- защита информационных каналов и линий связи
- технические средства защиты информации
- требования по технической защите данных
Компания «Интегрус» оказывает услуги по настройке систем технической защиты информации предприятий, помогая предотвратить утечку данных и (или) несанкционированный доступ к сведениям компании.
Техническая защита информации представляет собой целый комплекс работ: от оборудования помещений средствами ограничения доступа, шифрования данных, информирования коллектива и обнаружения предполагаемых каналов утечки до постоянного обновления средств и способов поддержания безопасности.
Техническая защита направлена на повышение сохранности технологических данных, ноу-хау, информации из патентов, собственных наработок или приобретенных методик, лицензий. Также методами и средствами технической защиты обеспечивается информационная безопасность сведений о финансовых операциях организации, кредитах, контрагентах, персональных данных (ПНд) сотрудников, руководства, клиентов и поставщиков.
Для построения эффективной технической защиты информации в информационных системах, базах данных, интернете, на предприятиях в целом все хранимые и обрабатываемые данные следует предварительно рассортировать по уровню ценности и их специфике. Объектами системы технической защиты информации являются:
- базы данных (БД) с информацией о партнерах, клиентах (заказчиках), поставщиках (услуг, товаров, ресурсов);
- документация в электронном виде (в том числе в системах электронного документооборота, ЭДО) и на бумажных носителях;
- любые сведения, составляющие коммерческую тайну (обычно это финансовые данные: активы и пассивы предприятия, кредиты и дебиторская задолженность, размеры заработной платы ключевых сотрудников и т.д.);
- технологическая, техническая и производственная информация – специфика производственных процессов, ноу-хау, состав оборудования и топология технологических цепочек.
Опасность для объектов технической защиты информации представляют:
- внешние источники – конкуренты, злоумышленники;
- собственные сотрудники (вплоть до руководства).
Сотрудники имеют доступ к объектам коммерческой информации и могут передать его посторонним (третьим) лицам. Руководители – не обращают должного внимания на обеспечение безопасности сведений, полагая угрозы ложными (мнимыми) или несущественными. Построение системы защиты данных начинается с разработки норм технического контроля защиты информации.
Как правило, организация контроля над действиями персонала является относительно простой задачей. Контроль за действиями руководства осуществить гораздо сложнее.
Защита информации по техническим каналам
Техническое обеспечение безопасности защиты конфиденциальной и коммерческой информации является совокупностью мероприятий, направленных на решение трех задач:
- Закрытость для посторонних лиц строений и помещений, где хранятся носители важных сведений.
- Исключение порчи или уничтожения информационных носителей как в результате действий злоумышленников, так и в случае стихийных бедствий.
- Безопасность хищения конфиденциальных сведений по техническим каналам.
Требования к оборудованию и средствам обеспечения защиты данных:
- Готовность 24/7 к атаке хакеров.
- Разноуровневые зоны контроля (степень охраны зависит от ценности данных).
- Использование нескольких видов обеспечения защиты единовременно.
- Своевременное обновление технических средств и каналов связи.
Каналами, по которым «сливается» информация, часто являются неэкранированные проводка, контуры, приборы, подверженные воздействию электромагнитных полей. Доступ к техническому каналу передачи информации означает ее беззащитность перед искажением, наведением помех, блокировкой либо несанкционированным использованием. С целью получения информации злоумышленники могут использовать импульсопередающие устройства, выводящие из строя инженерно-техническую защиту.
Методы защиты технических каналов утечки информации основываются на решениях службы безопасности и проектных организаций, лицензированных ФСТЭК. Выделяют три этапа работ:
- Подготовительный, оценивающий угрозы для помещений, определяющий категории защищаемых данных и бюджет на инженерно-технические разработки.
- Проектировочный, устанавливающий программное обеспечение и технические средства.
- Финальный, вводящий в эксплуатацию и определяющий дальнейшее сопровождение с обновлением систем безопасности.
Основными мероприятиями на пути к полноценной охране информации являются:
- создание службы (отдела) безопасности;
- использование специальных технических устройств;
- мониторинг «слабого звена» для получения неконтролируемого доступа к информационным сигналам.
Разработка системы и методов по технической защите информации начинается с оценки рисков – наиболее проблемными зонами обычно являются:
- возможности для несанкционированного доступа к охраняемой информации;
- «дыры» для действия по копированию, изменению, уничтожению и иные преступным действиям с данными;
- каналы утечки финансовой, коммерческой и технологической информации.
Разработка системы и выбор средств технической защиты информации на этапе оценки рисков включает в себя изучение действий персонала, категоризацию запросов на «свои» и «чужие», распределение доступов между доверенными лицами и рядовыми пользователями. Для выявления подозрительных (ненадежных) сотрудников помогает так называемый поведенческий анализ.
Технические средства защиты информации (СЗИ)
Существуют разные виды обеспечения безопасности технических средств и систем информационной защиты. Методы и средства выбираются исходя из оценки прогнозируемых рисков – вероятностей и степени опасности:
- аппаратных сбоев в работе средств обработки, хранения, передачи, шифрования информации;
- несанкционированного доступа со стороны персонала предприятия или «внешних» злоумышленников;
- искажения, хищения, целенаправленного изменения информации посредством технических средств (посредством электромагнитного излучения, физического подключения к линиям связи, визуального или акустического наблюдения) или программного обеспечения
Программные средства защиты данных
Программные средства позволяют защитить техническую информацию, секретные данные, технологии. Для этой цели используются:
- антивирусы;
- программы, обеспечивающие безопасность на уровне каналов связи и предотвращающие несанкционированный доступ к ним;
- программы-блокираторы доступа во всемирную сеть.
Использование специального программного обеспечения (ПО) эффективно контролирует способы обмена информацией, нуждающейся в защите, и ограничивает доступность к секретным данным. Категорически запрещается использовать на предприятиях программные продукты, не имеющие лицензии либо специальные сертификаты безопасности. Нелицензионное ПО чревато распространением вирусов, способных собирать и передавать информацию третьим лицам.
Аппаратные средства защиты информации
Аппаратные средства защиты данных представляют собой различные по принципу работы устройства, решающие задачи по пресечению разглашения, утечки информации, несанкционированному использованию конфиденциальных данных. К аппаратно-техническим средствам относят шумогенераторы, фильтры сети, сканирующие радиоприемники и другие устройства, способные:
- проводить исследования на наличие вероятных каналов «слива» информации;
- выявлять и перекрывать каналы утечки на объектах и в помещениях;
- локализовывать места «пробоя»;
- обнаруживать шпионские программы/приборы;
- противодействовать стороннему доступу к конфиденциальным сведениям.
Аппаратные средства надежны, не зависят от субъективных обстоятельств, устойчивы к модификации. Их минусы – малая гибкость, объем и масса, большая стоимость. По функционалу различаются средства обнаружения, поиска, детализации измерений, активной / пассивной защиты.
Организационно-техническая защита информации
Организационно-техническая защита информации оперирует доступом к информации, подразумевая ограничение на работу с ней, разграничение полномочий лиц и контроль. Совокупность мер означает:
- подбор, проверку, инструктаж персонала;
- обеспечение программно-технических работ;
- назначение лиц, отвечающих за конкретные участки (оборудование);
- осуществление режимности (в т.ч. секретной);
- физическую охрану объектов;
- оборудование помещения металлическими решетками, дверями, замками.
Инженерно-технические средства защиты
Инженерно-технические СЗИ помимо физических, аппаратных и программных подразумевает наличие криптографических средств шифрования данных, позволяя сохранить тайну телефонных переговоров, телеметрических/компьютерных данных, сообщений. Математический метод преобразования передаваемой информации делает их нераспознаваемыми для сторонних лиц. Криптографическая защита бывает с открытым либо симметричным ключом.
Обычно на предприятиях устанавливается комбинированная система защиты, реализуемая в виде аппаратных, программных, физических и криптографических методов противодействия проникновению и похищению информации. Деление на группы условно. На практике методы образуют комплексы программно-аппаратных модулей с разными алгоритмами шифрования информации.
Требования по технической защите информации
Всевозможные вариации требований по технической защите и криптографической защите информации сформулированы в ГОСТах: 50922-2007, 51275-2007, 51624-2000, 52863-2007.
Разработка СЗИ осуществляется только организациями, имеющими лицензию ФСТЭК, во взаимодействии с отделом безопасности заказчика. Совместно вырабатываются конкретные требования, аналитику, определяют необходимый уровень СЗИ, согласовывают выбор аппаратуры и ПО, организуя работы с целью предупреждения и выявления целостности контуров защиты, а также аттестуя объекты информатизации.
Рекомендации по технической защите информации
Рекомендации по технической защите информации конкретизированы в СТР-К («Специальных требованиях и рекомендациях по технической защите конфиденциальной информации», приказ № 282 ГТК при Президенте РФ от 30.08.2002,) и зависят от категорийности защиты, уровня секретности, режима обработки данных. Дифференцированный подход считается достаточным для разработки и применения мер противодействия незаконному доступу к информации.
Лицензирование в области технической защиты информации
Особенностью технического обеспечения является обязательная сертификация средств защиты. Получение лицензии ФСТЭК для работы с информацией, представляющей коммерческую тайну, обязательно.
Вид лицензии (СЗКИ, ТЗКИ, ТЗИ ГТ, СЗИ ГТ, ПД ИТР) зависит от сферы деятельности компании (предприятия) и уровня задач, которые ставятся по обеспечению безопасности.
Для получения лицензии необходимо:
- выполнить работы по соответствию требований закона;
- обеспечить защиту, тестирование компьютерных систем и помещений;
- разработать нормативные документы и ПО;
- заказать экспертизу.
Получить лицензию можно за 45 дней с момента подачи документов.