ДСТУ 3396.0-96

ГОСУДАРСТВЕННЫЙ СТАНДАРТ УКРАИНЫ

Защита информации
ТЕХНИЧЕСКАЯ ЗАЩИТА ИНФОРМАЦИИ
Основные положения

Издание официальное

Киев
ГОССТАНДАРТ УКРАИНЫ
1996ПРЕДИСЛОВИЕ

  1. РАЗРАБОТАН И ВНЕСЕН Государственной службой Украины по вопро­сам технической защиты информации

  2. УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ приказом Госстандарта Укра­ины от 11 октября 1996 г. № 423

  3. В настоящем стандарте реализованы нормы законов Украины «Об инфор­мации», «О государственной тайне», «О защите информации в автома­тизированных системах»

  4. ВВЕДЕН ВПЕРВЫЕ

  5. РАЗРАБОТЧИКИ: А. Баранов, А. Новиченко, В. Гелевера, И. Арутюнова

Настоящий стандарт не может быта полностью или частично аоспроизаеден,
тиражирован и распространен а качестве официального издания без разрешения
Госстандарта Украин

ыСОДЕРЖАНИЕ С.

  1. Область применения 1

  2. Нормативные ссылки 2

  3. Общие положения 2

  4. Построение системы защиты информации 3

    1. Определение и анализ угроз 3

    2. Разработка системы защиты информации .......... 4

    3. Реализация плана защиты информации 5

    4. Контроль функционирования и управления системой защиты информации 5

Нормативные документы по ТЗИ бДСТУ 3396.0-96

ГОСУДАРСТВЕННЫЙ СТАНДАРТ УКРАИНЫ

ЗАЩИТА ИНФОРМАЦИИ
ТЕХНИЧЕСКАЯ ЗАЩИТА ИНФОРМАЦИИ
Основные положения

ЗАХИСТ ІНФОРМАЦІЇ
ТЕХНІЧНИЙ ЗАХИСТ ІНФОРМАЦІЇ
Основні положення

INFORMATION PROTECTION

TECHNICAL PROTECTION OF INFORMATION
Basic principles

Дота «ведения 1997—01—01

  1. ОБЛАСТЬ ПРИМЕНЕНИЯ

Настоящий стандарт устанавливает объект защиты, цель, основные ованизационно-техническис положения технической защиты информа- (ТЗИ), неправомерный доступ к которой может нанести ущерб граж­данам, организациям (юридическим лицам) и государству, а также категории нормативных документов по ТЗИ.

Требования стандарта обязательны для предприятий и учреждений всех форм собственности и подчинения, граждан — субъектов предприни­мательской деятельности, органов государственной власти, органов мест­ного самоуправления, войсковых частей всех воинских формирований, представительств Украины за рубежом, которые владеют, пользуются и распоряжаются информацией, подлежащей технической защите.

  1. Издание официальноеНОРМАТИВНЫЕ ССЫЛКИ

В настоящем стандарте приведены ссылки на следующие документы: ДСТУ 1.0—93 Государственная система стандартизации Украины. Основные положения;

ДСТУ 1.2—93 Государственная система стандартизации Украины Порядок разработки государственных стандартов;

ДСТУ 1.3—93 Государственная система стандартизации Украины. Порядок разработки, построения, изложения, оформления, согласования, утверждения, обозначения и регистрации технических условий;

ДСТУ 1.4—93 Государственная система стандартизации Украины. Стандарт предприятия. Основные положения;

ДСТУ 1.5—93 Государственная система стандартизации Украины. Общие требования к построению, изложению, оформлению и содержанию стандартов;

ДБН А.1.1—1—93 Система стандартизации и нормирования в стро­ительстве. Основные положения;

ДБН А, 1.1—2—93 Система стандартизации и нормирования в стро­ительстве. Порядок разработки, требования к построению, ихюжению и оформлению нормативных документов. ,

3 ОБЩИЕ ПОЛОЖЕНИЯ

  1. Объектом технической защиты является информация, которая составляет государственную или иную предусмотренную законодательст­вом Украины тайну, конфиденциальная информация, являющаяся госу­дарственной собственностью или переданная государству во владение пользование, распоряжс ние (далее— информация с ограниченным досту пом — ИсОД).

  2. Объект защиты, цель и задачи ТЗИ определяют и устанавливают лица, которые владеют, пользуются, распоряжаются ИсОД в рамках прав и полномочий, предоставленных законами Украины, подзаконными акта­ми и нормативными документами по ТЗИ.

  3. Носителями ИсОД могут быть физические поля, сигналы, хими­ческие вещества, образующиеся в процессе информационной деятельно­сти, производства и эксплуатации продукции различного назнначения (далее— информационная деятельность).

  4. Средой распространения носителей ИсОД могут быть линии связи, сигнализации, управления, энергетические сети, оконечное и про­межуточное оборудование, инженерные коммуникации и сооружения, ог­раждающие строительные конструкции, а также светопроницаемые эле­менты зданий и сооружений (проемы), воздушная, водная и другие среды, почва, растительность и т. п.

  5. Утечка или нарушение целостности ИсОД (искажение, модифи­кация, разрушение, уничтожение) могут произойти в результате реализа- ’Тйи угроз безопасности информации (далее—угроза).

  6. Целью ТЗИ является предотвращение утечки или нарушения целостности ИсОД.

  7. Цель ТЗИ может быть достигнута построением системы защиты информации, которая представляет собой организованную совокупность методов и средств обеспечения ТЗИ.

Техническая защита информации осуществляется поэтапно:

  1. этап — определение и анализ угроз;

  2. этап — разработка системы зашиты информации;

  3. этап — реализация плана защиты информации;

  4. этап — контроль фукционирования и управление системой защи­ты информации.

  5. ПОСТРОЕНИЕ СИСТЕМЫ ЗАЩИТЫ ИНФОРМАЦИИ

    1. Определение и анализ угроз

      1. На первом этапе необходимо осуществить анализ объектов защиты, ситуационного плана, условий функционирования предприятия, учреждения, организации, оценить вероятность проявления угроз и ожи­даемый ущерб от их реализации, подготовить исходныеданныедля постро­ен частной модели угроз.

      2. Источниками угроз может быть деятельность иностранных разведок, а также преднамеренные или непреднамеренные действия юри­дических и физических лиц.

      3. Угрозы могут осуществляться;

  • по техническим каналам, включающим каналы побочных элект­ромагнитных излучений и наводок, акустические, оптические, радио-, радиотехнические, химические и другие каналы;

  • по каналам специального воздействия путем формирования по­лей и сигналов в целях разрушения системы защиты или нарушения цело­стности информации:

  • несанкционированным доступом путем подключения к аппарату­ре и линиям связи, маскировки под зарегистрирк энного пользователя, преодоления мер защиты для использования информации или навязыва­ния ложной информации, применения закладных устройств и программ, внедрения компьютерных вирусов.

    1. Описание угроз и схематическое представление путей их осу­ществления составляют частную модель угроз.

  1. Разработка системы защиты информации

    1. На втором этапе следует осуществить разработку плана T3w, включающего организационные, первичные технические и основные тех­нические меры защиты ИсОД, определить зоны безопасности информации.

Организационные меры регламентируют порядок информационной деятельности с учетом норм и требований по ТЗИ для всех периодов жиз­ненного цикла объекта защиты.

Первичные технические меры предусматривают защиту информа­ции блокированием угроз без использования средств ТЗИ.

Основные технические меры предусматривают защиту информации с использованием средств обеспечения ТЗИ.

  1. Для технической зашиты информации следует применять спо­соб скрытия или способ технической дезинформации.

  2. Меры защиты информации должны:

  • быть адекватны угрозам;

  • быть разработаны с учетом возможного ущерба от их реализации и стоимости защитных мер и вносимых ими ограничений;

  • обеспечивать заданную эффективность защиты информации на установленном уровне в течение времени ограничения доступа к ней или возможности осуществления угроз.

  1. Уровень защиты ин<|юрмации определяется системой количе­ственных и качественны'' показателей, обеспечивающих решение зад защиты информации на основе норм и требований ТЗИ.

  2. Минимально необходимый уровень защиты информации обес­печивается ограничительными и фрагментарными мерами противодейст­вия наиболее опасной угрозе.

Повышение уровня защиты информации достигается наращивани­ем технических мер противодействия множеству угроз.

    1. Порядок расчета и инструментального определения зон без­опасности информации, реализации мер ТЗИ, расчета эффективности за­щиты и порядок аттестации технических средств обеспечения информа­ционной деятельности, рабочих мест (помещений} устанавливаются нор­мативными документами по ТЗИ.

  1. Реализация плана защиты информации

    1. На третьем этапе следует реализовать организационные, пер­вичные технические и основные техничсские меры защиты ИсОД, устано­вить необходимые зоны безопасности информации, провести аттестацию технических средств обеспечения информационной деятельности, рабочих *ст (помещений) на соответствие требованиям по безопасности информа­ции.

    2. Техническая защита информации обеспечивается применени­ем защищенных программ и технических средств обеспечения информа­ционной деятельности, программных и технических средств защиты ин­формации (далее — средства ТЗИ) и средств контроля, имеющих сертифи­кат соответствия требованиям нормативных документов по технической защите системы УкрСЕПРО или разрешение на их использование органа, уполномоченного Кабинетом Министров Украины, а также применением специальных инженерно-технических сооружений, средств и систем (да­лее— средства обеспечения ТЗИ).

    3. Средства ТЗИ могут функционировать автономно или совме­стно с технически м и средства ми обеспечения ннформа ционной деятсл ьно- сти в виде самостоятельных устройств или встроенных в них составных элементов.

    4. Состав средств обеспечения ТЗИ, перечень их поставщиков, а также услуг по установке, монтажу, наладке и обслуживанию определя­ются лицами, которые владеют, пользуются и распоряжаются ИсОД само­стоятельно или по рекомендациям специалистов по ТЗИ в соответствии с нормативными документами по ТЗИ.

    5. Предоставление услуг по ТЗИ, аттестацию и сервисное обслу- >«аине средств обеспечения ТЗИ могут осуществлять юридические и физические лица, имеющие лицензию на право проведения этих работ, выданную органом, уполномоченным Кабинетом Министров Украины.

  2. Контроль функционирования и управление системой защиты информации

    1. На четвертом этапе следует провести анализ функционирова­ния системы защиты информации, проверку выполнения мер ТЗИ, конт­роль эффективности защиты, подготовить и выдать исходные данные для управления системой зашиты информации.

. 4.4.2 Управление системой защиты информации заключается в адаптации мер ТЗИ к текущей задаче защиты информации.

Пофактам изменения условий осу щсствлсни . или выявления новых угроз меры ТЗИ реализуются в кратчайший срок.

    1. В случае необходимости повышения уровня защиты информа­ции необходимо выполнить работы, предусмотренные 1, 2 и 3 этапами построения системы защиты информации.

    2. Порядок проведения проверок и контроля эффективности за­щиты информации устанавливается нормативными документами по ТЗИ.

  1. НОРМАТИВНЫЕ ДОКУМЕНТЫ ПО ТЗИ

    1. Нормативные документы разрабатываются в ходе проведения комплекса работ по стандартизации и нормированию в области ТЗИ.

    2. Нормативные документы должны обеспечивать:

  • проведение единой технической политики;

  • создание и развитие единой терминологической системы;

  • функционирование многоуровневых систем защиты информации на основе взаимоувязанных положений, правил, методик, требований и норм;

  • функционирование систем сертификации, лицензирования и ат­тестации согласно требованиям безопасности информации;

  • развитие сферы услуг в области ТЗИ;

  • установление порядка разработки, производства, эксплуатации средств обеспечения ТЗИ;

  • организацию проектирования строительных работ в част-й обес­печения ТЗИ; •

  • подготовку и переподготовку кадров в системе ТЗИ.

  1. Нормативные документы по ТЗИ подразделяются на;

  • нормативные документы по стандартизации в области ТЗИ;

  • государственные стандарты или приравненные к ним нормати ные документы;

  • нормативные акты межведомственного значения, регистрируе­мые в Министерстве юстиции Украины;

  • нормативные документы межведомственного значения техничес­кого характера, регистрируемые органом, уполномоченным Кабинетом Министров Украины;

  • нормативные документы ведомственного значения органов госу­дарственной власти и органов местного самоуправления.