Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Крапивин.doc
Скачиваний:
49
Добавлен:
14.08.2019
Размер:
2.77 Mб
Скачать

Глава 7. Контроль эффективности защиты информации от утечки по техническим каналам

7.1. Цели и задачи специальных обследований и проверок

В процессе ввода в эксплуатацию системы защиты информации от утечки по техническим каналам и в ходе последующей эксплуатации системы возникает необходимость проведения кон­трольных проверок защищенности информации.

Причинами являются:

- неизбежные отличия реального объекта и рабочего процесса от проектных документов, что может привести к несоответствию предложенных мер защиты реальной ситуации;

- неполнота исходных данных использованных при разработке системы защиты и невозмож­ность расчетного определения распространения сигналов в сложных условиях реального объекта;

- текущие изменения параметров защищаемой информации, организации информационного процесса, естественное изменение параметров аппаратуры во времени;

- изменения модели злоумышленника, его устремлений и оснащенности, что приводит к из­менениям оценок защищенности;

- изменение требований нормативных документов по защите информации, действующих в данной организации;

- необходимость подтверждения правильного выполнения персоналом требований по защи­те информации.

Целями проверки могут являться:

1. Проверка наличия, правильной установки и надлежащей эксплуатации (своевременного и правильного выполнения всех предписанных операций) основного функционального оборудования, используемого в информационном процессе и предусмотренных средств защиты.

2. Проверка параметров рабочего процесса защищаемого оборудования и параметров исполь­зуемых средств защиты.

3. Проверка выполнения требований по соотношениям физических параметров сигналов, не­обходимых для обеспечения защищенности информации.

При проведении проверки по первому пункту производится в основном визуальный осмотр, сверка действительного размещения и подключения аппаратуры с документацией, проверка уста­новки режимов функционального оборудования и средств защиты. Инструментальные контроль­ные замеры могут потребоваться только в исключительных случаях при проверке параметров не­которых режимов, устанавливаемых с использованием измерительной аппаратуры, не входящей в комплект соответствующего оборудования. Требования к измерительной аппаратуре в этих случаях определяются документацией на соответствующее оборудование. Выполнение контрольных функций не требует детального знания оборудования и может выполняться представителем службы информационной безопасности с привлечением, при необходимости, представителей функцио­нальных подразделений.

Такие проверки могут и должны проводиться достаточно часто с целью выявления измене­ний в составе и использовании оборудования и средств защиты. Например, проверяется правиль­ность подключения питания оборудования, включение генераторов шума, наличие заземления, внешнее состояние различных средств звукоизоляции. Для некоторых моделей генераторов шума может потребоваться измерение установленных уровней внешним прибором в соответствии с инст­рукцией по эксплуатации.

При проведении проверок по второму пункту проводится измерение параметров, характери­зующих нормальную работу оборудования и средств защиты. Такими параметрами являются, на­пример, уровни маскирующих шумов в защищаемых линиях или объемах, сопротивления заземле­ния, затухания фильтров, экранные затухания защищенных помещений, параметры звукоизоляции помещений.

Требования к измерительной аппаратуре и методики проведения измерений определяются соответствующими разделами эксплуатационной документации оборудования и средств защиты методическими указаниями соответствующих стандартов. Для проведения таких измерений обыч­но требуется весьма обширный и разнообразный комплект измерительных приборов общего при­менения и специализированные помещения и рабочие стенды. Для службы информационной безо­пасности даже крупной фирмы наличие такого комплекта приборов нереально. Квалификация со­трудника службы информационной безопасности может быть недостаточной для проведения ряда тонких измерений (например, измерение затухания фильтра в широком диапазоне частот). В этом случае требуется привлечение специализированной организации.

Проведение таких измерений либо задается графиком регламентных работ, определяемым эксплуатационной документацией на оборудование, либо планируется службой информацион­ной безопасности в связи с перерасчетом или структурным изменением системы защиты.

Проведение проверок по третьему пункту предполагает измерение параметров информатив­ных сигналов в каналах утечки и сопоставление их с уровнем естественных и специальных защит­ных шумов с последующей оценкой вероятности перехвата защищаемой информации при разме­щении злоумышленника в предполагаемых возможных точках наблюдения.

Проведение таких измерений требует применения специальной аппаратуры и выполнения ра­бот по соответствующим методикам. Практика показывает, что предусмотреть разнообразие условий реальных объектов методики не могут. В результате проведение измерений превращается в ис­следовательский процесс, требующий исключительно высокой квалификации исполнителей. Для негосударственных предприятий задача осложняется тем, что методики таких измерений по боль­шей части являются секретными и доступны только для допущенных к гостайне организациям.

Такие проверки производятся при аттестации объектов защиты, в основном силами специали­зированных организаций.