· антивирусная защита программного и информационного обеспечения;
· возможность управления именами, идентификационными параметрами и криптографическими ключами;
· применение средств и систем защиты, имеющие разрешительные сертификаты Кыргызской Республики или сертифицированных ФСТЭК или ФСБ России.
Согласно полученным моделям и угрозам ИБ и выполнения задач по применению технологий ИБ структура комплексной системы безопасности информации Э-Управления должна включать (рис. 3.1.):
· подсистему управления доступом к ресурсам ИС Э-Управления ;
· инфраструктуру открытых ключей;
· подсистему криптографической защиты информации;
· подсистему защиты компонентов сетевой инфраструктуры Э-Управления;
· подсистему анализа защищенности;
· подсистему мониторинга и регистрации;
· подсистему антивирусной защиты.
Рисунок 3.1. Структура комплексной системы безопасности информации
Э-Управления
В качестве интеграционной основы построения системы защиты информационных ресурсов Э-Управления КР от целесообразно использование технологий инфраструктуры открытых ключей (PKI), цифровых сертификатов, средств шифрования и электронной цифровой подписи.
Развертывание инфраструктуры PKI и централизованное использование средств криптографической защиты информации обеспечит решение вопросов надежной аутентификации пользователей и серверов, защиту конфиденциальной информации при ее передаче по каналам связи, контроль подлинности и целостности электронных документов, обеспечение юридически значимого электронного документооборота.
Эта технология обеспечит единые подходы защищенного обмена электронными документами как внутри Э-Управления, между Э-Управления и взаимодействующими ведомствами, так и с внешними пользователями государственных услуг, оказываемых в электронном виде.
Средства и технологии обеспечения ИБ электронного правительства в КР должны быть интегрируемы с продуктами обеспечения ИБ, используемыми в других ведомствах (это касается, в частности средств организации инфраструктуры открытых ключей).
При выборе средств обеспечения ИБ в ЭП необходимо учитывать необходимость наличия сертификатов соответствия этих средств требованиям безопасности ФСТЭК и/или ФСБ России, ввиду того, что требования безопасности в КР не были найдены.
Подсистема управления доступом должна предусматривать:
· индивидуальную идентификацию и аутентификацию пользователей при доступе к информационным ресурсам;
· поддержку различных методов аутентификации, в том числе с использованием сертификатов открытых ключей;
· возможность использования различных ключевых носителей;
· разграничение доступа пользователей к ресурсам рабочих станций, серверов баз данных и прикладных информационных систем;
· эффективное управление правами доступа и идентификацией пользователей информационных систем.
Подсистема управления доступом должна иметь возможность интегрировать:
· сервер аутентификации;
· LDAP-каталог пользователей системы;
· средства управления ключевыми носителями;
· штатные средства управления учетными записями и правами пользователей сетевых операционных систем;
· штатные средства управления учетными записями и правами пользователей систем управления базами данных;
· штатные средства управления учетными записями и правами пользователей используемых прикладных систем;
· дополнительные средства контроля устройств ввода/вывода.
Сервер аутентификации должен обеспечивать:
· возможность аутентификации пользователей на основе сертификатов открытых ключей;
· использование в качестве реестра пользователей единого каталога пользователей системы.
Каталог пользователей системы должен обеспечивать:
· масштабируемое хранилище информации о пользователях, основанное на стандартах LDAP;
· управление всем жизненным циклом информации о пользователях (заведение, изменение и удаление) из единой точки;
· средства автоматической синхронизации информации о пользователях между реестрами различных приложений и операционных систем;
· средства делегирования полномочий по администрированию пользователей;
· средства интеграции с другими системами безопасности.
Средства управления ключевыми носителями должны позволять с минимальными затратами времени и средств выполнять основные задания по комплексному управлению носителями ключевой информации, в том числе:
· создавать, импортировать, экспортировать, редактировать учетные записи пользователей;
· назначать пользователям ключевые носители;
· записывать в памяти этих устройств сертификаты открытого ключа и закрытые ключи;
· обновлять, отзывать сертификаты;
· разблокировать устройства;
· управлять полномочиями пользователей.
Носители ключевой информации должны использоваться как единое хранилище сертификатов пользователей для доступа к АРМ и информационным ресурсам, для защиты электронных документов (ЭЦП, шифрование), для установления защищенных соединений (VPN, SSL).
Штатные средства управления учетными записями и правами пользователей
операционных систем, СУБД и прикладных систем должны использоваться для
разграничения доступа пользователей к ресурсам рабочих станций, серверов и
информационных систем.
Инфраструктура открытых ключей должна обеспечивать централизованное управление криптографическими ключами и цифровыми сертификатами, и может включать Удостоверяющий Центр, центр(ы) регистрации, АРМы генерации закрытых и открытых криптографических ключей, сервер публикации сертификатов открытых ключей, на котором могут находиться сертификаты открытых ключей и списки отозванных сертификатов, серверное и клиентское программное обеспечение, поддерживающее работу с сертификатами открытых ключей.
Инфраструктура открытых ключей должна обеспечивать:
· работу ключевой системы;
· генерацию пар закрытого и открытого криптографических ключей для каждого участника информационного обмена;
· формирование электронных сертификатов открытых ключей пользователей в формате Х.509v3 и ключей подписи на основе алгоритма RSA;
· регистрацию пользователей системы, заверение и публикацию цифровых сертификатов с открытыми ключами участников информационного обмена;
· формирование и доставку зарегистрированным пользователям списка отозванных сертификатов открытых ключей пользователей;
· отзыв и выпуск списков отозванных сертификатов;
· криптографическую аутентификацию пользователей и ресурсов по цифровым сертификатам;
· регламент и программно-технические средства разрешения конфликтных ситуаций.
Сервер Удостоверяющего центра (УЦ) должен обеспечивать:
· создание ключей подписи и издание сертификатов уполномоченных лиц УЦ;
· импорт сертификатов Уполномоченных лиц УЦ смежных сетей и головного УЦ;
· создание ключей подписи пользователей и издание соответствующих сертификатов, рассмотрение запросов на издание сертификатов от пользователей сети;
· взаимодействие с Центрами регистрации;
· выполнение операций по отзыву, приостановлению и возобновлению сертификатов, рассылка соответствующих списков отзыва;
· ведение журналов работы и хранение списков изданных сертификатов;
· запись сертификатов и секретных ключей пользователей на аппаратные носители ключей;
· возможность кросс-сертификации с УЦ других производителей, используемых в других ведомствах Кыргызской Республики.
Центр регистрации должен обеспечивать:
· регистрацию пользователей защищенной сети и внешних пользователей (держателей ЭЦП);
· формирование секретного ключа подписи пользователя и его запись на аппаратный носитель ключевой информации;
· формирование и отправку в УЦ запроса на сертификацию подписи от своего имени (Уполномоченного лица Центра регистрации), прием и ввод в действие;
· ведение справочника запросов и изданных сертификатов;
· формирование запросов на отзыв, приостановление и возобновление сертификатов зарегистрированных пользователей;
· ведение журналов работы и хранение списков изданных сертификатов;
· ведение журнала событий и действий уполномоченного лица Центра регистрации;
· импорт учетных записей пользователей из LDAP-каталога.
Сервер публикации сертификатов открытых ключей должен обеспечивать:
· публикацию списков отозванных сертификатов;
· публикацию списков изданных сертификатов пользователей и Уполномоченных лиц;
· обеспечение публикации (экспорта) и импорта сертификатов пользователей через стандартные транспортные протоколы (LDAP, FTP);
· формирование отчетов о публикации сертификатов Уполномоченных лиц для УЦ с целью включения этой информации в сертификаты пользователей.
Цифровые сертификаты, выпускаемые УЦ, могут быть использованы для:
· реализации функций шифрования, формирования ЭЦП;
· обеспечения однократной аутентификации при доступе к домену Windows;
· аутентификации компонент VPN-инфраструктуры.
Подсистема криптографической защиты должна предусматривать распределенные программно-технические средства криптографической защиты информации, обеспечивающие:
· возможности шифрования/расшифрования блоков оперативной памяти, файлов, электронных документов, сетевых пакетов или сетевого трафика;
· установку и проверку электронных цифровых подписей под электронными документами и файлами;
· проверку целостности программного и информационного обеспечения на основе использования криптографических методов;
· передачу информации по защищенным протоколам типа TLS и IPSec;
· создание криптографических туннелей между удаленными объектами и пользователями для защиты информации при передаче по каналам связи;
· идентификацию и аутентификацию пользователей и ресурсов ИС Э-Управления на основе использования криптографических способов.
· Ключевая система шифрования и подписи должна строиться по принципу открытого распределения ключей. Генерация и управление ключевой информацией должны обеспечиваться инфраструктурой открытых ключей.
Алгоритм шифрования должен быть выполнен в соответствии с требованиями 3DES, AES.
Цифровая подпись должна быть выполнена на алгоритме RSA.
Подсистема защиты компонентов сетевой инфраструктуры должна обеспечивать:
· сегментирование и защиту сегментов ЛВС Э-Управления от НСД для организации обработки конфиденциальной информации (персональных данных);
· выделение демилитаризованной зоны для размещения серверов, которые должны быть доступны из открытых и внешних телекоммуникационных сетей;
· выявление и предотвращение атак на ресурсы Э-Управления со стороны открытых и внешних телекоммуникационных сетей;
· идентификацию и аутентификацию устройств и служб в сети;
· разграничение доступа пользователей к узлам сети и сервисам;
· централизованное администрирование средств защиты от НСД;
· регистрацию системных событий и попыток НСД к защищаемым ресурсам штатными и наложенными средствами.
Подсистема защиты компонентов сетевой инфраструктуры может включать:
· средства межсетевого экранирования и организации виртуальных частных сетей (VPN);
· средства обнаружения и предотвращения вторжений (IDS/IPS);
· штатные средства разграничения доступа активного коммуникационного оборудования сети.
Средства межсетевого экранирования и организации виртуальных частных сетей должны обеспечивать выполнение следующих функций:
· поддержку межсетевого взаимодействия с удаленными организациями;
· защиту транзитного трафика между удаленными пользователями и узлами сети;
· пакетную фильтрацию трафика.
Средства обнаружения и предотвращения вторжений должны обеспечивать выполнение следующих функций:
· мониторинг объектов защиты на сетевом, транспортном и прикладном уровнях;
· мониторинг используемых сетевых сервисов;
· выявление и блокирование атак;
· выдача рекомендаций по изменению конфигурации компонентов защиты при обнаружении неблокируемых атак;
· фиксация описаний выявленных атак;
· информирование администратора безопасности при регистрации в журнале аудита событий, нарушающих политику безопасности компонентов ИС Э-Управления.
Аутентификация и авторизация служб и программных компонент обеспечивается за счет реализации стандартов безопасности передачи данных с использованием цифровых сертификатов.
Разграничение доступа к сервисам обеспечивается расположением компонентов и служб сервиса в отдельном сегменте сети с использованием штатных средств активного коммуникационного оборудования сети и применения технологий VLAN.
Для реализации защищённого входа в сеть может применяться ПО защищённого
доступа, обеспечивающее аутентификацию пользователей на компьютере и в сети
Windows с помощью носителей ключевой информации и использование цифровых
сертификатов Х.509 для входа в домен.
Подсистема анализа защищенности должна обеспечивать выполнение следующих функций:
· инвентаризацию элементного состава ИС Э-Управления, который может подвергаться анализу защищенности;
· анализ настроек и выявление уязвимостей объектов сетевой инфраструктуры ЭП СО;
· контроль изменений в конфигурациях элементов ИС;
· контроль целостности программных средств и среды исполнения;
· регистрацию в журнале аудита событий, нарушающих политику безопасности компонентов ИС ЭП.
Анализ защищенности должен обеспечиваться специализированными средствами анализа уязвимостей.
Контроль целостности программных средств и среды исполнения должен обеспечиваться средствами автопроверки программных компонентов, проверками контрольных сумм фалов и средствами обеспечения целостности программной среды серверных операционных систем.
Подсистема регистрации и мониторинга должна использоваться для регистрации действий пользователей по доступу к защищаемым ресурсам, и мониторинга состояния элементов технической инфраструктуры, на которых обрабатывается защищаемая информация.