Межгосударственный стандарт
ГОСТ Р 53113.2-2009
Информационная технология. Защита информационных технологий и автоматизированных систем от угроз информационной безопасности, реализуемых с использованием скрытых каналов. Часть 2. Рекомендации по организации защиты информации, информационных технологий и автоматизированных систем от атак с использованием скрытых каналов
Information technology. Protection of information technology and automated systems against security threats posed by use of covert channels. Part 2. Recommendations on protecting information, information technology and automated systems against covert channel attacks
Область применения
Область применения пока не подтверждена.
1
Страница 1
ФЕДЕРАЛЬНО Е АГЕНТСТВО
ПО ТЕХНИЧЕСКОМУ РЕГУЛИРОВАНИЮ И МЕТРОЛОГИИ
НАЦИОНАЛЬНЫЙ ГОСТР
СТАНДАРТ
РОССИЙСКОЙ
53113 . 2 —
ФЕДЕРАЦИИ 2009
Информационная технология
ЗАЩИТА ИНФОРМАЦИОННЫХ ТЕХНОЛОГИЙ
И АВТОМАТИЗИРОВАННЫХ СИСТЕМ ОТ УГРОЗ
ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ,
РЕАЛИЗУЕМЫХ С ИСПОЛЬЗОВАНИЕМ
СКРЫТЫХ КАНАЛОВ
Ч а с т ь 2
Рекомендации по организации защ иты инф ормации,
инф орм ационны х технологий и автом атизированны х
систем от атак с использованием с к р ы ты х каналов
И здание оф и ц и а л ьн о е
СтандартИ1ф<цм
2011
стоимость сертификации2
Страница 2
ГОСТ Р 53113.2— 2009
Предисловие
1 РАЗРАБОТАН Обществом с ограниченной ответственностью «Криптоком»
2 ВНЕСЕН Федеральным агентством по техническому регулированию и метрологии
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому
регулированию и метрологии от 15 декабря 2009 г. No 841 ю т
4 ВВЕДЕН ВПЕРВЫЕ
5 ПЕРЕИЗДАНИЕ. Октябрь 2018 г.
Правила применения настоящего стандарта установлены в статье 26 Федерального закона
от 29 июня 2015 г. № 162-ФЗ «О стандартизации в Российской Федерации» . Информация об
изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего
года) информационном указателе «Национальные стандарты», а официалы<ый текст изменений
и поправок — в ежемесячном информационном указателе «Национальные стандарты». В случае
пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет
опубликовано в ближайшем выпуске ежемесячного информационного указателя «Национальные
стандарты». Соответствующая информация, уведомление и тексты размещаются также в
информационной системе общего пользования — на официальном сайте Федерального агентства
по техническому регулированию и метрологии в сети Интернет (www.gost.ru)
© Стандартинформ. оформление. 2018
Настоящий стандарт не может быть полностью или частично воспроизведен, тиражирован и рас
пространен в качестве официального издания без разрешения Федерального агентства по техническо
му регулированию и метрологии
II3
Страница 3
ГОСТ Р 53113.2—2009
Содержание
1 Область прим енения.................................................................................................................................................... 1
2 Нормативные ссылки.................................................................................................................................................... 1
3 Термины и определения................................................................................... 2
4 Обозначения и с о кр а щ е н и я ...................................................................................................................................... 2
5 Механизм функционирования скрытого к а н а л а .................................................................................................. 2
6 Правила формирования модели угроз безопасности с учетом существования скрытых кан ал ов. . . .4
7 Порядок организации защиты информации, информационных технологий и автоматизированных
систем от атак, реализуемых с использованием скрытых каналов................................................................ 4
8 Анализ р и с к о в ........................................ 5
9 Рекомендации по порядку выявления скрытых к а н а л о в .................................................................................. 5
10 Рекомендации по методам реализации защитных мероприятий по противодействию скрытым
к а н а л а м ........................................................................................................................................................................ 6
11 Рекомендации по организации контроля за противодействием скрытым ка н а л а м ................................7
Б иблиограф ия...................................................................................................................................................................84
Страница 4
ГОСТ Р 53113.2— 2009
Введение
В настоящем стандарте установлены рекомендации по организации защиты информации (ЗИ).
информационных технологий и автоматизированных систем от атак с использованием скрытых кана
лов (СК).
СК используются для систематического взаимодействия вредоносных программ (компьютерных
вирусов) с нарушителем безопасности при организации атаки на автоматизированную систему (АС),
которая не обнаруживается средствами контроля и защиты.
Опасность СК основана на предположении постоянного доступа нарушителя безопасности к ин
формационным ресурсам организации и воздействии через эти каналы на информационную систему
для нанесения максимального ущерба организации.
Настоящий стандарт разработан с учетом требований ГОСТ Р ИСО/МЭК 15408-3 и
ГОСТ Р ИСО/МЭК 27002. в которых предусматривается осуществление мероприятий по противодей
ствию угрозам безопасности организации, реализуемым с использованием СК. В данных стандартах
мероприятия по противодействию угрозам ИБ с использованием СК представлены в общем виде, а их
детализация представлена в настоящем стандарте.
Кроме этого, существует ряд технологий по обеспечению информационной безопасности и нор
мативных документов (ИД) ФОИВ (ФСТЭК России, в которых рассматриваются отдельные аспекты этой
проблемы).
Так ГОСТ Р 51188 устанавливает общие правила организации и проведения испытаний програм
мных средств и их компонентов с целью обнаружения и устранения в них компьютерных вирусов.
В данном стандарте также регламентирован порядок проверки компьютера на наличие компьютерных
вирусов и их устранение. Такая проверка может выявить агента нарушителя безопасности, используе
мого им для организации скрытого канала, но только в том случае, если агент не является неотъемле
мой частью операционной системы или аппаратной платформы проверяемого компьютера. Поскольку
антивирусные проверки не способны выявить всех потенциальных агентов, возникает необходимость
в противодействии СК. которые такие «невидимые» агенты могут использовать для взаимодействия с
нарушителем безопасности.
НТД ФСТЭК России [1] установлена классификация программного обеспечения (как отечествен
ного. так и зарубежного производства) для средств ЗИ. в том числе встроенных в общесистемное и
прикладное программное обеспечение (ПО), по уровню контроля отсутствия в нем недекларированных
возможностей. В процессе такой проверки недекларированные возможности, признанные неопасными,
могут оказаться более опасными в процессе эксплуатации ПО в результате взаимодействия через СК с
внешним нарушителем безопасности.
В НТД ФСТЭК России (2) установлена классификация межсетевых экранов по уровню защищен
ности от несанкционированного доступа к информации путем выбора соответствующих показателей
защищенности. Данные показатели содержат требования, предъявляемые к средствам ЗИ. реали
зованным в виде межсетевых экранов, обеспечивающие безопасное взаимодействие сетей ЭВМ АС
посредством управления межсетевыми потоками информации. Межсетевой экран реализует функ
ции ограничения сетевого взаимодействия, а также требования принятой политики информационной
безопасности организации. Взаимодействие с использованием СК осуществляется в рамках ограни
чений. вводимых межсетевым экраном, поэтому СК могут функционировать даже при использовании
правильно настроенного межсетевого экрана, имеющего достаточный уровень защищенности.
Настоящий стандарт также устанавливает типовой порядок организации противодействия СК. ко
торый может уточняться с учетом условий и особенностей применения информационных технологий в
АС. Кроме того, могут разрабатываться и применяться дополнительные меры защиты.
Организация защиты ИТ и АС от а та ке использованием С К включает в себя процедуры их выявле
ния и подавления. Набор применяемых методов выявления и/или подавления СК должен определяться
исходя из модели угроз безопасности организации.
Мероприятия по защите от атак с использованием СК должны быть интегрированы в систему ин
формационной безопасности организации.
Настоящий стандарт применяется совместно с ГОСТ Р 53113.1.
IVИстория статуса
Подтверждённых событий пока нет.