Материал: 500_Goncharov_S._A._Informatsionnye_tekhnologii_v_mediaindustrii_Upravlenie_dannymi_

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

использование в информационной системе системного и (или) прикладного программного обеспечения, разработанного с использованием методов защищенного программирования.

Для обеспечения 1 и 2 уровней защищенности персональных данных применяются:

средства вычислительной техники не ниже 5 класса;

системы обнаружения вторжений и средства антивирусной защиты не ниже 4 класса;

межсетевые экраны не ниже 3 класса в случае актуальности угроз 1- го или 2-го типов или взаимодействия информационной системы с информационно-телекоммуникационными сетями международного информационного обмена и межсетевые экраны не ниже 4 класса в случае актуальности угроз 3-го типа и отсутствия взаимодействия информационной системы с информационно-телекоммуни- кационными сетями международного информационного обмена;

Для обеспечения 3 уровня защищенности персональных данных применяются:

средства вычислительной техники не ниже 5 класса;

системы обнаружения вторжений и средства антивирусной защиты не ниже 4 класса защиты в случае актуальности угроз 2-го типа или взаимодействия информационной системы с информационнотелекоммуникационными сетями международного информациионного обмена и системы обнаружения вторжений и средства антивирусной защиты не ниже 5 класса защиты в случае актуальности угроз 3-го типа и отсутствия взаимодействия информационной системы с информационно-телекоммуникаци- онными сетями международного информационного обмена;

межсетевые экраны не ниже 3 класса в случае актуальности угроз 2- го типа или взаимодействия информационной системы с информационно-телекоммуникационными сетями международного информационного обмена и межсетевые экраны не ниже 4 класса в случае актуальности угроз 3-го типа и отсутствия взаимодействия информационной системы с информационно-телекоммуникаци- онными сетями международного информационного обмена;

Для обеспечения 4 уровня защищенности персональных данных применяются:

средства вычислительной техники не ниже 6 класса;

системы обнаружения вторжений и средства антивирусной защиты не ниже 5 класса;

межсетевые экраны 5 класса.

106

Для обеспечения 1 и 2 уровней защищенности персональных данных, а также для обеспечения 3 уровня защищенности персональных данных в информационных системах, для которых к актуальным отнесены угрозы 2-го типа, применяются средства защиты информации, программное обеспечение которых прошло проверку не ниже чем по 4 уровню контроля отсутствия недекларированных возможностей.

Набор базовых мер для обеспечения безопасности персональных данных информационных систем персональных данных приведен в таблице 7.5.

Таблица 7.5 Набор базовых мер для обеспечения безопасности персональных данных информационных систем персональных данных

Условное

Содержание мер по обеспечению безопасности

 

 

Уровни

обозна-

персональных данных

 

защищенности

чение и

 

 

персональных

номер

 

 

 

данных

меры

 

4

 

3

2

1

I. Идентификация и аутентификация субъектов доступа и объектов доступа

(ИАФ)

 

 

 

 

 

 

ИАФ.1

Идентификация и аутентификация

+

 

+

+

 

 

пользователей, являющихся работниками

 

 

 

 

+

 

оператора

 

 

 

 

 

ИАФ.2

Идентификация и аутентификация

 

 

 

+

 

 

устройств, в том числе стационарных,

 

 

 

 

+

 

мобильных и портативных

 

 

 

 

 

ИАФ.3

Управление идентификаторами, в том числе

+

 

+

+

 

 

создание, присвоение, уничтожение

 

 

 

 

+

 

идентификаторов

 

 

 

 

 

ИАФ.4

Управление средствами аутентификации, в

+

 

+

+

 

 

том числе хранение, выдача, инициализация,

 

 

 

 

+

 

блокирование средств аутентификации и

 

 

 

 

 

 

принятие мер в случае утраты и (или)

 

 

 

 

 

 

компрометации средств аутентификации

 

 

 

 

 

ИАФ.5

Защита обратной связи при вводе

+

 

+

+

 

 

аутентификационной информации

 

 

 

 

+

ИАФ.6

Идентификация и аутентификация

+

 

+

+

 

 

пользователей, не являющихся работниками

 

 

 

 

+

 

оператора (внешних пользователей)

 

 

 

 

 

II. Управление доступом субъектов доступа к объектам доступа (УПД)

УПД.1

Управление (заведение, активация,

+

 

+

+

 

 

блокирование и уничтожение) учетными

 

 

 

 

+

 

записями пользователей, в том числе внешних

 

 

 

 

 

 

пользователей

 

 

 

 

 

 

107

 

 

 

 

 

Условное

Содержание мер по обеспечению безопасности

 

 

Уровни

обозна-

персональных данных

 

защищенности

чение и

 

 

персональных

номер

 

 

 

данных

УПД.2

Реализация необходимых методов

+

 

+

+

 

 

(дискреционный, мандатный, ролевой или

 

 

 

 

+

 

иной метод), типов (чтение, запись,

 

 

 

 

 

 

выполнение или иной тип) и правил

 

 

 

 

 

 

разграничения доступа

 

 

 

 

 

УПД.3

Управление (фильтрация, маршрутизация,

+

 

+

+

 

 

контроль соединений, однонаправленная

 

 

 

 

+

 

передача и иные способы управления)

 

 

 

 

 

 

информационными потоками между

 

 

 

 

 

 

устройствами, сегментами информационной

 

 

 

 

 

 

системы, а также между информационными

 

 

 

 

 

 

системами

 

 

 

 

 

УПД.4

Разделение полномочий (ролей)

+

 

+

+

 

 

пользователей, администраторов и лиц,

 

 

 

 

+

 

обеспечивающих функционирование

 

 

 

 

 

 

информационной системы

 

 

 

 

 

УПД.5

Назначение минимально необходимых прав и

+

 

+

+

 

 

привилегий пользователям, администраторам

 

 

 

 

+

 

и лицам, обеспечивающим

 

 

 

 

 

 

функционирование информационной системы

 

 

 

 

 

УПД.6

Ограничение неуспешных попыток входа в

+

 

+

+

 

 

информационную систему (доступа к

 

 

 

 

+

 

информационной системе)

 

 

 

 

 

УПД.7

Предупреждение пользователя при его

 

 

 

 

 

 

входе в информационную систему о том, что

 

 

 

 

 

 

в информационной системе реализованы

 

 

 

 

 

 

меры по обеспечению безопасности

 

 

 

 

 

 

персональных данных, и о необходимости

 

 

 

 

 

 

соблюдения установленных оператором

 

 

 

 

 

 

правил обработки персональных данных

 

 

 

 

 

УПД.8

Оповещение пользователя после успешного

 

 

 

 

 

 

входа в информационную систему о его

 

 

 

 

 

 

предыдущем входе в информационную

 

 

 

 

 

 

систему

 

 

 

 

 

УПД.9

Ограничение числа параллельных сеансов

 

 

 

 

 

 

доступа для каждой учетной записи

 

 

 

 

 

 

пользователя информационной системы

 

 

 

 

 

УПД.10

Блокирование сеанса доступа в информа-

 

 

+

+

 

 

ционную систему после установленного

 

 

 

 

+

 

времени бездействия (неактивности)

 

 

 

 

 

 

пользователя или по его запросу

 

 

 

 

 

 

108

 

 

 

 

 

Условное

Содержание мер по обеспечению безопасности

 

 

Уровни

обозна-

персональных данных

 

защищенности

чение и

 

 

персональных

номер

 

 

 

данных

УПД.11

Разрешение (запрет) действий пользователей,

 

 

+

+

 

 

разрешенных до идентификации и

 

 

 

 

+

 

аутентификации

 

 

 

 

 

УПД.12

Поддержка и сохранение атрибутов

 

 

 

 

 

 

безопасности (меток безопасности),

 

 

 

 

 

 

связанных с информацией в процессе ее

 

 

 

 

 

 

хранения и обработки

 

 

 

 

 

УПД.13

Реализация защищенного удаленного доступа

+

 

+

+

 

 

субъектов доступа к объектам доступа через

 

 

 

 

+

 

внешние информационно-

 

 

 

 

 

 

телекоммуникационные сети

 

 

 

 

 

УПД.14

Регламентация и контроль использования в

+

 

+

+

 

 

информационной системе технологий

 

 

 

 

+

 

беспроводного доступа

 

 

 

 

 

УПД.15

Регламентация и контроль использования в

+

 

+

+

 

 

информационной системе мобильных

 

 

 

 

+

 

технических средств

 

 

 

 

 

УПД.16

Управление взаимодействием с

+

 

+

+

 

 

информационными системами сторонних

 

 

 

 

+

 

организаций (внешние информационные

 

 

 

 

 

 

системы)

 

 

 

 

 

УПД.17

Обеспечение доверенной загрузки средств

 

 

 

+

 

 

вычислительной техники

 

 

 

 

+

III. Ограничение программной среды (ОПС)

 

 

 

 

 

ОПС.1

Управление запуском (обращениями)

 

 

 

 

 

 

компонентов программного обеспечения, в

 

 

 

 

 

 

том числе определение запускаемых

 

 

 

 

 

 

компонентов, настройка параметров запуска

 

 

 

 

 

 

компонентов, контроль за запуском

 

 

 

 

 

 

компонентов программного обеспечения

 

 

 

 

 

ОПС.2

Управление установкой (инсталляцией)

 

 

 

+

 

 

компонентов программного обеспечения, в

 

 

 

 

+

 

том числе определение компонентов,

 

 

 

 

 

 

подлежащих установке, настройка

 

 

 

 

 

 

параметров установки компонентов, контроль

 

 

 

 

 

 

за установкой компонентов программного

 

 

 

 

 

 

обеспечения

 

 

 

 

 

ОПС.3

Установка (инсталляция) только

 

 

 

 

 

 

разрешенного к использованию

 

 

 

 

+

 

программного обеспечения и (или) его

 

 

 

 

 

 

компонентов

 

 

 

 

 

 

109

 

 

 

 

 

Условное

Содержание мер по обеспечению безопасности

 

 

Уровни

обозна-

персональных данных

 

защищенности

чение и

 

 

персональных

номер

 

 

 

данных

ОПС.4

Управление временными файлами, в том

 

 

 

 

 

 

числе запрет, разрешение, перенаправление

 

 

 

 

 

 

записи, удаление временных файлов

 

 

 

 

 

IV. Защита

машинных носителей персональных данных (

ЗНИ)

 

 

ЗНИ.1

Учет машинных носителей персональных

 

 

 

+

 

 

данных

 

 

 

 

+

ЗНИ.2

Управление доступом к машинным носителям

 

 

 

+

 

 

персональных данных

 

 

 

 

+

ЗНИ.3

Контроль перемещения машинных носителей

 

 

 

 

 

 

персональных данных за пределы

 

 

 

 

 

 

контролируемой зоны

 

 

 

 

 

ЗНИ.4

Исключение возможности

 

 

 

 

 

 

несанкционированного ознакомления с

 

 

 

 

 

 

содержанием персональных данных,

 

 

 

 

 

 

хранящихся на машинных носителях, и (или)

 

 

 

 

 

 

использования носителей персональных

 

 

 

 

 

 

данных в иных информационных системах

 

 

 

 

 

ЗНИ.5

Контроль использования интерфейсов ввода

 

 

 

 

 

 

(вывода) информации на машинные носители

 

 

 

 

 

 

персональных данных

 

 

 

 

 

ЗНИ.6

Контроль ввода (вывода) информации на

 

 

 

 

 

 

машинные носители персональных данных

 

 

 

 

 

ЗНИ.7

Контроль подключения машинных носителей

 

 

 

 

 

 

персональных данных

 

 

 

 

 

ЗНИ.8

Уничтожение (стирание) или обезличивание

 

 

+

+

 

 

персональных данных на машинных

 

 

 

 

+

 

носителях при их передаче между

 

 

 

 

 

 

пользователями, в сторонние организации для

 

 

 

 

 

 

ремонта или утилизации, а также контроль

 

 

 

 

 

 

уничтожения (стирания) или обезличивания

 

 

 

 

 

V. Регистрация событий безопасности (РСБ)

 

 

 

 

 

РСБ.1

Определение событий безопасности,

+

 

+

+

 

 

подлежащих регистрации, и сроков их

 

 

 

 

+

 

хранения

 

 

 

 

 

РСБ.2

Определение состава и содержания

+

 

+

+

 

 

информации о событиях безопасности,

 

 

 

 

+

 

подлежащих регистрации

 

 

 

 

 

РСБ.3

Сбор, запись и хранение информации о

+

 

+

+

 

 

событиях безопасности в течение

 

 

 

 

+

 

установленного времени хранения

 

 

 

 

 

 

110

 

 

 

 

 

Источник: https://studfile.net/preview/16709014/