ДСТУ 3396.0-96 сторінка 2 з 2
Нормативные документы по ТЗИ 6ГОСУДАРСТВЕННЫЙ СТАНДАРТ УКРАИНЫ
ЗАЩИТА ИНФОРМАЦИИ
ТЕХНИЧЕСКАЯ ЗАЩИТА ИНФОРМАЦИИ
Основные положения
ЗАХИСТ ІНФОРМАЦІЇ
ТЕХНІЧНИЙ ЗАХИСТ ІНФОРМАЦІЇ
Основні положення
Дата введення 1997—0)—01
І ОБЛАСТЬ ПРИМЕНЕНИЯ
Настоящий стандарт устанавливает объект защиты, цель, основные организационно-технические положения технической защиты информации (ТЗИ), неправомерный доступ к которой может нанести ущерб гражданам, организациям (юридическим лицам) и государству, а также категории нормативных документов по ТЗИ.
Требования стандарта обязательны для предприятий и учреждений всех форм собственности и подчинения, граждан — субъектов предпринимательской деятельности, органов государственной власти, органов местного самоуправления, войсковых частей псех воинских формирований, представительств Украины за рубежом, которые владеют, пользуются и распоряжаются информацией, подлежащей технической защите.
Издание официальное2 НОРМАТИВНЫЕ ССЫЛКИ
В настоящем стандарте приведены ссылки на следующие документы: ДСТУ 1.0—93 Государственная система стандартизации Украины, Основные положения;
ДСТУ 1.2—93 Государственная система стандартизации Украины. Порядок разработки государственных стандартов;
ДСТУ 1.3—93 Государственная система стандартизации Украины, Порядок разработки, построения, изложения, оформления, согласования, утверждения, обозначения и регистрации технических условий;
ДСТУ 1.4—93 Государственная система стандартизации Украины. Стандарт предприятия. Основные положения;
ДСТУ 1.5—93 Государственная система стандартизации Украины, Общие требования к построению, изложению, оформлению и содержанию стандартов;
ДБН А. 1.1—1—93 Система стандартизации н нормирования в строительстве. Основные положения;
ДБН А.1.1—2—93 Система стандартизации и нормирования в строительстве. Порядок разработки, требования к построению, изложению и оформлению нормативных документов.
-
ОБЩИЕ ПОЛОЖЕНИЯ
-
Объектом технической защиты является информация, которая составляет государственную или иную предусмотренную законодательством Украины тайну, конфиденциальная информация, являющаяся государственной собственностью или переданная государству во владение, пользование, распоряжс ние (далее— информация с ограниченным досту- пом—ИсОД).
-
Объект защиты, цель и задачи ТЗИ определяют и устанавливают лица, которые владеют, пользуются, распоряжаются ИсОД в рамках прав и полномочий, предоставленных законами Украины, подзаконными актами и нормативными документами по ТЗИ.
-
Носителями ИсОД могут быть физические поля, сигналы, химические вещества, образующиеся в процессе информационной деятельности, производства и эксплуатации продукции различного назначения (далее— информационная деятельность).
-
Средой распространения носителей ИсОД могут быть линии связи, сигнализации, управления, энергетические сети, оконечное и промежуточное оборудование, инженерные коммуникации и сооружения,ограждающие строительные конструкции, а также светопроницаемые элементы зданий и сооружений (проемы), воздушная, водная и другие среды, почва, растительность и т. п.
-
Утечка или нарушение целостности ИсОД (искажение, модификация, разрушение, уничтожение) могут произойти в результате реализации угроз безопасности информации (далее—угроза).
-
Целью ТЗИ является предотвращение утечки или нарушения целостности ИсОД.
-
Цель ТЗИ может быть достигнута построением системы защиты информации, которая представляет собой организованную совокупность методов и средств обеспечения ТЗИ.
Техническая защита информации осуществляется поэтапно:
-
этап — определение и анализ угроз;
-
этап — разработка системы защиты информации;
-
этап — реализация плана защиты информации;
-
этап — контроль фукционирования и управление системой защиты информации.
-
ПОСТРОЕНИЕ СИСТЕМЫ ЗАЩИТЫ ИНФОРМАЦИИ
-
Определение и анализ угроз
-
На первом этапе необходимо осуществить анализ объектов защиты, ситуационного плана, условий функционирования предприятия, учреждения, организации, оценить вероятность проявления угроз и ожи даемый ущерб этих реализации, подготовить исходные данные для построения частной модели угроз.
-
Источниками угроз может быть деятельность иностранных разведок, а также преднамеренные или непреднамеренные действия юридических и физических лиц.
-
Угрозы могут осуществляться:
-
-
-
по техническим каналам, включающим каналы побочных электромагнитных их учений и наводок, акустические, оптические, радио-, радиотехнические, химические и другие каналы;
-
по каналам специального воздействия путем формирования полей и сигналов в целях разрушения системы защиты или нарушения целостности информации;
несанкционированным доступом путем подключения к аппаратуре и линиям связи, маскировки под зарегистрироанного пользователя, преодоления мер защиты для использования информации или навязыва-нии ложной информации, применения закладных устройств и программ, внедрения компьютерных вирусов.
-
-
Описание угроз и схематическое представление путей их осуществления составляют частную модель угроз.
-
-
Разработка системы защиты информации
-
На втором этапе следует осуществить разработку плана ТЗИ, включающего организационные, первичные технические и основные технические меры защиты ИсОД, определить зоны безопасности информации.
-
Организационные меры регламентируют порядок информационной деятельности с учетом норм и требований по ТЗИ для всех периодов жизненного цикла объекта защиты.
Первичные технические меры предусматривают защиту информации блокированием угроз без использования средств ТЗИ.
Основные технические меры предусматривают защиту информации с использованием средств обеспечения ТЗИ.
-
Для технической защиты информации следует применять способ скрытия или способ технической дезинформации.
-
Меры защиты информации должны:
-
быть адекватны угрозам;
-
быть разработаны с учетом возможного ущерба от их реализации и стоимости защитных мер и вносимых ими ограничений;
-
обеспечивать заданную эффективность защиты информации на установленном уровне в течение времени ограничения доступа к ней или возможности осуществления угроз.
-
Уровень зашиты информации определяется системой количественных и качественные показателей, обеспечивающих решение задачи защиты информации на основе норм и требований ТЗИ.
-
Минимально необходимый уровень защиты информации обеспечивается ограничительными и фрагментарными мерами противодействия наиболее опасной угрозе.
Повышение уровня защиты информации достигается наращиванием технических мер противодействия множеству угроз.
-
-
-
Порядок расчета и инструментального определения зон безопасности информации, реализации мер ТЗИ, расчета эффективности защиты и порядок аттестации технических средств обеспечения информационной деятельности, рабочих мест (помещений) устанавливаются нормативными документами по ТЗИ.
-
-
Реализация плана защиты информации
-
На третьем этапе следует реализовать организационные, первичные технические и основные технические меры защиты ИсОД, установить необходимые зоны безопасности информации, провести аттестацию технических средств обеспечения информационной деятельности, рабочих мест (помещений) на соответствие требованиям по безопасности информации.
-
Техническая защита информации обеспечивается применением защищенных программ и технических средств обеспечения информационной деятельности, программных и технических средств защиты информации (далее — средства ТЗИ) и средств контроля, имеющих сертификат соответствия требованиям нормативных документов по технической защите системы УкрСЕПРО или разрешение на их использование органа, уполномоченного Кабинетом Министров Украины, а также применением специальных инженерно-технических сооружении, средств и систем (далее— средства обеспечения ТЗИ).
-
Средства ТЗИ могут функционировать автономно или совместно с техническими средствами обеспечения информационной деятельности в виде самостоятельных устройств или встроенных в них составных элементов.
-
Состав средств обеспечения ТЗИ, перечень их поставщиков, а также услуг по установке, монтажу, наладке и обслуживанию определяются лицами, которые владеют, пользуются и распоряжаются ИсОД самостоятельно или по рекомендациям специалистов по ТЗИ в соответствии с нормативными документами по ТЗИ.
-
Предоставление услуг по ТЗИ, аттестацию и сервисное обслуживание средств обеспечения ТЗИ могут осуществлять юридические и физические лица, имеющие лицензию на право проведения этих работ, выданную органом, уполномоченным Кабинетом Министров Украины.
-
-
Контроль функционирования и управление системой защиты информации
-
На четвертом этапе следует провести анализ функционирования системы защиты информации, проверку выполнения мер ТЗИ, контроль эффективности защиты, подготовить и выдать исходные данные для управления системой защиты информации.
-
Управление системой защиты информации заключается в адаптации мер ТЗИ к текущей задаче защиты информации.
-
Пофактам изменения условий осуществления или выявления новых угроз меры ТЗИ реализуются в кратчайший срок.В случае необходимости повышения уровня защиты информа- ии необходимо выполнить работы, предусмотренные 1, 2 и 3 этапами осгроенкя системы защиты информации.
-
Порядок проведения проверок и контроля эффективности задеты информации устанавливается нормативными документами по ТЗИ.
-
-
-
НОРМАТИВНЫЕ ДОКУМЕНТЫ ПО ТЗИ
-
Нормативные документы разрабатываются в ходе проведения омплекса работ по стандартизации и нормированию в области ТЗИ.
-
Нормативные документы должны обеспечивать:
-
-
проведение единой технической политики;
-
создание и развитие единой терминологической системы;
-
функционирование многоуровневых систем защиты информации а основе взаимоувязанных положений, правил, методик, требований и норм;
-
функционирование систем сертификации, лицензирования и аттестации согласно требованиям безопасности информации;
-
развитие сферы услуг в области ТЗИ;
-
установление порядка разработки, производства, эксплуатации средств обеспечения ТЗИ;
-
организацию проектирования строительных работ в части обес- теченияТЗИ
-
подготовку и переподготовку кадров в системе ТЗИ,
-
Нормативные документы по ТЗИ подразделяются на;
-
нормативные документы по стандартизации в области ТЗИ;
-
государственные стандарты или приравненные к ним нормативные документы;
-
нормативные акты межведомственного значения, регистрируемые в Министерстве юстиции Украины;
-
нормативные документы межведомственного значения технического характера, регистрируемые органом, уполномоченным Кабинетом Министров Украины;
-
нормативные документы ведомственного значения органов государственной власти и органов местного самоуправления.
-
Порядок проведения работ по стандартизации и нормированию в области ТЗИ устанавливается ДСТУ 1.0, ДБН АЛЛ—1, документами системы ТЗИ.Порядок разработки, оформления, согласовании, утверждения, регистрации, издания, внедрения, проверки, пересмотра, изменения и отмены нормативных документов устанавливается ДСТУ 1.2. ДСТУ 1.3, ДСТУ 1.4, ДСТУ 1.5, ДБН А. 1.1—2, документами системы ТЗИ.
Побачили розбіжність з офіційним текстом?
Дивіться також
Сборник ГОСТ ЕСКД
Збірник із 154 стандартів