- Основные понятия термины и определения в области технической защиты информации. место тзи в системе мероприятий по обеспечению информационной безопасности в рф. цели и задачи тзи
- Алфавитный указатель терминов
- Техническая защита информации (тзи): понятие, концепция, состояние, направления государственной политики
Основные понятия термины и определения в области технической защиты информации. место тзи в системе мероприятий по обеспечению информационной безопасности в рф. цели и задачи тзи
Прежде, чем говорить о защите информации, необходимо определиться с понятием самой информации. Существует множество определений информации, которые варьируются в зависимости от контекста. В контексте защиты информации целесообразно использовать определение из Федерального закона № 149 от 27.07.2006 «Об информации, информационных технологиях и о защите информации»:
Информация — сведения (сообщения, данные) независимо от формы их представления [1].
В современном мире информация стала основным ресурсом, требующим защиты. Как говорил У.Черчилль: «Кто владеет информацией — тот владеет миром.»
В соответствии с законодательством Российской Федерации защите подлежит конфиденциальная информация и секретная информация, к которой относится государственная тайна. Под конфиденциальной информацией в данном курсе подразумевается информация ограниченного доступа, не содержащая государственную тайну.
На рисунке 1.1 представлено разделение информации по категориям защиты.

увеличить изображение
Рис. 1.1. Категорирование информации в соответствии с ФЗ №149 от 27.07.2006
Данный курс посвящен защите информации ограниченного доступа, не являющейся государственной тайной (конфиденциальной информации). Защита информации, составляющей государственную тайну, осуществляется в соответствии с законодательством Российской Федерации о государственной тайне.
В этой лекции будут приведены основные понятия, термины и определения в области защиты информации.
Защита информации — деятельность по предотвращению утечки защищаемой информации, несанкционированных и непреднамеренных воздействий на защищаемую информацию.
Цель защиты информации — это желаемый результат защиты информации. Целью защиты информации может быть предотвращение нанесения ущерба собственнику, владельцу, пользователю информации в результате возможной утечки информации и/или несанкционированного и непреднамеренного воздействия на информацию.
Эффективность защиты информации — степень соответствия результатов защиты информации поставленной цели.
Информационные технологии — процессы, методы поиска, сбора, хранения, обработки, предоставления, распространения информации и способы осуществления таких процессов и методов.
Информационная система — совокупность содержащейся в базах данных информации и обеспечивающих ее обработку информационных технологий и технических средств.
Информационно — телекоммуникационная сеть — технологическая система, предназначенная для передачи по линиям связи информации, доступ к которой осуществляется с использованием средств вычислительной техники.
Обладатель информации — лицо, самостоятельно создавшее информацию либо получившее на основании закона или договора право разрешать или ограничивать доступ к информации, определяемой по каким-либо признакам.
Доступ к информации — возможность получения информации и ее использования.
Предоставление информации — действия, направленные на получение информации определенным кругом лиц или передачу информации определенному кругу лиц.
Распространение информации — действия, направленные на получение информации неопределенным кругом лиц или передачу информации неопределенному кругу лиц[1,2].
Объект информатизации — совокупность информационных ресурсов, средств и систем обработки информации, используемых в соответствии с заданной информационной технологией, средств обеспечения объекта информатизации, помещений или объектов (зданий, сооружений, технических средств), в которых они установлены, или помещения и объекты, предназначенные для ведения конфиденциальных переговоров.
Автоматизированная система — система, состоящая из персонала и комплекса средств автоматизации его деятельности, реализующая информационную технологию выполнения установленных функций.
Основные технические средства и системы (ОТСС) — технические средства и системы, а также их коммуникации, используемые для обработки, хранения и передачи информации ограниченного доступа. Эти средства и системы также называют техническими средствами приёма, обработки и хранения информации (ТСПИ).
Вспомогательные технические средства и системы (ВТСС) — технические средства и системы, не предназначенные для передачи, обработки и хранения информации ограниченного доступа, устанавливаемые совместно с основными техническими средствами и системами или в защищаемых помещениях.
К ним относятся:
· различного рода телефонные средства и системы;
· средства и системы передачи данных в системе радиосвязи;
· средства и системы охранной и пожарной сигнализации;
· средства и системы оповещения и сигнализации;
· контрольно-измерительная аппаратура;
· средства и системы кондиционирования;
· средства и системы проводной радиотрансляционной сети и приема программ радиовещания и телевидения (абонентские громкоговорители, системы радиовещания, телевизоры и радиоприемники и т.д.);
· средства электронной оргтехники;
· средства и системы электрочасофикации;
· иные технические средства и системы.
Защищаемые помещения (ЗП) — помещения (служебные кабинеты, актовые, конференц-залы и т.д.), специально предназначенные для проведения конфиденциальных мероприятий (совещаний, обсуждений, конференций, переговоров и т.п.).
Контролируемая зона — пространство (территория, здание, часть здания, помещение), в котором исключено неконтролируемое пребывание посторонних лиц, а также транспортных, технических и иных материальных средств.
В общем случае защита информации представляет собой противостояние обладателя информации и злоумышленника. Злоумышленник — это субъект, который незаконным путем пытается добыть, изменить или уничтожить информацию.
Защита информации является слабоформализуемой задачей, то есть не имеет формальных методов решения, и характеризуется следующим:
· большое количество факторов, влияющих на построение эффективной защиты;
· отсутствие точных исходных входных данных;
· отсутствие математических методов получения оптимальных результатов по совокупности исходных данных.
В основе решения слабоформализуемых задач лежит системный подход. То есть для решения задачи защиты информации необходимо построить систему защиты информации, представляющую собой совокупность элементов, функционирование которых направлено на обеспечение безопасности информации.
Понятие информационной безопасности не менее многогранно, чем понятие самой информации, и зависит от контекста, в котором применяется. В ходе данного курса под информационной безопасностью мы будем понимать защищенность информации и поддерживающей инфраструктуры от случайных или преднамеренных воздействий естественного или искусственного характера, которые могут нанести неприемлемый ущерб субъектам информационных отношений, в том числе владельцам и пользователям информации и поддерживающей инфраструктуры [4]. То есть информационная безопасность — это безопасность не только информации, но и поддерживающей инфраструктуры. Более детально цели защиты информации перечислены в Федеральном законе №149 27.07.2006 «Об информации, информатизации и о защите информации»:
· предотвращение утечки, хищения, утраты, искажения, подделки информации;
· предотвращение угроз безопасности личности, общества, государства;
· предотвращение несанкционированных действий по уничтожению, модификации, искажению, копированию, блокированию информации; предотвращение других форм незаконного вмешательства в информационные ресурсы и информационные системы, обеспечение правового режима документированной информации как объекта собственности;
· защита конституционных прав граждан на сохранение личной тайны и конфиденциальности персональных данных, имеющихся в информационных системах;
· сохранение государственной тайны, конфиденциальности документированной информации в соответствии с законодательством;
· обеспечение прав субъектов в информационных процессах и при разработке, производстве и применении информационных систем, технологий и средств их обеспечения[1].
Определение безопасности информации из ГОСТ Р ИСО/МЭК 17799-2005:
Безопасность информации — состояние защищенности информации, при котором обеспечиваются ее конфиденциальность, доступность и целостность.
Конфиденциальность, доступность и целостность представляют собой три наиболее важных свойства информации в рамках обеспечения ее безопасности (в английской литературе эта триада обозначается как CIA — confidentiality, integrity и availability):
· конфиденциальность информации — состояние информации, при котором доступ к ней осуществляют только субъекты, имеющие на него право;
· целостность информации — состояние информации, при котором отсутствует любое ее изменение либо изменение осуществляется только преднамеренно субъектами, имеющими на него право;
· доступность информации — состояние информации, при котором субъекты, имеющие права доступа, могут реализовать их беспрепятственно[5].
Рассмотрим понятия конфиденциальности, целостности и доступности на примере сетевого взаимодействия.
Допустим, Анна и Влад обмениваются информацией по сети. Максим — злоумышленник. Он перехватывает информационные пакеты с помощью специальной программы — анализатора траффика (sniffer) — и читает их. При этом информационный поток между Анной и Владом и работоспособность канала не нарушаются. Нарушается только конфиденциальность информации, так как легитимными обладателями информации являются только Анна и Влад, тем не менее, Максим имеет доступ к этой информации.
В случае если Максим не только перехватывает, но и изменяет информационные пакеты, которые Анна и Влад передают друг другу, речь идет о нарушении целостности и конфиденциальности. Целостности — потому что Максим изменяет пакеты, конфиденциальности — потому что он их читает.
Доступность информации Максим может нарушить обрезанием кабеля связи, порчей оборудования (физическое воздействие), либо удаленной атакой (например, DOS-атакой). При этом информационный поток будет нарушен, и легитимные пользователи не смогут получить доступ к информации.
Меры защиты информации подразделяются на (рис. 1.2):
· правовые;
· криптографические;
· физические;
· технические (аппаратные и программные).

увеличить изображение
Рис. 1.2. Виды защиты информации
К правовым мерам защиты относятся законы РФ, указы и другие нормативно-правовые акты. На законодательном уровне происходит регламентация правил обращения с информацией, определяются участники информационных отношений, их права и обязанности, а также ответственность в случае нарушения требований законодательства. В некотором роде эту группу мер можно отнести к профилактическим. Одной из их функций является упреждение потенциальных злоумышленников, ведь в большинстве случаев именно страх наказания останавливает от совершения преступления. Достоинством правовых мер защиты является их универсальность в плане применения ко всем способам незаконной добычи информации. Более того, в некоторых случаях они являются единственно применимыми, как, например, при защите авторского права от незаконного тиражирования.
Физическая защита представляет собой совокупность средств, препятствующих физическому проникновению потенциального злоумышленника в контролируемую зону. Ими могут быть механические, электро- или электронно-механические устройства различного типа. Чаще всего, именно с построения физической защиты начинается обеспечение безопасности в организации, в том числе информационной.
Криптографические методы защиты информации — это специальные методы шифрования, кодирования или иного преобразования информации, в результате которого ее содержание становится недоступным для потенциального злоумышленника. Регулятором в области криптографических мер защиты является Федеральная служба безопасности Российской Федерации (ФСБ).
Самым обширным по своему составу эшелоном системы защиты является техническая защита информации. Именно этому виду защиты посвящен данный курс.
Техническая защита информации — защита информации, заключающаяся в обеспечении некриптографическими методами безопасности информации (данных), подлежащей (подлежащих) защите в соответствии с действующим законодательством, с применением технических, программных и программно-технических средств [2]. Цель технической защиты информации — обеспечение целостности, конфиденциальности и доступности защищаемой информации.
Основные задачи технической защиты информации:
· предотвращение утечки информации через технические каналы утечки информации;
· предотвращение несанкционированного доступа к информации.
Регулятором в области обеспечения технической защиты информации является Федеральная служба по техническому и экспортному контролю Российской Федерации (ФСТЭК).
Объектами технической защиты информации могут быть:
· объект информатизации
· информационная система/автоматизированная система
· ресурсы информационной системы/автоматизированной системы
· информационная технология
· программные средства
· сети связи
С позиции системного подхода система защиты информации должна удовлетворять ряду принципов, основными из которых являются:
1. непрерывность. Если на какое-то время защита ослабевает или прекращается вовсе, злоумышленник может воспользоваться этим.
2. целенаправленность и конкретность — имеется в виду необходимость защиты от наиболее опасных атак и четкая формулировка целей.
3. надежность, универсальность и комплексность.
Правильное сочетание и использование перечисленных выше мер является необходимым условием для обеспечения требуемого уровня защиты информации. Важно понимать, что ни одна из систем защиты информации не может обеспечить стопроцентную защиту. Построение системы защиты это всегда поиск компромисса между затратами на обеспечение информационной безопасности, требованиями регуляторов и уровнем риска, который обладатель информации готов принять.
13. Угрозы ИБ. Классификация угроз ИБ.
Под угрозой (в общем смысле) обычно понимают потенциально возможное событие (воздействие, процесс или явление), которое может привести к нанесению ущерба чьим-либо интересам, в частности под угрозой безопасности автоматизированных систем (АС) обработки информации понимается возможность воздействия на АС, которое прямо или косвенно может нанести ущерб ее безопасности. АС является наиболее уязвимой частью информационной системы персональных данных (ИСПДн), поскольку предоставляет злоумышленнику самый быстрый доступ к информации, во отличии от базы данных (БД), хранящихся на бумажных носителях.
Перечень угроз, оценки вероятностей их реализации, а также модель нарушителя служат основой для анализа риска реализации угроз и формулирования требований к системе защиты АС. Кроме выявления возможных угроз, целесообразно проведение анализа этих угроз на основе их классификации по ряду признаков. Каждый из признаков классификации отражает одно из обобщенных требований к системе защиты. Угрозы, соответствующие каждому признаку классификации, позволяют детализировать отражаемое этим признаком требование.
Необходимость классификации угроз информационной безопасности АС обусловлена тем, что хранимая и обрабатываемая информация в современных АС подвержена воздействию чрезвычайно большого числа факторов, в силу чего становится невозможным формализовать задачу описания полного множества угроз. Поэтому для защищаемой системы обычно определяют не полный перечень угроз, а перечень классов угроз.
Классификация возможных угроз информационной безопасности АС может быть проведена по следующим базовым признакам:
По природе возникновения:
естественные угрозы, вызванные воздействиями на АС объективных физических процессов или стихийных природных явлений;
искусственные угрозы безопасности АС, вызванные деятельностью человека.
По степени преднамеренности проявления:
угрозы, вызванные ошибками или халатностью персонала, например некомпетентное использование средств защиты, ввод ошибочных данных и т.п.;
угрозы преднамеренного действия, например действия злоумышленников.
По непосредственному источнику угроз:
природная среда, например стихийные бедствия, магнитные бури и пр.;
человек, например: вербовка путем подкупа персонала, разглашение конфиденциальных данных и т.п.;
санкционированные программно-аппаратные средства, например удаление данных, отказ в работе ОС;
несанкционированные программно-аппаратные средства, например заражение компьютера вирусами с деструктивными функциями.
По положению источника угроз:
вне контролируемой зоны АС, например перехват данных, передаваемых по каналам связи, перехват побочных электромагнитных, акустических и других излучений устройств;
в пределах контролируемой зоны АС, например применение подслушивающих устройств, хищение распечаток, записей, носителей информации и т.п.;
непосредственно в АС, например некорректное использование ресурсов АС.
По степени зависимости от активности АС:
независимо от активности АС, например вскрытие шифров криптозащиты информации;
только в процессе обработки данных, например угрозы выполнения и распространения программных вирусов.
По степени воздействия на АС:
пассивные угрозы, которые при реализации ничего не меняют в структуре и содержании АС, например угроза копирования секретных данных;
активные угрозы, которые при воздействии вносят изменения в структуру и содержание АС, например внедрение троянских коней и вирусов.
По этапам доступа пользователей или программ к ресурсам:
угрозы, проявляющиеся на этапе доступа к ресурсам АС, например: угрозы несанкционированного доступа в АС;
угрозы, проявляющиеся после разрешения доступа к ресурсам АС, например угрозы несанкционированного или некорректного использования ресурсов АС.
По способу доступа к ресурсам АС:
угрозы, осуществляемые с использованием стандартного пути доступа к ресурсам АС
угрозы, осуществляемые с использованием скрытого нестандартного пути доступа к ресурсам АС, например: несанкционированный доступ к ресурсам АС путем использования недокументированных возможностей ОС.
По текущему месту расположения информации, хранимой и обрабатываемой в АС:
угрозы доступа к информации, находящейся на внешних запоминающих устройствах, например: несанкционированное копирование секретной информации с жесткого диска;
угрозы доступа к информации, находящейся в оперативной памяти, например: чтение остаточной информации из оперативной памяти, доступ к системной области оперативной памяти со стороны прикладных программ;
угрозы доступа к информации, циркулирующей в линиях связи, например: незаконное подключение к линиям связи с последующим вводом ложных сообщений или модификацией передаваемых сообщений, незаконное подключение к линиям связи с целью прямой подмены законного пользователя с последующим вводом дезинформации и навязыванием ложных сообщений;
угрозы доступа к информации, отображаемой на терминале или печатаемой на принтере, например: запись отображаемой информации на скрытую видеокамеру.
Опасные воздействия на АС подразделяются на случайные и преднамеренные.
Причинами случайных воздействий при эксплуатации АС могут быть:
аварийные ситуации из-за стихийных бедствий и отключений электропитания;
отказы и сбои аппаратуры;
ошибки в программном обеспечении;
ошибки в работе обслуживающего персонала и пользователей;
помехи в линиях связи из-за воздействий внешней среды.
Ошибки в программном обеспечении (ПО) являются распространенным видом компьютерных нарушений. ПО серверов, рабочих станций, маршрутизаторов и т.д. написано людьми, поэтому оно практически всегда содержит ошибки. Чем выше сложность подобного ПО, тем больше вероятность обнаружения в нем ошибок и уязвимостей. Большинство из них не представляют никакой опасности, некоторые же могут привести к серьезным последствиям, таким как получение злоумышленником контроля над сервером, неработоспособность сервера, несанкционированное использование ресурсов (использование компьютера в качестве плацдарма для атаки и т.п.). Обычно подобные ошибки устраняются с помощью пакетов обновлений, регулярно выпускаемых производителем ПО. Своевременная установка таких пакетов является необходимым условием безопасности информации.
Преднамеренные угрозы связаны с целенаправленными действиями нарушителя. В качестве нарушителя может быть служащий, посетитель, конкурент, наемник и т.д. Действия нарушителя могут быть обусловлены разными мотивами: недовольством служащего своей карьерой, сугубо материальным интересом (взятка), любопытством, конкурентной борьбой, стремлением самоутвердиться любой ценой и т.п.
Угрозы нарушения конфиденциальности направлены на разглашение конфиденциальной или секретной информации. При реализации этих угроз информация становится известной лицам, которые не должны иметь к ней доступ. В терминах компьютерной безопасности угроза нарушения конфиденциальности имеет место всякий раз, когда получен несанкционированный доступ к некоторой закрытой информации, хранящейся в компьютерной системе или передаваемой от одной системы к другой.
Угрозы нарушения целостности информации, хранящейся в компьютерной системе или передаваемой по каналу связи направлены на ее изменение или искажение, приводящее к нарушению ее качества или полному уничтожению. Целостность информации может быть нарушена умышленно, а также в результате объективных воздействий со стороны среды, окружающей систему. Эта угроза особенно актуальна для систем передачи информации- компьютерных сетей и систем телекоммуникаций. Умышленные нарушения целостности информации не следует путать с ее санкционированным изменением, которое выполняется полномочными лицами с обоснованной целью (таким изменением, например, является периодическая коррекция некоторой базы данных).
Угрозы нарушения доступности (отказ в обслуживании), направлены на создание таких ситуаций, когда определенные преднамеренные действия либо снижают работоспособность АС, либо блокируют доступ к некоторым ее ресурсам. Например, если один пользователь системы запрашивает доступ к некоторой службе, а другой предпринимает действия по блокированию этого доступа, то первый пользователь получает отказ в обслуживании. Блокирование доступа к ресурсу может быть постоянным или временным.
Эти виды угроз можно считать первичными или непосредственными, поскольку реализация этих угроз ведет к непосредственному воздействию на защищаемую информацию. Рассмотрев угрозы и классификацию АС, можно перейти к анализу угроз и классификации самой ИСПДн.
ИСПДн представляет собой совокупность персональных данных, содержащихся в базах данных, а также информационных технологий и технических средств, позволяющих осуществлять обработку таких персональных данных с использованием средств автоматизации .
Состав и содержание угроз безопасности ПДн (УБПДн) определяется совокупностью условий и факторов, создающих опасность несанкционированного, в том числе случайного, доступа к ПДн.
Совокупность таких условий и факторов формируется с учетом характеристик ИСПДн, свойств среды (пути) распространения информативных сигналов, содержащих защищаемую информацию, и возможностей источников угрозы.
К характеристикам ИСПДн, обусловливающим возникновение УБПДн, можно отнести категорию и объем обрабатываемых в ИСПДн персональных данных, структуру ИСПДн, наличие подключений ИСПДн к сетям связи общего пользования и (или) сетям международного информационного обмена, характеристики подсистемы безопасности ПДн, обрабатываемых в ИСПДн, режимы обработки персональных данных, режимы разграничения прав доступа пользователей ИСПДн, местонахождение и условия размещения технических средств ИСПДн.
Информационные системы ПДн представляют собой совокупность информационных и программно-аппаратных элементов, а также информационных технологий, применяемых при обработке ПДн.
Основными элементами ИСПДн являются:
— персональные данные, содержащиеся в базах данных, как совокупность информации и её носителей, используемых в ИСПДн;
— информационные технологии, применяемые при обработке ПДн;
-технические средства, осуществляющие обработку ПДн (средства вычислительной техники, информационно-вычислительные комплексы и сети, средства и системы передачи, приема и обработки ПДн, средства и системы звукозаписи, звукоусиления, звуковоспроизведения, переговорные и телевизионные устройства, средства изготовления, тиражирования документов и другие технические средства обработки речевой, графической, видео- и буквенно-цифровой информации) (далее — технические средства ИСПДн);
— программные средства (операционные системы, системы управления базами данных и т.п.);
— средства защиты информации;
вспомогательные технические средства и системы (ВТСС) — технические средства и системы, их коммуникации, не предназначенные для обработки ПДн, но размещенные в помещениях (далее — служебные помещения), в которых расположены ИСПДн, их технические средства (различного рода телефонные средства и системы, средства вычислительной техники, средства и системы передачи данных в системе радиосвязи, средства и системы охранной и пожарной сигнализации, средства и системы оповещения и сигнализации, контрольно-измерительная аппаратура, средства и системы кондиционирования, средства и системы проводной радиотрансляционной сети и приема программ радиовещания и телевидения, средства электронной оргтехники, средства и системы электрочасофикации).
Свойства среды (пути) распространения информативных сигналов, содержащих защищаемую информацию, характеризуются видом физической среды, в которой распространяются ПДн, и определяются при оценке возможности реализации УБПДн.
Возможности источников УБПДн обусловлены совокупностью способов несанкционированного и (или) случайного доступа к ПДн, в результате которого возможно нарушение конфиденциальности (копирование, неправомерное распространение), целостности (уничтожение, изменение) и доступности (блокирование) ПДн.
Угроза безопасности ПДн реализуется в результате образования канала реализации УБПДн между источником угрозы и носителем (источником) ПДн, что создает условия для нарушения безопасности ПДн (несанкционированный или случайный доступ).
Основными элементами канала реализации УБПДн (рисунок 1.2) являются:
источник УБПДн — субъект, материальный объект или физическое явление, создающие УБПДн;
среда (путь) распространения ПДн или воздействий, в которой физическое поле, сигнал, данные или программы могут распространяться и воздействовать на защищаемые свойства (конфиденциальность, целостность, доступность) ПДн;
носитель ПДн — физическое лицо или материальный объект, в том числе физическое поле, в котором ПДн находят свое отражение в виде символов, образов, сигналов, технических решений и процессов, количественных характеристик физических величин.

Рисунок 1.1 — Обобщенная схема канала реализации угроз безопасности персональных данных
Носители ПДн могут содержать информацию, представленную в следующих видах:
акустическая (речевая) информация (РИ), содержащаяся непосредственно в произносимой речи пользователя ИСПДн при осуществлении им функции голосового ввода ПДн в ИСПДн, либо воспроизводимая акустическими средствами ИСПДн (если такие функции предусмотрены технологией обработки ПДн), а также содержащаяся в электромагнитных полях и электрических сигналах, которые возникают за счет преобразований акустической информации;
видовая информация (ВИ), представленная в виде текста и изображений различных устройств отображения информации средств вычислительной техники, информационно-вычислительных комплексов, технических средств обработки графической, видео- и буквенно-цифровой информации, входящих в состав ИСПДн;
информация, обрабатываемая (циркулирующая) в ИСПДн, в виде электрических, электромагнитных, оптических сигналов;
информация, обрабатываемая в ИСПДн, представленная в виде бит, байт, файлов и других логических структур.
В целях формирования систематизированного перечня УБПДн при их обработке в ИСПДн и разработке на их основе частных моделей применительно к конкретному виду ИСПДн угрозы классифицируются в соответствии со следующими признаками:
-по виду защищаемой от УБПДн информации, содержащей ПДн;
-по видам возможных источников УБПДн;
-по типу ИСПДн, на которые направлена реализация УБПДн;
-по способу реализации УБПДн;
-по виду нарушаемого свойства информации (виду несанкционированных действий, осуществляемых с ПДн);
-по используемой уязвимости;
-по объекту воздействия.
По видам возможных источников УБПДн выделяются следующие классы угроз:
-угрозы, связанные с преднамеренными или непреднамеренными действиями лиц, имеющих доступ к ИСПДн, включая пользователей ИСПДн, реализующих угрозы непосредственно в ИСПДн (внутренний нарушитель);
-угрозы, связанные с преднамеренными или непреднамеренными действиями лиц, не имеющих доступа к ИСПДн, реализующих угрозы из внешних сетей связи общего пользования или сетей международного информационного обмена (внешний нарушитель).
Кроме того, угрозы могут возникать в результате внедрения аппаратных закладок и вредоносных программ.
По типу ИСПДн, на которые направлена реализация УБПДн, выделяются следующие классы угроз:
угрозы безопасности ПДн, обрабатываемых в ИСПДн на базе автономного автоматизированного рабочего места (АРМ);
угрозы безопасности ПДн, обрабатываемых в ИСПДн на базе АРМ, подключенного к сети общего пользования (к сети международного информационного обмена);
угрозы безопасности ПДн, обрабатываемых в ИСПДн на базе локальных информационных систем без подключения к сети общего пользования (к сети международного информационного обмена);
угрозы безопасности ПДн, обрабатываемых в ИСПДн на базе локальных информационных систем с подключением к сети общего пользования (к сети международного информационного обмена);
угрозы безопасности ПДн, обрабатываемых в ИСПДн на базе распределенных информационных систем без подключения к сети общего пользования (к сети международного информационного обмена);
угрозы безопасности ПДн, обрабатываемых в ИСПДн на базе распределенных информационных систем с подключением к сети общего пользования (к сети международного информационного обмена).
По способам реализации УБПДн выделяются следующие классы угроз:
— угрозы, связанные с НСД к ПДн (в том числе угрозы внедрения вредоносных программ);
— угрозы утечки ПДн по техническим каналам утечки информации;
— угрозы специальных воздействий на ИСПДн.
По виду несанкционированных действий, осуществляемых с ПДн, выделяются следующие классы угроз:
— угрозы, приводящие к нарушению конфиденциальности ПДн (копированию или несанкционированному распространению), при реализации которых не осуществляется непосредственного воздействия на содержание информации;
— угрозы, приводящие к несанкционированному, в том числе случайному, воздействию на содержание информации, в результате которого осуществляется изменение ПДн или их уничтожение;
— угрозы, приводящие к несанкционированному, в том числе случайному, воздействию на программные или программно-аппаратные элементы ИСПДн, в результате которого осуществляется блокирование ПДн.
По используемой уязвимости выделяются следующие классы угроз:
— угрозы, реализуемые с использованием уязвимости системного ПО;
— угрозы, реализуемые с использованием уязвимости прикладного ПО;
— угрозы, возникающие в результате использования уязвимости, вызванной наличием в АС аппаратной закладки;
— угрозы, реализуемые с использованием уязвимостей протоколов сетевого взаимодействия и каналов передачи данных;
— угрозы, возникающие в результате использования уязвимости, вызванной недостатками организации ТЗИ от НСД;
— угрозы, реализуемые с использованием уязвимостей, обусловливающих наличие технических каналов утечки информации;
— угрозы, реализуемые с использованием уязвимостей СЗИ.
По объекту воздействия выделяются следующие классы угроз:
— угрозы безопасности ПДн, обрабатываемых на АРМ;
— угрозы безопасности ПДн, обрабатываемых в выделенных средствах обработки (принтерах, плоттерах, графопостроителях, вынесенных мониторах, видеопроекторах, средствах звуковоспроизведения и т.п.);
— угрозы безопасности ПДн, передаваемых по сетям связи;
— угрозы прикладным программам, с помощью которых обрабатываются ПДн;
-угрозы системному ПО, обеспечивающему функционирование ИСПДн[3].
Реализация одной из УБПДн перечисленных классов или их совокупности может привести к следующим типам последствий для субъектов ПДн:
— значительным негативным последствиям для субъектов ПДн;
— негативным последствиям для субъектов ПДн;
— незначительным негативным последствиям для субъектов ПДн.
Угрозы утечки ПДн по техническим каналам однозначно описываются характеристиками источника информации, среды (пути) распространения и приемника информативного сигнала, то есть определяются характеристиками технического канала утечки ПДн.
Угрозы, связанные с несанкционированным доступом (НСД), приведены на рисунке 1.2 и представляются в виде совокупности обобщенных классов возможных источников угроз НСД, уязвимостей программного и аппаратного обеспечения ИСПДн, способов реализации угроз, объектов воздействия (носителей защищаемой информации, директориев, каталогов, файлов с ПДн или самих ПДн) и возможных деструктивных действий.

Рисунок 1.2 — Классификация УБПДн, обрабатываемых в информационных системах персональных данных
14. Классификация методов и средств защиты информации.
Методы и средства защиты информации являются технической основой системы защиты информации, применение которых осуществляется в соответствии с принятой политикой информационной безопасности.
Совокупность защитных методов и средств включает в себя программные методы, аппаратные средства, защитные преобразования, а также организационные мероприятия (рисунок 3.1).

Рисунок 3.1 – Методы и средства защиты информации
Сущность аппаратной или схемной защиты состоит в том, что в устройствах и технических средствах обработки информации предусматривается наличие специальных технических решений, обеспечивающих защиту и контроль информации, например экранирующие устройства, локализующие электромагнитные излучения или схемы проверки информации на четность, осуществляющей контроль за правильностью передачи информации между различными устройствами информационной системы.
Программные методы защиты – это совокупность алгоритмов и программ, обеспечивающих разграничение доступа и исключение несанкционированного использования информации.
Сущность методов защитных преобразований состоит в том, что информация, хранимая в системе и передаваемая по каналам связи, представляется в некотором коде, исключающем возможность ее непосредственного использования.
Организационные мероприятия по защите включают в себя совокупность действий по подбору и проверке персонала, участвующего в подготовке и эксплуатации программ и информации, – строгое регламентирование процесса разработки и функционирования информационной системы.
Лишь комплексное использование различных защитных мероприятий может обеспечить надежную защиту, так как каждый прием или метод имеет свои слабые и сильные стороны.
Другой возможный вариант классификации методов защиты информации представлен на рисунке 3.2.

Рисунок 3.2 – Классификация методов защиты информации
Кроме того, в информационных системах выделяют следующие группы средств и соответствующих им методов защиты информации:
l средства защиты от НСД;
l системы анализа и моделирования информационных потоков (CASE-системы);
l системы мониторинга сетей;
l анализаторы протоколов;
l антивирусные средства;
l межсетевые экраны;
l криптографические средства;
l системы резервного копирования;
l системы бесперебойного питания;
l системы аутентификации;
l средства предотвращения взлома корпусов и хищения оборудования;
l средства контроля доступа в помещения;
l инструментальные средства анализа системы защиты.
Техническими называются такие средства защиты информации (ТСЗИ), в которых основная защитная функция реализуется техническим устройством.
С точки зрения сопряженности со средствами вычислительной техники ТСЗИ бывают:
Автономные – средства, выполняющие свои защитные функции независимо от функционирования средств вычислительной техники.
Сопряженные – средства, выполненные в виде самостоятельных устройств, но выполняющие защитные функции в сопряжении с основными средствами вычислительной техники.
Встроенные – средства, которые конструктивно включены в состав аппаратуры вычислительной техники.
С точки зрения выполняемых функций защиты ТСЗИ относятся к средствам:
Внешней защиты – защита от воздействия дестабилизирующих факторов, проявляющихся за пределами зоны ресурсов.
Опознавания – специфическая группа средств, предназначенных для опознавания людей по различным индивидуальным характеристикам.
Внутренней защиты – защита от воздействия дестабилизирующих факторов, проявляющихся непосредственно в средствах обработки информации.
Дальнейшая детализация функциональной классификации ТСЗИ указана на рисунке 3.3.
С точки зрения степени сложности устройства ТСЗИ делятся на:
Простые устройства – несложные приборы и приспособления, выполняющие отдельные процедуры защиты.
Сложные устройства – комбинированные агрегаты, состоящие из некоторого количества простых устройств, способные к осуществлению сложных процедур защиты.
Системы – законченные технические объекты, способны осуществлять некоторую комбинированную процедуру защиты, имеющую самостоятельное значение.

Рисунок 3.3 – Классификация ТСЗИ по функциональному назначению
15. Требования и рекомендации по защите информации выделенного помещения.
В предыдущих номерах нами были рассмотрены вопросы, касающиеся защиты информации на объектах — организация пропускного режима, организация конфиденциального делопроизводства, которые имеют большое значение в деле обеспечения безопасности конфиденциальной информации на фирме (в организации). Сегодня особенно актуальна проблема защиты конфиденциальной информации в так называемых выделенных помещениях фирмы.
При этом под выделенным помещением (ВП) понимается служебное помещение, в котором ведутся разговоры (переговоры) конфиденциального характера. Здесь речь идет о служебных помещениях, в которых отсутствуют какие-либо технические средства обработки (передачи) конфиденциальной информации. К таким помещениям относятся, прежде всего, комнаты для переговоров на фирмах, где ведутся деловые переговоры, содержащие конфиденциальную информацию.
Следует отметить, что переговорные комнаты используются все чаще и на сегодня они являются практически неотъемлемым атрибутом фирмы. Поэтому будет небезынтересно рассмотреть вопросы обеспечения безопасности информации в выделенных помещениях, имея в виду, прежде всего, комнаты для ведения переговоров.
Во-первых, необходимо понять основную цель и задачи защиты, ибо правильное уяснение цели и задач защиты определит в дальнейшем состав комплекса проводимых мероприятий, их стоимость и эффективность защиты в целом.
Основная цель обеспечения безопасности конфиденциальной информации в переговорных комнатах — исключить доступ к ее содержанию при проведении переговоров (разговоров).
Первостепенными задачами обеспечения безопасности информации (рис. 1) являются:

- Защита информации от утечки по акустическому каналу (АК).
- Защита информации от утечки по виброакустическому каналу (ВАК).
- Защита информации от утечки за счет электроакустического преобразования (ЭАП).
- Защита информации от утечки за счет ВЧ-навязывания (ВЧН).
- Защита информации от утечки по оптическому каналу (ОК).
Уяснив основную цель и задачу защиты информации, можно перейти к разработке модели угроз для конфиденциальной информации, имеющих место при ведении переговоров (разговоров). Модели угроз целесообразно разрабатывать, сообразуясь с задачами защиты.
Модель угроз для информации через акустический канал утечки
Несанкционированный доступ к конфиденциальной информации по акустическому каналу утечки (рис. 2) может осуществляться:

- путем непосредственного прослушивания;
- при помощи технических средств.
Непосредственное прослушивание переговоров (разговоров) злоумышленником может быть осуществлено:
- через дверь;
- через открытое окно (форточку);
- через стены, перегородки;
- через вентиляционные каналы.
Несанкционированный доступ к содержанию переговоров (разговоров) злоумышленник может осуществить и при помощи технических средств — таких, как:
- направленные микрофоны;
- проводные микрофоны;
- радиомикрофоны;
- устройство «Электронное ухо».
Прослушивание переговоров (разговоров) через дверь возможно при условии, если вход в комнату для переговоров выполнен с нарушением требований по звукоизоляции. Не следует также вести переговоры при открытых окнах либо форточках, ибо в этом случае открыт непосредственный доступ к содержанию информации (переговоров или разговоров).
Стены, перегородки, потолки (и даже пол) комнат для ведения переговоров не являются гарантированной защитой от прослушивания, если они не проверены на предмет звукоизоляции или не отвечают этим требованиям.
Весьма опасными с точки зрения несанкционированного доступа к содержанию переговоров (разговоров) являются вентиляционные каналы. Они позволяют прослушивать разговор в комнате на значительном удалении. Поэтому к оборудованию вентиляционных каналов предъявляются особые требования.
В настоящее время для прослушивания разговоров широко распространено использование направленных микрофонов. При этом дистанция прослушивания в зависимости от реальной помехозащитной обстановки может достигать сотен метров.
В качестве направленных микрофонов злоумышленники могут использовать:
- микрофоны с параболическим отражателем;
- резонансные микрофоны;
- щелевые микрофоны;
- лазерные микрофоны.
Тактико-технические характеристики данных средств в литературе приведены достаточно подробно.
Для прослушивания злоумышленники применяют и т.н. проводные микрофоны. Чаще всего используются микрофоны со специально проложенными проводами для передачи информации, а также микрофоны с передачей информации по линии сети в 220 В.
Не исключено использование для передачи прослушиваемой информации и других видов коммуникаций (проводов сигнализации, радиотрансляции, часификации и т.д.). Поэтому при проведении всевозможных ремонтов и реконструкций этому необходимо уделять особое внимание, ибо в противном случае не исключена возможность внедрения таких подслушивающих устройств.
Широко применяются злоумышленниками для прослушивания переговоров и радиомикрофоны. В настоящее время их насчитывается более 200 типов. Обобщенные характеристики радиомикрофонов следующие:
- диапазон частот: 27 — 1500 МГц;
- вес: единицы граммов — сотни граммов;
- дальность действия: 10 — 1600м;
- время непрерывной работы: от нескольких часов до нескольких лет (в зависимости от способа питания).
Данные устройства представляют собой большую угрозу для безопасности ведения переговоров (разговоров), поэтому необходимо исключить их из переговорных комнат.
В последнее десятилетие злоумышленники стали применять устройства с использованием телефонных линий, позволяющие прослушивать разговоры в помещениях на значительном удалении (из других районов, городов и т.д.).
Такие устройства в литературе можно встретить под названием «Электронное ухо». Они также представляют большую угрозу для безопасности переговоров.
Модель угроз для информации через виброакустический канал утечки Несанкционированный доступ к содержанию переговоров (разговоров) злоумышленниками может быть также осуществлен (рис. 3) с помощью стетоскопов и гидроакустических датчиков.

С помощью стетоскопов возможно прослушивание переговоров через стены толщиной до 1 м 20 см (в зависимости от материала).
В зависимости от вида канала передачи информации от самого вибродатчика стетоскопы подразделяются на:
- проводные (проводной канал передачи);
- радио- (канал передачи по радио);
- инфракрасные (инфракрасный канал передачи).
Не исключена возможность использования и гидроакустических датчиков, позволяющих прослушивать разговоры в помещениях, используя трубы водообеспечения и отопления. Правда, случаи применения таких устройств на практике очень редки.
Модель угроз для информации за счет электроакустического преобразования и гетеродинного оборудования
Утечка конфиденциальной информации при ведении переговоров (разговоров) возможна из-за воздействия звуковых колебаний на элементы электрической схемы некоторых технических средств обработки информации, получивших в литературе название «Вспомогательные средства».
К вспомогательным средствам относятся те, которые непосредственного участия в обработке конфиденциальной информации не принимают, но могут быть причиной ее утечки. Доступ к содержанию переговоров (разговоров) может быть осуществлен на значительном удалении от помещения, составляющем в некоторых случаях сотни метров, в зависимости от вида канала утечки (рис. 4).

Подобные каналы утечки существуют при наличии в помещениях телефонных аппаратов с дисковым номеронабирателем, телевизоров, электрических часов, подключенных к системе часификации, приемников и т.д.
Причем в случае с телефонными аппаратами и электрическими часами утечка информации осуществляется за счет преобразования звуковых колебаний в электрический сигнал, который затем распространяется по проводным линиям (телефонным либо по проводам системы часификации). Доступ к конфиденциальной информации может осуществляться путем подключения к этим линиям.
Что касается телевизоров и приемников, то утечка конфиденциальной информации происходит здесь за счет имеющихся в них гетеродинов (генераторов частоты). Причина утечки — модуляция звуковым колебанием при ведении разговора несущей частоты гетеродина, просачивание ее в систему с последующим излучением в виде электромагнитного поля.
Модель угроз для информации по оптическому каналу и за счет высокочастотного навязывания
Если переговоры ведутся в комнате, окна которой не оборудованы шторами или жалюзи, то в этом случае у злоумышленника есть возможность с помощью оптических приборов с большим усилением (биноклей, подзорных труб) просматривать помещение. Сущность прослушивания переговоров с помощью высокочастотного навязывания состоит в подключении к телефонной линии генератора частоты и последующего приема «отраженного» от телефонного аппарата промоделированного ведущимся в комнате разговором сигнала.
Таким образом, анализ угроз для конфиденциальной информации, которые имеют место при ведении переговоров (разговоров) показывает, что если не принять мер защиты, то возможен доступ злоумышленников к ее содержанию.
Рекомендации по защите
Прежде чем перейти к мерам защиты, можно обрисовать в общих чертах модель злоумышленника.
Предполагаемый злоумышленник — это человек хорошо подготовленный, знающий все каналы утечки информации в комнатах для ведения переговоров, профессионально владеющий способами и средствами добывания сведений, содержащих конфиденциальную информацию. Поэтому необходимо разработать и реализовать комплекс мероприятий, обеспечивающих надежную защиту во время ведения переговоров (разговоров).
- Особо важен выбор места для переговорной комнаты. Ее целесообразно разместить по возможности на верхних этажах. Желательно, чтобы комната для переговоров не имела окон или же они выходили во двор.
- В комнате для переговоров не должно быть телевизоров, приемников, ксероксов, электрических часов, системы часификации, телефонных аппаратов.
- Вход в переговорную комнату должен быть оборудован тамбуром, а внутренняя сторона тамбура обита звукоизоляционным материалом. Необходимо помнить, что незначительная щель (единицы миллиметров) многократно снижает звукоизоляцию.
- При наличии в комнате для переговоров вентиляционных каналов нужно позаботиться, чтобы они были оборудованы специальными решетками, позволяющими закрывать отверстие вентиляционного канала при ведении переговоров и открывать его, когда переговоры не ведутся.
- Если в переговорной есть окна, то должны быть приняты следующие меры предосторожности:
- Проводить переговоры при закрытых форточках.
- На окнах должны иметься шторы либо жалюзи.
- Оконные стекла должны быть оборудованы вибродатчиками.
- При наличии в переговорной телефонного аппарата должны быть приняты следующие меры защиты. В телефонных аппаратах с дисковым номеронабирателем требует защиты звонковая цепь. Поэтому целесообразно использовать фильтр «Корунд-М», обеспечивающий затухание сигнала утечки порядка 80 дБ. Для защиты от высокочастотного навязывания рекомендуется подключить параллельно микрофону (для любых телефонных аппаратов) конденсатор емкостью С = 0,01 — 0,05 мкФ. На практике могут встречаться и более сложные схемы защиты звонковой и микрофонной цепи телефонных аппаратов.
- Для защиты от проводных микрофонов, использующих для передачи информации сеть электропитания в 220 В, рекомендуется использовать генератор типа «Соната-С1», который имеет хорошие тактико-технические характеристики и эффективно выполняет функции защиты.
- Для защиты переговорных от специальных технических средств хорошо воспользоваться генератором виброакустического шума «Соната-АВ» и генератором радиопомех «Баррикада-1». Генератор виброакустического шума «Соната-АВ» защищает от:
- непосредственного подслушивания в условиях плохой звукоизоляции;
- применения радио- и проводных микрофонов, установленных в полостях стен, надпотолочном пространстве, в вентиляционных проходах и т.д.;
- использования стетоскопов, установленных на стенах, потолках, полах, трубах водо- и теплоснабжения и т.д.;
- применения лазерных и других типов направленных микрофонов.
Генератор радиошума «Баррикада-1» обеспечивает защиту переговоров от всех радиозакладок, создавая в точке приема злоумышленником превышающего уровня помехи над уровнем излучаемого радиозакладкой сигнала.
Важен также контроль над состоянием безопасности конфиденциальной информации в переговорных комнатах, который осуществляется при периодическом проведении спецобследований и аттестаций. По окончании составляется акт спецобследования и аттестат соответствия.
Таким образом, предложенные нами рекомендации позволят обеспечить безопасность переговоров, проводимых в специально выделенных для этой цели помещениях.
16. Организационно-технические мероприятия по защите информации в АС.
В соответствии с этапами создания защиты информации, защита рассмотренных сведений о функционировании АСОД и персонале должна осуществляться, начиная с этапа предпроектной стадии:
устанавливается необходимость обработки (обсуждения) ОД как конфиденциальной информации на данном объекте информатизации;
определяется степень участия персонала в обработке (обсуждении, передаче, хранении) ОИ, характер их взаимодействия между собой и со службой безопасности;
определяются мероприятия по обеспечению конфиденциальности информации в процессе проектирования объекта информатизации.
На последующих этапах при разработке технического задания и на стадиях проектирования, реализации объекта информатизации организационно-технические мероприятия по защите информации строятся с учётом обеспечения конфиденциальности ОИ.
В качестве основных организационно-технических мероприятий по защите информации рекомендуются:
реализация разрешительной системы допуска исполнителей (пользователей, обслуживающего персонала) к ОИ и связанным с ее использованием работам, документам;
ограничение доступа персонала и посторонних лиц в защищаемые помещения (инженерно-технический отдел, отдел кадров) и помещения, где размещены средства информатизации и коммуникации, а также хранятся носители информации;
разграничение доступа пользователей и обслуживающего персонала к информационным ресурсам, программным средствам обработки (передачи) и защиты информации;
регистрация действий пользователей АС и обслуживающего персонала, контроль за несанкционированным доступом и действиями пользователей, обслуживающего персонала и посторонних лиц;
учет и надежное хранение бумажных и машинных носителей информации, ключей (ключевой документации) и их обращение, исключающее их хищение, подмену и уничтожение;
размещение дисплеев и других средств отображения информации, исключающее несанкционированный просмотр информации;
Для основных технических мероприятий по защите информации рекомендуется:
Все переговоры и совещания касающиеся ОИ должны происходить в выделенном помещении;
Передача информации по открытым проводным каналам связи, выходящим за пределы контрольной зоны, и радиоканалам должна быть исключена. При необходимости передачи конфиденциальной информации следует использовать защищенные линии связи (например, защищенные волоконно-оптические), устройства скремблирования или криптографической защиты.
Используемые средства защиты информации должны быть сертифицированы по требованиям безопасности информации.
использование сертифицированных серийно выпускаемых в защищенном исполнении технических средств обработки, передачи и хранения информации;
использование технических средств, удовлетворяющих требованиям стандартов по электромагнитной совместимости;
При разработке и эксплуатации АС, предполагающих использование информации, составляющей персональные данных (сведения о квалификации персонала) должны выполняться следующие основные требования.
Организация, состав и содержание проводимых работ по защите информации, организационно-распорядительной, проектной и эксплуатационной документации должны отвечать требованиям по организации защиты информации
В учреждении (на предприятии) должны быть документально оформлен перечень сведений, составляющих персональные данные, подлежащих защите. Эти перечень может носить как обобщающий характер в области деятельности учреждения (предприятия), так и иметь отношение к какому-либо отдельному направлению работ. Все исполнители должны быть ознакомлены с этим перечнем в части их касающейся.
В соответствии с РД Гостехкомиссии России «Автоматизированные системы. Защита от несанкционированного доступа к информации. Классификация автоматизированных систем и требования по защите информации» устанавливается следующий порядок классификации АС в зависимости от вида сведений конфиденциального характера:
АС, обрабатывающие персональные данные, должны быть отнесены по уровню защищенности к классам 3Б, 2Б и не ниже 1Д.
Для обработки информации, составляющей персональных данных следует использовать СВТ, удовлетворяющие требованиям стандартов Российской Федерации по электромагнитной совместимости, по безопасности и эргономическим требованиям к средствам отображения информации, по санитарным нормам, предъявляемым к видеодисплейным терминалам ПЭВМ (ГОСТ 29216-91, ГОСТ Р 50948-96, ГОСТ Р 50949-96, ГОСТ Р 50923-96, СанПиН 2.2.2.542-96).
Для повышения уровня защищенности информации рекомендуется использовать сертифицированные по требованиям безопасности информации СВТ.
Для передачи информации по каналам связи, выходящим за пределы КЗ, необходимо использовать защищенные каналы связи, в том числе защищенные волоконно-оптические линии связи или предназначенные для этого криптографические средства защиты информации. Применяемые средства защиты информации должны быть сертифицированы.
Носители информации на магнитной (магнитно-оптической) и бумажной основе должны учитываться, храниться и уничтожаться в подразделениях учреждений (предприятий) в порядке, установленном для служебной информации ограниченного распространения, с пометкой «Для служебного пользования».
Доступ к информации исполнителей (пользователей, обслуживающего персонала) осуществляется в соответствии с разрешительной системой допуска исполнителей к документам и сведениям конфиденциального характера, действующей в учреждении (на предприятии).
На стадии непосредственной реализации защиты информации от технических каналов утечки информации при эксплуатации электронно-вычислительной техники, информационных систем, слаботочного оборудования (системы оперативно-командной, громкоговорящей и телефонной, системы звукоусиления, озвучивания помещений и.т.д.) рекомендуется провести организационно технические и технические мероприятия по защите информации при эксплуатации слаботочного оборудования и средств вычислительной техники.
17. Требования и рекомендации по защите речевой информации в системах звукоусиления и звукового сопровождения.
§
В предыдущих лекциях мы уже сталкивались с документом СТР-К, который содержит требования и рекомендации в области технической защиты конфиденциальной информации.
В СТР-К есть раздел «Требования и рекомендации по защите речевой информации», в котором рассматриваются следующие вопросы:
· защита информации, циркулирующей в защищаемом помещении;
· защита информации в системах звукоусиления (СЗУ) и звукового сопровождения кинофильмов (СЗСК);
· защита информации при проведении магнитной звукозаписи;
· защита речевой информации при ее передаче по каналам связи.
При этом требования этого раздела являются обязательными на всех стадиях проектирования, строительства, оснащения, эксплуатации защищаемых помещений и размещенных в них ОТСС и ВТСС, для систем СЗУ и СЗСК.
Основные требования и рекомендации по защите речевой информации, циркулирующей в защищаемых помещениях
Рассмотрим основные требования и рекомендации СТР-К по защите речевой информации, циркулирующей в защищаемом помещении.
В организации должен быть документально определен перечень защищаемых помещений (ЗП) и лиц, ответственных за их эксплуатацию в соответствии с установленными требованиями по защите информации. На ЗП должен быть составлен технический паспорт, форма которого приведена в качестве приложения в СТР-К.
Защищаемые помещения должны размещаться в пределах контролируемой зоны (КЗ) с учетом следующих рекомендаций:
удаление ЗП от границ контролируемой зоны;
ограждающие конструкции ЗП не должны являться смежными с помещениями других организаций;
рекомендуется не располагать ЗП на первых этажах зданий;
использование штор или жалюзи на окнах.
Рекомендуется использовать сертифицированные по требованиям безопасности информации ОТСС и ВТСС либо средства, прошедшие специальные исследования и имеющие предписание на эксплуатацию. Эксплуатация технических средств должна осуществляться в соответствии с эксплуатационной документацией на них.
По решению руководителя предприятия может проводиться специальная проверка защищаемого помещения и установленного в нем оборудования с целью выявления закладных устройств.
Запрещается использование радиотелефонов, оконечных устройств сотовой, пейджинговой и транкинговой связи, переносных магнитофонов и других средств аудио и видеозаписи при проведении конфиденциальных мероприятий в ЗП. При установке в ЗП телефонных и факсимильных аппаратов с автоответчиком или спикерфоном, а также аппаратов с автоматическим определителемномера, следует отключать их из сети на время проведения этих мероприятий.
В качестве оконечных устройств телефонной связи, имеющих прямой выход на городскую АТС, рекомендуется использовать телефонные аппараты, прошедшие специальные исследования, либо оборудовать их сертифицированными средствами защиты информации от утечки за счет электроакустического преобразования.
Рекомендуется устанавливать в ЗП цифровые ТА цифровых АТС, имеющих выход в городскую АТС или к которой подключены абоненты, не являющиеся сотрудниками организации. В случае необходимости, рекомендуется использовать сертифицированные по требованиям безопасности информации цифровые АТС либо устанавливать в эти помещения аналоговые аппараты.
Ввод системы городского радиотрансляционного вещания на территорию организации рекомендуется осуществлять через радиотрансляционный узел (буферный усилитель), размещаемый в пределах контролируемой зоны.
При вводе системы городского радиовещания без буферного усилителя в ЗП следует использовать абонентские громкоговорители в защищенном от утечки информации исполнении, а также трехпрограммные абонентские громкоговорители в режиме приема 2-й и 3-й программы (с усилителем).В случае использования однопрограммного или трехпрограммного абонентского громкоговорителя в режиме приема первой программы (без усиления) необходимо их отключать на период проведения конфиденциальных мероприятий.
В случае размещения электрочасовой станции внутри контролируемой зоны использование в ЗП электровторичных часов возможно без средств защиты информации. При установке электрочасовой станции вне контролируемой зоны в линии электровторичных часов, имеющие выход за пределы КЗ, рекомендуется устанавливать сертифицированные средства защиты информации.
В системах пожарной и охранной сигнализации должна использоваться проводная схема сбора информации и связи с пультом. Системы должны располагаться в пределах одной КЗ с защищаемым помещением.
В качестве оконченных устройств рекомендуется использовать изделия, сертифицированные по требованиям безопасности, или образцы средств, прошедшие специальные исследования.
Звукоизоляция ограждающих конструкций защищаемого помещения, системы вентиляции и кондиционирования должна обеспечивать отсутствие возможности прослушивания ведущихся в нем разговоров из-за пределов помещения. Достаточность звукоизоляции устанавливается аттестационной комиссией.
Для обеспечения необходимого уровня звукоизоляции помещений рекомендуется оборудование дверных проемов тамбурами с двойными дверями, установка дополнительных рам в оконных проемах, уплотнительных прокладок в дверных и оконных притворах и применение шумопоглотителей на выходах вентиляционных каналов.
Если предложенными выше методами не удается обеспечить необходимую акустическую защиту, следует применять организационно-режимные меры, ограничивая на период проведения конфиденциальных мероприятий доступ посторонних лиц в места возможного прослушивания разговоров, ведущихся в защищаемом помещении.
Для снижения вероятности перехвата информации по виброакустическому каналу следует организационно-режимными мерами исключить возможность установки посторонних устройств на внешней стороне ограждающих конструкций и выходящих за пределы контролируемой зоны инженерных коммуникаций (систем отопления, вентиляции, кондиционирования).
Для снижения уровня виброакустического сигнала рекомендуется расположенные в защищаемом помещении элементы инженерно-технических систем отопления, вентиляции оборудовать звукоизолирующими экранами.
В случае если указанные выше меры защиты информации от утечки по акустическому и виброакустическому каналам недостаточны или нецелесообразны, рекомендуется применять метод активного акустического или виброакустического маскирующего зашумления. Для этой цели должны применяться сертифицированные средства активной защиты.
При эксплуатации защищаемого помещения необходимо предусматривать организационно-режимные меры, направленные на исключение несанкционированного доступа в помещение:
· двери в период между мероприятиями, а также в нерабочее время необходимо запирать на ключ;
· выдача ключей должна производиться лицам, работающим в нем или ответственным за это помещение;
· установка и замена оборудования, мебели, ремонт должны производиться только по согласованию и под контролем подразделения по защите информации организации.
§
В качестве оборудования систем звукоусиления, предназначенных для обслуживания проводимых в защищаемом помещении закрытых мероприятий, и систем звукового сопровождения кинофильмов, содержащих конфиденциальные сведения, необходимо использовать оборудование, удовлетворяющее требованиям стандартов по электромагнитной совместимости России, Европейских стран, США (например, ГОСТ 22505-97). В случае необходимости, для повышения уровня защищенности рекомендуется применять оборудование, сертифицированное по требованиям безопасности информации или прошедшее специальные исследования и имеющее предписание на эксплуатацию.
Системы звукоусиления должны выполняться по проводной схеме передачи информации экранированными проводами и располагаться в пределах контролируемой зоны.
С целью уменьшения побочных электромагнитных излучений целесообразно использовать систему звукоусиления с рассредоточенной системой звукоизлучателей, то есть следует отдавать предпочтение системам с большим количеством оконечных устройств малой мощности перед системами с малым количеством оконечных устройств большой мощности.
В качестве оконечных устройств рекомендуется использовать звуковые колонки, выпускаемые в защищенном исполнении.
Можно использовать выпускаемые в обычном исполнении громкоговорители с экранированными магнитными цепями (например: 0,5ГДШ-5, 0,5ГД-54, 1ГДШ-2, 1ГДШ-6, 1ГДШ-28, 2ГДШ-3, 2ГДШ-4, 3ГДШ-1) или укомплектованные ими звуковые колонки (например: 2КЗ-7, 6КЗ-8, 12КЗ-18).
В этом случае звуковые колонки (громкоговорители) следует экранировать по электрическому полю с помощью металлической сетки с ячейкой не более 1 мм2, заземляемой через экранирующую оплетку подводящего кабеля.
В системах звукоусиления рекомендуется применять аппаратуру с симметричными входными и выходными цепями. В случае использования аппаратуры с несимметричным выходом, линии оконечных устройств следует подключать к оконечным усилителям через симметрирующие трансформаторы, устанавливаемые в непосредственной близости от оконечных усилителей.
В качестве усилительного оборудования рекомендуется использовать усилители в металлических экранах с возможностью их заземления.
Коммутационное и распределительное оборудование (распределительные, входные и выходные щитки подключения) следует размещать в металлических шкафах (коробках). На корпусах шкафов (коробок) необходимо предусмотреть клеммы (винты) для их заземления и приспособления для опечатывания.
Усилительное и оконечное оборудование СЗУ, СЗСК следует размещать на возможно большем расстоянии относительно границы контролируемой зоны.
Система электропитания и заземления должна соответствовать требованиям «Правил устройства электроустановок (ПУЭ)».
Рекомендуется электропитание и заземление аппаратуры СЗУ и СЗСК осуществлять от подстанции и на заземлитель, расположенные в пределах КЗ.
Защита речевой информации при её передаче по каналам связи
Передача конфиденциальной речевой информации по открытым проводным каналам связи, выходящим за пределы контролируемой зоны, и радиоканалам должна быть исключена.
При необходимости передачи конфиденциальной информации следует использовать защищенные линии связи (например, защищенные волоконно-оптические), устройства скремблирования или криптографической защиты.
Используемые средства защиты информации должны быть сертифицированы по требованиям безопасности информации.
Защита информации при проведении звукозаписи
Запись и воспроизведение конфиденциальной речевой информации аппаратурой звукозаписи разрешается производить только в защищаемом помещении.
При этом следует применять магнитофоны (диктофоны), удовлетворяющие требованиям стандартов по электромагнитной совместимости России, Европейских стран, США (например, ГОСТ 22505-97). Для повышения уровня защищенности информации рекомендуется использовать магнитофоны (диктофоны), сертифицированные по требованиям безопасности информации или прошедшие специальные исследования и имеющие предписание на эксплуатацию.
Носители конфиденциальной информации должны учитываться (чаще всего в журналах) и тщательно храниться в соответствии с порядком, установленном для конфиденциальной информации.
Должно быть назначено должностное лицо, ответственное за хранение и использование аппаратуры звукозаписи и обеспечено хранение и использование этой аппаратуры, исключающее несанкционированный доступ к ней.
18. Определение потенциальных каналов и методов несанкционированного доступа к конфиденциальной информации в АС. Основные способы защиты данных от НСД.
Для того чтобы осуществить дестабилизирующее воздействие на защищаемую (конфиденциальную) информацию, людям, не имеющим разрешенного доступа к ней, необходимо его получить. Такой доступ называется несанкционированным(НСД). Как правило, несанкционированный доступ бывает преднамеренным и имеет целью оказать сознательное дестабилизирующее воздействие на защищенную информацию.
Несанкционированный доступ, даже преднамеренный, не всегда является противоправным. Чаще всего он, конечно, бывает незаконным, но нередко не носит криминального характера.
Несанкционированный доступ, осуществляется через существующий или специально создаваемый канал доступа, который определяется как путь, используя который, можно получить неразрешенный доступ к защищаемойинформации.
Каналы НСД классифицируются по компонентам автоматизированных информационных систем:
Через человека:
· хищение носителей информации;
· чтение информации с экрана или клавиатуры;
· чтение информации из распечатки.
Через программу:
· перехват паролей;
· расшифровка зашифрованной информации;
· копирование информации с носителя.
Через аппаратуру:
· подключение специально разработанных аппаратных средств, обеспечивающих доступ к информации;
· перехват побочных электромагнитных излучений от аппаратуры, линий связи, сетей электропитания и т. д.
К методам несанкционированного доступа к защищаемой информации относятся:
1. Установление контакта с лицами, имеющими или имевшими доступ к защищаемой информации;
2. Вербовка и (или) внедрение агентов;
3. Организация физического проникновения к носителям защищаемой информации;
4. Подключение к средствам отображение, хранения, обработки, воспроизведения и передачи информации, средствам связи;
5. Прослушивание речевой конфиденциальной информации;
6. Визуальный съем конфиденциальной информации;
7. Перехват электромагнитных излучений;
8. Исследование выпускаемой продукции, производственных отходов и отходов процессов обработки информации;
9. Изучение доступных источников информации;
10. Подключение к системам обеспечения производственной деятельности предприятия;
11. Замеры и взятие проб окружающей объект среды;
12. Анализ архитектурных особенностей некоторых категорий объектов.
Модель нарушителя.
Попытка получить несанкционированный доступ к компьютерным сетям с целью ознакомиться с ними, оставить записку, выполнить, уничтожить, изменить или похитить программу или иную информацию квалифицируется как компьютерное пиратство.
Удивительно мало фирм, где руководство верит в то, что их фирма может пострадать от хакеров, и еще меньше таких, где анализировались возможные угрозы и обеспечивалась защита компьютерных систем. Они не осознают серьезной опасности, исходящей от профессиональных программистов или обиженных руководителей, поскольку не понимают мотивов, которыми руководствуются эти люди при совершении компьютерных пиратств.
Для предотвращения возможных угроз фирмы должны не только обеспечить защиту операционных систем, программного обеспечения и контроль доступа, но и попытаться выявить категории нарушителей и те методы, которые они используют.
В зависимости от мотивов, целей и методов, действия нарушителей безопасности информации можно разделить на четыре категории:
– искатели приключений;
– идейные хакеры;
– хакеры-профессионалы;
– ненадежные (неблагополучные) сотрудники.
Искатель приключений, как правило, молод: очень часто это студент или старшеклассник, и у него редко имеется продуманный план атаки. Он выбирает цель случайным образом и обычно отступает, столкнувшись с трудностями. Найдя дыру в системе безопасности, он старается собрать закрытую информацию, но практически никогда не пытается ее тайно изменить. Своими победами такой искатель приключений делится только со своими близкими друзьями-коллегами.
Идейный хакер — это тот же искатель приключений, но более искусный. Он уже выбирает себе конкретные цели на основании своих убеждений. Его излюбленным видом атаки является изменение информационного наполнения Web-сервера или, в более редких случаях, блокирование работы атакуемого ресурса. По сравнению с искателем приключений, идейный хакер рассказывает об успешных; атаках гораздо более широкой аудитории.
Хакер-профессионал имеет четкий план действий и нацеливается на определенные ресурсы. Его атаки хорошо продуманы и обычно осуществляются в несколько этапов. Сначала он собирает предварительную информацию (тип ОС, предоставляемые сервисы и применяемые меры защиты). Затем он составляет план атаки с учетом собранных данных и подбирает (или даже разрабатывает) соответствующие инструменты. Далее, проведя атаку, он получает закрытую информацию, и, наконец, уничтожает все следы своих действий. Такой атакующий профессионал обычно хорошо финансируется и может работать в одиночку или в составе команды профессионалов.
Ненадежный (неблагополучный) сотрудник своими действиями может доставить столько же проблем (или даже больше), сколько промышленный шпион, к тому же его присутствие обычно сложнее обнаружить. Кроме того, ему приходится преодолевать не внешнюю защиту сети, а только, как правило, менее жесткую внутреннюю. Он не так изощрен в способах атаки, как промышленный шпион, и поэтому чаще допускает ошибки и тем самым может выдать свое присутствие. Однако в этом случае опасность его несанкционированного доступа к корпоративным данным много выше, чем любого другого злоумышленника.
Перечисленные категории нарушителей безопасности информации можно сгруппировать по их квалификации: начинающий (искатель приключений), специалист (идейный хакер, ненадежный сотрудник), профессионал (хакер-профессионал). А если с этими группами сопоставить мотивы нарушения безопасности и техническую оснащенность каждой группы, то можно получить обобщенную модель нарушителя безопасности информации, как это показано на рис. 1.5.
Нарушитель безопасности информации, как правило, являясь специалистом определенной квалификации, пытается узнать все о компьютерных системах и сетях и, в частности, о средствах их защиты. Поэтому модель нарушителя определяет:
– категории лиц, в числе которых может оказаться нарушитель;
– возможные цели нарушителя и их градации по степени важности и опасности;
– предположения о его квалификации;
– оценка его технической вооруженности;
– ограничения и предположения о характере его действий.
До недавнего времени вызывали беспокойство случаи, когда недовольные руководителем служащие, злоупотребляя своим положением, портили системы, допуская к ним посторонних или оставляя системы без присмотра в рабочем состоянии. Побудительными мотивами таких действий являются:
– реакция на выговор или замечание со стороны руководителя;
– недовольство тем, что фирма не оплатила сверхурочные часы работы;
– злой умысел в качестве, например, реванша с целью ослабить фирму как конкурента какой-либо вновь создаваемой фирмы.
Недовольный руководителем служащий создает одну из самых больших угроз вычислительным системам коллективного пользования. Это обусловлено еще и тем, что агентства по борьбе с хакерами с большей охотой обслуживают владельцев индивидуальных компьютеров.
Профессиональные хакеры — это компьютерные фанаты, прекрасно знающие вычислительную технику и системы связи. Они затратили массу времени на обдумывание способов проникновения в системы и еще больше, экспериментируя с самими системами. Для вхождения в систему профессионалы чаще всего используют некоторую систематику и эксперименты, а не рассчитывают на удачу или догадку. Их цель — выявить и преодолеть защиту, изучить возможности вычислительной установки и затем удалиться, утвердившись в возможности достижения своей цели. Благодаря высокой квалификации эти люди понимают, что степень риска мала, так как отсутствуют мотивы разрушения или хищения.
К категории хакеров-профессионалов обычно относят следующих лиц:
– входящих в преступные группировки, преследующие политические цели;
– стремящихся получить информацию в целях промышленного шпионажа;
– хакер или группировки хакеров, стремящихся к наживе.
Компьютерные махинации обычно тщательно спланированы и совершаются со знанием дела. Мотивом нарушений, как правило, служат большие деньги, которые можно было получить, практически не рискуя. Вообще профессиональные пираты стремятся свести риск к минимуму. Для этого они привлекают к соучастию работающих или недавно уволившихся с фирмы служащих, поскольку для постороннего риск быть обнаруженным при проникновении в банковские системы весьма велик.
§
Меры по защите информации от НСД можно разделить на группы:
l идентификация и аутентификация субъектов доступа и объектов доступа
l управление доступом субъектов доступа к объектам доступа
l ограничение программной среды
l защита машинных носителей информации
l регистрация событий безопасности
l антивирусная защита
l обнаружение (предотвращение) вторжений
l контроль (анализ) защищенности информации
l обеспечение целостности ИС и информации
l обеспечение доступности информации
l защита среды виртуализации
l защита технических средств
l защита ИС, ее средств, систем связи и передачи данных
Меры по идентификации и аутентификации субъектов доступа и объектов доступа должны обеспечивать:
· присвоение субъектам и объектам доступа уникального признака (идентификатора)
· сравнение предъявляемого субъектом (объектом) доступа идентификатора с перечнем присвоенных идентификаторов
· проверку принадлежности субъекту (объекту) доступа предъявленного им идентификатора (подтверждение подлинности или аутентификация).
Идентификация и аутентификация (подтверждение подлинности) являются первым эшелоном защиты от несанкционированного доступа и необходимо понимать разницу между этими понятиями.
Идентификатор присваивается пользователю, процессу, действующему от имени какого-либо пользователя, или программно-аппаратному компоненту (субъекту) и позволяет назвать себя, т. е. сообщить свое «имя». Аутентификация позволяет убедиться, что субъект именно тот, за кого себя выдает. Пример идентификации и аутентификации — вход в домен Windows. В данном случае логин — это идентификатор, пароль — средство аутентификации. Знание пароля является залогом того, что субъект действительно тот, за кого себя выдает.
Субъект может аутентифицироваться (подтвердить свою подлинность), предъявив одну из следующих сущностей:
· нечто, что он знает (например, пароль);
· нечто, чем он владеет (например, eToken);
· нечто, что есть часть его самого (например, отпечаток пальца).
Меры по управлению доступом должны обеспечивать:
· управление правами и привилегиями субъектов доступа;
· разграничение доступа субъектов доступа к объектам доступа на основе совокупности установленных в ИС ПРД;
· контроль за соблюдением этих правил.
Меры по ограничению программной среды должны обеспечивать:
· установку и (или) запуск только разрешенного к использованию в информационной системе ПО;
· или исключать возможность установки и (или) запуска запрещенного к использованию в информационной системе ПО.
Защита машинных носителей информации должна исключать:
· возможность НСД к машинным носителям и хранящейся на них информации;
· несанкционированное использование машинных носителей.
Меры по регистрации событий безопасности должны обеспечивать
· сбор, запись, хранение и защиту информации о событиях безопасности в информационной системе;
· возможность просмотра и анализа информации о таких событиях и реагирование на них.
Меры по антивирусной защите должны обеспечивать:
· обнаружение в информационной системе компьютерных программ либо иной компьютерной информации, предназначенной для несанкционированного уничтожения, блокирования, модификации, копирования компьютерной информации или нейтрализации средств защиты информации;
· реагирование на обнаружение этих программ и информации.
Меры по обнаружению (предотвращению) вторжений должны обеспечивать:
· обнаружение действий в информационной системе, направленных на преднамеренный несанкционированный доступ к информации, специальные воздействия на информационную систему и (или) информацию в целях ее добывания, уничтожения, искажения и блокирования доступа к информации
· реагирование на эти действия.
Меры по контролю (анализу) защищенности информации должны обеспечивать контроль уровня защищенности информации, содержащейся в информационной системе, путем проведения мероприятий по анализу защищенности информационной системы и тестированию ее системы защиты информации.
Меры по обеспечению целостности информационной системы и информации должны обеспечивать:
· обнаружение фактов несанкционированного нарушения целостности информационной системы и содержащейся в ней информации;
· возможность восстановления информационной системы и содержащейся в ней информации.
Меры по обеспечению доступности информации должны обеспечивать авторизованный доступ пользователей, имеющих права по такому доступу, к информации, содержащейся в информационной системе, в штатном режиме функционирования информационной системы.
Меры по защите среды виртуализации должны исключать несанкционированный доступ к информации, обрабатываемой в виртуальной инфраструктуре, и к компонентам виртуальной инфраструктуры, а также воздействие на информацию и компоненты, в том числе к средствам управления виртуальной инфраструктурой, монитору виртуальных машин (гипервизору), системе хранения данных (включая систему хранения образов виртуальной инфраструктуры), сети передачи данных через элементы виртуальной или физической инфраструктуры, гостевым операционным системам, виртуальным машинам (контейнерам), системе и сети репликации, терминальным и виртуальным устройствам, а также системе резервного копирования и создаваемым ею копиям.
Меры по защите технических средств должны исключать несанкционированный доступ к стационарным техническим средствам, обрабатывающим информацию, средствам, обеспечивающим функционирование информационной системы (далее — средства обеспечения функционирования), и в помещения, в которых они постоянно расположены, защиту технических средств от внешних воздействий, а также защиту информации, представленной в виде информативных электрических сигналов и физических полей.
Меры по защите информационной системы, ее средств, систем связи и передачи данных должны обеспечивать защиту информации при взаимодействии информационной системы или ее отдельных сегментов с иными информационными системами и информационно-телекоммуникационными сетями посредством применения архитектуры информационной системы, проектных решений по ее системе защиты информации, направленных на обеспечение защиты информации.
Стоит отметить, что набор мер в рассмотренных ранее руководящих документах Гостехкомиссии России, существенно уже. В частности, в РД «Автоматизированные системы. Защита от несанкционированного доступа к информации. Классификация автоматизированных систем и требования позащите информации» выделены следующие группы мер:
1. подсистема управления доступом
2. подсистема регистрации и учета
3. криптографическая подсистема
4. подсистема обеспечения целостности.
Так как первое разбиение мер защиты на группы взято из Приказа ФСТЭК России №17, можно отследить тенденцию увеличения количества мер, необходимых для реализации информационной безопасности. Соответственно, расширились требования к функционалу, который должны реализовывать современные средства защиты информации для выполнения требований нормативных документов.
Средства защиты от НСД можно разделить на следующие группы:
· Технические (аппаратные) средства. Это различные по типу устройства (механические, электромеханические, электронные и др.), которые аппаратными средствами решают задачи защиты информации. Они либо препятствуют физическому проникновению, либо, если проникновение все же состоялось, доступу к информации, в том числе с помощью ее маскировки.
· Программные средства включают программы для идентификации пользователей, контроля доступа, шифрования информации, удаления остаточной (рабочей) информации типа временных файлов, тестового контроля системы защиты и др.
· Смешанные аппаратно-программные средства реализуют те же функции, что аппаратные и программные средства в отдельности.
· К организационным средствам (мероприятиям) можно отнести разработку документов, определяющих правила и процедуры, реализуемые для обеспечения защиты информации в ИС, ограничение доступа в помещения, назначение полномочий по доступу и т.п.
· Криптографические средства — средства шифрования, средства имитозащиты, средства электронной подписи, средства кодирования, средства изготовления ключевых документов, ключевые документы, аппаратные шифровальные (криптографические) средства, программно-аппаратные шифровальные (криптографические) средства.
Прежде, чем выбирать средства защиты от НСД, необходимо определить перечень мер, которые они должны реализовывать. Перечень мер определяется на основе требований нормативных документов (базовый набор мер) и исходя из модели угроз конкретной ИС.
После определения перечня мер, нужно выбрать средства защиты информации, которые эти меры реализуют. Необходимо учесть, требуется ли наличие сертификата у средства защиты информации. В приказе ФСТЭК России №21, например, нет однозначных требований по использованию сертифицированных СЗИ, — «применение СЗИ прошедших установленным порядком процедуру оценки соответствия». Это значит, что для защиты персональных данных в негосударственных ИС могут использоваться СЗИ, прошедшие сертификацию в добровольной системе сертификации или имеющие декларацию соответствия. А вот в ГИС все СЗИ должны быть сертифицированы. Соответственно, нужно выбирать СЗИ из Реестра сертифицированных СЗИ (Реестр), опубликованного на официальном сайте ФСТЭК:
http://fstec.ru/tekhnicheskaya-zashchita-informatsii/dokumenty-po-sertifikatsii/153-sistema-sertifikatsii/591-gosudarstvennyj-reestr-sertifitsirovannykh-sredstv-zashchity-informatsii-n-ross-ru-0001-01bi00
При этом, несмотря на наличие в Реестре около 1000 сертифицированных СЗИ, большая часть из них была сертифицирована в единичном экземпляре или в составе маленькой партии, и недоступна для приобретения в настоящий момент. Поэтому реальный перечень сертифицированных СЗИ, которые можно использовать на практике, значительно меньше.
Сегодня сертификация СЗИ от НСД по линии ФСТЭК России проводится на соответствие одного или одновременно нескольких документов, основными из которых являются:
· РД «Средства вычислительной техники. Защита от несанкционированного доступа к информации. Показатели защищенности от несанкционированного доступа к информации» (РД СВТ);
· Требования к средствам антивирусной защиты (24 профиля защиты);
· Требования к средствам контроля съемных машинных носителей (10 профилей защиты);
· Требования к межсетевым экранам (5 типов межсетевых экранов);
· Требования к средствам доверенной загрузки (10 профилей защиты);
· Требования к системам обнаружения вторжений (12 профилей защиты).
· РД «Защита от НСД к информации. Часть 1. ПО СЗИ. Классификация по уровню контроля отсутствия НДВ».
В документах СЗИ проранжированы по классам. В каждом документе введена своя шкала защищенности, где первый класс присваивается наиболее защищенным СЗИ, точнее тем, которые проходили испытания по самым жестким условиям, и соответственно, с увеличением порядкового номера класса требования к испытаниям СЗИ смягчаются.
То есть недостаточно выбрать сертифицированное СЗИ, необходимо также правильно определить требуемый класс защищенности. Например, в Приказе ФСТЭК России №21:
«для обеспечения 1 и 2 уровней защищенности персональных данных применяются:
- средства вычислительной техники не ниже 5 класса;
- системы обнаружения вторжений и средства антивирусной защиты не ниже 4 класса;
- межсетевые экраны не ниже 3 класса в случае актуальности угроз 1-го или 2-го типов или взаимодействия информационной системы с информационно-телекоммуникационными сетями международного информационного обмена и межсетевые экраны не ниже 4 класса в случае актуальности угроз 3-го типа и отсутствия взаимодействия информационной системы с информационно-телекоммуникационными сетями международного информационного обмена.»
Определившись с формальными признаками СЗИ: доступность на рынке; актуальность сертификата; наличие контроля НДВ (при необходимости); классзащищенности, теперь можно сосредоточиться на его функциональных характеристиках. Чтобы установить соответствие требуемых мер защиты и средства защиты необходимо внимательно изучить документацию на СЗИ, функциональные характеристики, область применения и ограничения.
Следует отметить, что современные сертифицированные операционные системы обладают встроенными средствами защиты, которые позволяют закрывать многие требования регуляторов. В таблице 16.1 приведены требования к ИСПДн 3 уровня защищенности и средства операционной системы Windows 7, которые позволяют их удовлетворить.
Таблица 16.1. | ||
| Требования к ИСПДн 3 уровня защищенности | Средства (механизмы), обеспечивающие выполнение требования | |
| 1. | Идентификация и аутентификация субъектов и объектов доступа. | Реализуется с помощью установки соответствующих параметров безопасности механизмов «Идентификации и аутентификации» при настройке операционной системы на сертифицированную конфигурацию для пользователей домена (для сетей ЭВМ) и локальных пользователей (на уровне автономных рабочих мест)..В случае использования других элементов общего программного обеспечения (SQL Server, ExchangeServer и др.) дополнительно используются их встроенные механизмы «Идентификация и аутентификация» и «Защита данных пользователя», а также организационные меры. |
| 2. | Управление правами и привилегиями субъектов и объектов доступа. | |
| 3. | Запуск только разрешенного к использованию в ИС ПО. | Настройка системы регистрации и разграничения прав Windows (функция AppLocker Windows 7/2008R2) |
| 4. | Исключение несанкционированного доступа к машинным носителям и хранящимся на них ПДн. | |
| 5. | Сбор, запись, хранение и защита информации о событиях безопасности | Использование механизмов «Аудит безопасности» и «Защита данных пользователя» Windows. Контролируется с использованием журнала событий ОС и другого ПО Microsoft. |
| 6. | Антивирусная защита | Использование антивируса Microsoft Forefront или антивирусов других производителей |
| 7. | Обнаружение (предотвращение) вторжений | Настройка «Защитника Windows» и (или) использование сторонник СОВ |
| 8. | Контроль (анализ) защищенности информации | Применение программ Check из состава пакета сертифицированного ПО |
| 9. | Обеспечение целостности ИС и информации | Выполняется встроенными средствами ОС, дополнительно контролируется программой «Check». |
| 10. | Обеспечение доступности информации | Использование механизмы архивации и воcстановления Windows |
| 11. | Защита среды виртуализации | Использование виртуализации Hyper-V из состава сертифицированных версий Windows server 2008/2008R2 |
| 12. | Защита ИС, ее средств, систем связи и передачи данных | Реализуется использованием МЭ Microsoft ISA Server 2006 Standard Edition, сертифицированного по 4-му классу согласно РД МЭ. |
| 13. | Выявление инцидентов и реагирование на них | Настройка «Политик расширенный аудит» Windows |
| 14. | Управление конфигурацией информационной систем и системы защиты персональных данных (УКФ) | Настройка параметров Политик безопасности/Групповых политик безопасности Windows. Применение шаблонов безопасности. Контроль. Аудит и настройка параметров безопасности при помощи программ Check из состава пакета сертифицированного ПО |
Безусловно, построить защиту персональных данных только на встроенных средствах операционной системы не получится. Для реализации некоторых требований необходимо покупать узкоспециализированные средства защиты. Тем не менее, использование встроенных средств защиты операционных систем позволяет существенно сэкономить на покупке отдельных СЗИ, обеспечивает полную совместимость и требует меньших ресурсов для администрирования.
19. Задачи комплексного обеспечения ИБ в АС.
Для эффективного обеспечения безопасности информации требуется создание развитого методологического базиса, позволяющего решить следующие комплексные задачи:
— создать систему органов, ответственных за безопасность информации;
— разработать теоретико-методологические основы обеспечения безопасности информации;
— решить проблему управления защитой информации и ее автоматизации;
— создать нормативно-правовую базу, регламентирующую решение всех задач обеспечения безопасности информации;
— наладить производство средств защиты информации;
— организовать подготовку специалистов по защите информации;
— подготовить нормативно-методическую базу для проведения работ по обеспечению безопасности информации.
Более подробно цели и содержание перечисленных задач приведены в таблице 1.1.
Государственная политика в сфере формирования информационных ресурсов и информатизации должна быть направлена на создание условий для эффективного и качественного информационною обеспечения решения стратегических и оперативных задач социального и экономического развития страны.
Основными направлениями государственной политики в сфере информатизации являются:
— обеспечение условий для развития и защиты всех форм собственности на информационные ресурсы;
— формирование и защита государственных информационных ресурсов;
— создание и развитие и региональных информационных систем и сетей, обеспечение их совместимости и взаимодействия в едином информационном пространстве;
— создание условий для качественного и эффективного информационного обеспечения граждан, органов государственной власти, организаций и общественных объединений на основе государственных информационных ресурсов;
— обеспечение национальной безопасности в сфере информатизации, а также обеспечение реализации прав граждан и организаций в условиях информатизации;
— содействие формированию рынка информационных ресурсов, услуг, информационных систем, технологий и средств их обеспечения;
— формирование и осуществление единой научно-технической и промышленной политики в сфере информатизации с учетом современного мирового уровня развития информационных технологий;
— поддержка проектов и программ информатизации;
— создание и совершенствование системы привлечения инвестиций и механизма стимулирования разработки и реализации проектов информатизации;
— развитие законодательства в сфере информационных процессов, информатизации и защиты информации.
Таблица 1.1 – Комплексные задачи обеспечения безопасности информации
| Задача | Цель решения | Общее содержание |
| Создание системы органов, ответственных за безопасность и информации | Создание стройной системы органов, необходимых и достаточных для эффективного решения всех задач обеспечения безопасности информации на общегосударственном, региональном (ведомственном) и объектовом уровнях | Создание органов, осуществляющих: — управление процессами обеспечения безопасности; — проведение научно-исследовательской работы; — разработку и производство необходимых средств; — практическое решение задач обеспечения безопасности информации на объектах; — подготовку, повышение квалификации и переподготовку кадров. |
| Разработка теоретико-методологического базиса обеспечения безопасности информации | Создание научно обоснованного базиса решения всех задач, связанных с обеспечением безопасности информации | Обоснование понятийного аппарата. Аналитико-синтетическая обработка имеющихся данных. Обоснование современной постановки задачи. Обоснование стратегических подходов к обеспечению безопасности. Разработка методов решения задач обеспечения безопасности. Обоснование структуры и содержания инструментально-методологической базы решения задач. Обоснование путей и способов решения задач обеспечения безопасности. Обоснование перспектив развития теории и практики обеспечения безопасности информации. |
| Решение проблемы управления защитой информации и ее автоматизации | Разработка методов и технологии управления защитой информации | Отработка принципов управления в рамках государственной СЗИ: 1) по трем основным уровням: — во взаимодействии со структурами государственной власти; — в регионах, территориально-промышленных зонах; — на предприятиях, полигонах, объектах, в системах и комплексах. 2) в двух состояниях (режимах): — повседневном (режим заблаговременного, планового осуществления мер по ЗИ); — «быстрого реагирования» (режим принятия оперативных решений и осуществления мер по ЗИ). Создание систем управления защитой информации различного уровня и назначения. |
| Создание нормативно-правовой базы, регламентирующей решение задач обеспечения безопасности информации | Создание условий, необходимых для правового и нормативного регулирования решения всех задач обеспечения безопасности информации | Обоснование структуры и содержания нормативно-правовой базы. Разработка и организация принятия законов, регламентирующих деятельность в области обеспечения безопасности информации. Разработка, утверждение и распространение системы общегосударственных руководящих и методических материалов по обеспечению безопасности информации. Определение порядка разработки, утверждения региональных (ведомственных) документов по обеспечению безопасности информации. Разработка, утверждение и распространение комплекта типовых инструкций по решению задач обеспечения безопасности информации. Разработка и узаконивание правил сертификации средств и лицензирования деятельности по обеспечению безопасности информации. |
| Организация производства средств защиты информации на промышленной основе | Создание индустрии производства и распространения средств обеспечения безопасности информации | Обоснование перечня и содержания средств обеспечения безопасности. Создание системы предприятий и учреждений, производящих средства обеспечения безопасности. Определение порядка разработки, аттестации и распространения технических средств. Определение порядка разработки, аттестации и распространения программных средств. Определение порядка разработки, аттестации и распространения организационных средств. Определение порядка разработки, аттестации и распространения криптографических средств. |
| Организация системы подготовки кадров по безопасности | Создание регулярной системы подготовки специалистов по безопасности информации, необходимого количества и требуемых профилей | Разработка и научное обоснование концепции подготовки кадров по безопасности информации. Определение перечня учебных заведений, уполномоченных готовить кадры по безопасности информации, и распределение между ними функций. Организация подготовки молодых специалистов. Организация повышения квалификации специалистов по безопасности информации. Организация переподготовки специалистов другого профиля. Организация подготовки научно-педагогических кадров в области безопасности информации. Организация всеобуча по безопасности информации. |
| Создание системы документационно-методического обеспечения работ по безопасности информации | Создание регулярной системы обеспечения всех органов и специалистов по безопасности информации необходимыми источниками и пособиями | Разработка и научное обоснование системы документационно-методического обеспечения. Создание системы разработки, издания и распространения официальных документов. Создание системы разработки, издания и распространения трудов монографического характера. Создание системы разработки, издания и распространения учебно-методической литературы. Создание системы разработки, издания и распространения периодических изданий. |
20. Фрагментарный и комплексный подход обеспечения ИБ в АС. Организационно-технические меры обеспечения ИБ в АС.
Существуют два подхода к проблеме обеспечения безопасности АСОИ:
• фрагментарный и
• комплексный.
Фрагментарный подходнаправлен на противодействие четко определенным угрозам в заданных условиях. В качестве примеров реализации такого подхода можно указать отдельные средства управления доступом, автономные средства шифрования, специализированные антивирусные программы и т.п.
Достоинством такого подхода является высокая избирательность к конкретной угрозе. Существенным недостатком данного подхода является отсутствие единой защищенной среды обработки информации. Фрагментарные меры защиты информации обеспечивают защиту конкретных объектов АСОИ только от конкретной угрозы. Даже небольшое видоизменение угрозы ведет к потере эффективности защиты.
Комплексный подходориентирован на создание защищенной среды обработки информации в АСОИ, объединяющей в единый комплекс разнородные меры противодействия угрозам. Организация защищенной среды обработки информации позволяет гарантировать определенный уровень безопасности АСОИ, что является несомненным достоинством комплексного подхода. К недостаткам этого подхода относятся: ограничения на свободу действий пользователей АСОИ, большая чувствительность к ошибкам установки и настройки средств защиты, сложность управления.
• Комплексный подход применяют для защиты АСОИ крупных организаций или небольших АСОИ, выполняющих ответственные задачи или обрабатывающих особо важную информацию. Нарушение безопасности информации в АСОИ крупных организаций может нанести огромный материальный ущерб как самим организациям, так и их клиентам. Поэтому такие организации вынуждены уделять особое внимание гарантиям безопасности и реализовывать комплексную защиту. Комплексного подхода придерживаются большинство государственных и крупных коммерческих предприятий и учреждений. Этот подход нашел свое отражение в различных стандартах.
15. Какие требования предъявляются к комплексным системам защиты информации?
Основные требования к комплексной системе защиты информации:
• разработка на основе положений и требований существующих законов, стандартов и нормативно-методических документов по обеспечению информационной безопасности;
• использование комплекса программно-технических средств и организационных мер для защиты КС;
• надежность, производительность, конфигурируемость;
• экономическая целесообразность (поскольку стоимость КСЗИ включается в стоимость КС, стоимость средств защиты не должна быть выше возможного ущерба от потери информации);
• выполнение на всех этапах жизненного цикла обработки информации в КС (в том числе при проведении ремонтных и регламентных работ);
• возможность совершенствования;
• обеспечение разграничения доступа к конфиденциальной информации с отвлечением нарушителя на ложную информацию (обеспечение не только пассивной, но и активной защиты);
• взаимодействие с незащищенными КС по установленным для этого правилам разграничения доступа;
• обеспечение проведения учета и расследования случаев нарушения безопасности информации в КС;
• сложная для пользователя (не должна вызывать у него психологического противодействия и стремления обойтись без применения ее средств);
• возможность оценки эффективности ее применения.
§
Политика безопасности – это стратегия организации в области информационной безопасности
Политика безопасности– набор норм и правил, обеспечивающих эффективную защиту системы обработки информации от заданного множества угроз безопасности.
Политика безопасности реализуется посредством административно-организационных мер, инженерно-технических и программно-аппаратных средств и определяет архитектуру системы защиты информации.
Для конкретной организации политика безопасности должна носить индивидуальный характер и зависеть от конкретной технологии обработки информации и используемых.программных и технических средств.
Несанкционированный доступ (НСД). Перечислите основные и вспомогательные способы несанкционированного доступа. Перечислите основные каналы несанкционированного доступа.
Причины несанкционированного доступа к информации
§ ошибки конфигурации (прав доступа, файрволов, ограничений на массовость запросов к базам данных)
§ слабая защищённость средств авторизации (хищение паролей, смарт-карт, физический доступ к плохо охраняемому оборудованию, доступ к незаблокированным рабочим местам сотрудников в отсутствие сотрудников)
§ ошибки в программном обеспечении
§ злоупотребление служебными полномочиями (воровство резервных копий, копирование информации на внешние носители при праве доступа к информации)
§ Прослушивание каналов связи при использовании незащищённых соединений внутри ЛВС
§ Использование клавиатурных шпионов, вирусов и троянов на компьютерах сотрудников для имперсонализации
.
Дискреционный (избирательный) метод контроля доступа
управление доступом субъектов к объектам на основе списков управления доступом или матрицы доступа. Также называется дискреционным управлением доступом, контролируемым управлением доступомили разграничительным управлением доступом.
Субъект доступа «Пользователь № 1» имеет право доступа только к объекту доступа № 3, поэтому его запрос к объекту доступа № 2 отклоняется. Субъект «Пользователь «№ 2» имеет право доступа как к объекту доступа № 1, так и к объекту доступа № 2, поэтому его запросы к данным объектам не отклоняются.
Для каждой пары (субъект — объект) должно быть задано явное и недвусмысленное перечисление допустимых типов доступа (читать, писать и т. д.), то есть тех типов доступа, которые являются санкционированными для данного субъекта (индивида или группы индивидов) к данному ресурсу (объекту)[1].
Возможны несколько подходов к построению дискреционного управления доступом:
§ Каждый объект системы имеет привязанного к нему субъекта, называемого владельцем. Именно владелец устанавливает права доступа к объекту.
§ Система имеет одного выделенного субъекта — суперпользователя, который имеет право устанавливать права владения для всех остальных субъектов системы.
§ Субъект с определенным правом доступа может передать это право любому другому субъекту
Мандатный (обязательный) метод контроля доступа
разграничение доступа субъектов к объектам, основанное на назначении метки конфиденциальности для информации, содержащейся в объектах, и выдаче официальных разрешений (допуска) субъектам на обращение к информации такого уровня конфиденциальности. Также иногда переводится как Принудительный контроль доступа. Это способ, сочетающий защиту и ограничение прав, применяемый по отношению к компьютерным процессам, данным и системным устройствам и предназначенный для предотвращения их нежелательного использования.
В приведенном примере субъект «Пользователь № 2», имеющий допуск уровня «не секретно», не может получить доступ к объекту, имеющего метку «для служебного пользования». В то же время, субъект «Пользователь «№ 1» с допуском уровня «секретно», право доступа к объекту с меткой «для служебного пользования» имеет.
Ролевой метод контроля доступа.
Перечислите шесть основных групп программно-аппаратных средства обеспечения информационной безопасности
· средства, обеспечивающие разграничение доступа к информации в автоматизированных системах;
· средства, обеспечивающие защиту информации при передаче ее по каналам связи;
· средства, обеспечивающие защиту от утечки информации по различным физическим полям, возникающим при работе технических средств автоматизированных систем;
· средства, обеспечивающие защиту от воздействия программ-вирусов;
· средства, обеспечивающие безопасность хранения, транспортировки носителей информации и защиту их от копирования.
С чего начинается информационная безопасность компьютерных сетей предприятия? Теория говорит об анализе рисков, выработке политики и организации системы безопасности. И это правильно. Но прежде чем обратиться к теории, надо навести элементарный порядок и наладить дисциплину в информационных службах предприятия.
Вы должны уметь четко ответить на вопросы:
Сколько компьютеров (коммуникационного, вспомогательного оборудования) установлено на вашем предприятии?
Сколько их сейчас, в данный момент, а не сколько их было вчера или месяц назад; сколько их на рабочих местах, сколько в ремонте, сколько в резерве.
Вы сумеете узнать каждый компьютер «в лицо»? Обнаружите ли вы «маскарад» оборудования, когда какой-нибудь компьютер или его часть, или программное обеспечение подменены, так что кажущееся рабочей лошадкой оборудование на самом деле является троянским конем?
Какие задачи и с какой целью решаются на каждом компьютере? Уверены ли вы в необходимости каждой единицы контролируемого вами оборудования и в том, что среди него нет ничего лишнего, установленного, скажем, для красоты и ждущего, чтобы на него обратил внимание какой-нибудь хакер из числа молодых и дерзких сотрудников? Ведь если от оборудования нет пользы, с точки зрения информационной безопасности от него можно ожидать только вреда. А вот еще несколько вопросов по оборудованию. Каков порядок ремонта и технической профилактики компьютеров?
Как проверяется оборудование, возвращаемое из ремонта, перед установкой на штатное рабочее место? Как производится изъятие и передача компьютеров в подразделения и каков порядок приема в работу нового оборудования?
Список вопросов можно продолжить… Аналогичные вопросы можно задать и относительно программного обеспечения и персонала.
Другими словами, защита информации начинается с постановки и решения организационных вопросов. Те, кому уже приходилось на практике заниматься вопросами обеспечения информационной безопасности в автоматизированных системах, единодушно отмечают следующую особенность — реальный интерес к проблеме защиты информации, проявляемый менеджерами верхнего уровня, на уровне подразделений, отвечающих за работоспособность автоматизированной системы организации сменяется на резкое неприятие. Как правило, приводятся следующие аргументы против проведения работ и принятия мер по обеспечению информационной безопасности:
• появление дополнительных ограничений для конечных пользователей и специалистов подразделений обеспечения, затрудняющие использование и эксплуатацию автоматизированной системы организации;
• необходимость дополнительных материальных затрат как на проведение таких работ, так и на расширение штата специалистов, занимающихся проблемой информационной безопасности.
Экономия на информационной безопасности может выражаться в различных формах, крайними из которых являются:
• принятие только организационных мер обеспечения безопасности информации в корпоративной сети (КС);
• использование только дополнительных технических средств защиты информации (ТСЗИ).
В первом случае, как правило, разрабатываются многочисленные инструкции, приказы и положения, призванные в критическую минуту переложить ответственность с людей, издающих эти документы на конкретных исполнителей. Естественно, что требования таких документов (при отсутствии соответствующей технической поддержки) затрудняют повседневную деятельность сотрудников организации и, как правило, не выполняются.
Во втором случае, приобретаются и устанавливаются дополнительные ТСЗИ. Применение ТСЗИ без соответствующей организационной поддержки также неэффективно в связи с тем, что без установленных правил обработки информации в КС применение любых ТСЗИ только усиливает существующий беспорядок. Рассмотрим комплекс организационных мер, необходимых для реализации защиты информации в сетях ЭВМ. С одной стороны, эти меры должны быть направлены на обеспечение правильности функционирования механизмов защиты и выполняться администратором безопасности системы. С другой стороны, руководство организации, эксплуатирующей средства автоматизации, должно регламентировать правила автоматизированной обработки информации, включая и правила ее защиты, а также установить меру ответственности за нарушение этих правил.
К организационным мерам относятся:
• разовые (однократно проводимые и повторяемые только при полном пересмотре принятых решений) мероприятия;
• мероприятия, проводимые при осуществлении или возникновении определенных изменений в самой защищаемой КС или внешней среде (по необходимости);
• периодически проводимые (через определенное время) мероприятия;
• постоянно (непрерывно или дискретно в случайные моменты времени) проводимые мероприятия.
Разовые мероприятия
К разовым мероприятиям относят:
• общесистемные мероприятия по созданию научно-технических и методологических основ (концепции и других руководящих документов) защиты КС;
• мероприятия, осуществляемые при проектировании, строительстве и оборудовании вычислительных центров и других объектов АС (исключение возможности тайного проникновения в помещения, исключение возможности установки прослушивающей аппаратуры и т. п. );
• мероприятия, осуществляемые при проектировании, разработке и вводе в эксплуатацию технических средств и программного обеспечения (проверка и сертификация используемых технических и программных средств, документирование и т. п. );
• проведение спецпроверок всех применяемых в КС средств вычислительной техники и проведения мероприятий по защите информации от утечки по каналам побочных электромагнитных излучений и наводок;
• разработка и утверждение функциональных обязанностей должностных лиц службы компьютерной безопасности;
• внесение необходимых изменений и дополнений во все организационно-распорядительные документы (положения о подразделениях, функциональные обязанности должностных лиц, инструкции пользователей системы и т. п. ) по вопросам обеспечения безопасности программно-информационных ресурсов КС и действиям в случае возникновения кризисных ситуаций;
• оформление юридических документов (в форме договоров, приказов и распоряжений руководства организации) по вопросам регламентации отношений с пользователями (клиентами), работающими в автоматизированной системе, между участниками информационного обмена и третьей стороной (арбитражем, третейским судом) о правилах разрешения споров, связанных с применением электронной подписи;
• определение порядка назначения, изменения, утверждения и предоставления конкретным должностным лицам необходимых полномочий по доступу к ресурсам системы;
• мероприятия по созданию системы защиты КС и созданию инфраструктуры;
• мероприятия по разработке правил управления доступом к ресурсам системы (определение перечня задач, решаемых структурными подразделениями организации с использованием КС, а также используемых при их решении режимов обработки и доступа к данным; определение перечня файлов и баз данных содержащих сведения, составляющие коммерческую и служебную тайну, а также требования к уровням их защищенности от НСД при передаче, хранении и обработке в КС; выявление наиболее вероятных угроз для данной КС, выявление уязвимых мест процесса обработки информации и каналов доступа к ней; оценку возможного ущерба, вызванного нарушением безопасности информации, разработку адекватных требований по основным направлениям защиты);
• организацию надежного пропускного режима;
• определение порядка учета, выдачи, использования и хранения съемных магнитных носителей информации, содержащих эталонные и резервные копии программ и массивов информации, архивные данные и т. п.;
• организацию учета, хранения, использования и уничтожения документов и носителей с закрытой информацией;
• определение порядка проектирования, разработки, отладки, модификации, приобретения, специсследования, приема в эксплуатацию, хранения и контроля целостности программных продуктов, а также порядок обновления версий используемых и установки новых системных и прикладных программ на рабочих местах защищенной системы (кто обладает правом разрешения таких действий, кто осуществляет, кто контролирует и что при этом они должны делать);
• создание отделов (служб) компьютерной безопасности или, в случае небольших организаций и подразделений, назначение нештатных ответственных, осуществляющих единое руководство, организацию и контроль за соблюдением всеми категориями должностных лиц требований по обеспечению безопасности программно-информационных ресурсов автоматизированной системы обработки информации;
• определение перечня необходимых регулярно проводимых превентивных мер и оперативных действий персонала по обеспечению непрерывной работы и восстановлению вычислительного процесса АС в критических ситуациях, возникающих как следствие НСД, сбоев и отказов СВТ, ошибок в программах и действиях персонала, стихийных бедствий.
§
К периодически проводимым мероприятиям относят:
• распределение реквизитов разграничения доступа (паролей, ключей шифрования и т. п.);
• анализ системных журналов, принятие мер по обнаруженным нарушениям правил работы,
• мероприятия по пересмотру правил разграничения доступа пользователей к информации в организации;
• периодически с привлечением сторонних специалистов осуществление анализа состояния и оценки эффективности мер и применяемых средств защиты. На основе полученной в результате такого анализа информации принимать необходимые меры по совершенствованию системы защиты;
• мероприятия по пересмотру состава и построения системы защиты.
Мероприятия, проводимые по необходимости
К мероприятиям, проводимым по необходимости, относят:
• мероприятия, осуществляемые при кадровых изменениях в составе персонала системы;
• мероприятия, осуществляемые при ремонте и модификациях оборудования и программного обеспечения (строгое санкционирование, рассмотрение и утверждение всех изменений, проверка их на удовлетворение требованиям защиты, документальное отражение изменений и т. п. );
• мероприятия по подбору и расстановке кадров (проверка принимаемых на работу, обучение правилам работы с информацией, ознакомление с мерами ответственности за нарушение правил защиты, обучение, создание условий, при которых персоналу было бы невыгодно нарушать свои обязанности и т. д. ).
Постоянно проводимые мероприятия
Постоянно проводимые мероприятия включают:
• мероприятия по обеспечению достаточного уровня физической защиты всех компонентов КС (противопожарная охрана, охрана помещений, пропускной режим, обеспечение сохранности и физической целостности СВТ, носителей информации и т. п. ).
• мероприятия по непрерывной поддержке функционирования и управлению используемыми средствами защиты;
• явный и скрытый контроль за работой персонала системы;
• контроль за реализацией выбранных мер защиты в процессе проектирования, разработки, ввода в строй и функционирования АС;
• постоянно (силами отдела (службы) безопасности) и периодически (с привлечением сторонних специалистов) осуществляемый анализ состояния и оценка эффективности мер и применяемых средств защиты.
Несколько детализируя методологию построения систем информационной безопасности относительно корпоративной сети, а также учитывая вышесказанное по возможным угрозам сети и имеющимся способам борьбы с ними, алгоритм построения системы информационной безопасности корпоративной сети может быть представлен следующим образом.
Весь объект защиты имеет несколько направлений возможных атак. Для каждого вида атаки существуют соответствующие способы и средства борьбы с ними. Определив основные способы борьбы, мы тем самым сформируем политику информационной безопасности. Выбрав в соответствии со сформированной политикой совокупность средств обеспечения информационной безопасности, объединив их системой управления, мы получим фактически систему защиты информации.
Аналогичным образом анализируются угрозы на уровне корпоративной сети. Она может быть представлена тремя основными составляющими – техническое обеспечение, информационное обеспечение и программное обеспечение. Каждый из этих компонент может далее детализироваться до степени, достаточной для формулировки основных угроз на этом уровне и возможных способов борьбы с ними.
Выбор конкретных способов и средств защиты информации на уровне сети также выливается в соответствующую политику и систему информационной безопасности, которые органически вливаются в общую политику и систему информационной безопасности всего объекта (см. ниже схемы “Вероятные угрозы”).



§
Техническое обеспечение ИБ включает технологии, механизмы и средства, позволяющие реализовать заданный уровень информационной безопасности каждой конкретной сети, информационной системы, ресурса, автоматизированного рабочего места компонентов информационной инфраструктуры путем выполнения комплекса организационно-технических мероприятий.
При выполнении мероприятий по обеспечению ИБ должны быть реализованы требования ИБ к информационно-технологическим процессам обработки информации с учетом специфики конкретных информационных комплексов, к технологии создания и применения систем защиты объектов ИБ (на основе модели жизненного цикла информационной системы), а также требования ИБ к механизмам и средствам защиты.
Требующие защиты технологические процессы обработки информации должны быть однозначно определены в нормативно-методических документах соответствующей организации финансовой системы.
Результаты технологических операций по обработке информации защищаемых технологических процессов должны быть контролируемы и удостоверены уполномоченными лицами. Лица, осуществляющие обработку критичной информации и контроль (проверку) результатов обработки, должны быть независимы друг от друга.
ИБ должна обеспечиваться на всех стадиях жизненного цикла информационных систем, автоматизирующих технологические процессы обработки финансовой информации.
При заказе информационной системы (ИС) стадии, этапы работ и процессы, относящиеся к жизненным циклам, рекомендуется определять в соответствии с ГОСТ. Владелец ИС в процессе ее жизненного цикла должен обеспечить выполнение мероприятий в области защиты информации с учетом установленных требований.
На стадиях, связанных с разработкой ИС (определение требований заинтересованных сторон, анализ требований, архитектурное проектирование, реализация, интеграция и верификация, поставка, ввод в действие), разработчиком должны применяться технологии разработки, позволяющие избежать:
неверной формулировки требований к ИС;
выбора неадекватной модели жизненного цикла ИС, в том числе неадекватного выбора процессов создания, эксплуатации ИС и вовлеченных в них участников;
принятия неверных проектных решений;
внесения разработчиком дефектов на уровне архитектурных решений;
внесения разработчиком недокументированных возможностей в ИС;
неадекватной (неполной, противоречивой, некорректной и пр.) реализации требований к ИС;
разработки некачественной документации;
приемки ИС, не отвечающей требованиям заказчика.
На стадии эксплуатации в соответствии с документом ISO TR 13569 должна быть обеспечена защита от следующих угроз:
умышленное несанкционированное раскрытие, модификация или уничтожение информации;
неумышленная модификация или уничтожение информации;
недоставка или ошибочная доставка информации;
отказ в обслуживании или ухудшение обслуживания.
Кроме этого, актуальной является угроза отказа от авторства сообщения.
На всех стадиях жизненного цикла ИС должен быть организован авторский надзор и сопровождение ИС. В процессе сопровождения ИС должна быть обеспечена защита от угроз:
внесения изменений в ИС, приводящих к нарушению ее функциональности либо к появлению недокументированных возможностей;
невнесения разработчиком/поставщиком изменений, необходимых для поддержки правильного функционирования и правильного состояния ИС, если это не противоречит требованиям системы сертификации.
Эксплуатация ИС должна осуществляться в соответствии с утвержденной организационно-распорядительной и эксплуатационной документацией. В единой информационной среде и на объектах защиты в процессе эксплуатации необходимо вести мониторинг и контроль состояния защищенности, проводить необходимые доработки и модернизация ИС.
На стадии снятия с эксплуатации должно быть обеспечено удаление из всех технических средств (из устройств долговременной памяти) информации, несанкционированное использование которой может нанести ущерб деятельности организации. С внешних носителей информация удаляется в соответствии со сроками ее хранения.
Состав и содержание работ, проектной, проектно-сметной и эксплуатационной документации на каждой из стадий жизненного цикла ИС определяются действующими нормативно-техническими документами и договорами на выполнение работ. Требования ИБ должны включаться во все договора и контракты (технические задания) на проведение работ или оказание услуг на всех стадиях жизненного цикла ИС.
В соответствии с задачами обеспечения ИБ открытых и конфиденциальных информационных ресурсов требования ИБ применительно к ИС и ресурсам могут классифицироваться следующим образом:
требования к технологиям защиты информации;
требования к функциям систем защиты информации;
требования к управлению функциями защиты информации;
требования к аудиту систем защиты информации;
требования к организации систем защиты информации.
Для технического обеспечения базового уровня информационной безопасности финансовых информационных комплексов должны быть реализованы следующие требования:
— по управлению доступом, регистрации и учету, обеспечению целостности на средствах защиты общесистемного программного обеспечения (операционных систем и систем управления базами данных), дополняемые специальными программно-техническими средствами цифровых сертификатов;
— по антивирусной защите и по криптозащите на средствах специального программного обеспечения защиты;
— по резервному копированию и восстановлению данных, по контролю и управлению защитой на специальных программно-технических средствах защиты.
Требования ИБ к изделию информационных технологий (ИТ), именуемые также как Профиль защиты, должны представлять собой документ, разрабатываемый в соответствии с ГОСТ Р ИСО/МЭК 15408. Профиль защиты должен представлять собой совокупность требований безопасности для некоторой категории изделий ИТ, не зависящих от конкретной реализации. Для базового уровня ИБ квалификационный минимум технического обеспечения ИБ должен включать следующие документы:
общие технические требования информационной безопасности;
технические требования базового уровня общесистемного программного обеспечения;
технические требования базового уровня систем управления базами данных;
технические требования базового уровня локальных вычислительных сетей;
технические требования базового уровня при взаимодействии с внешними сетями;
технические требования базового уровня интернет порталов;
технические требования базового уровня систем электронного документооборота, а также техническую документацию на средства защиты информации (СЗИ), разрабатываемую по требованиям госстандартов.
На основании технических требований для реализации минимального набора требований ИБ по защите информации в ИС, содержащей сведения конфиденциального характера, должно быть выполнено:
выделение информации с ограниченным доступом, подлежащей защите на основе перечней сведений конфиденциального характера, разрабатываемых органами власти, на предприятиях и в организациях с учетом особенностей автоматизированной обработки информации, а также определение порядка отнесения информации к категории конфиденциальной;
реализация разрешительной системы допуска исполнителей (пользователей, обслуживающего персонала) к работам, документам и информации с ограниченным доступом;
ограничение доступа персонала и посторонних лиц в помещения, где размещены средства информатизации и коммуникации, на которых обрабатывается (хранится, передается) информация с ограниченным доступом, непосредственно к самим средствам информатизации и коммуникациям;
разграничение доступа пользователей и обслуживающего персонала к информационным ресурсам, программным средствам обработки (передачи) и защиты информации;
учет документов, информационных массивов, регистрация действий пользователей ИС и обслуживающего персонала, контроль за санкционированным и несанкционированным доступом и действиями пользователей, обслуживающего персонала и посторонних лиц;
надежное хранение традиционных и машинных носителей информации, ключей (ключевой документации) и их обращение, исключающее их хищение, подмену и уничтожение;
необходимое резервирование технических средств и дублирование массивов и носителей информации;
использование сертифицированных средств защиты информации при обработке конфиденциальной информации;
использование технических средств, удовлетворяющих требованиям стандартов по электромагнитной совместимости;
физическая защита помещений и собственно технических средств ИС с помощью сил охраны и технических средств, предотвращающих или существенно затрудняющих проникновение в здания, помещения посторонних лиц, хищение документов и информационных носителей;
криптографическое преобразование информации, обрабатываемой и передаваемой средствами вычислительной техники и связи (при необходимости, определяемой особенностями функционирования конкретных ИС);
предотвращение внедрения в автоматизированные системы программ-вирусов, программных закладок;
использование волоконно-оптических линий связи для передачи информации с ограниченным доступом;
использование защищенных каналов связи;
использование средств мониторинга событий ИБ и катастрофоустойчивости данных, функционирующих в составе инфраструктуры комплекса средств информационной безопасности (КСИБ) под управлением центра мониторинга и центра защищенного резервного хранения данных.
Рассмотренные требования составляют необходимый квалификационный минимум требований технического обеспечения ИБ при формировании базового уровня любой информационной системы и ресурса, содержащих открытую и конфиденциальную информацию.
21. Состав средств и меры защиты информации в АС.
В настоящее время на рынке представлено большое разнообразие средств защиты информации, которые условно можно разделить на несколько групп:
• средства, обеспечивающие разграничение доступа к информации в автоматизированных системах;
средства, обеспечивающие защиту информации при передаче ее по каналам связи;
средства, обеспечивающие защиту от утечки информации по различным физическим полям, возникающим при работе технических средств автоматизированных систем;
средства, обеспечивающие защиту от воздействия программ-вирусов;
• материалы, обеспечивающие безопасность хранения, транспортировки носителей информации и защиту их от копирования.
Основное назначение средств защиты первой группы — разграничение доступа к локальным и сетевым информационным ресурсам автоматизированных систем. СЗИ этой группы обеспечивают:
• идентификацию и аутентификацию пользователей автоматизированных систем;
разграничение доступа зарегистрированных пользователей к информационным ресурсам;
• регистрацию действий пользователей;
защиту загрузки операционной системы с гибких магнитных дисков и CD-ROM;
• контроль целостности СЗИ и информационных ресурсов.
В качестве идентификаторов пользователей применяются, как правило, условные обозначения в виде набора символов. Для аутентификации пользователей применяются пароли.
Ввод значений идентификатора пользователя и его пароля осуществляется по запросу СЗИ с клавиатуры. Многие современные СЗИ используют и другие типы идентификаторов — магнитные карточки, радиочастотные бесконтактные карточки, смарт-карточки, электронные таблетки Touch Memory и другие. Отдельно стоит сказать об использовании в качестве идентификатора индивидуальных биологических параметров (отпечаток пальца, радужная оболочка глаза), присущих каждому человеку. Использование в качестве идентификаторов индивидуальных биологических параметров характеризуется, с одной стороны, высшим уровнем конфиденциальности, а с другой — очень высокой стоимостью таких систем.
Разграничение доступа зарегистрированных пользователей к информационным ресурсам осуществляется СЗИ в соответствии с установленными для пользователей полномочиями. Как правило, СЗИ обеспечивают разграничение доступа к гибким и жестким дискам, логическим дискам, директориям, файлам, портам и устройствам. Полномочия пользователей устанавливаются с помощью специальных настроек СЗИ. По отношению к информационным ресурсам средствами защиты могут устанавливаться такие полномочия, как разрешение чтения, записи, создания, запуска исполняемых файлов и другие.
Системы защиты информации предусматривают ведение специального журнала, в котором регистрируются определенные события, связанные с действиями пользователей, например запись (модификация) файла, запуск программы, вывод на печать и другие, а также попытки несанкционированного доступа к защищаемым ресурсам и их результат.
Особо стоит отметить наличие в СЗИ защиты загрузки операционной системы с гибких магнитных дисков и CD-ROM, которая обеспечивает защиту самих средств защиты от «взлома» с использованием специальных технологий. В различных СЗИ существуют программные и аппаратно-программные реализации этой защиты, однако практика показывает, что программная реализация не обеспечивает необходимой стойкости.
Контроль целостности средств защиты и защищаемых файлов заключается в подсчете и сравнении контрольных сумм файлов. При этом используются различной сложности алгоритмы подсчета контрольных сумм.
Несмотря на функциональную общность средств защиты информации данной группы, СЗИ различных производителей различаются:
условиями функционирования (операционная среда, аппаратная платформа, автономные компьютеры и вычислительные сети);
сложностью настройки и управления параметрами СЗИ;
используемыми типами идентификаторов; перечнем событий, подлежащих регистрации;
стоимостью средств защиты.
С развитием сетевых технологий появился новый тип СЗИ — межсетевые экраны (firewalls), которые обеспечивают решение таких задач, как защита подключений к внешним сетям, разграничение доступа между сегментами корпоративной сети, защита корпоративных потоков данных, передаваемых по открытым сетям.
Защита информации при передаче ее по каналам связи осуществляется средствами криптографической защиты (СКЗИ). Характерной особенностью этих средств является то, что они потенциально обеспечивают наивысшую защиту передаваемой информации от несанкционированного доступа к ней. Помимо этого, СКЗИ обеспечивают защиту информации от модификации (использование цифровой подписи и имитовставки).
Как правило, СКЗИ функционируют в автоматизированных системах как самостоятельное средство, однако в отдельных случаях СКЗИ может функционировать в составе средств разграничения доступа как функциональная подсистема для усиления защитных свойств последних.
Обеспечивая высокую степень защиты информации, в то же время применение СКЗИ влечет ряд неудобств:
• стойкость СКЗИ является потенциальной, т.е. гарантируется при соблюдении ряда дополнительных требований, реализация которых на практике осуществляется довольно сложно (создание и функционирование ключевой системы, распределение ключей, обеспечение сохранности ключей, необходимость в получении лицензии на право эксплуатации средств, планирование и организация мероприятий при компрометации ключевой системы);
• относительно высокая стоимость эксплуатация таких средств.
В целом, при определении необходимости использования средств криптографической защиты информации, необходимо учитывать то, что применение СКЗИ оправдано в случаях явного перехвата действительно конфиденциальной информации.
Целью статьи не является широкое обсуждение средств защиты от утечки информации по различным физическим полям, возникающим при работе технических средств автоматизированных систем, однако отметим, что для защиты информации от утечки по физическим полям используются следующие методы и средства защиты:
электромагнитное экранирование устройств или помещений, в которых расположена вычислительная техника;
активная радиотехническая маскировка с использованием широкополосных генераторов шумов, которые широко представлены на нашем рынке.
Радикальным способом защиты информации от утечки по физическим полям является электромагнитное экранирование технических устройств и помещений, однако это способ требует значительных капитальных затрат и практически не применяется.
И несколько слов о материалах, обеспечивающих безопасность хранения, транспортировки носителей информации и защиту их от копирования. В основном это специальные тонкопленочные материалы с изменяющейся цветовой гаммой или голографические метки, которые наносятся на документы и предметы (в том числе и на элементы компьютерной техники автоматизированных систем). Они позволяют:
• идентифицировать подлинность объекта, контролировать несанкционированный доступ к ним.
б.Составление плана ТЗИ на объекте,
Предупреждение возможных угроз и противоправных действий может быть обеспечено самыми различными мерами и средствами, начиная от создания климата глубоко осознанного отношения сотрудников к проблеме безопасности и защиты информации до создания глубокой, эшелонированной системы защиты физическими, аппаратными, программными и криптографическими средствами.
Предупреждение угроз возможно и путем получения нформации о готовящихся противоправных актах, планируемых хищениях, подготовительных действиях и других элементах преступных деяний. Для этих целей необходима работа сотрудников службы безопасности с информаторами в интересах наблюдения и объективной оценки ситуации как внутри коллектива сотрудников, особенно главных участков ее фирмы, так и вне, среди конкурентов и преступных формирований.
В предупреждении угроз весьма существенную роль играет информационно-аналитическая деятельность службы безопасности на основе глубокого анализа криминогенной обстановки и деятельности конкурентов и злоумышленников.
Выявление имеет целью проведение мероприятий по сбору, накоплению и аналитической обработке сведений о возможной подготовке преступных действий со стороны криминальных структур или конкурентов на рынке производства и сбыта товаров и продукции. Особое внимание в этом виде деятельности должно отводиться изучению собственных сотрудников. Среди них могут быть и недовольные, и неопытные, и «внедренные».
Обнаружение угроз — это действия по определению конкретных угроз и их источников, приносящих тот или иной вид ущерба. К таким действиям можно отнести обнаружение фактов хищения или мошенничества, а также фактов разглашения конфиденциальной информации или случаев несанкционированного доступа к источникам коммерческих секретов. В числе мероприятий по обнаружению угроз значительную роль могут сыграть не только сотрудники СБ, но и сотрудники линейных подразделений и служб фирмы, а также технические средства наблюдения и обнаружения правонарушений.
Пресечение или локализация угроз — это действия, направленные на устранение действующей угрозы и конкретных преступных действий. Например, пресечение подслушивания конфиденциальных переговоров за счет акустического канала утечки информации по вентиляционным системам.
Ликвидация последствий имеет целью восстановление состояния, предшествовавшего наступлению угрозы. Например, возврат долгов со стороны заемщиков. Это может быть и задержание преступника с украденным имуществом, и восстановление разрушенного здания от подрыва и др.
Все эти способы имеют целью защитить информационные ресурсы от противоправных посягательств и обеспечить:
1. предотвращение разглашения и утечки конфиденциальной информации;
воспрещение несанкционированного доступа к источникам конфиденциальной информации; сохранение целостности, полноты и доступности информации;
соблюдение конфиденциальности информации;
обеспечение авторских прав.
Защита от разглашения сводится в общем плане к разработке перечня сведений, составляющих коммерческую тайну предприятия. Эти сведения должны быть доведены до каждого сотрудника, допущенного к ним, с обязательством этого сотрудника сохранять коммерческую тайну. Одним из важных мероприятий является система контроля за сохранностью коммерческих секретов.
Защита от утечки конфиденциальной информации сводится к выявлению, учету и контролю возможных каналов утечки в конкретных условиях и к проведению организационных, организационно-технических и технических мероприятий по их ликвидации.
Защита от несанкционированного доступа к конфиденциальной «формации обеспечивается путем выявления, анализа и контроля возможных способов несанкционированного доступа и проникновения к источникам конфиденциальной информации и реализацией организационных, организационно-технических и технических мероприятий по противодействию
На практике в определенной степени все мероприятия по использованию технических средств защиты информации подразделяются на три группы:
организационные (в части технических средств);
организационно-технические;
технические.
Организационные мероприятия — это мероприятия ограничительного характера, сводящиеся основном, к регламентации доступа и использования технических средств обработки информации. Они, как правило, проводятся силами самой организации путем использования простейших организационных мер.
В общем плане организационные мероприятия предусматривают проведение следующих действий:
определение границ охраняемой зоны (территории): Охраняемая зона — это и есть кабинет директора (в моём варианте). Сама комната описана в пункте 1. данной работы;
определение технических средств, используемых для обработки конфиденциальной информации в пределах контролируемой территории: используются такие ТС как телефон, компьютер;
3. определение «опасных», с точки зрения возможности образования каналов утечки информации, технических средств и конструктивных особенностей зданий и сооружений: данный вопрос описан в пункте 2.. Основными каналами утечки информации на данном объекте являются: телефонные линии связи, акустический канал, ПЭМИН, цепи заземления;
выявление возможных путей проникновения к источникам конфиденциальной информации со стороны злоумышленников: данный вопрос описан в пункте 3.;
реализация мер по обнаружению, выявлению и контролю за обеспечением защиты информации всеми доступными средствами: данный вопрос описан в пункте 4..
Организационные мероприятия выражаются в тех или иных ограничительных мерах. Можно выделить такие ограничительные меры, как территориальные, пространственные и временные.
Территориальные ограничения сводятся к умелому расположению источников на местности или в зданиях и помещениях, исключающих подслушивание переговоров или перехват сигналов радиоэлектронных средств.
Пространственные ограничения выражаются в выборе направлений излучения тех или иных сигналов в сторону наименьшей возможности их перехвата злоумышленниками.
Временные ограничения проявляются в сокращении до минимума времени работы технических средств, использовании скрытых методов связи, шифровании и других мерах защиты.
Одной из важнейших задач организационной деятельности является определение состояния технической безопасности объекта, его помещений, подготовка и выполнение организационных мер, исключающих возможность неправомерного овладения конфиденциальной информацией, воспрещение ее разглашения, утечки и несанкционированного доступа к охраняемым секретам.
Организационно-технические мероприятия обеспечивают блокирование разглашения и утечки конфиденциальных сведений через технические средства обеспечения производственной и трудовой деятельности, а также противодействие техническим средствам промышленного шпионажа с помощью специальных технических средств, устанавливаемых на элементы конструкций зданий, помещений и технических средств, потенциально образующих каналы утечки информации. В этих целях возможно использование:
технических средств пассивной защиты, например фильтров, ограничителей и тому подобных средств развязки акустических, электрических и электромагнитных систем защиты сетей телефонной связи, энергоснабжения, радио- и часофикации и др.;
технических средств активной защиты: датчиков акустических шумов и электромагнитных помех.
Организационно-технические мероприятия по защите информации можно подразделить на пространственные, режимные и энергетические.
Пространственные меры выражаются в уменьшении ширины диаграммы направленности, ослаблении боковых и заднего лепестков диаграммы направленности излучения радиоэлектронных средств (РЭС).
Режимные меры сводятся к использованию скрытых методов передачи информации по средствам связи: шифрование, квазипеременные частоты передачи и др.
Энергетические — это снижение интенсивности излучения и работа РЭС на пониженных мощностях.
Технические мероприятия — это мероприятия, обеспечивающие приобретение, установку и использование в процессе производственной деятельности специальных, защищенных от побочных излучений (безопасных) технических средств или средств, ПЭМИН которых не превышают границу охраняемой территории.
Технические мероприятия по защите конфиденциальной информации можно подразделить на скрытие, подавление и дезинформацию.
Скрытие выражается в использовании радиомолчания и создании пассивных помех приемным средствам злоумышленников.
Подавление — это создание активных помех средствам злоумышленников.
Дезинформация — это организация ложной работы технических средств связи и обработки информации; изменение режимов использования частот и регламентов связи; показ ложных демаскирующих признаков деятельности и опознавания.
Защитные меры технического характера могут быть направлены на конкретное техническое устройство или конкретную аппаратуру и выражаются в таких мерах, как отключение аппаратуры на время ведения конфиденциальных переговоров или использование тех или иных защитных устройств типа ограничителей, буферных средств, фильтров и устройств зашумления.
22. Организация охраны объектов информатизации.
§
Организационная защита — это регламентация производственной деятельности и взаимоотношений исполнителей на нормативно-правовой основе, исключающей или существенно затрудняющей неправомерное овладение конфиденциальной информацией и проявление внутренних и внешних угроз. Организационная защита обеспечивает:
1) организацию охраны, режима, работу с кадрами, с документами;
2) использование технических средств безопасности и информационно-аналитическую деятельность по выявлению внутренних и внешних угроз предпринимательской деятельности.
К основным организационным мероприятиям можно отнести:
1) организацию режима и охраны. Их цель — исключение возможности тайного проникновения на территорию и в помещения посторонних лиц;
2) организацию работы с сотрудниками, которая предусматривает подбор и расстановку персонала, включая ознакомление с сотрудниками, их изучение, обучение правилам работы с конфиденциальной информацией, ознакомление с мерами ответственности за нарушение правил защиты информации и др.;
3) организацию работы с документами и документированной информацией, включая организацию разработки и использования документов и носителей конфиденциальной информации, их учет, исполнение, возврат, хранение и уничтожение;
· организацию использования технических средств сбора, обработки, накопления и хранения конфиденциальной информации;
· организацию работы по анализу внутренних и внешних угроз конфиденциальной информации и выработке мер по обеспечению ее защиты;
· организацию работы по проведению систематического контроля за работой персонала с конфиденциальной информацией, порядком учета, хранения и уничтожения документов и технических носителей.
В каждом конкретном случае организационные мероприятия носят специфическую для данной организации форму и содержание, направленные на обеспечение безопасности информации в конкретных условиях.
На сегодняшний день существует большой арсенал методов обеспечения информационной безопасности:
· средства идентификации и аутентификации пользователей (так называемый комплекс 3А);
· средства шифрования информации, хранящейся на компьютерах и передаваемой по сетям;
· межсетевые экраны;
· виртуальные частные сети;
· средства контентной фильтрации;
· инструменты проверки целостности содержимого дисков;
· средства антивирусной защиты;
системы обнаружения уязвимостей сетей и анализаторы сетевых атак.
Каждое из перечисленных средств может быть использовано как самостоятельно, так и в интеграции с другими. Это делает возможным создание систем информационной защиты для сетей любой сложности и конфигурации, не зависящих от используемых платформ.
«Комплекс 3А» включает аутентификацию (или идентификацию), авторизацию и администрирование. Идентификация и авторизация − это ключевые элементы информационной безопасности. При попытке доступа к информационным активам функция идентификации дает ответ на вопрос: «Кто вы?» и «Где вы?» − являетесь ли вы авторизованным пользователем сети. Функция авторизации отвечает за то, к каким ресурсам конкретный пользователь имеет доступ. Функция администрирования заключается в наделении пользователя определенными идентификационными особенностями в рамках данной сети и определении объема допустимых для него действий.
Системы шифрования позволяют минимизировать потери в случае несанкционированного доступа к данным, хранящимся на жестком диске или ином носителе, а также перехвата информации при ее пересылке по электронной почте или передаче по сетевым протоколам. Задача данного средства защиты – обеспечение конфиденциальности. Основные требования, предъявляемые к системам шифрования – высокий уровень криптостойкости и легальность использования на территории России (или других государств).
Говоря о криптографии и межсетевых экранах, следует упомянуть о защищенных виртуальных частных сетях (Virtual Private Network – VPN). Их использование позволяет решить проблемы конфиденциальности и целостности данных при их передаче по открытым коммуникационным каналам.

Рис.2 Virtual Private Network
Использование VPN можно свести к решению трех основных задач:
1. защита информационных потоков между различными офисами компании (шифрование информации производится только на выходе во внешнюю сеть);
2. защищенный доступ удаленных пользователей сети к информационным ресурсам компании, как правило, осуществляемый через интернет;
3. защита информационных потоков между отдельными приложениями внутри корпоративных сетей (этот аспект также очень важен, поскольку большинство атак осуществляется из внутренних сетей).

Рис.3 Сетевой экран
Межсетевой экран представляет собой систему или комбинацию систем, образующую между двумя или более сетями защитный барьер, предохраняющий от несанкционированного попадания в сеть или выхода из нее пакетов данных.
Основной принцип действия межсетевых экранов − проверка каждого пакета данных на соответствие входящего и исходящего IP‑адреса базе разрешенных адресов. Таким образом, межсетевые экраны значительно расширяют возможности сегментирования информационных сетей и контроля за циркулированием данных.
Сетевые экраны подразделяются на различные типы в зависимости от следующих характеристик:
· обеспечивает ли экран соединение между одним узлом и сетью или между двумя или более различными сетями;
· на уровне каких сетевых протоколов происходит контроль потока данных;
· отслеживаются ли состояния активных соединений или нет.
В зависимости от охвата контролируемых потоков данных сетевые экраны делятся на:
1) традиционный сетевой (или межсетевой) экран — программа (или неотъемлемая часть операционной системы) на шлюзе (сервере, передающем трафик между сетями) или аппаратное решение, контролирующие входящие и исходящие потоки данных между подключенными сетями.
2) персональный сетевой экран — программа, установленная на пользовательском компьютере и предназначенная для защиты от несанкционированного доступа только этого компьютера.
3) Вырожденный случай — использование традиционного сетевого экрана сервером, для ограничения доступа к собственным ресурсам.
В зависимости от уровня, на котором происходит контроль доступа, существует разделение на сетевые экраны, работающие на:
· сетевом уровне, когда фильтрация происходит на основе адресов отправителя и получателя пакетов, номеров портов транспортного уровня модели OSI и статических правил, заданных администратором;
· сеансовом уровне (также известные как stateful) — отслеживающие сеансы между приложениями, не пропускающие пакеты нарушающих спецификации TCP/IP, часто используемых в злонамеренных операциях — сканировании ресурсов, взломах через неправильные реализации TCP/IP, обрыв/замедление соединений, инъекция данных.
· уровне приложений, фильтрация на основании анализа данных приложения, передаваемых внутри пакета. Такие типы экранов позволяют блокировать передачу нежелательной и потенциально опасной информации на основании политик и настроек.
Эффективное средство защиты от потери конфиденциальной информации − фильтрация содержимого входящей и исходящей электронной почты. Проверка самих почтовых сообщений и вложений в них на основе правил, установленных в организации, позволяет также обезопасить компании от ответственности по судебным искам и защитить их сотрудников от спама. Средства контентной фильтрации позволяют проверять файлы всех распространенных форматов, в том числе сжатые и графические. При этом пропускная способность сети практически не меняется.
Все изменения на рабочей станции или на сервере могут быть отслежены администратором сети или другим авторизованным пользователем благодаря технологии проверки целостности содержимого жесткого диска (integrity checking). Это позволяет обнаруживать любые действия с файлами (изменение, удаление или же просто открытие) и идентифицировать активность вирусов, несанкционированный доступ или кражу данных авторизованными пользователями. Контроль осуществляется на основе анализа контрольных сумм файлов (CRC‑сумм).
Современные антивирусные технологии позволяют выявить практически все уже известные вирусные программы через сравнение кода подозрительного файла с образцами, хранящимися в антивирусной базе. Кроме того, разработаны технологии моделирования поведения, позволяющие обнаруживать вновь создаваемые вирусные программы. Обнаруживаемые объекты могут подвергаться лечению, изолироваться (помещаться в карантин) или удаляться. Защита от вирусов может быть установлена на рабочие станции, файловые и почтовые сервера, межсетевые экраны, работающие под практически любой из распространенных операционных систем (Windows, Unix- и Linux‑системы, Novell) на процессорах различных типов.
Фильтры спама значительно уменьшают непроизводительные трудозатраты, связанные с разбором спама, снижают трафик и загрузку серверов, улучшают психологический фон в коллективе и уменьшают риск вовлечения сотрудников компании в мошеннические операции. Кроме того, фильтры спама уменьшают риск заражения новыми вирусами, поскольку сообщения, содержащие вирусы (даже еще не вошедшие в базы антивирусных программ) часто имеют признаки спама и отфильтровываются. Правда, положительный эффект от фильтрации спама может быть перечеркнут, если фильтр наряду с мусорными удаляет или маркирует как спам и полезные сообщения, деловые или личные.
Для противодействия естественным угрозам информационной безопасности в компании должен быть разработан и реализован набор процедур по предотвращению чрезвычайных ситуаций (например, по обеспечению физической защиты данных от пожара) и минимизации ущерба в том случае, если такая ситуация всё-таки возникнет. Один из основных методов защиты от потери данных – резервное копирование с четким соблюдением установленных процедур (регулярность, типы носителей, методы хранения копий и т.д.).

Современные антивирусные технологии позволяют выявить практически все уже известные вирусные программы через сравнение кода подозрительного файла с образцами, хранящимися в антивирусной базе. Кроме того, разработаны технологии моделирования поведения, позволяющие обнаруживать вновь создаваемые вирусные программы. Обнаруживаемые объекты могут подвергаться лечению, изолироваться (помещаться в карантин) или удаляться. Защита от вирусов может быть установлена на рабочие станции, файловые и почтовые сервера, межсетевые экраны, работающие под практически любой из распространенных операционных систем (Windows, Unix- и Linux‑системы, Novell) на процессорах различных типов.
Способы противодействия компьютерным вирусам можно разделить на несколько групп:
2.2.1. профилактика вирусного заражения и уменьшение предполагаемого ущерба от такого заражения;
2.2.2 методика использования антивирусных программ, в том числе обезвреживание и удаление известного вируса;
2.2.3. способы обнаружения и удаления неизвестного вируса.
С давних времен известно, что к любому яду рано или поздно можно найти противоядие. Таким противоядием в компьютерном мире стали программы, называемые антивирусными. Данные программы можно классифицировать по пяти основным группам: фильтры, детекторы, ревизоры, доктора и вакцинаторы.
Антивирусы-фильтры — это резидентные программы, которые оповещают пользователя обо всех попытках какой-либо программы записаться на диск, а уж тем более отформатировать его, а также о других подозрительных действиях (например, о попытках изменить установки CMOS). При этом выводится запрос о разрешении или запрещении данного действия. Принцип работы этих программ основан на перехвате соответствующих векторов прерываний. К преимуществу программ этого класса по сравнению с программами-детекторами можно отнести универсальность по отношению как к известным, так и неизвестным вирусам, тогда как детекторы пишутся под конкретные, известные на данный момент программисту виды. Это особенно актуально сейчас, когда появилось множество вирусов-мутантов, не имеющих постоянного кода. К недостаткам можно отнести частую выдачу запросов на осуществление какой-либо операции: ответы на вопросы отнимают у пользователя много времени и действуют ему на нервы. При установке некоторых антивирусов-фильтров могут возникать конфликты с другими резидентными программами, использующими те же прерывания, которые просто перестают работать.
Все антивирусные программы делятся на три вида: полифаги, ревизоры,блокировщики.
Работа полифагов заключается в поиске вирусных файлов в оперативной системе и загрузочных дисков. Самыми известными программами антивирусных полифагов является: Panda, Dr. Web, Kaspersky, Avast.

Рис.4 Пример полифагов

Рис.5 Антивирус аваст
Чтобы полифаговый антивирус искал известные вирусы, используются маски. Эти маски задают специальный код для каждого файла. Если код идет последовательно, то файл подлежит лечению.
Если же антивирус долго время не обновлялся, а на компьютере есть вирус, то используется способ «эвристического сканирования». При «подозрительном» файле антивирус выдаёт информацию о возможном заражении системы.
Достоинством полифагов является их практичность, а к недостаткам маленькая скорость поиска вирусов.
Ревизоры подсчитывают контрольную сумму всех файлов, и при находке лишнего выдают сообщение об ошибке. Достоинств у таких антивирусов очень мало, но зато хватает недостатков, например: к вам пришла новая почта, ревизор может принять её, как зараженный файл. Это происходит потому, что в компьютерном антивирусе не забиты данные о новой информации.
И последний вид антивируса, это блокировщик. Работа блокировщиков заключается в перехватах вирусных ссылок и файлов.
У этих антивирусов есть одно прекрасное достоинство, это их способность оперативно находить новые вирусы.
Наибольшее распространение в нашей стране получили программы-детекторы, а вернее программы, объединяющие в себе детектор и доктор. Наиболее известные представители этого класса — Aidstest, Doctor Web, Microsoft Antivirus, Kaspersky.
Рассмотрим на примере «Лаборатории Касперского»
Самый известный в России производитель систем защиты от вредоносных программ, спама и хакерских атак и крупнейшая антивирусная компания в Европе. «Лаборатория Касперского» уверенно входит в четверку ведущих мировых производителей программных решений для обеспечения информационной безопасности для конечных пользователей.
В компании постоянно анализируют вирусную активность и научились предугадывать тенденции развития вредоносных программ. Благодаря чему уже не раз удавалось заблаговременно обеспечить своих пользователей надежной защитой от новых видов атак.
Это преимущество — основа продуктов и услуг «Лаборатории Касперского».
Продукты компании:
Антивирус Касперского — защита персонального компьютера от вирусов и другого вредоносного ПО;
Рис.6 Окно Касперского
Kaspersky Internet Security — защита компьютера от вирусов и другого вредоносного ПО, а также от хакерских атак и спама;
Kaspersky CRYSTAL — комплексное средство безопасности, защита компьютера от вирусов и другого вредоносного ПО, хакерских атак и спама, а также средства для резервного копирования и шифрования данных; Kaspersky ONE — универсальное решение с единым кодом активации защищает до 5 различных персональных устройств – от ПК и ноутбуков на платформе Windows и Mac до смартфонов и планшетных компьютеров;

Рис.6 Окно Касперского
Kaspersky Internet Security — защита компьютера от вирусов и другого вредоносного ПО, а также от хакерских атак и спама;
Kaspersky CRYSTAL — комплексное средство безопасности, защита компьютера от вирусов и другого вредоносного ПО, хакерских атак и спама, а также средства для резервного копирования и шифрования данных; Kaspersky ONE — универсальное решение с единым кодом активации защищает до 5 различных персональных устройств – от ПК и ноутбуков на платформе Windows и Mac до смартфонов и планшетных компьютеров;

Рис.7 Kaspersky Internet Security
Kaspersky Mobile Security — защита мобильного устройства от сетевых атак, вредоносного ПО и SMS-спама;

Рис.8 Пример защиты мобильного устройства
Kaspersky Tablet Security – специализированное решение для защиты планшетов на базе ОС Android;
Антивирусная утилита AVZ — защита компьютера от Spyware и Adware модулей;
Kaspersky Anti-Hacker — защита персонального компьютера от несанкционированного доступа к данным, а также от сетевых хакерских атак из локальной сети или интернета. Поддержка программы прекращена 1 августа 2007года.
Kaspersky Password Manager — программное обеспечение для хранения паролей
Kaspersky KryptoStorage — защита личных данных от несанкционированного доступа или кражи с помощью современной технологии «прозрачного» шифрования, а также удаление файлов с компьютера без возможности их восстановления.
23. Цели и задачи структурных подразделений защиты информации на предприятии (в организации).
§
Учитывая, что с 01.01.2022 г. [37] службы безопасности ликвидируются, а охранные и сыскные функции должны осуществлять независимые ЧОО (либо, если эго возможно, дочерние ЧОО), на предприятиях необходимо будет создавать подразделения, которые бы осуществляли защиту информации. Эго могут быть отделы по защите информации, службы или группы защиты информации. Рассмотрим кратко функции и задачи таких подразделений защиты.
Основные функции и задачи подразделений защиты
После разработки и утверждения концепции безопасности не менее важным является разработка структуры, состава, положения и должностных обязанностей сотрудников подразделений защиты информации. В большинстве случаев они должны быть самостоятельной организационной единицей, подчиняющейся непосредственно руководителю предприятия.
Это связано с тем, что именно для этих подразделений требуется определенность, четкие границы, регламентация отношений на всех уровнях — от рядовою сотрудника до руководителей подразделений.
Практика показывает, что только на тех предприятиях, где проблемы безопасности находятся иод постоянным контролем руководителя, достигаются наиболее высокие результаты.
Как правило, такое подразделение должен возглавлять руководитель достаточно высокого ранга. Это зависит от размеров предприя тия и его активов. Иногда целесообразно назначать на такую должность заместителя руководителя предприятия. При этом руководитель должен обладать максимально возможным кругом полномочий, позволяющим ему влиять на другие подразделения и различные области деятельности предприятия, если этого требуют интересы безопасности.
По мнению ряда экспертов [2.54] такой руководитель должен участвовать в процессах развития компании и её бренда, а также в прямом взаимодействии с акционерами. Поэтому современный руководитель подразделения безопасности — это, прежде всего методист и «системный администратор» безопасности.
На подразделение безопасности информации возлагается выполнение четырех общих функций:
· 1. Административно-распорядительная.
· 2. Хозяйственно-распорядительная.
· 3. Учетно-контрольная.
· 4. Социально-кадровая.
Для выполнения этих функций подразделение защиты должно быть в состоянии обеспечить:
· 1. Руководство работами но правовому и организационному регулированию отношений по защите коммерческой или иной тайны.
· 2. Участие в разработке основополагающих документов с целью закрепления в них требований обеспечения безопасности и защиты тайны, в частности, Устава, Коллективного договора. Правил внутреннего трудового распорядка, Положения о подразделениях, а также трудовых договоров, соглашений, ггодрядов, должностных инструкций и обязанностей руководства, специалистов, рабочих и служащих.
· 3. Разработку и осуществление совместно с другими подразделениями мероприятий по обеспечению работы с документами, содержащими сведения, являющиеся тайной (ггри всех видах работ организует и контролирует выполнение требований инструкций но защите коммерческой или иной тайны).
· 4. Изучение всех сторон коммерческой, производственной, финансовой и друг ой деятельности для выявления и закрытия возможных каналов утечки информации, ведение учета и анализа нарушений режима безопасности, накопление и анализ данных о внеправовых действиях конкурентов и других организаций, о деятельности предприятия и его клиентов, партнеров, смежников.
· 5. Организацию и проведение служебных расследований по фактам разглашения сведений, утрат документов и друг их нарушений безопасности предприятия; разработку, проведение, обновление и пополнение «Перечня сведений, составляющих коммерческую тайну» и других нормативных актов, регламентирующих ггорядок обеспечения безопасности и защиты информации.
· 6. Строгое выполнение требований нормативных документов но защите тайны.
· 7. Осуществление руководства службами и подразделениями безопасности подведомственных предприятий, организаций, учреждений.
· 8. Организацию и регулярное ггроведение учебы сотрудников предприятия и службы безопасности но всем направлениям защиты тайны гак, чтобы к защите секретов сотрудники подходили осознанно.
· 9. Ведение учета сейфов, металлических шкафов, специальных хранилищ и других помещений, в которых разрешено постоянное или временное хранение конфиденциальных документов.
· 10. Ведение учета выделенных для конфиденциальной работы помещений, технических средств, обладающих потенциальными каналами утечки информации.
· 11. Поддержание контактов с правоохранительными орг анами и службами безопасности соседних и родственных предприятий в интересах изучения криминогенной обстановки в районе.
Подразделение безопасности осуществляет свою деятельность на основе собственного комплексного плана обеспечения и поддержания высокого уровня безопасности предприятия. Как правило, в этом гглане должны быть такие разделы:
· 1. Обеспечение и поддержание экономической безопасности предприятия.
· 2. Организация защиты коммерческой тайны.
· 3. Обеспечение физической безопасности объекта и сотрудников.
· 4. Обеспечение научно-технической безопасности.
В плане могут быть и другие разделы, например, обучение персонала и повышение квалификации сотрудников подразделения и др.
Реализация мероприятий первого и второго разделов должна обеспечить:
· • выявление фактов нарушения со стороны орг анов государственного управления нормативных актов, регламентирующих научную и хозяйственную деятельность предприятия;
· • выявление случаев превышения органами власти уровня своей компетентности;
· • выявление фактов несоблюдения со стороны потребителей и поставщиков условий контрактов и договоров;
· • предупреждение и пресечение противоправных посягательств на интересы предприятия МВД, прокуратуры, суда, арбитража и других государственных структур;
· • выявление случаев посягательства на имущество и интеллектуальные ресурсы предприятия, факты их нерационального использования, неполной загрузки производственных мощностей и иных действий, могущих нанести ущерб предприятию;
· • выявление угроз для стабильной прибыльной работы предприятия, неблагоприятные для него изменения конъюнктуры внутреннего и внешнего рынков;
· • обнаружение фактов и принятие мер по недопущению заключения контрактов и договоров на невыгодных для предприятия условиях;
· • определение факторов, ведущих к срыву выполнения производственной программы предприятия, нарушению договорных обязательств, выпуску недоброкачественной и неконкурентоспособной продукции;
· • участие в изучении будущих партнеров по кооперации, в анализе их финансового положения и кредитоспособности, производственных ресурсов и научно-технического потенциала, уровня управленческого и инженерного персонала, репутации в деловых кругах, международных связей;
· • выявление стабильных источников снабжения предприятия и гарантированных рынков сбыта для конечной продукции предприятия;
· • информирование всех заинтересованных подразделений предприятия о выявленных угрозах;
· • принятие мер к разделению прав владения, пользования и распоряжения коммерческой информацией, принадлежащей предприятию;
· • сохранение режима коммерческой тайны;
· • подготовку необходимых предложений но перестройке системы взаимоотношений предприятия с государственными и иными учреждениями, разработку внутренней нормативной базы;
· • организацию, если это необходимо, засекречивания ценных коммерческих сведений, профессиональных знаний и навыков, образцов техники и технологий, научных достижений, организационно- управленческих решений. При необходимости может быть установлен режим промышленной секретности. Следует отмстить, что этот режим должен преследовать только финансово-коммерческие цели и не может быть использован для утаивания от трудового коллектива и государства нарушений и провалов деятельности администрации, приписок и искажений отчетности, сокрытия доходов и прибылей, а также для укрепления монопольного положения данного предприятия на внутреннем рынке в ущерб потребностям государственного развит ия и законным интересам других предприятий;
· • организацию взаимодействия с ФСБ и заказывающими учреждениями в выявлении, предупреждении и пресечении разведывательной деятельности зарубежных спецслужб;
· • противодействие промышленному шпионажу.
Как следует из перечня проблем, решаемых в этом разделе плана, одним из важных вопросов является благонадёжность партнёров.
При реализации третьего раздела плана подразделение безопасности информации должно работать в сотрудничестве с ЧОП, осуществляющим охранные и детективные функции на предприятии. Оно должно быть в состоянии:
· • выявлять угрозы физической безопасности руководителей, ведущих специалистов, а также зданий, сооружений и оборудования предприятия;
· • организовать взаимодействие с органами МВД;
· • участвовать в противодиверсионных мероприятиях, а также в мероприятиях по недопущению ЧС;
· • обнаруживать и пресекать факты нарушений технологической дисциплины.
Мероприятия четвертого раздела позволяют:
· • обеспечить безопасность функционирования научно-технических и экспертных подразделений;
· • выявлять и предупреждать посягательства на интеллектуальную собственность предприятия, факты ее нерационального использования;
· • выявлять угрозы для обеспечения конкурентоспособности научных разработок и создаваемой на предприятии продукции;
· • выявлять негативные тенденции в трудовых коллективах, создающих угрозу для нормального творческого процесса;
· • предупреждать переманивание ценных работников;
· • определять факторы рассогласованности технической и коммерческой политик предприятия, оторванности от производственной практики, ведущей к срыву выполнения программ;
· • организовать защиту и создать условия для накопления информационного потенциала предприятия;
· • создавать условия для поиска новых идей, направленных на получение принципиально новых технических решений;
· • бороться с дезинформацией;
· • организовать проведение комплексных экспертиз проектов.
Следует особо отметить, что хотя роль различных технических средств защиты и велика, единой методики формирования структуры подразделений безопасности для различных предприятий не существует.
24. Типовая структура комплекса технических средств охраны (ТСО) объекта. Состав и принцип функционирования ТСО.
Т Е М А 5/2: “Структура и функции элементов комплексов ТСО объектов”
Учебные вопросы:
§
L Структура системы технических средств охраны (ТСО)
L Структура средства обнаружения
Учебный вопрос №1
Структура комплекса технических средств охраны (КТСО) назначение и функции его элементов
Общий состав и виды нормативных документов по техническим средствам охраны (слайд)
l Порядок разработки и проектирования технических средств осуществляется в соответствии с принятой в Российской Федерации Системой стандартизации. Система стандартизации определена Законом Российской Федерации “ О стандартизации”. Раздел 2, статья 6 Закона устанавливает: “Нормативные документы по стандартизации и требования к ним”.
Виды нормативных документов
В соответствии с Законом к нормативным документам относятся:
l государственные стандарты, правила, нормы и рекомендации;
l общероссийские классификаторы технико-экономической информации;
l стандарты отраслей;
l стандарты научно-технических организаций, предприятий.
Состав нормативной базы , область действия стандартов
L Стандартами охватывается весь комплекс по созданию СО от проведения исследований до эксплуатации их на объектах.
Стандарты устанавливают:
l порядок проведения НИОКР;
l требования к объему и исполнению конструкторской и проектной документации;
l порядок и объемы проведения испытаний;
l порядок постановки изделий на серийное производство, требования по их изготовлению и приемке;
l требования к выполнению проектных, монтажных работ и сдаче комплексов в эксплуатацию;
L требования к эксплуатации комплексов.
Перечень основных стандартов применительно к элементам СО
Международные стандарты:
l МЭК 839-1-1-88 Системы тревожной сигнализации.
Общие требования. Общие положения.
l МЭК 839-1-4-89Системы тревожной сигнализации.
Руководство по проектированию, монтажу и техническому обслуживанию. Нормы и правила.
l МЭК 839-1-3-88 Системы тревожной сигнализации.
Испытания систем тревожной сигнализации на воздействие внешних факторов.
l МЭК 839-2-1-(2-10). Системы тревожной сигнализации.
Технические требования к составным частям технических средств охраны по видам аппаратуры.
Государственные стандарты
L Государственные стандарты единой системы конструкторской документации (ЕСКД) и система проектной документации для строительства (СПДС) устанавливают единые правила выполнения, оформления, обращения конструкторской и проектной документации.
Государственные стандарты на технические средства охраны.
L Серия Государственных стандартов «Единая система конструкторской документации (ЕСКД)».
L Определяет порядок и стадии проектирования и разработок технических средств и комплексов.
Ведомственные нормативные документы
l В основном действуют документы трех ведомств (Минатома России, МВД России, Минобороны России).
Главными из них являются
l ОСТ В 95 2446-84 Минатом России “Технические средства охраны. Общие технические требования”
l ОСТ В 95 26659-93 Минатом России “Технические средства охраны. Средства обнаружения». Типы, основные параметры и размеры;
l РД 78.143-92 МВД России “Системы и комплексы охранной сигнализации.» Элементы технической укрепленности объектов. Нормы проектирования;
l РД 78.147-93 МО России “Единые требования по технической укрепленности и оборудованию сигнализацией охраняемых объектов”;
Перечень основных терминов и определений
l АВАРИЯ. Опасное происшествие на промышленном объекте или на транспорте, представляющее угрозу жизни и здоровью людей либо приводящее к разрушению производственных помещений, повреждению или уничтожению оборудования, механизмов, транспортных средств, сырья и готовой продукции, а также к нарушению производственного процесса.
l БЕЗОПАСНОСТЬ ОБЪЕКТА. Состояние защищенности жизненно важных систем, сооружений, установок, оборудования, устройств, материалов, продукции, а также персонала и документов на охраняемом объекте от сухопутных и внешних угроз.
l БЮРО ПРОПУСКОВ. Структурное подразделение комендатуры объекта, предназначенное для оформления, выдачи, учета, хранения, перерегистрации и замены пропусков, контроля за их состоянием, уничтожения изъятых пропусков, учета и хранения печатей, шифров и штампов.
l ГРУППА УСИЛЕНИЯ ОХРАНЫ ОБЪЕКТОВ. Элемент боевого порядка, назначаемый при отражении нападения на охраняемые объекты, сооружения и грузы, военные городки, воинские эшелоны и колонны, и предназначенный для усиления караулов, выполняющих задачу по охране объектов за пределами пунктов дислокации.
§
l ДИВЕРСИЯ. Вид подрывной деятельности специальных служб иностранных государств или их агентов, выраженный в причинении разрушений или повреждений взрывом, поджогом или иным способом предприятий, сооружений, путей и средств сообщения, средств связи либо другого государственного или общественного имущества, совершении массовых отравлений или распространении эпидемий и эпизоотий с целью ослабления государства.
l ЗАПРЕТНАЯ ЗОНА. Специально обозначенная и оборудованная полоса местности, предназначенная для воспрещения незаконного входа (выхода) граждан на территорию (с территории) охраняемых объектов, обнаружения признаков проникновения и обеспечения задержания нарушителей в их пределах.
l ИНЖЕНЕРНО-ТЕХНИЧЕСКИЕ СРЕДСТВА ОХРАНЫ. Боевые средства (различные инженерные сооружения и заграждения, а также технические средства и устройства), применяющиеся в системе охраны объектов и специальных грузов с целью создания необходимых условий караулам и войсковым нарядам для надежной охраны объектов и специальных грузов и успешного выполнения других служебно-боевых задач.
Перечень основных терминов и определений
l КАРАУЛ. Вооруженное подразделение, назначенное для выполнения боевой задачи по охране и обороне боевых знамен военных и государственных объектов .
l КОМЕНДАТУРА ОБЪЕКТА.Подразделение воинской части по охране военного объекта, предназначенное для осуществления пропускного режима и руководства службой караулов.
l КОМПЛЕКС. Совокупность различных систем и устройств, предназначенных для выполнения определенных задач.
l КОМПЛЕКС ТЕХНИЧЕСКИХ СРЕДСТВ ОХРАНЫ. Совокупность технических средств охраны: средств обнаружения, управления доступом, сбора, обработки и представления информации, средств наблюдения, служебной связи и оповещения, вспомогательных средств, установленных в запретных зонах, режимных помещениях (зданиях, сооружениях), на транспортных средствах, контрольно-пропускных пунктах, а также на территории и в караульных помещениях охраняемых объектов, функционально связанных между собой и используемых войсками в системах физической защиты охраняемых объектов.
Перечень основных терминов и определений
l КОМПЛЕКС ИНЖЕНЕРНО-ТЕХНИЧЕСКИХ СРЕДСТВ ОХРАНЫ. Совокупность инженерных средств охраны – сооружений и заграждений – и комплекса технических средств охраны, функционально связанных между собой и применяемых комплексно в запретных зонах, режимных помещениях (зданиях, сооружениях), на контрольно-пропускных пунктах, специальных транспортных средствах и на местности при выполнении войсками служебно-боевых задач по охране объектов.
l КОНТРОЛИРУЕМАЯ ЗОНА. Специально обозначенная и оборудованная полоса местности, предназначенная для ограничения (воспрещения) входа (выхода) граждан противоправным способом на территорию (с территории) закрытых административно-территориальных образований (объектов) и обнаружения признаков проникновения.
l КОНТРОЛЬНО-ПРОПУСКНОЙ ПУНКТ. Специально оборудованное для пропуска людей и транспортных средств на объект (с объекта) место.
l ОБОРОНА ОХРАНЯЕМОГО ОБЪЕКТА.Задача соединений, воинских частей, подразделений и караулов в военное время. Вид боевых действий соединений, частей и подразделений, осуществляемые с целью отразить наступление (нападение) превосходящих сил противника, их диверсионно-разведывательных групп и не допустить захвата (разрушения) объекта.
Перечень основных терминов и определений
l ОХРАНА ОБЪЕКТОВ. Комплекс войсковых, режимных, инженерно-технических и иных мероприятий, проводимых силами и средствами воинских частей (подразделений) при непосредственном участии взаимодействующих органов с целью обеспечения безопасности объектов.
l ПОСТ. Все порученное для охраны и обороны часовому, а также место или участок местности, на котором он выполняет свои обязанности. К постам относятся и охраняемые с помощью технических средств охраны объекты и участки местности, где эти средства установлены.
l ПРОПУСКНОЙ РЕЖИМ. Совокупность организационных, технических мероприятий и правил, обеспечивающих установленный порядок пропуска через контрольно-пропускные пункты. Устанавливается руководителем объекта совместно с командиром воинской части.
l СИСТЕМА (техническая). Технически обоснованная совокупность совместно действующих устройств, предназначенных для выполнения определенной практической задачи.
§
l СИСТЕМА ОХРАНЫ. Группировка сил и средств, создаваемая для обеспечения охраны объектов. Она должна обеспечивать необходимое эшелонирование сил и средств (глубину охраны), наиболее эффективное и экономное их использование. Включает: караулы, подразделения сторожевых кораблей (катеров), войсковые наряды, комендатуры и бюро пропусков, контрольно-пропускные пункты и места их расположения; посты (участки местности) несения службы часовых (войсковых нарядов), секторы их наблюдения, ведения огня и маршруты движения; инженерно-технические средства охраны, посты служебных собак и другие средства, используемые для усиления охраны; силы и средства администрации охраняемых объектов и взаимодействующих органов; резервы.
l СИСТЕМА УПРАВЛЕНИЯ.Организационно-техническая основа управления войсками, включающая органы управления, пункты управления и средства управления (связь и автоматизированную систему управления).
l УСТРОЙСТВО. Совокупность элементов, узлов и блоков, объединенных в общую законченную технически конструкцию, имеющую самостоятельное эксплуатационное назначение.
Перечень основных терминов и определений
l БОЕВАЯ ДЕЯТЕЛЬНОСТЬ СУХОПУТНЫХ ВОЙСК. Совокупность согласованных действий объединений, соединений, воинских частей и военнослужащих сухопутных войск, проводимых совместно с взаимодействующими органами в целях своевременного и полного выполнения возложенных на войска задач и обязанностей. Она включает: подготовку к выполнению поставленных задач; несение боевой службы, всестороннее обеспечение деятельности войск и управление ими.
l СПОСОБ ОХРАНЫ. Порядок применения сил и средств караулов (гарнизонов, застав) и войсковых нарядов и тактика их действий при выполнении задач по охране и обороне объекта.
l ТЕРРОРИЗМ. Совершение взрыва, поджога или иных действий, создающих опасность гибели людей, причинения значительного имущественного ущерба либо наступления иных общественно опасных последствий, если эти действия совершены в целях нарушения общественной безопасности, устрашения населения либо оказания воздействия на принятие решений органами власти.
l ТРЕВОЖНАЯ ГРУППА. Группа боевого расчета караула, создаваемая из состава бодрствующей смены караульных и предназначенная для действий при происшествиях.

В комплекс ТСО входят:
l средства обнаружения;
l средства управления доступом на объект;
l средства сборам обработки и отображения информации от средств обнаружения и средств управления доступом на объект;
l средства постовой телефонной (радио-) связи и тревожно-вызывной сигнализации;
l технические средства наблюдения;
l средства разведки;
l вспомогательные средства (система электропитания ТСО, кабельные сети и коммуникации, нестандартное оборудование и т.д.)
l электризуемые заграждения отталкивающего действия.

Технические средства охраны классифицируются по ряду признаков:
по назначению;
по местам развертывания (объектам охраны);
По взаимодействию.
По назначению ТСО подразделяются на следующие виды:
l средства обнаружения;
l средства связи;
l средства наблюдения;
l средства оповещения;
l средства электропитания;
l средства освещения (на объектах ВГО);
l средства задержания;
l средства обеспечения пропускного режима.

По местам развертывания (объектам охраны) ТСО подразделяются на следующие виды

По взаимодействию ТСО подразделяются на 3 группы:
автономные, которые подают сигнал о нарушении зоны охраны в месте их установки;
централизованные, предусматривающие наблюдение за охраняемым объектом с пульта централизованного контроля;
комплексные, выполняющие различные по назначению функции.
Учебный вопрос №2
§
Обобщенная структурная схема системы сбора, обработки и представления информации
Система сбора, обработки и представления информациипредназначена для передачи необходимой информации от устройств обнаружения и наблюдения, обработки по заданному алгоритму и представления ее в удобной для восприятия форме, а также для выработки управляющей информации.

Устройства передачи информации УП предназначены для передачи информации в пространстве от датчиков обнаружения, установленных в запретных зонах, на КПП и в режимных помещениях объекта, к устройствам обработки информации.
Устройства передачи информации УП предназначены для передачи информации в пространстве от датчиков обнаружения, установленных в запретных зонах, на КПП и в режимных помещениях объекта, к устройствам обработки информации.
Устройства обработки информации УО предназначены для логического преобразования информации, заложенной в выходных сигналах средств обнаружения, в вид, пригодный для ее передачи в устройства представления информации или устройства управления охранным освещением, средствами обеспечения пропускного режима и техническими средствами задержания.
Устройства представления информацииУПИ предназначены для воспроизведения (отображения) информации, т. е. преобразования ее в форму, удобную для зрительного и слухового восприятия личным составом системы охраны с целью принятия им необходимого решения или выполнения необходимых действий, а также для документирования информации, т.е. представления ее в виде документальной записи, рассчитанной на длительное хранение.
Пульт управления ПУ предназначен для управления режимами работы устройств обнаружения, передачи, обработки и представления информации.
25. Системы контроля управления доступом (СКУД). Назначение, виды и состав технических средств СКУД.
Системой контроля и управления доступом (СКУД) называется совокупность программно-технических средств и организационно-методических мероприятий, с помощью которых решается задача контроля и управления посещением отдельных помещений, а также оперативный контроль перемещения персонала и времени его нахождения на территории объекта. Действительно, СКУД это не только аппаратура и программное обеспечение, это продуманная система управления движением персонала.
Классификация СКУД
СКУД можно разделить на следующие категории:
· простейшие СКУД;
· автономные СКУД расширяемые;
· автономные нерасширяемые СКУД;
· сетевые расширяемые.
Каждая из категорий СКУД имеет свой уникальный состав. Рассмотрим основные компоненты, входящие в состав систем контроля и управления доступом.
Стандартный состав оборудования СКУД:

· контроллеры;
· персональные идентификаторы;
· считыватели персональных идентификаторов;
· исполнительные механизмы;
· автоматизированные рабочие места;
· программное обеспечение, ведущее базу данных и производящее обработку поступающей информации.
Контроллер
Это основное устройство системы управления доступом. Контроллер принимает и обрабатывает информацию от считывателя (идентифицирует пользователя) и дает (или не дает) разрешение на вход. Также он управляет исполняющими устройствами, т.е. дает команду открыть (или заблокировать) дверь. Контроллер содержит в себе всю информацию о системе: конфигурацию, режимы работы, список лиц, имеющих право доступа и степень их полномочий. Основные характеристики контроллеров: режим работы (автономный или сетевой), типы совместимых с ним считывателей, максимальное количество пользователей, возможность ведения протокола событий, поддержка различных расписаний для прохода пользователей. Контроллеры бывают сетевыми и автономными.
§
Персональные идентификаторы предоставляют права на доступ в то или иное помещение. Считыватели, это устройства, подключаемые к контроллеру. Функция считывателя заключается в извлечении информации (идентификационного кода) с персонального идентификатора пользователя. Идентификатором пользователя может быть магнитная карточка, бесконтактная кapта, брелок Touch Memory, биометрические признаки (радужная оболочка глаза, отпечаток пальца и т.п.). Каждый идентификатор характеризуются определенным уникальным кодом. При взаимодействии идентификатора со считывателем этот код передается в контроллер, который определяет, разрешен ли проход и приводит в действие исполнительное устройство (например, замок). Часто необходимо организовать двунаправленный контроль прохода через одну дверь. В этом случае применяются два считывателя — один на вход, другой на выход.
Исполнительные механизмы
Это устройства для поддержания преграды в закрытом состоянии (и открывания ее для допуска). Обычно это замок для двери, запирающее устройство турникета, шлюзовой кабины, шлагбаума и т.п. Большинство из таких замков имеют механический перевзвод, то есть, если на замок подали открывающий импульс даже небольшой длительности, дверь будет в открытом состоянии до тех пор, пока ее не откроют и снова не закроют. Помимо основных устройств, без которых СКУД просто не сможет функционировать, существуют еще и дополнительные, улучшающие характеристики системы и ее надежность. Можно установить видеодомофон, систему дистанционного отпирания двери, ограждения для формирования потоков людей и т.д. Чтобы обеспечить работу системы при сбоях питания, можно установить блоки резервного или бесперебойного питания. Для СКУД среднего и высокого класса необходимо устанавливать специальное программное обеспечение.
Автоматизированные рабочие места
Программное обеспечение предоставляет возможности для настройки элементов СКУД для решения разнообразных задач, таких как: учет рабочего времени сотрудников организации; пополнение и корректирование базы данных о сотрудниках; круглосуточное видеонаблюдение; контроль возможности доступа в определенные помещения; дистанционное управление разнообразными механизмами и приборами; получение регулярных отчетов о событиях с контролируемых точек.
Вывод
Небольшая СКУД позволит предотвратить доступ нежелательных лиц, а сотрудникам точно указать те помещения, в которые они имеют право доступа. Более сложная система позволит, помимо ограничения доступа, назначить каждому сотруднику индивидуальный временной график работы, сохранить и затем просмотреть информацию о событиях за день. Системы могут работать в автономном режиме и под управлением компьютера. Комплексные СКУД позволяют решить вопросы безопасности и дисциплины, автоматизировать кадровый и бухгалтерский учет, создать автоматизированное рабочее место охранника. Набор функций, выполняемых комплексными системами, дает возможность использовать систему контроля для выполнения конкретных задач именно на Вашем предприятии или объекте.
26. Технические средства видеонаблюдения. Структура и состав элементов системы видеонаблюдения.
Системы видеонаблюдения (английская аббревиатура CCTV – Closed Circuit TeleVision – Системы замкнутого телевидения) или системы охранного телевидения (СОТ) – предназначены для организации видеонаблюдения на ответственных объектах.
Системы CCTV строятся в соответствии с требованиями безопасности, физическими характеристиками объекта и финансовыми возможностями Заказчика.
Стандартными задачами, стоящими перед видеонаблюдением на любом объекте являются:
— текущее наблюдение;
— работа с архивом видеозаписей;
— дистанционный просмотр текущего изображения и архива;
— запись видеоизображения по детектору движения, а также при срабатывании охранных датчиков.
На крупном объекте к стандартным задачам добавляются следующие:
— интеграция с системой охранной и пожарной сигнализации;
— интеграция с аппаратно-программным комплексом системы контроля и управления доступом;
— масштабируемость и модернизация системы видеонаблюдения при необходимости;
— текущее наблюдение и управление всей системой из одной точки, в том числе организация видеонаблюдения через Интернет.
Комплекс CCTV представляет собой сложную техническую систему, состоящую из видеокамер, объективов, мониторов, регистраторов и другого дополнительного оборудования.
§
Приклассификации систем видеонаблюдения используют различные классификационные признаки (рис. 4.1). К числу основных признаков относятся:
— тип используемого оборудования;
— функциональное назначение системы;
— месторасположения системы;
— принципуправления;
— уровеньинтеллекта;
— способпередачи сигнала;
— типиспользуемых видеокамер;
— числоиспользуемых видеокамер;
— разрешениевидеокамер;
— габаритные размеры видеокамер.

Рис. 4.1 Классификация систем видеонаблюдения
В зависимости от типа используемого оборудования системы видеонаблюдения делят нааналоговые и цифровые.
Аналоговые системы видеонаблюдения используются там, где необходимоорганизовать видеонаблюдение в небольшом количестве помещений и сигнал с видеокамер записывать на видеомагнитофон: в небольшихофисах, складских помещениях, автостоянках и других объектах. Основу аналоговых систем видеонаблюдения составляют камеры видеонаблюдения. Эти камеры представляют собой оптические устройства, ПЗС-матрицы которых формируют видеосигнал из светового потока, проходящего через объектив и группу линз и попадающего на матрицу. Аналоговые видеокамеры можно модернизировать, используя блок преобразования аналогового видеосигнала в цифровой. Такие модернизированные видеокамеры можно использовать и в цифровых системах видеонаблюдения. В аналоговых системах видеонаблюдения используются также видеомониторы, видеокоммутаторы, видеоквадраторы, видеомультиплексоры, детекторы движения, видеомагнитофоны и другие устройства.
Преимуществааналоговых систем видеонаблюдеиия заключаются в невысокой стоимости оборудования, высокой надежности, простоте конструкции и эксплуатации, что позволяет использовать их персоналом невысокой квалификации.
Недостатками таких систем принято считать необходимость постоянного обслуживания (замена видеокассет, архивирование отснятого материала, обслуживание видеомагнитофонов) и некоторую функциональную ограниченность, обусловленную использованием аналоговой аппаратуры.
Цифровые системы видеонаблюдения используются для обеспечения безопасности особо ответственных или территориально-распределенных объектов. Эти системы могут интегрироваться в комплексные системы безопасности.
Преимущества цифровой записи очевидны: это неограниченное время хранения записи, практически мгновенный доступ к любому сюжету из архива, возможность простой передачи видеоинформации по локальным и глобальным вычислительным сетям, возможность обработки кадров с использованием различных алгоритмов фильтрации и повышения качества изображения с последующей распечаткой на обычном принтере. При этом, аппаратная часть цифровых систем видеонаблюдения сокращается до трех компонентов: цифровой видеокамеры, платы видеоввода (видеозахвата, видеообработки) и персонального компьютера со специальным программным обеспечением (видеосервер). Начиная с некоторого уровня сложности, цифровые системы видеонаблюдения оказываются экономически эффективнее аналоговых. Кроме того, можно указать следующие достоинства цифровых систем видеонаблюдеиия:
— качественная картинка видеоизображения;
— возможность компьютерной обработки и анализа видеоматериала;
— применение дешевых цифровых носителей информации для видеоархива;
— высокая скорость доступа к видеоархиву;
— использование стандартных компьютерных линий связи;
— возможность передачи информации по сетям LAN/WAN;
— возможность транслирования видеоизображения в Интернет;
— высокая степень интеграции с современными системами безопасности.
Основными недостатками цифровых систем видеонаблюдения принято считать относительно высокую стоимость оборудования и потребность в квалифицированной эксплуатации и обслуживании.
По функциональному назначению системы видеонаблюдения подразделяют на системы наружного, внутреннего и скрытого наблюдения.
Системы наружного видеонаблюдения предназначены для наблюдения за обстановкой по периметру и содержат видеокамеры, установленные по периметру для наблюдения за дверями, окнами здания и территорией. Видеокамеры устанавливаются стационарно. Поле зрения каждой видеокамеры захватывает определенную часть фасада здания и улицы. Сигналы с видеокамер поступают на видеомонитор поста охраны для централизованного наблюдения. Установка специализированного видеомагнитофона для записи тревожных ситуаций позволяет создавать видеоархив, благодаря которому можно анализировать и расследовать произошедшее событие. Обычные видеокамеры могут быть заменены на видеокамеры с трансфокатором и позиционирующим механизмом.
Системы внутреннего видеонаблюдеиия предназначены для контроля и документирования событий, происходящих в помещениях охраняемого объекта (коридоры, лестницы, внутренние гаражи, торговые залы). При увеличении числа видеокамер они подключаются к видеомониторам через специальные устройства, которые позволяют выводить на видеомонитор изображение именно тех видеокамер, в зоне которых происходит изменение обстановки. Современные системы видеонаблюдения позволяют программировать в зоне изображения так называемые «зоны тревоги», например открытие дверей, окон, резкие движения руками, появление оружия или других запрещенных предметов.
Системы скрытого видеонаблюдения позволяют фиксировать переговоры в специализированных помещениях, а также осуществлять видеоконтроль в тех местах, где открытое размещение видеокамер нежелательно по каким-либо причинам. Для осуществления скрытого видеонаблюдеиия используются миниатюрные видеокамеры, диаметр объектива которых может составлятьменее 1 мм. Такие видеокамеры можно располагать под обоями, в настенных часах и т.д. Изображение с видеокамер поступает на видеомонитор и, при необходимости документирования наблюдаемых событий, записывается на специализированный видеомагнитофон. При установке видеокамер необходимо учитывать два обстоятельства. Первое связано с правильным выбором мест установки, а второе – ссоблюдением конституционных прав граждан, то есть необходимо свести к минимуму вмешательство в личную жизнь человека.
Системы внутреннего, наружного и скрытого видеонаблюдения позволяют при правильной интеграции решать задачи безопасности без участия большого количества людей.
По месту расположения различают стационарные и мобильные системы видеонаблюдения.
Стационарные системы видеонаблюдения размещаются на стационарном охраняемом объекте.
Мобильные системы видеонаблюдения размещаются на подвижных охраняемых объектах (автотранспорте, поездах, самолетах, кораблях).
По принципу управления различают централизванные и распределенные системы видеонаблюдения.
В централизванных системах видеонаблюдения функции управления сосредоточены в одном центре.
В распределенных системах видеонаблюдения имеется несколько центров управления всей системой.
По уровню интеллекта различают системы видеонаблюдения с низким и высоким уровнем интеллекта.
Системы видеонаблюдения с низким уровнем интеллекта требуют присутствия оператора и/или постоянной записи информации.
Системы видеонаблюдения с высоким уровнем интеллекта выполняют функции автоматической оценки обстановки или же выступают в роли технического средства обнаружения (обнаружение перемещений в зоне наблюдения, распознавание объектов, динамическое слежение за нарушителем).
По способу передачи сигнала различают проводные и беспроводные системы видеонаблюдения.
В проводных системах видеонаблюдения используются коаксиальные и волоконно-оптические кабели различного вида.
В беспроводных системах видеонаблюдения в основном используются различные радиосредства. Беспроводные системы видеонаблюдения обеспечивают дальность передачи изображения до 15 км в прямой видимости.
По типу используемых видеокамер различают системы видеонаблюдения с черно-белыми и цветными видеокамерами.
Черно-белые видеокамеры в полтора раза дешевле цветных, у них выше разрешающая способность (в 1,5–2 раза) и чувствительность (в 4–8 раз). Их следует использовать при наблюдении больших открытых территорий. Такие видеокамеры хорошо работают в условиях низкой освещенности и небольшого тумана.
Цветные видеокамеры позволяют лучше идентифицировать наблюдаемый объект. Однако стоимость систем видеонаблюдения с цветной видеокамерой в 2–2,5 раза выше стоимости систем с черно-белой.
По числу используемых видеокамер различают простые и сложные системы видеонаблюдения.
В простых системах видеонаблюдения используется одна или две видеокамеры.
В сложных системах видеонаблюдения количество видеокамер может составлять от нескольких единиц до нескольких сотен.
По разрешению видеокамер системы видеонаблюдения делятся на два вида: обычноеразрешение и высокое разрешение.
Обычное разрешение составляет 380– 420 телевизионных линий.
Высокоеразрешение составляет 570–600 телевизионных линий.
При использовании цветных видеокамер разрешение несколько хуже и составляет 300–350 телевизионных линий для обычного разрешения и 450–480 для высокого разрешения.
По габаритным размерам видеокамер различают обычные и специальные системы видеонаблюдения.
В обычных системах видеонаблюдения используются обычные (стандартные) видеокамеры.
В специальных системах видеонаблюдения используются малогабаритные видеокамеры. Такие системы иногда называют минивидеосистемами.
§
Система видеонаблюдения (система охранного телевидения) является телевизионной системой замкнутого типа и предназначена для получения телевизионных изображений (со звуковым сопровождением или без него), служебной информации и извещений о тревоге охраняемого объекта. Типовая структурная схема системы видеонаблюдения приведена на рис. 4.2.

Рис. 4.2 Типовая структурная схема системы видеонаблюдения
Комплектация системы видеонаблюдения зависит от требований, предъявляемых к безопасности объекта. Как правило, минимальная конфигурация системы видеонаблюдения включает:
— видеокамеры;
— устройства отображения видеоинформации (видеомониторы);
— устройства обработки видеосигналов (видеокоммутаторы, видеоквадраторы, видеомультиплексоры, видеодетекторы движения);
-записывающие устройства (видеомагнитофоны, видеорегистраторы);
— каналы и устройства передачи видеосигналов.
В крупные системы видеонаблюдения (в зависимости от функциональных задач, поставленных перед системой видеонаблюдения) включают дополнительные управляющие и вспомогательные устройства:
— усилители-распределители;
— модуляторы;
— телеметрические приемники;
— матричные коммутаторы;
— поворотные устройства для видеокамер;
— клавиатуры управления видеокамерами;
— видеопринтеры;
— передатчики и др.
Видеокамеры
Видеокамера – это устройство, которое преобразует оптическое изображение наблюдаемого объекта (сцены) в электрический видеосигнал определенного стандарта. Видеокамера является важнейшим элементом системы, так как именно с нее в систему поступает первичная информация об объекте и именно ее характеристиками определяется качество изображения в целом. Видеокамера состоит из светочувствительного устройства (фотоэлектрического преобразователя), устройства формирования видеосигнала, видеоусилителя, системы автоматической регулировки уровня сигнала и источника питания.
В качестве светочувствительного устройства в большинстве систем ввода изображений используются ПЗС-матрицы, состоящие из приборов с зарядовой связью. Принцип работы ПЗС-матрицы состоит в следующем. Каждый светочувствительный элемент на основе кремния обладает свойством накапливать заряды пропорционально числу попавших на него фотонов. Таким образом, за некоторое время (время экспозиции) получается двумерная матрица зарядов, пропорциональных яркости исходного изображения. Накопленные заряды строка за строкой передаются на выход матрицы. Используются также КМОП-матрицы, имеющие более высокую скорость считывания, что важно при формировании изображения высокого качества.
Конструктивно видеокамера представляет собой плату с электронными компонентами, на которой размещены чувствительный элемент – матрица, выполненная на приборах с зарядовой связью (ПЗС-матрица), и объектив. Более простые (и, соответственно, более дешевые) видеокамеры оснащаются, как правило, простейшими встроенными объективами, более дорогие – сменными объективами с улучшенными характеристиками и широкими функциональными возможностями.
Видеокамеры различают:
— корпусные и бескорпусные;
— черно-белого и цветного изображения;
— обычной и повышенной чувствительности;
— обычного и высокого разрешения;
— для внутреннего и наружного наблюдения;
— для скрытого наблюдения.
Качество видеокамеры определяется целым рядом показателей.
Оптический формат – размер фоточувствительной области ПЗС-матрицы в дюймах (1 дюйм соответствует 25,4 мм). Основные форматы: 1/4″, 1/3″, 1/2″, 2/3″ и 1″. Чем больше оптический формат, тем меньше (при прочих равных условиях) геометрическое искажение изображения. В особенности это сказывается при больших углах зрения. В системах видеонаблюдения среднего и высокого классов обычно используются ПЗС-матрицы формата 1/2″, 2/3″ и 1″. Видеокамеры с оптическим форматом 1/3″и меньше имеют небольшие габариты и стоимость и используются, в основном, для скрытого наблюдения, а также в системах с невысокими требованиями к качеству изображения.
Разрешающая способность (разрешение) – максимальное количество телевизионных линий (ТВЛ), различаемых визуально по вертикали в выходном сигнале видеокамеры при минимально допустимой глубине модуляции 10%. Разрешение по горизонтали определяет максимальное количество градаций от черного к белому или обратно, которые могут быть получены от видеокамеры в центральной части экрана (области наблюдения). На краях экрана допускается некоторое ухудшение качества изображения. Чем выше разрешение видеокамеры, тем более мелкие детали можно различить на изображении. Обычным разрешением считается 380–420 ТВЛ для черно-белых и 300–350 ТВЛ для цветных видеокамер. В системах высокого класса используются, как правило, видеокамеры с повышенным разрешением (570–600 линий для черно-белых и 450–480 линий для цветных видеокамер).
Пороговая чувствительность (чувствительность) – минимальная освещенность на ПЗС-матрице, при которой видеокамера сохраняет работоспособность. Обычной чувствительностью считается 0,5–1 лк для черно-белых и 1–3 лк для цветных камер. В системах, предназначенных для наблюдения слабо освещенных объектов, имеющих малую отражающую способность, используются камеры высокой чувствительности (порядка 0,01 лк). ПЗС-матрицы позволяют получать четкое изображение в условиях полной темноты при использовании подсветки инфракрасными лучами. С этой целью некоторые видеокамеры оснащаются встроенной ИК подсветкой.
Синхронизация – привязка видеосигнала к фазе сетевого напряжения или внешнего источника синхроимпульсов или другого видеосигнала. Как правило, в реальных системах видеонаблюдения видеосигналы нескольких видеокамер с помощью специальных устройств по заданной программе коммутируются на один монитор, поэтому необходимо, чтобы переключение камер происходило в начале кадра. Камеры, питающиеся от сети переменного тока (220В/50 Гц), синхронизируются от питающей сети. Видеокамеры, питающиеся от источника постоянного тока (12 В), должны иметь вход внешней синхронизации, сигнал на который подается от специального устройства – синхронизатора. Отсутствие внешней синхронизации видеокамер от единого источника синхронизации в значительной степени повышает утомляемость оператора, а при использовании в системе более 8 камер приводит к постоянным срывам изображения, потерям кадров, что делает наблюдение и видеозапись практически невозможными.
Электронный затвор – элемент электронной части ПЗС-матрицы, обеспечивающий возможность изменения времени накопления электрического заряда (выдержки). Электронный затвор позволяет получить приемлемое качество изображения быстродвижущихся объектов и обеспечивает работоспособность видеокамеры в условиях высокой освещенности. Обычные электронные затворы обеспечивают регулировку выдержки в диапазоне от 1/50 до 1/10000–1/15000с. Суперзатворы позволяют получать выдержки порядка 1/100000 с.
Электронная диафрагма – элемент электронной части ПЗС- матрицы, обеспечивающий автоматическую регулировку выдержки в зависимости от уровня освещенности. Как правило, в камерах с электронной диафрагмой имеется возможность ее отключения.
Автоирис – способность видеокамеры управлять объективами с электромеханически регулируемой диафрагмой и встроенным усилителем (при управлении объективом без встроенного усилителя используется термин «прямое управление»). Наличие автоириса – существенное достоинство видеокамеры, так как регулировка глубины резкости без изменения диафрагмы принципиально невозможна. Это означает, что при электронном управлении затвором в ПЗС-матрице (без управления диафрагмой объектива) изображение объекта, находящегося на расстоянии, отличном от фокусного, будет недостаточно резким. Кроме этого, отсутствие регулировки диафрагмы приводит к резкому уменьшению диапазона управления световым потоком.
Автоматическая регулировка усиления (АРУ) – свойство электронной части видеокамеры изменять коэффициент усиления в видеотракте в зависимости от уровня видеосигнала. АРУ сглаживает изменения уровня сигнала и позволяет получить приемлемую «картинку» на мониторе при недостаточной освещенности объекта. Обычно диапазон регулировки ограничивается 12–20 дБ (4–10 раз), так как большее увеличение усиления приводит к значительному зашумлению видеосигнала и, как следствие, ухудшению изображения.
Отношение сигнал/шум. Чем выше это отношение, тем выше качество изображения. Обычное отношение сигнал/шум составляет 40 дБ. У видеокамер высокого класса это отношение достигает 58 дБ, что позволяет доводить АРУ до 45 дБ и выше.
Гамма-коррекция видеосигнала (γ-коррекция) – внесение нелинейных искажений в видеосигнал для лучшего воспроизведения. Гамма-коррекция заключается в предискажении видеосигнала с целью увеличения контрастности изображения на мониторе. Камеры с γ-коррекцией сигнала имеют либо постоянный коэффициент γ = 0,45 (иногда 0,25), либо изменяемый вручную (например, γ = 0,25/0,45/1,00).
Компенсация засветки – способность видеокамеры автоматически устанавливать выдержку и параметры усиления по выбранному фрагменту изображения. В достаточно дорогих видеокамерах применяется система, обеспечивающая автоматическое управление диафрагмой, выдержкой, усилением и других параметров, и позволяющая получить оптимальное качество передачи центральной части кадра.
Канал звука – обеспечивает акустический контроль контролируемого пространства или помещения с помощью встроенного в видеокамеру монофонического микрофона. Для организации двунаправленного аудиоканала в видеокамеру, кроме микрофона, встраивается динамическая головка.
Конструкция узла присоединения объектива. Если видеокамера не имеет встроенного объектива, то в ее конструкции предусмотрен узел присоединения для установки сменных объективов. Миниатюрные видеокамеры для скрытого наблюдения имеют специальную насадку с оптоволоконным кабелем, на конце которого крепится объектив с диаметром светового зрачка от 0,9 до 2,0 мм.
Напряжение питания. Большинство видеокамер питаются либо от сети переменного тока 220В/50Гц, либо от источников постоянного тока напряжением 12 В. Реже используется переменное напряжение 24 В и постоянное напряжение 9 В. Для питания нескольких видеокамер в системе могут использоваться индивидуальные для каждой камеры источники, либо общий источник. Необходимо иметь в виду, что цветные видеокамеры очень чувствительны к перепадам напряжения в питающей сети, поэтому следует применять специальные стабилизированные источники питания.
Узел крепления видеокамеры к несущим деталям – предназначен для фиксации видеокамеры в кожухе, на кронштейне, поворотном устройстве и т.п.
Для видеокамер цветного изображения важными являются такие характеристики как автоматический баланс белого – способность камеры обеспечивать правильную цветопередачу при изменении условий освещенности наблюдаемых объектов, и стандарт кодирования светового сигнала. В цветных видеокамерах используют один из трех следующих стандартов:
— стандарт NTSC (National Television System Color);
— стандарт SECAM (Sequentiel Couleur Avec Memoire);
— стандарт PAL (Phase Alternation Line).
В системах видеонаблюдения в основном применяются видеокамеры черно-белого изображения. Это объясняется тем, что они значительно дешевле цветных и работают с более дешевым оборудованием, имеют более высокое разрешение и чувствительность, не предъявляют жестких требований к источнику питания. Цветные видеокамеры устанавливаются главным образом там, где требуется знать цвет объекта.
В зависимости от требований, предъявляемых к системам видеонаблюдения, видеокамеры могут оснащаться различными устройствами: объективами, защитными или декоративными кожухами (элементами камуфлирования), термостатами, поворотными устройствами, устройствами ИК подсветки, кронштейнами.
Объективы.Объектив – это устройство, формирующее изображение объекта в плоскости ПЗС-матрицы. Он может быть встроенным или сменным. Подбирая объективы к камере, надо иметь в виду, что обычно они рассчитываются на ПЗС-матрицу определенного формата.
Фокусное расстояние – это расстояние между объективом и плоскостью, на которой получается резкое изображение предмета, удаленного в бесконечность. Фокусное расстояние измеряется в мм и характеризует величину угла зрения при определенном оптическом формате видеокамеры. Чем меньше фокусное расстояние, тем больший угол зрения наблюдаемого пространства можно получить и наоборот. Однако при очень больших углах зрения (порядка 90–120° и более) довольно сложно, а порой и невозможно, рассмотреть детали картины. Наиболее приемлемым для оператора является угол зрения 60–70°, так как получаемое при этом изображение хорошо согласуется с характеристиками человеческого зрения. Объектив выбирается в соответствии с назначением видеокамеры. Для максимального обзора выбирают широкоугольные объективы с фокусным расстоянием порядка 3,5 мм. При этом угол зрения камеры составляет примерно 90°. Длиннофокусные объективы с фокусным расстоянием 12 мм и углом зрения 30° используются при наблюдении за периметром объекта.
Трансфокатор – устройство, позволяющее изменять фокусное расстояние в широких пределах (ZOOM — функция). Объективы, снабженные трансфокаторами, называются вариообъективами. Фокусное расстояние может изменяться вручную либо путем сервоуправления. Вариообъективы ввиду их большой стоимости применяются только в тех случаях, когда необходимо быстро увеличить изображение мелкой детали (например, для идентификации личности).
Светосила – способность объектива давать изображению большую или меньшую освещенность. Чем выше светосила объектива, тем короче может быть выдержка, что является очень важным при съемке в плохих световых условиях. Светосила объектива зависит прежде всего от величины действующего отверстия объектива, которое определяет диаметр пучка лучей света, проходящих через объектив и освещающих светочувствительный элемент. Светосила объектива прямо пропорциональна квадрату диаметра его действующего отверстия и обратно пропорциональна квадрату его фокусного расстояния.
Относительное отверстие – определяется отношением величины действующего отверстия к фокусному расстояниюи определяет освещенность на ПЗС-матрице. Так, например, у объектива с фокусным расстоянием F = 50 мм и диаметром действующего отверстия 14,3 мм относительное отверстие будет равно 14,3 : 50 = 1 : 3,5. Это выражение вместе с фокусным расстоянием и наносится на оправу объектива.
Возможность регулирования диафрагмы. Различают объективы с ручным управлением диафрагмой и с автодиафрагмой. Объективы с автодиафрагмой позволяют получать качественное изображение как при ярком солнце, так и при низкой освещенности и применяются в тех случаях, когда освещенность объекта в течение периода наблюдения может меняться в широких пределах. В системах обычного класса удовлетворительный результат можно получить, применяя объективы с постоянной диафрагмой и камеры с электронным затвором, что значительно дешевле.
Кожухи.Кожухи для видеокамер выпускаются нескольких типов:
— внутренние кожухи (защитные от пыли, декоративные, маскирующие, антивандальные);
— уличные (погодные) кожухи для защиты видеокамер от осадков, температурных перепадов и вандализма.
Среди основных технических характеристик кожухов можно выделить следующие:
— размер кожуха (определяет максимальный размер видеокамеры с объективом, которая может быть размещена в кожухе);
— защитные свойства кожуха (классифицируются двухрядными номерами: первая цифра от 0 до 6 определяет степень защиты от проникновения посторонних предметов, а вторая от 0 до 8 – степень защиты от проникновения влаги);
— мощность нагревателя;
— масса кожуха;
— напряжение питания кожуха (видеокамеры).
Видеокамеры для открытого внутреннего наблюдения размещаются в защитных корпусах (кожухах), которые имеют разную форму (сфера, полусфера и т.д.), габариты, конструкцию крепления (потолочная, настенная, угловая) и позволяют выбрать оформление, наиболее подходящее к конкретному интерьеру.
Видеокамеры, предназначенные для использования на открытом воздухе при низких температурах, помещаются в защитные кожухи с подогревом, которые оборудованы термостатом для поддержания рабочей температуры (гермокожухи). Гермокожухи предназначены для работы в широком диапазоне климатических условий и позволяют использовать различные комбинации видеоекамер и объективов. Кожух снабжен солнцезащитным козырьком (либо фильтром), панелью для установки видеокамеры, термостатом и коммутационной панелью. Некоторые гермокожухи имеют дополнительное оборудование – вентиляторы, дворники, омыватели стекла.
Поворотные устройства предназначены для видеокамер с дистанционным управлением. Они обеспечивают поворот в горизонтальной (до ± 365°) и в вертикальной (до ± 183°) плоскостях либо только в горизонтальной. Различают поворотные устройства с постоянной и с регулируемой угловой скоростью перемещения. Сигналы управления камерами преобразуются в заданные механические перемещения с помощью приемников телеметрических сигналов управления. Как правило, вместе с поворотными устройствами поставляются пульты управления, с помощью которых можно управлять также трансфокаторами объективов для получения укрупненного изображения.
Поворотные устройства могут быть внутренними и уличными Уличные поворотные устройства работают в температурном диапазоне от – 40 до 60 °С.
Устройства инфракрасной подсветки. Для обеспечения работоспособности видеокамеры в полной темноте используются устройства местной ИК подсветки и ИК прожекторы, осуществляющие облучение наблюдаемого объекта инфракрасными лучами. Однако эти устройства дают небольшой угол подсветки, что не позволяет качественно контролировать всю зону.
Кронштейны служат для крепления видеокамер к стенам, панелям и другим несущим конструкциям и позволяют точно ориентировать поле зрения видеокамеры в нужном направлении. Различают кронштейны для горизонтальной поверхности, для вертикальной поверхности, телескопические и т.п. Исполнение кронштейнов определяется, главным образом, эстетическими требованиями и нагрузкой: на кронштейнах для внутреннего применения крепятся видеокамеры массой несколько сотен граммов, на кронштейнах для уличного применения – массой несколько килограммов. При выборе типа кронштейна следует учитывать такие его характеристики как нагрузочная способность, длина, тип крепления.
Видеомониторы
Видеомониторы– это устройства, преобразующие видеосигналы в двухмерное изображение. Видеомониторы являются изделиями, специально предназначенными для использования в системах видеонаблюдения (высокая надежность при круглосуточной работе, частом переключении кадров и т.п.), поэтому замена их обычными приемниками телевизионного изображения недопустима. Кроме того, многие видеомониторы снабжены встроенными устройствами для приема сигналов от нескольких камер –видеокоммутаторами.
Видеомониторы делятся на два класса – видеомониторы черно-белого и цветного изображения. Основные характеристики видеомониторов – размер экрана по диагонали и разрешающая способность по горизонтали. В традиционных системах видеонаблюдения наиболее часто применяются видеомониторы с размером экрана 9″, 12″, 14″ и 15″. При использовании устройств совмещения изображения – видеоквадраторов, применяются, как правило, видеомониторы с большим размером экрана: 17″, 19″, 21″ и более. Выбирать видеомонитор по разрешающей способности следует таким образом, чтобы она была выше, чем у применяемых видеокамер, так как видеомонитор не должен ухудшать общее разрешение системы видеонаблюдения. При использовании в системе видеокамер с обычным разрешением целесообразно выбрать видеомонитор с обычным разрешением (600–800 ТВЛ для черно-белых и 350–400 – для цветных). В системах видеонаблюдения высокого класса, как правило, используются видеомониторы с разрешением 900… 1000 ТВЛ (черно-белых) и 450–500 ТВЛ (цветных).
Основным элементом видеомонитора, определяющим его размеры, разрешающую способность, цветовую гамму, яркость и контраст изображения, является электронно-лучевая трубка (ЭЛТ), жидкокристаллическая (ЖК) или плазменная панели.
ЖК видеомониторы имеют по сравнению с мониторами на ЭЛТ ряд преимуществ:
— не излучают опасные электромагнитные поля, что существенно повышает скрытность информации, отображаемой на экране;
— отсутствуют вредные для здоровья излучения (рентгеновские, электрические, магнитные, электромагнитные);
— не чувствительны к внешним магнитным полям;
— более полно используется видимая поверхность экрана (например, поверхность экрана 15-дюймовых ЖК видеомониторов соответствует поверхности 16-дюймовых видеомониторов на ЭЛТ);
— имеют равномерное разрешение экрана по всей поверхности;
— отсутствует дрожание изображения по вертикали;
— значительное (на 40–50%) меньшее энергопотребление, большая компактность и меньший вес.
Но ЖК видеомониторы пока проигрывают видеомониторам на ЭЛТ по яркости и насыщенности красок цветного изображения и углу его обзора.
Лучшими яркостными характеристиками обладают видеомониторы на плазменных панелях. Яркость и контрастность плазменных панелей сопоставимы с аналогичными характеристиками ЭЛТ, но они имеют меньшие габариты, массу, больший срок службы и излучают вредные электромагнитные поля существенно меньшего уровня. Преимущества плазменных панелей особенно ощутимы при создании больших экранов.
По мере увеличения количества установленных видеокамер возникает необходимость в повышении числа видеомониторов. Однако при установке на рабочем месте оператора более 4–6 видеомониторов у него во время наблюдения быстро наступает психологическая усталость. Особенно это проявляется при использовании видеомониторов с ЭЛТ, так как мелькание изображения на них становится особенно заметным в периферической области зрения и при увеличении количества видеомониторов возрастает вредное влияние дрожания изображения на зрение. Поэтому для систем видеонаблюдения предпочтительными являются видеомониторы с частотой кадровой развертки 100 Гц и выше.
Видеокоммутаторы
Видеокоммутаторы делятся на коммутаторы последовательного действия и матричныевидеокоммутаторы.
Видеокоммутаторы последовательного действия позволяют подключать несколько (4–20) видеокамер к одному монитору с последовательным автоматическим «листающим» и ручным режимами работы. Они позволяют последовательно просматривать изображения всех видеокамер или выборочно от некоторых из них (рис. 4.3). В автоматическом режиме время переключения составляет от 0,5 до 60 с.

Рис. 4.3 Структурная схема видеокоммутатора
В таких видеокоммутаторах предусматриваются:
— регулировка времени просмотра изображения каждой видеокамеры;
— входы для сигналов тревоги от извещателей для быстрого подключения к монитору сигналов от ближайшей к извещателю камеры;
— «залповый» режим, который позволяет наблюдать участки охраняемой зоны, на каждом из которых установлены несколько видеокамер.
Видеокоммутаторы последовательного действия являются простыми устройствами с ограниченными возможностями и постепенно вытесняются матричными видеокоммутаторами с существенно большим набором функций.
Матричные видеокоммутаторы имеют встроенный процессор и позволяют построить гибкую и легко настраиваемую систему видеонаблюдения. Они обеспечивают дополнительно к функциям последовательных видеокоммутаторов вывод на экран монитора:
— изображений от камер в любом порядке с управлением их поворотными устройствами и вариообъективами;
— номеров камер и названий помещений, в которых они установлены;
— сообщений о сигналах тревоги, текущего времени, даты, инструкции оператору и др.
Указанные функции позволяют создавать гибкие и наращиваемые системы охраны объектов защиты.
Программирование матричного видеокоммутатора осуществляется с помощью клавиатуры. К одному матричному видеокоммутатору можно подключить несколько удаленных клавиатур, что позволяет организовать несколько независимых каналов управления видеокамерами. К выходу видеокоммутатора можно подключать видеомагнитофон. Матричный видеокоммутатор имеет порт RS-232 для подключения к персональному компьютеру, чтопозволяет программировать и управлять его действиями с компьютера. Матричный видеокоммутатор оборудован «тревожными» входами для подключения охранных извещателей или детекторов движения, для которых можно задать определенные последовательности действий видеокоммутатора при их срабатывании (например, включается камера, расположенная в поле действия сработавшего извещателя, изображение от нее выводятся на основной монитор и одновременно происходит запись данной информации на специализированный видеомагнитофон).
Видеоквадраторы
Видеоквадраторы – это цифровые устройства, обеспечивающие размещение изображений от 4 видеоисточников на одном экране, который в этом случае делится на 4 части (квадранты), и позволяющие уменьшить количество видеомониторов в системе видеонаблюдения (рис. 4.4). Видеоквадраторы высокого разрешения позволяют работать на одном мониторе с 8 камерами: они формируют две группы по 4 камеры и дают возможность по очереди выводить их на экран.

Рис. 4.4 Структурная схема видеоквадратора
Различают видеоквадраторы последовательного действия с последовательным переключением изображений в квдрантах и видеоквадраторы «реального времени», обеспечивающие одновременную смену изображений во всех 4 квадрантах.В видеоквадраторах последовательного действия период смены изображений на экране видеомонитора составляет 0,16 с, то есть частота кадров равна 6,25 Гц. Из-за этого изображение на экране видеомонитора «дергается», что приводит к преждевременной усталости оператора. В видеоквадраторах реального времени «оцифровка» изображения от всех видеокамер происходит параллельно, поэтому частота кадров не изменяется и равна 25 Гц. Видеоквадратор осуществляет цифровую обработку видеосигнала (квадрарирование), поэтому на входе сигнал от видеокамеры представляется в цифровом виде, а на выходе видеоквадратора формируется аналоговый видеосигнал.
Большинство видеоквадраторов могут работать как видеокоммутатор последовательного действия, то есть подключать любую из работающих видеокамер к монитору. Видеоквадраторы, как и видеокоммутаторы последовательного действия, являются сравнительно простыми устройствами и применяются, как правило, в небольших и недорогих системах видеонаблюдения.
Видеоквадраторы для систем видеонаблюдения должны иметь:
— дополнительные (по количеству видеокамер) «тревожные» входы для подключения средств сигнализации и обеспечивать вывод видеокамеры на полный экран при срабатывании в ее зоне наблюдения средств сигнализации;
— режим «заморозки» кадра, то есть возможность зафиксировать изображение в одном из сегментов;
— возможность передачи сигнала тревоги другим потребителям;
— возможность записи изображения на видеомагнитофон.
Недостатком видеоквадраторов является то, что разрешение изображения уменьшается в 2 раза по отношению к исходному изображению.
27. Назначение, состав и структура интегрированных систем охраны.
Большинство ИСО строятся по принципу двухуровневого интегрирования.
Первый уровень — системный. Центральный процессор объединяет все подсистемы ИСО и обеспечивает их взаимодействие. Каждая из подсистем автоматически выполняет какие-либо действия при поступлении определенного сигнала от любой другой.
Второй уровень — модульный. Контроллеры «местного значения» управляют небольшой группой извещателей, телевизионных камер, считывателей, исполнительных устройств и т.п.. Такое построение ИСО имеет ряд преимуществ: — благодаря гибкой архитектуре система легко конструируется из
определенного набора модулей и блоков практически для любых объектов;
— в процессе эксплуатации достаточно просто наращивать и совершенствовать функции системы путем подключения различных типов регистрирующих и исполнительных устройств.
ИСО строятся на базе компьютерных технологий и структурно могут быть разбиты на следующие составные части:
— устройства приема, передачи и обработки сигналов, позволяющие получать максимально полную информацию и воссоздавать на центральном пульте охраны всестороннюю и объективную картину состояния помещений и территории объекта, работоспособности аппаратуры и оборудования;
— исполнительные устройства, способные при необходимости действовать автоматически или по команде оператора;
— пункт (или пункты) контроля и управления системой отображения информации, через которые операторы могут следить за работой всей ИСО;
— центральный процессор, наглядно представляющий и накапливающий информацию для ее последующей обработки;
— коммуникации, с помощью которых осуществляется обмен информацией между элементами ИСО и операторами.
Такая структура ИСО обеспечивает им следующие функциональные возможности:
— контроль за большим количеством помещений и территорий с организацией нескольких рубежей охраны;
— многоуровневый доступ сотрудников и посетителей с четким разграничением полномочий по праву доступа в определенные охраняемые зоны, по времени суток и дням недели;
— идентификацию объекта, пересекающего определенный рубеж;
— распознавание нарушителя, позволяющее персоналу охраны принимать наиболее рациональные меры противодействия;
— взаимодействие постов охраны и органов правопорядка при несении охраны и в случаях локализации происшествий;
— накопление документальных материалов для использования их при расследовании и анализе происшествий.
Кроме этого, возможность гибкого программирования ИСО и отдельных подсистем позволяет активно противодействовать таким несанкционированным действиям, как прерывание каналов передачи тревожной информации; частичная нейтрализация системы лицами, имеющими доступ к отдельным ее элементам и подсистемам; уничтожение информации о происшествии; нарушение персоналом охраны установленного порядка несения службы и т.п..
Выбор характеристик ИСО для конкретного объекта
Практическое воплощение ИСО на конкретном объекте ставит перед разработчиками и исполнителями ряд проблем, например:
— определение основных характеристик ИСО в целом;
— определение степени интегрированности;
— определение интеллектуального уровня системы для уменьшения отрицательного влияния человеческого фактора;
— выбор технических средств;
— экономическая обоснованность выбранного варианта.
Несмотря на то, что уже существуют общие подходы к организации ИСО, решение указанных задач остается сугубо индивидуальным. Это обусловлено не только размерами и архитектурно-планировочными особенностями объекта, но, в первую очередь, разнородностью охраняемых зон с точки зрения необходимого уровня безопасности. Очевидно, что к оборудованию хранилища ценностей предъявляются более жесткие требования, чем к оборудованию обычного служебного помещения. При этом желательно нахождение разумного компромисса между концептуальными требованиями безопасности и реальными возможностями существующих технических средств (например, часто хороший результат дает использование одной подсистемы для решения функциональных задач другой подсистемы, усиление роли человеческого фактора, если дальнейшая автоматизация и насыщение объекта техническими средствами и системами уже не дает ощутимого эффекта).
В последнее время на отечественном рынке охранной техники появляется все большее число фирм-поставщиков готовых ИСО. Это, с одной стороны, упрощает, а с другой — усложняет правильный выбор системы под конкретный объект. Поэтому остановимся на некоторых основных моментах, позволяющих облегчить решение этой сложной задачи.
Сначала максимально конкретно, с возможно более детальной проработкой решают вопросы верхнего уровня: общие вопросы, касающиеся стратегии охраны объекта, реакций на возможные нарушения, процедуры принятия решений и ответственности за них и т.п.
Второй этап — выбор оборудования по критерию «стоимость -надежность». Для ИСО можно рекомендовать следующее оборудование:
— оборудование известных крупных фирм (Sony, Panasonic и др.). Как правило это новейшие разработки, высокие качество и надежность которых гарантируются, как правило, не столько сертификатами, сколько торговой маркой. Стоимость такого оборудования весьма высока;
— оборудование менее известных компаний, имеющее сертификаты качества. Это, как правило, несложное и относительно недорогое оборудование.
Дешевое оборудование, неизвестно кем и как производимое и поставляемое на продажу, не дающее гарантий качества, применять не следует.
При выборе оборудования следует обратить внимание не только на выполнение системой необходимых вам функций, но и на удобство эксплуатации, порядок гарантийного и послегарантийного обслуживания, возможность оперативного приспособления системы к изменяющимся функциям объекта достаточно простыми методами.
Исходя из действующих принципов охраны объектов можно рассматривать влияние интеграции технических средств охраны на:
— усиление противостояния проникновению на охраняемый объект нарушителей и/или совершению любых несанкционированных, в том числе криминальных, действий;
— обеспечение установленного на объекте режима доступа;
— обеспечение информационной безопасности;
— совершенствование дистанционного наблюдения и контроля за состоянием и изменениями в охраняемой зоне;
— повышение достоверности информации о попытках нарушений или несанкционированных действиях;
— улучшение организации служб охраны и безопасности для ликвидации нарушений и устранения несанкционированных действий и повышение оперативности принятия решений.
28. Сущность системного подхода при создании защищённых АС. Формализация требований к архитектуре защищённой АС.
29. Нормативно-методическое обеспечение при создании защищённых АС.
30. Методологические основы проектирования КСЗИ.
Алфавитный указатель терминов
атака | 3.2.12 |
аудит безопасности | 3.3.4 |
аудит безопасности автоматизированной информационной системы | 3.3.5 |
аудит безопасности информации | 3.3.4 |
аутентификация | 3.3.8 |
аутентификация субъекта доступа | 3.3.8 |
безопасность автоматизированной информационной системы | 3.1.6 |
безопасность данных | 3.1.4 |
безопасность информации | 3.1.4, 3.1.5 |
безопасность информации при применении информационных технологий | 3.1.5 |
блокирование доступа | 3.2.14 |
блокирование доступа к информации | 3.2.14 |
вирус | 3.2.18 |
вирус компьютерный | 3.2.18 |
воздействие несанкционированное | 3.2.11 |
воздействие несанкционированное на информацию | 3.2.11 |
воздействие несанкционированное на ресурсы автоматизированной информационной системы | 3.2.11 |
воздействие программное | 3.2.16 |
возможности недекларированные | 3.2.19 |
возможности недекларированные программного обеспечения | 3.2.19 |
вторжение | 3.2.13 |
вторжение в автоматизированную информационную систему | 3.2.13 |
доступ | 3.2.7 |
доступ в автоматизированной информационной системе | 3.2.7 |
доступ несанкционированный | 3.2.10 |
доступ несанкционированный к информации | 3.2.10 |
доступ несанкционированный к ресурсам автоматизированной информационной системы | 3.2.10 |
доступность | 3.1.9 |
доступность информации | 3.1.9 |
доступность ресурсов автоматизированной информационной системы | 3.1.9 |
закладка программная | 3.2.20 |
защита информации техническая | 3.3.1 |
идентификация | 3.3.9 |
источник угрозы безопасности информации | 3.2.2 |
конфиденциальность | 3.1.7 |
конфиденциальность информации | 3.1.7 |
конфиденциальность ресурсов автоматизированной информационной системы | 3.1.7 |
мониторинг безопасности информации | 3.3.6 |
НСВ | 3.2.11 |
НСД | 3.2.10 |
объект доступа | 3.2.9 |
объект доступа в автоматизированной информационной системе | 3.2.9 |
перехват | 3.2.5 |
перехват информации | 3.2.5 |
подлинность | 3.1.11 |
подлинность ресурсов автоматизированной информационной системы | 3.1.11 |
подотчетность | 3.1.10 |
подотчетность ресурсов автоматизированной информационной системы | 3.1.10 |
политика безопасности | 3.3.2 |
политика безопасности информации в организации | 3.3.2 |
правила разграничения доступа | 3.3.7 |
правила разграничения доступа в автоматизированной информационной системе | 3.3.7 |
программа вредоносная | 3.2.17 |
профиль защиты | 3.3.3 |
ресурсы защищаемые информационные | 3.1.2 |
ресурсы защищаемые информационные автоматизированной информационной системы | 3.1.2 |
сигнал информативный | 3.2.6 |
система защищаемая автоматизированная информационная | 3.1.1 |
субъект доступа | 3.2.8 |
субъект доступа в автоматизированной информационной системе | 3.2.8 |
технология защищаемая информационная | 3.1.3 |
ТЗИ | 3.3.1 |
угроза | 3.2.1 |
угроза безопасности информации | 3.2.1 |
устройство закладочное | 3.2.15 |
утечка информации по техническому каналу | 3.2.4 |
утечка по техническому каналу | 3.2.4 |
уязвимость | 3.2.3 |
уязвимость автоматизированной информационной системы | 3.2.3 |
целостность | 3.1.8 |
целостность информации | 3.1.8 |
целостность ресурсов автоматизированной информационной системы | 3.1.8 |
Техническая защита информации (тзи): понятие, концепция, состояние, направления государственной политики
ТЗИ (Техническая защита информации) — это совокупность организационных структур, объединенных целями защиты информации, нормативно-правовой и материально-технической базы и направлена на обеспечение
инженерно-техническими средствами конфиденциальности, целостности и доступности информации. Органом ТЗИ являются Департамент специальных систем и защиты информации СБУ. ТЗИ происходит в соответствии с «Положением о ТЗИ в Украине», утвержденного Указом Президента 1999 г.
Концепция ТЗИ в Украине утверждена Постановлением КМУ 8 октября 1997. Концепция определяет основы государственной политики в сфере ТЗИ.
ТЗИ — это деятельность, направленная на обеспечение инженерно-техническими средствами порядка доступа, целостности и доступности информации, представляющей государственную и иную тайну, конфиденциальную информацию, а также целостности и доступности открытой информации, важной для личности, общества и государства. Утечка информации, которая составляет ЗН, или другую тайну, конфиденциальную информацию — одна из угроз национальной безопасности Украины в информационной сфере.
Угрозы информационной безопасности обусловлены:
— Неэффективностью государственной политики в области информационных технологий;
— Деятельностью иностранных государств;
— Деятельностью политических партий и отдельных лиц в политической борьбе и конкуренции;
— Преступной деятельностью, направленной на противозаконное получение информации;
— Использованием технологий низкого качества;
— Недостаточностью документации на средства обеспечения ТЗИ иностранного производства, низкой квалификацией кадров в ТЗИ.
Состояние ТЗИ в Украине обусловлено:
— Несовершенством правового регулирования информационной сферы, в частности, защиты тайн, конфиденциальной информации;
— Недостаточностью правовых актов по вопросам исследований ТЗИ;
— Незавершенностью сертификации ТЗИ;
— Несогласованностью правовых актов ТЗИ с международными соглашениями.
Правовую основу ТЗИ составляют: Конституция Украины, Концепция национальной безопасности, Закона Украины «Об информации», «О защите информации в автоматизированных системах», «О государственной тайне», «О научно-технической информации».
Основные направления государственной политики в сфере ТЗИ:
— Нормативно-правовое обеспечение;
— Разработка нормативных актов защиты важной открытой информации;
— Организация обеспечения ТЗИ;
— Контроль за импортом технологий ТЗИ;
— Подготовка кадров в области ТЗИ;
— Развитие международного сотрудничества в сфере ТЗИ.
Загрузка…


