Выстраивая концепцию защиты информации в компании, необходимо опираться на современные методы с проверенным качеством. Традиционно технические средства и способы защиты информации делят на аппаратные и программные. Выбор ПО должен основываться на рекомендациях профессионалов в сфере информационной безопасности. И первый критерий выбора – сертификация программного обеспечения ФСБ и ФСТЭК РФ.
Большинство организаций сталкиваются с необходимостью обеспечения безопасности информации только в части персональных данных сотрудников клиентов, охранять которые от утечек предписывают законы РФ. Но даже в этом, относительно легком, случае вопросы ее сохранности данных жизненно важны. Утечка фотографий из клиники эстетической медицины или историй болезни может сломать и жизнь человека, и успешную деятельность медицинского учреждения, утечка баз данных ГИБДД или Росреестра может нанести ущерб имуществу граждан.
Но существуют и другие риски. Одним из наиболее серьезных становится риск внешнего вмешательства в системы управления стратегических объектов, например, электростанций, в системы кредитных организаций, в оборонные информационные системы. Утрата или искажение информации в этих базах может причинить ущерб десяткам тысяч людей.
Существуют следующие типы угроз безопасности информации:
Мировое сообщество на протяжении последних десятилетий уделяет много внимания правовому регулированию вопросов информационной безопасности. Частично они решаются на уровне международных и межгосударственных соглашений, но в основном соответствующие нормы попадают в национальное законодательство.
Нормативно-правовые акты делятся на три категории:
По правовому статусу информация делится на следующие группы:
Для сведений из первой и второй групп законодатель устанавливает стандарты безопасности и предлагает воспользоваться для организации системы безопасности программными средствами обеспечения защиты информации, прошедшими сертификацию в ФСТЭК и ФСБ РФ.
Право на определение программных продуктов, которые могут быть применены для защиты информации, имеющей категорию государственной тайны или персональных данных, принадлежат трем структурам:
1. Межведомственной комиссии по защите государственной тайны (ее полномочия распространяются только в отношении информации, составляющей государственную тайну).
2. ФСБ РФ (в части определения прав допуска к охраняемым данным и в части сертификации криптографических программ).
3. ФСТЭК России (в части применения некриптографических программных методов).
Ведомства принимают решение о сертификации программы, и только после этого она может быть использована для защиты конфиденциальной информации. Следует учитывать, что:
При защите банковской тайны полномочия по определению программного обеспечения, которое может быть использовано в этих целях, принадлежат ЦБ РФ.
Если программа по защите данных была одобрена и сертифицирована ФСТЭК РФ, она вносится в государственный реестр, где получает определенные обозначения, например, «класс РД СВТ», «НДВ», которые дают представление об уровне защищенности данных при ее использовании.
Под этими терминами следует понимать:
Подробнее уровни защиты от НСД описываются следующим образом:
| 1 уровень | Так защищается информация, содержащая государственную тайну с грифом секретности особой важности. Для него реализован режим перехвата любых попыток доступа. |
| 2 уровень | Требуется для охраны данных с грифом «Совершенно секретно». |
| 3 уровень | Применяется для защиты данных с грифом «Секретно». Для 2-4 уровней предусмотрена реализация механизма классификационных меток для документов, ранжирующих доступ пользователей |
| 4-7 уровень | Будет достаточен для защиты данных, не имеющих отношения к государственной тайне, дополнительные требования по их использованию определяются законодательством по защите персональных данных. На 5 и 6 обязательно предусматривается разграничение прав доступа пользователей. |
Выделяются следующие классы средств защиты информации, подлежащих сертификации:
Кроме этого, требования предъявляются к операционным системам, криптографическим средствам, к электронной подписи. Все они также могут быть отнесены к программным средствам защиты информации. Помимо них, существуют комплексные решения – системы защиты от утечек информации (DLP)- и системы управления инцидентами ИБ (SIEM). Они также могут быть сертифицированы по различным классам уровня отсутствия НДВ.
Эта категория средств защиты информации представляет собой программные или программно-аппаратные продукты, для контроля и фильтрации сетевого трафика. Параметры, по которым осуществляется фильтрация, задаются разработчиком или в процессе внедрения программного продукта. В бытовом применении межсетевые экраны называют «файрволами», они блокируют в компьютере рекламу и всплывающие окна.
Обычно межсетевые экраны устанавливаются на границах локальной сети, они призваны исключить попытки несанкционированного вторжения.
Для межсетевых экранов ФСТЭК предлагает пять классов безопасности:
По объектам защиты межсетевые экраны делятся на следующие группы:
Межсетевые экраны класса «Д» выпускают лишь в программно-аппаратном варианте, остальные – в виде программных продуктов.
Информация уязвима как со стороны пользователя-инсайдера, так и со стороны внешнего проникновения в систему, защитить ее от таких атак позволяют механизмы обнаружения вторжений (СОВ). Они представляют собой программные или программно-аппаратные средства для выявления несанкционированного вторжения в сеть или внешнего, нерегламентированного управления ее компонентами. Их функционал направлен на отражение следующих видов угроз:
В архитектуре СОВ выделяются следующие элементы:
В целях систематизации и сертификации СОВ бывают для сетей и узлов: первые наблюдают за несколькими сетевыми узлами одновременно, контролируя внешний трафик, вторые следят за работой узлов, концентрируясь на системных вызовах, возникающих внутри локальной сети.
Этот тип ПО в наибольшей степени знаком рядовому пользователю. Они предназначены для выявления вредоносных программ, восстановления поврежденных файлов, предохранения операционной системы или отдельных файлов от заражения.
Работают эти средства по одному из двух алгоритмов:
1. Анализ содержания файла, как обычного, так и содержащего команды. Производится детектирование на наличие сигнатур (характеристика программного кода ПО, включающая определенные блоки, соответствующие признакам вирусной программы) вирусов и присутствие подозрительных команд.
2. Отслеживание поведения программы при ее выполнении. Все события протоколируются при реальном запуске и его эмуляции.
ФСТЭК сертифицирует антивирусы по шести классам. Чем выше класс ПО (первый самый высокий), тем в более сложных системах оно может применяться.
Выделяются три типа антивирусных средств:
Антивирусы устанавливаются вне зависимости от того, находится ли информация под охраной в рамках режима защиты, так как современные вредоносные программы могут повредить не только ПО, но и оборудование, а также оказаться средством вымогательства денег.
При загрузке информации в Сеть также возникают риски ее потери. Третье лицо может получить доступ к защищенным файлам, загрузив с внешнего устройства специальную программу. Исключить этот риск поможет применение программных средств доверенной загрузки.
Они делятся на три группы:
Для СДЗ ФСТЭК рекомендует профили безопасности, которые представляют собой набор обязательных требований, выполнение которых становится основанием для сертификации. Также ведомство устанавливает для программного продукта шесть возможных классов защиты, класс устанавливается в зависимости от уровня сложности системы, для которой они применяются. Если сети подключены к каналам связи, обеспечивающим международный обмен данными, необходимо устанавливать СДЗ не ниже четвертого класса.
Эксперты пишут о том, что более 80 % случаев утечки информации происходят в результате переписывания файлов на съемные носители. Устранить этот риск помогают программы, контролирующие запись данных на такие носители, которые делятся на две группы:
Функции по сертификации криптографических средств возложены на ФСБ РФ. На их разработку и распространение требуется лицензия.
Криптографическое ПО делится на следующие группы:
Отдельно выделяются средства электронной подписи.
Средства криптографической защиты бывают как программными, так и программно-аппаратными. Сертифицированные криптографические программные средства должны противостоять атакам, производимым из-за периметра зоны защиты информации. Они делятся на следующие классы: КС1, КС2, КС3, КВ и КА, они различаются по уровню опасности источников атак.
Средства класса КС1 защищают от злоумышленников, которые не являются специалистами в криптографии. Антивирусники класса КВ, напротив, содержат сложный механизм шифрования, который защищает от атак, разработанных специалистами, понимающими правила создания и функционирования алгоритмов криптографической защиты.
Многие российские ведомства самостоятельно создают комплексные или направленные на решение конкретных задач средства безопасности, не рассчитывая на качество ПО внешних разработчиков. Так, в Реестр сертифицированных средств внесены такие программные средства защиты от НСД (несанкционированного доступа), как «Снег 2.0», «Страж 1.1», созданные для корпорации «Росатом».
Большинство ведомств приняли внутренние документы, посвященные вопросам сохранения доверенных им сведений. Так, в ФНС РФ действует Концепция информационной безопасности. Она рекомендует при создании ведомственных продуктов опираться на ГОСТ Р 51583-2000 и международный стандарт ISO/IEC FDIS 27001. Также при их создании используются нормы постановления правительства РФ от 25.12.2009 № 1088 «О единой вертикально интегрированной государственной автоматизированной информационной системе «Управление», которое говорит о необходимости применения единой логики при разработке всех ведомственных программных средств защиты информации от ПНД. Требования к защите информации для государственных учреждений установлены приказом Минкомсвязи № 104. Также при выборе типа программного средства, подлежащего применению в государственном ведомстве или компании, будут приняты во внимание рекомендации ФСТЭК «Меры защиты информации в государственных информационных системах».
Комплексные системы защиты информации предоставляют компаниям множество модульных решений по обеспечению безопасности информационного периметра. Для поиска и анализа информации они используют различные методы. Так, контекстный метод помогает выявлять утечки документов, имеющих определенные метки. Для этого используется текстовой анализатор с изначально заданным набором значений. А контейнерный метод ищет файлы по их содержимому. Например, если в документе есть комбинации цифр определенной длины, возможно, в нем содержатся данные банковских карт.
системы защиты от утечек информации (DLP) контролируют информацию на различных уровнях:
Стандарты требуют в обязательном порядке включать в такие системы функции идентификации пользователей, разграничения контроля доступа, логирования действий пользователей, регистрации инцидентов безопасности и механизма реакции на них. Реакция может выражаться в уведомлении службы безопасности и в отмене действия, основанием для которого послужил инцидент. Ведение архива действий пользователей позволяет проводить ретроспективный анализ инцидентов, выявлять сотрудников с некорректным поведением постфактум.
Такие системы обычно полностью соответствуют отраслевым стандартам защиты информации и часто дорабатываются под потребности конкретного заказчика.
Еще одним программным продуктом являются системы управления инцидентами ИБ (SIEM). Это комплексное решение, задачей которого становится сбор информации, поступающей от программных и аппаратных средств:
Если в данных выявлено отклонение, то оно анализируется, и система выбирает способ реакции. Любое отклонение учитывается в качестве инцидента информационной безопасности, и дальнейшая реакция на него происходит по заданным алгоритмам. Это может быть отказ в совершении действия, уведомление службы безопасности.
Преимуществом системы является возможность тонкой настройки. Даже изменение внешнего адреса электронной почты, на который происходит отправка корреспонденции уполномоченным на это пользователем, будет зафиксировано системой. Генерация инцидентов происходит по принципам машинного обучения: программа накапливает информацию, анализирует ее и выявляет отклонения. Дополнительной функцией станет возможность системы проводить аудит общей архитектуры сети на ее соответствие каким-либо заданным требованиям или параметрам безопасности. Если в программе дополнительно предусмотрен сканер уязвимостей, она регулярно будет проводить аудит защищенности и снимать риски проникновения.
Выбор программного средства защиты информации определяется архитектурой системы и степенью защиты, которая требуется исходя из норм законодательства и рекомендаций ФСТЭК России. Правильный выбор и применение средств в комплексе позволят минимизировать риски утечек важных данных и ущерб, причиненный компании.
07.11.2019