Шрифт:
Интервал:
Закладка:
>• должна осуществляться регистрация попыток доступа программных средств (программ, процессов, задач, заданий) к защищаемым файлам. В параметрах регистрации указываются:
• дата и время попытки доступа к защищаемому файлу с указанием ее результата: успешная, неуспешная — несанкционированная,
• идентификатор субъекта доступа;
• спецификация защищаемого файла;
>• должна осуществляться регистрация попыток доступа программных средств к следующим дополнительным защищаемым объектам доступа: терминалам, ЭВМ, узлам сети ЭВМ, линиям (каналам) связи, внешним устройствам ЭВМ, программам, томам, каталогам, файлам, записям, полям записей. В параметрах регистрации указываются:
• дата и время попытки доступа к защищаемому объекту с указанием ее результата: успешная, неуспешная — несанкционированная;
• идентификатор субъекта доступа;
• спецификация защищаемого объекта [логическое имя (номер)];
>• должен осуществляться автоматический учет создаваемых защищаемых файлов с помощью их дополнительной маркировки, используемой в подсистеме управления доступом. Маркировка должна отражать уровень конфиденциальности объекта;
>• должен проводиться учет всех защищаемых носителей информации с помощью их маркировки и с занесением учетных данных в журнал (учетную карточку);
>• учет защищаемых носителей должен проводиться в журнале (картотеке) с регистрацией их выдачи (приема);
>• должно проводиться несколько видов учета (дублирующих) защищаемых носителей информации;
>• должна осуществляться очистка (обнуление, обезличивание) освобождаемых областей оперативной памяти ЭВМ и внешних накопителей. Очистка осуществляется двукратной произвольной записью в освобождаемую область памяти, ранее использованную для хранения защищаемых данных (файлов).
Криптографическая подсистема:
>• должно осуществляться шифрование всей конфиденциальной информации, записываемой на совместно используемые различными субъектами доступа (разделяемые) носители данных, в каналах связи, а также на съемные носители данных (дискеты, микрокассеты и т. п.) долговременной внешней памяти для хранения за пределами сеансов работы санкционированных субъектов доступа. При этом должны выполняться автоматическое освобождение и очистка областей внешней памяти, содержавших ранее незашифрованную информацию;
>• доступ субъектов к операциям шифрования и криптографическим ключам должен дополнительно контролироваться подсистемой управления доступом;
>• должны использоваться сертифицированные средства криптографической защиты. Их сертификацию проводят специальные сертификационные центры или специализированные предприятия, имеющие лицензию на проведение сертификации криптографических средств защиты.
Подсистема обеспечения целостности:
>• должна быть обеспечена целостность программных средств СЗИ НСД, обрабатываемой информации, а также неизменность программной среды. При этом:
• целостность СЗИ НСД проверяется при загрузке системы по наличию имен (идентификаторов) компонент СЗИ;
• целостность программной среды обеспечивается отсутствием в АС средств разработки и отладки программ;
>• должны осуществляться физическая охрана СВТ (устройств и носителей информации), предусматривающая постоянное наличие охраны территории и здания, где размещается АС, с помощью технических средств охраны и специального персонала, использование строгого пропускного режима, специальное оборудование помещений АС;
>• должен быть предусмотрен администратор (служба) защиты информации, ответственный за ведение, нормальное функционирование и контроль работы СЗИ НСД;
>• должно проводиться периодическое тестирование функций СЗИ НСД при изменении программной среды и персонала АС с помощью тест-программ, имитирующих попытки НСД;
>• должны быть в наличии средства восстановления СЗИ НСД, предусматривающие ведение двух копий программных средств СЗИ НСД и их периодическое обновление и контроль работоспособности;
>• должны использоваться сертифицированные средства защиты. Их сертификацию проводят специальные сертификационные центры или специализированные предприятия, имеющие лицензию на проведение сертификации средств защиты СЗИ НСД.
2.10. Требования к АС первой группы.
Подсистемы и требования /Классы
/1Д /1Г /1В /1Б /1А
1. Подсистема управления доступом /— /— /+ /+ /+
1.1. Идентификация, проверка подлинности и контроль доступа субъектов: / / / / /
>• в систему / / / / /
>• к терминалам, ЭВМ, узлам сети ЭВМ, каналам связи, внешним устройствам ЭВМ / / / / /
>• к программам / / / / /
>• к томам, каталогам, файлам, записям, полям записей / / / / /
1.2. Управление потоками информации / / / / /
2. Подсистема регистрации и учета / / / / /
2.1. Регистрация и учет / / / / /
>• входа (выхода) субъектов доступа в (из) систему (узел сети) / / / / /
>• выдачи печатных (графических) выходных документов / / / / /
>• запуска (завершения) программ и процессов (заданий, задач) / / / / /
>• доступа программ субъектов доступа к защищаемым файлам, включая их создание и удаление, передачу по линиям и каналам связи / / / / /
>• доступа программ субъектов доступа к терминалам, ЭВМ, узлам сети ЭВМ, каналам связи, внешним устройствам ЭВМ, программам, томам, каталогам, файлам, записям, полям записей / / / / /
>• изменения полномочий субъектов доступа создаваемых защищаемых объектов доступа / / / / /
2.2. Учет носителей информации / / / / /
2.3. Очистка (обнуление, обезличивание) освобождаемых областей оперативной памяти ЭВМ и внешних накопителей / / / / /
2.4. Сигнализация попыток нарушения защиты / / / / /
3. Криптографическая подсистема / / / / /
3.1. Шифрование конфиденциальной информации / / / / /
3.2. Шифрование информации, принадлежащей различным субъектам доступа (группам субъектов) на разных ключах / / / / /
3.3. Использование аттестованных (сертифицированных) криптографических средств / / / / /
4. Подсистема обеспечения целостности / / / / /
4.1. Обеспечение целостности программных средств и обрабатываемой информации/ / / / /
Окончание табл.
Подсистемы и требования /Классы
/1Д /1Г /1В /1Б /1А
4.2. Физическая охрана средств вычислительной техники и носителей информации /- /- /+ /+ /+
4.3. Наличие администратора (службы защиты информации в АС / / / / /
4.4. Периодическое тестирование СЗИ НСД / / / / /
4.5. Наличие средств восстановления СЗИ НСД / / / / /
4.6. Использование сертифицированных средств защиты / / / / /
Обозначения:
« — » — нет требований к данному классу;
« + » — есть требования к данному классу.
2.11. Требования к классу защищенности 1Д:
Подсистема управления доступом:
>• должна осуществляться идентификация и проверка подлинности субъектов доступа при входе в систему по паролю условно-постоянного действия длиной не менее шести буквенно-цифровых символов.
Подсистема регистрации и учета:
>• должна осуществляться регистрация входа (выхода) субъектов доступа в систему (из системы) либо регистрация загрузки и инициализации операционной системы и ее программного останова. Регистрация выхода из системы или останова не проводится в моменты аппаратурного отключения АС. В параметрах регистрации указываются:
• дата и время входа