Нормативные документы по ТЗИ 6ГОСУДАРСТВЕННЫЙ СТАНДАРТ УКРАИНЫ
ЗАЩИТА ИНФОРМАЦИИ
ТЕХНИЧЕСКАЯ ЗАЩИТА ИНФОРМАЦИИ
Основные положения
ЗАХИСТ ІНФОРМАЦІЇ
ТЕХНІЧНИЙ ЗАХИСТ ІНФОРМАЦІЇ
Основні положення
Дата введення 1997—0)—01
І ОБЛАСТЬ ПРИМЕНЕНИЯ
Настоящий стандарт устанавливает объект защиты, цель, основные организационно-технические положения технической защиты информации (ТЗИ), неправомерный доступ к которой может нанести ущерб гражданам, организациям (юридическим лицам) и государству, а также категории нормативных документов по ТЗИ.
Требования стандарта обязательны для предприятий и учреждений всех форм собственности и подчинения, граждан — субъектов предпринимательской деятельности, органов государственной власти, органов местного самоуправления, войсковых частей псех воинских формирований, представительств Украины за рубежом, которые владеют, пользуются и распоряжаются информацией, подлежащей технической защите.
Издание официальное2 НОРМАТИВНЫЕ ССЫЛКИ
В настоящем стандарте приведены ссылки на следующие документы: ДСТУ 1.0—93 Государственная система стандартизации Украины, Основные положения;
ДСТУ 1.2—93 Государственная система стандартизации Украины. Порядок разработки государственных стандартов;
ДСТУ 1.3—93 Государственная система стандартизации Украины, Порядок разработки, построения, изложения, оформления, согласования, утверждения, обозначения и регистрации технических условий;
ДСТУ 1.4—93 Государственная система стандартизации Украины. Стандарт предприятия. Основные положения;
ДСТУ 1.5—93 Государственная система стандартизации Украины, Общие требования к построению, изложению, оформлению и содержанию стандартов;
ДБН А. 1.1—1—93 Система стандартизации н нормирования в строительстве. Основные положения;
ДБН А.1.1—2—93 Система стандартизации и нормирования в строительстве. Порядок разработки, требования к построению, изложению и оформлению нормативных документов.
ОБЩИЕ ПОЛОЖЕНИЯ
Объектом технической защиты является информация, которая составляет государственную или иную предусмотренную законодательством Украины тайну, конфиденциальная информация, являющаяся государственной собственностью или переданная государству во владение, пользование, распоряжс ние (далее— информация с ограниченным досту- пом—ИсОД).
Объект защиты, цель и задачи ТЗИ определяют и устанавливают лица, которые владеют, пользуются, распоряжаются ИсОД в рамках прав и полномочий, предоставленных законами Украины, подзаконными актами и нормативными документами по ТЗИ.
Носителями ИсОД могут быть физические поля, сигналы, химические вещества, образующиеся в процессе информационной деятельности, производства и эксплуатации продукции различного назначения (далее— информационная деятельность).
Средой распространения носителей ИсОД могут быть линии связи, сигнализации, управления, энергетические сети, оконечное и промежуточное оборудование, инженерные коммуникации и сооружения,ограждающие строительные конструкции, а также светопроницаемые элементы зданий и сооружений (проемы), воздушная, водная и другие среды, почва, растительность и т. п.
Утечка или нарушение целостности ИсОД (искажение, модификация, разрушение, уничтожение) могут произойти в результате реализации угроз безопасности информации (далее—угроза).
Целью ТЗИ является предотвращение утечки или нарушения целостности ИсОД.
Цель ТЗИ может быть достигнута построением системы защиты информации, которая представляет собой организованную совокупность методов и средств обеспечения ТЗИ.
Техническая защита информации осуществляется поэтапно:
этап — определение и анализ угроз;
этап — разработка системы защиты информации;
этап — реализация плана защиты информации;
этап — контроль фукционирования и управление системой защиты информации.
ПОСТРОЕНИЕ СИСТЕМЫ ЗАЩИТЫ ИНФОРМАЦИИ
Определение и анализ угроз
На первом этапе необходимо осуществить анализ объектов защиты, ситуационного плана, условий функционирования предприятия, учреждения, организации, оценить вероятность проявления угроз и ожи даемый ущерб этих реализации, подготовить исходные данные для построения частной модели угроз.
Источниками угроз может быть деятельность иностранных разведок, а также преднамеренные или непреднамеренные действия юридических и физических лиц.
Угрозы могут осуществляться:
по техническим каналам, включающим каналы побочных электромагнитных их учений и наводок, акустические, оптические, радио-, радиотехнические, химические и другие каналы;
по каналам специального воздействия путем формирования полей и сигналов в целях разрушения системы защиты или нарушения целостности информации;
несанкционированным доступом путем подключения к аппаратуре и линиям связи, маскировки под зарегистрироанного пользователя, преодоления мер защиты для использования информации или навязыва-нии ложной информации, применения закладных устройств и программ, внедрения компьютерных вирусов.
Описание угроз и схематическое представление путей их осуществления составляют частную модель угроз.
Разработка системы защиты информации
На втором этапе следует осуществить разработку плана ТЗИ, включающего организационные, первичные технические и основные технические меры защиты ИсОД, определить зоны безопасности информации.
Организационные меры регламентируют порядок информационной деятельности с учетом норм и требований по ТЗИ для всех периодов жизненного цикла объекта защиты.
Первичные технические меры предусматривают защиту информации блокированием угроз без использования средств ТЗИ.
Основные технические меры предусматривают защиту информации с использованием средств обеспечения ТЗИ.
Для технической защиты информации следует применять способ скрытия или способ технической дезинформации.
Меры защиты информации должны:
быть адекватны угрозам;
быть разработаны с учетом возможного ущерба от их реализации и стоимости защитных мер и вносимых ими ограничений;
обеспечивать заданную эффективность защиты информации на установленном уровне в течение времени ограничения доступа к ней или возможности осуществления угроз.
Уровень зашиты информации определяется системой количественных и качественные показателей, обеспечивающих решение задачи защиты информации на основе норм и требований ТЗИ.
Минимально необходимый уровень защиты информации обеспечивается ограничительными и фрагментарными мерами противодействия наиболее опасной угрозе.
Повышение уровня защиты информации достигается наращиванием технических мер противодействия множеству угроз.
Порядок расчета и инструментального определения зон безопасности информации, реализации мер ТЗИ, расчета эффективности защиты и порядок аттестации технических средств обеспечения информационной деятельности, рабочих мест (помещений) устанавливаются нормативными документами по ТЗИ.
Реализация плана защиты информации
На третьем этапе следует реализовать организационные, первичные технические и основные технические меры защиты ИсОД, установить необходимые зоны безопасности информации, провести аттестацию технических средств обеспечения информационной деятельности, рабочих мест (помещений) на соответствие требованиям по безопасности информации.
Техническая защита информации обеспечивается применением защищенных программ и технических средств обеспечения информационной деятельности, программных и технических средств защиты информации (далее — средства ТЗИ) и средств контроля, имеющих сертификат соответствия требованиям нормативных документов по технической защите системы УкрСЕПРО или разрешение на их использование органа, уполномоченного Кабинетом Министров Украины, а также применением специальных инженерно-технических сооружении, средств и систем (далее— средства обеспечения ТЗИ).
Средства ТЗИ могут функционировать автономно или совместно с техническими средствами обеспечения информационной деятельности в виде самостоятельных устройств или встроенных в них составных элементов.
Состав средств обеспечения ТЗИ, перечень их поставщиков, а также услуг по установке, монтажу, наладке и обслуживанию определяются лицами, которые владеют, пользуются и распоряжаются ИсОД самостоятельно или по рекомендациям специалистов по ТЗИ в соответствии с нормативными документами по ТЗИ.
Предоставление услуг по ТЗИ, аттестацию и сервисное обслуживание средств обеспечения ТЗИ могут осуществлять юридические и физические лица, имеющие лицензию на право проведения этих работ, выданную органом, уполномоченным Кабинетом Министров Украины.
Контроль функционирования и управление системой защиты информации
На четвертом этапе следует провести анализ функционирования системы защиты информации, проверку выполнения мер ТЗИ, контроль эффективности защиты, подготовить и выдать исходные данные для управления системой защиты информации.
Управление системой защиты информации заключается в адаптации мер ТЗИ к текущей задаче защиты информации.
Пофактам изменения условий осуществления или выявления новых угроз меры ТЗИ реализуются в кратчайший срок.В случае необходимости повышения уровня защиты информа- ии необходимо выполнить работы, предусмотренные 1, 2 и 3 этапами осгроенкя системы защиты информации.
Порядок проведения проверок и контроля эффективности задеты информации устанавливается нормативными документами по ТЗИ.
НОРМАТИВНЫЕ ДОКУМЕНТЫ ПО ТЗИ
Нормативные документы разрабатываются в ходе проведения омплекса работ по стандартизации и нормированию в области ТЗИ.
Нормативные документы должны обеспечивать:
проведение единой технической политики;
создание и развитие единой терминологической системы;
функционирование многоуровневых систем защиты информации а основе взаимоувязанных положений, правил, методик, требований и норм;
функционирование систем сертификации, лицензирования и аттестации согласно требованиям безопасности информации;
развитие сферы услуг в области ТЗИ;
установление порядка разработки, производства, эксплуатации средств обеспечения ТЗИ;
организацию проектирования строительных работ в части обес- теченияТЗИ
подготовку и переподготовку кадров в системе ТЗИ,
Нормативные документы по ТЗИ подразделяются на;
нормативные документы по стандартизации в области ТЗИ;
государственные стандарты или приравненные к ним нормативные документы;
нормативные акты межведомственного значения, регистрируемые в Министерстве юстиции Украины;
нормативные документы межведомственного значения технического характера, регистрируемые органом, уполномоченным Кабинетом Министров Украины;
нормативные документы ведомственного значения органов государственной власти и органов местного самоуправления.
Порядок проведения работ по стандартизации и нормированию в области ТЗИ устанавливается ДСТУ 1.0, ДБН АЛЛ—1, документами системы ТЗИ.Порядок разработки, оформления, согласовании, утверждения, регистрации, издания, внедрения, проверки, пересмотра, изменения и отмены нормативных документов устанавливается ДСТУ 1.2. ДСТУ 1.3, ДСТУ 1.4, ДСТУ 1.5, ДБН А. 1.1—2, документами системы ТЗИ.