Электронный фонд правовой
и нормативно-технической документации
ГОСТ Р 59453.1-2021 Защита информации. Формальная модель управления доступом. Часть 1. Общие положения
ГОСТ Р 59453.1-2021
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ
Защита информации
ФОРМАЛЬНАЯ МОДЕЛЬ УПРАВЛЕНИЯ ДОСТУПОМ
Часть 1
Общие положения
Information protection. Formal access control model. Part 1. General principles
ОКС 35.030
Дата введения 2021-06-01
Предисловие
1 РАЗРАБОТАН Федеральной службой по техническому и экспортному контролю (ФСТЭК России), Обществом с ограниченной ответственностью "РусБИТех-Астра" (ООО "РусБИТех-Астра")
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 362 "Защита информации"
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 22 апреля 2021 г. N 270-ст
4 ВВЕДЕН ВПЕРВЫЕ
Правила применения настоящего стандарта установлены в статье 26 Федерального закона от 29 июня 2015 г. N 162-ФЗ "О стандартизации в Российской Федерации". Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе "Национальные стандарты", а официальный текст изменений и поправок - в ежемесячном информационном указателе "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем выпуске ежемесячного информационного указателя "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет (www.gost.ru)
Введение
Формальные модели управления доступом используются для обеспечения доверия к средствам защиты информации, реализующим политики управления доступом, уменьшения числа недостатков при проектировании этих средств.
Формальное моделирование управления доступом, как правило, основывается на описании абстрактного автомата как математической модели дискретных устройств. Применение абстрактного автомата при моделировании управления доступом базируется на том, что абстрактный автомат может рассматриваться в качестве непосредственного прототипа средства защиты информации. Кроме моделирования на основе абстрактного автомата, могут использоваться темпоральные логики, сети Петри или другие способы.
Целью настоящего стандарта является определение критериев, которым должны соответствовать описания формальных моделей управления доступом. Требования к порядку разработки формальных моделей управления доступом и порядку разработки на их основе средств защиты информации, реализующих политики управления доступом, выходят за рамки настоящего стандарта и будут определены другими документами по стандартизации.
1 Область применения
Настоящий стандарт устанавливает критерии, которым должны соответствовать описания формальных моделей управления доступом, на основе которых разрабатываются средства защиты информации, реализующие политики управления доступом (дискреционная, ролевая, мандатная или другие виды политик управления доступом).
Настоящий стандарт предназначен для разработчиков средств защиты информации, реализующих политики управления доступом, а также для органов по сертификации и испытательных лабораторий при проведении сертификации средств защиты информации, реализующих политики управления доступом.
2 Нормативные ссылки
В настоящем стандарте использована нормативная ссылка на следующий стандарт:
ГОСТ Р 53113.1 Информационная технология. Защита информационных технологий и автоматизированных систем от угроз информационной безопасности, реализуемых с использованием скрытых каналов. Часть 1. Общие положения
Примечание - При пользовании настоящим стандартом целесообразно проверить действие ссылочных стандартов в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет или по ежегодному информационному указателю "Национальные стандарты", который опубликован по состоянию на 1 января текущего года, и по выпускам ежемесячного информационного указателя "Национальные стандарты" за текущий год. Если заменен ссылочный стандарт, на который дана недатированная ссылка, то рекомендуется использовать действующую версию этого стандарта с учетом всех внесенных в данную версию изменений. Если заменен ссылочный стандарт, на который дана датированная ссылка, то рекомендуется использовать версию этого стандарта с указанным выше годом утверждения (принятия). Если после утверждения настоящего стандарта в ссылочный стандарт, на который дана датированная ссылка, внесено изменение, затрагивающее положение, на которое дана ссылка, то это положение рекомендуется применять без учета данного изменения. Если ссылочный стандарт отменен без замены, то положение, в котором дана ссылка на него, рекомендуется применять в части, не затрагивающей эту ссылку.
3 Термины и определения
В настоящем стандарте применены следующие термины с соответствующими определениями:
3.1 абстрактный автомат: Изложенная формально модель дискретного устройства, описываемого входным и выходным алфавитами, множеством состояний, функцией переходов из состояний в состояния и функцией выходов.
Примечание - При описании формальных моделей управления доступом, как правило, применяются абстрактные автоматы без выхода. В математике в качестве таких автоматов определяются абстрактные автоматы, описание которых не включает выходной алфавит и функцию выходов.
3.2 информационный поток: Преобразование информации в объекте или субъекте доступа, зависящее от информации в объекте или субъекте доступа, реализуемое субъектом(ами) доступа.
Примечание - Объект или субъект доступа, в котором при создании информационного потока преобразуется информация, как правило, называют приемником информационного потока, объект или субъект доступа, от информации в котором зависит это преобразование, - источником информационного потока, субъект(ы) доступа, реализующий информационный поток - инициатором(ами) информационного потока.
3.3 информационный поток по памяти: Информационный поток, основанный на использовании памяти, в которую реализующий его субъект(ы) доступа записывает или откуда считывает информацию.
Примечание - Память, используемая для создания информационного потока по памяти, может являться объектом доступа (например, когда такой памятью является файл) или не являться объектом доступа (например, когда такой памятью является сегмент стека процесса операционной системы). При этом источником или приемником такого информационного потока могут являться объекты или субъекты доступа.
Доступ к полной версии документа ограничен
Документ «ГОСТ Р 59453 1 2021» устанавливает общие положения формальной модели управления доступом, которая применяется для защиты информации в различных системах. Стандарт предназначен для организаций, занимающихся разработкой и внедрением систем информационной безопасности, а также для контролирующих и сертифицирующих органов. Он охватывает ключевые аспекты, касающиеся методов управления доступом, а также параметры, определяющие уровень защиты информации в системах различного назначения.
Основные регламентируемые аспекты включают описание формальных моделей, определяющих правила и процедуры, которые обеспечивают контроль доступа к ресурсам и данным. Стандарт описывает требования к механизмам аутентификации, авторизации и аудита, а также методы оценки и управления рисками, связанными с доступом к защищаемой информации. Важным элементом является четкое определение ролей и прав пользователей, что позволяет минимизировать вероятность несанкционированного доступа.
Технические детали стандарта включают условия испытаний систем управления доступом, классификацию уровней защиты и измеряемые величины, такие как время реакции системы на запросы доступа и эффективность механизмов аутентификации. Также в документе предусмотрены рекомендации по разработке и внедрению процедур, направленных на обеспечение непрерывности управления доступом в условиях изменяющихся угроз и уязвимостей.
Целевая аудитория стандарта включает производителей программного обеспечения и оборудования для защиты информации, исследовательские лаборатории, а также органы государственного контроля и сертификации. Стандарт служит основой для разработки новых решений в области информационной безопасности и обеспечивает единые подходы к управлению доступом, что способствует повышению уровня защиты данных в организациях.
Практическое значение стандарта заключается в его влиянии на безопасность и качество систем управления доступом, а также на повышение уровня доверия к системам защиты информации. Внедрение данного стандарта способствует улучшению охраны труда и совместимости различных систем, что делает его важным инструментом для организаций, стремящихся к повышению эффективности своей информационной безопасности. Изменения и дополнения, внесенные в стандарт, касаются уточнения требований к механизмам защиты и улучшения рекомендаций по их внедрению, что делает его более актуальным в условиях современных киберугроз.
Описание документа носит справочный характер, достоверность этого материала не гарантируется.
Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.
доступны в системах «Техэксперт» и «Кодекс»