Выбор криптопротокола для политики безопасности



Введение

 

Защита данных в компьютерных сетях становится одной из самых  открытых проблем в современных  информационно-вычислительных системах. На сегодняшний день сформулировано три базовых принципа информационной безопасности, задачей которой является обеспечение:

- целостности данных - защита от сбоев, ведущих к  потере информации или ее уничтожения; 

- конфиденциальности  информации;

- доступности информации  для авторизованных пользователей. 

Рассматривая проблемы, связанные с защитой данных в  сети, возникает вопрос о классификации сбоев и несанкционированности доступа, что ведет к потере или нежелательному изменению данных. Это могут быть сбои оборудования (кабельной системы, дисковых систем, серверов, рабочих станций и т.д.), потери информации (из-за инфицирования компьютерными вирусами, неправильного хранения архивных данных, нарушений прав доступа к данным), некорректная работа пользователей и обслуживающего персонала. Перечисленные нарушения работы в сети вызвали необходимость создания различных видов защиты информации.

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

1 Политика безопасности  и  организация информационной безопасности    предприятия

1.1 Политика информационной безопасности предприятия

Начать составление  политики следует с анализа рисков. Анализ рисков состоит из двух основных этапов: инвентаризация и классификация информационных ресурсов.

Приведем пример классификации  информационного ресурса. В качестве основной переменной обычно выбирают степень конфиденциальности информации со следующими значениями:

- информация, содержащая государственную тайну;

- информация, содержащую  коммерческую тайну;

- конфиденциальная информация (информация, не представляющая собой  коммерческой или государственной  тайны, хотя огласка ее нежелательна);

- свободная информация.

Следующей переменной может быть выбрано отношение того или иного ресурса к нарушениям основных трех аспектов информационной безопасности. К примеру, база данных телефонов работников предприятия может быть оценена на 81 с точки зрения доступности, на 2 с точки зрения конфиденциальности 2 и на 4 с точки зрения целостности3 .

Далее производится собственно анализ рисков. Для каждого из информационных ресурсов определяется его интегральная ценность и возможные угрозы. Каждая из угроз оценивается с точки  зрения её применимости к данному ресурсу, вероятности возникновения и возможного ущерба. На основе результатов этого анализа составляется классификационный раздел политики информационной безопасности.

В первый пункт включаются правила подачи заявлений о приеме, необходимые документы, форму резюме, рекомендаций и т.д. Кроме того, определяются необходимость, форма и порядок проведения собеседования с

работниками различных  категорий. Здесь же описываются  различные обязательства о неразглашении.

Во втором пункте описываются  обязанности пользователей по обслуживанию своего рабочего места, а также при работе с информационным ресурсами. Этот пункт тесно связан с третьим пунктом, поскольку определяет необходимые знания пользователей.

Третий пункт определяет необходимые знания для различных категорий работников, периодичность и порядок проведения инструктажа по пользованию информационными ресурсами. Необходимо четкое знание пользователями всех процедурных вопросов (идентификация в системе, смена пароля, обновление антивирусных баз, работа с пакетами программ и т.д.). Кроме того, описывается порядок подключения пользователя к информационным ресурсам (необходимые документы, согласующие лица и подразделения).

Для нормального функционирования системы администраторы информационной безопасности должны обладать достаточными правами. Отключение от сети или информационного ресурса рабочей станции, являющейся носителем вируса, - необходимость, а не нарушение технологического процесса.

Для своевременной реакции  на угрозы безопасности системы следует четко определить формальные процедуры уведомления и реагирования на подобные системы. Все пользователи должны быть обязаны сообщать закрепленным лицам об инцидентах и слабых местах в системе безопасности, сбоях в работе программного и аппаратного обеспечения. Необходимо определить и довести до сведения пользователей методы фиксации симптомов сбоев оборудования.

Последний раздел содержит описание процедуры наложения взысканий  за нарушения установленных на предприятии  правил информационной

 

безопасности. Карательные меры и степень ответственности необходимо закрепить документально.

В зависимости от типа предприятия меры физической защиты могут варьироваться в широком  диапазоне. Исходя из анализа рисков для каждого предприятия, необходимо жестко описать типы помещений и необходимые для них меры безопасности. К мерам безопасности относятся установка решеток, замков, порядок допуска в помещения, средства электромагнитной защиты и т.д. Кроме того, необходимо установить правила использования рабочего стола и способы утилизации материалов (различных магнитных носителей, бумажных документов, агрегатов), правила выноса программного и аппаратного обеспечения за пределы организации.

Разделы управления, описывающие  подходы к управлению компьютерами и сетями передачи данных и порядок разработки и внедрения систем, описывают порядок выполнения стандартных операционных процедур оперирования данными, правила ввода систем в эксплуатацию (приемка систем), аудита их работы. Кроме того, в данном разделе указывается порядок защиты предприятия от вредоносного программного обеспечения (регламент работы антивирусной системы в частности). Определяются порядок аудита работоспособности систем и резервное копирование.

Описываются стандартное  программное обеспечение, разрешенное  к работе на предприятии. Здесь же описываются системы защиты электронной почты, системы электронной цифровой подписи и другие криптографические системы и системы аутентификации, работающие на предприятии. Это немаловажно, поскольку российское законодательство в области жестко в этом отношении.

 

 

 

 

1.2 Организация информационной безопасности    предприятия

 

Информационная безопасность и защищенность информационных систем определяются тщательностью проработки трех основных взаимосвязанных уровней:

1)  Организационный, описывающий основные информационные потоки, степень их конфиденциальности, процедуры их защиты и регламенты работы с ними, а также детально представленные в политике информационной безопасности компании организационно-административные меры;

2)  Инфраструктурный, определяющего технологии построения информационных систем, структуру компонентов информационной системы, включая оборудование узлов, хостов, рабочих станций и телекоммуникационного оборудования, правильностью их конфигурирования и циркулирующих в ИС информационных потоков;

3)      Уровень приложений, определяемый выбранными программными средствами ОС, баз данных и прочего ПО, степенью проработки схем аутентификации и авторизации пользователей, правильностью конфигурирования ПО приложений и встроенных средств защиты с точки зрения соответствия требованиям политики информационной безопасности компании.

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

2 Нормативно-правовая база информационной безопасности предприятия

 

Наиболее известные критерии определения  уровня безопасности систем следующие:

  • «Оранжевая книга» (DoD 5200.28-STD — Trusted Computer Systems Evaluation Criteria) — выпущенные Министерством обороны США критерии оценки уровня безопасности компьютерных систем как таковых.
  • «Красная книга» (NCSC –TG-005 — Trusted Network Interpretation of the Trusted Computer Systems Evaluation Criteria) — расширение этих критериев для случаев использования компьютерных систем в информационной сети.

В России существуют свои нормативные документы по данному  вопросу. Это документы, выпущенные Государственной технической комиссией при Президенте Российской федерации:

  • Классификация автоматизированных систем и требования по защите информации;
  • Показатели защищенности от несанкционированного доступа к информации;
  • Положение по аттестации объектов информатизации по требованиям безопасности

  информации и др.

Базовым законом в  области защиты информации является принятый в начале 1995 года Федеральный  Закон «Об информации, информатизации и защите информации» (далее для  краткости – «Закон»), который  регламентирует отношения, возникающие при формировании и использовании информационных ресурсов Российской Федерации на основе

сбора, накопления, хранения, распространения и предоставления потребителям документированной информации, а также при создании и использовании информационных технологий, при защите информации и прав субъектов, участвующих в информационных процессах и информатизации.

В соответствие с этим Законом должны быть приведены ранее  изданные Президентом Российской Федерации  и Правительством Российской Федерации правовые акты, а также все законодательство России (статья 25 Закона).

Закон гласит:

  • информационные ресурсы делятся на ГОСУДАРСТВЕННЫЕ и НЕГОСУДАРСТВЕННЫЕ (статья 6, часть 1);
  • государственные информационные ресурсы Российской Федерации формируются в соответствии со сферами ведения как: федеральные информационные ресурсы; информационные ресурсы, находящиеся в совместном ведении Российской Федерации и субъектов Российской Федерации; информационные ресурсы субъектов Российской Федерации (статья 7, часть 1);
  • государственные информационные ресурсы являются ОТКРЫТЫМИ и ОБЩЕДОСТУПНЫМИ. Исключение составляет документированная информация, отнесенная законом к категории ОГРАНИЧЕННОГО ДОСТУПА (статья 10, часть 1);
  • документированная информация с ограниченного доступа по условиям ее правового режима подразделяется на информацию, отнесенную к ГОСУДАРСТВЕННОЙ ТАЙНЕ, и КОНФИДЕНЦИАЛЬНУЮ (статья 10, часть 2).
  • конфиденциальная информация – документированная информация, доступ к которой ограничивается в соответствии с законодательством РФ (статья 2);

 

 

  • ПЕРСОНАЛЬНЫЕ ДАННЫЕ о гражданах, включаемые в состав федеральных информационных ресурсов, информационных ресурсов совместного ведения, информационных ресурсов субъектов Российской Федерации, информационных ресурсов местного самоуправления, а также получаемые и собираемые негосударственными организациями, отнесены к категории конфиденциальной информации (статья 11, часть 1).

Если отсутствуют соответствующие  регламенты на использование того или  иного подхода к оценке конкретной информационной системы, то можно выбрать наиболее понравившийся — практически все указанные документы доступны в Интернете.

Рассмотрим классификацию  объектов информации. Широко используемая во времена бумажных документов классификация  — секретная, для служебного пользования (ДСП) и открытая — перекочевала и в век электронной информации. Однако, данная классификация не является исчерпывающей и может с натяжкой охватывать в разрезе информационной безопасности только аспект конфиденциальности.

А для успешной работы необходимо как минимум охватить также понятия целостности и  доступности информации. На классификацию  информации не существует известных  устоявшихся моделей. Причина этого  может скрываться в том, что процесс  такой классификации довольно специфичен для каждого предприятия.

Классификация средств обработки информации: стандарт ССIТSЕ

  • ССIТSЕ (Common Criteria for  Interpretation Technology Security Evaluation  — Общие критерии оценки безопасности информационных систем);
  • наследник британского стандарта ВS7799 — стандарт ISO 17799 (International Security Standard — Международный стандарт по безопасности).

Классификации угроз  информационной безопасности

Классификация угроз информационной безопасности:

  • Случайные угрозы

  • Преднамеренные угрозы

Угрозы, которые не связаны с преднамеренными действиями злоумышленников и реализуются в случайные моменты времени, называют случайными или непреднамеренными. Они подразделяются:

  • стихийные бедствия и аварии;

  • ошибки при разработке КС;

  • алгоритмические и программные ошибки;

  • ошибок пользователей и обслуживающего персонала.

Преднамеренные угрозы

Данный класс угроз  изучен недостаточно, очень динамичен  и постоянно пополняется новыми угрозами. Они подразделяются на:

      • Традиционный шпионаж и диверсии:
        • подслушивание;
        • визуальное наблюдение;
        • хищение документов и машинных носителей информации;
        • хищение программ и атрибутов системы защиты;
        • подкуп и шантаж сотрудников;
        • сбор и анализ отходов машинных носителей информации;
        • поджоги;
        • взрывы;

 

 

      • Несанкционированный доступ к информации;
      • Электромагнитные излучения и наводки;
      • Несанкционированная модификация структур;
      • Вредительские программы:
        • «логические бомбы»;
        • «черви»;
        • «троянские кони»;
        • «компьютерные вирусы».

Классификация источников угроз:

Носителями угроз безопасности информации являются источники угроз. В качестве источников угроз могут выступать как субъекты (личность) так и объективные проявления. Причем, источники угроз могут находиться как внутри защищаемой организации – внутренние источники, так и вне ее – внешние источники.

Все источники угроз безопасности информации можно разделить на три основные группы:

  1. Обусловленные действиями субъекта (антропогенные источники угроз).
  2. Обусловленные техническими средствами (техногенные источники угрозы).
  3. Обусловленные стихийными источниками.

Антропогенные источники угроз

Антропогенными источниками  угроз безопасности информации выступают  субъекты, действия которых могут  быть квалифицированы как умышленные или случайные преступления. Эта  группа наиболее обширна и представляет наибольший интерес с точки зрения организации защиты, так как действия субъекта всегда можно оценить, спрогнозировать и принять адекватные меры. В качестве антропогенного источника угроз можно

рассматривать субъекта, имеющего доступ (санкционированный  или несанкционированный) к работе со штатными средствами защищаемого объекта. Субъекты (источники), действия которых могут привести к нарушению безопасности информации могут быть как внешние, так и внутренние.

Внешние источники могут  быть случайными или преднамеренными  и иметь разный уровень квалификации. К ним относятся:

  • криминальные структуры;
  • потенциальные преступники и хакеры;
  • недобросовестные партнеры;
  • технический персонал поставщиков телематических услуг;
  • представители надзорных организаций и аварийных служб;
  • представители силовых структур.

Внутренние субъекты (источники), как правило, представляют собой высококвалифицированных  специалистов в области разработки и эксплуатации программного обеспечения  и технических средств, знакомы  со спецификой решаемых задач, структурой и основными функциями и принципами работы программно-аппаратных средств защиты информации, имеют возможность использования штатного оборудования и технических средств сети. К ним относятся:

  • основной персонал (пользователи, программисты, разработчики);
  • представители службы защиты информации;
  • вспомогательный персонал (уборщики, охрана);
  • технический персонал (жизнеобеспечение, эксплуатация).

Необходимо учитывать  также, что особую группу внутренних антропогенных источников составляют лица с нарушенной психикой и специально внедренные и завербованные агенты, которые могут быть из числа основного, вспомогательного и технического персонала, а также представителей службы защиты информации

Техногенные источники  угроз

Вторая группа содержит источники угроз, определяемые технократической деятельностью человека и развитием цивилизации. Однако, последствия, вызванные такой деятельностью вышли из под контроля человека и существуют сами по себе. Эти источники угроз менее прогнозируемые, напрямую зависят от свойств техники и поэтому требуют особого внимания. Технические средства, являющиеся источниками потенциальных угроз безопасности информации так же могут быть внешними:

  • средства связи;
  • сети инженерных коммуникации (водоснабжения, канализации);
  • транспорт;

и внутренними:

  • некачественные технические средства обработки информации;
  • некачественные программные средства обработки информации;
  • вспомогательные средства (охраны, сигнализации, телефонии);
  • другие технические средства, применяемые в учреждении;

Стихийные источники угроз

Третья группа источников угроз объединяет, обстоятельства, составляющие непреодолимую силу, то есть такие обстоятельства, которые  носят объективный и абсолютный характер, распространяющийся на всех. К непреодолимой силе в законодательстве и договорной практике относят стихийные бедствия или иные обстоятельства, которые невозможно предусмотреть или предотвратить или возможно предусмотреть, но невозможно предотвратить при современном уровне человеческого знания и возможностей. Такие источники угроз совершенно не поддаются прогнозированию и поэтому меры защиты от них должны применяться всегда.

Требования  к технологии разработки ИТ-продукта 

«Федеральные критерии безопасности информационных технологий»[15] (далее просто «Федеральные критерии») разрабатывались как одна из составляющих «Американского федерального стандарта по обработке информации» (Federal Information Processing Standard), призванного заменить «Оранжевую книгу».

Главной целью создания «Федеральных критериев» являлось определение универсального и открытого для дальнейшего развития набора основных требований безопасности, предъявляемых к современным информационным технологиям. Стандарт определяет обоснованный и структурированный подход к разработке требований безопасности, предъявляемых к продуктам информационных технологий с учетом областей их применения. Стандарт является обобщением основных принципов обеспечения безопасности информационных технологий, разработанных в 80-е годы, и обеспечивает преемственность по отношению к ним с целью сохранения достижений в области защиты информации.

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

3  Оценка угроз информационной безопасности

 

Современные технологии анализа рисков в России используются сравнительно редко. Основная причина  такого положения состоит в том, что в руководящих документах не рассматриваются аспект рисков, их допустимый уровень и ответственность за принятие определенного уровня рисков. Информационная система, в зависимости от своего класса, должна обладать подсистемой безопасности с конкретными формальными свойствами. Анализ рисков, как правило, выполняется формально, с использованием произвольных методик. В развитых странах это не так. К примеру, в американском глоссарии по безопасности можно найти термин Designated Approving Authority – лицо, уполномоченное принять решение о допустимости определенного уровня рисков. Вопросам анализа рисков уделяется серьезное внимание: десятилетиями собирается статистика, совершенствуются методики. Однако положение начинает меняться. Среди отечественных специалистов служб информационной безопасности (ИБ) зреет понимание необходимости проведения такой работы. В первую очередь это относится к банкам и крупным коммерческим структурам, т. Е. к тем, которые серьезно заботятся о безопасности своих информационных ресурсов.

3.1 Основные подходы к анализу рисков

В настоящее время  используются два подхода к анализу  рисков – базовый и полный вариант. Выбор зависит от оценки собственниками ценности своих информационных ресурсов и возможных последствий нарушения  режима информационной безопасности. В простейшем случае собственники информационных ресурсов могут не оценивать эти параметры. Подразумевается, что ценность ресурсов с точки зрения организации не является чрезмерно высокой. В этом случае анализ рисков производится по упрощенной схеме: рассматривается стандартный набор наиболее распространенных угроз без оценки их вероятности и обеспечивается минимальный или базовый уровень ИБ.

Полный вариант анализа  рисков применяется в случае повышенных требований к ИБ. В отличие от базового варианта в том или ином виде оцениваются ресурсы, характеристики рисков и уязвимостей. Как правило, проводится анализ соотношения стоимость/эффективность нескольких вариантов защиты.

Таким образом, при проведении полного анализа рисков необходимо:

- определить ценность ресурсов;

- добавить к стандартному  набору список угроз, актуальных  для исследуемой информационной  системы;

- оценить вероятность  угроз;

- определить уязвимость  ресурсов;

- предложить решение,  обеспечивающее необходимый уровень  ИБ.

3.2 Методология анализа рисков в ИС с повышенными требованиями в области ИБ

При выполнении полного  анализа рисков приходится решать ряд  сложных проблем: как определить ценность ресурсов? Как составить  полный список угроз ИБ и оценить  их параметры? Как правильно выбрать эффективные контрмеры?

Процесс анализа рисков делится на несколько этапов:

- идентификация информационных  ресурсов;

- выбор критериев оценки  и определение потенциального  негативного воздействия на ресурсы  и приложения;

- оценка угроз;

- оценка уязвимостей;

- оценка рисков;

- оценка эффективности  существующих и предполагаемых  средств обеспечения информационной  безопасности.

Определение ценности ресурсов

Ресурсы обычно подразделяются на несколько классов – например, физические, программные ресурсы, данные. Для каждого класса необходима своя методика определения ценности элементов, помогающая выбрать подходящий набор критериев. Эти критерии служат для описания потенциального ущерба, связанного с нарушением конфиденциальности и целостности ИС, уровня ее доступности.

Физические ресурсы оцениваются  с точки зрения стоимости их замены или восстановления работоспособности. Эти стоимостные величины затем  преобразуются в ранговую (качественную) шкалу, которая используется также  для информационных ресурсов. Программные ресурсы оцениваются тем же способом, что и физические, на основе определения затрат на их приобретение или восстановление.

Если для информационного ресурса  существуют особенные требования к  конфиденциальности или целостности (например, если исходный текст имеет высокую коммерческую ценность), то оценка этого ресурса производится по той же схеме, т. Е. в стоимостном выражении.

Кроме критериев, учитывающих финансовые потери, коммерческие организации могут  применять критерии, отражающие:

- ущерб репутации организации;

- неприятности, связанные с нарушением  действующего законодательства;

- ущерб для здоровья персонала;

- ущерб, связанный с разглашением  персональных данных отдельных  лиц;

- финансовые потери от разглашения  информации;

- финансовые потери, связанные с восстановлением ресурсов;

Выбор криптопротокола для политики безопасности