Организационные меры обеспечения безопасности компьютерных информационных систем » История » Версия 1
С. Антошкин, 05.12.2023 08:30
1 | 1 | С. Антошкин | h1. Организационные меры обеспечения безопасности компьютерных информационных систем |
---|---|---|---|
2 | |||
3 | {{TOC}} |
||
4 | |||
5 | !clipboard-202312051044-7qene.png! |
||
6 | |||
7 | --- |
||
8 | |||
9 | h2. Общие положения организационной защиты |
||
10 | |||
11 | *Организационная защита* — это регламентация производственной деятельности и взаимоотношений исполнителей на нормативной основе, что исключает или существенно осложняет неправомерное овладение конфиденциальной информацией и проявления внутренних и внешних угроз. |
||
12 | Организационная защита обеспечивает: |
||
13 | * организацию режима, охраны, работу с кадрами, с документами; |
||
14 | * использование технических средств безопасности и информационноаналитическую деятельность по выявлению внутренних и внешних угроз деятельности предприятия (организации). |
||
15 | |||
16 | Организационные мероприятия играют существенную роль в создании надежного механизма защиты информации, поскольку возможности несанкционированного использования конфиденциальных сведений в значительной мере обусловливаются не техническими аспектами, а злоумышленными действиями и небрежностью пользователей или персонала. Именно люди являются главной угрозой, поэтому "человеческий фактор" заслуживает особого внимания. |
||
17 | Угрозы информационной безопасности, связанные с людьми, практически невозможно предотвратить с помощью технических мероприятий. |
||
18 | Для этого необходима совокупность организационно-правовых и организационно-технических мероприятий, которые исключали бы (или сводили к минимуму) возможность возникновения опасности утечки конфиденциальной информации. |
||
19 | К основным организационным мероприятиям обычно относят следующие: |
||
20 | # Организация режима и охраны.* |
||
21 | Цель: |
||
22 | * исключение возможности тайного проникновения на территорию и в помещение посторонних лиц; |
||
23 | * обеспечение удобства прохода и перемещения сотрудников и посетителей; |
||
24 | * создание отдельных производственных зон по типу конфиденциальных работ с самостоятельными системами доступа; |
||
25 | * контроль и соблюдение временного режима труда и пребывания на территории персонала предприятия; |
||
26 | * организация и поддержка надежного пропускного режима и контроля сотрудников и посетителей; |
||
27 | * организация работы с сотрудниками, которая предусматривает подбор и расстановку персонала, включая ознакомление с сотрудниками, их изучение, обучение правилам работы с конфиденциальной информацией, ознакомление с мерой ответственности за нарушение правил защиты информации; |
||
28 | # *Организация работы с документами и документируемой информацией*, включая организацию разработки и использование документов и носителей конфиденциальной информации, их учет, использование, возврат, хранение и уничтожение. |
||
29 | # *Организация использования технических средств* сбора, обработки и хранения конфиденциальной информации. |
||
30 | # *Организация работы по анализу внутренних и внешних угроз* конфиденциальной информации и разработка мероприятий по обеспечению ее защиты |
||
31 | # *Организация работы по проведению систематического контроля* за работой персонала с конфиденциальной информацией, порядком учета, хранения и уничтожения документов и технических носителей |
||
32 | |||
33 | В каждом конкретном случае организационные мероприятия носят специфическую для данной организации форму и содержание, которые направлены на обеспечение безопасности информации в конкретных условиях. |
||
34 | |||
35 | --- |
||
36 | |||
37 | h2. Особенности организационной защиты компьютерных информационных систем и сетей |
||
38 | |||
39 | Организация защиты компьютерных информационных систем и сетей определяет порядок и схему функционирования их основных подсистем, использования устройств и ресурсов, взаимоотношения пользователей между собой в соответствии с нормативно-правовыми требованиями и правилами. |
||
40 | Защита информации на основе организационных мероприятий играет значительную роль в обеспечении надежности и эффективности, поскольку несанкционированный доступ и утечка информации чаще всего обусловлены злоумышленными действиями, небрежностью пользователей или персонала. Эти факторы практически невозможно исключить или локализовать с помощью аппаратных и программных средств, криптографии и физических средств защиты, поэтому совокупность организационных, организационно правовых и организационно-технических мероприятий, которые применяются вместе с техническими методами, имеют целью исключить, уменьшить или полностью устранить потери при действии разнообразных деструктивных факторов. |
||
41 | Организационные средства защиты компьютерных информационных систем и сетей чаще всего применяются в следующих случаях: |
||
42 | * при проектировании, строительстве и оборудовании помещений, узлов сети и других объектов информационной системы, исключающих влияние стихийных бедствий, возможность недозволенного проникновения в помещения и др.; |
||
43 | * при подборе и подготовке персонала — в этом случае предусматривается проверка лиц, которые принимаются на работу, создание условий, при которых персонал был бы заинтересован в сохранности информации, обучение правилам работы с закрытой информацией, ознакомление с мерой ответственности за нарушение правил защиты и т.д.; |
||
44 | * при хранении и использовании документов и других носителей (маркировка, регистрация, определение правил выдачи и возвращения, ведение документации и др.); |
||
45 | * при соблюдении надежного пропускного режима к техническим средствам, к ПЭВМ и информационным системам при сменной работе (выделение ответственных за защиту информации в сменах, контроль за работой персонала, ведение (возможно и автоматизированное) журналов работы, уничтожение в установленном порядке закрытых производственных документов); |
||
46 | * при внесении изменений в программное обеспечение (строгое санкционирование, рассмотрение и утверждение проектов изменений, проверка их на удовлетворение требований защиты, документальное оформление изменений и т.п.); |
||
47 | * при подготовке и контроле работы пользователей. |
||
48 | Основными нормативными документами, регламентирующими организационные мероприятия по защите информации в информационных системах, являются: |
||
49 | |||
50 | * Федеральный закон РФ от 27.07.2006 г. № 152 — ФЗ «О персональных данных» |
||
51 | * Постановление Правительства РФ по защите персональных данных №1119 |
||
52 | * Приказ ФСТЭК России от 11 февраля 2013 № 17 «Об утверждении Требований о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах» |
||
53 | * Приказ ФСТЭК России от 18.02.2013 N 21 (ред. от 14.05.2020) "Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных" |
||
54 | * Федеральный закон РФ от 28.12.2010 г. № 390 — ФЗ «О безопасности» |
||
55 | * Федеральный закон "О безопасности критической информационной инфраструктуры Российской Федерации" от 26.07.2017 N 187-ФЗ |
||
56 | * Приказ ФСТЭК России от 25 декабря 2017 г. № 239 «Об утверждении Требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации» |
||
57 | * Федеральный закон "Об электронной подписи" от 06.04.2011 N 63-ФЗ |
||
58 | * Федеральный закон от 02.12.1990 N 395-1 "О банках и банковской деятельности" |
||
59 | * Федеральный закон от 29 июля 2004 г. N 98-ФЗ "О коммерческой тайне" |
||
60 | |||
61 | В соответствии с требованиями этого Положения и порядка обеспечения режима секретности, организации разрабатывают отдельные инструкции, правила выполнения работ по обеспечению режима секретности в ИС, а так же нормативные документы, которые используются в пределах организации и учитывают особенности и условия обработки информации в конкретной ИС. |
||
62 | К их числу относятся: |
||
63 | * Положение о службе защиты информации в ИС; |
||
64 | * План защиты информации в ИС; |
||
65 | * Руководство пользователя КСЗИ; |
||
66 | * Инструкция о порядке ввода в эксплуатацию КСЗИ; |
||
67 | * Инструкция о порядке модернизации КСЗИ; |
||
68 | * Порядок разработки, внедрения и модернизации программного обеспечения ИС; |
||
69 | * Правила выдачи, изъятия и учета персональных идентификаторов; |
||
70 | * Правила управления паролями в ИС; |
||
71 | * Правила классификации и классификатор информации и пользователей ИС; |
||
72 | * Инструкция о порядке резервирования информации; |
||
73 | * Порядок учета и сопровождения архивов и ротации носителей информации; |
||
74 | * Инструкция о порядке оперативного восстановления функционирования ИС; |
||
75 | * Инструкция о порядке использования криптографических средств; |
||
76 | * Инструкция о порядке обработки секретных документов с использованием ИС; |
||
77 | * Инструкция об организации контроля за функционированием КСЗИ; |
||
78 | * Инструкция о порядке проведения ремонтных работ,другие документы. |
||
79 | |||
80 | Обязательными документами являются Положения о службе защиты информации в ИС и План защиты информации в ИС. |
||
81 | Положение о службе защиты информации в ИС определяет задачи, функции, штатную структуру службы защиты информации, обязанности, права и ответственность работников службы, взаимодействие с другими подразделениями организации. |
||
82 | План защиты информации в ИС определяет: задачи защиты, классификацию информации, описание технологии обработки секретной информации, а так же календарный план работ по защите информации в ИС |
||
83 | |||
84 | h3. Организационные мероприятия по защите информации в ИС. |
||
85 | |||
86 | Для обеспечения режима секретности во время обработки в ИС информации, что составляет государственную тайну, и надлежащего функционирования комплексной системы защиты информации создается служба защиты информации. Состав и функции службы защиты информации определяются в соответствии с документом "Положения о службе защиты информации". |
||
87 | Полномочия пользователей устанавливаются руководителем предприятия и согласовываются с РСО. Учет пользователей информационных систем осуществляется с помощью учетных карточек, на основании которых администратор безопасности вводит, изменяет или удаляет информацию о пользователе ИС. Учетные карточки заполняются и хранятся в РСО. |
||
88 | Учетная карточка обычного пользователя содержит такие данные: |
||
89 | * имя пользователя для регистрации в ОС; |
||
90 | * фамилию и инициалы, подразделение и должность пользователя; |
||
91 | * уровень допуска пользователя; |
||
92 | * перечень ролей пользователя |
||
93 | |||
94 | Выполнение работ в ИС позволяется работникам, которые имеют оформленный в установленном порядке допуск к государственной тайне. |
||
95 | РСО предприятия обеспечивает выполнение требований нормативных документов относительно обеспечения режима секретности во время работы с информацией, что составляет государственную тайну, а именно: |
||
96 | * контроль за процессом печати информации и копированием на съемные носители; |
||
97 | * учет печатных документов; |
||
98 | * учет съемных носителей (дискет, накопителей USB Flash и др.); |
||
99 | * учет технических средств, что прошли спецобследования; |
||
100 | * ведение учетных карточек пользователей. |
||
101 | |||
102 | Основные функции относительно обеспечения защиты информации в ИС возлагаются на администратора безопасности. К его основным функциям относятся такие: |
||
103 | * ведение учетных карточек пользователей; |
||
104 | * ведение базы данных защиты; |
||
105 | * установление параметров работы системы; |
||
106 | * изменение, в случае необходимости, владельца документов; |
||
107 | * отслеживание потенциально опасных событий; |
||
108 | * архивация данных защиты. |
||
109 | |||
110 | Системный администратор должен выполнять такие функции: |
||
111 | * сопровождение программного обеспечения ИС; |
||
112 | * обеспечение антивирусной защиты. |
||
113 | * сопровождение аппаратного обеспечения (вместе с ответственным за безопасность информации). |
||
114 | |||
115 | Ответственный за безопасность информации должен выполнять такие функции: |
||
116 | * организация печати и учета носителей, что содержат ИзОД; |
||
117 | * наблюдение за работой системы; |
||
118 | * настройка аппаратного обеспечения. |
||
119 | |||
120 | За организацию работ с документами отвечает администратор документов. К его функциям относятся такие: |
||
121 | * создание баз документов; |
||
122 | * управление доступом к документам. |
||
123 | |||
124 | Все действия, которые прямо или опосредствовано могут повлиять на защищенность информации системный администратор выполняет с разрешения администратора безопасности, что фиксируется в “Журнале обслуживания системы“ |
||
125 | Контроль за соблюдением персоналом и пользователями ИС положений политики безопасности возлагается на РСО и службу защиты информации. |
||
126 | Ответственность за обеспечение режима секретности в ИС, своевременная разработка и внедрение необходимых мер возлагается на руководителя организации и руководителей ее структурных подразделений. |
||
127 | |||
128 | --- |
||
129 | |||
130 | h2. Служба безопасности предприятия |
||
131 | |||
132 | Одним из важнейших организационных мероприятий является создание специальных штатных служб защиты информации в закрытых информационных системах в виде администратора безопасности сети и администратора безопасности распределенных баз и банков данных, которые содержат сведения конфиденциального характера. |
||
133 | Вполне очевидно, что организационные мероприятия должны четко планироваться, направляться и осуществляться определенной организационной структурой, определенным специально созданным для этих целей структурным подразделением, укомплектованным соответствующими специалистами по безопасности деятельности и защиты информации. |
||
134 | Чаще всего таким структурным подразделением является служба безопасности предприятия (фирмы, организации), на которую возлагаются следующие функции: |
||
135 | * организация и обеспечение охраны персонала, материальных и финансовых ценностей и защиты конфиденциальной информации; |
||
136 | * обеспечение пропускного и внутриобъектового режима на территории, в зданиях и помещениях, контроль соблюдения требований режима сотрудниками, смежниками, партнерами и посетителями; |
||
137 | * руководство работами по правовой и организационной регуляции отношений по защите информации; |
||
138 | * участие в разработке основополагающих документов с целью закрепления в них требований обеспечения безопасности и защиты информации, а также положений о подразделениях, трудовых договорах, соглашениях, подрядах, должностных инструкциях и обязанностях руководства, специалистах, рабочих и служащих; |
||
139 | * разработка и осуществление вместе с другими подразделениями мероприятий по обеспечению работы с документами, которые содержат конфиденциальные сведения; при всех видах работ организация и контроль выполнения требований "Инструкции по защите конфиденциальной информации"; |
||
140 | * изучение всех сторон производственной, коммерческой, финансовой и другой деятельности для выявления и следующего противодействия какимнибудь попыткам нанесения ущерба, ведение учета и анализ нарушений режима безопасности, накопление и анализ данных о злоумышленных стремлениях конкурентной и других организаций, о деятельности предприятия и его клиентов, партнеров, смежников; |
||
141 | * разработка, ведение, обновление и пополнение "Перечня сведений, что носят конфиденциальный характер" и других нормативных актов, которые регламентируют порядок обеспечения и защиты информации; |
||
142 | * обеспечение строгого выполнения требований нормативных актов по защите производственных секретов предприятия; |
||
143 | * осуществление руководства службами и подразделениями безопасности подведомственных предприятий, организаций, заведений и другими структурами в части оговоренных в договорах условий по защите информации; |
||
144 | * организация и регулярное проведение учета сотрудников предприятия и службы безопасности по всем направлениям защиты информации и обеспечения безопасности производственной деятельности; |
||
145 | * ведения учета и строгого контроля выделенных для конфиденциальной работы помещений, технических средств в них, обладающих потенциальными каналами утечки информации и каналами проникновения к источникам информации, которые находятся под охраной; |
||
146 | * обеспечение проведения всех необходимых мероприятий по пресечению попыток нанесения морального и материального ущерба со стороны внутренних и внешних угроз; |
||
147 | * поддержка контактов с правоохранительными органами и службами безопасности соседних предприятий для изучения криминогенной обстановки в районе, (зоне) и предоставление взаимной помощи в кризисных ситуациях. |
||
148 | |||
149 | Служба безопасности является самостоятельной организационной единицей предприятия, которая подчиняется непосредственно руководителю предприятия. Возглавляет службу безопасности начальник службы безопасности в должности заместителя руководителя предприятия по безопасности. |
||
150 | |||
151 | Организационно служба безопасности может состоять из следующих структурных единиц: |
||
152 | * подразделения режима и охраны; |
||
153 | * специального подразделения по обработке документов конфиденциального характера (Служба защиты информации); |
||
154 | * инженерно-технических подразделений; |
||
155 | * информационно-аналитических подразделений. |
||
156 | * служба внутрненного аудита |
||
157 | |||
158 | В таком составе служба безопасности способна обеспечить защиту конфиденциальной информации от каких-либо угроз. |
||
159 | На службу безопасности возлагаются следующие задачи: |
||
160 | * определение круга лиц, которые в соответствии с положением, которое они занимают на предприятии, прямо или косвенно имеют доступ к сведениям конфиденциального характера; |
||
161 | * определение участков сосредоточения конфиденциальных сведений; |
||
162 | * определение круга посторонних предприятий, связанных с данным предприятием кооперативными связями, на которых в силу производственных отношений возможен выход из-под контроля сведений конфиденциального характера; |
||
163 | * выявление круга лиц, не допущенных к конфиденциальной информации, но которые проявляют повышенный интерес к таким сведениям; |
||
164 | * выявление круга предприятий, в том числе иностранных, что заинтересованы в доступе к сведениям, которые охраняются, с целью нанесения экономического ущерба данному предприятию, устранения экономического конкурента или его компрометации; |
||
165 | * разработка системы защиты документов, которые содержат сведения экономического характера; |
||
166 | * определение на предприятии участков, уязвимых в аварийном отношении, выход из строя которых может нанести материальный ущерб предприятию и сорвать поставки готовой продукции или комплектующих предприятиям, связанных с ним кооперацией; |
||
167 | * определение на предприятии технологического оборудования, выход (или выведение) которого из строя может привести к большим экономическим потерям; |
||
168 | * определение уязвимых мест в технологии производственного цикла, несанкционированное изменение в котором может привести к потере качества продукции и нанести материальный или моральный ущерб предприятию (потеря конкурентоспособности); |
||
169 | * определение на предприятии мест, несанкционированное посещение которых может привести к изъятию (хищению) готовой продукции или полуфабрикатов, заготовок и т.п. та организация их физической защиты; |
||
170 | * определение и обоснование мероприятий правовой, организационной и инженерно-физической защиты предприятия, персонала, продукции и информации; |
||
171 | * разработка необходимых мер, направленных на совершенствование системы экономической, социальной и информационной безопасности; |
||
172 | * внедрение в деятельность предприятия новейших достижений науки и техники, передового опыта в области обеспечения экономической и информационной безопасности; |
||
173 | * организация обучения сотрудников службы безопасности в соответствии с их функциональными обязанностями; |
||
174 | * изучение, анализ и оценка состояния обеспечения экономической и информационной безопасности предприятия и разработка предложений и рекомендаций для его усовершенствования; |
||
175 | * разработка технико-экономических обоснований, направленных на приобретение технических средств, получения консультации у специалистов, разработку необходимой документации с целью усовершенствования системы мероприятий по обеспечению экономической и информационной безопасности. |
||
176 | |||
177 | Организационные мероприятия являются решающим звеном формирования и реализации комплексной защиты информации и создания системы безопасности предприятия |