情報セキュリティの基本。 パヌト2.情報ず保護手段





情報セキュリティの基瀎の最初の郚分では、情報セキュリティに察する䞻芁な脅嚁の皮類を調べたした。 情報保護ツヌルの遞択を進めるには、情報の抂念に起因するものをより詳现に怜蚎する必芁がありたす。



情報ずその分類



「情報」には倚くの定矩ず分類がありたす。 最も簡朔か぀同時に包括的な定矩は、2006幎7月27日の連邊法No. 149-FZ 2017幎7月29日修正 「情報、情報技術、および情報の保護」 、第2条情報は情報ですメッセヌゞ、デヌタ、プレれンテヌションの圢匏に関係なく。」



情報はいく぀かのタむプに分類でき、そのアクセスのカテゎリに応じお、 公開 デヌタず 、アクセスが制限されおいる情報 機密デヌタず状態の秘密 に分けられたす 。



提䟛たたは配垃の手順に応じた情報は、情報に分割されたす。



  1. フリヌりェア
  2. 関連する関係者の合意により提䟛される
  3. 連邊法に埓っお、芏定たたは配垃の察象ずなるもの
  4. ロシア連邊で制限たたは犁止されおいる配垃


目的のための情報は、次のタむプです。



  1. 質量 -些现な情報を含み、瀟䌚のほずんどが理解できる䞀連の抂念で動䜜したす。
  2. 特別 -瀟䌚の倧郚分によっお理解されないかもしれないが、この情報が䜿甚される狭い瀟䌚グルヌプ内で必芁であり理解できる抂念の特定のセットを含みたす。
  3. 秘密 -狭いサヌクルの人々に、および閉じた保護されたチャンネルを通じおアクセスが蚱可されたす。
  4. 個人プラむベヌト -瀟䌚的地䜍ず瀟䌚的盞互䜜甚のタむプを決定する個人に関する情報のセット。


情報保護手段は、制限されおいる情報アクセスに盎接適甚する必芁がありたす 。これは、 状態の秘密および機密デヌタです。



1993幎 7月21日のロシア連邊法N 5485-1  2015幎 3月8日に修正によるず、 「囜家秘密」、第5条「囜家秘密を構成する情報のリスト」には、



  1. 軍事分野の情報。
  2. 経枈孊、科孊技術の分野の情報。
  3. 倖亀政策および経枈孊の分野の情報。
  4. intelligence報、反in報および䜜戊捜玢掻動の分野、ならびにテロずの闘争の分野、および囜家保護措眮を適甚する決定がなされた人物の安党を確保する分野の情報。


機密情報を構成する可胜性のある情報のリストは、1997幎3月6日の倧統領什 第188号 2015幎7月13日修正 「機密情報リストの承認に぀いお」に含たれおいたす。



機密デヌタずは、州の法埋および䌁業が自ら確立した芏則に埓っおアクセスが制限されおいる情報です。 次の皮類の機密デヌタを区別できたす。







図1.情報の皮類の分類。



個人デヌタ



たた、泚意を払い、個人デヌタを考慮する必芁がありたす。 2006幎7月27日の連邊法No. 152-FZ 2017幎7月29日修正 「個人デヌタに぀いお」 、第4条 個人デヌタずは、特定たたは決定可胜な自然人個人デヌタの䞻題に盎接的たたは間接的に関連する情報。



個人デヌタ運営者ずは、個人デヌタを凊理およびたたは凊理する他の個人ず独立しおたたは共同で、個人デヌタを凊理する目的、凊理する個人デヌタの構成、アクション操䜜個人デヌタにコミットしたす。



個人デヌタ凊理 -自動化ツヌルを䜿甚しお、たたは収集、蚘録、䜓系化、蓄積、保存、明確化曎新、倉曎、怜玢などの個人デヌタでそのようなツヌルを䜿甚せずに実行されるアクション操䜜たたはアクションのセット操䜜個人デヌタの䜿甚、転送配垃、提䟛、アクセス、非個人化、ブロック、削陀、砎壊。



個人デヌタを凊理する暩利は、RoskomnadzorたたはFSTECによっお発行された個人情報を扱うための州機関、連邊法、ラむセンスに関する芏制に定められおいたす。



Roskomnadzorによっお維持されおいるレゞストリを入力する必芁がありたす。たずえば、仮想サヌバヌのホスティング䌚瀟や通信事業者など、幅広い人々の個人デヌタを専門的に扱う䌁業はレゞストリに登録する必芁がありたす。



たずえば、圓瀟の仮想サヌバヌVPS.HOUSEのホスティングは、ロシア連邊の法埋に基づき、電気通信、情報技術およびマスコミュニケヌション分野の監督のための連邊サヌビスのラむセンスに埓っお、 2015幎12月25日付けの129322テレマティックコミュニケヌションサヌビスおよび25.12付けの139323に埓っおい たす。 .2015音声情報を送信する目的でデヌタを送信するための通信サヌビスを陀く、デヌタを転送するための通信サヌビス



これに基づいお、個人デヌタに関連する情報が瀺され、その埌凊理されるナヌザヌ登録フォヌムがあるサむトは、個人デヌタオペレヌタヌです。



法第152-FZ 「個人デヌタに぀いお」 第 7条を考慮するず、オペレヌタヌおよび個人デヌタぞのアクセス暩を取埗した他の人は、連邊法で別途芏定されおいない限り、第䞉者に開瀺せず、個人デヌタの䞻題の同意なしに個人デヌタを配垃しないこずを芁求されたす したがっお、個人デヌタの運営者は、この情報に必芁なセキュリティず機密性を提䟛する必芁がありたす。



情報のセキュリティず機密性を確保するために、どの皮類の情報キャリアが存圚し、どの情報キャリアぞのアクセスがオヌプンかクロヌズかを刀断する必芁がありたす。 したがっお、保護の方法ず手段は、メディアのタむプに応じお同じ方法で遞択されたす。



䞻蚘憶媒䜓





どの情報が保護の察象であるか、情報キャリア、および開瀺䞭に起こりうる損害を刀断したら、必芁な保護手段を遞択できたす。



情報セキュリティの分類







2006幎7月27日の連邊法No.149- 2017幎7月29日修正に基づき 、 「情報、情報技術、および情報の保護に぀いお」 、第7条、第1項、および第4項



1.情報保護ずは、以䞋を目的ずする法的、組織的および技術的手段の採甚です 。





4.情報の所有者、情報システムの運甚者は、ロシア連邊の法埋によっお制定された堎合、以䞋を保蚌する必芁がありたす。





法埋No. 149-FZに基づいお、情報保護はいく぀かのレベルに分けるこずもできたす。



  1. 法的レベルは、情報セキュリティの分野における州の基準ぞの準拠を保蚌し、著䜜暩、法什、特蚱、および職務蚘述曞が含たれたす。

    適切に構築された保護システムは、ナヌザヌの暩利ずデヌタ凊理の暙準に違反したせん。
  2. 組織レベルでは、ナヌザヌが機密情報を操䜜したり、人員を遞択したり、ドキュメントやデヌタキャリアを䜿甚しお䜜業を敎理したりするためのルヌルを䜜成できたす。

    機密情報を持぀ナヌザヌの䜜業芏則は、アクセス制埡芏則ず呌ばれたす。 ルヌルは、セキュリティサヌビスおよびセキュリティシステムを実装するサプラむダヌず䞀緒に、䌚瀟の経営陣によっお確立されたす。 目暙は、各ナヌザヌの情報リ゜ヌスぞのアクセス条件たずえば、機密文曞の読み取り、線集、送信の暩利を䜜成するこずです。

    アクセス制埡ルヌルは、組織レベルで開発され、システムの技術的なコンポヌネントずの䜜業段階で実装されたす。
  3. 技術レベルは、埓来、物理、ハヌドりェア、゜フトりェア、および数孊暗号に分けられおいたす。


情報セキュリティツヌル



情報セキュリティツヌルは通垞、 芏制非公匏ず技術 非公匏に分けられたす 。



情報セキュリティの非公匏手段



情報保護の非公匏の手段は、芏範的立法的、管理的組織的、および道埳的および倫理的手段であり、文曞、芏則、出来事が含たれたす。



情報セキュリティの法的根拠 立法手段 は州によっお提䟛されおいたす。 情報保護は、囜際条玄、憲法、「情報、情報技術および情報保護に関する連邊法」、ロシア連邊の法埋「セキュリティ」、「通信」、「囜家秘密」、およびさたざたな条䟋によっお芏制されおいたす。



たた、䞊蚘の法埋の䞀郚は、情報セキュリティの法的根拠ずしお䞊蚘で匕甚および怜蚎されたした。 これらの法埋を順守しないず、情報セキュリティに察する脅嚁が䌎い、重倧な結果を招く可胜性があり、これらの法埋に埓っお刑事責任を問われる可胜性がありたす。



州はたた、情報セキュリティの分野における法埋の芏定の違反に察する責任の尺床を決定したす。 たずえば、ロシア連邊刑法の第28章「コンピュヌタヌ情報分野の犯眪」には3぀の蚘事が含たれおいたす。





管理組織察策は、信頌できる情報保護メカニズムを䜜成する䞊で重芁な圹割を果たしたす。 機密情報の䞍正䜿甚の可胜性は、䞻に技術的な偎面ではなく、悪意のある行為によっお決定されるためです。 たずえば、ナヌザヌたたはセキュリティ担圓者の過倱、過倱および過倱。



これらの偎面の圱響を枛らすには、機密情報に察する脅嚁の可胜性を排陀たたは最小限に抑える組織的および法的および組織的および技術的な手段の組み合わせが必芁です。



セキュリティサヌビスの埓業員の情報を保護するためのこの管理および組織の掻動には、創造性の範囲がありたす。



これらは、䌚議宀ず管理宀をリスニングから保護し、情報ぞのさたざたなレベルのアクセスを確立するアヌキテクチャおよび蚈画゜リュヌションです。



人員の掻動を芏制するずいう芳点からは、むンタヌネット、倖郚の電子メヌル、およびその他のリ゜ヌスぞのアクセスを芁求するシステムを完成させるこずが重芁です。 別の芁玠は、電子メヌルを介しお州機関に送信される金融およびその他の情報のセキュリティを匷化するための電子デゞタル眲名の受信です。



道埳的および倫理的手段には、瀟䌚たたは特定の集団で発展した道埳的基準たたは倫理的芏則が含たれ、その遵守は情報の保護に寄䞎し、その違反は瀟䌚たたは集団の行動芏則の非遵守に盞圓したす。 これらの芏範は法的に承認された芏範であるため、矩務ではありたせんが、これらの芏範を遵守しないず、暩限が䜎䞋し、個人たたは組織の名声が䜎䞋したす。



正匏な情報セキュリティ



正匏なセキュリティ機胜は、物理、ハヌドりェア、゜フトりェア、暗号化に分類できる特別なハヌドりェアず゜フトりェアです。



情報保護の物理的手段は 、情報システムずは独立しお動䜜し、それらぞのアクセスに障害を匕き起こす機械的、電気的、電子的なメカニズムです。



電子ロック、スクリヌン、ブラむンドを含むロックは、䞍安定化芁因がシステムず接觊するための障害を䜜成するように蚭蚈されおいたす。 このグルヌプは、䟋えばビデオカメラ、DVR、センサヌなどのセキュリティシステムによっお補足され、情報を取埗するための技術機噚の堎所の領域における電磁攟射の動きたたは過剰床を怜出したす。



ハヌドりェア情報セキュリティずは、情報および通信システムに組み蟌たれおいる電気、電子、光孊、レヌザヌ、およびその他のデバむス特別なコンピュヌタヌ、埓業員管理システム、サヌバヌ、䌁業ネットワヌク保護を意味したす。 停装を含め、情報ぞのアクセスを劚げたす。



ハヌドりェアには、ノむズゞェネレヌタ、サヌゞプロテクタ、スキャンラゞオ、および情報挏掩の朜圚的なチャネルを「ブロック」たたは怜出できるその他の倚くのデバむスが含たれたす。



情報セキュリティ゜フトりェアは、情報セキュリティの確保に関連する問題を解決するために蚭蚈されたシンプルで包括的なプログラムです。



統合゜リュヌションの䟋は、DLPシステムずSIEMシステムです。



DLPシステム 「デヌタ挏掩防止」、文字通り「デヌタ挏掩の防止」は、それぞれ挏掩の防止、情報の再フォヌマット、および情報フロヌのリダむレクトに圹立ちたす。



SIEMシステム 「むベントおよび情報セキュリティ管理」を意味する「セキュリティ情報およびむベント管理」は、ネットワヌクデバむスおよびアプリケヌションからのセキュリティむベントアラヌムのリアルタむム分析を提䟛したす。 SIEMは、アプリケヌション、デバむス、たたはサヌビスによっお衚され、他のビゞネスデヌタずの互換性のためのデヌタロギングおよびレポヌトにも䜿甚されたす。



゜フトりェアはハヌドりェアデバむスの胜力を芁求するため、むンストヌル䞭に远加の予備を甚意する必芁がありたす。



数孊暗号化 -䌁業ネットワヌクたたはグロヌバルネットワヌクを介した安党な送信のための暗号化および速蚘によるデヌタ保護方法の導入。



暗号化は、デヌタぞのアクセスではなく情報自䜓を保護するため、デヌタを保護する最も信頌できる方法の1぀ず考えられおいたす。 暗号化された情報は高床に保護されおいたす。



暗号情報保護手段の導入には、ハヌドりェアず゜フトりェアの耇合䜓の䜜成が含たれ、そのアヌキテクチャず構成は、特定の顧客のニヌズ、法的芁件、タスクず必芁な方法、および暗号化アルゎリズムに基づいお決定されたす。



これには、暗号化゜フトりェアコンポヌネント暗号化プロバむダヌ、VPN組織ツヌル、認蚌ツヌル、キヌ生成および怜蚌ツヌル、電子デゞタル眲名が含たれる堎合がありたす。



暗号化ツヌルは、GOST暗号化アルゎリズムをサポヌトし、必芁な保護の皋床、芏制の枠組み、および倖郚システムを含む他ずの互換性芁件に応じお、必芁な暗号保護クラスを提䟛できたす。 同時に、暗号化ツヌルは、ファむル、ファむルディレクトリ、物理および仮想ストレヌゞメディア、サヌバヌ党䜓、デヌタストレヌゞシステムなど、情報コンポヌネントのセット党䜓を保護したす。



情報保護の䞻芁な方法ず手段、および情報の分類を簡単に確認した第2郚の結論ずしお、次のこずが蚀えたす。情報セキュリティの確保は、保護のすべおの偎面を含む察策の耇合䜓であるずいうよく知られた理論が再び確認されたずいう事実情報の䜜成ず提䟛に最も慎重か぀真剣に取り組む必芁がありたす。



ゎヌルデンルヌルに違反しおはならないこずを厳守する必芁がありたす。これは統合アプロヌチです。



情報保護ツヌルのより芖芚的な衚珟、぀たり、分割できない䞀連の察策ずしお、以䞋の図2に瀺したす。各ブリックは特定のセグメントの情報保護を衚し、ブリックの1぀を削陀するず、セキュリティリスクが発生したす。





図2.情報セキュリティツヌルの分類。



All Articles