Главная » Просмотр файлов » ГОСТ Р ИСО МЭК 17799

ГОСТ Р ИСО МЭК 17799 (1027767), страница 18

Файл №1027767 ГОСТ Р ИСО МЭК 17799 (Статьи, стандарты, спецификации) 18 страницаГОСТ Р ИСО МЭК 17799 (1027767) страница 182017-12-21СтудИзба
Просмтор этого файла доступен только зарегистрированным пользователям. Но у нас супер быстрая регистрация: достаточно только электронной почты!

Текст из файла (страница 18)

С целью обнаружения подобных искажений в функции систем следуетвключать требования, обеспечивающие выполнение контрольных проверок. Необходимо, чтобы дизайнприложений обеспечивал уверенность в том, что внедрены ограничения, направленные на минимиза­цию риска отказов, ведущих к потере целостности данных. Необходимо учитывать, в частности,следующее:- использование места в программах для функций добавления и удаления данных;- процедуры для предотвращения выполнения программ в неправильной последовательности илиее исполнения после сбоя на предыдущем этапе обработки данных (8.1.1);- использование корректирующих программ для восстановления после сбоев и обеспечения пра­вильной обработки данных.10.2.2.2 Проверки и средства контроляВыбор необходимых средств контроля зависит от характера бизнес-приложения и последствийдля бизнеса любого искажения данных, Примеры встроенных средств обеспечения информационнойбезопасности могут быть:а) средства контроля сеансовой или пакетной обработки с целью выверки контрольных дан­ных (остатков/контрольных сумм) в файлах данных после транзакционных обновлений;б) средства контроля входящих остатков с целью их проверки с предыдущими закрытымиостатками, а именно:1) средства контроля «от выполнения — к выполнению»;2) общие суммы измененных данных в файле;3) средства контроля «от программы — к программе»;в) подтверждение корректности данных, генерированных системой (10.2.1);г) проверки целостности полученных или переданных данных (программного обеспечения)между центральным (главным) и удаленными компьютерами (10.3.3);д) контрольные суммы записей и файлов;е) проверки для обеспечения уверенности в том, что прикладные программы выполняются внужное время;ж) проверки для обеспечения уверенности в том, что программы выполняются в правильномпорядке и прекращают работу в случае отказа, и что дальнейшая обработка приостанавливается до техпор, пока проблема не будет разрешена.10.2.3 Аутентификация сообщенийАутентификация сообщений — это метод, используемый для обнаружения неавторизованныхизменений или повреждений содержания переданного электронного сообщения, Аутентификация сооб­щений может быть реализована как аппаратным, так и программным путем в физическом устройствеаутентификации сообщений или в программном алгоритме.Аутентификацию сообщений необходимо использовать для бизнес-приложений, где должна бытьобеспечена защита целостности содержания сообщений, например при электронных переводах денеж­ных средств, пересылке спецификаций, контрактов, коммерческих предложений и прочих документов,имеющих большую важность, или других подобных электронных обменов данными.

Чтобы определить,требуется ли аутентификация сообщений, необходимо выполнять оценку рисков безопасности и выби­рать наиболее подходящий метод ее реализации,Аутентификация сообщений не предназначена для защиты содержания сообщения от неправо­мочного его раскрытия. Для этой цели при аутентификации сообщений могут использоваться криптогра­фические методы (10,3.2 и 10.3.3).10.2.4 Подтверждение корректности данных выводаДанные, выводимые из прикладной системы, необходимо проверять на корректность, чтобы обес­печивать уверенность в том, что обработка информации выполнена правильно. Как правило, системыпостроены на предпосылке, что при наличии соответствующих подтверждений корректности, проверок итестирования выводимые данные будут всегда правильны, Но это не всегда так.

Подтверждение коррек­тности данных вывода может включать:- проверки на правдоподобие с целью определения, являются ли выходные данные приемлемыми;- проверки контрольных счетчиков на предмет удостоверения, что все данные были обработаны;- обеспечение достаточной информации для получателя результатов вывода или последующейсистемы обработки, чтобы определить корректность, законченность, точность и классификацию инфор­мации;41- процедуры по выполнению тестов на подтверждение выводимых данных;- определение обязанностей всех сотрудников, вовлеченных в процесс вывода данных.10.3 Меры защиты информации, связанные с использованием криптографииЦель: защита конфиденциальности, аутентичности или целостности информации.Криптографические системы и методы следует использовать для защиты конфиденциальнойинформации, когда другие средства контроля не обеспечивают адекватной защиты.10.3.1 Политика в отношении использования криптографииРешения относительно применения криптографических мер защиты следует рассматривать врамках более общего процесса оценки рисков и выбора мероприятий по обеспечению информационнойбезопасности.

Для определения необходимого уровня защиты информации следует проводить оценкурисков, которая должна использоваться для определения того, является ли криптографическое сред­ство подходящим, какой тип средств необходим, с какой целью и в отношении каких бизнес-процессовего следует применять.В организации следует разработать политику использования криптографических средств защитыинформации.

Такая политика необходима, чтобы максимизировать преимущества и минимизироватьриски, связанные с использованием криптографических средств, а также избежать неадекватного илинеправильного их использования. При этом необходимо определить:а) методику использования криптографических средств в организации, включая общие прин­ципы, в соответствии с которыми следует защищать служебную информацию;б) принципы управления ключами, включая методы восстановления зашифрованной инфор­мации в случае потери, компрометации или повреждения ключей;в) роли и обязанности должностных лиц за:1) реализацию политики;2) управление ключами;г) соответствующий уровень криптографической защиты для различных данных;д) перечень мероприятий, которые должны обеспечивать эффективность внедрения мето­дов криптозащиты в организации.10.3.2 ШифрованиеШифрование — это криптографический метод, который может использоваться для обеспечениязащиты конфиденциальной, важной или критичной информации.На основе оценки рисков необходимо определять требуемый уровень защиты, принимая во внима­ние тип и качество используемого алгоритма шифрования, а также длину криптографических ключей.При разработке политики использования криптографических средств необходимо учитывать тре­бования законодательства и ограничения, которые могут применяться в отношении использованиякриптографических методов в разных странах, а также вопросы, касающиеся объема потока зашифро­ванной информации, передаваемой через границы государств.

Кроме того, следует учитывать требова­ния законодательства в отношении экспорта и импорта криптографических технологий (12.1.6).Для определения необходимого уровня защиты информации, выбора подходящих средств и мето­дов защиты, которые должны обеспечивать требуемый уровень защиты и реализации безопасных спо­собов управления ключами, целесообразно консультироваться со специалистами (10.3.5). Кроме того,может потребоваться консультация юриста относительно законов и нормативных актов, которые могутбыть применимы в случае предполагаемого использования организацией методов и средствшифрования.10.3.3 Цифровые подписиЦифровые подписи обеспечивают защиту аутентификации и целостности электронных докумен­тов.Например, электронные подписи могут использоваться при электронной торговле, где есть необ­ходимость в контроле с целью удостовериться, кто подписал электронный документ, а также проверке,было ли содержание подписанного документа изменено.Цифровые подписи могут применяться для любой формы документа, обрабатываемого электрон­ным способом, например, при подписи электронных платежей, денежных переводов, контрактов и согла­шений.

Цифровые подписи могут быть реализованы при использовании криптографического метода,основывающегося на однозначно связанной паре ключей, где один ключ используется для создания под­писи (секретный/личный ключ), а другой — д л я проверки подписи (открытый ключ).Необходимо с особой тщательностью обеспечивать конфиденциальность личного ключа, которыйследует хранить в секрете, так как любой имеющий к нему доступ может подписывать документы (плате­жи, контракты), тем самым фальсифицируя подпись владельца ключа. Кроме того, очень важна защита42целостности открытого ключа, которая обеспечивается при использовании сертификата открытогоключа (10.3.5).Следует уделять внимание выбору типа и качеству используемого алгоритма подписи и длине клю­чей. Необходимо, чтобы криптографические ключи, используемые для цифровых подписей, отличалисьот тех, которые используются для шифрования (10.3.2),При использовании цифровых подписей, необходимо учитывать требования всех действующихзаконодательств, определяющих условия, при которых цифровая подпись имеет юридическую силу.Например, при электронной торговле важно знать юридический статус цифровых подписей, Можетпотребоваться наличие специальных контрактов или других соглашений, чтобы поддерживать исполь­зование цифровых подписей в случаях, когда законодательство в отношении цифровых подписейнедостаточно развито.

Необходимо воспользоваться консультацией юриста в отношении законов и нор­мативных актов, которые могут быть применимыми в отношении предполагаемого использованияорганизацией цифровых подписей.10.3.4 Сервисы неоспоримостиСервисы неоспоримости следует использовать там, где может требоваться решать споры о нали­чии или отсутствии события или действия, например спор по использованию цифровой подписи на элек­тронном контракте или платеже. Данные сервисы могут помочь доказать, имел ли место конкретныйслучай или действие, например отказ в отсылке инструкции, подписанной цифровой подписью, по элек­тронной почте.

Эти сервисы основываются на использовании методов шифрования и цифровой подписи(10.3.2 и 10.3.3).10.3.5 Управление ключами10.3.5.1 Защита криптографических ключейУправление криптографическими ключами важно для эффективного использования криптографи­ческих средств.Любая компрометация или потеря криптографических ключей может привести к компрометацииконфиденциальности, подлинности и/или целостности информации. Следует применять систему защи­ты для обеспечения использования организацией следующих криптографических методов:- методы в отношении секретных ключей, где две или более стороны совместно используют один итот же ключ, и этот ключ применяется как для шифрования, так и дешифрования информации.

Этот ключдолжен храниться в секрете, так как любой, имеющий доступ к этому ключу, может дешифровать всюинформацию, зашифрованную с помощью этого ключа, или ввести неавторизованную информацию;- методы в отношении открытых ключей, где каждый пользователь имеет пару ключей, открытыйключ (который может быть показан любому) и личный ключ (который должен храниться в секрете), Мето­ды с открытыми ключами могут использоваться для шифрования (10.3.2) и для генерации цифровыхподписей (10.3.3).Ключи необходимо защищать от изменения и разрушения, а секретным и личным ключам необхо­дима защита от неавторизованного раскрытия.

Характеристики

Тип файла
PDF-файл
Размер
432,9 Kb
Тип материала
Высшее учебное заведение

Список файлов учебной работы

Свежие статьи
Популярно сейчас
А знаете ли Вы, что из года в год задания практически не меняются? Математика, преподаваемая в учебных заведениях, никак не менялась минимум 30 лет. Найдите нужный учебный материал на СтудИзбе!
Ответы на популярные вопросы
Да! Наши авторы собирают и выкладывают те работы, которые сдаются в Вашем учебном заведении ежегодно и уже проверены преподавателями.
Да! У нас любой человек может выложить любую учебную работу и зарабатывать на её продажах! Но каждый учебный материал публикуется только после тщательной проверки администрацией.
Вернём деньги! А если быть более точными, то автору даётся немного времени на исправление, а если не исправит или выйдет время, то вернём деньги в полном объёме!
Да! На равне с готовыми студенческими работами у нас продаются услуги. Цены на услуги видны сразу, то есть Вам нужно только указать параметры и сразу можно оплачивать.
Отзывы студентов
Ставлю 10/10
Все нравится, очень удобный сайт, помогает в учебе. Кроме этого, можно заработать самому, выставляя готовые учебные материалы на продажу здесь. Рейтинги и отзывы на преподавателей очень помогают сориентироваться в начале нового семестра. Спасибо за такую функцию. Ставлю максимальную оценку.
Лучшая платформа для успешной сдачи сессии
Познакомился со СтудИзбой благодаря своему другу, очень нравится интерфейс, количество доступных файлов, цена, в общем, все прекрасно. Даже сам продаю какие-то свои работы.
Студизба ван лав ❤
Очень офигенный сайт для студентов. Много полезных учебных материалов. Пользуюсь студизбой с октября 2021 года. Серьёзных нареканий нет. Хотелось бы, что бы ввели подписочную модель и сделали материалы дешевле 300 рублей в рамках подписки бесплатными.
Отличный сайт
Лично меня всё устраивает - и покупка, и продажа; и цены, и возможность предпросмотра куска файла, и обилие бесплатных файлов (в подборках по авторам, читай, ВУЗам и факультетам). Есть определённые баги, но всё решаемо, да и администраторы реагируют в течение суток.
Маленький отзыв о большом помощнике!
Студизба спасает в те моменты, когда сроки горят, а работ накопилось достаточно. Довольно удобный сайт с простой навигацией и огромным количеством материалов.
Студ. Изба как крупнейший сборник работ для студентов
Тут дофига бывает всего полезного. Печально, что бывают предметы по которым даже одного бесплатного решения нет, но это скорее вопрос к студентам. В остальном всё здорово.
Спасательный островок
Если уже не успеваешь разобраться или застрял на каком-то задание поможет тебе быстро и недорого решить твою проблему.
Всё и так отлично
Всё очень удобно. Особенно круто, что есть система бонусов и можно выводить остатки денег. Очень много качественных бесплатных файлов.
Отзыв о системе "Студизба"
Отличная платформа для распространения работ, востребованных студентами. Хорошо налаженная и качественная работа сайта, огромная база заданий и аудитория.
Отличный помощник
Отличный сайт с кучей полезных файлов, позволяющий найти много методичек / учебников / отзывов о вузах и преподователях.
Отлично помогает студентам в любой момент для решения трудных и незамедлительных задач
Хотелось бы больше конкретной информации о преподавателях. А так в принципе хороший сайт, всегда им пользуюсь и ни разу не было желания прекратить. Хороший сайт для помощи студентам, удобный и приятный интерфейс. Из недостатков можно выделить только отсутствия небольшого количества файлов.
Спасибо за шикарный сайт
Великолепный сайт на котором студент за не большие деньги может найти помощь с дз, проектами курсовыми, лабораторными, а также узнать отзывы на преподавателей и бесплатно скачать пособия.
Популярные преподаватели
Добавляйте материалы
и зарабатывайте!
Продажи идут автоматически
7046
Авторов
на СтудИзбе
259
Средний доход
с одного платного файла
Обучение Подробнее