Открыть сервис

Система защиты информации

Система защиты информации (СЗИ) — это совокупность правовых, организационных и технических мер, программных и аппаратных средств, а также регламентов, направленных на обеспечение конфиденциальности, целостности, доступности и подотчётности информации, обрабатываемой в информационных системах, а также на защиту от угроз природного, техногенного и антропогенного характера.

Основные цели и задачи

Основная цель СЗИ — предотвращение или существенное затруднение несанкционированного доступа (НСД) к информации, её модификации, уничтожения, блокирования, копирования, распространения, а также нарушений работы информационной системы. Задачи СЗИ включают:

  • Обеспечение конфиденциальности: защита от неправомерного доступа к данным, доступ к которым ограничен законодательством (государственная, коммерческая, банковская тайна, персональные данные).
  • Обеспечение целостности: защита от несанкционированного изменения или уничтожения информации.
  • Обеспечение доступности: гарантия того, что авторизованные пользователи могут получить доступ к информации и информационным ресурсам в установленное время.
  • Обеспечение подотчётности (аутентичности): возможность однозначно установить лицо, совершившее определённое действие с информацией.
  • Соблюдение нормативных требований: соответствие законодательству РФ (Федеральный закон № 149-ФЗ «Об информации, информационных технологиях и о защите информации», Федеральный закон № 152-ФЗ «О персональных данных», Федеральный закон № 98-ФЗ «О коммерческой тайне», Федеральный закон № 5485-1 «О государственной тайне»), а также отраслевым и корпоративным стандартам.

Классификация систем защиты информации

СЗИ классифицируются по различным признакам.

По типу защищаемой информации

По способу реализации

  • Программные (программно-аппаратные): реализуются в виде программных продуктов, работающих на универсальных или специализированных аппаратных платформах. Примеры: антивирусное ПО, межсетевые экраны (файрволы), системы обнаружения вторжений (СОВ/IDS), системы предотвращения утечек (DLP-системы), средства криптографической защиты информации (СКЗИ), системы управления событиями и инцидентами (SIEM).
  • Аппаратные: реализуются в виде отдельных устройств или модулей, встроенных в оборудование. Примеры: аппаратные криптомодули (HSM), токены и смарт-карты для аутентификации, аппаратные межсетевые экраны, доверенные модули загрузки (TPM), средства защиты от несанкционированного копирования (донглы).
  • Организационные: включают регламенты, политики, инструкции, порядок доступа, разграничение ответственности, обучение персонала, физическую защиту помещений.
  • Правовые: базируются на нормативных правовых актах, регулирующих отношения в сфере защиты информации.

По уровню защиты (в соответствии с требованиями ФСТЭК России)

ФСТЭК России устанавливает уровни защищённости государственных информационных систем (ГИС) и информационных систем персональных данных (ИСПДн):

  • 1-й уровень (УЗ-1): максимальный уровень защиты, применяется для систем, содержащих сведения особой важности или критически важную информацию.
  • 2-й уровень (УЗ-2): высокий уровень защиты, применяется для систем, содержащих совершенно секретные сведения или информацию, нарушение целостности/доступности которой может привести к значительному ущербу.
  • 3-й уровень (УЗ-3): средний уровень защиты, применяется для систем, содержащих секретные сведения или информацию, нарушение которой может привести к существенному ущербу.
  • 4-й уровень (УЗ-4): базовый уровень защиты, применяется для систем, содержащих сведения ограниченного доступа, не отнесённые к государственной тайне, или персональные данные.

Основные компоненты и подсистемы

Современная СЗИ, как правило, включает следующие функциональные подсистемы:

  • Подсистема управления доступом и аутентификации: идентификация и аутентификация пользователей (пароль, биометрия, токен, сертификат), разграничение прав доступа к ресурсам (ролевая модель, мандатная модель, дискреционная модель).
  • Подсистема криптографической защиты: шифрование данных (симметричное и асимметричное), электронная подпись (ЭП), хеширование, управление ключами. В РФ обязательна сертификация СКЗИ в ФСБ России.
  • Подсистема защиты от несанкционированного доступа (НСД): контроль целостности системных файлов и реестра, защита от загрузки с внешних носителей, блокирование неиспользуемых портов и протоколов.
  • Подсистема антивирусной защиты: обнаружение и блокирование вредоносного ПО (вирусы, черви, трояны, программы-вымогатели).
  • Подсистема сетевой защиты: межсетевые экраны (фильтрация трафика), системы обнаружения и предотвращения вторжений (IDS/IPS), VPN-шлюзы, защита от DDoS-атак.
  • Подсистема защиты от утечек (DLP): мониторинг и блокирование передачи конфиденциальной информации по каналам связи (электронная почта, мессенджеры, USB-накопители, облачные сервисы).
  • Подсистема мониторинга и управления инцидентами (SIEM): сбор, корреляция и анализ событий безопасности из различных источников, автоматическое реагирование на инциденты.
  • Подсистема резервного копирования и восстановления: создание резервных копий данных и систем, обеспечение возможности восстановления после сбоев или атак.

Этапы построения и внедрения

Построение СЗИ — это циклический процесс, включающий следующие этапы:

  1. Анализ и оценка рисков: выявление угроз, уязвимостей, оценка вероятности и потенциального ущерба.
  2. Определение требований: формулирование политики безопасности, определение необходимого уровня защиты, выбор стандартов (ГОСТ, ISO/IEC 27001, NIST).
  3. Проектирование: разработка архитектуры СЗИ, выбор конкретных средств защиты, определение порядка взаимодействия компонентов.
  4. Внедрение: установка, настройка и интеграция выбранных средств защиты, развёртывание инфраструктуры.
  5. Эксплуатация и администрирование: управление доступом, обновление баз данных (антивирусных, сигнатур), мониторинг событий, реагирование на инциденты.
  6. Аудит и контроль: периодическая проверка эффективности СЗИ, проведение тестов на проникновение (пентестов), анализ логов.
  7. Совершенствование: внесение изменений в СЗИ на основе результатов аудита, появления новых угроз или изменения нормативных требований.

Правовое регулирование в Российской Федерации

В РФ деятельность по созданию и эксплуатации СЗИ регулируется комплексом нормативных актов. Ключевыми органами, осуществляющими контроль и лицензирование, являются:

  • ФСТЭК России (Федеральная служба по техническому и экспортному контролю): устанавливает требования к защите государственных информационных систем, информационных систем персональных данных, значимых объектов критической информационной инфраструктуры (КИИ), а также к средствам защиты информации (сертификация).
  • ФСБ России (Федеральная служба безопасности): регулирует использование криптографических средств защиты, шифрования, электронной подписи, а также защиту сведений, составляющих государственную тайну.
  • Минцифры России (Министерство цифрового развития, связи и массовых коммуникаций): участвует в формировании государственной политики в области информационной безопасности.

Критика и проблемы

Несмотря на развитие технологий, системы защиты информации сталкиваются с рядом проблем:

  • Человеческий фактор: наиболее уязвимое звено. Социальная инженерия, фишинг, небрежность сотрудников остаются основными векторами атак.
  • Сложность и стоимость: внедрение комплексной СЗИ требует значительных финансовых и временных затрат, а также высокой квалификации персонала.
  • Несовместимость и избыточность: интеграция разнородных средств защиты от разных производителей может приводить к конфликтам и снижению производительности.
  • Устаревание: угрозы постоянно эволюционируют, и СЗИ требует регулярного обновления и адаптации.
  • Проблема «нулевого дня»: атаки с использованием ранее неизвестных уязвимостей, для которых не существует сигнатур или обновлений.

Интересные факты

  • Первые системы защиты информации в СССР были связаны с криптографией и защитой государственной тайны. В 1970-х годах была разработана система «Криптон» для шифрования телефонных переговоров.
  • В 2019 году в России вступил в силу Федеральный закон № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации», который обязал владельцев значимых объектов КИИ создавать системы защиты информации, соответствующие требованиям ФСТЭК России.
  • Одним из первых массовых инцидентов, продемонстрировавших уязвимость информационных систем, стала атака вируса-вымогателя WannaCry в 2017 году, затронувшая более 200 000 компьютеров в 150 странах, включая российские компании.

Источники

  • Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации».
  • Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных».
  • Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».
  • Федеральный закон от 21.07.1993 № 5485-1 «О государственной тайне».
  • Доктрина информационной безопасности Российской Федерации (утверждена Указом Президента РФ от 05.12.2016 № 646).
  • Методические документы ФСТЭК России (Методика оценки угроз безопасности информации, Требования к мерам защиты информации в государственных информационных системах и др.).
  • ГОСТ Р ИСО/МЭК 27001-2021 «Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования».

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →