Пособие по подготовке Методики оказания услуг по выявлению технических каналов утечки информации и специальных технических средств, предназначенных для проведения оперативно-розыскных мероприятий в рамках деятельности оперативного центра информационной безопасности

Оглавление

 

  1. Введение ............................................................................................................3
  2. Структура Методики.........................................................................................3
  3. Термины и их определения…….......................................................................3
  4. Описание сфер компетенции …………...........................................................4
  5. Требования к оснащенности.............................................................................5
  6. Нормативные ссылки ……………………........................................................6

 

Введение

Для получения лицензии Оперативного центра информационной безопасности (далее - ОЦИБ) необходимо наличие разработанной и утвержденной лицензиатом по согласованию с лицензиаром «Методики оказания услуг по выявлению технических каналов утечки информации и специальных технических средств, предназначенных для проведения оперативно-розыскных мероприятий, в рамках деятельности оперативного центра информационной безопасности» (далее – Методика).

Основанием для разработки Методики является подпункт 1 пункта 11 Приложения 3 к приказу Председателя Комитета национальной безопасности Республики Казахстан от 30 января 2015 года № 4 «Об утверждении квалификационных требований и перечня документов, подтверждающих соответствие им, для осуществления деятельности в сферах обеспечения информационной безопасности и специальных технических средств, предназначенных для проведения оперативно-розыскных мероприятий» (далее - Приказ).

Основными целями разработки пособия является раскрытие порядка, логики, акцентов и алгоритма разработки методики при оказании услуг на предмет выявление технических каналов утечки информации в сфере ОЦИБ.

При оформлении лицензии на осуществление деятельности по оказанию услуг по выявлению технических каналов утечки информации и специальных технических средств, предназначенных для проведения оперативно-розыскных мероприятий, предварительно осуществляется согласование Методики с лицензиаром до подачи документов, подтверждающих квалификационные требования (контакты: 8-7172- 76-49-49, sts@knb.kz).

Структура Методики

 

Рекомендуется разработать Методику не менее чем из 4 разделов:

1) термины и их определения;

2) описание области компетенции лицензиатов;

3) требования к оснащенности;

4) нормативные ссылки.

 

Термины и их определения

 

В целях ориентирования в предметной области в Методике рекомендуется указать понятийный аппарат в соответствии с действующими нормативными правовыми актами в сфере информатизации и обеспечения информационной безопасности, в особенности те термины, которые используются в Методике. Например:

1) Объекты информатизации – электронные информационные ресурсы, программное обеспечение, интернет-ресурс и информационно-коммуникационная инфраструктура (Согласно пп.4 Статьи 1, ЗРК «Об информатизации» от 24 ноября 2015 года № 418-V ЗРК);

2) Критически важные объекты информационно-коммуникационной инфраструктуры (далее - КВОИКИ) - объекты информационно-коммуникационной инфраструктуры, нарушение или прекращение функционирования которых приводят к чрезвычайной ситуации социального и (или) техногенного характера или значительным негативным последствиям для обороны, безопасности, международных отношений, экономики, отдельных сфер хозяйства или жизнедеятельности населения, проживающего на соответствующей территории, в том числе инфраструктуры: теплоснабжения, электроснабжения, газоснабжения, водоснабжения, промышленности, здравоохранения, связи, банковской сферы, транспорта, гидротехнических сооружений, правоохранительной деятельности, «электронного правительства» (изложено в редакции  Постановления Правительства Республики Казахстан от 8 сентября 2016 года № 529);

3) Инцидент информационной безопасности – отдельно или серийно возникающие сбои в работе информационно-коммуникационной инфраструктуры или отдельных ее объектов, создающие угрозу их надлежащему функционированию и (или) условия для незаконного получения, копирования, распространения, модификации, уничтожения или блокирования электронных информационных ресурсов (Согласно пп.31 Статьи 1, ЗРК «Об информатизации» от 24 ноября 2015 года № 418-V ЗРК).

 

Описание области компетенции

 

В Методике рекомендуется сформировать конкретные задачи для построения полноценных оперативных центров информационной безопасности (SOC, Security Operation Center) со всей необходимой технической и процессной базой (контроль защищенности, выявление атак, своевременный обмен с НКЦИБ и т.д.).

При этом учесть, что в целях создания комплексной системы обеспечивающую эффективную борьбу с текущими и растущими угрозами

и снижение связанных с ними рисков, а также повышение доверия граждан

к различным аспектам цифрового государства ОЦИБ необходимо в полной мере осуществлять деятельность согласно своей компетенции, определенной в статье 7-2 ЗРК «Об информатизации» от 24 ноября 2015 года № 418-V.

Кроме того, в Методике рекомендуется детально описать процессы осуществления мониторинга событий/угроз/инцидентов ИБ, реагирования на инциденты ИБ и выявления технических каналов утечки информации, а также взаимодействие с лицензиаром и НКЦИБ.

 

Требования к оснащенности

 

В данном разделе необходимо описать процесс использования минимального набора поисковых программных продуктов в соответствии с приложением 6 Приложения 3 приказа Председателя КНБ РК «Об утверждении квалификационных требований и перечня документов, подтверждающих соответствие им, для осуществления деятельности в сферах обеспечения информационной безопасности и специальных технических средств, предназначенных для проведения оперативно-розыскных мероприятий» от 30 января 2015 года № 4.

 

Средства защиты клиентов от угроз информационной безопасности.

  1. Решение класса next-generation firewall или unified threat management (система предотвращения вторжений (IPS), потоковый антивирус (Flow-based antivirus), система межсетевого экранирования на уровне приложений (Application Control), система контроля доступа к интернет-ресурсам по категориям (Webfilter), межсетевой экран защиты веб-приложений (WAF), система контроля электронной почты, предназначенную для защиты от электронных писем с вредоносным ПО (Security mail gateway), система для безопасного исполнения ПО (Sandbox), система защиты от DDoS-атак (AntiDDoS));
  2. Система обнаружения угроз на рабочих станциях и реагирования на них (Endpoint Threat Detection and Response) (обнаружение и блокирование специальных технических средств на рабочих станциях с операционной системой Windows, FreeBSD и (или) GNU/Linux);
  3. Средство проактивного поиска и обнаружения угроз (Threat Hunting) (обнаружение специальных технических средств посредством анализа событий информационной безопасности);
  4. Средство предотвращения утечки информации (DLP) (обнаружение и блокирование фактов утечки информации по техническим каналам).

 

Средства мониторинга и реагирования на инциденты информационной безопасности.

  1. Система управления событиями информационной безопасности (SIEM) (сбор и обработка событий информационной безопасности);
  2. Платформа реагирования на инциденты (IRP) (повышение эффективности управления, реагирования и расследования на инциденты информационной безопасности);
  3. Платформа управления информацией об угрозах (Threat Intelligence Platform) (повышение эффективности обнаружения нетипичных инцидентов информационной безопасности);
  4. Средство динамического анализа вредоносных программ типа «песочница» (запуск программного обеспечения в безопасной контролируемой среде, контроль и журналирование хода ее исполнения).

 

Средства аудита информационной безопасности и тестирования на проникновение в информационные системы и ресурсы

  1. Сетевой сканер;
  2. Сканер уязвимостей;
  3. Сканер уязвимостей веб-приложений;
  4. Средство эксплуатации уязвимостей;
  5. Внешний Wi-Fi адаптер с направленной антенной.

 

Нормативные ссылки

- Закон Республики Казахстан «Об информатизации» от 24 ноября 2015 года №418-V ЗРК;

- Закон Республики Казахстан «Об оперативно-розыскной деятельности» от 15 сентября 1994 года №154-XIII ЗРК;

- Приказ Председателя Комитета национальной безопасности Республики Казахстан от 30 января 2015 года № 4. «Об утверждении квалификационных требований и перечня документов, подтверждающих соответствие им, для осуществления деятельности в сферах обеспечения информационной безопасности и специальных технических средств, предназначенных для проведения оперативно-розыскных мероприятий»;

- Постановление Правительства Республики Казахстан от 20 декабря 2016 года № 832 «Об утверждении единых требований в области информационно-коммуникационных технологий и обеспечения информационной безопасности»;

- Приказ Министра оборонной и аэрокосмической промышленности Республики Казахстан от 19 марта 2018 года № 48/НҚ. «Правила обмена информацией, необходимой для обеспечения информационной безопасности, между оперативными центрами обеспечения информационной безопасности и Национальным координационным центром информационной безопасности»;

- Приказ Министра оборонной и аэрокосмической промышленности Республики Казахстан от 28 марта 2018 года № 52/НҚ. «Правилах проведения мониторинга обеспечения информационной безопасности объектов информатизации "электронного правительства" и критически важных объектов информационно-коммуникационной инфраструктуры»;

- СТ РК 34.013-2002 «Государственный стандарт Республики Казахстан. Информационная технология. Защита информации от утечки по каналу побочных электромагнитных излучений и наводок при ее обработке на средствах вычислительной техники. Общие технические требования»;

- СТ РК 1701-2007 «Техническая защита информации в средствах вычислительной техники, автоматизированных информационных системах и сетях от утечки посредством побочных электромагнитных излучений и наводок. Общие технические требования»;

 - СТ РК ИСО/МЭК 27001-2015 «Информационная технология. Методы защиты и средства обеспечения безопасности системы управления информационной безопасностью. Требования

Методические рекомендации
Дата публикации
12 мая 2023