Автор работы: Пользователь скрыл имя, 04 Октября 2011 в 16:25, научная работа
Объектами исследования являются нормативные и методические документы, типовые отчетные документы ФСТЭК России по аттестации. Исследованы соответствующие документы, из которых выбиралась информация касательно защищенности информации от несанкционированного доступа, также проводились экспериментальные аттестационные испытания в лаборатории.
В результате исследований была получена информация, необходимая для ознакомления с процессом и методами аттестации объектов информатизации от НСД, приведены требования необходимые для проведения аттестации автоматизированных систем.
Определения 4
Обозначения и сокращения 5
Введение 6
1 Анализ нормативных и методических документов ФСТЭК России по аттестации АС. 7
1.1 Автоматизированные системы и защита от НСД. 7
1.2 Аттестация объектов информатизации по требованиям безопасности информации. 7
2 Аттестация объектов информатизации. 9
2.1 Аттестация и получение аттестата соответствия 9
2.2 Виды объектов информатизации, подлежащих аттестационным испытаниям 9
2.3 Порядок проведения аттестационных испытаний. 10
2.4 Завершение аттестационных работ и оценка их результатов. 12
3 Набор типовых лабораторных работ, входящих в типовые лабораторные практикумы. 13
3.1 ТЛП «Организация аттестации автоматизированных систем по требованиям безопасности информации в части защиты от НСД. Проверка документации» и «Сверка результатов инвентаризации с представленными исходными данными по составу технических и программных средств». 13
4 Описание типовых лабораторных, включая методику и порядок выполнения. 17
4.1 Типовая лабораторная работа «Организация аттестации автоматизированных систем по требованиям безопасности информации в части защиты от НСД. Проверка документации». 17
4.1.1 Методика и порядок проведения работы. 18
4.2 Типовая лабораторная работа «Поиск отличий реально полученной информации от информации, заявленной в исходных данных на объекте информатизации». 20
4.2.1 Методика и порядок проведения работы. 22
Заключение 23
Список использованных источников 24
Под аттестацией объектов информатизации понимается комплекс организационно-технических мероприятий, в результате которых посредством специального документа - "Аттестата соответствия" подтверждается, что объект соответствует требованиям стандартов или иных нормативно-технических документов по безопасности информации, утвержденных ФСТЭК. Наличие на объекте информатизации действующего "Аттестата соответствия" дает право обработки информации с уровнем секретности (конфиденциальности) и на период времени, установленными в "Аттестате соответствия".
Обязательной аттестации подлежат объекты информатизации, предназначенные для обработки информации, составляющей государственную тайну, управления экологически опасными объектами, ведения секретных переговоров. В остальных случаях аттестация носит добровольный характер (добровольная аттестация) и может осуществляться по инициативе заказчика или владельца объекта информатизации.
Организационную структуру системы аттестации объектов информатизации образуют:
Аттестация по требованиям безопасности информации предшествует началу обработки подлежащей защите информации и вызвана необходимостью официального подтверждения эффективности комплекса используемых на конкретном объекте информатизации мер и средств защиты информации.
Аттестация
предусматривает комплексную
Аттестация
объектов информатизации состоит из
комплекса организационно-
В соответствии с требованиями действующих в Российской Федерации нормативных документов, обработка сведений, составляющих Государственную тайну, разрешается только при наличии на объекте информатизации действующего Аттестата соответствия, который дает право обрабатывать информацию с соответствующим уровнем секретности.
Конкретные условия, порядок и объем проведения испытаний объектов информатизации по требованиям безопасности информации определяются "Программой испытаний" и "Методикой испытаний" в рамках заключаемого договора на проведение работ.
Объектами информатизации, подлежащими аттестации по требованиям безопасности информации, являются автоматизированные системы различного уровня и назначения, системы связи, отображения и размножения, предназначенные для обработки и передачи информации ограниченного доступа, подлежащей защите, вместе с помещениями, в которых они установлены.
Аттестационным проверкам и испытаниям в составе автоматизированных систем, систем обработки и передачи информации подвергаются:
Инженерные коммуникации и оборудование объектов, подвергаемое испытаниям, включает в себя:
Конкретный перечень объектов информатизации организации-Заказчика, подлежащих аттестации по требованиям безопасности информации (обязательной или добровольной), их состав и необходимый уровень защиты определяются в договоре на проведение работ.
Аттестация объектов информатизации организации-Заказчика проводится аттестационной комиссией организации-исполнителя по согласованной с заявителем "Программе испытаний".
Программа аттестационных испытаний разрабатывается на основе анализа исходных данных об объекте информатизации на этапе предварительного ознакомления с объектом и должна включать необходимые виды испытаний, а также определять сроки, условия и Методику (методики) проведения испытаний.
Программа испытаний может уточняться и корректироваться в процессе испытаний по согласованию с заявителем и руководителем аттестационной комиссии.
Для проведения испытаний заявитель представляет аттестационной комиссии следующие исходные данные и документацию:
Перечень исходных данных и документации может уточняться по согласованию с аттестационной комиссией.
Порядок проведения аттестации объектов информатизации по требованиям безопасности информации включает следующие действия:
При необходимости аттестационная комиссия по согласованию с заявителем может временно приостановить аттестацию объекта информатизации на период проведения требуемых дополнительных мероприятий по защите объекта в целом или его отдельных элементов.
Результаты
аттестационных испытаний объекта
информатики оцениваются на соответствие
требованиям нормативных
Протоколы испытаний прикладываются к Заключению по результатам проведения испытаний, оформляемому по окончании работы комиссии.
В "Заключении..." предоставляется информация по следующим разделам:
На основании выводов "Заключения..." оформляется "Аттестат соответствия".
Разработанные типовые лабораторные работы входят в состав типовых лабораторных практикумов «Организация аттестации автоматизированных систем по требованиям безопасности информации в части защиты от НСД. Проверка документации» и «Сверка результатов инвентаризации с представленными исходными данными по составу технических и программных средств».
Назначение
Данный лабораторный практикум предназначен для подготовки специалистов в области аттестации объектов информатизации и содержит описание типовых лабораторных работ по теме «Организация аттестации автоматизированных систем по требованиям безопасности информации в части защиты от НСД. Проверка документации». В состав данного пособия входят введение к каждой типовой лабораторной работе, методические указания по их проведению, а также список контрольных вопросов на основе теста для более эффективного усвоения необходимого материала.
ТЛП разработан для профессиональной подготовки специалистов по защите информации в области аттестации объектов информатизации по требованиям информационной безопасности на примере лаборатории защиты от несанкционированного доступа.
Цель
Получение практических навыков проведения аттестационных испытаний по требованиям безопасности информации в части проверки соответствия АС требованиям стандартов и других нормативных документов по защите информации, утвержденных (согласованных) Федеральной службой по техническому и экспортному контролю (ФСТЭК) России или иными органами государственного управления в пределах их компетенции от несанкционированного доступа.
Предметная область
Объект исследования – исходные данные и документация, представляемые для проведения аттестации автоматизированной системы.