Профиль защиты
Профиль защиты — это совокупность требований к информационной системе, её компонентам или программному обеспечению, направленных на обеспечение заданного уровня безопасности и нейтрализацию определённых угроз. В контексте стандартизации и сертификации профиль защиты представляет собой документ, содержащий описание функциональных и доверительных требований безопасности, которые должны быть реализованы в продукте или системе для достижения соответствия заданному классу защищённости. Понятие широко используется в области информационной безопасности, криптографии, защиты государственной тайны и коммерческой информации.
История
Термин «профиль защиты» (англ. Protection Profile, PP) получил широкое распространение в рамках международных стандартов серии ISO/IEC 15408 (Common Criteria for Information Technology Security Evaluation, «Общие критерии оценки безопасности информационных технологий»). Первая версия этих стандартов была опубликована в 1999 году, а в 2005 году вышла обновлённая редакция ISO/IEC 15408:2005, которая стала основой для большинства национальных систем сертификации.
В России понятие «профиль защиты» было введено в нормативные документы Федеральной службы по техническому и экспортному контролю (ФСТЭК России) в начале 2000-х годов. В 2013 году был утверждён ГОСТ Р ИСО/МЭК 15408-2013, который гармонизирован с международными стандартами. В рамках российской системы сертификации средств защиты информации (СЗИ) профиль защиты используется для унификации требований к продуктам, предназначенным для защиты государственной тайны, персональных данных, критической информационной инфраструктуры и иных объектов.
Структура и содержание
Профиль защиты, как правило, включает следующие разделы:
- Введение — описание назначения профиля, области применения, целевой аудитории (разработчики, заказчики, испытательные лаборатории).
- Описание среды функционирования — перечень предполагаемых угроз, политик безопасности, условий эксплуатации системы, а также предположений о поведении пользователей и администраторов.
- Цели безопасности — формализованные утверждения о том, какие свойства системы должны быть обеспечены (например, конфиденциальность, целостность, доступность, аутентичность).
- Функциональные требования — набор требований к функциям безопасности (например, управление доступом, аудит, криптографическая защита, идентификация и аутентификация).
- Требования доверия — требования к процессу разработки, тестирования, документирования и сопровождения продукта, которые подтверждают корректность реализации функциональных требований.
- Обоснование соответствия — аргументация, почему выбранный набор требований достаточен для нейтрализации заявленных угроз.
Классификация
Профили защиты классифицируются по нескольким признакам:
По уровню детализации
- Общие профили защиты — задают требования для целого класса продуктов (например, операционные системы, межсетевые экраны, системы обнаружения вторжений).
- Специализированные профили защиты — ориентированы на конкретные типы систем или сценарии использования (например, профиль защиты для мобильных устройств в государственных органах).
По области применения
- Профили защиты для государственных информационных систем — разрабатываются в соответствии с требованиями ФСТЭК России, Минобороны России, ФСБ России.
- Профили защиты для коммерческих организаций — могут быть основаны на международных стандартах, отраслевых рекомендациях (например, PCI DSS, HIPAA, NIST SP 800-53).
- Профили защиты для критической информационной инфраструктуры (КИИ) — регулируются Федеральным законом № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» и подзаконными актами.
По степени строгости
- Базовые профили защиты — минимальный набор требований, достаточный для защиты от типовых угроз.
- Усиленные профили защиты — содержат дополнительные требования к криптографии, аудиту, процедурам управления, что необходимо для защиты особо важных объектов.
Применение
Профили защиты используются в следующих целях:
- Сертификация средств защиты информации — при проведении обязательной сертификации (например, в системах ФСТЭК России) заявитель обязан представить профиль защиты, на соответствие которому будет проводиться оценка.
- Разработка технических заданий — заказчики информационных систем (особенно в государственном секторе) могут включать в техническое задание ссылки на утверждённые профили защиты.
- Сравнительный анализ продуктов — профили защиты позволяют объективно сравнивать различные программные и аппаратные средства по уровню безопасности.
- Аудит и инспекционный контроль — при проверке соответствия системы требованиям регуляторов (например, при аттестации объектов КИИ) наличие профиля защиты упрощает процедуру оценки.
Примеры
В российской практике известны следующие профили защиты:
- Профиль защиты операционных систем — разработан ФСТЭК России для оценки защищённости операционных систем общего назначения (например, Astra Linux, Red OS, РЕД ОС).
- Профиль защиты межсетевых экранов — определяет требования к фильтрации трафика, управлению политиками, протоколированию событий.
- Профиль защиты систем управления базами данных — включает требования к разграничению доступа, шифрованию данных, аудиту действий пользователей.
- Профиль защиты средств криптографической защиты информации (СКЗИ) — регламентируется ФСБ России и включает требования к алгоритмам шифрования, управлению ключами, стойкости к атакам.
Критика
Несмотря на широкое распространение, профили защиты подвергаются критике по нескольким причинам:
- Избыточность — некоторые профили содержат чрезмерно детализированные требования, что увеличивает стоимость разработки и сертификации без существенного повышения уровня безопасности.
- Негибкость — жёсткая привязка к конкретным угрозам и сценариям может не учитывать специфику реальных эксплуатационных условий.
- Ориентация на формальные процедуры — в ряде случаев сертификация по профилю защиты сводится к проверке документации, а не к реальному тестированию защитных механизмов.
- Устаревание — по мере появления новых угроз и технологий профили защиты требуют регулярного обновления, что не всегда происходит своевременно.
Связь с другими стандартами
Профиль защиты является частью методологии «Общих критериев» (Common Criteria). В этой методологии выделяют три основных элемента:
- Профиль защиты (PP) — задаёт требования к классу продуктов.
- Задание по безопасности (Security Target, ST) — конкретизирует требования для конкретного продукта, включая описание его архитектуры, функций и среды эксплуатации.
- Пакет требований — набор функциональных или доверительных требований, который может быть включён в профиль защиты или задание по безопасности.
В российской системе сертификации профили защиты также могут быть сопоставлены с требованиями ГОСТ Р 56545-2015 «Защита информации. Автоматизированные системы в защищённом исполнении. Общие требования» и другими отраслевыми нормативными документами.
Интересные факты
- Первый профиль защиты, разработанный в России, был утверждён ФСТЭК России в 2004 году и касался операционных систем.
- В международной практике наиболее известным профилем защиты является «Protection Profile for Operating Systems» (OSPP), разработанный Национальным агентством безопасности США (NSA) и используемый для оценки защищённости операционных систем в рамках программы Common Criteria.
- В 2020 году ФСТЭК России опубликовала перечень из 12 типовых профилей защиты для различных классов средств защиты информации, что упростило процедуру сертификации для разработчиков.
Источники
- ГОСТ Р ИСО/МЭК 15408-2013 «Информационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий».
- Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных».
- Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».
- Методические документы ФСТЭК России «Профили защиты средств вычислительной техники и автоматизированных систем» (2014–2020).
- ISO/IEC 15408-1:2009 «Information technology — Security techniques — Evaluation criteria for IT security — Part 1: Introduction and general model».
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →