Статус документа
Статус документа

ГОСТ Р 53113.2-2009 Информационная технология (ИТ). Защита информационных технологий и автоматизированных систем от угроз информационной безопасности, реализуемых с использованием скрытых каналов. Часть 2. Рекомендации по организации защиты информации, информационных технологий и автоматизированных систем от атак с использованием скрытых каналов

Введение


В настоящем стандарте установлены рекомендации по организации защиты информации (ЗИ), информационных технологий и автоматизированных систем от атак с использованием скрытых каналов (СК).

СК используются для систематического взаимодействия вредоносных программ (компьютерных вирусов) с нарушителем безопасности при организации атаки на автоматизированную систему (АС), которая не обнаруживается средствами контроля и защиты.

Опасность СК основана на предположении постоянного доступа нарушителя безопасности к информационным ресурсам организации и воздействии через эти каналы на информационную систему для нанесения максимального ущерба организации.

Настоящий стандарт разработан с учетом требований ГОСТ Р ИСО/МЭК 15408-3 и ГОСТ Р ИСО/МЭК 27002, в которых предусматривается осуществление мероприятий по противодействию угрозам безопасности организации, реализуемым с использованием СК. В данных стандартах мероприятия по противодействию угрозам ИБ с использованием СК представлены в общем виде, а их детализация представлена в настоящем стандарте.

Кроме этого, существует ряд технологий по обеспечению информационной безопасности и нормативных документов (НД) ФОИВ (ФСТЭК России, в которых рассматриваются отдельные аспекты этой проблемы).

Так ГОСТ Р 51188 устанавливает общие правила организации и проведения испытаний программных средств и их компонентов с целью обнаружения и устранения в них компьютерных вирусов. В данном стандарте также регламентирован порядок проверки компьютера на наличие компьютерных вирусов и их устранение. Такая проверка может выявить агента нарушителя безопасности, используемого им для организации скрытого канала, но только в том случае, если агент не является неотъемлемой частью операционной системы или аппаратной платформы проверяемого компьютера. Поскольку антивирусные проверки не способны выявить всех потенциальных агентов, возникает необходимость в противодействии СК, которые такие "невидимые" агенты могут использовать для взаимодействия с нарушителем безопасности.

НТД ФСТЭК России [1] установлена классификация программного обеспечения (как отечественного, так и зарубежного производства) для средств ЗИ, в том числе встроенных в общесистемное и прикладное программное обеспечение (ПО), по уровню контроля отсутствия в нем недекларированных возможностей. В процессе такой проверки недекларированные возможности, признанные неопасными, могут оказаться более опасными в процессе эксплуатации ПО в результате взаимодействия через СК с внешним нарушителем безопасности.

В НТД ФСТЭК России [2] установлена классификация межсетевых экранов по уровню защищенности от несанкционированного доступа к информации путем выбора соответствующих показателей защищенности. Данные показатели содержат требования, предъявляемые к средствам ЗИ, реализованным в виде межсетевых экранов, обеспечивающие безопасное взаимодействие сетей ЭВМ АС посредством управления межсетевыми потоками информации. Межсетевой экран реализует функции ограничения сетевого взаимодействия, а также требования принятой политики информационной безопасности организации. Взаимодействие с использованием СК осуществляется в рамках ограничений, вводимых межсетевым экраном, поэтому СК могут функционировать даже при использовании правильно настроенного межсетевого экрана, имеющего достаточный уровень защищенности.

Настоящий стандарт также устанавливает типовой порядок организации противодействия СК, который может уточняться с учетом условий и особенностей применения информационных технологий в АС. Кроме того, могут разрабатываться и применяться дополнительные меры защиты.

Организация защиты ИТ и АС от атак с использованием СК включает в себя процедуры их выявления и подавления. Набор применяемых методов выявления и/или подавления СК должен определяться исходя из модели угроз безопасности организации.

Мероприятия по защите от атак с использованием СК должны быть интегрированы в систему информационной безопасности организации.

Настоящий стандарт применяется совместно с ГОСТ Р 53113.1.