Слайд 1
Государственная политика в области защиты информации
**Международные стандарты (ISO 27000)**
10 слайдов · сгенерирована в Презентоше — бесплатном генераторе презентаций
Слайд 1
**Международные стандарты (ISO 27000)**
Слайд 2
СтандартНазначениеКлючевое применение**ISO/IEC 27000**Терминология и обзор СМИББазовые определения; регулярно обновляется под изменения семейства стандартов**ISO/IEC 27001**Требования к СМИБСертификация; минимизация рисков и финансовых потерь за счёт внедрения системы ИБ**ISO/IEC 27003**Руководство по внедрению СМИБПланирование проекта, согласование с руководством, формирование плана внедрения**ISO/IEC 27004**Измерения эффективности СМИБОценка результативности мер контроля, определение необходимости улучшений**ISO/IEC 27006**Требования к органам аудита и сертификацииКонтроль качества работы органов сертификации; соответствие требованиям аккредитации**ISO/IEC 27007**Руководство по аудиту СМИБОрганизация внутренних и внешних аудитов, оценка компетентности аудиторов
Слайд 3
## **1. ГОСТ Р ИСО/МЭК 15408 («Общие критерии»)**
Это действительно один из самых полных стандартов для оценки безопасности ИТ-продуктов и систем. Его ключевая фишка — **сопоставимость результатов независимых оценок**: он даёт единый язык (набор требований), чтобы разные лаборатории могли сравнивать продукты объективно. rtmtech.ru +2
**Часть 1 (Введение и общая модель).** Задаёт общую концепцию: определяет термины (например, «объект оценки», «цели безопасности»), принципы оценки и структуру документации. rtmtech.ru +2
**Часть 2 (Функциональные требования безопасности).** Содержит каталог конкретных требований к функциям безопасности (идентификация, аутентификация, контроль доступа, логирование и т.п.). Разработчик или заказчик может выбрать нужные и скомпоновать их под свой продукт. rtmtech.ru +1
**Часть 3 (Компоненты доверия к безопасности).** Здесь — требования к процессам на всех этапах жизненного цикла, которые дают уверенность в том, что продукт действительно безопасен. Вводятся **оценочные уровни доверия (ОУД)** — шкала от базового (ОУД 1) до высокого (ОУД 7), которая помогает формализовать глубину оценки. rtmtech.ru +1 Стандарт фокусируется на угрозах, в том числе связанных с человеческим фактором (злоумышленники, ошибки персонала), но учитывает и некоторые угрозы природного или технического характера. Он охватывает не только классическую триаду (конфиденциальность, целостность, доступность), но и другие аспекты безопасности ИТ.
## **2. ГОСТ Р 51624-2000**
Этот стандарт посвящён **автоматизированным системам в защищённом исполнении (АСЗИ)**. Он задаёт общие требования к тому, как такие системы должны быть спроектированы и эксплуатироваться, чтобы защищать информацию. kontur-extern.ru +2
Защищает от утечки по техническим каналам, несанкционированного доступа, а также от преднамеренных и непреднамеренных воздействий на информацию (носители).
Определяет, какие функции должна выполнять система защиты: предупреждать об угрозах, обнаруживать и нейтрализовать их, управлять доступом, восстанавливать систему после воздействий, регистрировать события. kontur-extern.ru +1
Подчёркивает, что защита должна быть целенаправленной, комплексной, управляемой на всех стадиях жизненного цикла и гарантированной. primorsky.ru +1
## **3. ГОСТ Р ИСО/МЭК 9126-93**
Слайд 4
**Что регулирует**\
Международный стандарт защиты информации о держателях платёжных карт при обработке, передаче и хранении. 12 тематических разделов требований.
**Кому применяется**\
Банки, торгово-сервисные предприятия, поставщики технологических услуг — все, кто работает с данными платёжных карт.
**Ключевые аспекты**
**НаправлениеСодержание**Сетевая инфраструктураРазработка и совершенствование защищённой сетиЗащита данных картШифрование и контроль доступа к данным держателейОбновление системКонтроль обновлений ОС, ПО и антивирусовРазграничение доступаУправление доступом к информационным ресурсамМониторингОтслеживание и регистрация событий безопасностиПолитика ИБРазработка и поддержка нормативной базы СМИБ
**Назначение**
Инструмент оценки соответствия при аттестации организации.
Элемент стратегии управления финансовыми рисками: защищённые технологии, обнаружение мошенничества, оперативное реагирование.
Слайд 5
2\. Основы государственной политики в сфере международной кибербезопасности. ФСТЭК России В России ведущим государственным учреждением, непосредственно ответственным за реализацию государственной политики в сфере информационной безопасности и защиту государственных интересов на общенациональном уровне, является Федеральная служба по техническому и экспортному контролю – ФСТЭК. ФСТЭК, до августа 2004 года известная как Государственная техническая комиссия при Президенте Российской Федерации (Гостехкомиссия РФ), была создана в январе 1992 года на базе Гостехкомиссии СССР по противодействию иностранным технологическим разведкам, которая, в свою очередь ведет отсчет своего существования с декабря 1973 года. ФСТЭК, ранее подчинявшаяся напрямую Президенту РФ, в процессе административной реформы была подчинена Министерству обороны. ФСТЭК является коллегиальным органом – в состав Коллегии входят около двадцати представителей различных министерств и ведомств, таких как МВД, МИД, ФСБ, Минатом, ФСО, СВР и других. Основными функциями ФСТЭК являются: • проведение единой технической политики и координация работ по защите информации; • организация и контроль над проведением работ по защите информации в организациях и учреждениях (независимо от форм собственности) от утечки по техническим каналам, от НСД к информации, обрабатываемой техническими средствами, и от специальных воздействий на информацию с целью ее уничтожения и искажения; • поддержание системы лицензирования деятельности предприятий, организаций и учреждений по осуществлению мероприятий и (или) оказанию услуг в области защиты информации и сертификации средств защиты информации. Перечень основных руководящих документов ФСТЭК доступен бесплатно на официальном сайте ФСТЭК по ссылке: https://fstec.ru/component/tags/tag/rukovodyashchijdokument. Список включает в том числе документы Гостехкомиссии, некоторые из них морально устарели, однако все они являются обязательными для исполнения. Документы ФСТЭК определяют классификацию автоматизированных систем по различным критериям, предписывают использование тех или иных средств и принципов защиты информации исходя из степени конфиденциальности и важности информации и её обработки на предприятии и т.д. Часть руководящих документов используется в ходе оценки защищенности информационной системы от несанкционированного доступа, в том числе в ходе сетевой работы и при взаимодействии в сети Интернет. Помимо непосредственно документов ФСТЭК специалисты по защите информации руководствуются приказами, положениями и требованиями ФСТЭК, регламентирующими работу в сфере защиты данных. Наибольшее значение имеют следующие нормативноправовые акты: • Приказ ФСТЭК России от 31 августа 2010 г. N 489 – устанавливает требования к защите информации, обрабатываемой в ИС общего пользования; • Приказ ФСТЭК России от 11 февраля 2013 г. N 17 – содержит требования об обработке и защите информации, не являющейся гостайной, в ГИС; • Приказ ФСТЭК России от 18 февраля 2013 г. N 21 – регламентирует защиту персональных данных при обработке их в ИС: устанавливает перечень мер безопасности и раскрывает их содержание; • Приказ ФСТЭК России от 14 марта 2014 г. N 31 – регламентирует работу по защите информации в автоматизированных системах, управляющими опасными производственными и технологическими процессами на важных и потенциально опасных объектах.
Слайд 6
Документ «Основы государственной политики РФ в области международной информационной безопасности» http://www.garant.ru/products/ipo/prime/doc/400473497 / Утверждён указом президента РФ от 12.04.2021 г. Документ отражает стратегическое планирование и официальные взгляды на сущность международной информационной безопасности (ИБ), определяет основные угрозы международной ИБ, цели и задачи государственной политики РФ в области международной ИБ, а также основные направления ее реализации. Документ в первую очередь направлен: • на продвижение на международной арене российских подходов к формированию системы обеспечения международной ИБ и российских инициатив в этой области; • на содействие созданию международно-правовых механизмов урегулирования межгосударственных конфликтов в глобальном информационном пространстве; • на организацию межведомственного взаимодействия при реализации государственной политики в области международной ИБ. В документе дается определение, что международная информационная безопасность – это состояние глобального информационного пространства, при котором на основе общепризнанных принципов и норм международного права и на условиях равноправного партнерства обеспечивается поддержание международного мира, безопасности и стабильности. В документе прописаны основные направления реализации государственной политики в области международной ИБ: • сотрудничества с другими государствами и повышению эффективности такого сотрудничества в вопросах обеспечения международной ИБ, противодействию угрозе, созданию необходимого для этого международно-правового режима; • обеспечения безопасности и созданию условий для противодействия угрозе использования информационно-коммуникационных технологий в целях подрыва (ущемления) суверенитета, нарушения территориальной целостности государств и других; • формирования механизмов международного сотрудничества в сфере противодействия данной угрозе; • по созданию условий для обеспечения технологического суверенитета государств в области информационно-коммуникационных технологий и преодоления информационного неравенства между развитыми и развивающимися странами К числу основных угроз международной кибербезопасности авторы документы отнесли: • использование информационно-коммуникационных технологий (ИКТ) в военно-политической и иных сферах в целях подрыва (ущемления) суверенитета, нарушения территориальной целостности государств, осуществления в глобальном информационном пространстве иных действий, препятствующих поддержанию международного мира, безопасности и стабильности; • использование ИКТ в террористических целях, в том числе для пропаганды терроризма и привлечения к террористической деятельности новых сторонников; • использование ИКТ в экстремистских целях, а также для вмешательства во внутренние дела суверенных государств; • использование ИКТ в преступных целях, в том числе для совершения преступлений в сфере компьютерной информации, а также для совершения различных видов мошенничества; • использование ИКТ для проведения компьютерных атак на информационные ресурсы государств, в том числе на критическую информационную инфраструктуру; • использование отдельными государствами технологического доминирования в глобальном информационном пространстве для монополизации рынка ИКТ, ограничения доступа других государств к передовым ИКТ, а также для усиления их технологической зависимости от доминирующих в сфере информатизации государств и информационного неравенства
Слайд 7
3\. Основные правила и документы системы сертификации РФ в области защиты информации. Организационную структуру системы сертификации средств защиты информации по требованиям безопасности информации образуют: 1. Федеральная служба по техническому и экспортному контролю (ФСТЭК) России – федеральный орган исполнительной власти, уполномоченный проводить работу по обязательной сертификации. 2. Органы по сертификации средств защиты информации – органы, проводящие сертификацию определенной продукции. 3. Испытательные лаборатории – лаборатории, проводящие сертификационные испытания (отдельные виды этих испытаний) определенной продукции. 4. Заявители – изготовители, продавцы или потребители продукции. Основными нормативными документами, определяющими требования для проведения сертификации средств защиты информации по требованиям безопасности информации, являются
Слайд 8
Руководящий документ «Автоматизированные системы. Защита от несанкционированного доступа к информации. Классификация автоматизированных систем и требования по защите информации»; Среди определяющих признаков классификации автоматизированных систем (АС) выделяют: - наличие в АС информации различного уровня конфиденциальности; - уровень полномочий субъектов доступа АС на доступ к конфиденциальной информации; - режим обработки данных в АС - коллективный или индивидуальный. Устанавливается девять классов защищенности, для которых определены свои минимальные требования. Классы разбивают на три группы, отличающиеся особенностями обработки информации в АС. При реализации системы защиты информации от НСД условно выделяют четыре подсистемы: управления доступом; регистрации и учета; криптографической; обеспечения целостности. В документе подробно описываются требования для каждой подсистемы на всех классах и уровнях. Руководящий документ «Средства вычислительной техники. Межсетевые экраны. Защита от несанкционированного доступа к информации. Показатели защищенности от несанкционированного доступа к информации»; Документ устанавливает классификацию средств вычислительной техники (СВТ) по уровню защищенности от несанкционированного доступа (НСД) к информации на базе перечня показателей защищенности и совокупности описывающих их требований. Устанавливается 7 классов защищенности СВТ от НСД к информации. Самый низкий класс – седьмой, самый высокий – первый. Для каждого класса описываются требования к его показателям. Классы подразделяются на 4 группы, отличающиеся качественным уровнем защиты: 1. первая группа содержит только один седьмой класс; 2. вторая группа характеризуется дискреционной защитой и содержит шестой и пятый классы; 3. третья группа характеризуется мандатной защитой и содержит четвертый, третий и второй классы; 4. четвертая группа характеризуется верифицированной защитой и содержит только первый класс. Руководящий документ «Защита от несанкционированного доступа к информации. Часть 1. Программное обеспечение средств защиты информации. Классификация по уровню контроля отсутствия недекларированных возможностей»; Документ устанавливает классификацию программного обеспечения (ПО) средств защиты информации по уровню контроля отсутствия в нем недекларированных возможностей. При этом действие документа не распространяется на программное обеспечение средств криптографической защиты информации. Недекларированные возможности - функциональные возможности ПО, не описанные или не соответствующие описанным в документации, при использовании которых возможно нарушение конфиденциальности, доступности или целостности обрабатываемой информации. Устанавливается 4 уровня контроля отсутствия недекларированных возможностей. Каждый уровень характеризуется определенной минимальной совокупностью требований. 1. Самый высокий уровень контроля - первый, достаточен для ПО, используемого при защите информации с грифом «ОВ» (особой важности). 2. Второй уровень контроля – при защите информации с грифом «CC» (строго секретно). 3. Третий уровень контроля – при защите информации с грифом «C» (секретно). 4. Четвертый уровень контроля – при защите конфиденциальной информации.
Слайд 9
Федеральный закон от 27 июля 2006 г. N 149-ФЗ «Об информации, информатизации и защите информации». Закон регулирует отношения, возникающие при осуществлении права на поиск, получение, передачу, производство и распространение информации, при применении информационных технологий, а также при обеспечении защиты информации, за исключением отношений, возникающих при охране результатов интеллектуальной деятельности и приравненных к ним средств индивидуализации. Федеральный закон от 27 июля 2006 г. N 152-ФЗ «О персональных данных» Закон создает правовую основу обращения с персональными данными физических лиц в целях реализации конституционных прав человека, в том числе права на неприкосновенность частной жизни, личную и семейную тайну. Персональными данными признаются любые сведения о физическом лице, в том числе его фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация. Определены принципы и условия обработки персональных данных. Устанавливается общий запрет на обработку персональных данных без согласия субъекта персональных данных. Важнейшей гарантией прав субъекта персональных данных является обязанность операторов и третьих лиц, получивших доступ к персональным данным, обеспечивать их конфиденциальность, а также право субъекта персональных данных на защиту своих прав и законных интересов, в том числе на возмещение убытков и (или) компенсацию морального вреда в судебном порядке. Федеральный закон от 6 апреля 2011 г. N 63-ФЗ «Об электронной подписи» Закон расширяет сферу использования и допустимые виды электронной подписи. Электронная подпись (ЭП) – информация в электронной форме, которая присоединена к другой информации в электронной форме (подписываемой информации) или иным образом связана с такой информацией и которая используется для определения лица, подписывающего информацию. Выделяют 2 вида ЭП: • Простая ЭП. Она подтверждает, что данное электронное сообщение отправлено конкретным лицом. • Усиленная ЭП: o Усиленная неквалифицированная ЭП позволяет не только однозначно идентифицировать отправителя, но и подтвердить, что с момента подписания документа его никто не изменял. o Усиленная квалифицированная ЭП дополнительно подтверждается сертификатом, выданным аккредитованным удостоверяющим центром. Сообщение с такой ЭП во всех случаях приравнивается к бумажному документу с собственноручной подписью. Сообщение с простой или неквалифицированной ЭП может быть приравнено к бумажному документу, подписанному собственноручно, если стороны заранее об этом договорились, а также в специально предусмотренных законом случаях. Федеральный закон от 26 июля 2017 г. №187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» Закон (вступил в силу 01 января 2018 г.) регулирует отношения в области обеспечения безопасности критической информационной инфраструктуры Российской Федерации в целях ее устойчивого функционирования при проведении в отношении ее компьютерных атак.
Слайд 10
Критическая информационная инфраструктура (КИИ) – объекты критической информационной инфраструктуры, а также сети электросвязи, используемые для организации взаимодействия таких объектов. К объектам КИИ относят информационные системы, телекоммуникационные сети, автоматизированные системы управления технологическими процессами. Субъектами выступают, например, здравоохранение, сферы финансового рынка, топливно-энергетический комплекс, атомная, ракетнокосмическая военная промышленость, юрлица и индивидуальные предприниматели, взаимодействующие с КИИ, и т.д. В статье 5 данного закона описывается государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации (далее ГосСОПКА). ГосСОПКА это единый территориально распределенный комплекс центров различного масштаба, обменивающихся информацией о кибератаках
Презентоша сгенерирует презентацию по любой теме за минуту — бесплатно.
Создать презентациюСтандарт для оценки **качества программного обеспечения**. Он предлагает шесть характеристик, которые описывают качество ПО с минимальным дублированием:
**Функциональные возможности** (что система делает).
**Надёжность** (способность сохранять качество работы в заданных условиях).
**Практичность** (удобство для пользователей).
**Эффективность** (соотношение качества работы и затраченных ресурсов).
**Сопровождаемость** (лёгкость внесения изменений).
**Мобильность** (возможность переноса в другую среду). lepton.ru +2 Стандарт также включает руководство по тому, как применять эти характеристики на практике и как выстраивать процесс оценивания. lepton.ru +1
## **4. ГОСТ Р 50739-95**
Нацелен на **средства вычислительной техники (СВТ)** и их защиту от несанкционированного доступа (НСД) к информации. docs.cntd.ru +2
Устанавливает единые функциональные требования к защите СВТ.
Определяет, какая документация должна сопровождать такие средства.
Вводит номенклатуру показателей защищённости и на их основе позволяет классифицировать СВТ по уровням защищённости от НСД. docs.cntd.ru +2
Защищённость обеспечивается тремя группами требований: к разграничению доступа, к учёту (регистрации событий) и к гарантиям (механизмам, которые подтверждают, что предыдущие требования реально выполняются). docs.cntd.ru +2
## **5. ГОСТ Р 51275-99**
Помогает **обосновать требования защиты** на конкретном объекте информатизации. Стандарт классифицирует факторы, которые могут негативно повлиять на информацию (привести к утечке, искажению, уничтожению, блокированию доступа). star-pro.ru +2
По природе возникновения факторы делят на **объективные** (не зависят от воли человека: технические сбои, природные явления) и **субъективные** (связаны с действиями людей — как злонамеренными, так и ошибочными). star-pro.ru +1
По отношению к объекту информатизации — на **внутренние** (внутри системы) и **внешние** (извне). star-pro.ru +1 Такая классификация помогает системно подойти к анализу рисков и выстроить адекватную защиту. star-pro.ru +1
## **6. PCI DSS**
Отдельно упомянутый **PCI DSS (Payment Card Industry Data Security Standard)** — это не российский ГОСТ, а международный стандарт безопасности индустрии платёжных карт. Он устанавливает требования к защите данных держателей карт: как хранить, передавать и обрабатывать эту информацию, какие меры защиты применять, как проводить аудит. Если в презентации есть блок про защиту финансовых данных или платёжных систем, этот стандарт стоит выделить отдельно.
## **Как выстроить логику в презентации**
Я бы предложила такую последовательность слайдов:
1. Вводная: зачем вообще нужны стандарты оценки и защиты.
2. Слайд про «Общие критерии» (ГОСТ Р ИСО/МЭК 15408) — как база для независимой оценки продуктов.
3. Далее — прикладные стандарты под разные задачи: ГОСТ Р 51624-2000 (для систем в целом), ГОСТ Р 50739-95 (для СВТ), ГОСТ Р 51275-99 (для анализа угроз на объекте).
4. Отдельный слайд про ГОСТ Р ИСО/МЭК 9126-93, если фокус на ПО.
5. Завершить блоком про PCI DSS, если тема касается платёжных систем.