Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
комплекс ИБ новый для публикации в ИНТЕРНЕТ .doc
Скачиваний:
649
Добавлен:
10.02.2015
Размер:
6.19 Mб
Скачать

5.1. Обзор Российского законодательства в области информационной безопасности

В 1992 г. Гостехкомиссия (ГТК) при Президенте РФ опубликовала пять руководящих документов, посвященных вопросам защиты от несанкционированного доступа (НСД) к информации. Рассмотрим важнейшие из них:

  • «Концепция защиты средств вычислительной техники от НСД к информации».

  • «Средства вычислительной техники. Защита от НСД к информации. Показатели защищенности от НСД к информации».

  • «Автоматизированные системы. Защита от НСД к информации. Классификация автоматизированных систем и требования по защите информации».

Идейной основой этих документов является «Концепция защиты средств вычислительной техники от НСД к информации, содержащая систему взглядов ГТК на проблему информационной безопасности и основные принципы защиты компьютерных систем.

Основная, и едва ли не единственная, задача средств безопасности в этих документах — это обеспечение защиты от НСД к информации. Если средствам контроля и обеспечения целостности еще уделяется некоторое внимание, то поддержка работоспособности систем обработки информации вообще не упоминается. Все это объясняется тем, что эти документы были разработаны в расчете на применение в информационных системах Министерства обороны и спецслужб РФ, а также недостаточно высоким уровнем информационных технологий этих систем по сравнению с современным.

Руководящие документы ГТК предлагают две группы критериев безопасности:

  • показатели защищенности средств вычислительной техники (СВТ) от НСД;

  • критерии защищенности автоматизированных систем (АС) обработки данных.

Данные показатели содержат требования защищенности СВТ от НСД к информации и применяются к общесистемным программным средствам и операционным системам. Конкретные перечни показателей определяют классы защищенности СВТ и описываются совокупностью требований.

Установлено семь классов защищенности СВТ от НСД к информации. Самый низкий класс — седьмой, самый высокий – первый.

В отличие от остальных стандартов отсутствует раздел, содержащий требования по обеспечению работоспособности системы, зато присутствует раздел, посвященный криптографическим средствам.

Требования к средствам защиты АС от НСД включают следующие подсистемы:

  1. Подсистема управления доступом.

  2. Подсистема регистрации и учета.

Криптографическая подсистема.

Подсистема обеспечения целостности.

Документы ГТК устанавливают девять классов защищенности АС от НСД, каждый из которых характеризуется определенной совокупностью требований к средствам защиты. Классы подразделяются на три группы, отличающиеся спецификой обработки информации в АС. Группа АС определяется на основании следующих признаков:

  1. Наличие в АС информации различного уровня конфиденциальности.

  2. Уровень полномочий пользователей АС на доступ к конфиденциальной информации.

  3. Режим обработки данных в АС (коллективный или ин­дивидуальный).

Федеральные критерии безопасности информационных технологий

Федеральные критерии безопасности информационных технологий – первый стандарт информационной безопасности, в котором определяются три независимые группы требований: функциональные требования к средствам защиты, требования к технологии разработки и к процессу квалификационного анализа. Авторами этого стандарта впервые пред­ложена концепция Профиля защиты – документа, содержащего описание всех требований безопасности как к самому продукту информационных технологий (ИТ-продукту), так и к процессу его проектирования, разработки, тестирования и квалификационного анализа.

Функциональные требования безопасности хорошо структурированы и описывают все аспекты функционирования ТСВ.

Требования к технологии разработки, впервые появившиеся в этом документе, побуждают производителей использовать современные технологии программирования как основу для подтверждения безопасности своего продукта.

Разработчики федеральных критериев отказались от используемого в Оранжевой книге подхода к оценке уровня безопасности ИТ-продукта на основании обобщенной универсальной шкалы классов безопасности. Вместо этого предлагается независимое ранжирование требований каждой группы, т. Е. вместо единой шкалы используется множество частных шкал критериев, характеризующих обеспечиваемый уровень безопасности. Данный подход позволяет разработчикам и пользователям ИТ-продукта выбрать наиболее приемлемое решение и точно определить необходимый и достаточный набор требований для каждого конкретного ИТ-продукта и среды его эксплуатации.

Этот стандарт рассматривает устранение недостатков существующих средств безопасности как одну из задач защиты наряду с противодействием угрозам безопасности и реализацией модели безопасности.