Скачать 1.05 Mb.
|
11 Рекомендации по обеспечению информационной безопасности 11.1 Средства обеспечения безопасности персональных данных и информации 11.1.1 Обеспечение безопасности персональных данных и информации ограниченного доступа в процессе электронного взаимодействия и информационного обмена между компонентами ПСК ИССО, как правило, осуществляется с использованием сертифицированных криптографических средств. 11.1.2 Шифрование (криптографическое преобразование) данных обеспечивает конфиденциальность либо данных, либо информации о параметрах трафика, и может быть использовано в дополнении к другим механизмам защиты согласно ГОСТ Р ИСО 7498-2. 11.1.3 Наличие механизма шифрования предполагает использование механизма административного управления ключом, за исключением случаев применения некоторых алгоритмов необратимого шифрования. 11.1.4 Криптографическая защита информации (при необходимости) на всем тракте ее прохождения между компонентами ПСК ИССО обеспечивается за счет применения средств канального шифрования в соответствии с ГОСТ 28147. 11.1.5 Цифровая подпись согласно ГОСТ Р ИСО 7498-2 является одним из механизмов защиты обеспечения аутентификации. ЭЦП согласно ГОСТ 34.10 предназначена для аутентификации лица, подписавшего электронное сообщение. Использование ЭЦП предоставляет возможность обеспечить следующие свойства при передаче в системе подписанного сообщения: - осуществление контроля целостности передаваемого подписанного сообщения; - доказательное подтверждение авторства лица, подписавшего сообщение; - защита сообщения от возможной подделки. 11.2 Рекомендации по выбору устройства для хранения электронной цифровой подписи 11.2.1 Устройство для хранения ЭЦП может быть аппаратным, программным, аппаратно-программным. 11.2.2 Электронный идентификатор с аппаратной реализацией ЭЦП, шифрования и хеширования должен соответствовать ГОСТ 34.10. 11.2.3 Форм-фактор устройства для хранения ЭЦП: USB-токен, Micro-токен, смарт-карта, внешнее устройство, подключаемое по Bluetooth1 [37] или USB. 11.2.4 На устройства для хранения ЭЦП, произведенные на территории Российской Федерации, должны быть сертификаты Федеральной службы безопасности Российской Федерации и Федеральной службы по техническому и экспортному контролю. 11.3 Рекомендации по защите информации ПСК ИССО 11.3.1 Защита информации ограниченного доступа, не содержащей сведения, составляющие государственную тайну, от утечки по техническим каналам, несанкционированного доступа, специальных воздействий на такую информацию в целях ее добывания, уничтожения, искажения или блокирования доступа к ней при обработке указанной информации в государственных информационных системах обеспечивается в соответствии с требованиями [38]. По решению обладателя информации (заказчика) ПСК ИССО требования [38] также могут применяться для защиты информации, содержащейся в негосударственных информационных системах. 11.3.2 Формирование требований к защите информации, содержащейся в ПСК ИССО, осуществляется обладателем информации (заказчиком) с учетом требований [38] и ГОСТ Р 51583. Выбор класса автоматизированной системы производится заказчиком и разработчиком ПСК ИССО с привлечением специалистов по защите информации. 11.3.3 В ПСК ИССО при отсутствии требований заказчика к защите информации рекомендуется обеспечивать защиту от НСД на уровне не ниже установленного требованиями [39], предъявляемыми к классу защищенности 1Д. 11.3.4 Для средств вычислительной техники ПСК ИССО, обрабатывающих конфиденциальную информацию, рекомендуется уровень защищённости от НСД, соответствующий требованиям к классу защищённости 6 согласно [40]. 11.3.5 Задачи защиты информации в ПСК ИССО определяются угрозами, которые потенциально возможны в процессе функционирования ПСК ИССО и состоят в разработке практических мер, направленных на выявление, отражение и ликвидацию последствий различных видов угроз информационной безопасности. 11.3.6 Средства защиты информации повышают стоимость системы и могут усложнить ее использование. Перед разработкой ПСК ИССО следует определить (оценить) конкретные угрозы, от которых требуется защита. Первичный перечень угроз формируется комбинацией различных факторов, воздействующих на защищаемую информацию (по ГОСТ Р 51275), категориями средств защиты и уровнями воздействия нарушителей. Возможные угрозы безопасности информации: - хищение, удаление или потеря информации и (или) других ресурсов; - разрушение информации и (или) других ресурсов; - модификация или искажение информации; - нарушение доступности (блокирование) информации (прерывание обслуживания); - обман (отрицание подлинности, навязывание ложной информации); - раскрытие информации. 11.3.7 Характеристики безопасности объектов угроз: - конфиденциальность - целостность - доступность 11.3.8 Классификация злоумышленников: - разработчик ПСК ИССО; - сотрудник из числа обслуживающего персонала (работники службы безопасности информации, системные и прикладные программисты, инженерно-технический персонал); - пользователь; - постороннее лицо. 11.3.9 К объектам защиты ПСК ИССО относятся: - информационные ресурсы ПСК ИССО; - средства вычислительной техники и программные средства в составе аппаратно-программных комплексов ПСК ИССО, предназначенные для обработки защищаемых информационных ресурсов; - средства передачи информации, технические средства связи; - средства и системы обеспечения функционирования (подсистемы обеспечения жизнедеятельности объектов – электроснабжение, кондиционирование и т.п.), необходимые для обеспечения работоспособности технических средств ПСК ИССО; - помещения, предназначенные для обработки и хранения информации. 11.3.10 Информационную безопасность ПСК ИССО рекомендуется реализовывать организационными мерами, а также программно-техническими средствами, обеспечивающими: - управление доступом к информационным ресурсам комплексов средств автоматизации ПСК ИССО; - безопасность передачи данных при межсетевом взаимодействии; - целостность информации; - антивирусную защиту; - обнаружение вторжений; - криптографическую защиту при передаче и хранении данных; - идентификацию, проверку полномочий, регистрацию и учет работы пользователей; - разграничение доступа пользователей на уровне задач и информационных массивов. 11.3.11 При обеспечении информационной безопасности ПСК ИССО рекомендуется также руководствоваться [41]. 12 Принципы проектирования и развития подсистемы контроля технического уровня и эксплуатационного состояния искусственных сооружений 12.1 Проектирование и развитие ПСК ИССО должно осуществляться на основе реализации следующих основных принципов: 12.1.1 Системность: на всех стадиях создания и развития целостность системы должна обеспечиваться связями между компонентами ПСК ИССО и комплексами реализуемых задач. 12.1.2 Совместимость: информационные интерфейсы ПСК ИССО должны быть согласованы для функционирования с внешними информационными системами. 12.1.3 Стандартизация (унификация): компоненты ПСК ИССО должны быть по возможности типовыми. 12.1.4 Развитие (открытость): возможность функционального, технологического и лицензионного пополнения, совершенствования и обновления в соответствии с оперативными и стратегическими потребностями без нарушения штатного режима работы системы и ее компонентов. 12.1.5 Эффективность: достижение рационального соотношения между затратами на создание ПСК ИССО и целевыми эффектами, включая конечные результаты, получаемые в результате автоматизации процессов при его использовании. 12.1.6 Законность: осуществление защитных мероприятий и разработка системы обеспечения защиты информации в соответствии с действующим законодательством Российской Федерации в области защиты информации. 12.1.7 Техническая реализуемость: информационные технологии, технические и программные средства, средства и меры защиты информации должны быть реализованы на современном уровне развития науки и техники. 12.1.8 Надежность: аппаратно-программные комплексы ПСК ИССО и их компоненты должны быть спроектированы и реализованы так, чтобы они не содержали единой точки отказа (SPOF). 12.1.9 Специализация и профессионализм: разработка АПК в составе ПСК ИССО должна осуществляться специализированными организациями и квалифицированными специалистами в области построения подсистем контроля сложных ИССО и технологических процессов. 13 Особенности и критерии проектирования и внедрения подсистемы контроля технического уровня и эксплуатационного состояния искусственных сооружений 13.1 При принятии решения об оснащении ИССО автомобильных дорог средствами ПСК ИССО рекомендуется проводить анализ технической и экономической целесообразности такого оснащения. 13.2 В каждом конкретном случае целесообразность реализации проекта создания ПСК ИССО рекомендуется определять на основе совокупной оценки отдельных критериев – по ИССО, по специфике работ производственных подразделений служб эксплуатации ИССО и по ПСК ИССО. 13.2.1 Критерии по ИССО: - вид сооружения, его технический уровень, уникальность; - несущая способность и интенсивность движения автомобильного транспорта; - расположение на автомобильных дорогах, соединяющих военные, важные государственные и специальные объекты; - расположение на значимых участках автомобильных дорог, входящих в транспортные коридоры; - расположение на участках автомобильных дорог, для которых отсутствуют альтернативные маршруты, либо протяженность альтернативных маршрутов превышает протяженность рассматриваемых участков в три и более раз. П р и м е ч а н и е – Использование трехкратного превышения протяженности альтернативного маршрута над протяженностью рассматриваемого участка в качестве критерия является рекомендуемым и может быть уточнено, исходя из интенсивности движения в каждом конкретном случае; - сложные инженерно-геологические условия расположения и высокая вероятность образования дефектов; - возраст сооружения, его состояние, виды и объем дефектов; - доступность для служб эксплуатации. 13.2.2 Критерии по специфике работ производственных подразделений служб эксплуатации: - формирование зоны обслуживания, транспортировка от расположения базы и разбросанность фронта работ по дороге; - сезонность работ, численность и планомерная загрузка подразделений в течение всего года; - трудоемкость работ и нормативы затрат; - работа на высоте и риски для здоровья и жизни; 13.2.3 Критерии по ПСК ИССО: - функциональность; - безопасность; - надежность; - общие расходы, связанные с созданием и эксплуатацией ПСК ИССО. 13.3 Принципиальное решение вопроса о создании ПСК ИССО должно приниматься обосновано, на основе оценок целесообразности и экономической эффективности с учетом описанных критериев и применяемых методов технико-экономического обоснования. 13.4 При создании ПСК ИССО в составе проектов ИТС следует дополнительно руководствоваться [10]. Приложение А Терминология В настоящем ОДМ термины с их определениями расположены в систематизированном порядке, отражающем систему понятий в данной области знаний. Для сохранения целостности терминосистемы термины и их определения из терминологических стандартов в области ИТС, информационных технологий и других смежных областей приведены с указанием статей этих документов и заключены в рамки из тонких линий. Для определений терминов из терминологических стандартов, к которым в настоящем ОДМ добавлены пояснения (примечания), ссылки на соответствующие стандарты приведены в виде сносок.
|
Рекомендации по контролю прочности цементобетона покрытий и оснований... Разработан обществом с ограниченной ответственностью «биотех» (к т н. С. В. Эккель, к т н. П. А. Зайцев) |
Методические рекомендации по армированию асфальтобетонных слоёв дорожных... Внесен управлением эксплуатации автомобильных дорог Федерального дорожного агентства |
||
Рекомендации по проектированию и строительству берегозащитных сооружений... ... |
Методические рекомендации по выбору рациональных конструкций земляного... Внесен управлением строительства и проектирования автомобильных дорог Федерального дорожного агентства |
||
Рекомендации по применению текстильно-песчаных свай при строительстве... Совместно с Обществом с ограниченной ответственностью «ДорГеоТех» (инж. Девятилов Д. А.) и Закрытым акционерным обществом «Земъспецпроект»... |
Инструкция по разбивочным работам при строительстве, реконструкции... ... |
||
Профессиональный стандарт Уплотнение оснований и покрытий автомобильных дорог, аэродромов и прочих искусственных сооружений |
Рекомендации по технологии санации трещин и швов в эксплуатируемых... Методические рекомендации предназначены для органов управления дорожным хозяйством и организаций, выполняющих заливку трещин на асфальтобетонных... |
||
Статья 1 Утверждение сети Азиатских автомобильных дорог Договаривающиеся... Экономической и социальной комиссии для Азии и Тихого океана Организации Объединенных Наций в деле формирования и введения в эксплуатацию... |
Методические рекомендации по ремонту дорожных одежд, состоящих из... Разработан федеральным государственным бюджетным образовательным учреждением высшего профессионального образования «Московский автомобильно-дорожный... |
||
Рекомендации по расчёту дренажных систем дорожных конструкций федеральное дорожное агентство Разработан федеральным государственным бюджетным учреждением «Российский дорожный научно-исследовательский институт» (фгбу «росдорнии»)... |
П. В. Ручьёва по пункту №1 повестки О ходе выполнения работ по ремонту, капитальному ремонту автомобильных дорог и искусственных сооружений в 2015 г. Формирование программы... |
||
Санитарии и трудового законодательства Изложены правила техники безопасности при ремонте и содержании автомобильных дорог и искусственных сооружений, а также при работе... |
Санитарии и трудового законодательства Изложены правила техники безопасности при ремонте и содержании автомобильных дорог и искусственных сооружений, а также при работе... |
||
Рекомендации по испытанию плёнкообразующих материалов по уходу за... Разработан обществом с ограниченной ответственностью «биотех» (к т н. С. В. Эккель, к т н. П. А. Зайцев) |
Методические рекомендации по приготовлению асфальтобетонных образцов... Разработан обществом с ограниченной ответственностью «Инновационный технический центр» |
Поиск |