Помощничек
Главная | Обратная связь


Археология
Архитектура
Астрономия
Аудит
Биология
Ботаника
Бухгалтерский учёт
Войное дело
Генетика
География
Геология
Дизайн
Искусство
История
Кино
Кулинария
Культура
Литература
Математика
Медицина
Металлургия
Мифология
Музыка
Психология
Религия
Спорт
Строительство
Техника
Транспорт
Туризм
Усадьба
Физика
Фотография
Химия
Экология
Электричество
Электроника
Энергетика

Фильтр ISA firewall Web Proxy filter



Фильтр ISA firewall Web Proxy filter обрабатывает все входящий Web соединения, сделанные с помощью правил публикации Web Publishing Rules. Даже если вы отвяжете фильтр Web Proxy от описания протокола HTTP, фильтр Web Proxy будет всегда включенным для правил публикации Web Publishing Rules. Это безопасное решение, было сделано командой разработчиков брандмауэра ISA. Они определили, что незащищенные входящие соединения к защищенным сетевым Web серверам должны всегда быть защищены для того, чтобы обеспечить максимальную защиту опубликованных Web серверов.
Осуществляет глубокую защиту на прикладном уровне для соединений к опубликованным сайтам

Одно из основных преимуществ использования правил публикации Web Publishing Rules для публикации Web сайтов в сети, защищенной брандмауэром ISA Firewall, заключается в возможности брандмауэра ISA firewall выполнять очень глубокую проверку на прикладном уровне для всех соединений к опубликованным сайтам. Эта глубокая проверка на прикладном уровне запрещает злоумышленникам посылать опасные команды или код на опубликованные Web сайты. Это позволяет брандмауэру ISA firewall останавливать атаки на периметре сети и не пускает злоумышленника на сам опубликованный Web сервер.

Глубокая проверка на прикладном уровне для Web запросов возлагается на фильтр брандмауэра ISA firewall под названием HTTP Security Filter. Фильтр брандмауэраISA firewall HTTP Security filter позволяет вам виртуально контролировать любой аспект HTTP соединения и блокировать или разрешать соединения, основываясь практически на любой компонент HTTP соединения.

Примеры того, как вы можете контролировать соединения к опубликованным Web сайтам могут быть такими:

* Установка максимальной величины полезной нагрузки (maximum payload length)
* Блокирование больших символов (Block high-bit characters)
* Проверка нормализации (Verify normalization)
* Блокирование ответов, содержащих исполняемое содержимое
* Установка точных HTTP методов, которые вы хотите разрешить для опубликованных Web сайтов, и разрешение всех остальных
* Разрешение передачи файлов только с определенным расширением
* Разрешение только заголовков запросов (Request) или ответов (Response) из определенного списка
* Создание четко настроенных сигнатур, которые могут блокировать соединения, основываясь на URL запроса (Request URL), заголовке запроса (Request headers), теле запроса (Request body), заголовке ответа (Response header) или теле ответа (Response body)

Подробнее о возможностях фильтра безопасности HTTP Security Filter (HTTP Filter) мы расскажем позднее в этой статье. Также о фильтре безопасности HTTP Security Filter мы расскажем в главе, посвященной возможности брандмауэра ISA firewall по фильтрации на прикладном уровне (application layer filtering).

Понятие о государственной системе защиты информации

Положение

«о государственной системе защиты информации »

Защита информации осуществляется путем выполнения комплекса мероприятий по предотвращению утечки информации по техническим каналам, несанкционированного доступа к ней, предупреждению преднамеренных программно-технических воздействий с целью разрушения (уничтожения) или искажения информации в процессе обработки, передачи и хранения, по противодействию иностранным техническим разведкам, а также путем проведения специальных работ, порядок организации и выполнения которых определяется Советом Министров – Правительством Российской Федерации.

5. Мероприятия по защите информации являются составной частью управленческой, научной и производственной деятельности и осуществляются во взаимосвязи с другими мерами по обеспечению установленного режима секретности проводимых работ.

6. Главными направлениями работ по защите информации являются:

- обеспечение эффективного управления системой защиты информации;

- определение сведений, охраняемых от технических средств разведки, и демаскирующих признаков, раскрывающих эти сведения;

- анализ и оценка реальной опасности перехвата информации техническими средствами разведки, несанкционированного доступа, разрушения (уничтожения) или искажения информации путем преднамеренных программно-технических воздействий в процессе ее обработки, передачи и хранения в технических средствах, выявление возможных технических каналов утечки сведений, подлежащих защите;

- разработка организационно-технических мероприятий по защите информации и их реализация;

- организация и проведение контроля состояния защиты информации.

7. Основными организационно-техническими мероприятиями по защите информации являются:

- лицензирование деятельности предприятий в области защиты информации;

- аттестование объектов по выполнению требований обеспечения защиты информации при проведении работ со сведениями соответствующей степени секретности;

- сертификация средств защиты информации и контроля за ее эффективностью, систем и средств информатизации и связи в части защищенности информации от утечки по техническим каналам;

- категорирование вооружения и военной техники, предприятий (объектов) по степени важности защиты информации в оборонной, экономической, политической, научно-технической и других сферах деятельности;

- обеспечение условий защиты информации при подготовке и реализации международных договоров и соглашений;

- оповещение о пролетах космических и воздушных летательных аппаратов, кораблях и судах, ведущих разведку объектов (перехват информации, подлежащей защите), расположенных на территории Российской Федерации;

- введение территориальных, частотных, энергетических, пространственных и временных ограничений в режимах использования технических средств, подлежащих защите;

- создание и применение информационных и автоматизированных систем управления в защищенном исполнении;

- разработка и внедрение технических решений и элементов защиты информации при создании и эксплуатации вооружения и военной техники, при проектировании, строительстве (реконструкции) и эксплуатации объектов, систем и средств информатизации и связи;

- разработка средств защиты информации и контроля за ее эффективностью (специального и общего применения) и их использование;

- применение специальных методов, технических мер и средств защиты, исключающих перехват информации, передаваемой по каналам связи.

8. Конкретные методы, приемы и меры защиты информации разрабатываются в зависимости от степени возможного ущерба в случае ее утечки, разрушения (уничтожения).

9. Проведение любых мероприятий и работ с использованием сведений, отнесенных к государственной или служебной тайне, без принятия необходимых мер по защите информации не допускается.

II. государственная система защиты информации

10. Основные задачи государственной системы защиты информации:

- проведение единой технической политики, организация и координация работ по защите информации в оборонной, экономической, политической, научно-технической и других сферах деятельности;

- исключение или существенное затруднение добывания информации техническими средствами разведки, а также предотвращение ее утечки по техническим каналам, несанкционированного доступа к ней, предупреждение преднамеренных программно-технических воздействий с целью разрушения (уничтожения) или искажения информации в процессе ее обработки, передачи и хранения;

- принятие в пределах компетенции правовых актов, регулирующих отношения в области защиты информации;

- анализ состояния и прогнозирование возможностей технических средств разведки и способов их применения, формирование системы информационного обмена сведениями по осведомленности иностранных разведок;

- организация сил, создание средств защиты информации и контроля за ее эффективностью;

- контроль состояния защиты информации в органах государственной власти и на предприятиях.

18. Организация работ по защите информации на предприятиях осуществляется их руководителями.

В зависимости от объема работ по защите информации руководителем предприятия создается структурное подразделение по защите информации либо назначаются штатные специалисты по этим вопросам (например Администратор информационной безопасности).

Подразделения по защите информации (штатные специалисты) на предприятиях:

- осуществляют мероприятия по защите информации в ходе выполнения работ с использованием сведений, отнесенных к государственной или служебной тайне;

- определяют совместно с заказчиком работ основные направления комплексной защиты информации;

- участвуют в согласовании технических (тактико-технических) заданий на проведение таких работ;

- дают заключение о возможности проведения работ с информацией, содержащей сведения, отнесенные к государственной или служебной тайне.

Указанные подразделения (штатные специалисты) подчиняются непосредственно руководителю предприятия или его заместителю. Работники этих подразделений (штатные специалисты) приравниваются по оплате труда к соответствующим категориям работников основных структурных подразделений.

Для проведения работ по защите информации могут привлекаться на договорной основе специализированные предприятия, имеющие лицензии на право проведения работ в области защиты информации.

19. Предприятия, имеющие намерения заниматься деятельностью в области защиты информации, должны получить соответствующую лицензию на определенной вид этой деятельности. Лицензии выдаются Государственной технической комиссией при Президенте Российской Федерации и другими лицензирующими органами в соответствии со своей компетенцией по представлению органа государственной власти.

20. Высшие учебные заведения и институты повышения квалификации по подготовке и переподготовке кадров в области защиты информации (например: Институт криптографии, связи и информатики ФСБ – http://www.fssr.ru/ ; РГГУ – http://www.fzi.rsuh.ru/ ; Санкт-Петербургский специальный центр защиты информации – http://www.ssl.stu.neva.ru/ ; НИП Информзащита – http://www.infosec.ru/) осуществляют:

1) первичную подготовку специалистов по комплексной защите информации;

2) переподготовку (повышение квалификации) специалистов по защите информации органов государственной власти и предприятий;

3) усовершенствование знаний руководителей органов государственной власти и предприятий в области защиты информации.

Подготовка кадров для государственной системы защиты информации осуществляется при методическом руководстве Государственной технической комиссии при Президенте Российской Федерации.

III. организация защиты информации в системах и средствах информатизации и связи

21. Защита информации в системах и средствах информатизации и связи является составной частью работ по их созданию, эксплуатации и осуществляется во всех органах государственной власти и на предприятиях, располагающих информацией, содержащей сведения, отнесенные к государственной или служебной тайне.

22. Требования по защите информации в системах и средствах информатизации и связи определяются заказчиками совместно с разработчиками на стадии подготовки и согласования решений, приказов и директив, планов и программ работ, технических и тактико-технических заданий на проведение исследований, разработку (модернизацию), испытания, производство и эксплуатацию (применение) на основе стандартов, нормативно-технических и методических документов, утверждаемых Комитетом Российской Федерации по стандартизации, метрологии и сертификации, Государственной технической комиссией при Президенте Российской Федерации и другими органами государственной власти в соответствии с их компетенцией. Указанные требования согласовываются с подразделениями по защите информации.

23. Организация защиты информации в системах и средствах информатизации и связи возлагается на руководителей органов государственной власти и предприятий, заказчиков и разработчиков систем и средств информатизации и связи, руководителей подразделений, эксплуатирующих эти системы и средства, а ответственность за обеспечение защиты информации – непосредственно на пользователя (потребителя) информации.

24. В интересах обеспечения защиты информации в системах и средствах информатизации и связи защите подлежат:

1) информационные ресурсы, содержащие сведения, отнесенные к государственной или служебной тайне, представленные в виде носителей на магнитной и оптической основе, информативных физических полей, информативных массивов и баз данных;

2) средства и системы информатизации (средства вычислительной техники, информационно-вычислительные комплексы, сети и системы), программные средства (операционные системы, системы управления базами данных, другое общесистемное и прикладное программное обеспечение), автоматизированные системы управления, системы связи и передачи данных, технические средства приема, передачи и обработки информации (звукозаписи, звукоусиления, звуковоспроизведения, переговорные и телевизионные устройства, средства изготовления, тиражирования документов и другие технические средства обработки графической, смысловой и буквенно-цифровой информации), используемые для обработки информации, содержащей сведения, отнесенные к государственной или служебной тайне;

3) технические средства и системы, не обрабатывающие информацию, но размещенные в помещениях, где обрабатывается (циркулирует) информация, содержащая сведения, отнесенные к государственной или служебной тайне, а также сами помещения, предназначенные для ведения секретных переговоров;

25. Целями защиты информации являются:

1) предотвращение утечки информации по техническим каналам;

2) предотвращение несанкционированного уничтожения, искажения, копирования, блокирования информации в системах информатизации;

3) соблюдение правового режима использования массивов и программ обработки информации, а также обеспечение полноты, целостности и достоверности информации в системах обработки;

4) сохранение возможности управления процессом обработки и пользования информацией.

26. Защита информации осуществляется путем:

1) предотвращение перехвата техническими средствами информации, передаваемой по каналам связи;

2) предотвращение утечки обрабатываемой информации за счет побочных электромагнитных излучений и наводок, создаваемых функционирующими техническими средствами, а также электроакустических преобразований;

3) исключения несанкционированного доступа к обрабатываемой или хранящейся в технических средствах информации;

4) предотвращения специальных программно-технических воздействий, вызывающих разрушение, уничтожение, искажение информации или сбои в работе средств информатизации;

5) выявления возможно внедренных на объекты и в технические средства электронных устройств перехвата информации (закладных устройств);

6) предотвращения перехвата техническими средствами речевой информации из помещений и объектов.

Предотвращение перехвата техническими средствами информации, передаваемой по каналам связи, достигается применением криптографических и иных методов и средств защиты, а также проведением организационно-технических и режимных мероприятий.

Предотвращение утечки обрабатываемой информации за счет побочных электромагнитных излучений и наводок, а также электроакустических преобразований достигается применением защищенных технических средств, аппаратных средств защиты, средств активного противодействия, экранированием зданий или отдельных помещений, установлением контролируемой зоны вокруг средств информатизации и другими организационными и техническими мерами.

Исключение несанкционированного доступа к обрабатываемой или хранящейся в технических средствах информации достигается применением специальных программно-технических средств защиты, использованием криптографических способов защиты, а также организационными и режимными мероприятиями.

Предотвращение специальных программно-технических воздействий, вызывающих разрушение, уничтожение, искажение информации или сбои в работе средств информатизации, достигается применением специальных программных и аппаратных средств защиты (антивирусных процессоров, антивирусных программ), организацией системы контроля безопасности программного обеспечения.

Выявление возможно внедренных на объекты и в технические средства электронных устройств перехвата информации (закладных устройств) достигается проведением специальных проверок по выявлению этих устройств.

Предотвращение перехвата техническими средствами речевой информации из помещений и объектов достигается применением специальных средств защиты, проектными решениями, обеспечивающими звукоизоляцию помещений, выявлением специальных устройств подслушивания и другими организационными и режимными мероприятиями.

27. Информация, содержащая сведения, отнесенные к государственной или служебной тайне, должна обрабатываться с использованием защищенных систем и средств информатизации и связи или с использованием технических и программных средств защиты, сертифицированных в установленном порядке.

Соответствие технического средства и его программного обеспечения требованиям защищенности подтверждается:

1) сертификатом, выдаваемым предприятием, имеющим лицензию на этот вид деятельности;

2) по результатам сертификационных испытаний;

3) предписанием на эксплуатацию, оформляемым по результатам специальных исследований и специальных проверок технических средств и программного обеспечения.

Для оценки готовности систем и средств информатизации и связи к обработке (передаче) информации, содержащей сведения, отнесенные к государственной или служебной тайне, проводится аттестование указанных систем и средств в реальных условиях эксплуатации на предмет соответствия принимаемых методов, мер и средств защиты требуемому уровню безопасности информации.

"Информационную безопасность" закрепили законодательно.

26 июня вступил в силу Закон "О национальной безопасности Республики Казахстан".

В нем отражено и такое понятие как "информационная безопасность".

Вот как трактует Закон в статье 1 этот термин:

"информационная безопасность" - "состояние защищенности государственных информационных ресурсов, а также прав личности и интересов общества в информационной сфере".

Говорится в Законе и об обеспечении информационной безопасности.

Статья 22 "Обеспечение информационной безопасности":

1. В Республике Казахстан создается и укрепляется национальная система защиты информации, в том числе государственных информационных ресурсов.

2. Принятие решений органами и должностными лицами Республики Казахстан по внешнеполитическим и внешнеэкономическим вопросам должно основываться на объективной и упреждающей информации о тенденциях мирового политического и экономического развития, ситуации в политике и экономике других государств, особенно сопредельных.

3. Обязанностью государственных органов, организаций, независимо от форм собственности, должностных лиц и граждан является принятие всех необходимых мер по недопущению:

1) информационной зависимости Казахстана;

2) информационной экспансии и блокады со стороны других государств;

3) информационной изоляции Президента, Парламента, Правительства и сил обеспечения национальной безопасности Республики Казахстан;

1. Не допускается принятие каких бы то ни было решений и совершение действий, противоречащих национальным интересам:

1) формирования и бесперебойного функционирования информационного пространства Республики Казахстан;

 




Поиск по сайту:

©2015-2020 studopedya.ru Все права принадлежат авторам размещенных материалов.