасности профилей защиты определяются классом защищен- ности изделия ИТ, зависящим от ценности информационных ресурсов, а также угро- зами безопасности, современным состоянием (уровнем развития) продуктов без- опасности, стоимостью и временем создания и проведения оценки безопасности из- делия ИТ. При назначении требований безопасности в зависимости от класса защи- щенности изделия ИТ следует руководствоваться РД ФСТЭК России «Руководство по разработке семейств профилей защиты».
3. Оценка ПЗ выполняется согласно критериям оценки ПЗ, содержащимся в части 3 РД Гостехкомиссии России «Критерии оценки безопасности информацион- ных технологий».
Целью оценки ПЗ является доказательство его полноты, непротиворечивости, технической правильности и возможности использования при изложении требова- ний к безопасности изделий ИТ.
По результатам оценки подготавливается технический отчет в соответствии с установленными требованиями. Технический отчет направляется испытательной ла- бораторией в орган сертификации, а копия технического отчета – Заявителю.
Для повышения согласованности выводов, полученных при оценке, ее резуль- таты могут быть представлены на сертификацию. Сертификацияпредставляет собой независимую инспекцию результатов оценки, которая завершается их утверждением