Показаны сообщения с ярлыком Техническая защита. Показать все сообщения
Показаны сообщения с ярлыком Техническая защита. Показать все сообщения

вторник, 22 ноября 2011 г.

Приказ Минкомсвязи №221 и ГОСТ Р 51275-2006

Приказ состоит из двух частей: 1. Описание технологических процессов функционирования системы электронного документооборота (СЭД); 2. Требования к информационной безопасности СЭД.

В требованиях по обеспечению информационной безопасности заинтересовал лишь один пункт:
"23. СЭД ФОИВ должна соответствовать требованиям национального стандарта Российской Федерации ГОСТ Р 51275-2006 "Защита информации. Объект информатизации. Факторы, воздействующие на информацию. Общие положения" и требованиям по технической защите конфиденциальной информации."

С требованиями по технической защите все понятно, как говорится: "Без комментариев". А вот, соответствие СЭД госту 51275 вызывает легкое недоумение. ГОСТ 51275 - это некая попытка систематизировать знания в области дестабилизирующих факторов (угроз ИБ) вперемешку с уязвимостями. Из п .23 получается, что, например, СЭД должна предусматривать возможность защиты от утечки информации с помощью радиоэлектронной, оптико-электронной, фотографической, визуально-оптической, акустической, гидроаккустической технической компьютерной разведки или от биологических и химических угроз.

И вообще, для чего использовать ГОСТ, если в СТР-К и РД прописаны четкие требования по ИБ, в зависимости от класса АС, которые нужно выполнить. Если разработчики приказа имели ввиду, что требования по защите определяются в результате синтеза модели угроз, которая должна учитывать угрозы из 51275, и требований к защите информации из РД, то так и надо писать. А так, получается, что 51275 просто для "красного словца". 

Я думаю, что при формировании требований по ИБ к СЭД нужно изначально оценить риски и построить модель актуальных угроз, после чего формулировать конкретные требования к ИБ. И лушче ссылаться на ГОСТы серии 13335 :).

понедельник, 22 августа 2011 г.

На собственные нужды надейся, а сам не плошай

Думаю большинство уже в курсе того, что на сайте ФСТЭК России появился проект документа "О лицензировании деятельности по технической защите конфиденциальной информации". Позитивный анализ этого документа можно увидеть тут, а сдержанный - тут.

Анализ всего документа я делать не буду, а выскажусь только по поводу п.4 е):
"При осуществлении деятельности по технической защите конфиденциальной информации лицензированию подлежат следующие виды выполняемых работ и (или) оказываемых услуг:
е) установка, монтаж, испытания, ремонт средств защиты информации (технических средств защиты информации, защищенных технических средств обработки информации, технических средств контроля эффективности мер защиты информации, программных (программно-технических) средств защиты информации, защищенных программных (программно-технических) средств обработки информации, программных (программно-технических) средств контроля защищенности информации)."

Я читаю этот пункт так: лицензия необходима для осуществления работ по "установке программных средств защиты", "установке программно-технических средств защиты" и т.д. Когда я подставляю "программные средства защиты = антивирус или МЭ или DLP или IDS....." то вижу, что лицензия нужна всем - от мала до велика.

А что такое программные средства защиты? Внутренние механизмы защиты Windows - это программные средства защиты? Внутренние механизмы защиты сертифицированной версии 1С - это программные средства защиты и т.д.?

В сухом остатке: я могу соглашаться или не соглашаться с нашим законодательством, но исполнять его надо :(.

вторник, 3 мая 2011 г.

Подготовительные работы к аттестации ЗП

Аттестация защищаемого помещения (ЗП) и автоматизированной системы (АС) являются разными процессами, которые требуют от заказчика разработать и приняьб ряд документов. Перечень таких документов необходимых для аттестации АС я уже описывал тут. Теперь рассмотрим перечень необходимых документов, со стороны заказчика, для аттестации ЗП:
1. Приказ об организации защищаемого помещения (вполне рабочий документ, который определяет где помещение находится, ответственного за помещение, ответственного за работу с основными и вспомогательными техническими средствами).
2. Перечень лиц имеющих право доступа в ЗП (перечень лиц имеющих право самостоятельного доступа в ЗП и перечень лиц, которые имеют право находится в ЗП в момент проведения конфиденциальных мероприятий).
3. Технический паспорт на ЗП (форма есть в СТР-К).
4. Инструкция ответственному за ЗП (обязанности ответственного в области предотвращения утечек информации по тех. каналам и от прослушивания + общие обязанности и ответственность).
5. Инструкция по эксплуатации средств защиты (как и когда включать активные средства защиты, например Сонату).
6. Акты установки средств защиты.

6-ть против 17 документов для АС - это уже проще.

четверг, 28 апреля 2011 г.

Лицензии от ФСТЭК России: глаза боятся руки делают!

Давно хотел поговорить на эту тему, особенно в разрезе действий разработчиков программного обеспечения.
Существует два основных типа лицензий в области технической защиты конфиденциальной информации (ТЗКИ).
Первый тип - лицензия на осуществление деятельности в области ТЗКИ (о том как получить и что для этого нужно, читаем тут).
Второй тип - лицензия на разработку средств ТЗКИ (о том как получить и что для этого нужно, читаем тут).

Первый тип лицензии вызывает процессы активных обсуждений на различных форумах. Главное противостояние происходит вокруг термина "для собственных нужд" не буду развивать тему все можно почитать тут. Единственное, что хочу отметить - обсуждение и непонимание организациями необходимости владения лицензией ТЗКИ исходит из противоречивых ответов регулятора ФСТЭК России, в одном регионе он отвечает что надо лицензию, в другом регионе отвечает что не надо. Что делать в таком случае организации? Самый правильный выход из этой ситуации - официальный запрос в Ваше региональное отделение ФСТЭК Росссии. Далее ожидаете ответ и исходя из него решаете вопрос о получении/не получении лицензии на ТЗКИ.

Второй тип лицензии - для разработчиков софта. Процесс получения такой лицензии вообще не составляет какой-то сложности. Все, что нужно сделать это собрать все организационные документы (устав, ЕГРЮЛ......), документы подтверждающие право владения или аренды помещения, справка из бухгалтерии о том, что у вас на балансе есть ПК и софт, копии дипломов и сертификатов специалистов, заявление на получение лицензии, список нормативки, которой владеет организация из них пару тройку ДСП и ВПЕРЕД. По мне так ни чего сложного :), что там народ кричит про затраты!? Софт есть итак - ведь на чем-то разработчик уже разрабатывает софт. Аналогично с помещением, ПК и специалистами.

Есть мысль о том, что можно разделить лицензию ТЗКИ на две лицензии: 1. Лицензия на осуществление деятельности по защите конфиденциальной информации от НСД. 2. Лицензия на деятельность по ТЗКИ.
1. Для получения лицензии по защите от НСД указать требования по наличию специалистов, софта ну и пусть останутся всякие бюрократические штучки.
2. Для  получения лицензии ТЗКИ указать требования по наличию специалистов, оборудования и т.д.
Дальше можно говорить о том, что в гос. органах должны быть две лицензии, через введение обязательных требований по защите конфи от утечки по техническим каналам, а всем остальным достаточно "защиты от НСД". Те кто считают угрозы утечки информации по техническим каналам - актуальными, должны получать и ту и другую лицензию.
Большинство организаций обосновывают не актуальность утечки информации по тех. каналам, так зачем им покупать оборудование и аттестовывать АРМы? - это бесполезные и ненужные активы в организации.

вторник, 26 апреля 2011 г.

Подготовительные работы к аттестации АС

Довольно часто задается один и тот же вопрос: "Какие подготовительные работы должен сделать заказчик перед проведением аттестацией объекта информатизации (ОИ)?". Я постораюсь ответить.
Со стороны заказчика объекта информатизации (ОИ) должны быть разработаны следующие организационно-распорядительные документы:
1. Приказ о создании комиссии для аттестации (лица, ответственные за организацию работ по аттестации ОИ на объекте).
2. Приказ о создании АС (состав и структура АС с указанием серийных/инвентарных номеров).
3. Акт ввода АС в эксплуатацию.
4. Перечень конфиденциальных ресурсов, обрабатываемых в АС.
5. Перечень лиц, допущенных к обработке конфиденциальной информации.
6. Матрица разграничения прав доступа (ролевая структура не пройдет :)).
7. Классификация АС, довольно часто 1Г.
8. Перечень программного обеспечения АС (список софта, с указанием номеров лицензий).
9. Уровень подготовки персонала в области ИБ (диплом, повышение квалификации, стаж работы).
10. Акт определения границ контролируемой зоны.
11. Описание технологического процесса обработки конфиденциальной информации (я бы сказал технология защиты, обрабатываемой информации).
12. Технический паспорт АС (форма есть в СТР-К, довольно сложный документ, так как прийдется рисовать все линии электросвязи, ЛВС, розетки, лампочки, проводку, отопление, вентиляцию....... :)).
13. Перечень помещений, в которых расположен ОИ (ОИ может состоять из нескольких ПК в разных комнатах).
14. Инструкция пользователю / администратору ИБ.
15. Инструкция по организации парольной / антивирусной защиты.
16. Инструкция по эксплуатации средств защиты.
17. Если СЗИ уже установлены, то должны быть акты ввода в эксплуатацию этих СЗИ (установить и настроить СЗИ могут только лицензиаты ФСТЭК).

Вот такой небольшой пакет документов надо подготовить заказчику, перед тем как запускать процесс аттестации АС. Можно не разрабатывать, а попросить аттестаторов разработать, но тогда готовьтесь раскошелиться ;).

среда, 20 апреля 2011 г.

Об аттестации объектов информатизации

Аттестация объектов информатизации (далее аттестация) является одним из видов "формального" аудита информационной безопасности. Хочу напомнить, что такой вид аудита является обязательным для государственных учреждений, обрабатывающих конфиденциальную информацию (СТР-К) и добровольным для всех остальных. Стоит ли добровольно проходить такую процедуру и что это за зверь "аттестация"?
Аттестация может проводиться для двух типов объекта информатизации (ОИ) - автоматизированная система и защищаемое помещение.

Как и любой другой вид аудита ИБ аттестацию можно представить в виде следующих этапов:
1. Анализ организационно распорядительных документов ОИ.
2. Проведение предварительных исследований.
2.1. Исследования на предмет утечки по техническим каналам.
2.2. Исследование на предмет утечки с помощью несанкционированного доступа (НСД).
3. Проведение контрольных испытаний (аналогично п. 2.)
4. Формирование отчетной документации.
5. Заветный "Аттестат соответствия" на три года.
6. Каждый год ожидать интегратора для плановой проверки.

Что должен сделать заказчик для успешной аттестации своих ОИ? В первую очередь заказчику необходимо подготовить организационно распорядительные документы (перечень и комментарии к документам приведу в следующем посте). Далее необходимо приобрести и установить технические средства защиты, в том числе и средства защиты от НСД. Дважды допустить на ОИ интегратора и ждать заветный "Аттестат соответствия".

А действительно ли "Аттестат соответствия" такой заветный? Все положительные эмоции пропадают, когда бросается в глаза абзац типа: "Аттестат соответствия выдан ........., в течении которых должна быть обеспечена неизменность условий функционирования АС и технологии обработки защищаемой информации, которые могут повлиять на характеристики". Естественно, сразу начинаешь искать глазами "характеристики" и находишь: изменение состава объекта информатизации, изменение условий эксплуатации АС и средств защиты.
Если по сути то, заменяя монитор, клавиатуру, мышь, оперативную память, блок питания..... - нужно уведомлять интегратора, который приходит с доп. проверкой. Перенести ПК, даже в пределах одного кабинета, запрещается. Установили телефон, радиоточку и т.д. - сообщите интегратору. Установили новое программное обеспечение - сообщите интегратору. Все эти изменения вносятся и в организационно-распорядительные документы. Как Вы понимаете это финансовые и временные затраты.

Имея опыт работы с аттестованными АС могу сказать, что решать бизнес-задачи на таких АС крайне тяжело. Нужна вам такая "добровольная аттестация"? Решайте сами.