Открыть сервис

Профиль защиты

Профиль защиты — это совокупность требований к информационной системе, её компонентам или программному обеспечению, направленных на обеспечение заданного уровня безопасности и нейтрализацию определённых угроз. В контексте стандартизации и сертификации профиль защиты представляет собой документ, содержащий описание функциональных и доверительных требований безопасности, которые должны быть реализованы в продукте или системе для достижения соответствия заданному классу защищённости. Понятие широко используется в области информационной безопасности, криптографии, защиты государственной тайны и коммерческой информации.

История

Термин «профиль защиты» (англ. Protection Profile, PP) получил широкое распространение в рамках международных стандартов серии ISO/IEC 15408 (Common Criteria for Information Technology Security Evaluation, «Общие критерии оценки безопасности информационных технологий»). Первая версия этих стандартов была опубликована в 1999 году, а в 2005 году вышла обновлённая редакция ISO/IEC 15408:2005, которая стала основой для большинства национальных систем сертификации.

В России понятие «профиль защиты» было введено в нормативные документы Федеральной службы по техническому и экспортному контролю (ФСТЭК России) в начале 2000-х годов. В 2013 году был утверждён ГОСТ Р ИСО/МЭК 15408-2013, который гармонизирован с международными стандартами. В рамках российской системы сертификации средств защиты информации (СЗИ) профиль защиты используется для унификации требований к продуктам, предназначенным для защиты государственной тайны, персональных данных, критической информационной инфраструктуры и иных объектов.

Структура и содержание

Профиль защиты, как правило, включает следующие разделы:

  • Введение — описание назначения профиля, области применения, целевой аудитории (разработчики, заказчики, испытательные лаборатории).
  • Описание среды функционирования — перечень предполагаемых угроз, политик безопасности, условий эксплуатации системы, а также предположений о поведении пользователей и администраторов.
  • Цели безопасности — формализованные утверждения о том, какие свойства системы должны быть обеспечены (например, конфиденциальность, целостность, доступность, аутентичность).
  • Функциональные требования — набор требований к функциям безопасности (например, управление доступом, аудит, криптографическая защита, идентификация и аутентификация).
  • Требования доверия — требования к процессу разработки, тестирования, документирования и сопровождения продукта, которые подтверждают корректность реализации функциональных требований.
  • Обоснование соответствияаргументация, почему выбранный набор требований достаточен для нейтрализации заявленных угроз.

Классификация

Профили защиты классифицируются по нескольким признакам:

По уровню детализации

  • Общие профили защиты — задают требования для целого класса продуктов (например, операционные системы, межсетевые экраны, системы обнаружения вторжений).
  • Специализированные профили защиты — ориентированы на конкретные типы систем или сценарии использования (например, профиль защиты для мобильных устройств в государственных органах).

По области применения

  • Профили защиты для государственных информационных систем — разрабатываются в соответствии с требованиями ФСТЭК России, Минобороны России, ФСБ России.
  • Профили защиты для коммерческих организаций — могут быть основаны на международных стандартах, отраслевых рекомендациях (например, PCI DSS, HIPAA, NIST SP 800-53).
  • Профили защиты для критической информационной инфраструктуры (КИИ) — регулируются Федеральным законом № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» и подзаконными актами.

По степени строгости

  • Базовые профили защиты — минимальный набор требований, достаточный для защиты от типовых угроз.
  • Усиленные профили защиты — содержат дополнительные требования к криптографии, аудиту, процедурам управления, что необходимо для защиты особо важных объектов.

Применение

Профили защиты используются в следующих целях:

  • Сертификация средств защиты информации — при проведении обязательной сертификации (например, в системах ФСТЭК России) заявитель обязан представить профиль защиты, на соответствие которому будет проводиться оценка.
  • Разработка технических заданий — заказчики информационных систем (особенно в государственном секторе) могут включать в техническое задание ссылки на утверждённые профили защиты.
  • Сравнительный анализ продуктов — профили защиты позволяют объективно сравнивать различные программные и аппаратные средства по уровню безопасности.
  • Аудит и инспекционный контроль — при проверке соответствия системы требованиям регуляторов (например, при аттестации объектов КИИ) наличие профиля защиты упрощает процедуру оценки.

Примеры

В российской практике известны следующие профили защиты:

  • Профиль защиты операционных систем — разработан ФСТЭК России для оценки защищённости операционных систем общего назначения (например, Astra Linux, Red OS, РЕД ОС).
  • Профиль защиты межсетевых экранов — определяет требования к фильтрации трафика, управлению политиками, протоколированию событий.
  • Профиль защиты систем управления базами данных — включает требования к разграничению доступа, шифрованию данных, аудиту действий пользователей.
  • Профиль защиты средств криптографической защиты информации (СКЗИ) — регламентируется ФСБ России и включает требования к алгоритмам шифрования, управлению ключами, стойкости к атакам.

Критика

Несмотря на широкое распространение, профили защиты подвергаются критике по нескольким причинам:

  • Избыточность — некоторые профили содержат чрезмерно детализированные требования, что увеличивает стоимость разработки и сертификации без существенного повышения уровня безопасности.
  • Негибкость — жёсткая привязка к конкретным угрозам и сценариям может не учитывать специфику реальных эксплуатационных условий.
  • Ориентация на формальные процедуры — в ряде случаев сертификация по профилю защиты сводится к проверке документации, а не к реальному тестированию защитных механизмов.
  • Устаревание — по мере появления новых угроз и технологий профили защиты требуют регулярного обновления, что не всегда происходит своевременно.

Связь с другими стандартами

Профиль защиты является частью методологии «Общих критериев» (Common Criteria). В этой методологии выделяют три основных элемента:

  • Профиль защиты (PP) — задаёт требования к классу продуктов.
  • Задание по безопасности (Security Target, ST) — конкретизирует требования для конкретного продукта, включая описание его архитектуры, функций и среды эксплуатации.
  • Пакет требований — набор функциональных или доверительных требований, который может быть включён в профиль защиты или задание по безопасности.

В российской системе сертификации профили защиты также могут быть сопоставлены с требованиями ГОСТ Р 56545-2015 «Защита информации. Автоматизированные системы в защищённом исполнении. Общие требования» и другими отраслевыми нормативными документами.

Интересные факты

  • Первый профиль защиты, разработанный в России, был утверждён ФСТЭК России в 2004 году и касался операционных систем.
  • В международной практике наиболее известным профилем защиты является «Protection Profile for Operating Systems» (OSPP), разработанный Национальным агентством безопасности США (NSA) и используемый для оценки защищённости операционных систем в рамках программы Common Criteria.
  • В 2020 году ФСТЭК России опубликовала перечень из 12 типовых профилей защиты для различных классов средств защиты информации, что упростило процедуру сертификации для разработчиков.

Источники

  • ГОСТ Р ИСО/МЭК 15408-2013 «Информационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий».
  • Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных».
  • Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».
  • Методические документы ФСТЭК России «Профили защиты средств вычислительной техники и автоматизированных систем» (2014–2020).
  • ISO/IEC 15408-1:2009 «Information technology — Security techniques — Evaluation criteria for IT security — Part 1: Introduction and general model».

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →