Деятельность государственной системы защиты информации регламентируется документами, составляющими нормативно-правовую базу инженерно-технической защиты информации. Основу ее составляют документы, классификация которых приведена на рис. 25.2.
По назначению документы делятся на:
•руководящие;
•нормативные;
•методические.
Руководящие документы определяют структуру, права и обязанности органов и людей, обеспечивающих инженерно-техническую защиту информации на различных уровнях государственной системы. Руководящие документы разрабатываются на всех уровнях государственной системы защиты информации, причем документы на более низком уровне конкретизируют документы более
высокого уровня.
Любая деятельность по выполнению руководящих документов сопровождается принятием решений по тому или иному вопросу. Основу принятия решений составляет идентификация текущих факторов или признаков с эталонными. Совокупность эталонных факторов или признаков представляют собой сущность понятия «норма» и содержание нормативных документов. Понятие нормы широко используется во всех сферах деятельности людей. Например, в обществе существуют нормы поведения, часть которых законодательно закреплена в Гражданском кодексе. Грубые отклонения от норм поведения — преступления и шкала наказаний в зависимости от уровня отклонения от нормы рассмотрены в ^Уголовном кодексе. Нормы в человеческом обществе могут изменяться эволюционно в процессе его развития и трансформироваться отдельными группами людей, обладающих силами и средствами психологического воздействия на население.
|
|
Нормативы в области инженерно-технической защиты информации определены специалистами в нормативных документах. В результате сравнения текущих показателей защиты информации с требуемыми нормативами принимается решение об уровне безопасности защищаемой информации.
Так как текущие показатели эффективности защиты информации зависят от большого числа факторов, то методики их определения разными органами и специалистами и, следовательно, полученные результаты в общем случае могут отличаться. Например, если не совпадают методики измерения уровней опасных сигналов у контролирующего и контролируемого органов, то специалистам контролируемого органа трудно доказать достаточность использованных мер защиты. Поэтому, как правило, одновременно разрабатываются нормативы и методики их определения, которые объединяются в нормативно-методические документы.
Основные законы РФ, указы Президента РФ и Постановления Правительства РФ в области инженерно-технической защиты информации указаны в табл. 25.1.
|
|
Таблица 25.1
№ п/п | Уровень документа | Наименование документа | Дата принятия | № документа | |||
1 | 2 | 3 | 4 | 5 | |||
Законы РФ | О государственной тайне | 21 июня 1993 г. | 5485-1 | ||||
Об информации, информатизации и защите информации | 20 февраля 1995 г. | 24-ФЗ | |||||
О безопасности | 5 марта 1992 г. | 2446-1 | |||||
О федеральных органах правительственной связи и информации | 19 февраля 1993 г. | 4524-1 | |||||
О связи | 16 февраля 1995 г. | 15-ФЗ | |||||
Об органах Федеральной службы безопасности в Российской Федерации | 22 февраля 1995 г. | 40-ФЗ | |||||
Об участии в международном информационном обмене | 4 июля 1996 г. | 85-ФЗ | |||||
Указы Президента РФ | Положение о Федеральной службе по техническому и экспортному контролю | 6 августа 2004 г. | |||||
Вопросы защиты государственной тайны | 30 марта 1994 г. | ||||||
Об утверждении перечня сведений, отнесенных к государственной тайне | 8 ноября 1995 г. | ||||||
Об утверждении перечня сведений конфиденциального характера | 6 марта 1997 г. | ||||||
0 защите информационно-телекоммуникационных систем и баз данных от утечки конфиденциальной информации по техническим каналам | 8 мая 1993 г. | ||||||
Постановления правительства РФ | Об утверждении Правил отнесения сведений, составляющих государственную тайну, к различным степеням секретности | 4 сентября 1995 г. | |||||
/ | О лицензировании отдельных видов деятельности | 24 декабря 1994 г. | |||||
О лицензировании деятельности предприятий, учреждений и организаций по проведению работ, связанных с использованием сведений, составляющих государственную тайну, созданием средств защиты информации, а также с осуществлением мероприятий (или) оказанием услуг по защите государственной тайны | 15 апреля 1995 г. | ||||||
Положение о сертификации средств защиты информации | 26 июня 1995 г. | ||||||
Об утверждении Положения о порядке обращения со служебной информацией ограниченного распространения в федеральных органах исполнительной власти | 3 ноября 1994 г. | ||||||
О лицензировании деятельности по технической защите конфиденциальной информации | 30 апреля 2002 г. | ||||||
Основу межведомственных документов составляют решения, руководящие и нормативно-методические документы ФСТЭК (Гос-техкомиссии). В них рассматриваются основы концепции защиты информации от технической разведки, типовые положения об органах по защите информации, требования и методические рекомендации по защите информации от утечки по техническим каналам, руководящие документы по различным аспектам защиты информации в автоматизированных системах, нормативно-методические документы по противодействию различным видам технической разведки.
В каждом ведомстве государства, являющемся владельцем или пользователем информации, содержащим государственную тайну, разрабатываются и конкретизируются руководящие и нормативно-методические документы и создаются органы, обеспечивающие защиту информации как в самом ведомстве, так и подчиненных подразделениях (организациях, предприятиях).
К руководящим документам, разрабатываемым в организации (на предприятии), относятся:
•руководство (инструкция) по защите информации в организации (на предприятии);
•цоложение о подразделении организации, на которое возлагаются задачи по обеспечению безопасности информации;
•инструкции по защите отдельных источников информации, прежде всего информации о разрабатываемых изделиях и продукции.
|
|
В различных организациях эти документы могут иметь разные наименования, отличающиеся от указанных. Но сущность этих документов остается неизменной, так как необходимость в них объективна.
Порядок защиты информации в организации определяется соответствующим руководством (инструкцией). Оно может содержать следующие разделы:
•общие положения;
•перечень охраняемых сведений;
•демаскирующие признаки объектов организации;
•оценки возможностей органов и средств добывания информации;
•организационные и технические мероприятия по защите информации;
•порядок планирования работ службы безопасности;
•порядок взаимодействия с государственными органами, решающими задачи по защите материальной и интеллектуальной собственности, государственной и коммерческой тайны.
Но в данном руководстве нельзя учесть всех особенностей защиты информации в конкретных условиях. В любой организации постоянно меняется ситуация с источниками и носителями конфиденциальной информации, угрозами ее безопасности. Например, появлению нового товара на рынке предшествует большая работа, включающая различные этапы и стадии: проведение исследований, разработка лабораторных и действующих макетов, создание опытного образца и его доработка по результатам испытаний, подготовка производства (документации и дополнительного оборудования), изготовление опытной серии для выявления спроса на товар, массовый выпуск продукции.
На каждом этапе и стадии к работе подключаются новые люди, разрабатываются новые документы, создаются узлы и блоки с информативными для них демаскирующими признаками. Созданию каждого изделия или самостоятельного документа сопутствует свой набор информационных элементов, их источников и носителей, угроз и каналов утечки информации, проявляющихся в различные моменты времени.
Для защиты информации об изделии на каждом этапе его создания разрабатывается соответствующая инструкция. Инструкция должна содержать сведения, необходимые для обеспечения безопасности информации, в том числе: общие сведения об образце, защищаемые сведения о нем и его демаскирующие признаки, потенциальные угрозы безопасности информации, замысел и меры по защите, порядок контроля (задачи, органы контроля, имеющие право на проверку, средства контроля, допустимые значения контролируемых параметров, условия и методики, периодичность и виды контроля), фамилии лиц,'ответственных за безопасность информации.
|
|
Нормативно-методическую базу составляют [3]:
•государственные стандарты (ГОСТы);
•общие требования (ОТ), общие технические требования (ОТТ), тактико-технические требования (ТТТ), руководящие документы (РД) и другие документы;
•модели;
•нормы, методики и инструкции;
•эксплуатационно-техническая документация;
•учебно-методическая и научная литература.
Перечень основных государственных стандартов на технические средства охраны указан в табл. 25.2.
Таблица 25.2
№ п/п | Номер ГОСТа | Наименование ГОСТа | ||
2 | 3 | |||
ГОСТ 26342-84 | Средства охранной, пожарной и охранно-пожарной сигнализации. Типы, основные параметры и размеры | |||
ГОСТ 4.188-85 | Средства охранной, пожарной и охранно-пожарной сигнализации. Номенклатура показателей | |||
ГОСТ 27990-88 | Средства охранной, пожарной и охранно-пожарной сигнализации. Общие технические требования | |||
ГОСТР 50009-92 | Совместимость технических средств охранной, пожарной и охранно-пожарной сигнализации электромагнитная. Требования, нормы и методы испытаний на помехоустойчивость и индустриальные радиопомехи | |||
ГОСТР 50658-94 | Системы тревожной сигнализации. Часть 2. Требования к системам охраной сигнализации. Раздел 4. Ультразвуковые доплеровские извещатели для закрытых помещений | |||
ГОСТР 50659-94 | Системы тревожной сигнализации. Часть 2. Требования к системам охранной сигнализации. Часть 5. Радиоволновые доплеровские извещатели для закрытых помещений ' | |||
7 | ГОСТ Р 50775-95 (МЭК 839-1-88) | Системы тревожной сигнализации. Часть 1. Общие требования. Раздел 1. Общие положения | ||
ГОСТР 50776-05 (МЭК 839-14-89) | Системы тревожной сигнализации. Часть 1. Системы охранной сигнализации. Общие требования. Раздел 4. Руководство по проектированию, монтажу и техническому обслуживанию | |||
ГОСТ Р 50777-95 (МЭК 839-1-6-90) | Системы тревожной сигнализации. Часть 2. Требования к системам охранной сигнализации. Раздел 6. Пассивные оптико-электронные инфракрасные извещатели для помещений | |||
ГОСТР 50862-96 | Сейфы и хранилища ценностей. Требования и методы испытаний на устойчивость к взлому и огнестойкость | |||
ГОСТ Р 50941-96 | Кабины защитные. Общие технические требования и испытания | |||
ГОСТР 51072-97 | Двери защитные. Требования и методы испытаний на устойчивость к криминальному открыванию и взлому | |||
ГОСТ Р-51053 | Замки сейфовые. Требования и методы испытаний на устойчивость к криминальному открыванию и взлому | |||
ГОСТ Р 5089-97 | Замки и защелки для дверей. Технические условия | |||
ГОСТ 51 136-98 | Стекла защитные многослойные. Общие технические условия | |||
ГОСТР 51 186-98 | Системы тревожной сигнализации. Требования и методы испытаний систем охранной сигнализации. Извещатели акустические пассивные для блокирования остекленных конструкций в закрытых помещениях | |||
ГОСТ Р 51241-98 | Средства и системы контроля и управления доступом. Классификация. Общие технические требования и методы испытаний | |||
ГОСТР. 51558-2000 | Системы охранные телевизионные. Общие технические требования и методы испытаний | |||
Основным нормативным документом является перечень сведений, составляющих государственную, военную, коммерческую или любую другую тайну. Перечень сведений, содержащих государственную тайну, основывается на положениях Закона «О государственной тайне»». Перечни подлежащих защите сведений этого закона конкретизируются ведомствами применительно к тематике конкретных организаций. В коммерческих структурах, выполняющих государственные заказы, перечни распространяются на информацию, относящуюся к этому заказу. Перечни сведений, составляющих коммерческую тайну, составляются руководством фирмы при участии сотрудников службы безопасности.
Другие нормативные документы определяют максимально допустимые значения уровней сигналов с защищаемой информацией и концентрации демаскирующих веществ на границах контролируемых зон, непревышение которых обеспечивает требуемый уровень безопасности информации. Эти нормы разрабатываются соответствующими ведомствами, а для коммерческих структур, выполняющих негосударственные заказы, — специалистами этих структур. Кроме того, нормативные документы объединены с методиками измерения параметров норм.
Работа по защите информации в организации проводится всеми его сотрудниками, но степень участия различных категорий существенно отличается. Любой сотрудник, подписавший обязательство о неразглашении тайны, участвует в защите информации хотя бы путем выполнения руководящих документов о защите информации.
Вопросы для самопроверки
1. Основные задачи государственной системы защиты информации от технической разведки.
2. Сущность категорий нарушений требований по защите информации.
3. Структура государственной защиты информации от технической разведки.
4. Задачи и структура Федеральной службы по техническому и экспортному контролю РФ (Государственной технической комиссии).
5. Задачи и структура органов по защите информации Федеральнойслужбы безопасности России.
6.Задачи органов по обеспечению защиты информации ведомств.
7.Виды и органы лицензирования продукции, деятельности и услуг по защите информации.
8.Задачи и органы, обеспечивающие сертификацию средств по защите информации.
9.Задачи и структура по защите информации в организациях (учреждениях, на предприятиях).
10.Классификация документов нормативно-правовой базы по защите информации.
11.Назначение руководящих и нормативно-методических документов по защите информации.