Правовые и организационные основы технической защиты информации ограниченного доступа

Содержание

Слайд 2

2 Ограничения доступа к информации могут устанавливаться только федеральными законами.

2

Ограничения доступа к информации могут устанавливаться только федеральными законами.

Слайд 3

Нормативные правовые акты по информационной безопасности Федеральный закон от 27.07.2006 №

Нормативные правовые акты по информационной безопасности

Федеральный закон от 27.07.2006 №

149-ФЗ «Об информации, информационных технологиях и о защите информации»

Положение о государственной системе защиты информации в Российской Федерации от иностранных технических разведок и от ее утечки по техническим каналам» (утв. Постановлением Совета Министров – Правительства РФ от 15.09.1993 № 912-51)

Указ Президента РФ от 06.03.1997 № 188 «Об утверждении Перечня сведений конфиденциального характера»

«Доктрина информационной безопасности Российской Федерации», Указ Президента РФ 05.12.2016 № 646

Указ Президента РФ от 17.03.2008 № 351 «О мерах по обеспечению информационной безопасности Российской Федерации при использовании информационно-телекоммуникационных сетей международного информационного обмена»

Федеральный закон от 06.04.2011 № 63-ФЗ «Об электронной подписи»

Слайд 4

Нормативные правовые акты и методические документы по информационной безопасности ФСТЭК России

Нормативные правовые акты и методические документы по информационной безопасности ФСТЭК России

Требования

о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах. Утверждены приказом ФСТЭК России от 11.02.2013 № 17

Специальные требования и рекомендации по технической защите конфиденциальной информации (СТР-К) (утверждены приказом Гостехкомиссии России от 30.08.2002 № 282)

Руководящий документ. Автоматизированные системы. Защита от несанкционированного доступа к информации. Классификация автоматизированных систем и требования по защите информации. (Утвержден решением председателя Гостехкомиссии России от 30.03.1992)

Руководящий документ. Средства вычислительной техники. Защита от несанкционированного доступа к информации. Показатели защищенности от несанкционированного доступа к информации. (Утвержден решением председателя Гостехкомиссии России от 30.03.1992)

Слайд 5

Нормативные правовые акты по информационной безопасности ФСБ России Приказ ФАПСИ от

Нормативные правовые акты по информационной безопасности ФСБ России

Приказ ФАПСИ от 13.06.2001

№ 152 «Об утверждении инструкции об организации и обеспечении безопасности хранения, обработки и передачи по каналам связи с использованием средств криптографической защиты информации с ограниченным доступом, не содержащей сведений, составляющих государственную тайну»

Приказ ФСБ России от 09.02.2005 № 66 «Положение о разработке, производстве, реализации и эксплуатации шифровальных (криптографических) средств защиты информации (Положение ПКЗ-2005)».

Слайд 6

ГОСТы ГОСТ Р 53114-2008. Защита информации. Обеспечение информационной безопасности в организации.

ГОСТы

ГОСТ Р 53114-2008. Защита информации. Обеспечение информационной безопасности в организации. Основные

термины и определения

ГОСТ Р 50739-95. Средства вычислительной техники. Защита от несанкционированного доступа к информации. Общие технические требования

ГОСТ Р 50922-2006. Защита информации. Основные термины и определения

ГОСТ Р 51275-2006 Защита информации. Объект информатизации. Факторы, влияющие на информацию. Общие положения

ГОСТ Р ИСО/МЭК 27001-2013 Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования

Слайд 7

Федеральный закон от 27 июля 2006 г. N 149-ФЗ "Об информации,

Федеральный закон от 27 июля 2006 г. N 149-ФЗ "Об информации,

информационных технологиях и о защите информации"

Регулирует отношения, возникающие при осуществлении права на поиск, получение, передачу, производство и распространение информации, при применении информационных технологий, а также при обеспечении защиты информации, за исключением отношений, возникающих при охране результатов интеллектуальной деятельности и приравненных к ним средств индивидуализации.

Слайд 8

Статья 1. Сфера действия настоящего Федерального закона Статья 2. Основные понятия,

Статья 1. Сфера действия настоящего Федерального закона
Статья 2. Основные понятия, используемые

в настоящем Федеральном законе
Статья 3. Принципы правового регулирования отношений в сфере информации, информационных технологий и защиты информации
Статья 4. Законодательство Российской Федерации об информации, информационных технологиях и о защите информации
Статья 5. Информация как объект правовых отношений
Статья 6. Обладатель информации
Статья 7. Общедоступная информация
Статья 8. Право на доступ к информации
Статья 9. Ограничение доступа к информации
Статья 10. Распространение информации или предоставление информации
Статья 10.1. Обязанности организатора распространения информации в сети "Интернет"
Слайд 9

Статья 10.2. (утратила силу) Статья 10.3. Обязанности оператора поисковой системы Статья

Статья 10.2. (утратила силу)
Статья 10.3. Обязанности оператора поисковой системы
Статья 10.4. Особенности распространения информации

новостным агрегатором
Статья 10.5. Обязанности владельца аудиовизуального сервиса
Статья 11. Документирование информации
Статья 11.1. Обмен информацией в форме электронных документов при осуществлении полномочий органов государственной власти и органов местного самоуправления
Статья 12. Государственное регулирование в сфере применения информационных технологий
Статья 12.1. Особенности государственного регулирования в сфере использования российских программ для электронных вычислительных машин и баз данных
Статья 13. Информационные системы
Статья 14. Государственные информационные системы
Статья 14.1. Применение информационных технологий в целях идентификации граждан Российской Федерации
Слайд 10

Статья 14.2. Обеспечение устойчивого и безопасного использования на территории Российской Федерации

Статья 14.2. Обеспечение устойчивого и безопасного использования на территории Российской Федерации

доменных имен
Статья 15. Использование информационно-телекоммуникационных сетей
Статья 15.1. Единый реестр доменных имен, указателей страниц сайтов в сети "Интернет" и сетевых адресов, позволяющих идентифицировать сайты в сети "Интернет", содержащие информацию, распространение которой в Российской Федерации запрещено
Статья 15.1-1. Порядок ограничения доступа к информации, выражающей в неприличной форме, которая оскорбляет человеческое достоинство и общественную нравственность, явное неуважение к обществу, государству, официальным государственным символам Российской Федерации, Конституции Российской Федерации или органам, осуществляющим государственную власть в Российской Федерации
Статья 15.2. Порядок ограничения доступа к информации, распространяемой с нарушением авторских и (или) смежных прав
Слайд 11

Статья 15.3. Порядок ограничения доступа к информации, распространяемой с нарушением закона

Статья 15.3. Порядок ограничения доступа к информации, распространяемой с нарушением закона
Статья 15.4. Порядок

ограничения доступа к информационному ресурсу организатора распространения информации в сети "Интернет"
Статья 15.5. Порядок ограничения доступа к информации, обрабатываемой с нарушением законодательства Российской Федерации в области персональных данных
Статья 15.6. Порядок ограничения доступа к сайтам в сети "Интернет", на которых неоднократно и неправомерно размещалась информация, содержащая объекты авторских и (или) смежных прав, или информация, необходимая для их получения с использованием информационно-телекоммуникационных сетей, в том числе сети "Интернет"
Статья 15.6-1. Порядок ограничения доступа к копиям заблокированных сайтов
Статья 15.7. Внесудебные меры по прекращению нарушения авторских и (или) смежных прав в информационно-телекоммуникационных сетях, в том числе в сети "Интернет", принимаемые по заявлению правообладателя
Слайд 12

Статья 15.8. Меры, направленные на противодействие использованию на территории Российской Федерации

Статья 15.8. Меры, направленные на противодействие использованию на территории Российской Федерации

информационно-телекоммуникационных сетей и информационных ресурсов, посредством которых обеспечивается доступ к информационным ресурсам и информационно-телекоммуникационным сетям, доступ к которым ограничен на территории Российской Федерации
Статья 15.9. Порядок ограничения доступа к информационному ресурсу иностранного средства массовой информации, выполняющего функции иностранного агента, и (или) информационному ресурсу российского юридического лица, учрежденного таким иностранным средством массовой информации
Статья 16. Защита информации
Статья 17. Ответственность за правонарушения в сфере информации, информационных технологий и защиты информации
Статья 18. О признании утратившими силу отдельных законодательных актов (положений законодательных актов)
Слайд 13

Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и

Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и

о защите информации»

Информация - сведения (сообщения, данные) независимо от формы их представления

Слайд 14

Общедоступная информация - общеизвестные сведения, информация, доступ к которой в соответствии

Общедоступная информация - общеизвестные сведения, информация, доступ к которой в соответствии

с законодательством Российской Федерации не может быть ограничен
Слайд 15

Слайд 16

Сведения, составляющие государственную тайну – защищаемые государством сведения в области его

Сведения, составляющие государственную тайну – защищаемые государством сведения в области его

военной, внешнеполитической, экономической, разведывательной, контрразведывательной и оперативно-розыскной деятельности, распространение которых может нанести ущерб безопасности Российской Федерации

сведения в военной области
сведения в области экономики, науки и техники:)
сведения в области внешней политики и экономики
сведения в области разведывательной, контрразведывательной и оперативно-розыскной деятельности (в области противодействия терроризму и в области обеспечения безопасности отдельных лиц)

Слайд 17

Информация ограниченного доступа (конфиденциального характера) - сведения, для которых установлен специальный

Информация ограниченного доступа (конфиденциального характера) - сведения, для которых установлен специальный

режим сбора, хранения, обработки, предоставления и использования, доступ к которым ограничен в соответствии с федеральными законами
Слайд 18

Указ Президента РФ от 06.03.1997 № 188 «Об утверждении Перечня сведений

Указ Президента РФ от 06.03.1997 № 188 «Об утверждении Перечня сведений

конфиденциального характера»
Врачебная, нотариальная, адвокатская тайна, тайна переписки, телефонных переговоров, почтовых отправлений, телеграфных и иных сообщений и т.д.

Тайна следствия и судопроизводства

Служебная тайна(!) (ст. 139 ГК РФ)

Персональные данные

Слайд 19

Конфиденциальность – состояние информации, при котором доступ к ней осуществляют только

Конфиденциальность – состояние информации, при котором доступ к ней осуществляют только

субъекты, имеющие на него право (хищение (копирование), утрата).
Целостность – состояние информации, при котором ее изменение осуществляется только преднамеренно субъектами, имеющими на него право (модификация, отрицание подлинности информации, навязывание ложной информации).
Доступность – состояние информации, при котором субъекты, имеющие право доступа, могут реализовать его беспрепятственно (блокирование, уничтожение).
К правам доступа относятся: право на чтение, изменение, копирование, уничтожение информации, а также право на изменение, использование, уничтожение ресурсов.
Слайд 20

Цель обеспечения информационной безопасности достигнута, если: 1. Информация доступна тогда, когда

Цель обеспечения информационной безопасности достигнута, если:
1. Информация доступна тогда, когда

это требуется, а информационные системы устойчивы к атакам, могут избегать их или быстро восстанавливаться.
2. Информация доступна только тем, кто имеет соответствующие права.
3. Информация корректна, полна и защищена от неавторизованных изменений.
4. Обмен информацией с партнерами и другими организациями надежно защищен.
Слайд 21

Модель угроз безопасности информации

Модель угроз безопасности информации

Слайд 22

Главная цель создания системы защиты информации (СЗИ) - достижение максимальной эффективности

Главная цель создания системы защиты информации (СЗИ) - достижение максимальной эффективности

защиты за счет одновременного использования всех необходимых ресурсов, методов и средств, исключающих несанкционированный доступ к защищаемой информации и обеспечивающих физическую сохранность ее носителей
Методология защиты информации
СЗИ относится к системам организационно-технологического (социотехнического) типа, т.к. общую организацию защиты и решение значительной части задач осуществляют люди (организационная составляющая), а защита информации осуществляется параллельно с технологическим процессами ее обработки (технологическая составляющая)
Слайд 23

Защита информации- деятельность, направленная на предотвращение утечки защищаемой информации, несанкционированных и

Защита информации- деятельность, направленная на предотвращение утечки защищаемой информации, несанкционированных и

непреднамеренных воздействий на защищаемую информацию
Виды защиты информации:

Правовая защита информации: защита информации правовыми методами, включающая в себя разработку законодательных и нормативных правовых документов (актов), регулирующих отношения субъектов по защите информации, применение этих документов (актов), а также надзор и контроль за их исполнением.

Техническая защита информации: защита информации, заключающаяся в обеспечении некриптографическими методами безопасности информации (данных), подлежащей (подлежащих) защите в соответствии с действующим законодательством, с применением технических, программных и программно- технических средств

Криптографическая защита информации: защита информации с помощью ее криптографического преобразования

Физическая защита информации: защита информации путем применения организационных мероприятий и совокупности средств, создающих препятствия для проникновения или доступа неуполномоченных физических лиц к объекту защиты

Слайд 24

Задачи защиты: выявить воспрепятствовать (защитить) оценить

Задачи защиты:

выявить

воспрепятствовать (защитить)

оценить

Слайд 25

Доступ к информации - возможность получения информации и ее использования Защищаемые

Доступ к информации - возможность получения информации и ее использования

Защищаемые

помещения (ЗП) –это помещения (служебные кабинеты, актовые, конференц- залы и т.д.), специально предназначенные для проведения конфиденциальных мероприятий (совещаний, обсуждений, конференций, переговоров и т.п.).

Средства обработки информации - любые системы, службы или инфраструктуры по обработке информации, а также их физические местонахождения.
Контролируемая зона - пространство (территория, здание, часть здания, помещение), в котором исключено неконтролируемое пребывание посторонних лиц, а также транспортных, технических и иных материальных средств.

Доступ в здание, помещения

Слайд 26

Защита информации осуществляется путем выполнения комплекса мероприятий по предотвращению утечки информации:

Защита информации осуществляется путем выполнения комплекса мероприятий по предотвращению утечки информации:


по техническим каналам

от несанкционированного доступа к ней

Понятие технической защиты информации (ТЗИ).
Основные направления ТЗИ.

Выполнение требований, закрепленных в нормативных правовых актах уполномоченных федеральных органов исполнительной власти и национальных стандартах в области ЗИ

Слайд 27

Предотвращения утечки защищаемой информации по техническим каналам Выявление каналов утечки информации

Предотвращения утечки защищаемой информации по техническим каналам
Выявление каналов утечки информации
Поиск закладных

устройств (специальных технических средств негласного получения информации)
Устранение возможных каналов утечки информации
Слайд 28

Как реализовать требования по технической защите конфиденциальной информации?

Как реализовать требования по технической защите конфиденциальной информации?

Слайд 29

Руководящий документ ФСТЭК "СВТ. Защита от НСД к информации. Показатели защищенности от НСД.»

Руководящий документ ФСТЭК
"СВТ. Защита от НСД к информации. Показатели

защищенности от НСД.»
Слайд 30

Слайд 31

Проводим обследование и Классификацию АС: Руководящий документ ФСТЭК «АС. Защита от

Проводим обследование и
Классификацию АС:

Руководящий документ ФСТЭК
«АС. Защита от НСД к

информации. Классификация АС и требования по ЗИ»
Слайд 32

Слайд 33

Слайд 34

Выбор сертифицированных средств защиты информации Для защиты АС при ее взаимодействии

Выбор сертифицированных средств защиты информации

Для защиты АС при ее взаимодействии с

другой АС необходимо использовать :
в АС класса 1Г – МЭ не ниже класса 4
в АС класса 1Д и 2Б, 3 Б-МЭ класса 5 или выше
Слайд 35

К каким категориям относится информация, обрабатываемая на вашем объекте информатизации?

К каким категориям относится информация, обрабатываемая на вашем объекте информатизации?

Слайд 36

ПДн 152-ФЗ от 27.07.2006 «О персональных данных» ПП РФ от 01.11.2012

ПДн
152-ФЗ от 27.07.2006 «О персональных данных»
ПП РФ от 01.11.2012 № 1119

«Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»
Приказ ФСТЭК от 18.02.2013 № 21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»
ПП РФ от 15.09.2008 № 687 «Положение об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации»
ПП РФ от 06 июля 2008 г. № 512 «Требования к материальным носителям биометрических ПДн и технологиям хранения таких данных вне ИСПДн»
Слайд 37

Требования по защите ПРИКАЗ ФСТЭК от 18 февраля 2013 г. № 21

Требования по защите

ПРИКАЗ ФСТЭК
от 18 февраля 2013 г. № 21

Слайд 38

ПРИКАЗ ФСТЭК от 18 февраля 2013 г. № 21

ПРИКАЗ ФСТЭК
от 18 февраля 2013 г. № 21

Слайд 39

ПРИКАЗ ФСТЭК от 18 февраля 2013 г. № 21

ПРИКАЗ ФСТЭК
от 18 февраля 2013 г. № 21

Слайд 40

ПРИКАЗ ФСТЭК от 18 февраля 2013 г. № 21

ПРИКАЗ ФСТЭК
от 18 февраля 2013 г. № 21

Слайд 41

ПРИКАЗ ФСТЭК от 18 февраля 2013 г. № 21

ПРИКАЗ ФСТЭК
от 18 февраля 2013 г. № 21

Слайд 42

ПРИКАЗ ФСТЭК от 18 февраля 2013 г. № 21

ПРИКАЗ ФСТЭК
от 18 февраля 2013 г. № 21

Слайд 43

ПРИКАЗ ФСТЭК от 18 февраля 2013 г. № 21

ПРИКАЗ ФСТЭК
от 18 февраля 2013 г. № 21

Слайд 44

ПРИКАЗ ФСТЭК от 18 февраля 2013 г. № 21

ПРИКАЗ ФСТЭК
от 18 февраля 2013 г. № 21

Слайд 45

ПРИКАЗ ФСТЭК от 18 февраля 2013 г. № 21

ПРИКАЗ ФСТЭК
от 18 февраля 2013 г. № 21

Слайд 46

ПРИКАЗ ФСТЭК от 18 февраля 2013 г. № 21

ПРИКАЗ ФСТЭК
от 18 февраля 2013 г. № 21

Слайд 47

ПРИКАЗ ФСТЭК от 18 февраля 2013 г. № 21

ПРИКАЗ ФСТЭК
от 18 февраля 2013 г. № 21

Слайд 48

ПРИКАЗ ФСТЭК от 18 февраля 2013 г. № 21

ПРИКАЗ ФСТЭК
от 18 февраля 2013 г. № 21

Слайд 49

ПРИКАЗ ФСТЭК от 18 февраля 2013 г. № 21

ПРИКАЗ ФСТЭК
от 18 февраля 2013 г. № 21

Слайд 50

ПРИКАЗ ФСТЭК от 18 февраля 2013 г. № 21

ПРИКАЗ ФСТЭК
от 18 февраля 2013 г. № 21

Слайд 51

ПРИКАЗ ФСТЭК от 18 февраля 2013 г. № 21

ПРИКАЗ ФСТЭК
от 18 февраля 2013 г. № 21

Слайд 52

ПРИКАЗ ФСТЭК от 18 февраля 2013 г. № 21

ПРИКАЗ ФСТЭК
от 18 февраля 2013 г. № 21

Слайд 53

ДСП: 149-ФЗ от 27 июля 2006 г. "Об информации, информационных технологиях

ДСП:
149-ФЗ от 27 июля 2006 г. "Об информации, информационных технологиях и

о защите информации"
Указ Президента РФ от 06.03.1997 N 188 (ред. от 13.07.2015) «Об утверждении Перечня сведений конфиденциального характера»
ПП РФ от 03.11.94 № 1233 «Об утверждении Положения о порядке обращения со служебной информацией ограниченного распространения в федеральных органах исполнительной власти и уполномоченном органе управления использованием атомной энергии» (ред. от 18.03.2016)
СТР-К (РД Гостехкомиссии России)

ГИС:
Приказ ФСТЭК России от 11.02.2013 № 17 "Об утверждении Требований о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах"

Слайд 54

ГИС Приказ ФСТЭК России от 11.02.2013 № 17 Определение класса защищенности

ГИС

Приказ ФСТЭК России от 11.02.2013 № 17

Определение класса защищенности информационной системы


Класс защищенности ИС
(первый класс (К1), второй класс (К2), третий класс (К3), четвертый класс (К4)) определяется в зависимости от:
уровня значимости информации (УЗ), обрабатываемой в этой информационной системе
масштаба информационной системы:
• федеральный
• региональный
• объектовый

Класс защищенности

Уровень значимости информации

Масштаб системы

Слайд 55

Уровень значимости информации СтУщ(конф) = «высокая» СтУщ(цел) = «средняя» СтУщ(дост) =

Уровень значимости информации

СтУщ(конф) = «высокая»

СтУщ(цел) = «средняя»

СтУщ(дост) = «средняя»

УЗ1 = «высокий»

УЗ2

= «средний»

УЗ3 =
«низкий»

УЗ4 = «минимальный»

СтУщ(конф) = «н/о»

СтУщ(цел) = «низкая»

СтУщ(дост) = «низкая»

СтУщ(конф) = «средняя»

СтУщ(конф) = «низкая»

СтУщ(дост) = «низкая»

СтУщ(цел) = «низкая»

СтУщ(дост) = «н/о»

СтУщ(цел) = «н/о»

Слайд 56

Результаты классификации информационной системы оформляются актом классификации.

Результаты классификации информационной системы оформляются актом классификации.

Слайд 57

Слайд 58

Слайд 59

СОСТАВ МЕР ЗАЩИТЫ ИНФОРМАЦИИ И ИХ БАЗОВЫЕ НАБОРЫ ДЛЯ СООТВЕТСТВУЮЩЕГО КЛАССА ЗАЩИЩЕННОСТИ ИНФОРМАЦИОННОЙ СИСТЕМЫ

СОСТАВ
МЕР ЗАЩИТЫ ИНФОРМАЦИИ И ИХ БАЗОВЫЕ НАБОРЫ
ДЛЯ СООТВЕТСТВУЮЩЕГО КЛАССА ЗАЩИЩЕННОСТИ
ИНФОРМАЦИОННОЙ СИСТЕМЫ

Слайд 60

Приказ ФСТЭК России от 11.02.2013 № 17

Приказ ФСТЭК России от 11.02.2013 № 17

Слайд 61

Приказ ФСТЭК России от 11.02.2013 № 17

Приказ ФСТЭК России от 11.02.2013 № 17

Слайд 62

Приказ ФСТЭК России от 11.02.2013 № 17

Приказ ФСТЭК России от 11.02.2013 № 17

Слайд 63

Приказ ФСТЭК России от 11.02.2013 № 17

Приказ ФСТЭК России от 11.02.2013 № 17

Слайд 64

Приказ ФСТЭК России от 11.02.2013 № 17

Приказ ФСТЭК России от 11.02.2013 № 17

Слайд 65

Приказ ФСТЭК России от 11.02.2013 № 17

Приказ ФСТЭК России от 11.02.2013 № 17

Слайд 66

Приказ ФСТЭК России от 11.02.2013 № 17

Приказ ФСТЭК России от 11.02.2013 № 17

Слайд 67

Приказ ФСТЭК России от 11.02.2013 № 17

Приказ ФСТЭК России от 11.02.2013 № 17

Слайд 68

Приказ ФСТЭК России от 11.02.2013 № 17

Приказ ФСТЭК России от 11.02.2013 № 17

Слайд 69

Приказ ФСТЭК России от 11.02.2013 № 17

Приказ ФСТЭК России от 11.02.2013 № 17

Слайд 70

Приказ ФСТЭК России от 11.02.2013 № 17

Приказ ФСТЭК России от 11.02.2013 № 17

Слайд 71

Приказ ФСТЭК России от 11.02.2013 № 17

Приказ ФСТЭК России от 11.02.2013 № 17

Слайд 72

Приказ ФСТЭК России от 11.02.2013 № 17

Приказ ФСТЭК России от 11.02.2013 № 17

Слайд 73

Приказ ФСТЭК России от 11.02.2013 № 17

Приказ ФСТЭК России от 11.02.2013 № 17

Слайд 74

Требования к межсетевым экранам

Требования к межсетевым экранам