Please enable JavaScript.
Coggle requires JavaScript to display documents.
ДСТУ 3396.1-9 Зорін Віктор КБ-31.2 - Coggle Diagram
ДСТУ 3396.1-9 Зорін Віктор КБ-31.2
Організація проведення
обстеження
Мета та процес обстеження
Обстеження підприємства має на меті вивчення інформаційної діяльності та виявлення загроз та побудова окремої моделі загроз.
Комісія, що проводить обстеження, складається з фахівців, затверджених керівником підприємства.
Необхідні дії під час обстеження
провести аналіз умов функціювання підприємства, його розташування на місцевості (ситуаційного плану) для визначення можливих джерел загроз;
дослідити засоби забезпечення ІД, які мають вихід за межі контрольованої території;
вивчити схеми засобів і систем життєзабезпечення підприємства (електроживлення, уземлення, автоматизації, пожежної та охоронної сигналізацій), а також інженерних комунікацій та металоконструкцій;
дослідити інформаційні потоки, технологічні процеси передачі, одержання, використання, розповсюдження і зберігання (далі - оброблення) інформації і провести необхідні вимірювання;
визначити наявність та технічний стан засобів забезпечення ТЗІ
перевірити наявність на підприємстві нормативних документів, які забезпечують функціювання системи захисту інформації, організацію проектування будівельних робіт з урахуванням вимог ТЗІ, а також нормативної та експлуатаційної документації, яка забезпечує ІД
виявити наявність транзитних, незадіяних (повітряних, настінних, зовнішніх та закладених у каналізацію) кабелів, кіл і проводів;
визначити технічні засоби і системи, застосування яких не обгрунтовано службовою чи виробничою необхідністю і які підлягають демонтуванню
визначити технічні засоби, що потребують переобладнання (перемонтування) та встановлення засобів ТЗІ.
За результатами обстеження слід скласти акт, який повинен бути затверджений керівником підприємства
Матеріали обстеження необхідно використовувати під час розроблення окремої моделі загроз, яка повинна включати:
генеральний та ситуаційний плани підприємства, схеми розташування засобів і систем забезпечення ІД, а також інженерних комунікацій, які виходять за межі контрольованої території;
схеми та описи каналів витоку інформації, каналів спеціального впливу і шляхів несанкційованого доступу до ІзОД;
оцінку шкоди, яка передбачається від реалізації загроз.
Загальні положення
Вразливість та захищеність інформації
Інформація з обмеженим доступом (ІзОД) може зазнавати загроз, що впливають на її безпеку. У результаті чого може відбутися її витік або порушення цілісності інформації
Вразливість ІзОД визначається її схильністю до загроз, а захищеність — здатністю системи протистояти цим загрозам.
Можливі варіанти захисту інформації
досягнення необхідного рівня захисту ІзОД за мінімальних затрат і допустимого рівня обмежень видів ІД;
досягнення необхідного рівня захисту ІзОД за допустимих затрат і заданого рівня обмежень видів ІД;
досягнення максимального рівня захисту ІзОД за необхідних затрат і мінімального рівня обмежень видів ІД.
Захист інформації, яка не є державною таємницею, забезпечується, як правило, застосуванням першого чи другого варіанту. Захист інформації, яка становить державну таємницю, забезпечується, як правило, застосуванням третього варіанту.
Етапи функціювання системи захисту
проведенні обстеження підприємства, установи, організації (далі - підприємство)
розробленні і реалізації організаційних, первинних технічних, основних технічних заходів з використанням засобів забезпечення ТЗІ (додаток А);
прийманні робіт з ТЗІ
атестації засобів (систем) забезпечення ІД на відповідність вимогам нормативних документів з ТЗІ.
Порядок проведення робіт з ТЗІ або окремих їхніх етапів установлюється наказом (розпорядженням) керівника підприємства.
Роботи повинні виконуватися силами підприємства під керівництвом спеціалістів з ТЗІ. Для участі в роботах, подання методичної допомоги, оцінювання повноти та якості реалізації заходів захисту можуть залучатися спеціалісти з ТЗІ інших організацій, які мають ліцензію органа, уповноваженого Кабінетом Міністрів України
Організація розроблення системи захисту інформації
Технічне завдання на розроблення системи
На основі матеріалів обстеження визначаються задачі захисту інформації та складається технічне завдання (ТЗ).
ТЗ включає вимоги до системи, етапи виконання робіт та порядок внесення змін.
вимоги до системи захисту інформації; - вимоги до складу проектної та експлуатаційної документації; - етапи виконання робіт; - порядок внесення змін і доповнень до розділів ТЗ; - вимоги до порядку проведення випробування системи захисту.
План технічного захисту інформації
Основою функціювання системи є план ТЗІ, що містить документи, інструкції та календарний план.
перелік розпорядчих, організаційнометодичних, нормативних документів з ТЗІ, а також вказівки щодо їхнього застосування; - інструкції про порядок реалізації організаційних, первинних технічних та основних технічних заходів захисту; - інструкції, що встановлюють обов`язки, права та відповідальність персоналу; - календарний план ТЗІ.
Розробка ТЗ і плану ТЗІ здійснюється спеціалістами з ТЗІ та затверджується керівником підприємства.
Галузь використання
Вимоги до порядку проведення робіт з технічного захисту інформації
Стандарт регулює проведення робіт з технічного захисту інформації (ТЗІ)
Вимоги є обов'язковими для всіх підприємств, установ та організацій, що працюють з інформацією, що підлягає захисту
Стандарт застосовується до органів державної влади, місцевого самоврядування та військових частин.
Нормативні посилання
Основні нормативні документи
Стандарт посилається на ДСТУ 3396.0-96, який визначає основні положення ТЗІ.
Важливість дотримання нормативних документів для забезпечення захисту інформації.
Приймання, визначення повноти та якості робіт
Акт приймання робіт з ТЗІ
Складання акта приймання робіт, який підписується виконавцем та затверджується керівником.
Атестація систем забезпечення інформації для оцінки якості та надійності заходів захисту.
Процедура атестації
Атестація проводиться організаціями з ліцензією на діяльність у галузі ТЗІ.
Визначення відповідності об'єкта вимогам ТЗІ та оцінка технічної документації
Об`єктами атестації є системи забезпечення ІД та їхні окремі елементи, де циркулює інформація, що підлягає технічному захисту.
У ході атестації потрібно:
установити відповідність об`єкта, що атестується, вимогам ТЗІ;
оцінити якість та надійність заходів захисту інформації;
оцінити повноту та достатність технічної документації для об`єкта атестації;
визначити необхідність внесення змін і доповнень до організаційно-розпорядчих документів тощо
Реалізація організаційних заходів захисту
Організаційні заходи захисту інформації - комплекс адміністративних та обмежувальних заходів, спрямованих на оперативне вирішення задач захисту шляхом регламентації діяльності персоналу і порядку функціювання засобів (систем) забезпечення ІД та засобів (систем) забезпечення ТЗІ.
У процесі розроблення і реалізації організаційних заходів потрібно:
визначити окремі задачі захисту ІзОД
обгрунтувати структуру і технологію функціювання системи захисту інформації;
розробити і впровадити правила реалізації заходів ТЗІ;
визначити і встановити права та обов`язки підрозділів та осіб, що беруть участь в обробленні ІзОД
придбати засоби забезпечення ТЗІ та нормативні документи і забезпечити ними підприємство;
установити порядок упровадження захищених засобів оброблення інформації, програмних і технічних засобів захисту інформації, а також засобів контролю ТЗІ;
установити порядок контролю функціювання системи захисту інформації та її якісних характеристик;
визначити зони безпеки інформації
установити порядок проведення атестації системи захисту інформаціїі, її елементів і розробити програми атестаційного випробування;
забезпечити керування системою захисту інформації.
Оперативне вирішення задач ТЗІ досягається організацією керування системою захисту інформації, для чого необхідно:
вивчати й аналізувати технологію проходження ІзОД у процесі ІД;
оцінювати схильність ІзОД до впливу
загроз у конкретний момент часу;
оцінювати очікувану ефективність застосування засобів забезпечення ТЗІ;
визначати (за необхідності) додаткову потребу в засобах забезпечення ТЗІ;
здійснювати збирання, оброблення та реєстрацію даних, які відносяться до ТЗІ;
розробляти і реалізовувати пропозиції щодо коригування плану ТЗІ в цілому або окремих його елементів.
Реалізація технічних заходів захисту
Первинні технічні заходи
Блокування несанкційованого доступу.
створенням умов роботи в межах установленого регламенту;
унеможливленням використання програмних, програмно-апаратних засобів, що не пройшли перевірки (випробування).
Перевірка справності та працездатності технічних засобів забезпечення ІД..
Блокування каналів витоку інформаці
демонтуванням технічних засобів, ліній зв'язку, сигналізації та керування, енергетичних мереж, використання яких не пов'язано з життєзабезпеченням підприємства та обробленням ІзОД;
видаленням окремих елементів технічних засобів, які є середовищем поширення полів та сигналів, з приміщень, де циркулює ІзОД;
тимчасовим відключенням технічних засобів, які не беруть участі в обробленні ІзОД, від ліній зв'язку, сигналізації, керування та енергетичних мереж
застосуванням способів та схемних рішень із захисту інформації, що не порушують основних технічних характеристик засобів забезпечення ІД
Основні технічні заходи
Вибір засобів забезпечення ТЗІ зумовлюється фрагментарним або комплексним способом захисту інформації.
Фрагментарний захист забезпечує протидію певній загрозі.
Комплексний захист забезпечує одночасну протидію безлічі загроз.
Засоби ТЗІ застосовуються автономно або спільно з технічними засобами забезпечення ІД для пасивного або активного приховування ІзОД
Для пасивного приховування застосовують фільтри-обмежувачі, лінійні фільтри, спеціальні абонентські пристрої захисту та електромагнітні екрани
Для активного приховування застосовують вузькосмугові й широкосмугові генератори лінійного та просторового зашумлення.
Програмні засоби застосовуються для забезпечення:
ідентифікації та автентифікації користувачів, персоналу і ресурсів системи оброблення інформації;
розмежування доступу користувачів до інформації, засобів обчислювальної техніки і технічних засобів автоматизованих систем;
цілісності інформації та конфігурації автоматизованих систем;
реєстрації та обліку дій користувачів;
маскування оброблюваної інформації;
реагування (сигналізації, відключення, зупинення робіт, відмови у запиті) на спроби несанкційованих дій.