- •Федеральное агентство по рыболовству
- •Концепция информационной безопасности росрыболовства
- •1. Общие положения
- •1.1. Назначение и правовая основа документа
- •2. Объекты защиты
- •2.1. Назначение, цели создания и эксплуатации
- •2.2. Структура, состав и размещение основных элементов иивс
- •2.2.1. Общая характеристика иивс Росрыболовства
- •2.2.2. Структура иивс Росрыболовства
- •2.3. Категории информационных ресурсов Росрыболовства,
- •2.4. Категории пользователей иивс Росрыболовства,
- •2.5. Уязвимость основных компонентов иивс Росрыболовства
- •3. Цели и задачи обеспечения иб
- •3.1. Интересы затрагиваемых при эксплуатации
- •3.2. Цели защиты
- •3.3. Основные задачи системы обеспечения информационной
- •3.4. Основные пути достижения целей защиты
- •4. Основные угрозы информационной безопасности
- •4.1. Угрозы информационной безопасности и их источники
- •4.2. Пути реализации непреднамеренных искусственных
- •4.3. Умышленные действия сторонних лиц, зарегистрированных
- •4.4. Утечка информации по техническим каналам
- •4.5. Неформальная модель возможных нарушителей
- •5. Основные положения технической политики в области
- •5.1. Техническая политика в области обеспечения
- •5.2. Формирование режима информационной безопасности
- •5.3. Оснащение техническими средствами хранения
- •6. Основные принципы построения системы комплексной защиты
- •7. Меры, методы и средства обеспечения требуемого уровня
- •7.1. Меры обеспечения безопасности
- •7.2. Физические средства защиты
- •7.2.1. Разграничение доступа на территорию и в помещения
- •7.3. Технические (аппаратно-программные) средства защиты
- •7.3.1. Средства идентификации (опознавания) и аутентификации
- •7.3.2. Средства разграничения доступа зарегистрированных
- •7.3.3. Средства обеспечения и контроля целостности
- •7.3.4. Средства оперативного контроля и регистрации
- •7.3.5. Криптографические средства защиты информации
- •7.4. Зи от утечки по техническим каналам
- •7.5. Защита речевой информации при проведении
- •7.6. Управление системой обеспечения
- •7.7. Контроль эффективности системы защиты
- •8. Первоочередные мероприятия по обеспечению
5.3. Оснащение техническими средствами хранения
и обработки информации
Организация хранения конфиденциальных документов и носителей информации, а также оборудование режимных помещений осуществляется в соответствии с установленными в Росрыболовстве требованиями.
В случае оснащения помещений средствами охранной сигнализации, а также автоматизированной системой приема и регистрации сигналов от этих средств прием-сдача таких помещений под охрану осуществляется на основании специально разрабатываемой по согласованию с Административным управлением инструкции, утверждаемой руководством Росрыболовства.
В Административном управлении Росрыболовства на случай пожара, аварии или стихийного бедствия разрабатывается инструкция, утверждаемая руководством Росрыболовства, в которой предусматривается порядок вызова должностных лиц, вскрытия режимных помещений, очередность и порядок спасения документов и технических изделий и дальнейшего их хранения.
Инструкция должна находиться в подразделении охраны, независимо от его ведомственной принадлежности.
Подразделения Росрыболовства, в которых обрабатывается информация, имеющая статус ограниченного распространения, должны быть обеспечены средствами уничтожения документов.
В случае применения для обработки информации ограниченного распространения средств вычислительной техники создается система защиты информации (далее - СЗИ), которая направлена на обеспечение сохранности информации во время разработки, монтажа, эксплуатации, ремонта и списания средств вычислительной техники (далее - СВТ) путем предотвращения случаев НСД, ее утечки за счет побочных электромагнитных излучений, наводок и разрушения.
Применяемая СЗИ должна проходить обязательную сертификацию (аттестацию или сертификацию) на соответствие требованиям законодательства Российской Федерации в области ИБ.
Обработка конфиденциальной информации на СВТ разрешается только после завершения работ по созданию СЗИ, проверки ее функционирования и аттестации.
Работы по обеспечению ИБ, обрабатываемой с помощью ИИВС Росрыболовства, можно условно разделить на следующие группы:
- обеспечение физической безопасности компонентов ИИВС Росрыболовства (специально внедренные закладные устройства, побочные электромагнитные излучения и наводки, повреждения, сбои питания, кражи и т.п.);
- обеспечение логической безопасности ИИВС Росрыболовства (защита от НСД, от ошибок в действиях пользователей и программ и т.д.);
- обеспечение социальной безопасности ИИВС Росрыболовства (разработка организационных, соответствующих законодательным нормам документов, регулирующих применение компьютерных технологий, порядок расследования и наказания за компьютерные преступления, контроль и предотвращение неправильного использования информации в случае, когда она хранится или обрабатывается с помощью компьютерных систем).
6. Основные принципы построения системы комплексной защиты
ИНФОРМАЦИИ В РОСРЫБОЛОВСТВЕ
Построение системы обеспечения ИБ в ИИВС Росрыболовства и ее функционирование должны осуществляться в соответствии со следующими основными принципами:
- законность;
- системность;
- комплексность;
- непрерывность;
- своевременность;
- преемственность и непрерывность совершенствования;
- разумная достаточность;
- персональная ответственность;
- минимизация полномочий;
- взаимодействие и сотрудничество;
- гибкость системы защиты;
- открытость алгоритмов и механизмов защиты;
- простота применения средств защиты;
- научная обоснованность и техническая реализуемость;
- специализация и профессионализм;
- обязательность контроля.
Законность
Предполагает осуществление защитных мероприятий и разработку системы ИБ ИИВС Росрыболовства в соответствии с действующим законодательством в области информации, информатизации и ЗИ, других нормативных актов по ИБ, утвержденных органами государственной власти и управления в пределах их компетенции, с применением всех дозволенных методов обнаружения и пресечения правонарушений при работе с информацией. Принятые меры безопасности информации не должны препятствовать доступу правоохранительных органов в предусмотренных законодательством случаях к информации конкретных систем.
Пользователи и обслуживающий персонал ИИВС Росрыболовства должны иметь представление об ответственности за правонарушения в области систем автоматизированной обработки информации (статьи 272, 273, 274 Уголовного кодекса РФ и т.п.).
Системность
Системный подход к построению системы ЗИ в ИИВС Росрыболовства предполагает учет всех взаимосвязанных, взаимодействующих и изменяющихся во времени элементов, условий и факторов, существенно значимых для понимания и решения проблемы обеспечения ИБ ИИВС Росрыболовства.
При создании системы защиты должны учитываться все слабые и наиболее уязвимые места системы обработки информации, а также характер, возможные объекты и направления атак на систему со стороны нарушителей (особенно высококвалифицированных злоумышленников), пути проникновения в распределенные системы и НСД к информации. Система защиты должна строиться с учетом не только всех известных каналов проникновения и НСД к информации, но и с учетом возможности появления принципиально новых путей реализации угроз безопасности.
Комплексность
Комплексное использование методов и средств защиты компьютерных систем предполагает согласованное применение разнородных средств при построении целостной системы защиты, перекрывающей все существенные (значимые) каналы реализации угроз и не содержащей слабых мест на стыках отдельных ее компонентов. Защита должна строиться эшелонировано. Внешняя защита должна обеспечиваться физическими средствами, организационными и правовыми мерами. Одним из наиболее укрепленных рубежей призваны быть средства защиты, реализованные на уровне операционных систем (далее - ОС) СВТ в силу того, что ОС - это та часть компьютерной системы, которая управляет использованием всех ее ресурсов. Прикладной уровень защиты, учитывающий особенности предметной области, представляет внутренний рубеж защиты.
Непрерывность защиты
ЗИ - не разовое мероприятие и не простая совокупность проведенных мероприятий и установленных средств защиты, а непрерывный целенаправленный процесс, предполагающий принятие соответствующих мер на всех этапах жизненного цикла ИИВС, начиная с самых ранних стадий проектирования, а не только на этапе ее эксплуатации.
Большинству физических и технических средств защиты для эффективного выполнения своих функций необходима постоянная организационная (административная) поддержка (своевременная смена и обеспечение правильного хранения и применения имен, паролей, ключей шифрования, переопределение полномочий и т.п.). Перерывы в работе средств защиты могут быть использованы злоумышленниками для анализа применяемых методов и средств защиты, для внедрения специальных программных и аппаратных "закладок" и других средств преодоления системы защиты после восстановления ее функционирования.
Своевременность
Предполагает упреждающий характер мер обеспечения ИБ, то есть постановку задач по комплексной защите ИИВС Росрыболовства и реализацию мер обеспечения ИБ на ранних стадиях разработки ИИВС Росрыболовства в целом и ее системы ЗИ в частности.
Разработка системы защиты должна вестись параллельно с разработкой и развитием самой защищаемой системы. Это позволит учесть требования ИБ при проектировании архитектуры и, в конечном счете, создать более эффективные (как по затратам ресурсов, так и по стойкости) защищенные системы.
Преемственность и совершенствование
Предполагают постоянное совершенствование мер и средств ЗИ на основе преемственности организационных и технических решений, кадрового состава, анализа функционирования ИИВС Росрыболовства и ее системы защиты с учетом изменений в методах и средствах перехвата информации, нормативных требований по защите, достигнутого отечественного и зарубежного опыта в этой области.
Разумная достаточность
(экономическая целесообразность, сопоставимость возможного
ущерба и затрат)
Предполагает соответствие уровня затрат на обеспечение безопасности информации ценности ИР и величине возможного ущерба от их разглашения, утраты, утечки, уничтожения и искажения. Используемые меры и средства ИБ ИР не должны заметно ухудшать эргономические показатели работы ИИВС Росрыболовства, в которой эта информация циркулирует. Излишние меры безопасности, помимо экономической неэффективности, приводят к утомлению и раздражению персонала.
Создать абсолютно непреодолимую систему защиты принципиально невозможно. Пока информация находится в обращении, принимаемые меры могут только снизить вероятность негативных воздействий или ущерб от них, но не исключить их полностью. При достаточном количестве времени и средств возможно преодолеть любую защиту. Поэтому имеет смысл рассматривать некоторый приемлемый уровень обеспечения безопасности. Высокоэффективная система защиты стоит дорого, использует при работе существенную часть ресурсов компьютерной системы и может создавать ощутимые дополнительные неудобства пользователям. Важно правильно выбрать тот достаточный уровень защиты, при котором затраты, риск и размер возможного ущерба были бы приемлемыми (задача анализа риска).
Персональная ответственность
Предполагает возложение ответственности за обеспечение ИБ и системы ее обработки на каждого сотрудника в пределах его полномочий. В соответствии с этим принципом распределение прав и обязанностей сотрудников строится таким образом, чтобы в случае любого нарушения круг виновников был четко известен или сведен к минимуму.
Принцип минимизации полномочий
Означает предоставление пользователям минимальных прав доступа в соответствии с производственной необходимостью. Доступ к информации должен предоставляться только в том случае и объеме, если это необходимо сотруднику для выполнения его должностных обязанностей. Особенно это касается предоставления доступа к внешним источникам информации, в частности сети Internet.
Взаимодействие и сотрудничество
Предполагает создание благоприятной атмосферы в коллективах подразделений Росрыболовства. В такой обстановке сотрудники должны осознанно соблюдать установленные правила и оказывать содействие в деятельности подразделений технической ЗИ.
Гибкость системы защиты
Принятые меры и установленные средства защиты, особенно в начальный период их эксплуатации, могут обеспечивать как чрезмерный, так и недостаточный уровень защиты. Для обеспечения возможности варьирования уровнем защищенности средства защиты должны обладать определенной гибкостью. Особенно важным это свойство является в тех случаях, когда установку средств защиты необходимо осуществлять на работающую систему, не нарушая процесса ее нормального функционирования. Кроме того, внешние условия и требования с течением времени меняются. В таких ситуациях свойство гибкости системы защиты избавляет владельцев ИИВС от необходимости принятия кардинальных мер по полной замене средств защиты на новые.
Открытость алгоритмов и механизмов защиты
Суть принципа открытости алгоритмов и механизмов защиты состоит в том, что защита не должна обеспечиваться только за счет секретности структурной организации и алгоритмов функционирования ее подсистем. Знание алгоритмов работы системы защиты не должно давать возможности ее преодоления (даже авторам). Это не означает, что информация о конкретной системе защиты должна быть общедоступна.
Простота применения средств защиты
Механизмы защиты должны быть интуитивно понятны и просты в использовании. Применение средств защиты не должно быть связано со знанием специальных языков или с выполнением действий, требующих значительных дополнительных трудозатрат, чем при обычной работе зарегистрированных установленным порядком пользователей, а также не должно требовать от пользователя выполнения рутинных малопонятных ему операций (ввод нескольких паролей и имен и т.д.).
Научная обоснованность и техническая реализуемость
Информационные технологии, технические и программные средства, средства и меры ЗИ должны быть реализованы на современном уровне развития науки и техники, научно обоснованы с точки зрения достижения заданного уровня ИБ и должны соответствовать установленным нормам и требованиям по ИБ.
Специализация и профессионализм
Предполагает привлечение к разработке средств и реализации мер ЗИ специализированных организаций, наиболее подготовленных к конкретному виду деятельности по обеспечению ИБ ИР, имеющих опыт практической работы и государственную лицензию на право оказания услуг в этой области, в соответствии с заключаемым государственным контрактом на обслуживание, техническую поддержку или другой вид обеспечения поддержки. Реализация административных мер и эксплуатация средств защиты должны осуществляться профессионально подготовленными специалистами (специалистами подразделения технической ЗИ).
Обязательность контроля
Предполагает обязательность и своевременность выявления и пресечения попыток нарушения установленных правил обеспечения ИБ на основе используемых систем и средств ЗИ при совершенствовании критериев и методов оценки эффективности этих систем и средств.
Контроль за деятельностью любого пользователя, каждого средства защиты и в отношении любого объекта защиты должен осуществляться на основе применения средств оперативного контроля и регистрации и должен охватывать как несанкционированные, так и санкционированные действия пользователей.