Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Учебное пособие 3000325.doc
Скачиваний:
17
Добавлен:
30.04.2022
Размер:
1.84 Mб
Скачать

8.3. Руководящие документы Гостехкомиссии России

В 1992 году Гостехкомиссия (ГТК) при Президенте Рос­сийской Федерации опубликовала пять руководящих докумен­тов по защите информации от несанкционированного доступа.

Важнейшие их них: «Концепция защиты средств вычис­лительной техники от несанкционированного доступа», «Средства вычислительной техники. Защита от НСД к инфор­мации. Показатели защищенности от НСД к информации», «Автоматизированные системы. Защита от НСД к информа­ции. Классификация автоматизированных систем и требования по защите информации».

Идейной основой этих документов является «концеп­ция». С точки зрения разработчиков данных документов ос­новная и едва ли не единственная задача – обеспечение за­щиты от НСД к информации. Если средствам контроля и обес­печения целостности еще уделяется некоторое внимание, то поддержке работоспособности АСОИ вообще не уделяется. Уклон в сторону поддержания секретности объясняется тем, что эти документы были разработаны в расчете на применение в НО и спецслужбах РФ, а также невысоким уровнем инфор­мационных технологий этих систем по сравнению с современ­ными.

Руководящие документы ГТК предлагают две группы критериев безопасности: показатели защищенности средств вычислительной техники (СВТ) от НСД и критерии защищен­ности автоматизированных систем (АС) обработки данных. Первая группа позволяет оценить степень защищенности (только от НСД) отдельно поставляемых средств ВТ, вторая рассчитана на полнофункциональные системы обработки дан­ных.

Недостатком стандарта является отсутствие требований к защите от угроз работоспособности, ориентация на противо­действие НСД, отсутствие требований к адекватности реализа­ции ПБ. Термин ПБ трактуется исключительно как поддержа­ние режима секретности и отсутствие НСД, что принципи­ально неверно. Поэтому средства защиты ориентируются ис­ключительно на противодействие внешним угрозам, а к струк­туре самой системы и ее функционированию не предъявляется никаких требований. Ранжирование требований по классам защищенности по сравнению с остальными стандартами ин­формационной безопасности максимально упрощено и сведено до определенного набора механизмов защиты, что сущест­венно снижает гибкость требований и возможность их практи­ческого применения во многих случаях затрудняет. Достоин­ство – документы ГТК заполнили правовой вакуум в области стандартов информационной безопасности у нас, и на опреде­ленной этапе оперативно решили актуальную проблему.

8.4. Общие критерии безопасности информационных тех­нологий

«Единые критерии» являются результатом объединения «Европейских критериев», «Федеральных критериев» и «Ка­надских критериев» в единый согласованный документ.

Работа над документом началась в июне 1993 года с це­лью преодоления концептуальных и технических различий между указанными стандартами и создания единого междуна­родного стандарты. Первая версия «Ед.к.» опубликована 31.01.1996.

Разработчики документа – Национальный институт стан­дартов и технологий, Агентство национальной безопасности США, соответствующие организации Канады, Франции, Ни­дерландов. В течение 1997 года – новая версия критериев «Ед.к.», регламентируют все стадии разработки, квалификаци­онного анализа и эксплуатации ИТ-продуктов

«Единый критерий» – результат обобщения всех дости­жений в области защиты информационной безопасности. Впервые документ такого уровня содержит разделы, адресо­ванные потребителям, производителям и экспертам по квали­фикации ИТ-продуктов.

Механизмы «Единого критерия» – профиль защиты и проект защиты позволяют потребителям и производителям полностью выразить требования безопасности и задачи за­щиты, экспертам – проанализировать взаимное соответствие между требованиями, нуждами потребителей и средствами защиты ИТ-продукта.

Отказ от единой шкалы безопасности сделал критерии еще более гибкими путем введения частично упорядоченных шкал.

В этом документе уровень стандартизации информаци­онных технологий поднят на межгосударственный уровень, что создает перспективы единого информационного простран­ства, где сертификация безопасности АСОИ будет осуществ­ляться на глобальном уровне.

В Российской Федерации «Единые критерии …» изданы в качестве ГОСТа (ГОСТ РИСО/МЭК 15408 – 2001 «Методы и средства обеспечения безопасности информационных техно­логий».