Система защиты информации
Система защиты информации (СЗИ) — это совокупность правовых, организационных и технических мер, программных и аппаратных средств, а также регламентов, направленных на обеспечение конфиденциальности, целостности, доступности и подотчётности информации, обрабатываемой в информационных системах, а также на защиту от угроз природного, техногенного и антропогенного характера.
Основные цели и задачи
Основная цель СЗИ — предотвращение или существенное затруднение несанкционированного доступа (НСД) к информации, её модификации, уничтожения, блокирования, копирования, распространения, а также нарушений работы информационной системы. Задачи СЗИ включают:
- Обеспечение конфиденциальности: защита от неправомерного доступа к данным, доступ к которым ограничен законодательством (государственная, коммерческая, банковская тайна, персональные данные).
- Обеспечение целостности: защита от несанкционированного изменения или уничтожения информации.
- Обеспечение доступности: гарантия того, что авторизованные пользователи могут получить доступ к информации и информационным ресурсам в установленное время.
- Обеспечение подотчётности (аутентичности): возможность однозначно установить лицо, совершившее определённое действие с информацией.
- Соблюдение нормативных требований: соответствие законодательству РФ (Федеральный закон № 149-ФЗ «Об информации, информационных технологиях и о защите информации», Федеральный закон № 152-ФЗ «О персональных данных», Федеральный закон № 98-ФЗ «О коммерческой тайне», Федеральный закон № 5485-1 «О государственной тайне»), а также отраслевым и корпоративным стандартам.
Классификация систем защиты информации
СЗИ классифицируются по различным признакам.
По типу защищаемой информации
- Государственная тайна: системы, аттестованные по требованиям ФСБ России и ФСТЭК России для работы со сведениями, составляющими государственную тайну (степени секретности: «особой важности», «совершенно секретно», «секретно»).
- Персональные данные: системы, обрабатывающие персональные данные граждан РФ, обязаны соответствовать требованиям 152-ФЗ и подзаконных актов (Постановление Правительства № 1119, Приказ ФСТЭК № 21).
- Коммерческая тайна: системы, защищающие сведения, составляющие коммерческую тайну, в соответствии с 98-ФЗ.
- Служебная тайна: системы, защищающие информацию ограниченного доступа, не отнесённую к государственной или коммерческой тайне (например, врачебная, нотариальная, адвокатская тайна).
По способу реализации
- Программные (программно-аппаратные): реализуются в виде программных продуктов, работающих на универсальных или специализированных аппаратных платформах. Примеры: антивирусное ПО, межсетевые экраны (файрволы), системы обнаружения вторжений (СОВ/IDS), системы предотвращения утечек (DLP-системы), средства криптографической защиты информации (СКЗИ), системы управления событиями и инцидентами (SIEM).
- Аппаратные: реализуются в виде отдельных устройств или модулей, встроенных в оборудование. Примеры: аппаратные криптомодули (HSM), токены и смарт-карты для аутентификации, аппаратные межсетевые экраны, доверенные модули загрузки (TPM), средства защиты от несанкционированного копирования (донглы).
- Организационные: включают регламенты, политики, инструкции, порядок доступа, разграничение ответственности, обучение персонала, физическую защиту помещений.
- Правовые: базируются на нормативных правовых актах, регулирующих отношения в сфере защиты информации.
По уровню защиты (в соответствии с требованиями ФСТЭК России)
ФСТЭК России устанавливает уровни защищённости государственных информационных систем (ГИС) и информационных систем персональных данных (ИСПДн):
- 1-й уровень (УЗ-1): максимальный уровень защиты, применяется для систем, содержащих сведения особой важности или критически важную информацию.
- 2-й уровень (УЗ-2): высокий уровень защиты, применяется для систем, содержащих совершенно секретные сведения или информацию, нарушение целостности/доступности которой может привести к значительному ущербу.
- 3-й уровень (УЗ-3): средний уровень защиты, применяется для систем, содержащих секретные сведения или информацию, нарушение которой может привести к существенному ущербу.
- 4-й уровень (УЗ-4): базовый уровень защиты, применяется для систем, содержащих сведения ограниченного доступа, не отнесённые к государственной тайне, или персональные данные.
Основные компоненты и подсистемы
Современная СЗИ, как правило, включает следующие функциональные подсистемы:
- Подсистема управления доступом и аутентификации: идентификация и аутентификация пользователей (пароль, биометрия, токен, сертификат), разграничение прав доступа к ресурсам (ролевая модель, мандатная модель, дискреционная модель).
- Подсистема криптографической защиты: шифрование данных (симметричное и асимметричное), электронная подпись (ЭП), хеширование, управление ключами. В РФ обязательна сертификация СКЗИ в ФСБ России.
- Подсистема защиты от несанкционированного доступа (НСД): контроль целостности системных файлов и реестра, защита от загрузки с внешних носителей, блокирование неиспользуемых портов и протоколов.
- Подсистема антивирусной защиты: обнаружение и блокирование вредоносного ПО (вирусы, черви, трояны, программы-вымогатели).
- Подсистема сетевой защиты: межсетевые экраны (фильтрация трафика), системы обнаружения и предотвращения вторжений (IDS/IPS), VPN-шлюзы, защита от DDoS-атак.
- Подсистема защиты от утечек (DLP): мониторинг и блокирование передачи конфиденциальной информации по каналам связи (электронная почта, мессенджеры, USB-накопители, облачные сервисы).
- Подсистема мониторинга и управления инцидентами (SIEM): сбор, корреляция и анализ событий безопасности из различных источников, автоматическое реагирование на инциденты.
- Подсистема резервного копирования и восстановления: создание резервных копий данных и систем, обеспечение возможности восстановления после сбоев или атак.
Этапы построения и внедрения
Построение СЗИ — это циклический процесс, включающий следующие этапы:
- Анализ и оценка рисков: выявление угроз, уязвимостей, оценка вероятности и потенциального ущерба.
- Определение требований: формулирование политики безопасности, определение необходимого уровня защиты, выбор стандартов (ГОСТ, ISO/IEC 27001, NIST).
- Проектирование: разработка архитектуры СЗИ, выбор конкретных средств защиты, определение порядка взаимодействия компонентов.
- Внедрение: установка, настройка и интеграция выбранных средств защиты, развёртывание инфраструктуры.
- Эксплуатация и администрирование: управление доступом, обновление баз данных (антивирусных, сигнатур), мониторинг событий, реагирование на инциденты.
- Аудит и контроль: периодическая проверка эффективности СЗИ, проведение тестов на проникновение (пентестов), анализ логов.
- Совершенствование: внесение изменений в СЗИ на основе результатов аудита, появления новых угроз или изменения нормативных требований.
Правовое регулирование в Российской Федерации
В РФ деятельность по созданию и эксплуатации СЗИ регулируется комплексом нормативных актов. Ключевыми органами, осуществляющими контроль и лицензирование, являются:
- ФСТЭК России (Федеральная служба по техническому и экспортному контролю): устанавливает требования к защите государственных информационных систем, информационных систем персональных данных, значимых объектов критической информационной инфраструктуры (КИИ), а также к средствам защиты информации (сертификация).
- ФСБ России (Федеральная служба безопасности): регулирует использование криптографических средств защиты, шифрования, электронной подписи, а также защиту сведений, составляющих государственную тайну.
- Минцифры России (Министерство цифрового развития, связи и массовых коммуникаций): участвует в формировании государственной политики в области информационной безопасности.
Критика и проблемы
Несмотря на развитие технологий, системы защиты информации сталкиваются с рядом проблем:
- Человеческий фактор: наиболее уязвимое звено. Социальная инженерия, фишинг, небрежность сотрудников остаются основными векторами атак.
- Сложность и стоимость: внедрение комплексной СЗИ требует значительных финансовых и временных затрат, а также высокой квалификации персонала.
- Несовместимость и избыточность: интеграция разнородных средств защиты от разных производителей может приводить к конфликтам и снижению производительности.
- Устаревание: угрозы постоянно эволюционируют, и СЗИ требует регулярного обновления и адаптации.
- Проблема «нулевого дня»: атаки с использованием ранее неизвестных уязвимостей, для которых не существует сигнатур или обновлений.
Интересные факты
- Первые системы защиты информации в СССР были связаны с криптографией и защитой государственной тайны. В 1970-х годах была разработана система «Криптон» для шифрования телефонных переговоров.
- В 2019 году в России вступил в силу Федеральный закон № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации», который обязал владельцев значимых объектов КИИ создавать системы защиты информации, соответствующие требованиям ФСТЭК России.
- Одним из первых массовых инцидентов, продемонстрировавших уязвимость информационных систем, стала атака вируса-вымогателя WannaCry в 2017 году, затронувшая более 200 000 компьютеров в 150 странах, включая российские компании.
Источники
- Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации».
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных».
- Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».
- Федеральный закон от 21.07.1993 № 5485-1 «О государственной тайне».
- Доктрина информационной безопасности Российской Федерации (утверждена Указом Президента РФ от 05.12.2016 № 646).
- Методические документы ФСТЭК России (Методика оценки угроз безопасности информации, Требования к мерам защиты информации в государственных информационных системах и др.).
- ГОСТ Р ИСО/МЭК 27001-2021 «Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования».
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →