Системы информационной безопасности делятся по степени обеспечения защиты баз данных. Установление класса действительной защищенности помогает определить, для каких целей и уровня информации их можно использовать. Стандарты международного уровня помогают создать модель защиты для большинства ИС государственных органов и компаний, описывая различные стандарты безопасности.
Руководящий документ, устанавливающий требования к ИС предприятий и организаций и классам их защищенности, чтобы называться стандартом, должен определять:
Российские стандарты ФСТЭК РФ созданы во многом на базе международных. Но отличие российской модели ИБ от, например, американской в том, что в США стандарты для частного бизнеса, определяющие степени информационной безопасности, являются рекомендательными, а для российских бизнес-субъектов – операторов персональных данных– обязательными.
Устанавливающие степени ИБ-стандарты позволяют решить следующие задачи:
При определении типов информационной безопасности стандарты устанавливают требования к:
Классы безопасности ИС устанавливаются в стандартах, которые имеют отношение к построению ИС в целом, например, к государственным информационным системам (ГИС) в отношении информации, не относящейся к государственной тайне.
Документы, описывающие классы систем ИБ, названы в нескольких международных стандартах, выпускаемых различными организациями, общественными и государственными. Часто в их основу ложится модель, предложенная в стандарте министерства обороны США «Критерии оценки доверенных компьютерных систем» (Trusted Computer System Evaluation Criteria, TCSEC). В среде специалистов по ИБ документация, предложенная TCSEC, часто называется «Оранжевой книгой».
ИС в данном стандарте подразделяются на четыре категории. Уровень защиты D признается низким, уровень А – высшим, а уровни В и С подразделяются на несколько подклассов по степени защищенности. Это значит, что американская модель предполагает наличие классов C1, C2, B1, B2, B3 и A1.
Чем выше уровень защиты, тем строже требования к ИС компании по различным критериям. Первоочередным из них становится требование к механизму управления доступом. Уровень С описывается как произвольное управление доступом. Первичный уровень безопасности обязан разделять уровни доступа для пользователей и файлов.
Для типа С1 должны реализовываться базовые требования:
Для типа С2 внедрены требования, которые должны организовать систему ответственности пользователя за некорректные или несанкционированные действия:
Эта модель защиты безопасности эффективна для ИС вплоть до среднего уровня конфиденциальности.
Для класса В необходимо реализовать более продвинутую архитектуру управления доступом. Для категории ИС типа В1 требуется выполнить следующие требования:
Для типа информационной безопасности В2 возникают дополнительные задачи:
Реализация рекомендованных решений помогает создать надежно защищенную инфраструктуру, обеспечить защиту ее работоспособности и отсутствие утечек данных. Тип защиты В3 позволяет реализовать еще более серьезные дополнительные требования:
Решение этих задач приводит к возможности использования созданной инфраструктуры для защиты конфиденциальной информации высокого уровня.
Для типа А реализуется система верифицированной безопасности, дополнительно к требованиям, созданным для класса В3, применяются следующие решения:
Требования соответствуют тем, которые применяются для защиты государственных ИС.
Правила сертификации ИС, разработанные Министерством обороны США, не всегда соответствуют ИС, внедряемым в других государствах на уровне крупных компаний или правительств, которые хотели бы видеть более серьезные меры защиты. Европейские критерии» (Information Technology Security Evaluation Criteria, ITSEC), выпущенные в 1991 году, до сих пор применяются и формально соответствуют предъявляемым к ИС требованиям. По некоторым параметрам стандарты ITSEC соответствуют требованиям, выраженным в Оранжевой книге.
В России действуют стандарты, устанавливаемые ФСТЭК РФ. Приказ № 17 устанавливает классы информационной безопасности для государственных систем – ГИС. Они аттестуются по классу ИБ, определенному в приложении к приказу, и только потом вводятся в действие.
Классы определяются на основе качества подготовки системы по следующим параметрам:
Каждый компонент защиты системы также описывается по степени защиты, для системы определенного класса недопустимо применение программных или аппаратных средств, сертифицированных ниже класса самой системы. Всего предусмотрено три уровня защиты, и их типизация определяется по параметрам масштабов информационной системы (федеральная, региональная, муниципальная) и уровню конфиденциальности защищаемой информации. Введение такого типа классификации стандартизирует требования к разработчикам и заказчикам.
06.02.2020
Сookie-файл — текстовый файл, сохраненный в браузере компьютера (мобильного устройства)
пользователя интернет-сайта при его посещении пользователем для отражения совершенных
им действий, используемые для обеспечения или повышения работоспособности сайтов,
а также для получения аналитической информации.
С перечнем обрабатываемых cookie-файлов можно ознакомиться в
Политике обработки cookie-файлов Searchinform.
Файлы, осуществляющие хранение информации для обеспечения функционирования веб-ресурсов, информацию о выборе пользователя относительно принятия/отклонения cookie-файлов и не использующие какую-либо информацию о пользователе, которая может быть использована в маркетинговых целях или для учета посещаемых сайтов в сети Интернет.
Файлы, осуществляющие хранение информации о выборе пользователя. СёрчИнформ не устанавливает функциональные cookie, однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные cookie. В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Файлы, предназначенные для оценки работы веб-ресурсов и осуществляющие хранение информации о пользовательских предпочтениях и наиболее просматриваемых страницах веб-ресурса. СёрчИнформ не устанавливает аналитические cookie, однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные cookie. В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Чтобы продолжить регистрацию, пожалуйста, разрешите обработку функциональных файлов cookie
Подпишитесь на нашу рассылку и получите
свод правил информационной безопасности
для сотрудников в шуточных