24.08.2013 Views

НСД: теория и практика - Специальная Техника

НСД: теория и практика - Специальная Техника

НСД: теория и практика - Специальная Техника

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

Терм<strong>и</strong>нолог<strong>и</strong>я<br />

МАСЮК М<strong>и</strong>ха<strong>и</strong>л Игорев<strong>и</strong>ч<br />

<strong>НСД</strong>: ТЕОРИЯ И ПРАКТИКА<br />

Пр<strong>и</strong> постановке задач<strong>и</strong> защ<strong>и</strong>ты <strong>и</strong>нформац<strong>и</strong><strong>и</strong> необход<strong>и</strong>мо уч<strong>и</strong>тывать реал<strong>и</strong>зац<strong>и</strong>ю целого комплекса меропр<strong>и</strong>ят<strong>и</strong>й.<br />

Составным<strong>и</strong> частям<strong>и</strong> этого комплекса являются защ<strong>и</strong>та от несанкц<strong>и</strong>он<strong>и</strong>рованного доступа (<strong>НСД</strong>), от утечк<strong>и</strong> по<br />

техн<strong>и</strong>ческ<strong>и</strong>м каналам, от возможно внедренных спец<strong>и</strong>альных электронных устройств <strong>и</strong> программ-в<strong>и</strong>русов.<br />

<strong>НСД</strong> может быть осуществлен человеком <strong>и</strong>л<strong>и</strong> <strong>и</strong>н<strong>и</strong>ц<strong>и</strong><strong>и</strong>рованной <strong>и</strong>м программой по отношен<strong>и</strong>ю к защ<strong>и</strong>щаемой<br />

<strong>и</strong>нформац<strong>и</strong><strong>и</strong>, а также человеком по отношен<strong>и</strong>ю к оборудован<strong>и</strong>ю <strong>и</strong> каналам передач<strong>и</strong> защ<strong>и</strong>щаемой <strong>и</strong>нформац<strong>и</strong><strong>и</strong>.<br />

Именно требован<strong>и</strong>ям по защ<strong>и</strong>те от <strong>НСД</strong> к <strong>и</strong>нформац<strong>и</strong><strong>и</strong> посвящен ряд руководящ<strong>и</strong>х документов (РД) Гостехком<strong>и</strong>сс<strong>и</strong><strong>и</strong><br />

Росс<strong>и</strong><strong>и</strong>. Защ<strong>и</strong>та оборудован<strong>и</strong>я <strong>и</strong> каналов передач<strong>и</strong> защ<strong>и</strong>щаемой <strong>и</strong>нформац<strong>и</strong><strong>и</strong> предусматр<strong>и</strong>вается в эт<strong>и</strong>х РД косвенно,<br />

введен<strong>и</strong>ем требован<strong>и</strong>й по <strong>и</strong>х ф<strong>и</strong>з<strong>и</strong>ческой охране.<br />

В соответств<strong>и</strong><strong>и</strong> с РД “Защ<strong>и</strong>та от <strong>НСД</strong> к <strong>и</strong>нформац<strong>и</strong><strong>и</strong>. Терм<strong>и</strong>ны <strong>и</strong> определен<strong>и</strong>я” <strong>НСД</strong> к <strong>и</strong>нформац<strong>и</strong><strong>и</strong> – доступ к<br />

<strong>и</strong>нформац<strong>и</strong><strong>и</strong>, нарушающ<strong>и</strong>й прав<strong>и</strong>ла разгран<strong>и</strong>чен<strong>и</strong>я доступа с <strong>и</strong>спользован<strong>и</strong>ем штатных средств, предоставляемых<br />

средствам<strong>и</strong> выч<strong>и</strong>сл<strong>и</strong>тельной техн<strong>и</strong>к<strong>и</strong> <strong>и</strong>л<strong>и</strong> автомат<strong>и</strong>з<strong>и</strong>рованным<strong>и</strong> с<strong>и</strong>стемам<strong>и</strong>.<br />

Под штатным<strong>и</strong> средствам<strong>и</strong> пон<strong>и</strong>мается совокупность программного, м<strong>и</strong>кропрограммного <strong>и</strong> техн<strong>и</strong>ческого обеспечен<strong>и</strong>я<br />

средств выч<strong>и</strong>сл<strong>и</strong>тельной техн<strong>и</strong>к<strong>и</strong> <strong>и</strong>л<strong>и</strong> автомат<strong>и</strong>з<strong>и</strong>рованных с<strong>и</strong>стем. Несмотря на это, действ<strong>и</strong>е внедренной программной<br />

закладк<strong>и</strong> (“червя” <strong>и</strong> т.п.), результатом которого стало попадан<strong>и</strong>е защ<strong>и</strong>щаемой <strong>и</strong>нформац<strong>и</strong><strong>и</strong> к злоумышленн<strong>и</strong>ку, также<br />

можно рассматр<strong>и</strong>вать как факт <strong>НСД</strong>. Любые друг<strong>и</strong>е действ<strong>и</strong>я вредоносных программ подпадают под определен<strong>и</strong>е<br />

несанкц<strong>и</strong>он<strong>и</strong>рованного воздейств<strong>и</strong>я на <strong>и</strong>нформац<strong>и</strong>ю.<br />

В ш<strong>и</strong>роком смысле защ<strong>и</strong>та <strong>и</strong>нформац<strong>и</strong><strong>и</strong> от <strong>НСД</strong> – деятельность, направленная на предотвращен<strong>и</strong>е получен<strong>и</strong>я<br />

защ<strong>и</strong>щаемой <strong>и</strong>нформац<strong>и</strong><strong>и</strong> за<strong>и</strong>нтересованным субъектом с нарушен<strong>и</strong>ем установленных правовым<strong>и</strong> документам<strong>и</strong> <strong>и</strong>л<strong>и</strong><br />

собственн<strong>и</strong>ком, владельцем <strong>и</strong>нформац<strong>и</strong><strong>и</strong> прав <strong>и</strong>л<strong>и</strong> прав<strong>и</strong>л доступа к защ<strong>и</strong>щаемой <strong>и</strong>нформац<strong>и</strong><strong>и</strong>. За<strong>и</strong>нтересованным<br />

субъектом, осуществляющ<strong>и</strong>м <strong>НСД</strong> к защ<strong>и</strong>щаемой <strong>и</strong>нформац<strong>и</strong><strong>и</strong>, может выступать: государство, юр<strong>и</strong>д<strong>и</strong>ческое л<strong>и</strong>цо,<br />

группа ф<strong>и</strong>з<strong>и</strong>ческ<strong>и</strong>х л<strong>и</strong>ц, в том ч<strong>и</strong>сле общественная орган<strong>и</strong>зац<strong>и</strong>я, отдельное ф<strong>и</strong>з<strong>и</strong>ческое л<strong>и</strong>цо. (ГОСТ Р 50922-96 Защ<strong>и</strong>та<br />

<strong>и</strong>нформац<strong>и</strong><strong>и</strong>. Основные терм<strong>и</strong>ны <strong>и</strong> определен<strong>и</strong>я.).<br />

Место защ<strong>и</strong>ты <strong>и</strong>нформац<strong>и</strong><strong>и</strong> (ЗИ) от <strong>НСД</strong> в рамках защ<strong>и</strong>ты <strong>и</strong>нформац<strong>и</strong><strong>и</strong> представлено на схеме (р<strong>и</strong>с. 1).


Р<strong>и</strong>с. 1. НСВ – несанкц<strong>и</strong>он<strong>и</strong>рованное воздейств<strong>и</strong>е;<br />

НПВ – непреднамеренное воздейств<strong>и</strong>е;<br />

ТР – техн<strong>и</strong>ческая разведка.<br />

В определен<strong>и</strong><strong>и</strong> <strong>НСД</strong> к <strong>и</strong>нформац<strong>и</strong><strong>и</strong>, пр<strong>и</strong>веденном в РД “Защ<strong>и</strong>та от <strong>НСД</strong> к <strong>и</strong>нформац<strong>и</strong><strong>и</strong>. Терм<strong>и</strong>ны <strong>и</strong> определен<strong>и</strong>я”,<br />

ф<strong>и</strong>гур<strong>и</strong>руют два не менее <strong>и</strong>нтересных, чем терм<strong>и</strong>н <strong>НСД</strong>, понят<strong>и</strong>я: средства выч<strong>и</strong>сл<strong>и</strong>тельной техн<strong>и</strong>к<strong>и</strong> (СВТ) <strong>и</strong><br />

автомат<strong>и</strong>з<strong>и</strong>рованные с<strong>и</strong>стемы (АС). Данные понят<strong>и</strong>я необход<strong>и</strong>мы для представлен<strong>и</strong>я среды реал<strong>и</strong>зац<strong>и</strong><strong>и</strong> <strong>НСД</strong>.<br />

Разделен<strong>и</strong>е на СВТ <strong>и</strong> АС предусмотрено РД “Концепц<strong>и</strong>я защ<strong>и</strong>ты СВТ <strong>и</strong> АС от <strong>НСД</strong> к <strong>и</strong>нформац<strong>и</strong><strong>и</strong>”.<br />

Отл<strong>и</strong>ч<strong>и</strong>е двух направлен<strong>и</strong>й порождено тем, что СВТ разрабатываются <strong>и</strong> поставляются на рынок л<strong>и</strong>шь как элементы, <strong>и</strong>з<br />

которых в дальнейшем строятся функц<strong>и</strong>онально ор<strong>и</strong>ент<strong>и</strong>рованные АС, <strong>и</strong> поэтому, не решая пр<strong>и</strong>кладных задач, СВТ не<br />

содержат пользовательской <strong>и</strong>нформац<strong>и</strong><strong>и</strong>. Пом<strong>и</strong>мо пользовательской <strong>и</strong>нформац<strong>и</strong><strong>и</strong> пр<strong>и</strong> создан<strong>и</strong><strong>и</strong> АС появляются так<strong>и</strong>е<br />

отсутствующ<strong>и</strong>е пр<strong>и</strong> разработке СВТ характер<strong>и</strong>ст<strong>и</strong>к<strong>и</strong> АС, как полномоч<strong>и</strong>я пользователей, модель наруш<strong>и</strong>теля,<br />

технолог<strong>и</strong>я обработк<strong>и</strong> <strong>и</strong>нформац<strong>и</strong><strong>и</strong>.<br />

В качестве пр<strong>и</strong>мера СВТ обычно пр<strong>и</strong>водят плату расш<strong>и</strong>рен<strong>и</strong>я с соответствующ<strong>и</strong>м аппаратным <strong>и</strong> программным<br />

обеспечен<strong>и</strong>ем, реал<strong>и</strong>зующую функц<strong>и</strong>ю аутент<strong>и</strong>ф<strong>и</strong>кац<strong>и</strong><strong>и</strong> пользователей (напр<strong>и</strong>мер, с <strong>и</strong>спользован<strong>и</strong>ем Touch memory).<br />

РД “СВТ. Защ<strong>и</strong>та от <strong>НСД</strong> к <strong>и</strong>нформац<strong>и</strong><strong>и</strong>. Показател<strong>и</strong> защ<strong>и</strong>щенност<strong>и</strong> от <strong>НСД</strong>” пр<strong>и</strong>вод<strong>и</strong>т терм<strong>и</strong>н СВТ по ГОСТу Р 50739-95<br />

“СВТ. Защ<strong>и</strong>та от <strong>НСД</strong> к <strong>и</strong>нформац<strong>и</strong><strong>и</strong>. Общ<strong>и</strong>е техн<strong>и</strong>ческ<strong>и</strong>е требован<strong>и</strong>я” как совокупность программных <strong>и</strong> техн<strong>и</strong>ческ<strong>и</strong>х<br />

элементов с<strong>и</strong>стем обработк<strong>и</strong> данных, способных функц<strong>и</strong>он<strong>и</strong>ровать самостоятельно <strong>и</strong>л<strong>и</strong> в составе друг<strong>и</strong>х с<strong>и</strong>стем.<br />

Несмотря на то, что СВТ – это совокупность программных <strong>и</strong> техн<strong>и</strong>ческ<strong>и</strong>х элементов, операц<strong>и</strong>онные с<strong>и</strong>стемы <strong>и</strong><br />

спец<strong>и</strong>ал<strong>и</strong>з<strong>и</strong>рованные программы, также пр<strong>и</strong>ч<strong>и</strong>сляются к СВТ.<br />

Согласно ГОСТ 34.003-90 “Информац<strong>и</strong>онная технолог<strong>и</strong>я. Комплекс стандартов на АС. АС. Терм<strong>и</strong>ны <strong>и</strong> определен<strong>и</strong>я”, под<br />

АС пон<strong>и</strong>мается с<strong>и</strong>стема, состоящая <strong>и</strong>з персонала <strong>и</strong> комплекса средств автомат<strong>и</strong>зац<strong>и</strong><strong>и</strong> его деятельност<strong>и</strong>, реал<strong>и</strong>зующая<br />

<strong>и</strong>нформац<strong>и</strong>онную технолог<strong>и</strong>ю выполнен<strong>и</strong>я установленных функц<strong>и</strong>й.


В зав<strong>и</strong>с<strong>и</strong>мост<strong>и</strong> от в<strong>и</strong>да деятельност<strong>и</strong> выделяют следующ<strong>и</strong>е в<strong>и</strong>ды АС: автомат<strong>и</strong>з<strong>и</strong>рованные с<strong>и</strong>стемы управлен<strong>и</strong>я (АСУ),<br />

с<strong>и</strong>стемы автомат<strong>и</strong>з<strong>и</strong>рованного проект<strong>и</strong>рован<strong>и</strong>я (САПР) <strong>и</strong> др. Одн<strong>и</strong>м <strong>и</strong>з основных компонентов АС является<br />

автомат<strong>и</strong>з<strong>и</strong>рованное рабочее место (АРМ) – программно техн<strong>и</strong>ческ<strong>и</strong>й комплекс АС, предназначенный для<br />

автомат<strong>и</strong>зац<strong>и</strong><strong>и</strong> деятельност<strong>и</strong> определенного в<strong>и</strong>да, что очень напом<strong>и</strong>нает определен<strong>и</strong>е СВТ, данное выше. В простейшем<br />

случае АРМ представляется как ПЭВМ <strong>и</strong> работающ<strong>и</strong>й на ней пользователь.<br />

Так<strong>и</strong>м образом, ПЭВМ с установленным ПО формально является СВТ, пока вы не ввел<strong>и</strong> ее в эксплуатац<strong>и</strong>ю, установ<strong>и</strong>в в<br />

конкретном помещен<strong>и</strong><strong>и</strong> <strong>и</strong> закреп<strong>и</strong>в за ней пользователя. Даже есл<strong>и</strong> пользователь ед<strong>и</strong>нственный допущенный ко всей<br />

<strong>и</strong>нформац<strong>и</strong><strong>и</strong>, размещенной на нос<strong>и</strong>теле одного уровня конф<strong>и</strong>денц<strong>и</strong>альност<strong>и</strong>, <strong>и</strong> <strong>и</strong>спользует ПЭВМ <strong>и</strong>сключ<strong>и</strong>тельно для<br />

создан<strong>и</strong>я текстовых документов в ед<strong>и</strong>нственном текстовом редакторе – это АС в в<strong>и</strong>де АРМа (в этом случае класса 3Б<br />

<strong>и</strong>л<strong>и</strong> 3А).<br />

<strong>НСД</strong>: нападен<strong>и</strong>е <strong>и</strong> защ<strong>и</strong>та<br />

К основным способам <strong>НСД</strong> относятся:<br />

непосредственное обращен<strong>и</strong>е к объектам доступа;<br />

создан<strong>и</strong>е программных <strong>и</strong> техн<strong>и</strong>ческ<strong>и</strong>х средств, выполняющ<strong>и</strong>х обращен<strong>и</strong>е к объектам доступа в обход средств<br />

защ<strong>и</strong>ты;<br />

мод<strong>и</strong>ф<strong>и</strong>кац<strong>и</strong>я средств защ<strong>и</strong>ты, позволяющая осуществ<strong>и</strong>ть <strong>НСД</strong>;<br />

внедрен<strong>и</strong>е в техн<strong>и</strong>ческ<strong>и</strong>е средства СВТ <strong>и</strong>л<strong>и</strong> АС программных <strong>и</strong>л<strong>и</strong> техн<strong>и</strong>ческ<strong>и</strong>х механ<strong>и</strong>змов, нарушающ<strong>и</strong>х<br />

предполагаемую структуру <strong>и</strong> функц<strong>и</strong><strong>и</strong> СВТ <strong>и</strong>л<strong>и</strong> АС <strong>и</strong> позволяющ<strong>и</strong>х осуществ<strong>и</strong>ть <strong>НСД</strong>.<br />

Защ<strong>и</strong>та <strong>и</strong>нформац<strong>и</strong><strong>и</strong> от <strong>НСД</strong> является составной частью общей проблемы обеспечен<strong>и</strong>я безопасност<strong>и</strong> <strong>и</strong>нформац<strong>и</strong><strong>и</strong>.<br />

Меропр<strong>и</strong>ят<strong>и</strong>я по защ<strong>и</strong>те <strong>и</strong>нформац<strong>и</strong><strong>и</strong> от <strong>НСД</strong> должны осуществляться вза<strong>и</strong>мосвязанно с меропр<strong>и</strong>ят<strong>и</strong>ям<strong>и</strong> по спец<strong>и</strong>альной<br />

защ<strong>и</strong>те основных <strong>и</strong> вспомогательных средств выч<strong>и</strong>сл<strong>и</strong>тельной техн<strong>и</strong>к<strong>и</strong>, средств <strong>и</strong> с<strong>и</strong>стем связ<strong>и</strong> от техн<strong>и</strong>ческ<strong>и</strong>х средств<br />

разведк<strong>и</strong> промышленного шп<strong>и</strong>онажа.<br />

Одн<strong>и</strong>м<strong>и</strong> <strong>и</strong>з основных пр<strong>и</strong>нц<strong>и</strong>пов защ<strong>и</strong>ты от <strong>НСД</strong> являются:<br />

обеспечен<strong>и</strong>е защ<strong>и</strong>ты СВТ комплексом программно-техн<strong>и</strong>ческ<strong>и</strong>х средств;<br />

обеспечен<strong>и</strong>е защ<strong>и</strong>ты АС комплексом программно-техн<strong>и</strong>ческ<strong>и</strong>х средств <strong>и</strong> поддерж<strong>и</strong>вающ<strong>и</strong>х <strong>и</strong>х орган<strong>и</strong>зац<strong>и</strong>онных<br />

мер.<br />

Защ<strong>и</strong>щенность от <strong>НСД</strong> к <strong>и</strong>нформац<strong>и</strong><strong>и</strong> пр<strong>и</strong> ее обработке СВТ характер<strong>и</strong>зуется тем, что только надлежащ<strong>и</strong>м образом<br />

уполномоченные л<strong>и</strong>ца <strong>и</strong>л<strong>и</strong> процессы, <strong>и</strong>н<strong>и</strong>ц<strong>и</strong><strong>и</strong>рованные <strong>и</strong>м<strong>и</strong>, будут <strong>и</strong>меть доступ к чтен<strong>и</strong>ю, зап<strong>и</strong>с<strong>и</strong>, создан<strong>и</strong>ю <strong>и</strong>л<strong>и</strong><br />

ун<strong>и</strong>чтожен<strong>и</strong>ю <strong>и</strong>нформац<strong>и</strong><strong>и</strong>.<br />

Орган<strong>и</strong>зац<strong>и</strong>онные меропр<strong>и</strong>ят<strong>и</strong>я в рамках с<strong>и</strong>стемы защ<strong>и</strong>ты <strong>и</strong>нформац<strong>и</strong><strong>и</strong> от <strong>НСД</strong> (СЗИ <strong>НСД</strong>) в АС, обрабатывающ<strong>и</strong>х <strong>и</strong>л<strong>и</strong><br />

хранящ<strong>и</strong>х <strong>и</strong>нформац<strong>и</strong>ю, являющуюся собственностью государства <strong>и</strong> отнесенную к категор<strong>и</strong><strong>и</strong> секретной, должны


хранящ<strong>и</strong>х <strong>и</strong>нформац<strong>и</strong>ю, являющуюся собственностью государства <strong>и</strong> отнесенную к категор<strong>и</strong><strong>и</strong> секретной, должны<br />

отвечать государственным требован<strong>и</strong>ям по обеспечен<strong>и</strong>ю реж<strong>и</strong>ма секретност<strong>и</strong> провод<strong>и</strong>мых работ.<br />

Пр<strong>и</strong> обработке <strong>и</strong>л<strong>и</strong> хранен<strong>и</strong><strong>и</strong> в АС <strong>и</strong>нформац<strong>и</strong><strong>и</strong>, не отнесенной к категор<strong>и</strong><strong>и</strong> секретной, в рамках СЗИ <strong>НСД</strong><br />

государственным, коллект<strong>и</strong>вным, частным <strong>и</strong> совместным предпр<strong>и</strong>ят<strong>и</strong>ям, а также частным л<strong>и</strong>цам рекомендуются<br />

следующ<strong>и</strong>е орган<strong>и</strong>зац<strong>и</strong>онные меропр<strong>и</strong>ят<strong>и</strong>я:<br />

выявлен<strong>и</strong>е конф<strong>и</strong>денц<strong>и</strong>альной <strong>и</strong>нформац<strong>и</strong><strong>и</strong> <strong>и</strong> ее документальное оформлен<strong>и</strong>е в в<strong>и</strong>де перечня сведен<strong>и</strong>й,<br />

подлежащ<strong>и</strong>х защ<strong>и</strong>те;<br />

определен<strong>и</strong>е порядка установлен<strong>и</strong>я уровня полномоч<strong>и</strong>й субъекта доступа, а также круга л<strong>и</strong>ц, которым это право<br />

предоставлено;<br />

установлен<strong>и</strong>е <strong>и</strong> оформлен<strong>и</strong>е прав<strong>и</strong>л разгран<strong>и</strong>чен<strong>и</strong>я доступа, т.е. совокупност<strong>и</strong> прав<strong>и</strong>л, регламент<strong>и</strong>рующ<strong>и</strong>х права<br />

доступа субъектов к объектам;<br />

ознакомлен<strong>и</strong>е субъекта доступа с перечнем защ<strong>и</strong>щаемых сведен<strong>и</strong>й <strong>и</strong> его уровнем полномоч<strong>и</strong>й, а также с<br />

орган<strong>и</strong>зац<strong>и</strong>онно-распоряд<strong>и</strong>тельной <strong>и</strong> рабочей документац<strong>и</strong>ей, определяющей требован<strong>и</strong>я <strong>и</strong> порядок обработк<strong>и</strong><br />

конф<strong>и</strong>денц<strong>и</strong>альной <strong>и</strong>нформац<strong>и</strong><strong>и</strong>;<br />

получен<strong>и</strong>е от субъекта доступа расп<strong>и</strong>ск<strong>и</strong> о неразглашен<strong>и</strong><strong>и</strong> доверенной ему конф<strong>и</strong>денц<strong>и</strong>альной <strong>и</strong>нформац<strong>и</strong><strong>и</strong>;<br />

обеспечен<strong>и</strong>е охраны объекта, на котором расположена защ<strong>и</strong>щаемая АС, (терр<strong>и</strong>тор<strong>и</strong>я, здан<strong>и</strong>я, помещен<strong>и</strong>я,<br />

хран<strong>и</strong>л<strong>и</strong>ща <strong>и</strong>нформац<strong>и</strong>онных нос<strong>и</strong>телей) путем установлен<strong>и</strong>я соответствующ<strong>и</strong>х постов, техн<strong>и</strong>ческ<strong>и</strong>х средств<br />

охраны <strong>и</strong>л<strong>и</strong> любым<strong>и</strong> друг<strong>и</strong>м<strong>и</strong> способам<strong>и</strong>, предотвращающ<strong>и</strong>м<strong>и</strong> <strong>и</strong>л<strong>и</strong> существенно затрудняющ<strong>и</strong>м<strong>и</strong> х<strong>и</strong>щен<strong>и</strong>е СВТ,<br />

<strong>и</strong>нформац<strong>и</strong>онных нос<strong>и</strong>телей, а также <strong>НСД</strong> к СВТ <strong>и</strong> л<strong>и</strong>н<strong>и</strong>ям связ<strong>и</strong>;<br />

выбор класса защ<strong>и</strong>щенност<strong>и</strong> АС в соответств<strong>и</strong><strong>и</strong> с особенностям<strong>и</strong> обработк<strong>и</strong> <strong>и</strong>нформац<strong>и</strong><strong>и</strong> (технолог<strong>и</strong>я обработк<strong>и</strong>,<br />

конкретные услов<strong>и</strong>я эксплуатац<strong>и</strong><strong>и</strong> АС) <strong>и</strong> уровнем ее конф<strong>и</strong>денц<strong>и</strong>альност<strong>и</strong>;<br />

орган<strong>и</strong>зац<strong>и</strong>я службы безопасност<strong>и</strong> <strong>и</strong>нформац<strong>и</strong><strong>и</strong> (ответственные л<strong>и</strong>ца, адм<strong>и</strong>н<strong>и</strong>стратор АС), осуществляющей учет,<br />

хранен<strong>и</strong>е <strong>и</strong> выдачу <strong>и</strong>нформац<strong>и</strong>онных нос<strong>и</strong>телей, паролей, ключей, веден<strong>и</strong>е служебной <strong>и</strong>нформац<strong>и</strong><strong>и</strong> СЗИ <strong>НСД</strong><br />

(генерац<strong>и</strong>ю паролей, ключей, сопровожден<strong>и</strong>е прав<strong>и</strong>л разгран<strong>и</strong>чен<strong>и</strong>я доступа), пр<strong>и</strong>емку включаемых в АС новых<br />

программных средств, а также контроль за ходом технолог<strong>и</strong>ческого процесса обработк<strong>и</strong> конф<strong>и</strong>денц<strong>и</strong>альной<br />

<strong>и</strong>нформац<strong>и</strong><strong>и</strong> <strong>и</strong> т.д.;<br />

разработка СЗИ <strong>НСД</strong>, включая соответствующую орган<strong>и</strong>зац<strong>и</strong>онно-распоряд<strong>и</strong>тельную <strong>и</strong> эксплуатац<strong>и</strong>онную<br />

документац<strong>и</strong>ю;<br />

осуществлен<strong>и</strong>е пр<strong>и</strong>емк<strong>и</strong> СЗИ <strong>НСД</strong> в составе АС.<br />

В качестве наруш<strong>и</strong>теля рассматр<strong>и</strong>вается субъект, <strong>и</strong>меющ<strong>и</strong>й доступ к работе со штатным<strong>и</strong> средствам<strong>и</strong> АС <strong>и</strong> СВТ как<br />

част<strong>и</strong> АС. Наруш<strong>и</strong>тел<strong>и</strong> класс<strong>и</strong>ф<strong>и</strong>ц<strong>и</strong>руются по уровню возможностей, предоставляемых <strong>и</strong>м штатным<strong>и</strong> средствам<strong>и</strong> АС <strong>и</strong><br />

СВТ. РД “Концепц<strong>и</strong>я защ<strong>и</strong>ты СВТ <strong>и</strong> АС от <strong>НСД</strong> к <strong>и</strong>нформац<strong>и</strong><strong>и</strong>” выделяет 4 уровня возможностей наруш<strong>и</strong>телей: от<br />

первого – самого н<strong>и</strong>зкого, до четвертого – самого высокого. В своем уровне наруш<strong>и</strong>тель является спец<strong>и</strong>ал<strong>и</strong>стом высшей<br />

квал<strong>и</strong>ф<strong>и</strong>кац<strong>и</strong><strong>и</strong>, знает все об АС <strong>и</strong>, в частност<strong>и</strong>, о с<strong>и</strong>стеме <strong>и</strong> средствах ее защ<strong>и</strong>ты. К сожален<strong>и</strong>ю, н<strong>и</strong> од<strong>и</strong>н <strong>и</strong>з <strong>и</strong>меющ<strong>и</strong>хся<br />

РД не содерж<strong>и</strong>т в явном в<strong>и</strong>де оп<strong>и</strong>сан<strong>и</strong>я угроз <strong>и</strong>нформац<strong>и</strong><strong>и</strong>, которые представляют наруш<strong>и</strong>тел<strong>и</strong>.<br />

О средствах защ<strong>и</strong>ты от <strong>НСД</strong>


О средствах защ<strong>и</strong>ты от <strong>НСД</strong><br />

Целью данной стать<strong>и</strong> не является обзор <strong>и</strong> сравнен<strong>и</strong>е <strong>и</strong>меющ<strong>и</strong>хся средств защ<strong>и</strong>ты от <strong>НСД</strong> (далее средство защ<strong>и</strong>ты).<br />

Оп<strong>и</strong>сан<strong>и</strong>я подобных средств часто встречаются в спец<strong>и</strong>ал<strong>и</strong>з<strong>и</strong>рованной печат<strong>и</strong>. Однако автор стать<strong>и</strong> хочет обрат<strong>и</strong>ть<br />

вн<strong>и</strong>ман<strong>и</strong>е на некоторые аспекты выбора средств.<br />

Выбор всегда нелегкая задача. Важно учесть многое: от нал<strong>и</strong>ч<strong>и</strong>я серт<strong>и</strong>ф<strong>и</strong>катов до особенностей <strong>и</strong>спользован<strong>и</strong>я<br />

конкретного продукта.<br />

В Росс<strong>и</strong><strong>и</strong> по отношен<strong>и</strong>ю к СВТ, а средство защ<strong>и</strong>ты относ<strong>и</strong>тся к СВТ, пр<strong>и</strong>меняется понят<strong>и</strong>е “серт<strong>и</strong>ф<strong>и</strong>кац<strong>и</strong>я по<br />

требован<strong>и</strong>ям безопасност<strong>и</strong>”. Соответств<strong>и</strong>е требован<strong>и</strong>ям безопасност<strong>и</strong> АС подтверждается Аттестатом соответств<strong>и</strong>я.<br />

Обработка <strong>и</strong>нформац<strong>и</strong><strong>и</strong>, составляющей государственную тайну, разрешается только с <strong>и</strong>спользован<strong>и</strong>ем<br />

серт<strong>и</strong>ф<strong>и</strong>ц<strong>и</strong>рованных средств <strong>и</strong> с<strong>и</strong>стем защ<strong>и</strong>ты.<br />

Серт<strong>и</strong>ф<strong>и</strong>кат Гостехком<strong>и</strong>сс<strong>и</strong><strong>и</strong> на средство защ<strong>и</strong>ты обычно выдается сроком на 3 года. Иногда в тексте серт<strong>и</strong>ф<strong>и</strong>ката<br />

можно встрет<strong>и</strong>ть явное указан<strong>и</strong>е на то, какую <strong>и</strong>нформац<strong>и</strong>ю можно защ<strong>и</strong>щать с помощью данного средства. Средство<br />

защ<strong>и</strong>ты, напр<strong>и</strong>мер, может быть не предназначено для защ<strong>и</strong>ты сведен<strong>и</strong>й, составляющ<strong>и</strong>х государственную тайну. Не<br />

всегда серт<strong>и</strong>ф<strong>и</strong>кат удостоверяет класс средства защ<strong>и</strong>ты в соответств<strong>и</strong><strong>и</strong> с РД “СВТ. Защ<strong>и</strong>та от <strong>НСД</strong> к <strong>и</strong>нформац<strong>и</strong><strong>и</strong>.<br />

Показател<strong>и</strong> защ<strong>и</strong>щенност<strong>и</strong> от <strong>НСД</strong>” (далее РД СВТ). Можно встрет<strong>и</strong>ть указан<strong>и</strong>е на возможность <strong>и</strong>спользован<strong>и</strong>я данного<br />

средства пр<strong>и</strong> создан<strong>и</strong><strong>и</strong> АС, соответствующ<strong>и</strong>х требован<strong>и</strong>ям РД “АС. Защ<strong>и</strong>та от <strong>НСД</strong> к <strong>и</strong>нформац<strong>и</strong><strong>и</strong>. Класс<strong>и</strong>ф<strong>и</strong>кац<strong>и</strong>я АС <strong>и</strong><br />

требован<strong>и</strong>я по защ<strong>и</strong>те <strong>и</strong>нформац<strong>и</strong><strong>и</strong>” (далее РД АС) по определенному классу защ<strong>и</strong>щенност<strong>и</strong> (напр<strong>и</strong>мер, 1Д). В этом<br />

случае <strong>и</strong>здел<strong>и</strong>е, вероятно, <strong>и</strong>меет так<strong>и</strong>е возможност<strong>и</strong>, которые <strong>и</strong>спользуются пр<strong>и</strong> создан<strong>и</strong><strong>и</strong> АС, но некоторые функц<strong>и</strong><strong>и</strong>,<br />

необход<strong>и</strong>мые для серт<strong>и</strong>ф<strong>и</strong>кац<strong>и</strong><strong>и</strong> по РД СВТ, отсутствуют.<br />

Иногда соответств<strong>и</strong>е определенному классу по РД СВТ гарант<strong>и</strong>руется с оговоркой следующего в<strong>и</strong>да: “пр<strong>и</strong> услов<strong>и</strong><strong>и</strong><br />

соблюден<strong>и</strong>я огран<strong>и</strong>чен<strong>и</strong>й, пр<strong>и</strong>веденных в техн<strong>и</strong>ческ<strong>и</strong>х услов<strong>и</strong>ях”. К сожален<strong>и</strong>ю, не всегда ознакомлен<strong>и</strong>е с<br />

техн<strong>и</strong>ческ<strong>и</strong>м<strong>и</strong> услов<strong>и</strong>ям<strong>и</strong>, в соответств<strong>и</strong><strong>и</strong> с которым<strong>и</strong> разрабатывается <strong>и</strong> <strong>и</strong>зготавл<strong>и</strong>вается <strong>и</strong>здел<strong>и</strong>е, является<br />

тр<strong>и</strong>в<strong>и</strong>альной задачей.<br />

Возвращаясь к вопросу о ПЭВМ как СВТ, следует отмет<strong>и</strong>ть, что встречаются ПЭВМ <strong>и</strong>меющ<strong>и</strong>е серт<strong>и</strong>ф<strong>и</strong>кат Гостехком<strong>и</strong>сс<strong>и</strong><strong>и</strong><br />

на “техн<strong>и</strong>ческое средство обработк<strong>и</strong> <strong>и</strong>нформац<strong>и</strong><strong>и</strong>, выполненное в защ<strong>и</strong>щенном <strong>и</strong>сполнен<strong>и</strong><strong>и</strong>” по нормам защ<strong>и</strong>ты от<br />

утечк<strong>и</strong> за счет ПЭМИН. Серт<strong>и</strong>ф<strong>и</strong>кац<strong>и</strong>я ПЭВМ по требован<strong>и</strong>ям РД СВТ не осуществляется. Подтвержден<strong>и</strong>е соответств<strong>и</strong>я<br />

требован<strong>и</strong>ям по безопасност<strong>и</strong> конкретная ПЭВМ, как составляющая АС, получает в результате проведен<strong>и</strong>я процедуры<br />

аттестац<strong>и</strong><strong>и</strong>, обязательной для АС, предназначенных для обработк<strong>и</strong> <strong>и</strong>нформац<strong>и</strong><strong>и</strong>, составляющей государственную тайну.<br />

Пр<strong>и</strong> аттестац<strong>и</strong><strong>и</strong> речь <strong>и</strong>дет о конкретном образце, предназначенном для <strong>и</strong>спользован<strong>и</strong>я в определенных услов<strong>и</strong>ях с<br />

заданным конкретным расположен<strong>и</strong>ем относ<strong>и</strong>тельно друг<strong>и</strong>х техн<strong>и</strong>ческ<strong>и</strong>х средств непосредственно на месте<br />

эксплуатац<strong>и</strong><strong>и</strong> (серт<strong>и</strong>ф<strong>и</strong>кац<strong>и</strong><strong>и</strong> же подвергается т<strong>и</strong>повой образец <strong>и</strong>здел<strong>и</strong>я без пр<strong>и</strong>вязк<strong>и</strong> к месту эксплуатац<strong>и</strong><strong>и</strong>).<br />

Мног<strong>и</strong>е про<strong>и</strong>звод<strong>и</strong>тел<strong>и</strong> средств защ<strong>и</strong>ты бесплатно предоставляют демонстрац<strong>и</strong>онные верс<strong>и</strong><strong>и</strong> ПО. Их можно найт<strong>и</strong> в<br />

<strong>и</strong>нтернете на сайтах про<strong>и</strong>звод<strong>и</strong>телей <strong>и</strong>л<strong>и</strong> ресурсах, посвященных <strong>и</strong>нформац<strong>и</strong>онной безопасност<strong>и</strong>. Не сто<strong>и</strong>т<br />

пренебрегать возможностью “пощупать”, пусть даже несколько урезанную верс<strong>и</strong>ю продукта, который вы план<strong>и</strong>руете


пренебрегать возможностью “пощупать”, пусть даже несколько урезанную верс<strong>и</strong>ю продукта, который вы план<strong>и</strong>руете<br />

<strong>и</strong>спользовать. Пр<strong>и</strong> схож<strong>и</strong>х характер<strong>и</strong>ст<strong>и</strong>ках <strong>и</strong>здел<strong>и</strong>я нел<strong>и</strong>шне сравн<strong>и</strong>ть между собой. В этом случае особенност<strong>и</strong> работы<br />

<strong>и</strong> нал<strong>и</strong>ч<strong>и</strong>е необход<strong>и</strong>мых функц<strong>и</strong>й, не говоря уже про удобство <strong>и</strong>спользован<strong>и</strong>я (есл<strong>и</strong> этот терм<strong>и</strong>н вообще пр<strong>и</strong>мен<strong>и</strong>м для<br />

средств защ<strong>и</strong>ты <strong>и</strong>нформац<strong>и</strong><strong>и</strong>), не станут для пользователей неож<strong>и</strong>данностью пр<strong>и</strong> вводе в эксплуатац<strong>и</strong>ю.<br />

Следует обрат<strong>и</strong>ть вн<strong>и</strong>ман<strong>и</strong>е на то, что выполнен<strong>и</strong>е некоторых требован<strong>и</strong>й средством защ<strong>и</strong>ты бывает сложно провер<strong>и</strong>ть<br />

практ<strong>и</strong>ческ<strong>и</strong>. РД АС содерж<strong>и</strong>т требован<strong>и</strong>е оч<strong>и</strong>стк<strong>и</strong> освобождаемых областей операт<strong>и</strong>вной памят<strong>и</strong> ЭВМ <strong>и</strong> внешн<strong>и</strong>х<br />

накоп<strong>и</strong>телей для классов 3А, 2А, 1Г-1А путем двукратной про<strong>и</strong>звольной зап<strong>и</strong>с<strong>и</strong> в освобождаемую область памят<strong>и</strong>, ранее<br />

<strong>и</strong>спользованную для хранен<strong>и</strong>я защ<strong>и</strong>щаемых данных (файлов). Для СВТ данное требован<strong>и</strong>е звуч<strong>и</strong>т для разл<strong>и</strong>чных<br />

классов защ<strong>и</strong>щенност<strong>и</strong> по-разному:<br />

предотвращен<strong>и</strong>е доступа субъекта к остаточной <strong>и</strong>нформац<strong>и</strong><strong>и</strong> пр<strong>и</strong> первоначальном назначен<strong>и</strong><strong>и</strong> <strong>и</strong>л<strong>и</strong> пр<strong>и</strong><br />

перераспределен<strong>и</strong><strong>и</strong> внешней памят<strong>и</strong> (для 5 класса защ<strong>и</strong>щенност<strong>и</strong>);<br />

затруднен<strong>и</strong>е доступа субъекта к остаточной <strong>и</strong>нформац<strong>и</strong><strong>и</strong> пр<strong>и</strong> первоначальном назначен<strong>и</strong><strong>и</strong> <strong>и</strong>л<strong>и</strong> пр<strong>и</strong><br />

перераспределен<strong>и</strong><strong>и</strong> внешней памят<strong>и</strong>, пр<strong>и</strong> перераспределен<strong>и</strong><strong>и</strong> операт<strong>и</strong>вной памят<strong>и</strong> должна осуществляться ее<br />

оч<strong>и</strong>стка (для 4 класса защ<strong>и</strong>щенност<strong>и</strong>);<br />

осуществлен<strong>и</strong>е оч<strong>и</strong>стк<strong>и</strong> операт<strong>и</strong>вной <strong>и</strong> внешней памят<strong>и</strong> путем зап<strong>и</strong>с<strong>и</strong> маск<strong>и</strong>рующей <strong>и</strong>нформац<strong>и</strong><strong>и</strong> в память пр<strong>и</strong> ее<br />

освобожден<strong>и</strong><strong>и</strong> (перераспределен<strong>и</strong><strong>и</strong>) (для 3, 2 <strong>и</strong> 1 классов защ<strong>и</strong>щенност<strong>и</strong>).<br />

Соглас<strong>и</strong>тесь, провер<strong>и</strong>ть способность с<strong>и</strong>стемы защ<strong>и</strong>ты зат<strong>и</strong>рать операт<strong>и</strong>вную память, не говоря о том, сколько раз была<br />

проведена данная процедура, нелегкая задача.<br />

Следует упомянуть, что существует еще од<strong>и</strong>н документ Гостехком<strong>и</strong>сс<strong>и</strong><strong>и</strong>, согласно которому про<strong>и</strong>звод<strong>и</strong>тся серт<strong>и</strong>ф<strong>и</strong>кац<strong>и</strong>я<br />

на предмет отсутств<strong>и</strong>я недеклар<strong>и</strong>рованных возможностей в ПО, предназначенном для защ<strong>и</strong>ты <strong>и</strong>нформац<strong>и</strong><strong>и</strong><br />

огран<strong>и</strong>ченного доступа, – это РД “Защ<strong>и</strong>та от <strong>НСД</strong> к <strong>и</strong>нформац<strong>и</strong><strong>и</strong>. Часть 1. Программное обеспечен<strong>и</strong>е средств защ<strong>и</strong>ты<br />

<strong>и</strong>нформац<strong>и</strong><strong>и</strong>. Класс<strong>и</strong>ф<strong>и</strong>кац<strong>и</strong>я по уровню контроля отсутств<strong>и</strong>я недеклар<strong>и</strong>рованных возможностей”. Данный документ<br />

устанавл<strong>и</strong>вает четыре уровня контроля отсутств<strong>и</strong>я недеклар<strong>и</strong>рованных возможностей. Каждый уровень<br />

характер<strong>и</strong>зуется определенной м<strong>и</strong>н<strong>и</strong>мальной совокупностью требован<strong>и</strong>й. Самый высок<strong>и</strong>й уровень контроля – первый,<br />

достаточен для ПО, <strong>и</strong>спользуемого пр<strong>и</strong> защ<strong>и</strong>те <strong>и</strong>нформац<strong>и</strong><strong>и</strong> с гр<strong>и</strong>фом “особой важност<strong>и</strong>”. Второй уровень контроля<br />

достаточен для ПО, <strong>и</strong>спользуемого пр<strong>и</strong> защ<strong>и</strong>те <strong>и</strong>нформац<strong>и</strong><strong>и</strong> с гр<strong>и</strong>фом “совершенно секретно”. Трет<strong>и</strong>й уровень контроля<br />

достаточен для ПО, <strong>и</strong>спользуемого пр<strong>и</strong> защ<strong>и</strong>те <strong>и</strong>нформац<strong>и</strong><strong>и</strong> с гр<strong>и</strong>фом “секретно”. Самый н<strong>и</strong>зк<strong>и</strong>й уровень контроля –<br />

четвертый, достаточен для ПО, <strong>и</strong>спользуемого пр<strong>и</strong> защ<strong>и</strong>те конф<strong>и</strong>денц<strong>и</strong>альной <strong>и</strong>нформац<strong>и</strong><strong>и</strong>. Под недеклар<strong>и</strong>рованным<strong>и</strong><br />

возможностям<strong>и</strong> пон<strong>и</strong>маются функц<strong>и</strong>ональные возможност<strong>и</strong> ПО, не оп<strong>и</strong>санные <strong>и</strong>л<strong>и</strong> не соответствующ<strong>и</strong>е оп<strong>и</strong>санным в<br />

документац<strong>и</strong><strong>и</strong>, пр<strong>и</strong> <strong>и</strong>спользован<strong>и</strong><strong>и</strong> которых возможно нарушен<strong>и</strong>е конф<strong>и</strong>денц<strong>и</strong>альност<strong>и</strong>, доступност<strong>и</strong> <strong>и</strong>л<strong>и</strong> целостност<strong>и</strong><br />

обрабатываемой <strong>и</strong>нформац<strong>и</strong><strong>и</strong>. Реал<strong>и</strong>зац<strong>и</strong>ей недеклар<strong>и</strong>рованных возможностей, в частност<strong>и</strong>, являются программные<br />

закладк<strong>и</strong>.<br />

Впрочем, нал<strong>и</strong>ч<strong>и</strong>е серт<strong>и</strong>ф<strong>и</strong>катов в настоящее время является обязательным требован<strong>и</strong>ем только пр<strong>и</strong> обработке<br />

сведен<strong>и</strong>й, составляющ<strong>и</strong>х государственную тайну, так что выбор за вам<strong>и</strong>!

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!