Автор: Пользователь скрыл имя, 21 Декабря 2011 в 00:33, лекция
Стандарт – подразумевают документ, в котором в целях добровольного многократного использования устанавливаются характеристики продукции, правила осуществления и характеристики процессов производства, эксплуатации, хранения, перевозки, реализации и утилизации выполнения работ или оказания услуг.
Важное замечание: стандарты являются одним из основных механизмов обеспечения совместимости продуктов и систем, это их основное предназначение (решение вопросов стандартизации).
11.10.11 (лекция)
Тема 3. Характеристика отечественных стандартов ИБ.
РД ФСТЕК
ГОСТ Р ИСО/МЭК 15408 «Информационная технология, методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Общие критерии». 1 января 2004 года.
Общие
критерии применяются исключительно
для сертификации продукции не взаимодействующей
с ГТ.
1. РД ФСТЭК России.
Основные положения концепции защиты СВТ от НСД к информации.
Под НСД
понимается доступ к информации нарушающий
установленные правила
СВТ – элементы, из которых состоит АС.
Способы НСД:
Исходя из этого, предлагаются следующие принципы защиты от НСД:
Защита СВТ и АС основывается на положениях и требованиях соответствующих законов и нормативно методических документов, в том числе стандартов;
Защита обеспечивается комплексом программно-технических средств (ПТС);
Защита обеспечивается комплексом ПТС и организационными мерами.
Защита АС обеспечивается на всех этапах технологической обработки информации и во всех режимах функционирования (в том числе при проведении ремонтных и регламентных работ).
ПТС не должны значительно ухудшать основные функциональные характеристики АС (надежность, быстродействие, возможность изменения конфигурации).
Оценка эффективности средств защиты, которая осуществляется по методике учитывающей все технические характеристики эксплуатации техники.
Контроль эффективности средств защиты от любых НСД.
Уровни возможностей злоумышленников с использованием штатных средств АС и СВТ:
Оценку технических средств защиты от НСД предлагается проводить по следующим характеристикам:
Система разграничения доступа.
Обеспечивает защиту СВТ и АС.
Основные функции системы разграничения доступа:
Функции обеспечивающих средств для СРД:
Механизмы реализации СРД:
Организация работ
Обеспечение
защиты основывается на требованиях по
защите разрабатываемых СВТ и АС формулируемых
заказчиком и согласуемых с разработчиком.
Проверка выполнения технических требований
по защите осуществляется в процессе испытания.
По результатам успешных испытаний оформляется
сертификат, который удовлетворяет в соответствии
СВТ и АС требованиям по защите.
СВТ. Защита от НСД к информации. Показатели защищенности от НСД к информации.
Данный
документ устанавливает классификацию
СВТ по уровню защищенности от НСД
на базе перечня показателей
7 классов защищенности:
С уменьшением номера класса требования ужесточаются.
Каждый
из классов характеризуется
Классы иерархически упорядочены, каждый последующий содержит требования предыдущего.
Оценка
класса защищенности производится по
результатам сертификационных испытаний.
АС. Защита от НСД к информации. Классификация АС и требования по ЗИ.
Этапы классификации АС по уровню:
Разработка и анализ исходных данных;
Выявление основных признаков АС, необходимых для классификации;
Сравнение выявленных признаков АС с классифицируемыми;
Присвоение АС соответствующего класса защиты информации от НСД.
Исходные данные для классификации АС:
Перечень защищаемых информационных ресурсов АС и уровень их конфиденциальности;
Перечень
лиц, имеющих доступ к штатным
средствам АС, с указанием их уровня полномочий;
Выбор класса АС производится заказчиком и разработчиком с привлечением специалистов по ЗИ. Устанавливается 9 классов защищенности АС от НСД к информации. Эти классы разделяются на 3 группы:
Для каждого
из классов формируется ряд
СВТ. МЭ. Защита от НСД. Показатели защищенности от НСД к информации.
Устанавливает классификацию межсетевых экранов по уровню защищенности.
Устанавливается 5 классов защищенности МЭ:
5 класс – соотвествует 1Д;
4 класс – 1Г;
3 класс – 1В;
2 класс – 1Б;
1 класс – 1А.
Ключевая
особенность документа в том,
что классификация МЭ производится,
в том числе и по уровням
модели ISO/OSI.
Защита от НСД к информации. Часть 1. ПО СЗИ. Классификация по уровню контроля НДВ.
Классифицирует ПО по уровню контроля в нем НДВ.
Одной из возможностей реализации НДВ являются программные закладки (преднамеренно внесенные в программу объекты, и инициирующие не описанные в документации функции).
Установлено 4 уровня контроля (все требования структурированы). Требования к документации и требования к испытаниям.
Испытания должны содержать проверки, относимые к 2м категориям:
18.10.11 (лекция)
Защита от НСД к информации. Часть 1. ПО СЗИ. Классификация по уровню контроля НДВ.
Документ содержит классификацию ПО по уровню контроля отсутствия в нем НДВ.
НДВ возможности ПО, которые не описаны в документах, или не соответствуют описанию документации. При нарушении возможна потеря данных.
4 уровня
контроля:
2. ГОСТ Р ИСО/МЭК 15408 «Информационная технология, методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Общие критерии». 1 января 2004 года.
Документ состоит из 3х частей: