3.3 оператор архива данных дистанционного зондирования Земли из космоса: Организация, осуществляющая ведение архива данных дистанционного зондирования Земли из космоса, в том числе получение данных дистанционного зондирования Земли из космоса, их учет, хранение, а также обеспечение целостности, конфиденциальности и доступности.
3.4
3.5
3.6
3.7
3.8
3.9 система [комплекс] информационной безопасности архива данных дистанционного зондирования Земли из космоса: Программно-технический комплекс, обеспечивающий информационную безопасность архива данных дистанционного зондирования Земли из космоса.
3.10
3.11
3.12
В настоящем стандарте применены следующие сокращения:
ДЗЗ - дистанционное зондирование Земли;
ИС - информационная система;
КА - космический аппарат;
КС - космическая система;
МЭ - межсетевой экран;
ПО - программное обеспечение;
СЗИ - средство защиты информации;
СОВ - средство обнаружения вторжений;
IT - информационные технологии (information technologies).
5.1 В архиве данных ДЗЗ из космоса, должна обеспечиваться конфиденциальность, доступность и целостность следующих категорий информации:
- данных ДЗЗ из космоса;
- метаданных данных ДЗЗ из космоса;
- служебно-технологической информации архива данных ДЗЗ из космоса;
- идентификационной/аутентификационной информации пользователей и администраторов архива данных ДЗЗ (логические имена, сетевые адреса коммутационного и серверного оборудования, настройки СЗИ и т.д.).
Примечания:
1 Данные ДЗЗ из космоса, получаемые с КА ДЗЗ и их метаданные могут не относиться к конфиденциальной информации.
2 Полный перечень конфиденциальной информации устанавливается в соответствии с регламентирующим документом хранения данных и продуктов ДЗЗ из космоса.
5.2 Основными видами угроз информационной безопасности при хранении являются:
- нарушение конфиденциальности информации в архиве данных ДЗЗ из космоса - несанкционированный доступ к информации, содержащей сведения, которые относятся к информации ограниченного доступа в соответствии с [1] или отнесенные собственником (заказчиком) КС ДЗЗ и оператором архива данных ДЗЗ из космоса к конфиденциальной информации;
- нарушение целостности данных ДЗЗ из космоса - несанкционированная модификация, дополнение или уничтожение информации архива данных ДЗЗ из космоса;
- нарушение доступности информационных ресурсов архива данных ДЗЗ из космоса - ограничение или блокирование доступа к информации архива данных ДЗЗ из космоса.
5.3 Объектами защиты в составе архива данных ДЗЗ из космоса являются:
- информационные ресурсы (архивные данные ДЗЗ из космоса и др. согласно 5.1);
- виртуальные серверы;
- программное обеспечение ИС;
- программно-технические средства (физические серверы), сетевое оборудование;
- СЗИ;
- каналы информационного обмена.
5.4 Основными мерами обеспечения информационной безопасности архива данных ДЗЗ из космоса являются:
- постоянный и всесторонний анализ информационного пространства с целью выявления угроз для информационных ресурсов;
- своевременное обнаружение технических проблем, потенциально способных повлиять на информационную безопасность;
- разработка и корректировка модели угроз и типов нарушителей информационной безопасности;
- анализ необходимости и планирование модернизации (доработки) комплекса информационной безопасности архива данных ДЗЗ из космоса в соответствии с характером выявленных угроз, а также изменениями законодательства и руководящих документов в области безопасности информации для объектов критической информационной инфраструктуры;
- распределение полномочий, обязанностей персонала по обеспечению информационной безопасности.
Определение перечня необходимых мер обеспечения информационной безопасности архива данных ДЗЗ из космоса должно осуществляться на стадии проектирования.
Примечание - При разработке модели угроз может быть использован информационный ресурс [2].
6 Виды нарушителей информационной безопасности архива данных дистанционного зондирования Земли из космоса
6.1 Степень воздействия угроз, факторов и источников, влияющих на информационную безопасность средств архива данных ДЗЗ из космоса, зависит от возможностей нарушителя информационной безопасности.
6.2 В зависимости от наличия прав и уровня возможностей нарушители информационной безопасности архива данных ДЗЗ из космоса подразделяются на две категории:
- внешние - субъекты, не имеющие законных оснований для пребывания в месте размещения технических средств архива данных ДЗЗ из космоса и полномочий для доступа к информационным ресурсам и компонентам ИС;
- внутренние - субъекты, имеющие законные основания для пребывания в месте размещения технических средств архива данных ДЗЗ из космоса и полномочия для доступа к информационным ресурсам и компонентам ИС.
6.3 К основным видам внешних нарушителей информационной безопасности архива данных ДЗЗ из космоса в соответствии с [3] относят:
- специальные службы иностранных государств;
- террористические, экстремистские группировки;
- преступные группы (криминальные структуры);
- отдельных физических лиц (хакеров);
- конкурирующие организации;
- бывших (уволенных) работников;
- пользователей;
- и др.
6.4 К основным видам внутренних нарушителей информационной безопасности архива данных ДЗЗ из космоса относят:
- администраторов архива данных ДЗЗ из космоса (специалисты, выполняющие функции системного администратора, администратора безопасности информации);
- администраторов подсистем или баз данных архива данных ДЗЗ из космоса (специалисты, являющиеся администраторами прикладного ПО и осуществляющие ввод данных в ИС, редактирование их структуры и содержания, удаление, настройку прикладного ПО);
- обслуживающий персонал (служба охраны, инженерно-техническая служба и т.д.);
- персонал разработчиков ПО и оборудования, который на договорной основе имеет право на техническое обслуживание и модификацию компонентов ИС;
- и др.
6.5 Перечни внешних и внутренних нарушителей информационной безопасности архива данных ДЗЗ из космоса могут быть дополнены иными видами нарушителей с учетом особенностей информационной системы и системы защиты информации архива данных ДЗЗ из космоса.
6.6 Уровень возможностей нарушителя информационной безопасности архива данных ДЗЗ из космоса в соответствии с [3] определяется его компетентностью и оснащенностью, требуемыми для реализации угроз информационной безопасности архива данных ДЗЗ из космоса. Выделяются следующие уровни возможностей нарушителя информационной безопасности архива данных ДЗЗ из космоса:
- нарушитель, обладающий базовыми возможностями, - имеет возможность реализовывать только известные угрозы, направленные на известные (документированные) уязвимости, с использованием общедоступных инструментов. Предполагается, что такими возможностями обладают, например, пользователи ИС либо не имеющие отношения к ИС физические лица;
- нарушитель, обладающий базовыми повышенными возможностями, - имеет возможность реализовывать угрозы, в т.ч. направленные на неизвестные (недокументированные) уязвимости, с использованием специально созданных для этого инструментов, свободно распространяемых в сети Интернет. Не имеет возможностей реализации угроз на физически изолированные сегменты ИС и сетей;
- нарушитель, обладающий средними возможностями, - имеет возможность реализовывать угрозы, в том числе на выявленные ими неизвестные уязвимости, с использованием самостоятельно разработанных для этого инструментов. Не имеет возможностей реализации угроз на физически изолированные сегменты ИС и сетей;
- нарушитель, обладающий высокими возможностями, - имеет практически неограниченные возможности реализовывать угрозы, в том числе с использованием недекларированных возможностей, программных, программно-технических закладок, встроенных в компоненты ИС и сетей.
7 Требования к системе (комплексу) информационной безопасности архива данных дистанционного зондирования Земли из космоса
7.1 Система информационной безопасности архива данных ДЗЗ из космоса должна реализовывать функции обеспечения защиты архива данных ДЗЗ из космоса от всех существующих видов угроз, способных привести к возникновению рисков (ущерба).
7.2 Основными требованиями обеспечения безопасности информации архива данных ДЗЗ из космоса являются:
- предотвращение неправомерного доступа к информации, обрабатываемой значимым объектом критической информационной инфраструктуры, уничтожения такой информации, ее модифицирования, блокирования, копирования, предоставления и распространения, а также иных неправомерных действий в отношении такой информации;
- недопущение воздействия на технические средства обработки информации, в результате которого может быть нарушено и (или) прекращено функционирование значимого объекта критической информационной инфраструктуры;
- восстановление функционирования значимого объекта критической информационной инфраструктуры, обеспечиваемого в том числе за счет создания и хранения резервных копий информационных ресурсов;
- непрерывное взаимодействие с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы значимого объекта критической информационной инфраструктуры в соответствии с [4].
7.3 К СЗИ архива данных ДЗЗ из космоса, входящим в состав системы информационной безопасности, относят:
- технические - сигнализация, решетки на окнах, генераторы помех воспрепятствования передаче данных по радиоканалам, вход в здание или помещение по ключ-карте, электронные ключи и т.д.;
- программные - программы-шифровальщики данных, антивирусы, брандмауэры, бэкап-системы, системы аутентификации пользователей и т.п.;
- смешанные - комбинация технических и программных средств.
7.4 Для обеспечения функционирования системы информационной безопасности архива данных ДЗЗ из космоса применяют следующие организационные меры:
- разработку комплекта документов обеспечения информационной безопасности архива данных ДЗЗ из космоса;
- обеспечение соответствия законодательным актам в сфере защиты информации;
- подготовку помещений с компьютерной техникой и прокладку сетевых кабелей с учетом требований по ограничению доступа к информации.
7.5 В зависимости от категории значимости и угроз информационной безопасности архива данных ДЗЗ из космоса должны быть реализованы следующие организационные и технические меры в соответствии с [5], приведенные в таблице 1.
7.6 Состав системы (комплекса) информационной безопасности архива данных ДЗЗ формируют в соответствии с категорией значимости архива данных ДЗЗ из космоса, определенной собственником (заказчиком) КС ДЗЗ, и потенциальными угрозами его информационной безопасности.
Примеры средств защиты информации приведены в приложении А.
8.1 В процессе проектирования архива данных ДЗЗ из космоса должен быть разработан комплект документов, который определяет цели и задачи системы обеспечения информационной безопасности и устанавливает совокупность правил, требований и руководящих принципов в области информационной безопасности архива данных ДЗЗ из космоса.
8.2 В состав комплекта документов обеспечения информационной безопасности архива данных ДЗЗ из космоса могут входить:
- приказы - требуются для утверждения лиц, ответственных за информационную безопасность архива данных ДЗЗ из космоса, и подразделений, осуществляющих эксплуатацию архива данных ДЗЗ из космоса, а также для утверждения нормативных актов, регламентирующих деятельность по обеспечению информационной безопасности архива данных ДЗЗ из космоса;
- положения - требуются для определения прав, обязанностей, ответственности, порядка и правил организации работы подразделений, осуществляющих эксплуатацию архива данных ДЗЗ из космоса;
- перечни - содержат сведения о защищаемых программно-технических средствах архива данных ДЗЗ из космоса, имеющихся СЗИ, их типах, уязвимостях и др.;
- списки - содержат сведения о допущенных к программно-техническим средствам архива данных ДЗЗ из космоса лицах;
- инструкции - обеспечивают пользователей и администраторов необходимой информацией для соблюдения информационной безопасности при эксплуатации архива данных ДЗЗ из космоса.
Типовой состав документов, которые могут входить в комплект документов обеспечения информационной безопасности архива данных ДЗЗ из космоса, представлен в приложении Б.
Примечание - При необходимости состав комплекта документов обеспечения информационной безопасности архива данных ДЗЗ из космоса может быть расширен.
8.3 Комплект документов обеспечения информационной безопасности архива данных ДЗЗ из космоса разрабатывается оператором архива данных ДЗЗ из космоса по согласованию с собственником (заказчиком) КС ДЗЗ.
8.4 Ответственность за реализацию правил, требований и руководящих принципов, установленных в комплекте документов обеспечения информационной безопасности архива данных ДЗЗ из космоса возлагают на сотрудников, взаимодействующих с архивом данных ДЗЗ из космоса согласно должностным и функциональным обязанностям.
Примечание - Ответственность за реализацию правил, требований и руководящих принципов, установленных в комплекте документов обеспечения информационной безопасности архива данных ДЗЗ из космоса, является персональной, разделяется по видам и возлагается на основании и в порядке, предусмотренном [6] - [9].
8.5 Допуск сотрудника оператора архива данных ДЗЗ к работе с защищаемыми информационными ресурсами архива данных ДЗЗ из космоса осуществляют только после его ознакомления с соответствующими положениями по обеспечению информационной безопасности архива ДЗЗ из космоса.
8.6 При пересмотре положений по обеспечению информационной безопасности или при возникновении инцидента нарушения информационной безопасности архива данных ДЗЗ из космоса среди сотрудников оператора архива данных ДЗЗ из космоса проводят внеплановую разъяснительную работу, а также инструктаж по соблюдению требований комплекта документов обеспечения информационной безопасности архива данных ДЗЗ из космоса.
8.7 Профилактику нарушений информационной безопасности выполняют посредством проведения регламентных работ по защите архива данных ДЗЗ из космоса, предупреждения возможных нарушений информационной безопасности и проведения разъяснительной работы по информационной безопасности среди пользователей архива данных ДЗЗ из космоса.
8.8 При проведении регламентных работ по защите архива данных ДЗЗ из космоса выполняют процедуры контрольного тестирования (проверки) функций СЗИ. Контрольное тестирование функций СЗИ может быть полным или частичным. Контрольное тестирование функций СЗИ должно быть проведено на основе положений комплекта документов обеспечения информационной безопасности архива данных ДЗЗ из космоса.
(справочное)
ЗОНДИРОВАНИЯ ЗЕМЛИ ИЗ КОСМОСА, ИХ НАЗНАЧЕНИЕ
И ПРЕДЪЯВЛЯЕМЫЕ ТРЕБОВАНИЯ
Таблица А.1
(справочное)
ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ АРХИВА ДАННЫХ
ДИСТАНЦИОННОГО ЗОНДИРОВАНИЯ ЗЕМЛИ ИЗ КОСМОСА
Таблица Б.1
Вернуться в "Каталог нормативных документов"
Источник информации: https://internet-law.ru/documents/prod/gost-r_gosudarstvennyj-standart/20/gost_95084.html
На правах рекламы:
|
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||