Файл: Защита внутренней сети и сотрудников компании от атак (Анализ закона и требований к защите).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 05.04.2023

Просмотров: 349

Скачиваний: 1

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Состав мер защиты информации и их базовые наборы для соответствующих классов защищенности информационных систем приведены в приложении № 2 к Требованиям (Приказ ФСТЭК № 17).

Выбор мер защиты в рамках СЗИ включает:

  • определение базового набора мер для установленного класса защищенности;
  • адаптацию базового набора мер применительно к характеристикам и особенностям функционирования ГИС;
  • уточнение адаптированного базового набора мер, обеспечивающее блокирование (нейтрализацию) всех актуальных угроз безопасности, включенных в разработанную модель угроз;
  • дополнение уточненного адаптированного базового набора мер, обеспечивающее выполнение иных требований о защите информации, в том числе в области защиты персональных данных [9].

При невозможности реализации в СЗИ отдельных выбранных мер на этапах адаптации базового набора или уточнения адаптированного базового набора мер защиты могут разрабатываться иные (компенсирующие) меры, обеспечивающие адекватное блокирование (нейтрализацию) актуальных угроз.

В этом случае в ходе разработки СЗИ должно быть проведено обоснование применения компенсирующих мер защиты, а при

аттестационных испытаниях оценена достаточность и адекватность данных компенсирующих мер для блокирования (нейтрализации) актуальных угроз безопасности.

При использовании новых ИТ и выявлении дополнительных угроз безопасности, для которых не определены меры защиты, должны разрабатываться компенсирующие меры.

Технические меры защиты информации реализуются посредством применения средств защиты информации, имеющих необходимые функции безопасности.

Использование СКЗИ осуществляется в соответствии с Положением ПКЗ-2005, утвержденным Приказом ФСБ России от 09.02.2005г. №66 и Инструкцией №152, утвержденной Приказом ФАПСИ от 13.06.2001г.

Нарушение требований Законодательства РФ в области защиты информации влечет за собой дисциплинарную, гражданско-правовую, административную или уголовную ответственность.

Цель создания системы защиты информации и решаемые задачи

Целью создания СЗИ является выполнение обязанностей Заказчика по применению правовых, организационных и технических мер обеспечения безопасности информации в соответствии с ФЗ-149 и принятыми в соответствии с ним нормативными правовыми актами.

Для создания СЗИ предлагается решение следующих задач:

  1. Проведение обследования, анализ уязвимости и классификация ГИС;
  2. Разработка частной модели актуальных угроз безопасности информации;
  3. Выбор и обоснование организационных и технических мер, необходимых для нейтрализации актуальных угроз безопасности с учетом особенностей ГИС;
  4. Разработка организационно-распорядительной документации (ОРД), регламентирующей порядок защиты информации в соответствии с принятыми организационными мерами.
  5. Разработка технического задания на создание СЗИ;
  6. Проектирование СЗИ в составе следующих решений в зависимости от выбранных технических мер:

- управления доступом к информационным ресурсам;

- сетевой безопасности;

-антивирусной защиты;

- криптографической защиты информации;

- анализа уязвимости;

- мониторинга событий безопасности;

- защиты виртуальной инфраструктуры;

-предотвращения утечки данных;

- защиты мобильных устройств;

- прочие решения, необходимые для нейтрализации актуальных угроз;

- поставка технических решений, внедрение и сервисное обслуживание СЗИ;

- анализ уязвимости защищенной ГИС;

- инструктаж и обучение персонала на авторизованных курсах в учебном центре;

7. Аттестационные испытания ГИС на соответствие Требованиям безопасности [23].

При выполнении работ в первую очередь предполагается руководствоваться экономической целесообразностью и эффективностью проводимых мероприятий по защите ГИС.

В результате создания СЗИ заказчик получает следующие отчетные документы:

  1. Отчет о результатах обследования ГИС;
  2. Рекомендации по созданию/совершенствованию СЗИ;
  3. Проект распоряжения о классификации ГИС;
  4. Частная модель актуальных угроз безопасности информации;
  5. Требования к СЗИ, перечень и обоснование необходимых мер защиты;
  6. Комплект ОРД, в т.ч.:
  7. Политика защиты информации в ГИС;
  8. Положение об организации и ведению работ по защите информации в ГИС;
  9. Регламент защиты информации;
  10. Разделы должностных инструкций персонала ГИС в части защиты информации;
  11. Прочие...
  12. Техническое задание на создание СЗИ;
  13. Комплект проектной и эксплуатационной документации на СЗИ;
  14. Комплект документов, необходимых для получения лицензий на осуществление деятельности по технической защите информации;
  15. Отчет о проведенном анализе уязвимости ГИС;
  16. Протокол приёмосдаточных испытаний СЗИ;
  17. Пакет документации на аттестуемый объект информатизации ГИС;
  18. Программа-методика проведения аттестационных испытаний;
  19. Протоколы проведенных аттестационных испытаний;
  20. Аттестат соответствия ГИС требованиям безопасности информации.
  21. Отчеты о результатах оценки уровня защищенности ГИС в процессе сервисного обслуживания. [2]

1.2 Анализ закона и требований к защите

В соответствии с законодательством Российской Федерации, указанная информация и сами информационные системы подлежат защите от случайных или направленных воздействий на них со стороны злоумышленников или ошибок персонала.


Государственные и муниципальные органы, после выхода 17-ого приказа ФСТЭК, который устанавливает требования по защите информации в ГИС и дает определенную свободу действий в выборе защитных мер, оказались не полностью готовы к кардинальным изменениям в отрасли.

В феврале 2013-го, ФСТЭК выпустила свой 17-й приказ, который сегодня является наиболее детально прописанным документом по безопасности госорганов. Спустя год, в феврале 2014-го, была выпущена методичка, подробно расписывающая, что подразумевалось под той или иной защитной мерой. Однако информатизация государственных услуг не стоит на месте, и госорганы внедряют все новые и новые технологии, что заставляет пересматривать и расширять требования по их защите.

Моделирование должно производиться на разных этапах жизненного цикла информационной системы, а не только в момент ее создания, что не всегда возможно (особенно для систем, уже разработанных и введенных в эксплуатацию) [6].

Угроза может быть реализована не только против самой информации или государственной информационной системы, но и против обслуживающей инфраструктуры, например против DNS-сервера, официального Twitter-канала госоргана, хостинговой площадки или канала связи, которые находятся во владении совершенно иных организаций, не имеющих ничего общего с государственным органом или муниципальным предприятием.

Очень важно, что среди угроз рассматриваются низкое качество обслуживания со стороны обслуживающих информационные системы организаций или низкое качество инженерных систем, которые могут привести к реализации ущерба. Не забыты и косвенные угрозы, например недоступность обновления средств защиты, что в текущих условиях становится вполне реальным. Принимать эти угрозы в качестве актуальных или нет - это вопрос того, кто будет моделировать угрозы, но важно, что этот момент не был забыт авторами методики.

Учтено, что угрозы могут быть реализованы не только на объекты информационной системы, но и на ее пользователей (субъектов) за счет применения методов социальной инженерии. Раньше про это ФСТЭК в своих документах тоже не упоминала. Не забыта «случайная» атака, под раздачу которой может попасть ничего не подозревающая государственная или муниципальная организация, чей сайт располагается на одном сервере с исходной жертвой. Например, такая проблема может возникнуть при веерной DDoS-атаке, которая может зацепить не только прямую жертву, но и сотни других организаций.


Приведена классификация видов нарушителей (от спецслужб до бывших работников), а также возможных мотиваций совершения ими несанкционированных действий. Среди источников угроз названы не только хакеры, группировки или отдельные компании, но также целые государства, что в текущей геополитической ситуации вполне актуальная проблема[15].

Впервые в документах ФСТЭК дается пример видов ущерба от нарушения триады: конфиденциальности, целостности и доступности. К таким видам ФСТЭК относит экономический (финансовый), социальный, политический, репутационный, технологический и т. п.

Установлен рекомендуемый срок пересмотра модели угроз - раз в год, а также в случае изменения законодательства, конфигурации системы, появления новых уязвимостей или появления фактов о новых возможностях нарушителей.

В дополнение к данному документу ФСТЭК разработала банк угроз (bdu.fstec.ru), содержащий сводный перечень угроз, которым можно руководствоваться при определении своего списка актуальных угроз. Этот каталог будет регулярно пополняться для включения в него новых опасностей, с которыми сталкиваются отечественные государственные и муниципальные структуры.

С выходом нового порядка аттестации информационных систем, в котором упор сделан не только и не столько на чеклисты (как раньше), сколько на способность системы защиты противостоять реальным угрозам безопасности. По сути, новый порядок аттестации является переходным шагом от «бумажной» безопасности к реальной. Эта «новая» аттестация похожа на аудит, в рамках которого не столько проверяется соответствие информационной системы неким требованиям, сколько будет анализироваться процесс управления уязвимостями (их обнаружения и устранения), процесс непрерывного мониторинга состояния защищенности и т. п. Иными словами, если раньше организации получали аттестат соответствия и на три года, до следующей аттестации, могли расслабиться, то новая методика будет лучше учитывать именно непрерывный процесс обеспечения защиты информации, повышающий реальную защищенность предприятия в динамическом ландшафте угроз.

Управление уязвимостями - еще один вопрос, которому ФСТЭК стал уделять большое внимание. Во-первых, это и соответствующий раздел в новой методике по аттестации информационных систем. Это и раздел в методике обновления программного обеспечения. Наконец, это три новых ГОСТа, которые уже разработаны: «Защита информации. Уязвимости информационных систем. Классификация уязвимостей информационных систем»; «Защита информации. Уязвимости информационных систем. Правила описания уязвимостей»; «Защита информации. Уязвимости информационных систем. Содержание и порядок выполнения работ по выявлению и оценке уязвимостей информационных систем».


Данные стандарты подвели методическую базу под процесс управления уязвимостями, который упомянут в 17-м приказе ФСТЭК и которому посвящена отдельная методичка ФСТЭК[9].

Ввиду того, что все (даже сертифицированные) сканеры дыр ориентированы на иностранные базы уязвимостей (CVE, NVD и т. п.), а в условиях текущей геополитической ситуации это не совсем правильно, ФСТЭК разработала банк данных уязвимостей, который содержит свыше 10 тыс. описаний проблем в программном обеспечении, активно используемом в государственных и муниципальных учреждениях. Данная база, первый проект которой находится по адресу http://bdu.fstec.ru/, будет активно развиваться, и постепенно сертифицированные в России сканеры безопасности должны будут ссылаться именно на нее, снижая зависимость от зарубежных источников.

Но непрерывный мониторинг состояния безопасности и выстроенный процесс управления уязвимостями - это далеко не всё, над чем сейчас трудится ФСТЭК. Очевидно, что зачастую гораздо эффективнее не устранять дыры и последствия от их использования, а вовсе не допускать их появления в программном обеспечении. Этому вопросу посвящен проект нового ГОСТа «Обеспечение безопасной разработки программного обеспечения», призванный повысить качество системного и прикладного ПО. В него вошли четыре основных набора мероприятий - управление конфигурациями, безопасная поставка ПО, защита инфраструктуры разработки ПО и защищенное программирование.

Однако любые установленные требования должны быть каким-то образом подтверждены. Для ФСТЭК существует только одна форма оценки соответствия для государственных и муниципальных организаций - обязательная сертификация по требованиям безопасности. ФСТЭК видит в качестве основных направлений совершенствования системы сертификации средств защиты три темы:

  • разработка и совершенствование требований к средствам защиты информации и методических подходов к их сертификации;
  • совершенствование порядка аккредитации органов по сертификации и испытательных лабораторий;
  • совершенствование порядка сертификации средств защиты информации[26].

Те, кто занимается сертификацией, знает, что испытательные лаборатории иногда, мягко говоря, спустя рукава подходят к процессу. Поэтому ФСТЭК уже давно запланировала выпуск типовых программ и методик сертификационных испытаний средств защиты информации.

Большинство потребителей интересует в первую очередь первое направление развития системы сертификации. Наибольшее число потребителей сталкивается именно с ним и их важно знать, что будет делать регулятор в ближайшее время. А будет он расширять число типов средств защиты, под которые будут «подложены» свои требования. ФСТЭК в данном случае последовательно выполняет обещанное при выпуске 17-го приказа: под каждое требование, которое может быть закрыто средством защиты, разрабатывает свой руководящий документ (РД) с требованиями к средствам защиты.