Главная» Нормативно-правовые акты по информационной безопасности» ГОСТы»Средства вычислительной техники защита от несанкционированного доступа к информации ГОСТ Р 50739-95

Средства вычислительной техники защита от несанкционированного доступа к информации ГОСТ Р 50739-95


Государственный стандарт Российской Федерации

СРЕДСТВА  ВЫЧИСЛИТЕЛЬНОЙ  ТЕХНИКИ

ЗАЩИТА ОТ НЕСАНКЦИОНИРОВАННОГО ДОСТУПА К ИНФОРМАЦИИ

ГОСТ Р 50739-95

 

Предисловие

1. РАЗРАБОТАН И  ВНЕСЕН  Научно-исследовательским  институтом "Квант" Главного  управления радиопромышленности Комитета по обо­ронным отраслям промышленности

2. ПРИНЯТ И ВВЕДЕН В ДЕЙСТВИЕ Постановлением Госстандарта

России от 09.02.95 N 49

3. ВВЕДЕН ВПЕРВЫЕ

 

            1. Область применения .......................

            2. Обозначения и сокращения         .................

            3. Общие положения ..........................

            4. Технические требования ...................

            5. Группы требований ........................

               5.1. Требования к разграничению доступа.....

               5.2. Требования к учету     ....................

               5.3. Требования к гарантиям ................

            6. Требования к документации.................

 

          ГОСТ Р 50739-95         

                   1. ОБЛАСТЬ  ПРИМЕНЕНИЯ

          Настоящий стандарт устанавливает единые функциональные требо­вания к защите средств вычислительной техники (СВТ) от несанкцио­нированного доступа (НСД) к информации; к составу документации на эти средства,  а также номенклатуру показателей защищенности СВТ, описываемых  совокупностью  требований  к  защите  и определяющих классификацию СВТ по уровню защищенности от НСД к информации.

          Под СВТ  в данном стандарте понимается совокупность программ­ных и технических элементов систем  обработки  данных,  способных функционировать самостоятельно или в составе других систем.

          Применение в комплекте СВТ средств  криптографической  защиты информации может быть использовано для повышения гарантий качества защиты.

          Требования настоящего стандарта являются обязательными.

2. ОБОЗНАЧЕНИЯ И СОКРАЩЕНИЯ

В настоящем стандарте применены следующие сокращения :

          СВТ -  средства вычислительной техники;

          НСД -  несанкционированный доступ;

          КСЗ -  комплекс средств защиты;

          ПРД -  правила разграничения доступа.

                        3. ОБЩИЕ ПОЛОЖЕНИЯ

          3.1. Требования к защите реализуются в СВТ в виде совокупнос­ти программно-технических средств защиты.

          Совокупность всех средств защиты составляет КОМПЛЕКС  СРЕДСТВ ЗАЩИТЫ (КСЗ).

          3.2. В связи с тем,  что показатели защищенности СВТ описыва­ются требованиями, варьируемыми по уровню и глубине в зависимос­ти  от класса защищенности СВТ,  в настоящем стандарте для любого показателя приводится набор требований,  соответствующий  ВЫСШЕМУ КЛАССУ защищенности от НСД.

          3.3. Стандарт следует использовать при разработке технических заданий, при формулировании и проверке требований к защите инфор­мации.

4. ТЕХНИЧЕСКИЕ  ТРЕБОВАНИЯ

          Защищенность от  НСД к информации при ее обработке СВТ харак­теризуется тем, что только надлежащим образом уполномоченные лица или  процессы,  инициированные ими,  будут иметь доступ к чтению, записи, созданию или уничтожению информации.

          Защищенность обеспечивается  тремя  группами   требований   к средствам защиты, реализуемым в СВТ:

          а) требования к разграничению доступа,  предусматривающие то, что СВТ должны поддерживать непротиворечивые,  однозначно опреде­ленные правила разграничения доступа;

          б) требования к учету,  предусматривающие то,  что СВТ должны поддерживать регистрацию событий, имеющих отношение к защищеннос­ти информации;

          в) требования к  гарантиям,  предусматривающие  необходимость наличия в составе СВТ технических и программных механизмов,  поз­воляющих получить  гарантии того, что СВТ обеспечивают выполнение требований к разграничению доступа и к учету.

                        5. ГРУППЫ  ТРЕБОВАНИЙ

          5.1. Требования к разграничению доступа

          5.1.1. Требования  к разграничению доступа определяют следую­щие показатели защищенности, которые должны поддерживаться СВТ:

а) дискреционный принцип контроля доступа;

            б) мандатный принцип контроля доступа;

            в) идентификация и аутентификация;

            г) очистка памяти;

            д) изоляция модулей;

            е) защита ввода и вывода на отчуждаемый физический  носитель информации;

            ж) сопоставление пользователя с устройством.

          5.1.2. Для реализации  ДИСКРЕЦИОННОГО  принципа  контроля доступа  КСЗ  должен  контролировать доступ именованных субъектов (пользователей) к именованным объектам (например,  файлам,  прог­раммам, томам).

          Для каждой пары (субъект-объект) в СВТ должно быть задано яв­ное и недвусмысленное перечисление допустимых типов доступа (нап­ример,  читать, писать), т.е. тех типов доступа, которые являются санкционированными для данного субъекта (индивида или группы  ин­дивидов) к данному ресурсу СВТ (объекту).

          Контроль доступа должен быть применим  к  каждому  объекту  и каждому субъекту (индивиду или группе равноправных индивидов).

          Механизм, регулирующий  дискретизационный  принцип   контроля доступа,  должен предусматривать санкционированное изменение пра­вил разграничения доступа (ПРД),  в том  числе  санкционированное изменение списка пользователей СВТ и списка защищаемых объектов.

          Право изменять ПРД должно быть предоставлено выделенным субъ­ектам (например, администрации, службе безопасности).

          Должны быть предусмотрены средства управления, ограничивающие распространение прав на доступ.

          КСЗ должен содержать механизм, претворяющий в жизнь дискрети­зационные ПРД,  как для явных действий пользователя,  так  и  для скрытых. Под "явными" здесь подразумеваются действия, осуществля­емые с использованием системных средств,  а под "скрытыми" - иные действия, в том числе с использованием собственных программ рабо­ты с устройствами.

          5.1.3. Для реализации МАНДАТНОГО  принципа  контроля  доступа каждому  субъекту и каждому объекту присваивают классификационные метки,  отражающие их место в соответствующей иерархии. С помощью этих меток субъектам и объектам должны быть назначены классифика­ционные  уровни,  являющиеся  комбинациями  уровня  иерархической классификации и иерархических категорий. Данные метки должны слу­жить ОСНОВОЙ мандатного принципа разграничения доступа.

          КСЗ при вводе новых данных в систему должен запрашивать и по­лучать от санкционированного пользователя классификационные метки этих данных.  При санкционированном внесении в список пользовате­лей  нового  субъекта ему должны быть назначены классификационные метки.  Внешние  классификационные  метки  (субъектов,  объектов) должны точно соответствовать внутренним меткам (внутри КСЗ).

          КСЗ должен  реализовывать  МАНДАТНЫЙ принцип контроля доступа применительно ко всем объектам при явном  и  скрытом  доступе  со стороны любого из субъектов:

          а) субъект  может  читать объект,  если уровень иерархической классификации в классификационном уровне субъекта не меньше,  чем уровень  иерархической  классификации  в классификационном уровне субъекта,  и неиерархические категории в классификационном уровне субъекта  включают в себя все неиерархические категории в класси­фикационном уровне объекта;

          б) субъект осуществляет запись в объект, если классификацион­ный уровень субъекта в иерархической классификации не больше, чем классификационный уровень объекта в иерархической  классификации, и  все неиерархические категории в классификационном уровне субъ­екта включены в  неиерархические  категории  в  классификационном уровне объекта.

          Реализация мандатных  ПРД  должна предусматривать возможности сопровождения - изменения классификационных уровней  субъектов  и объектов специально выделенными субъектами.

          В СВТ должен быть реализован диспетчер доступа,  т.е.  средство, осуществляющее перехват всех сообщений субъектов к объектам, а также разграничение доступа в соответствии с заданным принципом разграничения доступа.  При этом  решение  о  санкционированности запроса на доступ следует принимать только при ОДНОВРЕМЕННОМ раз­решении его дискретизационными и мандатными ПРД.  Таким  образом, должны быть контролируемыми не только единичный акт доступа, но и потоки информации.

          5.1.4. КСЗ должен обеспечивать  идентификацию  субъектов  при запросах  на доступ,  должен проверять подлинность идентификатора субъекта - осуществлять аутентификацию.  КСЗ  должен  располагать необходимыми  данными  для  идентификации и аутентификации и пре­пятствовать доступу к  защищаемым  ресурсам  неидентифицированных субъектов  или  субъектов,  чья подлинность при аутентификации не подтвердилась.

          КСЗ должен обладать способностью связывать полученный резуль­тат идентификации и аутентификации со всеми действиями, относящи­мися к контролю, предпринимаемыми в отношении данного субъекта.

          5.1.5. КСЗ  должен осуществлять очистку оперативной и внешней памяти. Очистка должна производиться путем записи маскирующей ин­формации в память при ее освобождении (перераспределении).

          5.1.6. При  наличии в СВТ мультипрограммирования в КСЗ должен существовать программно-технический механизм,  изолирующий  прог­раммные  модули  одного процесса (одного субъекта) от программных модулей (других субъектов),  т.е.  в оперативной памяти ЭВМ прог­раммы разных пользователей должны быть защищены друг от друга.

          5.1.7. КСЗ  должен различать каждое устройство ввода-вывода и каждый канал связи как произвольно используемые или как идентифи­цированные  ("помеченные").  При вводе с "помеченного" устройства (выводе на "помеченное" устройство) КСЗ должен обеспечивать соот­ветствие между меткой вводимого (выводимого) объекта (классифика­ционным уровнем ) и  меткой  устройства.  Такое  же  соответствие должно быть при работе с "помеченным" каналом связи.

          Изменения в назначении и разметке устройств и каналов  должны осуществляться только под контролем КСЗ.

          5.1.8. КСЗ  должен обеспечивать вывод информации на запрошен­ное пользователем устройство  как  для  произвольно  используемых устройств, так и для идентифицированных (при совпадении маркиров­ки).

          КСЗ должен включать в себя механизм, с помощью которого санк­ционированный пользователь надежно  сопоставляется  с  выделенным ему идентифицированным устройством.

          5.2. Требования к учету

          5.2.1. Требования к учету определяют следующие показатели за­щищенности, которые должны поддерживаться СВТ:

          - регистрация;

          - маркировка документов.

5.2.2. КСЗ должен осуществлять регистрацию следующих событий: а) использование идентификационного и аутентификационного ме-

ханизма;

          б) запрос на доступ к защищаемому ресурсу (например, открытие файла, запуск программы);

          в) создание и уничтожение объекта;

          г) действия, связанные с изменением ПРД.

          Для каждого из этих событий должна быть зарегистрирована сле­дующая информация:

          - дата и время;

          - субъект, осуществляющий регистрируемое действие;

          - тип события (если регистрируется запрос на доступ, то отме­чают объект и тип доступа);

          - успешно ли осуществилось событие (обслужен запрос на доступ или нет).

          КСЗ должен  содержать средства выборочного ознакомления с ре­гистрационной информацией.

          Для высоких классов защищенности СВТ должна быть предусмотре­на РЕГИСТРАЦИЯ всех попыток доступа,  всех действий  оператора  и выделенных субъектов (например, администраторов защиты).

          5.2.3. КСЗ должен обеспечивать вывод защищаемой информации на документ вместе с ее классификационной меткой.

          5.3. Требования к гарантиям

          5.3.1. Требования к гарантиям определяют следующие показатели защищенности, которые должны поддерживаться СВТ :

          а) гарантии проектирования;

б) надежное восстановление; в) целостность КСЗ;

          г) контроль модификации;

д) контроль дистрибуции; е) гарантии архитектуры;

ж) взаимодействие пользователя с КСЗ;

          з) тестирование.

          5.3.2. На  начальном  этапе  проектирования  КСЗ  должна быть построена модель защиты, задающая принцип разграничения доступа и механизм управления доступом. Эта модель должна содержать:

          а) непротиворечивые ПРД;

          б) непротиворечивые правила изменения ПРД;

          в) правила работы с устройствами ввода и вывода;

          г) формальную модель механизма управления доступом.

          Спецификация части КСЗ, реализующего механизм управления дос­тупом и его интерфейсов,  должна быть высокоуровневой. Эта специ­фикация должна быть верифицирована на соответствие заданным прин­ципам разграничения доступа.

          Для высоких классов защищенности СВТ должно быть предусмотре­но, чтобы высокоуровневые спецификации КСЗ были отображены после­довательно в спецификации одного или  нескольких  нижних  уровней вплоть  до  реализации  высокоуровневой спецификации КСЗ на языке программирования высокого уровня.

          При этом  методами верификации должно быть доказано соответс­твие каждого такого отображения спецификациям высокого  (верхнего для данного отображения) уровня,  а также соответствие объектного кода тексту КСЗ на языке  высокого  уровня.

          Этот процесс  может включать в себя как одно отображение (вы­сокоуровневая спецификация - язык программирования), так и после­довательность  изображений в промежуточные спецификации с пониже­нием уровня вплоть до языка программирования.

          В результате верификации соответствия каждого уровня предыду­щего должно достигаться соответствие  реализации  высокоуровневой спецификации КСЗ модели защиты.

          5.3.3. Процедуры  восстановления после сбоев и отказов обору­дования должны обеспечивать полное восстановление свойств КСЗ.

          5.3.4. В СВТ должны быть предусмотрены средства периодическо­го  контроля  за  целостностью программной и информационной части КСЗ.

          Программы КСЗ  должны выполняться в отдельной части оператив­ной памяти. Это требование должно быть подвергнуто верификации.

          5.3.5. При проектировании,  построении  и  сопровождении  СВТ должно быть предусмотрено управление конфигурацией СВТ,  т.е. уп­равление изменениями в формальной модели,  спецификациях  (разных уровней), документации, исходном тексте, версии в объектном коде. Между документацией и текстами программ должно быть соответствие. Генерируемые  версии  должны быть сравнимыми.  Оригиналы программ должны быть защищены.

          5.3.6. При изготовлении копий с  оригинала  СВТ  должен  быть осуществлен контроль точности копирования КСЗ.  Изготовленная ко­пия должна гарантированно повторять образец.

          5.3.7. КСЗ должен обладать механизмом, гарантирующим перехват диспетчером доступа всех обращений субъектов к объектам.

          5.3.8. КСЗ должен иметь модульную и четко определенную струк­туру,  что делает возможными его изучение,  анализ, верификацию и модификацию. Должен быть обеспечен надежный интерфейс пользовате­ля и КСЗ (например, вход в систему, запросы пользователей и КСЗ). Каждый  интерфейс пользователя и КСЗ должен быть логически изоли­рован от других таких же интерфейсов.

          5.3.9. В СВТ должны тестироваться:

          а) реализация  ПРД (перехват явных и скрытых запросов на дос­туп,  правильное распознавание санкционированных и несанкциониро­ванных  запросов на доступ,  фунционирование средств защиты меха­низма разграничения доступа,  санкционированные изменения  ПРД  и др);

          б) очистка оперативной и внешней памяти;

в) работа механизма изоляции процессов в оперативной памяти; г) маркировка документов;

          д) защита ввода и вывода информации на отчуждаемый физический носитель и сопоставление пользователя с устройством;

          e) идентификация и аутентификация,  а также средства их защи­ты;

          ж) регистрация  событий,  средства защиты регистрационной ин­формации и возможность санкционированного ознакомления с ней;

          з) работа механизма надежного восстановления;

          и) работа механизма, осуществляющего контроль за целостностью КСЗ;

к) работа механизма, осуществляющего контроль дистрибуции.

6. ТРЕБОВАНИЯ К ДОКУМЕНТАЦИИ

          6.1. Приведенные в разделе 4 показатели  определяют  качество защиты  СВТ  от НСД к информации.  Однако для подтверждения этого качества при приемке СВТ, их сертификации и испытаниях других ви­дов необходимо подробное и всестороннее описание КСЗ,  т.е. необ­ходима документация, включающая в себя;

          а) руководство пользователя;

          б) руководство по КСЗ;

          в) текстовую документацию;

          г) конструкторскую (проектную) документацию.

          6.1.1. Руководство пользователя должно включать в себя  крат­кое описание способов использования КСЗ и его интерфейсов с поль­зователем.

          6.1.2. Руководство  по КСЗ адресовано администратору защиты и должно содержать;

          а) описание контролируемых функций;

          б) руководство по генерации КСЗ;

          в) описание старта СВТ и процедур проверки правильности стар­та;

г) описание процедур работы работы со средствами регистрации; д) руководство по средствам надежного восстановления;

          е) руководство  по средствам контроля модификации и дистрибу-

 

ции.

          6.1.3. Тестовая документация должна содержать описание тестов и испытаний, которым подвергались СВТ, а также результатов тести­рования.

6.1.4. Конструкторская (проектная) документация должна содер-

жать:

          а) общее описание принципов работы СВТ;

          б) общую схему КСЗ;

в) описание внешних интерфейсов КСЗ и интерфейсов модулей КСЗ; г) описание модели защиты;

          д) описание диспетчера доступа;

          е) описание механизма контроля целостности КСЗ;

          ж) описание механизма очистки памяти;

з) описание механизма изоляции программ в оперативной памяти;

          и) описание средств защиты ввода и вывода на отчуждаемый  фи­зический  носитель информации и сопоставления пользователя с уст­ройством;

          к) описание механизма идентификации и аутентификации;

          л) описание средств регистрации;

м) высокоуровневую спецификацию КСЗ и его интерфейсов;

н) верификацию соответствия высокоуровневой спецификации  КСЗ

модели защиты;

о) описание гарантий проектирования (по 5.3.2) и  эквивалент-

ность дискретизационных и мандатных ПРД.

 

--------------------------------------------------------------------

 УДК 681.32:006.354     ОКС 35.020    П85       ОКСТУ 4000

          

 

----------------------------------------------------------------------

Комментарии к статье "Средства вычислительной техники защита от несанкционированного доступа к информации ГОСТ Р 50739-95"
Войдите или зарегистрируйтесь, чтобы оставлять комментарии.
Забыли пароль?