Пути несанкционированного доступа, классификация средств защиты информации. Политика безопасности образовательного учреждения МВД РФ при его информатизации. Методика защиты информации в локальных вычислительных сетях образовательного учреждения МВД РФ.
Аннотация к работе
В ближайшее время прогресс в области развития средств вычислительной техники, программного обеспечения и сетевых технологий даст толчок к развитию средств обеспечения безопасности, что потребует во многом пересмотреть существующую научную парадигму информационной безопасности. создание методов и средств корректного внедрения моделей безопасности в существующие ВС, с возможностью гибкого управления, безопасностью в зависимости от выдвигаемых требований, допустимого риска и расхода ресурсов; В условиях современной суверенизации государств и субъектов Российской Федерации, продолжающихся военных конфликтов, попыток территориальных, экономических и др. притязаний государств друг к другу, растущей угрозы терроризма в отношении отдельных граждан и государственных структур особенно остро встали проблемы надежной защиты информации в особые периоды управления важными государственными объектами, включая ВС. Это требует дальнейшего развития теории и практики обеспечения информационной безопасности в системе МВД России, повышения надежности применения современных систем обработки конфиденциальной информации в условиях обострения информационной войны (борьбы). В дипломной работе, основной целью которой являлось разработка общих рекомендаций по защите информации в системах обработки данных образовательных учреждений МВД РФ и разработка пакета руководящих документов по обеспечению безопасности информации, получены следующие результаты: Рассмотрены основные пути защиты от несанкционированного доступа к информации циркулирующей в системах обработки данных.
Введение
информация защита безопасность локальный
Актуальность работы обеспечивается: разработкой политики безопасности образовательного учреждения в условиях информационной борьбы;
глубокой проработкой и решением ряда важных проблем, направленных на повышение информационной безопасности в системах обработки данных МВД РФ с одновременный обеспечением устойчивости к противодействию диверсионной и технической разведки. разработкой и введением в работу пакета документов по безопасности информации в образовательных учреждениях МВД РФ.
Объектом исследования является информационная безопасность объекта вычислительной техники.
Предметом исследования является разработка научных рекомендаций по организации информационной безопасности для образовательных учреждений МВД РФ.
Цель работы заключается в разработке общих рекомендаций для образовательных учреждений МВД РФ по обеспечению защиты информации в системах обработки данных и разработке типового пакета документов по недопущению несанкционированного доступа к служебной и секретной информации.
Задачи: - рассмотреть существующие каналы утечки информации и способы их закрытия;
- выработать методику создания политики безопасности образовательного учреждения МВД России;
- создать пакет руководящих документов по обеспечению безопасности информации в конкретном образовательном учреждении.
Вопрос защиты информации поднимается уже с тех пор, как только люди научились письменной грамоте. Всегда существовала информацию, которую должны знать не все. Люди, обладающие такой информацией, прибегали к разным способам ее защиты. Из известных примеров это такие способы как тайнопись (письмо симпатическими чернилами), шифрование («тарабарская грамота», шифр Цезаря, более совершенные шифры замены, подстановки). В настоящее время всеобщей компьютеризации благополучие и даже жизнь многих людей зависят от обеспечения информационной безопасности множества компьютерных систем обработки информации, а также контроля и управления различными объектами. К таким объектам (их называют критическими) можно отнести системы телекоммуникаций, банковские системы, атомные станции, системы управления воздушным и наземным транспортом, а также системы обработки и хранения секретной и конфиденциальной информации. Для нормального и безопасного функционирования этих систем необходимо поддерживать их безопасность и целостность. В настоящее время для проникновения в чужие секреты используются такие возможности как : подслушивание разговоров в помещении или автомашине с помощью предварительно установленных "радиожучков" или магнитофонов;
контроль телефонов, телексных и телефаксных линий связи, радиотелефонов и радиостанций;
дистанционный съем информации с различных технических средств, в первую очередь, с мониторов и печатающих устройств компьютеров и другой электронной техники;
лазерное облучение оконных стекол в помещении, где ведутся "интересные разговоры" или, например, направленное радиоизлучение, которое может заставить "откликнуться и заговорить" детали в телевизоре, в радиоприемнике или другой технике .
Обилие приемов съема информации противодействует большое количество организационных и технических способов, так называемая специальная защита.
Одним из основных направлений специальной защиты является поиск техники подслушивания или поисковые мероприятия.
В системе защиты объекта поисковые мероприятия выступают как средства обнаружения и ликвидации угрозы съема информации.
Проблемы защиты информации в системах электронной обработки данных (СОД) постоянно находятся в центре внимания не только специалистов по разработке и использованию этих систем, но и широкого круга пользователей. Под системами электронной обработки данных понимаются системы любой архитектуры и любого функционального назначения, в которых для обработки информации используются средства электронно-вычислительной техники, а под защитой информации - использование специальных средств, методов и мероприятий с целью предотвращения утери информации, находящейся в СОД. Широкое распространение и повсеместное применение вычислительной техники очень резко повысили уязвимость накапливаемой, хранимой и обрабатываемой с СОД информации.
Четко обозначилось три аспекта уязвимости информации: Подверженность физическому уничтожению или искажению.
Возможность несанкционированной (случайной или злоумышленной) модификации.
Опасность несанкционированного получения информации лицами, для которых она не предназначена.
Рассматривая в целом проблемы ЗИ в ЭВМ можно выделить три основных, относительно самостоятельных, но не исключающих, а дополняющих друг друга направления: совершенствование организационных и организационно-технических мероприятий технологии обработки информации в ЭВМ;
блокирование несанкционированного доступа к обрабатываемой в ЭВМ информации;
блокирование несанкционированного получения информации с помощью технических средств.
Основными факторами затрудняющими решение проблемы защиты информации в ЭВМ являются: массовость применения;
постоянно растущая сложность функционирования;
разнообразие программного обеспечения персональных компьютеров, архитектурных решений и легкая адаптируемость для решения разнообразных задач пользователей.
Следует отметить, что использование гибких магнитных дисков создает условия для злоумышленных действий (подмена, хищение, внесение в систему “компьютерного вируса”, несанкционированное копирование информации, незаконное использование сети ЭВМ и др.).
Важнейшая мера защиты информации на этом направлении - четкая организация и контроль использования гибких магнитных дисков.
Любая ЭВМ при работе создает электромагнитное поле, которое позволяет несанкционированно принимать и получать информацию. В ПК это особенно опасно, так как информации, обрабатываемая в них. Более структурирована. В целях защиты используются самые различные мероприятия от экранирования зданий и помещений до подавления излучений специальными генераторами шумов.
Так же одним из основных средств защиты информации в ЭВМ являются криптографические средства. Они имеют своей задачей защиту информации при передаче по линиям связи, хранении на магнитных носителях, а так же препятствуют вводу ложной информации (имитостойкость).
Практическая реализация криптографических средств защиты может быть программной, т.е. шифрование реализуется специальной программой, и технической, с помощью специальных технических средств, реализующих алгоритм шифрования.
Основные трудности в реализации систем защиты состоят в том, что они должны удовлетворять двум группам противоречивых требований: Исключение случайной или преднамеренной выдачи информации посторонним лицам и разграничение доступа к устройствам и ресурсам системы всех пользователей.
Система защиты не должна создавать заметных неудобств пользователям в процессе из работы с использованием ресурсов СОД. В частности должны обеспечиваться: полная свобода доступа каждого пользователя и независимость его работы в пределах предоставленных ему прав и полномочий;
удобство работы с информацией для групп взаимосвязанных пользователей;
возможности пользователям допускать своей информации.
Чтобы надежно защитить информацию, система защиты должна регулярно обеспечивать защиту: Системы обработки данных от посторонних лиц.
Системы обработки данных от пользователей.
Пользователей друг от друга.
Каждого пользователя от себя самого.
Систем обработки от самой себя.
ПУТИ И МЕТОДЫ ЗАЩИТЫ ИНФОРМАЦИИ В СИСТЕМАХ ОБРАБОТКИ ДАННЫХ.
1.1 Пути несанкционированного доступа, классификация способов и средств защиты информации
Архитектура СОД и технология ее функционирования позволяет злоумышленнику находить или специально создавать лазейки для скрытого доступа к информации, причем многообразие и разнообразие даже известных фактов злоумышленных действий дает достаточные основания предполагать, что таких лазеек существует или может быть создано много. Пути несанкционированного получения информации приведены на рисунке 1.
Несанкционированный доступ к информации, находящейся в СОД бывает: КОСВЕННЫМ - без физического доступа к элементам СОД и ПРЯМЫМ - с физическим доступом к элементам СОД.
(с изменением их или без изменения).
В настоящее время существуют следующие пути несанкционированного получения информации (каналы утечки информации): применение подслушивающих устройств;
дистанционное фотографирование;
перехват электромагнитных излучений;
хищение носителей информации и производственных отходов;
считывание данных в массивах других пользователей;
копирование носителей информации;
несанкционированное использование терминалов;
маскировка под зарегистрированного пользователя с помощью хищения паролей и других реквизитов разграничения доступа;
использование программных ловушек;
получение защищаемых данных с помощью серии разрешенных запросов;
использование недостатков языков программирования и операционных систем;
преднамеренное включение в библиотеки программ специальных блоков типа “троянских коней”;
незаконное подключение к аппаратуре или линиям связи вычислительной системы;
злоумышленный вывод из строя механизмов защиты.
Рис.1. Пути несанкционированного доступа к информации.
Классификация способов и средств защиты информации
Для решения проблемы защиты информации основными средствами, используемыми для создания механизмов защиты принято считать: 1. Технические средства - реализуются в виде электрических, электромеханических, электронных устройств. Вся совокупность технических средств принято делить на: аппаратные - устройства, встраиваемые непосредственно в аппаратуру, или устройства, которые сопрягаются с аппаратурой СОД по стандартному интерфейсу (схемы контроля информации по четности, схемы защиты полей памяти по ключу, специальные регистры);
физические - реализуются в виде автономных устройств и систем (электронно-механическое оборудование охранной сигнализации и наблюдения. Замки на дверях, решетки на окнах).
Программные средства - программы, специально предназначенные для выполнения функций, связанных с защитой информации.
В ходе развития концепции защиты информации специалисты пришли к выводу, что использование какого-либо одного из выше указанных способов защиты, не обеспечивает надежного сохранения информации. Необходим комплексных подход к использованию и развитию всех средств и способов защиты информации. В результате были созданы следующие способы защиты информации (рис. 2): 1. Препятствие - физически преграждает злоумышленнику путь к защищаемой информации (на территорию и в помещения с аппаратурой, носителям информации).
Управление доступом - способ защиты информации регулированием использования всех ресурсов системы (технических, программных средств, элементов данных).
Управление доступом включает следующие функции защиты: идентификацию пользователей, персонала и ресурсов системы, причем под идентификацией понимается присвоение каждому названному выше объекту персонального имени, кода , пароля и опознание субъекта или объекта про предъявленному им идентификатору;
проверку полномочий, заключающуюся в проверке соответствия дня недели, времени суток, а также запрашиваемых ресурсов и процедур установленному регламенту;
разрешение и создание условий работы в пределах установленного регламента;
регистрацию обращений к защищаемым ресурсам;
реагирование (задержка работ, отказ, отключение, сигнализация) при попытках несанкционированных действий.
Рис. 2. Способы и средства защиты информации в СОД
Маскировка - способ защиты информации с СОД путем ее криптографического. При передаче информации по линиям связи большой протяженности криптографическое закрытие является единственным способом надежной ее защиты.
Регламентация - заключается в разработке и реализации в процессе функционирования СОД комплексов мероприятий, создающих такие условия автоматизированной обработки и хранения в СОД защищаемой информации, при которых возможности несанкционированного доступа к ней сводились бы к минимуму. Для эффективной защиты необходимо строго регламентировать структурное построение СОД (архитектура зданий, оборудование помещений, размещение аппаратуры), организацию и обеспечение работы всего персонала. Занятого обработкой информации.
Принуждение - пользователи и персонал СОД вынуждены соблюдать правила обработки и использования защищаемой информации под угрозой материальной, административной или уголовной ответственности.
Рассмотренные способы защиты информации реализуются применением различных средств защиты, причем различают технические, программные, организационные законодательные и морально-этические средства.
Организационными средствами защиты называются организационно-правовые мероприятия, осуществляемые в процессе создания и эксплуатации СОД для обеспечения защиты информации. Организационные мероприятия охватывают все структурные элементы СОД на всех этапах: строительство помещений, проектирование системы, монтаж и наладка оборудования, испытания и проверки, эксплуатация.
К законодательным средствам защиты относятся законодательные акты страны, которыми регламентируются правила использования и обработки информации ограниченного доступа и устанавливаются меры ответственности за нарушение этих правил.
К морально-этическим средствам защиты относятся всевозможные нормы, которые сложились традиционно или складываются по мере распространения вычислительных средств в данной стране или обществе. Эти нормы большей частью не являются обязательными, как законодательные меры, однако несоблюдение их ведет обычно к потере авторитета, престижа человека или группы лиц.
Все рассмотренные средства защиты делятся на: ФОРМАЛЬНЫЕ - выполняющие защитные функции строго по заранее предусмотренной процедуре и без непосредственного участия человека.
НЕФОРМАЛЬНЫЕ - такие средства, которые либо определяются целенаправленной деятельностью людей, либо регламентируют эту деятельность.
1.2 Анализ методов защиты информации в системах обработки данных
Обеспечение надежной защиты информации предполагает: Обеспечение безопасности информации в СОД это есть процесс непрерывный, заключающийся в систематическом контроле защищенности, выявлении узких и слабых мест в системе защиты, обосновании и реализации наиболее рациональных путей совершенствования и развития системы защиты.
Безопасность информации в СОД. Последняя может быть обеспечена лишь при комплексном использовании всего арсенала имеющихся средств защиты.
Надлежащую подготовку пользователей и соблюдение ими всех правил защиты.
Что никакую систему защиты нельзя считать абсолютно надежной, надо исходить их того, что может найтись такой искусный злоумышленник, который отыщет лазейку для доступа к информации.
Защита информации в ПЭВМ. Каналы утечки информации.
Защита информации в ПЭВМ - организованная совокупность правовых мероприятий, средств и методов (организационных, технических, программных), предотвращающих или снижающих возможность образования каналов утечки, искажения обрабатываемой или хранимой информации в ПЭВМ.
Канал утечки (КУ) информации - совокупность источника информации, материального носителя или среды распространения несущего эту информацию сигнала и средства выделения информации из сигнала или носителя.
Известны следующие КУ (Рис. 3): Электромагнитный канал. Причиной его возникновения является электромагнитное поле, связанное с протеканием электрического тока в технических средствах обработки информации. Электромагнитное поле может индуцировать токи в близко расположенных проводных линиях (наводки).
Электромагнитный канал в свою очередь делится на: Радиоканал (высокочастотные излучения).
Низкочастотный канал.
Сетевой канал (наводки на провода заземления).
Канал заземления (наводки на провода заземления).
Линейный канал (наводки на линии связи между ПЭВМ).
Акустический канал. Он связан с распространением звуковых волн в воздухе или упругих колебаний в других средах, возникающих при работе устройств отображения информации.
Канал несанкционированного копирования.
Канал несанкционированного доступа.
Рис. 3. Основные каналы утечки информации при обработке ее на ПЭВМ
Прямое хищение (потеря) магнитных носителей информации и документов, образующихся при обработке данных на ПЭВМ.
Организационные меры защиты - меры общего характера, затрудняющие доступ к ценной информации посторонним лицам, вне зависимости от особенностей способа обработки информации и каналов утечки информации.
Организационно-технические меры защиты - меры, связанные со спецификой каналов утечки и метода обработки информации , но не требующие для своей реализации нестандартных приемов и/или оборудования.
Технические меры защиты - меры, жестко связанные с особенностями каналов утечки и требующее для своей реализации специальных приемов, оборудования или программных средств.
Программные “вирусы” - программы, обладающие свойствами самодублирования и могущие скрывать признаки своей работы и причинять ущерб информации в ПЭВМ.
Вирусы делятся на: файловые - присоединяются к выполняемым файлам;
загрузочные - размещаются в загрузочных секторах ПЭВМ.
Несанкционированный доступ к информации в ПЭВМ - действие противника, приводящие к его ознакомлению с содержанием ценной информации или пользованию программными средствами без ведома их владельца.
Несанкционированные действия прикладных программ - действия негативного характера, не связанные с основным назначением прикладных программ.
Организационные и организационно-технические меры защиты информации в системах обработки данных.
Организационные меры предусматривают: Ограничение доступа в помещения, в которых происходит обработка конфиденциальной информации.
Допуск к решению задач на ПЭВМ по обработке секретной, конфиденциальной информации проверенных должностных лиц, определение порядка проведения работ на ПЭВМ.
Хранение магнитных носителей в тщательно закрытых прочных шкафах.
Назначение одной или нескольких ПЭВМ для обработки ценной информации и дальнейшая работа только на этих ПЭВМ.
Установка дисплея, клавиатуры и принтера таким образом, чтобы исключить просмотр посторонними лицами содержания обрабатываемой информации.
Постоянное наблюдение за работой принтера и других устройств вывода на материальных носитель ценной информации.
Уничтожение красящих лент или иных материалов, содержащих фрагменты ценной информации.
Запрещение ведения переговоров о непосредственном содержании конфиденциальной информации лицам, занятым ее обработкой.
Организационно-технические меры предполагают: Ограничение доступа внутрь корпуса ПЭВМ путем установления механических запорных устройств.
Уничтожение всей информации на винчестере ПЭВМ при ее отправке в ремонт с использованием средств низкоуровневого форматирования.
Организацию питания ПЭВМ от отдельного источника питания или от общей (городской) электросети через стабилизатор напряжения (сетевой фильтр) или мотор-генератор.
Использование для отображения информации жидкокристаллических или плазменных дисплеев, а для печати - струйных или лазерных принтеров.
Размещение дисплея, системного блока, клавиатуры и принтера на расстоянии не менее 2,5-3,0 метров от устройств освещения, кондиционирования воздуха, связи (телефона), металлических труб, телевизионной и радиоаппаратуры, а также других ПЭВМ, не использующихся для обработки конфиденциальной информации.
Отключение ПЭВМ от локальной сети или сети удаленного доступа при обработке на ней конфиденциальной информации, кроме случая передачи этой информации по сети.
Установка принтера и клавиатуры на мягкие прокладки с целью снижения утечки информации по акустическому каналу.
Во время обработки ценной информации на ПЭВМ рекомендуется включать устройства, создающие дополнительный шумовой фон (кондиционеры, вентиляторы), а также обрабатывать другую информацию на рядом стоящих ПЭВМ. Эти устройства должны быть расположены на расстоянии не менее 2,5-3,0 метров.
Уничтожение информации непосредственно после ее использования.
Основные методы защиты ПЭВМ от утечек информации по электромагнитному каналу.
Основным источником высокочастотного электромагнитного излучения является дисплей. Изображение с его экрана можно принимать на расстоянии сотен метров. Полностью нейтрализовать утечку можно лишь с использованием генераторов шума. Другим способ защиты является использование плазменных или жидкокристаллических дисплеев.
Еще одним надежным способом является полное экранирование помещения стальными, алюминиевыми или из специальной пластмассы листами толщиной не менее 1 мм с надежным заземлением. На окна в этом случае рекомендуется помещать сотовый фильтр - алюминиевую решетку с квадратными ячейками размером не более 1 см.
Принтер является источником мощного низкочастотного электромагнитного излучения, которое быстро затухает с ростом расстояния. Тем не менее, это излучение также опасно. Борьба с ним крайне затруднена, так как оно имеет сильную магнитную составляющую, которая плохо зашумляется и экранируется. Поэтому рекомендуется либо зашумление мощным шумовым сигналом, либо использование струйного или лазерного принтеров, или термопечати.
Очень опасны специально встроенные в ПЭВМ передатчики или радиомаяки (закладки - программные или технические средства, облегчающие выделение информации из каналов утечки или нарушающие предписанный алгоритм работы ПЭВМ). По этой же причине не рекомендуется обрабатывать ценную информацию на случайных ПЭВМ и подделках под фирму из развивающихся стран. Если компьютер отсылался в ремонт, то необходимо убедиться, что в нем нет закладов.
Электромагнитное излучение от внешних проводников и кабелей ПЭВМ невелика, но необходимо следить, чтобы они не пересекались с проводами, выходящими за пределы помещения.
Монтаж заземлении от периферийного оборудования необходимо вести в пределах контролируемой зоны. Нельзя допускать, чтобы заземление пересекалось с другими проводниками.
Все соединения ПЭВМ с “внешним миром” необходимо проводить через электрическую развязку.
Основными сервисами безопасности являются: •идентификация и аутентификация, •управление доступом, •протоколирование и аудит, •криптография, •экранирование.
Идентификация и аутентификация
Идентификацию и аутентификацию можно считать основой программно-технических средств безопасности, поскольку остальные сервисы рассчитаны на обслуживание именованных субъектов. Идентификация и аутентификация - это первая линия обороны, "проходная" информационного пространства организации.
Идентификация позволяет субъекту - пользователю или процессу, действующему от имени определенного пользователя, назвать себя, сообщив свое имя. Посредством аутентификации вторая сторона убеждается, что субъект действительно тот, за кого себя выдает. В качестве синонима слова "аутентификация" иногда используют сочетание "проверка подлинности". Субъект может подтвердить свою подлинность, если предъявит по крайней мере одну из следующих сущностей: •нечто, что он знает: пароль, личный идентификационный номер, криптографический ключ и т.п., •нечто, чем он владеет: личную карточку или иное устройство аналогичного назначения, •нечто, что является частью его самого: голос, отпечатки пальцев и т.п., то есть свои биометрические характеристики, •нечто, ассоциированное с ним, например координаты.
Надежная идентификация и аутентификация затруднена по ряду принципиальных причин. Во-первых, компьютерная система основывается на информации в том виде, в каком она была получена; строго говоря, источник информации остается неизвестным. Например, злоумышленник мог воспроизвести ранее перехваченные данные. Следовательно, необходимо принять меры для безопасного ввода и передачи идентификационной и аутентификационной информации; в сетевой среде это сопряжено с особыми трудностями. Во-вторых, почти все аутентификационные сущности можно узнать, украсть или подделать. В-третьих, имеется противоречие между надежностью аутентификации с одной стороны, и удобствами пользователя и системного администратора с другой. Так, из соображений безопасности необходимо с определенной частотой просить пользователя повторно вводить аутентификационную информацию (ведь на его место мог сесть другой человек), а это повышает вероятность подглядывания за вводом. В-четвертых, чем надежнее средство защиты, тем оно дороже.
Необходимо искать компромисс между надежностью, доступностью по цене и удобством использования и администрирования средств идентификации и аутентификации. Обычно компромисс достигается за счет комбинирования двух первых из перечисленных базовых механизмов проверки подлинности.
Наиболее распространенным средством аутентификации являются пароли. Система сравнивает введенный и ранее заданный для данного пользователя пароль; в случае совпадения подлинность пользователя считается доказанной. Другое средство, постепенно набирающее популярность и обеспечивающее наибольшую эффективность, - секретные криптографические ключи пользователей.
Главное достоинство парольной аутентификации - простота и привычность. Пароли давно встроены в операционные системы и иные сервисы. При правильном использовании пароли могут обеспечить приемлемый для многих организаций уровень безопасности. Тем не менее по совокупности характеристик их следует признать самым слабым средством проверки подлинности. Надежность паролей основывается на способности помнить их и хранить в тайне. Ввод пароля можно подсмотреть. Пароль можно угадать методом грубой силы, используя, быть может, словарь. Если файл паролей зашифрован, но доступен на чтение, его можно перекачать к себе на компьютер и попытаться подобрать пароль, запрограммировав полный перебор.
Пароли уязвимы по отношению к электронному перехвату - это наиболее принципиальный недостаток, который нельзя компенсировать улучшением администрирования или обучением пользователей. Практически единственный выход - использование криптографии для шифрования паролей перед передачей по линиям связи или вообще их не передавать, как это делается в сервере аутентификации Kerberos.
Тем не менее следующие меры позволяют значительно повысить надежность парольной защиты: •наложение технических ограничений (пароль должен быть не слишком коротким, он должен содержать буквы, цифры, знаки пунктуации и т.п.);
•управление сроком действия паролей, их периодическая смена;
•ограничение доступа к файлу паролей;
•ограничение числа неудачных попыток входа в систему, что затруднит применение метода грубой силы;
•обучение и воспитание пользователей;
•использование программных генераторов паролей, которые, основываясь на несложных правилах, могут порождать только благозвучные и, следовательно, запоминающиеся пароли.
Перечисленные меры целесообразно применять всегда, даже если наряду с паролями используются другие методы аутентификации, основанные, например, на применении токенов.
Токен - это предмет или устройство, владение которым подтверждает подлинность пользователя. Различают токены с памятью (пассивные, которые только хранят, но не обрабатывают информацию) и интеллектуальные токены (активные).
Самой распространенной разновидностью токенов с памятью являются карточки с магнитной полосой. Для использования подобных токенов необходимо устройство чтения, снабженное также клавиатурой и процессором. Обычно пользователь набирает на этой клавиатуре свой личный идентификационный номер, после чего процессор проверяет его совпадение с тем, что записано на карточке, а также подлинность самой карточки. Таким образом, здесь фактически применяется комбинация двух способов защиты, что существенно затрудняет действия злоумышленника.
Необходима обработка аутентификационной информации самим устройством чтения, без передачи в компьютер - это исключает возможность электронного перехвата.
Иногда (обычно для физического контроля доступа) карточки применяют сами по себе, без запроса личного идентификационного номера.
Как известно, одним из самых мощных средств в руках злоумышленника является изменение программы аутентификации, при котором пароли не только проверяются, но и запоминаются для последующего несанкционированного использования.
Интеллектуальные токены характеризуются наличием собственной вычислительной мощности. Они подразделяются на интеллектуальные карты, стандартизованные ISO и прочие токены. Карты нуждаются в интерфейсном устройстве, прочие токены обычно обладают ручным интерфейсом (дисплеем и клавиатурой) и по внешнему виду напоминают калькуляторы. Чтобы токен начал работать, пользователь должен ввести свой личный идентификационный номер.
По принципу действия интеллектуальные токены можно разделить на следующие категории.
•Статический обмен паролями: пользователь обычным образом доказывает токену свою подлинность, затем токен проверяется компьютерной системой.
•Динамическая генерация паролей: токен генерирует пароли, периодически изменяя их. Компьютерная система должна иметь синхронизированный генератор паролей. Информация от токена поступает по электронному интерфейсу или набирается пользователем на клавиатуре терминала.
•Запросно-ответные системы: компьютер выдает случайное число, которое преобразуется криптографическим механизмом, встроенным в токен, после чего результат возвращается в компьютер для проверки. Здесь также возможно использование электронного или ручного интерфейса. В последнем случае пользователь читает запрос с экрана терминала, набирает его на клавиатуре токена (возможно, в это время вводится и личный номер), а на дисплее токена видит ответ и переносит его на клавиатуру терминала.
Главным достоинством интеллектуальных токенов является возможность их применения при аутентификации по открытой сети. Генерируемые или выдаваемые в ответ пароли постоянно меняются, и злоумышленник не получит заметных дивидендов, даже если перехватит текущий пароль. С практической точки зрения, интеллектуальные токены реализуют механизм одноразовых паролей.
Еще одним достоинством является потенциальная многофункциональность интеллектуальных токенов. Их можно применять не только для целей безопасности, но и, например, для финансовых операций.
Устройства контроля биометрических характеристик сложны и недешевы, поэтому пока они применяются только в специфических организациях с высокими требованиями к безопасности.
В последнее время набирает популярность аутентификация путем выяснения координат пользователя. Идея состоит в том, чтобы пользователь посылал координаты спутников системы GPS (Global Positioning System), находящихся в зоне прямой видимости. Сервер аутентификации знает орбиты всех спутников, поэтому может с точностью до метра определить положение пользователя.
Поскольку орбиты спутников подвержены колебаниям, предсказать которые крайне сложно, подделка координат оказывается практически невозможной. Ничего не даст и перехват координат - они постоянно меняются. Непрерывная передача координат не требует от пользователя каких-либо дополнительных усилий, поэтому он может без труда многократно подтверждать свою подлинность. Аппаратура GPS сравнительно недорога и апробирована, поэтому в тех случаях, когда легальный пользователь должен находиться в определенном месте, данный метод проверки подлинности представляется весьма привлекательным.
Очень важной и трудной задачей является администрирование службы идентификации и аутентификации. Необходимо постоянно поддерживать конфиденциальность, целостность и доступность соответствующей информации, что особенно непросто в сетевой разнородной среде. Целесообразно, наряду с автоматизацией, применить максимально возможную централизацию информации. Достичь этого можно применяя выделенные серверы проверки подлинности (такие как Kerberos) или средства централизованного администрирования (например CA-Unicenter). Некоторые операционные системы предлагают сетевые сервисы, которые могут служить основой централизации административных данных.
Централизация облегчает работу не только системным администраторам, но и пользователям, поскольку позволяет реализовать важную концепцию единого входа. Единожды пройдя проверку подлинности, пользователь получает доступ ко всем ресурсам сети в пределах своих полномочий.
Управление доступом
Средства управления доступом позволяют специфицировать и контролировать действия, которые субъекты - пользователи и процессы могут выполнять над объектами - информацией и другими компьютерными ресурсами. Речь идет о логическом управлении доступом, который реализуется программными средствами. Логическое управление доступом - это основной механизм многопользовательских систем, призванный обеспечить конфиденциальность и целостность объектов и, до некоторой степени, их доступность путем запрещения обслуживания неавторизованных пользователей. Задача логического управления доступом состоит в том, чтобы для каждой пары (субъект, объект) определить множество допустимых операций, зависящее от некоторых дополнительных условий, и контролировать выполнение установленного порядка.
Контроль прав доступа производится разными компонентами программной среды - ядром операционной системы, дополнительными средствами безопасности, системой управления базами данных, посредническим программным обеспечением (таким как монитор транзакций) и т.д.
При принятии решения о предоставлении доступа обычно анализируется следующая информация.
•Идентификатор субъекта (идентификатор пользователя, сетевой адрес компьютера и т.п.). Подобные идентификаторы являются основой добровольного управления доступом.
•Атрибуты субъекта (метка безопасности, группа пользователя и т.п.). Метки безопасности - основа принудительного управления доступом.
•Место действия (системная консоль, надежный узел сети и т.п.).
•Время действия (большинство действий целесообразно разрешать только в рабочее время).
•Внутренние ограничения сервиса (число пользователей согласно лицензии на программный продукт и т.п.).
Удобной надстройкой над средствами логического управления доступом является ограничивающий интерфейс, когда пользователя лишают самой возможности попытаться совершить несанкционированные действия, включив в число видимых ему объектов только те, к которым он имеет доступ.
Протоколирование и аудит
Под протоколированием понимается сбор и накопление информации о событиях, происходящих в информационной системе предприятия. У каждого сервиса свой набор возможных событий, но в любом случае их можно подразделить на внешние - вызванные действиями других сервисов, внутренние - вызванные действиями самого сервиса, и клиентские - вызванные действиями пользователей и администраторов.
Аудит - это анализ накопленной информации, проводимый оперативно, почти в реальном времени, или периодически.
Реализация протоколирования и аудита преследует следующие главные цели: •обеспечение подотчетности пользователей и администраторов;
•обеспечение возможности реконструкции последовательности событий; •обнаружение попыток нарушений информационной безопасности; •предоставление информации для выявления и анализа проблем.
Обеспечение подотчетности важно в первую очередь как средство сдерживания. Если пользователи и администраторы знают, что все их действия фиксируются, они, возможно, воздержатся от незаконных операций. Если есть основания подозревать какого-либо пользователя в нечестности, можно регистриро
Вывод
В ближайшее время прогресс в области развития средств вычислительной техники, программного обеспечения и сетевых технологий даст толчок к развитию средств обеспечения безопасности, что потребует во многом пересмотреть существующую научную парадигму информационной безопасности. Основными положениями нового взгляда на безопасность должны являться: исследование и анализ причин нарушения безопасности компьютерных систем;
разработка эффективных моделей безопасности, адекватных современной степени развития программных и аппаратных средств, а также возможностям злоумышленников и РПС;
создание методов и средств корректного внедрения моделей безопасности в существующие ВС, с возможностью гибкого управления, безопасностью в зависимости от выдвигаемых требований, допустимого риска и расхода ресурсов;
необходимость разработки средств анализа безопасности компьютерных систем с помощью осуществления тестовых воздействий (атак).
В условиях современной суверенизации государств и субъектов Российской Федерации, продолжающихся военных конфликтов, попыток территориальных, экономических и др. притязаний государств друг к другу, растущей угрозы терроризма в отношении отдельных граждан и государственных структур особенно остро встали проблемы надежной защиты информации в особые периоды управления важными государственными объектами, включая ВС. Это требует дальнейшего развития теории и практики обеспечения информационной безопасности в системе МВД России, повышения надежности применения современных систем обработки конфиденциальной информации в условиях обострения информационной войны (борьбы).
Широкая информатизация обществ, внедрение компьютерной технологии в сферу управления объектами государственного значения, стремительный рост темпов научно-технического прогресса наряду с положительными достижениями в информационных технологиях, создают реальные предпосылки для утечки конфиденциальной информации.
В дипломной работе, основной целью которой являлось разработка общих рекомендаций по защите информации в системах обработки данных образовательных учреждений МВД РФ и разработка пакета руководящих документов по обеспечению безопасности информации, получены следующие результаты: Рассмотрены основные пути защиты от несанкционированного доступа к информации циркулирующей в системах обработки данных.
Произведена классификация способов и средств защиты информации.
Детально осуществлен анализ методов ЗИ в системах обработки данных.
Рассмотрены основные направления защиты информации в СОД.
Разработаны концепция безопасности локальных вычислительных сетей образовательного учреждения МВД РФ и вопросы обеспечения безопасности при групповой обработке данных в службах и подразделениях института.
Осуществлена выработка политики безопасности конкретного образовательного учреждения и дана методика реализации этой политики.
Разработан пакет руководящих документов по обеспечению безопасности информации в Краснодарском юридическом институте.
В перспективе рассматривается возможность разработки общих рекомендаций по защите информации для всех образовательных учреждений МВД России, и создание типовой инструкции по обеспечению безопасности информации в системах обработки данных.
Федеральный закон «Об информации, информатизации и защите информации».
Президент Российской Федерации. Указ от 3 апреля 1995 г. № 334 «О мерах по соблюдению законности в области разработки, производства, реализации и эксплуатации шифровальных средств, а также предоставления услуг в области шифрования информации».
В.Гайкович, А.Першин, Безопасность электронных банковских систем. - Москва, «Единая Европа», 1994.
Пособие фирмы KNOWLIDGE EXPRESS, INK. "Специальная защита, объектов. Организация проведения поисковых мероприятий".
Каталог фирмы KNOWLEDGE EXPRESS, INK. "Специальная техника систем безопасности и защиты ".
Хисамов Ф.Г. «Теоретические и организационные-технические основы обеспечения информационной безопасности в системе специальной связи вооруженных сил России», Москва, Академия МВД РФ,-1997 г.
Приложение № 1
Инструкция по защите информации в КЮИ МВД РФ
I. ПО ОБЕСПЕЧЕНИЮ БЕЗОПАСНОСТИ ИНФОРМАЦИИ, ОБРАБАТЫВАЕМОЙ НА СРЕДСТВАХ ВЫЧИСЛИТЕЛЬНОЙ ТЕХНИКИ КРАСНОДАРСКОГО ЮРИДИЧЕСКОГО ИИНСТИТУТА МВД РФ.
I.I. Общие положения
1. Настоящая инструкция устанавливает единый порядок обеспечения безопасности информации (ОБИ) при ее обработке на объектах вычислительной техники (ВТ) в КЮИ: отдел, каб. , 2. Инструкция уточняет требования руководящих документов по ОБИ, при вводе и эксплуатации средств ВТ в институте: - обязанности и ответственность должностных лиц по вопросам ОБИ;
- организацию учета, выдачи, хранения и обращения с магнитными носителями и документами;
- порядок допуска в помещения объектов ВТ, к средствам вычислительной техники и информации обрабатываемой в них;
- защиту программного (ПО) и информационного (ИО) обеспечения от воздействия программ-вирусов;
- организацию обращения со средствами разграничения доступа;
- требования к стиранию информации; - организацию технического обслуживания и ремонта средств ВТ.
I.II. Ответственность должностных лиц за обеспечение безопасности информации
3. Общее руководство использованием средств ВТ, а также ответственность за организацию, выполнение и контроль мероприятий по ОБИ на объектах ВТ института возлагается на начальника секретариата. Кроме того он координирует: - планирование и контроль за осуществлением практических мероприятий по предотвращению несанкционированного доступа (НСД) к информации обрабатываемой на средствах ВТ института;
- определение функциональных обязанностей должностным лицам, использующих средства ВТ, с учетом их персональной ответственности за состояние ОБИ на объектах ЭВТ;
- организацию работы по выявлению возможных каналов НСД к информации на объектах ВТ института, принятие своевременных мер по их предотвращению;
- определение порядка формирования и использования информационного обеспечения, а также применения средств ВТ должностными лицами института;
- организацию проведения работы по внедрению средств защиты информации от НСД;
- организацию работы комиссии по разработке перечня защищаемых ресурсов объектов ВТ;
- планирование и проведение занятий с пользователями средств ВТ института, по правилам работы на средствах ВТ и по изучению ими руководящих документов, в части соблюдения требований по ОБИ;
- выполнение требований настоящей инструкции, при организации технического обслуживания средств ВТ, отправки в ремонт ПЭВМ с секретными накопителями на жестком магнитном диске (ЖМД);
- определение порядка учета, хранения и обращения со средствами программного и информационного обеспечения на объектах ВТ института, секретными машинными носителями информации и документами, в соответствии с требованиями приказа МВД РФ № 05-90 г. и № 030-93 г.;
- организацию работы внутри проверочной комиссии по проверке вопросов ОБИ в институте.
Вышеперечисленные работы включаются в годовой план практических мероприятий по ОБИ.
Непосредственное планирование и выполнение этих работ возлагается: - на соответствующих начальников подразделений, которые кроме того обязаны: - принимать участие в планировании практических мероприятий по ОБИ института;
- обеспечить выполнение требований по размещению, монтажу и охране подчиненных объектов ВТ, а также режиму секретности при обработке на средствах ВТ информации, проведению ремонта ВТ или уборки в помещениях ВТ;
- определить приказом начальника института ответственных за средства ВТ, программное и информационное обеспечение;
- определять ответственных за помещения подчиненных объектов ВТ и список пользователей имеющих право обрабатывать на данном объекте информацию;
- готовить приказ начальника института о вводе ПЭВМ в эксплуатацию, на основании акта спецпроверки.
4. Приказами начальника института назначаются: - ответственный за ОБИ в институте;
- ответственные за эксплуатацию средств ВТ (ПЭВМ и дисплейные комплексы);
- ответственные за объекты ЭВТ;
- ответственные за программное и информационное обеспечение и прием в эксплуатацию программных средств;
- внутри проверочная комиссия по проверке состояния ОБИ в институте и его соответствия руководящим документам;
- комиссия по категорированию объектов ВТ и технических средств передачи информации (ТСПИ).
5. Ответственный за эксплуатацию средств ВТ отвечает за выполнение требований по обеспечению безопасности информации и защите ее от технических средств разведки при эксплуатации закрепленных средств ВТ и обязан: - осуществлять контроль за доступом пользователей к закрепленным средствам ВТ в рабочее время;
- выдавать при необходимости пользователям для работы секретные и несекретные магнитные носители (МН) с программным и информационным обеспечением общего применения, а также чистые бумажные рулоны (листы) для печати, дискеты для хранения промежуточных результатов;
- сдавать закрепленные средства ВТ под охрану дежурной службе, установленным порядком;
- осуществлять все мероприятия по вводу закрепленных средств ВТ в эксплуатацию и выполнению всех работ по их специальной защите;
- контролировать стирание информации с закрепленных магнитных носителей общего пользования.
6. Ответственный за ОБИ в институте отвечает за осуществление контроля за выполнением требований руководящих документов по ОБИ и защите от ТСР, оказания помощи по этим вопросам ответственным за эксплуатацию средств ВТ. На ответственного за объект ЭВТ возлагается: - разработка проектов инструкции и других руководящих документов по ОБИ на объектах ВТ института;
- настройка средств защиты информации от ТСР и контроль за их функционированием;
- разработка и представление на утверждение начальнику института годового плана практических мероприятий по ОБИ, с приложением к нему сводного перечня задач решаемых на объекте ВТ;
- осуществление анализа состояния защищенности информации, средств ее защиты на объекте и выработка предложений по их совершенствованию;
- осуществление постоянного контроля за работой пользователей на средствах ВТ в части обеспечения безопасности информации;
- составление заявок на должностных лиц допущенных к защищаемым ресурсам;
- ведение формуляра по ОБИ за объект ВТ;
- опечатывание блока ПЭВМ, в состав которой входит несъемный магнитный носитель информации (жесткий диск);
- хранение эталона антивирусных программ.
7. Непосредственная персональная ответственность за соблюдение требований руководящих документов по ОБИ во время обработки секретной информации возлагается на пользователей, которые обязаны: - руководствоваться требованиями настоящей инструкции и другими основными руководящими документами по ОБИ, режиму секретности и противодействию иностранным техническим разведкам;
- своевременно учитывать в журнале оператора полученные машинные носители и документы;
- хранить свои магнитные носители информации в личных сейфах;
- сдавать при необходимости на хранение представителю секретариата в упаковке опечатанной личной печатью магнитные носители, за сохранность информации которых они несут персональную ответственность;
- передавать другим пользователям секретные машинные носители и документы, а также ПЭВМ, порядком определенным для секретных документов и изделий;
- производить стирание информации в оперативной памяти ПЭВМ, после окончания работы и передачи этой ПЭВМ другому пользователю, а также перед началом работы на ней, путем перезагрузки операционной системы нажатием клавиши "Reset" или одновременно клавиши "Ctrl-Alt-Del";
- включать перед началом обработки секретной информации активные средства защиты (типа "Гном");
- знать и соблюдать установленные требования по учету, хранению и пересылке машинных носителей и документов;
- предварительно учитывать в журнале учета выходных документов, у представителя секретного органа, формируемые на средствах ВТ документы с последующим проставлением программными средствами на каждом отпечатанном листе соответствующего учетного номера по этому журналу;
- уничтожать под две росписи с работником секретариата установленным порядком полученные при формировании выходных документов бракованные секретные листы (рулоны), а также копировальную бумагу и контрольные распечатки;
- производить стирание информации (с переформатированием) на магнитных носителях используемых для временного хранения информации, сразу после окончания работы;
- пользоваться магнитными носителями с общим, специальным и информационным обеспечением общего назначения физически защищенными от записи на них информации.
8. Пользователям средств вычислительной техники запрещается: - обрабатывать информацию с грифом секретности, превышающим установленный актом категорирования;
- разрабатывать, отлаживать и решать задачи на ПЭВМ без оформленного разрешения;
- записывать, хранить и распечатывать секретную информацию на неучтенных машинных носителях, использовать гибкий магнитный диск с поврежденным чехлом (упаковкой) для решения задач;
- отключать (блокировать) средства защиты информации (генератором специальных сигналов, фильтры питания и т.п.);
- производить какие-либо изменения в электрических схемах, монтаже и размещении технических средств;
- изменять алгоритм функционирования технических и принятых в эксплуатацию программных средств ВТ;
- записывать секретную информацию на машинные носители с меньшим грифом секретности;
- использовать средства ВТ для обработки секретной информации до проведения всех мероприятий по организации специальной защиты от технических средств разведки (ТСР) и проведения специальной проверки с оформлением акта этой проверки;
- осуществлять обработку секретной информации в условиях позволяющих осуществлять ее просмотр лицами не имеющими к ней допуска, а также при несоблюдении требований предписания на эксплуатацию средств ВТ;
- использовать в составе ПЭВМ, не предусмотренных комплектацией данной ПЭВМ, нештатные кабели и средства не прошедшие специальных исследований;
- оставлять на хранение в ПЭВМ магнитные дискеты;
- использовать отдельные ПЭВМ или их технические средства для обработки секретной информации, степень секретности, которой превышает разрешенную для данной ПЭВМ;
- снижать гриф секретности машинных носителей информации при переносе на них секретной табличной информации с документов, без раскрытия названия граф и (или) столбцов таблиц этих документов.
- оставлять после окончания работы секретную информацию на жестком магнитном диске ПЭВМ в открытом виде (не зашифрованную средствами криптографической защиты данных "Криптон-3М").
9. Заместитель начальника секретариата по режиму секретности осуществляет учет и хранение машинных носителей информации, а также ведение Журналов учета машинных носителей информации. Он является ответственным за ведение указанного журнала учета и правильность регистрации в нем формируемых документов.
Заместитель начальника секретариата по режиму секретности обязан: - формировать все получаемые чистые системные и пользовательские дискеты и своевременно учитывать их в отдельных секретных и несекретных журналах учета магнитных носителей информации;
- выдавать пользователям под роспись машинные носители информации;
- предварительно регистрировать пользователям, формируемые на устройствах печати ВТ секретные документы, с использованием бумажных рулонов, листов;
- проводить ежемесячную сверку правильности учета сформированных выходных документов, зарегистрированных в журнале их предварительного учета, с данными книг и журналов секретного делопроизводства;
- хранить вместе с формулярами на эталонные магнитные носители с программным обеспечением, в упаковках опечатанных ответственными, за которыми закреплены данные программные изделия, и выдавать их только по указанию начальника института или его заместителя по учебной работе;
Ответственные за объекты ЭВТ в отделах ведут только учет формируемых выходных документов, установленным порядком, за свои объекты ВТ, по заведенным для этого журналам, а также контроль за их наличием и правильностью учета в книгах и журналах секретного делопроизводства института.
I.III. Учет, выдача, хранение и обращение с секретными машинными носителями информации и документами
10. Все секретные и несекретные машинные носители информации подлежат на объектах ВТ обязательному учету.
Магнитные носители информации учитываются в журнале учета, распечатки выходных документов - в журнале учета. Несекретные носители информации учитываются отдельно в аналогичных журналах учета.
Журнал учета форма N 13 ведет и хранит ответственный за объект ЭВТ.
Перед началом работ по формированию секретных машинных документов, указанные лица регистрируют их в журнале учета выходных документов, с указанием ПЭВМ, а после окончания формирования документа заполняются остальные графы. Графы 7 и 11 не заполняются, а в графе 6 и 12 расписываются пользователи. При этом контрольные распечатки регистрируют отдельной строкой. Пользователь заранее, используя средства текстовых редакторов, должен определить необходимое количество листов документа. Если при выдаче документа на печать, на каждом листе автоматически проставляется учетный номер, то в этом случае штамп N 1 на формируемом документе может не проставляться.
11. Магнитные носители информации выдаются заместителем начальника секретариата по РС по журналу учета или лицевому счету, согласно списку подписанному заместителем начальника института, составленному начальниками подразделений.
Магнитные носители информации маркируются следующим образом: а). На гибких магнитных дискетах размера 5,25 дюйма штамп N 1 проставляется на этикетке, наклеенной (закрепленной с помощью липкой ленты) на лицевой стороне конверта дискеты;
б). на магнитных дискетах размером 3,5 дюйма штамп N 1 проставляется на их корпусе;
в). на жестком магнитном диске (типа винчестер) штамп N 1 проставляется на корпусе. Жесткий магнитный диск учитывается отдельно и (или) в составе блока накопителей (системного блока) ПЭВМ. Блок ПЭВМ для маркировки и контроля его наличия вскрывается ответственным за его эксплуатацию в присутствии ответственного за ОБИ, а для ПЭВМ находящейся на гарантийном или после гарантийном обслуживании, кроме того и в присутствии (с разрешения) представителя обслуживающей организации.
После вскрытия, маркировки или контроля наличия блок должен быть опечатан двумя печатями: ответственного за ОБИ и ответственного за эксплуатацию ПЭВМ (представителя обслуживающей организации - для ПЭВМ, находящейся на гарантийном или послегарантийном обслуживании).
Если жесткий магнитный диск ПЭВМ защищен средством криптографической защиты данных (СКЗД) "Криптон-3м" и программой прозрачного шифрования диска "CRIPTO TOOLS" то этот магнитный носитель не подлежит засекречиванию, а обращение с ПЭВМ осуществляется как с несекретным изделием. Порядок использования СКЗД с соответствующим программным обеспечением и ключевой системой определен в описании применения этих средств.
12. Подшивка документов по вопросам обеспечения безопасности информации и специальной защите на объектах ВТ осуществляется в отдельное дело по автоматизации работ на этих объектах.
Контроль программных средств, находящихся на эталонных машинных носителях, информационных массивов баз данных, архивных наборов осуществляется внутри проверочной комиссией по проверке состояния ОБИ в институте один раз в год по контрольным суммам и распечатке каталогов.
Указанная комиссия назначается приказом начальника института и осуществляет проверку в период работы комиссии по проверке наличия секретных документов в институте.
I.IV. Допуск к средствам вычислительной техники
13. К самостоятельной работе на средствах ВТ приказом начальника института допускаются лица, изучившие настоящую инструкцию, ознакомившиеся с требованиями приказа МВД РФ № 05 - 1990 г., N 030 - 1993 г., освоившие основные правила работы на средствах ВТ и сдавшие зачеты. Комиссия для принятия зачетов назначается приказом начальника института. В дальнейшем с этой категорией лиц в часы, отведенные для специальной подготовки, проводятся занятия по изучению вопросов ОБИ, специальной защиты информации и режиму секретности.
14. Допуск пользователей к обработке секретной информации на средствах ВТ осуществляется в соответствии со списком лиц имеющим право ее обрабатывать на данной ПЭВМ. Указанные списки составляются ответственными за эксплуатацию средств ВТ и подписываются заместителем начальника института. В списки могут включаться и представители других подразделений института, при условии сдачи соответствующих зачетов.
15. Помещения где установлены средства ВТ должны отвечать требованиям, предъявляемым к помещениям для хранения секретных документов и ведения секретных переговоров. Эти помещения должны оборудоваться автоматическими замками, средствами сигнализации и постоянно находится под охраной или наблюдением. В рабочее время контроль за доступом к средствам ВТ осуществляется ответственным за эксплуатацию или пользователем, работающим на них.
По окончании рабочего времени помещения с установленными средствами ВТ должны опечатываться и сдаваться под охрану установленным порядком дежурным по институту или начальником караула.
Ремонт и уборка помещений, в которых установлены средства ВТ, должны производиться в присутствии лиц ответственных за их эксплуатацию.
I.V. Защита программного и информационного обеспечения от воздействия программ-вирусов
16. Для обеспечения защиты программного и информационного обеспечения от воздействия программ-вирусов, при использовании ПЭВМ, пользователям необходимо выполнять следующие правила безопасности: - все принесенные из вне дискеты перед использованием должны проверяться на наличие программ-вирусов;
- никогда не использовать нелегальное программное обеспечение;
- перед использованием нового программного обеспечения необходима его проверка с помощью имеющихся в институте антивирусных программ.
При неуверенности в своих силах для этой работы привлекать специалистов;
- все оригиналы программ должны быть защищены от записи и изъяты из обращения, а для работы использоваться только защищенные рабочие копии. У ответственного за эксплуатацию ПЭВМ должна быть системная дискета, с которой можно загрузить операционную систему DOS, на которой должны быть программы FORMAT, CHKDISK и программы Norton Commander;
- перед окончанием работы необходимо сделать копии созданных или измененных программ или данных;
- использовать следующие примеры для предотвращения несанкционированного доступа: закрывать на ключ ПЭВМ при уходе, использовать средства разграничения доступа на ПЭВМ, запрет загрузки MS DOS для ПЭВМ типа PC/AT с внешнего магнитного носителя, а также использование дополнительных аппаратно-программных средств защиты;
- программы и данные , находящиеся на жестком диске и не требующие изменений, размещать на логических дисках защищенных от записи;
- в составе программного обеспечения ПЭВМ иметь антивирусные программы, которые должны запускаться автоматически перед началом работы ПЭВМ и периодически дополняться новыми антивирусными программами. Эталон антивирусных программ храниться у ответственного за ОБИ.
17. К наиболее типичным ситуациям при работе на "зараженном" компьютере относятся: а). бесконечный автоматический рестарт или замедленная работа ПЭВМ;
б). обнаружение разницы между активной (имеющейся) и используемой ПЭВМ памятью;
в). неожиданное получение сообщений: - с просьбой вставить дискету с COMMAND.COM;
- о защите дискеты по записи при загрузке с дискеты или выполняя команду DIR;
- об отсутствии файла;
г). после включения ПЭВМ операционная система (ОС) не загружается с жесткого диска, при загрузке с дискет MS DOS не распознает драйверы жесткого диска;
д). обнаружены неизвестные резидентные программы;
е). пользовательская программа перестает работать или работает с нарушениями;
ж). на экран выводятся посторонние сообщения или символы и т.п.;
з). некоторые файлы оказались испорченными и т.п..
18. Ежегодно проводится проверка всех магнитных носителей информации на наличие программ-вирусов внутри проверочной комиссией в период проверки состояния ОБИ в институте.
Кроме этого проверка ЖМД на наличие "программ-вирусов" должна производится перед каждым включением ПЭВМ в период ее загрузки. Аналогичная проверка проводится пользователем перед работой с ГМД.
19. При обнаружении программы-вируса или подозрении в заражении им ПЭВМ необходимо: - немедленно выключить ПЭВМ, чтобы "вирус" не продолжал своих разрушительных действий и доложить по команде;
- привлечь для "лечения" ПЭВМ ответственного за ОБИ или опытного специалиста.
При обнаружении программы-вируса, если не удается его уничтожить имеющимися в распоряжении антивирусными средствами, необходимо произвести переформатирование заранее зараженных магнитных носителей, с последующим их восстановлением с защищенных эталонных или архивных магнитных носителей информации. Другие действия в этом случае могут привести к повторному заражению ПЭВМ и потери информации в нем.
I.VI. Организация обращения со средствами разграничения доступа
20. В зависимости от режима использования ПЭВМ в нее может быть загружено программное обеспечение как имеющее средства защиты и разграничения доступа, так и не имеющее их.
Загрузка общего и специального программного обеспечения без средств защиты от НСД допускается в следующих случаях: а) ПЭВМ используется в интересах одного пользователя;
б) ПЭВМ используется в интересах группы пользователей, имеющих равные полномочия (права) на доступ (чтение, запись, изменение, стирание) ко всей секретной информации, имеющейся на съемных магнитных носителях.
21. Персональные ЭВМ с жесткими магнитными дисками, до установки на них разрешенных и принятых в эксплуатацию в институте аппаратно-программных средств разграничения доступа и (или) криптографических, использовать в многопользовательском режиме, с различными полномочиями по доступу ко всей информации и действий с ней, запрещается.
Так же в этом случае запрещается записывать на жесткий магнитный диск секретную информацию.
22. При использовании средства криптографической защиты данных (СКЗД) "Криптон-3м", если на магнитный носитель предварительно не записывалась секретная информация, то данный магнитный носитель является несекретным, а обращение в этом случае с ПЭВМ осуществляется как с несекретным изделием.
Работа с СКЗД определяется специальной инструкцией (Правилами работы).
23. Пароль входа в систему пользователи обязаны хранить в секрете. В случае утери или компрометации пароля пользователь обязан сообщить об этом ответственному за объект ВТ.
Ответственный за сохранность паролей от компрометации возлагается на пользователей. Пользователь, при получении значения паролей обязан занести значение пароля в свою секретную рабочую тетрадь на отдельный лист, на котором не должно быть записей, раскрывающих их смысл и значение.
24. Обеспечение пользователей паролями осуществляется заместителем начальника секретариата по РС лично.
I.VII. Стирание информации с магнитных носителей
25. Организация и проведение работ по стиранию секретной информации, обрабатываемой и хранимой в персональных ЭВМ института определяется специальной инструкцией, утвержденной начальником института.
Для осуществления стирания информации с ЖМД и ГМД в институте должна использоваться программа "STIRATEL".
Секретные магнитные носители, после стирания с них информации не рассекречиваются, с учета секретного органа не снимаются.
I.VIII. Техническое обслуживание и ремонт средств ВТ
26. Техническое обслуживание и ремонт осуществляется личным составом отдела средств обучения института (тел. 3-45).
Если ремонт ПЭВМ производился на предприятии зарубежного (совместного) производства или его представителями, то данная ПЭВМ подлежит в установленном порядке спецпроверке и специсследованию.
Отправка в ремонт ПЭВМ с секретным жестким магнитным носителем информации запрещается. Неисправный жесткий магнитный носитель информации подлежит уничтожению установленным порядком.
II. ПО КОМПЛЕКСНОМУ ПРОТИВОДЕЙСТВИЮ ТЕХНИЧЕСКИМ РАЗВЕДКАМ
II.I. Общие положения
Данный раздел определяет содержание и порядок выполнения мероприятий, направленных на обеспечение защиты от ТР охраняемых сведений на объектах ЭВТ института и эксплуатирующейся на них спецтехники и техники связи.
Противодействие техническим разведкам должно быть комплексным, активным, убедительным и разнообразным. Это предусматривает: - высокую ответственность и бдительность личного состава института при несении дежурства и выполнении функциональных обязанностей;
- постоянный комплексный контроль за эксплуатацией средств ЭВТ, спецзащиты, выполнением мер противодействия техническим разведкам;
- применение средств специальной защиты секретной информации.
Специальная защита средств ЭВТ достигается: - применением аппаратных, криптографических, программных средств и способов защиты секретной информации;
- соблюдением правил пользования средствами ЭВТ;
- проведением организационных мероприятий, исключающих несанкционированный доступ к секретной информации.
II.II. Общая характеристика объектов ЭВТ института
Объекты ЭВТ института - третьей категории (высшая категория), расположены в зданиях.
Проход к объектам ЭВТ возможен со стороны улицы Ярославской, и улицы Волгоградской 50 и более метров.
Контролируемая зона для всех объектов более50 метров, что удовлетворяет требованиям по размещению объектов ЭВТ третьей категории при условии применения средств специальной защиты.
Система пространственного зашумления выполнена штатными генераторами шума типа "Гном-1" и "Гном-2" в соответствии с требованиями указанными в технической документации.
II.III. Охраняемые сведения на объектах ЭВТ
К охраняемым сведениям института относятся: - информационно-справочные данные о деятельности института;
- данные о средствах разграничения доступа к информации;
- данные об оперативно-розыскной деятельности;
- научные разработки ограниченного распространения согласно приказа МВД РФ № 020.
II.IV. Демаскирующие признаки объектов ЭВТ
Общий демаскирующий признак - корпус института.
Специфические демаскирующие признаки - излучение электронной вычислительной техники и наличие активного зашумления.
II.V. Оценка возможностей технических разведок
Перехват секретной информации ТР возможен только радиотехнической разведкой за пределами контролируемой зоны носимыми, возимыми на автомашинах и стационарными средствами.
Возможными каналами утечки секретной информации являются: - информационное излучение при работе средств ЭВТ (системного блока, дисплея, устройства печати, накопителя на жестких и гибких магнитных дисках и их соединительных кабелей);
- побочные электромагнитные излучения от спецтехники и средств связи.
II.VI. Организационные и технические мероприятия по противодействию техническим разведкам
К данным мероприятиям относятся: - применение ЭВТ, имеющих предписания на эксплуатацию, а для импортных, кроме того проведение специсследования и спецпроверки;
- изменение времени начала запуска программ с секретной информацией - ежесуточно;
- применение генераторов шума типа "Гном-1(2,3)" при обработке секретной информации;
- использование для электропитания ЭВТ и вспомогательных средств силовой сети, принятой в зданиях института (через полосовые фильтры от силовой подстанции расположенной в пределах контролируемой зоны);
- соблюдение установленных норм размещения ЭВТ и ориентация дисплеев ЭВМ экранами в сторону минимального размера контролируемой зоны для конкретного объекта ЭВТ;
- запрещение самовольного изменения внутреннего монтажа ЭВТ, а также их размещения.
Приказ о вводе объектов в эксплуатацию и разрешение об обработке секретной информации издается только после завершения всех работ по спецзащите и при положительных результатах спецпроверки.
II.VII. Контроль за эффективностью мер ПД ТР
Мероприятия по контролю за состоянием и эффективностью ПД ТР планируются ежегодно и включаются в годовой план работы института.
Спецпроверка объектов ЭВТ по заявке института проводится не реже одного раза в 3 года, а спецобследование - внутри проверочной комиссией во время годовой проверки состояния обеспечения безопасности информации с отражением результатов в акте проверки.
Ответственность за организацию, осуществление и контроль мероприятий по спецзащите возлагается на заместителя начальника института по учебной работе.
Непосредственное выполнение мероприятий по спецзащите на объектах ЭВТ возлагается на ответственных за объекты ЭВТ.
К обработке секретной информации допускается личный состав института, указанный в "Разрешении на автоматизированное производство расчетов...".
Контроль за выполнением данного раздела инструкции возлагается на заместителя начальника секретариата по РС за обеспечение защиты от технических средств разведки института.
Заместитель начальника института по учебной работе полковник милиции В.А.Вишневецкий
Приложение № 2
Обоснование штатов группы защиты информации КЮИ МВД РФ
Одной из угроз деятельности любой организации является несанкционированный съем циркулирующей в ней информации - служебной, коммерческой, личной и др. В последнее время в такой деятельности применяются самые современные достижения науки и техники, использующие не только принцип слухового контроля.
В настоящее время для проникновения в чужие секреты используются такие возможности, как : - подслушивание разговоров в помещении или автомашине с помощью предварительно установленных "радиожучков" или магнитофонов;
- контроль телефонов, телексных и телефаксных линий связи, радиотелефонов и радиостанций;
- дистанционный съем информации с различных технических средств, в первую очередь, с мониторов и печатающих устройств компьютеров и другой электронной техники;
- лазерное облучение оконных стекол в помещении, где ведутся "интересные разговоры" или, например, направленное радиоизлучение, которое может заставить "откликнуться и заговорить" детали в телевизоре, в радиоприемнике или другой технике .
Обилие приемов съема информации противодействует большое количество организационных и технических способов, так называемая специальная защита.
Одним из основных направлений специальной защиты является поиск техники подслушивания или поисковые мероприятия.
В системе защиты объекта поисковые мероприятия выступают как средства обнаружения и ликвидации угрозы съема информации.
ОРГАНИЗАЦИОННАЯ ЧАСТЬ ПРОВЕДЕНИЯ ПОИСКОВЫХ МЕРОПРИЯТИИ
Комплексная задача, которая решается в процессе поисковых мероприятий - это определение состояния технической безопасности объекта, его помещений, подготовке и выполнении мер, исключающих возможность утечки информации в дальнейшем.
Предварительно подготовленная и отработанная технология (план) проведения поиска на конкретном объекте позволит избежать ненужных вскрытий и заделок, а главное - после завершения всех поисковых работ дать ответ о состоянии специальной защиты помещения и объекта в целом, ее достаточности для отражения действий конкретного противника, направления совершенствования противодействия угрозе съема информации.
Важным условием эффективности поисковых мероприятий является их оперативное обеспечение - изучение обстановки вокруг объекта , организация установок и проверок посещающих объект подозрительных лиц, проверочные мероприятия в отношении персонала объекта и др.
Работа по изучению объекта сводится к следующим этапам: - определение вероятного противника и оценка его оперативно-технических возможностей по проникновению в помещение;
- изучение расположения помещений и его окружение;
- изучение режима посещения помещения, порядка установки в нем предметов интерьера, мебели, проведения ремонтных работ;
- установка всех фактов ремонта, монтажа или демонтажа коммуникаций, замены мебели или предметов интерьера;
- изучение конструктивных особенностей здания и ограждающих конструкций помещения;
- изучение всех коммуникаций, входящих в помещение и проходящих через него.
Отдельным пунктом плана поискового мероприятия является контроль эфира в месте проведения поиска, который должен начаться за несколько дней до прибытия бригады и завершиться через несколько дней после окончания работ. Поисковое мероприятие может быть как демонстративный поиск, когда работы не скрываются и изъятие спецсредств съема информации производится сразу же после обнаружения, так, и конспиративный поиск, когда обнаруженный канал используется для передачи дезинформации или "закрывается" искусственно сознаваемыми помехами, которым должен быть придан характер естественных (установлен кондиционер, вентилятор и т.п.).
Конспиративный поиск по многим причинам является более предпочтительным.
Для проведения и организации поисковых мероприятий и их эффективности как для плановых проверок, и особенно, внеплановых необходимым является следующее: 1. Заключение долгосрочного договора с фирмой, имеющей опыт в организации и проведении поисковых работ, а также лицензию на данный вид деятельности .
2 .Иметь собственную службу защиты информации - в этом случае лицензия не нужна, так как это внутренние работы фирмы.
В первом и втором случаях проводятся подготовительные работы для проведения поисковых мероприятий, создается база данных, которая позволяет оперативно и более качественно решать задачи по поисковым мероприятиям и защите информации .
Работа отдельных специалистов или любителей, привлекающихся для проведения поисковых мероприятий является поверхностной и некачественной, в связи с тем. что проводится без оперативного обеспечения.