SlideShare uma empresa Scribd logo
1 de 17
Вопросы обеспечения соответствия
разрабатываемых систем требованиям
   информационной безопасности
          Валерий Козюминский, IBA
Вопросы обеспечения соответствия
          разрабатываемых систем требованиям
             информационной безопасности



   Требования                          Требования ОК
законодательства   Требования ГОСТ        к оценке
    к защите        к разработке АС     безопасности
информации в ИС                          систем ИТ



            Основные проблемы выполнения
         разработчиком требований безопасности


             Практические рекомендации по
        выполнению требований информационной
             безопасности при создании ИС
Требования законодательства
                по защите информации
ЗАКОН Республики Беларусь от 10.11.2008 г. № 455-з «Об информации,
информатизации и защите информации»

ПОЛОЖЕНИЕ о порядке защиты информации в государственных
информационных системах (Проект постановления Совета Министров
Республики Беларусь)

ПОЛОЖЕНИЕ о порядке аттестации систем защиты информации
государственных информационных систем (Проект постановления
Совета Министров Республики Беларусь)

ПОЛОЖЕНИЕ о порядке проведения государственной экспертизы
средств защиты информации(Проект постановления Совета Министров
Республики Беларусь)

ЗАКОН Республики Беларусь «Об электронном документе»
Требования законодательства
                по защите информации
Из ст. 28 ЗАКОНА Республики Беларусь от 10.11.2008 г. № 455-з «Об
информации, информатизации и защите информации»:
• Информация, распространение и (или) предоставление которой
ограничено, а также информация, содержащаяся в государственных
информационных системах, должна обрабатываться в информационных
системах с применением системы защиты информации, аттестованной в
порядке, установленном Советом Министров Республики Беларусь.
• Не допускается эксплуатация государственных информационных систем
без реализации мер по защите информации.
Требования законодательства
                  по защите информации
Из проекта ПОЛОЖЕНИЯ о порядке защиты информации в
государственных информационных системах:
• Защита информации в государственных информационных системах
осуществляется путем создания систем защиты информации…
• Ответственность за организацию работ по защите информации возлагается
на руководителей организаций, которые владеют и (или) пользуются
информационными ресурсами информационной системы
Требования законодательства
                  по защите информации
Из проекта ПОЛОЖЕНИЯ о порядке защиты информации в
государственных информационных системах

  Комплекс мероприятий по созданию СЗИ в ИС включает:
• классификацию хранящихся и обрабатываемых в ИС сведений;
• анализ структуры ИС, порядка организации вычислительных процессов и
условий ее функционирования;
• присвоение информационной системе класса типового объекта
информатизации;
• разработку или корректировку политики информационной безопасности;
• разработку или корректировку задания по безопасности на ИС;
• реализацию требований задания по безопасности в ИС;
• оценку соответствия системы защиты информации требованиям … путем
проведения мероприятий по аттестации системы защиты информации;
• ввод ИС в эксплуатацию.
Требования законодательства
                  по защите информации
Из проекта ПОЛОЖЕНИЯ о порядке аттестации систем защиты
информации государственных информационных систем

Аттестация – комплекс организационно-технических мероприятий, в
результате которых подтверждается соответствие системы защиты
информации требованиям …, что подтверждается выдачей аттестата
соответствия.
Аттестация предусматривает комплексную оценку системы защиты
информации в реальных условиях эксплуатации ИС.
Требования ГОСТ к разработке АС
Стадия создания АС     Содержание
Формирование           Обследование объекта автоматизации,
требований             формирование требований пользователя к АС
Разработка концепции   Изучение объекта, разработка концептуальных
                       вариантов АС, выбор варианта концепции АС
Техническое задание    Разработка и утверждение ТЗ на АС
Эскизный проект        Разработка предварительных проектных решений
                       на АС и ее части
Технический проект     Разработка проектных решений на АС и ее части.
                       Разработка документации. Разработка требований
                       на поставку изделий
Рабочая документация   Разработка рабочей документации на АС и ее части.
                       Разработка ПО
Ввод в действие        Подготовка объекта к вводу АС в действие.
                       Пусконаладочные работы. Предварительные
                       испытания. Опытная эксплуатация. Приемочные
                       испытания
Сопровождение АС

(Из ГОСТ 34.601-90)
Требования ГОСТ к разработке АС
Из ГОСТ 34.602-89 Техническое задание на создание АС

2.6.1 В подразделе «Требования к системе в целом» указывают:
….
• требования безопасности;
….
• требования к защите информации от несанкционированного
  доступа;
• требования по защите информации от внешних аварий;
….
Требования ОК к оценке
              безопасности систем ИТ
     Базовые стандарты ОК
СТБ 34.101.1-2004 (ИСО/МЭК 15408.1-99)
Информационная технология. Методы и средства безопасности.
КРИТЕРИИ ОЦЕНКИ БЕЗОПАСНОСТИ ИНФОРМАЦИОННЫХ
ТЕХНОЛОГИЙ.
Часть 1. Введение и общая модель
  СТБ 34.101.2-2004 (ИСО/МЭК 15408.2-99)
  Часть 2. Функциональные требования безопасности
     СТБ 34.101.3-2004 (ИСО/МЭК 15408.3-99)
     Часть 3. Гарантийные требования безопасности
Требования ОК к оценке
                   безопасности систем ИТ
                  Из СТБ 34.101.3-2004 (ИСО/МЭК 15408.3-99)
                  Уровни гарантии оценки:
     Базовый уровень
             доверия   УГО1 Функционально тестированный

Невысокий- умеренный
     уровень доверия   УГО2   Структурно тестированный

          Умеренный    УГО3   Методически тестированный
     уровень доверия
                              и проверенный
  Умеренный- высокий   УГО4   Методически спроектированный,
     уровень доверия
                              тестированный и пересмотренный
                       УГО5
                       УГО6
                       УГО7
Требования ОК к оценке
                        безопасности систем ИТ
        Из СТБ 34.101.3-2004 (ИСО/МЭК 15408.3-99)
        Перечень представляемой документации для оценки ИС по УГО2
Класс ГТБ   Компонент ГТБ   Документация для оценки
ASE                         Задание по безопасности
АСМ         АСМ_CAP.2       Документация по управлению конфигурацией
ADO         ADO_DEL.1       Процедуры поставки
            ADO_IGS.1       Процедуры установки, генерации и запуска
ADV         ADV_FSP.1       Неформальная функц. спецификация
            ADV_HLD.1       Описательный проект верхнего уровня
            ADV_RCR.1       Неформальная демонстрация соответствия
AGD         AGD_ADM.1       Руководство администратора
            AGD_USR.1       Руководство пользователя
ATE         ATE_COV.1       Доказательство покрытия
            ATE_FUN.1       ПМ и результаты функц. тестирования
            ATE_IND.2       Протокол оценки
AVA         AVA_SOF.1       Оценка стойкости средств безопасности
            AVA_VLA.1       Отчет разработчика об анализе уязвимостей
Требования ОК к оценке
               безопасности систем ИТ
     Методические документы и стандарты ОК
СТБ П 34.101.5-2003 (CEM-97/017, CEM-99/008)
Информационные технологии и безопасность
ОБЩАЯ МЕТОДОЛОГИЯ ИСПЫТАНИЙ ПРОДУКТОВ И СИСТЕМ
ИНФОРМАЦИОННЫХ ТЕХНОЛОГИЙ НА СООТВЕТСТВИЕ
УРОВНЯМ ГАРАНТИЙ
 СТБ 34.101.6-2003 (ISO/IEC PDTR 15446, CEM-99/008)
 Информационные технологии и безопасность
 ЗАДАНИЕ ПО ОБЕСПЕЧЕНИЮ БЕЗОПАСНОСТИ
 Разработка, обоснование, оценка

     СТБ 34.101.7-2003 (ISO/IEC PDTR 15446, CEM-99/008)
     Информационные технологии и безопасность
     ПРОФИЛЬ ЗАЩИТЫ
     Разработка, обоснование, оценка
Основные проблемы
            выполнения требований ИБ
Требования           Требования ГОСТ к             Требования ОК к
законодательства     разработке АС                 оценке безопасности
к защите                                           систем ИТ
информации в ИС                                      Разработка
                      Разработка ТЗ на ИС
                                                     и оценка ЗБ
 Разработка СЗИ:
 Разработка ЗБ;       Технический проект
                      Пояснительная записка к ТП
                                                    Оценка ИС по УГО2
 Оценка ЗБ;                                         Представление
                                                    доказательств
 Создание СЗИ ИС      Рабочее                       соотвествия:
                      Проектирование                Управление конфигурацией
                      Рабочая документация АС       Процедуры поставки…
                                                    Описание архитектуры
                                                    Функц-ная спецификация
 Аттестация СЗИ:                                    Руководящие документы
                      Ввод в действие
 Оценка док. СЗИ;     Поставка и инсталляция        ПМ тестирования СЗИ
                      Предварительные испытания     Результаты тестирования
 Оценка среды СЗИ;    Опытная эксплуатация          Оценка документации
 Испытания СЗИ        Приемочные испытания          Независим. тестирование




   Согласование процессов           Согласование документации
      создания ИС и СЗИ       на ИС и СЗИ для соответствия ГОСТ и ОК
Вопросы согласования процессов
                  создания ИС и СЗИ
Этапы создания СЗИ          Стадии создани ИС по          Требования ОК к ЗБ
(Проект постановления СМ)   ЕСКД                          (СТБ 34.101.6)
1. Классификация                                          1.Общее описание ИС
   информации                                             2.Описание среды
                             Разработка ТЗ на ИС          (предположений об
2. Анализ ИС как
   объекта защиты                                         условиях эксплуатации,
3. Присвоение ИС             Технический проект           активов, угроз)
   категории                 Пояснительная записка к ТП   3.Описание задач
4. Разработка                                             безопасности
   политики                  Рабочее                      4.Описание требований
5. Разработка ЗБ             Проектирование               5.Общая спецификация
6. Оценка ЗБ                 Рабочая документация АС      реализации ТБ
7. Реализация                                             6.Обоснование
   требований ЗБ             Ввод в действие              Согласно СТБ 34.101.1
8. Оценка СЗИ на             Поставка и инсталляция       разработка ЗБ осуществляется
   соотв. треб.              Предварительные испытания    итерационно одновременно с
                             Опытная эксплуатация         созданием объекта
   (аттестация)              Приемочные испытания
9. Ввод ИС в                                              Оценка СЗИ по УГО СТБ
   эксплуатацию                                           34.101.3

          Варианты решения:
          1) ТЗ - ЧТЗ - ЗБ 2) ПЗ – ЗБ 3) ЗБ (без ОС) – ЗБ ….
Вопросы согласования
                    документации на ИС и СЗИ
Документация для            Стадии создания ИС по         Требования ОК к СЗИ
  аттестации СЗИ            ГОСТ                          (СТБ 34.101.3 для УГО2)
(Проект постановления СМ)                                 1.ЗБ
1. Перечень ОД ИС                                         2.Управление
2. Оргструктура ИС           Разработка ТЗ на ИС          конфигурацией
3. Политики ИБ                                            3.Процедуры поставки,
4. Структура ПТК             Технический проект           установки, генерации и
5. Структура ПО
                             Пояснительная записка к ТП   запуска
6. Ф. сх. ИС                                              4.Функц. спецификация
7. Структура СЗИ                                          5.Описание архитектуры
8. ЗБ                        Рабочее
9. Сертификаты СБ            Проектирование               СЗИ
10.Проектная и эксп.         Рабочая документация АС      6.Руковдства (админ. И
   Документация СЗИ                                       пользователя)
11.Оргструктура ИБ           Ввод в действие              7.ПМ тестирования СЗИ,
12.Инструкции по ИБ          Поставка и инсталляция       результаты
13.ПМ испытаний СЗИ          Предварительные испытания    тестирования
14.Протоколы                 Опытная эксплуатация         8.Анализ уязвимостей
   испытаний СЗИ             Приемочные испытания
15.Протокол оценки ЗБ


    Варианты подготовки документации СИБ:
    1) в соотв с. ОК 2) в соотв с. ЕСКД 3) Совмещение док. ЕСКД и ОК
СПАСИБО ЗА ВНИМАНИЕ

  ?????? Вопросы?????


E-mail: vkazjuminski@iba.by

Mais conteúdo relacionado

Mais procurados

Программа лояльности
Программа лояльностиПрограмма лояльности
Программа лояльностиvseneshtiak
 
About distance learning
About distance learningAbout distance learning
About distance learningkzsh22
 
как да направим компост
как да направим компосткак да направим компост
как да направим компостFondation Paideia
 
НАВЧАННЯ В ВИЩИХ ВІЙСЬКОВИХ НАВЧАЛЬНИХ ЗАКЛАДАХ УКРАЇНИ
НАВЧАННЯ В ВИЩИХ ВІЙСЬКОВИХ НАВЧАЛЬНИХ ЗАКЛАДАХ УКРАЇНИНАВЧАННЯ В ВИЩИХ ВІЙСЬКОВИХ НАВЧАЛЬНИХ ЗАКЛАДАХ УКРАЇНИ
НАВЧАННЯ В ВИЩИХ ВІЙСЬКОВИХ НАВЧАЛЬНИХ ЗАКЛАДАХ УКРАЇНИrussoua
 
НЛО Маркетинг - презентация
НЛО Маркетинг - презентацияНЛО Маркетинг - презентация
НЛО Маркетинг - презентацияНЛО Маркетинг
 
Sreda Bezopasnosti 2[1]
Sreda Bezopasnosti 2[1]Sreda Bezopasnosti 2[1]
Sreda Bezopasnosti 2[1]svetikluck
 
подорож планетою толератності
подорож планетою толератностіподорож планетою толератності
подорож планетою толератностіPoltava municipal lyceum #1
 
водні ресурси
водні ресурсиводні ресурси
водні ресурсиAlina Abramova
 
Winalite Health Ru
Winalite Health RuWinalite Health Ru
Winalite Health Rudanny_sh2000
 
Короли интернета
Короли интернетаКороли интернета
Короли интернетаalberton8
 
жIнки вченI
жIнки вченIжIнки вченI
жIнки вченIPaul
 
управление продажами слайд шоу
управление продажами слайд шоууправление продажами слайд шоу
управление продажами слайд шоуakavnezna
 
2009.05.19-20 Построение системы мотивации персонала
2009.05.19-20 Построение системы мотивации персонала2009.05.19-20 Построение системы мотивации персонала
2009.05.19-20 Построение системы мотивации персоналаgrand21
 

Mais procurados (20)

Программа лояльности
Программа лояльностиПрограмма лояльности
Программа лояльности
 
event
event event
event
 
Проповідь про проповідь - Ігор Бандура
Проповідь про проповідь - Ігор БандураПроповідь про проповідь - Ігор Бандура
Проповідь про проповідь - Ігор Бандура
 
About distance learning
About distance learningAbout distance learning
About distance learning
 
как да направим компост
как да направим компосткак да направим компост
как да направим компост
 
Contact data
Contact dataContact data
Contact data
 
НАВЧАННЯ В ВИЩИХ ВІЙСЬКОВИХ НАВЧАЛЬНИХ ЗАКЛАДАХ УКРАЇНИ
НАВЧАННЯ В ВИЩИХ ВІЙСЬКОВИХ НАВЧАЛЬНИХ ЗАКЛАДАХ УКРАЇНИНАВЧАННЯ В ВИЩИХ ВІЙСЬКОВИХ НАВЧАЛЬНИХ ЗАКЛАДАХ УКРАЇНИ
НАВЧАННЯ В ВИЩИХ ВІЙСЬКОВИХ НАВЧАЛЬНИХ ЗАКЛАДАХ УКРАЇНИ
 
Statut
StatutStatut
Statut
 
Украинские социальные медиа 2009
Украинские социальные медиа 2009Украинские социальные медиа 2009
Украинские социальные медиа 2009
 
НЛО Маркетинг - презентация
НЛО Маркетинг - презентацияНЛО Маркетинг - презентация
НЛО Маркетинг - презентация
 
Sreda Bezopasnosti 2[1]
Sreda Bezopasnosti 2[1]Sreda Bezopasnosti 2[1]
Sreda Bezopasnosti 2[1]
 
Place Marketing
Place MarketingPlace Marketing
Place Marketing
 
подорож планетою толератності
подорож планетою толератностіподорож планетою толератності
подорож планетою толератності
 
водні ресурси
водні ресурсиводні ресурси
водні ресурси
 
Openair Presentation
Openair PresentationOpenair Presentation
Openair Presentation
 
Winalite Health Ru
Winalite Health RuWinalite Health Ru
Winalite Health Ru
 
Короли интернета
Короли интернетаКороли интернета
Короли интернета
 
жIнки вченI
жIнки вченIжIнки вченI
жIнки вченI
 
управление продажами слайд шоу
управление продажами слайд шоууправление продажами слайд шоу
управление продажами слайд шоу
 
2009.05.19-20 Построение системы мотивации персонала
2009.05.19-20 Построение системы мотивации персонала2009.05.19-20 Построение системы мотивации персонала
2009.05.19-20 Построение системы мотивации персонала
 

Destaque

Group presentation show
Group presentation showGroup presentation show
Group presentation showNerakstar1
 
Seminar Unit 4
Seminar Unit 4Seminar Unit 4
Seminar Unit 4denlaw
 
Sumati Ahuja for Director, MCC
Sumati Ahuja for Director, MCCSumati Ahuja for Director, MCC
Sumati Ahuja for Director, MCCSumati Ahuja
 
Research – Islington Gazette and Website
Research – Islington Gazette and WebsiteResearch – Islington Gazette and Website
Research – Islington Gazette and WebsiteShreena95
 

Destaque (7)

Group presentation show
Group presentation showGroup presentation show
Group presentation show
 
Seminar Unit 4
Seminar Unit 4Seminar Unit 4
Seminar Unit 4
 
Sumati Ahuja for Director, MCC
Sumati Ahuja for Director, MCCSumati Ahuja for Director, MCC
Sumati Ahuja for Director, MCC
 
Research – Islington Gazette and Website
Research – Islington Gazette and WebsiteResearch – Islington Gazette and Website
Research – Islington Gazette and Website
 
Internet
InternetInternet
Internet
 
O Controlador
O ControladorO Controlador
O Controlador
 
Leadership Class
Leadership ClassLeadership Class
Leadership Class
 

Mais de sef2009

технопарк бнту метолит
технопарк бнту метолиттехнопарк бнту метолит
технопарк бнту метолитsef2009
 
риски тестирования
риски тестированияриски тестирования
риски тестированияsef2009
 
распознавание для Web
распознавание для Webраспознавание для Web
распознавание для Websef2009
 
персональные риски аналитика
персональные риски аналитикаперсональные риски аналитика
персональные риски аналитикаsef2009
 
ксуп кейс
ксуп кейсксуп кейс
ксуп кейсsef2009
 
блинов Java Belarus 2009
блинов   Java Belarus 2009блинов   Java Belarus 2009
блинов Java Belarus 2009sef2009
 
александров обучение в сфере Software Engineering
александров   обучение в сфере Software Engineeringалександров   обучение в сфере Software Engineering
александров обучение в сфере Software Engineeringsef2009
 
Sef Sivakou Tezisy
Sef Sivakou TezisySef Sivakou Tezisy
Sef Sivakou Tezisysef2009
 
Sef Sivakou Prezentacia
Sef Sivakou PrezentaciaSef Sivakou Prezentacia
Sef Sivakou Prezentaciasef2009
 
Sef Sivakou Doklad
Sef Sivakou DokladSef Sivakou Doklad
Sef Sivakou Dokladsef2009
 
Sef презентация
Sef презентацияSef презентация
Sef презентацияsef2009
 
Sef Kolotygin.V4
Sef Kolotygin.V4Sef Kolotygin.V4
Sef Kolotygin.V4sef2009
 
Sef 2009
Sef 2009Sef 2009
Sef 2009sef2009
 
Sef 2009 Itsm
Sef 2009 ItsmSef 2009 Itsm
Sef 2009 Itsmsef2009
 
Alexandrov Alex Quality
Alexandrov Alex QualityAlexandrov Alex Quality
Alexandrov Alex Qualitysef2009
 
Denisv Teamwork April 23
Denisv Teamwork April 23Denisv Teamwork April 23
Denisv Teamwork April 23sef2009
 
Content Migration Framework
Content Migration FrameworkContent Migration Framework
Content Migration Frameworksef2009
 
25.04.09 Sidorov
25.04.09 Sidorov25.04.09 Sidorov
25.04.09 Sidorovsef2009
 
21 05 2009 Grigorash Surova Sef
21 05 2009 Grigorash Surova Sef21 05 2009 Grigorash Surova Sef
21 05 2009 Grigorash Surova Sefsef2009
 

Mais de sef2009 (20)

технопарк бнту метолит
технопарк бнту метолиттехнопарк бнту метолит
технопарк бнту метолит
 
риски тестирования
риски тестированияриски тестирования
риски тестирования
 
распознавание для Web
распознавание для Webраспознавание для Web
распознавание для Web
 
персональные риски аналитика
персональные риски аналитикаперсональные риски аналитика
персональные риски аналитика
 
ксуп кейс
ксуп кейсксуп кейс
ксуп кейс
 
блинов Java Belarus 2009
блинов   Java Belarus 2009блинов   Java Belarus 2009
блинов Java Belarus 2009
 
александров обучение в сфере Software Engineering
александров   обучение в сфере Software Engineeringалександров   обучение в сфере Software Engineering
александров обучение в сфере Software Engineering
 
Sef Sivakou Tezisy
Sef Sivakou TezisySef Sivakou Tezisy
Sef Sivakou Tezisy
 
Sef Sivakou Prezentacia
Sef Sivakou PrezentaciaSef Sivakou Prezentacia
Sef Sivakou Prezentacia
 
Sef Sivakou Doklad
Sef Sivakou DokladSef Sivakou Doklad
Sef Sivakou Doklad
 
Sef презентация
Sef презентацияSef презентация
Sef презентация
 
Sef
SefSef
Sef
 
Sef Kolotygin.V4
Sef Kolotygin.V4Sef Kolotygin.V4
Sef Kolotygin.V4
 
Sef 2009
Sef 2009Sef 2009
Sef 2009
 
Sef 2009 Itsm
Sef 2009 ItsmSef 2009 Itsm
Sef 2009 Itsm
 
Alexandrov Alex Quality
Alexandrov Alex QualityAlexandrov Alex Quality
Alexandrov Alex Quality
 
Denisv Teamwork April 23
Denisv Teamwork April 23Denisv Teamwork April 23
Denisv Teamwork April 23
 
Content Migration Framework
Content Migration FrameworkContent Migration Framework
Content Migration Framework
 
25.04.09 Sidorov
25.04.09 Sidorov25.04.09 Sidorov
25.04.09 Sidorov
 
21 05 2009 Grigorash Surova Sef
21 05 2009 Grigorash Surova Sef21 05 2009 Grigorash Surova Sef
21 05 2009 Grigorash Surova Sef
 

козюминский в.д. презентация доклада

  • 1. Вопросы обеспечения соответствия разрабатываемых систем требованиям информационной безопасности Валерий Козюминский, IBA
  • 2. Вопросы обеспечения соответствия разрабатываемых систем требованиям информационной безопасности Требования Требования ОК законодательства Требования ГОСТ к оценке к защите к разработке АС безопасности информации в ИС систем ИТ Основные проблемы выполнения разработчиком требований безопасности Практические рекомендации по выполнению требований информационной безопасности при создании ИС
  • 3. Требования законодательства по защите информации ЗАКОН Республики Беларусь от 10.11.2008 г. № 455-з «Об информации, информатизации и защите информации» ПОЛОЖЕНИЕ о порядке защиты информации в государственных информационных системах (Проект постановления Совета Министров Республики Беларусь) ПОЛОЖЕНИЕ о порядке аттестации систем защиты информации государственных информационных систем (Проект постановления Совета Министров Республики Беларусь) ПОЛОЖЕНИЕ о порядке проведения государственной экспертизы средств защиты информации(Проект постановления Совета Министров Республики Беларусь) ЗАКОН Республики Беларусь «Об электронном документе»
  • 4. Требования законодательства по защите информации Из ст. 28 ЗАКОНА Республики Беларусь от 10.11.2008 г. № 455-з «Об информации, информатизации и защите информации»: • Информация, распространение и (или) предоставление которой ограничено, а также информация, содержащаяся в государственных информационных системах, должна обрабатываться в информационных системах с применением системы защиты информации, аттестованной в порядке, установленном Советом Министров Республики Беларусь. • Не допускается эксплуатация государственных информационных систем без реализации мер по защите информации.
  • 5. Требования законодательства по защите информации Из проекта ПОЛОЖЕНИЯ о порядке защиты информации в государственных информационных системах: • Защита информации в государственных информационных системах осуществляется путем создания систем защиты информации… • Ответственность за организацию работ по защите информации возлагается на руководителей организаций, которые владеют и (или) пользуются информационными ресурсами информационной системы
  • 6. Требования законодательства по защите информации Из проекта ПОЛОЖЕНИЯ о порядке защиты информации в государственных информационных системах Комплекс мероприятий по созданию СЗИ в ИС включает: • классификацию хранящихся и обрабатываемых в ИС сведений; • анализ структуры ИС, порядка организации вычислительных процессов и условий ее функционирования; • присвоение информационной системе класса типового объекта информатизации; • разработку или корректировку политики информационной безопасности; • разработку или корректировку задания по безопасности на ИС; • реализацию требований задания по безопасности в ИС; • оценку соответствия системы защиты информации требованиям … путем проведения мероприятий по аттестации системы защиты информации; • ввод ИС в эксплуатацию.
  • 7. Требования законодательства по защите информации Из проекта ПОЛОЖЕНИЯ о порядке аттестации систем защиты информации государственных информационных систем Аттестация – комплекс организационно-технических мероприятий, в результате которых подтверждается соответствие системы защиты информации требованиям …, что подтверждается выдачей аттестата соответствия. Аттестация предусматривает комплексную оценку системы защиты информации в реальных условиях эксплуатации ИС.
  • 8. Требования ГОСТ к разработке АС Стадия создания АС Содержание Формирование Обследование объекта автоматизации, требований формирование требований пользователя к АС Разработка концепции Изучение объекта, разработка концептуальных вариантов АС, выбор варианта концепции АС Техническое задание Разработка и утверждение ТЗ на АС Эскизный проект Разработка предварительных проектных решений на АС и ее части Технический проект Разработка проектных решений на АС и ее части. Разработка документации. Разработка требований на поставку изделий Рабочая документация Разработка рабочей документации на АС и ее части. Разработка ПО Ввод в действие Подготовка объекта к вводу АС в действие. Пусконаладочные работы. Предварительные испытания. Опытная эксплуатация. Приемочные испытания Сопровождение АС (Из ГОСТ 34.601-90)
  • 9. Требования ГОСТ к разработке АС Из ГОСТ 34.602-89 Техническое задание на создание АС 2.6.1 В подразделе «Требования к системе в целом» указывают: …. • требования безопасности; …. • требования к защите информации от несанкционированного доступа; • требования по защите информации от внешних аварий; ….
  • 10. Требования ОК к оценке безопасности систем ИТ Базовые стандарты ОК СТБ 34.101.1-2004 (ИСО/МЭК 15408.1-99) Информационная технология. Методы и средства безопасности. КРИТЕРИИ ОЦЕНКИ БЕЗОПАСНОСТИ ИНФОРМАЦИОННЫХ ТЕХНОЛОГИЙ. Часть 1. Введение и общая модель СТБ 34.101.2-2004 (ИСО/МЭК 15408.2-99) Часть 2. Функциональные требования безопасности СТБ 34.101.3-2004 (ИСО/МЭК 15408.3-99) Часть 3. Гарантийные требования безопасности
  • 11. Требования ОК к оценке безопасности систем ИТ Из СТБ 34.101.3-2004 (ИСО/МЭК 15408.3-99) Уровни гарантии оценки: Базовый уровень доверия УГО1 Функционально тестированный Невысокий- умеренный уровень доверия УГО2 Структурно тестированный Умеренный УГО3 Методически тестированный уровень доверия и проверенный Умеренный- высокий УГО4 Методически спроектированный, уровень доверия тестированный и пересмотренный УГО5 УГО6 УГО7
  • 12. Требования ОК к оценке безопасности систем ИТ Из СТБ 34.101.3-2004 (ИСО/МЭК 15408.3-99) Перечень представляемой документации для оценки ИС по УГО2 Класс ГТБ Компонент ГТБ Документация для оценки ASE Задание по безопасности АСМ АСМ_CAP.2 Документация по управлению конфигурацией ADO ADO_DEL.1 Процедуры поставки ADO_IGS.1 Процедуры установки, генерации и запуска ADV ADV_FSP.1 Неформальная функц. спецификация ADV_HLD.1 Описательный проект верхнего уровня ADV_RCR.1 Неформальная демонстрация соответствия AGD AGD_ADM.1 Руководство администратора AGD_USR.1 Руководство пользователя ATE ATE_COV.1 Доказательство покрытия ATE_FUN.1 ПМ и результаты функц. тестирования ATE_IND.2 Протокол оценки AVA AVA_SOF.1 Оценка стойкости средств безопасности AVA_VLA.1 Отчет разработчика об анализе уязвимостей
  • 13. Требования ОК к оценке безопасности систем ИТ Методические документы и стандарты ОК СТБ П 34.101.5-2003 (CEM-97/017, CEM-99/008) Информационные технологии и безопасность ОБЩАЯ МЕТОДОЛОГИЯ ИСПЫТАНИЙ ПРОДУКТОВ И СИСТЕМ ИНФОРМАЦИОННЫХ ТЕХНОЛОГИЙ НА СООТВЕТСТВИЕ УРОВНЯМ ГАРАНТИЙ СТБ 34.101.6-2003 (ISO/IEC PDTR 15446, CEM-99/008) Информационные технологии и безопасность ЗАДАНИЕ ПО ОБЕСПЕЧЕНИЮ БЕЗОПАСНОСТИ Разработка, обоснование, оценка СТБ 34.101.7-2003 (ISO/IEC PDTR 15446, CEM-99/008) Информационные технологии и безопасность ПРОФИЛЬ ЗАЩИТЫ Разработка, обоснование, оценка
  • 14. Основные проблемы выполнения требований ИБ Требования Требования ГОСТ к Требования ОК к законодательства разработке АС оценке безопасности к защите систем ИТ информации в ИС Разработка Разработка ТЗ на ИС и оценка ЗБ Разработка СЗИ: Разработка ЗБ; Технический проект Пояснительная записка к ТП Оценка ИС по УГО2 Оценка ЗБ; Представление доказательств Создание СЗИ ИС Рабочее соотвествия: Проектирование Управление конфигурацией Рабочая документация АС Процедуры поставки… Описание архитектуры Функц-ная спецификация Аттестация СЗИ: Руководящие документы Ввод в действие Оценка док. СЗИ; Поставка и инсталляция ПМ тестирования СЗИ Предварительные испытания Результаты тестирования Оценка среды СЗИ; Опытная эксплуатация Оценка документации Испытания СЗИ Приемочные испытания Независим. тестирование Согласование процессов Согласование документации создания ИС и СЗИ на ИС и СЗИ для соответствия ГОСТ и ОК
  • 15. Вопросы согласования процессов создания ИС и СЗИ Этапы создания СЗИ Стадии создани ИС по Требования ОК к ЗБ (Проект постановления СМ) ЕСКД (СТБ 34.101.6) 1. Классификация 1.Общее описание ИС информации 2.Описание среды Разработка ТЗ на ИС (предположений об 2. Анализ ИС как объекта защиты условиях эксплуатации, 3. Присвоение ИС Технический проект активов, угроз) категории Пояснительная записка к ТП 3.Описание задач 4. Разработка безопасности политики Рабочее 4.Описание требований 5. Разработка ЗБ Проектирование 5.Общая спецификация 6. Оценка ЗБ Рабочая документация АС реализации ТБ 7. Реализация 6.Обоснование требований ЗБ Ввод в действие Согласно СТБ 34.101.1 8. Оценка СЗИ на Поставка и инсталляция разработка ЗБ осуществляется соотв. треб. Предварительные испытания итерационно одновременно с Опытная эксплуатация созданием объекта (аттестация) Приемочные испытания 9. Ввод ИС в Оценка СЗИ по УГО СТБ эксплуатацию 34.101.3 Варианты решения: 1) ТЗ - ЧТЗ - ЗБ 2) ПЗ – ЗБ 3) ЗБ (без ОС) – ЗБ ….
  • 16. Вопросы согласования документации на ИС и СЗИ Документация для Стадии создания ИС по Требования ОК к СЗИ аттестации СЗИ ГОСТ (СТБ 34.101.3 для УГО2) (Проект постановления СМ) 1.ЗБ 1. Перечень ОД ИС 2.Управление 2. Оргструктура ИС Разработка ТЗ на ИС конфигурацией 3. Политики ИБ 3.Процедуры поставки, 4. Структура ПТК Технический проект установки, генерации и 5. Структура ПО Пояснительная записка к ТП запуска 6. Ф. сх. ИС 4.Функц. спецификация 7. Структура СЗИ 5.Описание архитектуры 8. ЗБ Рабочее 9. Сертификаты СБ Проектирование СЗИ 10.Проектная и эксп. Рабочая документация АС 6.Руковдства (админ. И Документация СЗИ пользователя) 11.Оргструктура ИБ Ввод в действие 7.ПМ тестирования СЗИ, 12.Инструкции по ИБ Поставка и инсталляция результаты 13.ПМ испытаний СЗИ Предварительные испытания тестирования 14.Протоколы Опытная эксплуатация 8.Анализ уязвимостей испытаний СЗИ Приемочные испытания 15.Протокол оценки ЗБ Варианты подготовки документации СИБ: 1) в соотв с. ОК 2) в соотв с. ЕСКД 3) Совмещение док. ЕСКД и ОК
  • 17. СПАСИБО ЗА ВНИМАНИЕ ?????? Вопросы????? E-mail: vkazjuminski@iba.by