Проект

Общее

Профиль

Организационные меры обеспечения безопасности компьютерных информационных систем » История » Версия 4

1 1, 11.12.2023 23:13

1 1 С. Антошкин
h1. Организационные меры обеспечения безопасности компьютерных информационных систем
2
3
{{TOC}}
4
5
!clipboard-202312051044-7qene.png!
6
7
---
8
9
h2. Общие положения организационной защиты
10
11
*Организационная защита* — это регламентация производственной деятельности и взаимоотношений исполнителей на нормативной основе, что исключает или существенно осложняет неправомерное овладение конфиденциальной информацией и проявления внутренних и внешних угроз.
12
Организационная защита обеспечивает:
13
* организацию режима, охраны, работу с кадрами, с документами;
14
* использование технических средств безопасности и информационноаналитическую деятельность по выявлению внутренних и внешних угроз деятельности предприятия (организации).
15
16
Организационные мероприятия играют существенную роль в создании надежного механизма защиты информации, поскольку возможности несанкционированного использования конфиденциальных сведений в значительной мере обусловливаются не техническими аспектами, а злоумышленными действиями и небрежностью пользователей или персонала. Именно люди являются главной угрозой, поэтому "человеческий фактор" заслуживает особого внимания.
17
Угрозы информационной безопасности, связанные с людьми, практически невозможно предотвратить с помощью технических мероприятий.
18
Для этого необходима совокупность организационно-правовых и организационно-технических мероприятий, которые исключали бы (или сводили к минимуму) возможность возникновения опасности утечки конфиденциальной информации. 
19
К основным организационным мероприятиям обычно относят следующие:
20 2 1 1
# *Организация режима и охраны.*
21 1 С. Антошкин
Цель:
22
* исключение возможности тайного проникновения на территорию и в помещение посторонних лиц;
23
* обеспечение удобства прохода и перемещения сотрудников и посетителей;
24
* создание отдельных производственных зон по типу конфиденциальных работ с самостоятельными системами доступа;
25
* контроль и соблюдение временного режима труда и пребывания на территории персонала предприятия;
26
* организация и поддержка надежного пропускного режима и контроля сотрудников и посетителей;
27
* организация работы с сотрудниками, которая предусматривает подбор и расстановку персонала, включая ознакомление с сотрудниками, их изучение, обучение правилам работы с конфиденциальной информацией, ознакомление с мерой ответственности за нарушение правил защиты информации;
28
# *Организация работы с документами и документируемой информацией*, включая организацию разработки и использование документов и носителей конфиденциальной информации, их учет, использование, возврат, хранение и уничтожение.
29
# *Организация использования технических средств* сбора, обработки и хранения конфиденциальной информации.
30
# *Организация работы по анализу внутренних и внешних угроз* конфиденциальной информации и разработка мероприятий по обеспечению ее защиты
31
# *Организация работы по проведению систематического контроля* за работой персонала с конфиденциальной информацией, порядком учета, хранения и уничтожения документов и технических носителей
32
33
В каждом конкретном случае организационные мероприятия носят специфическую для данной организации форму и содержание, которые направлены на обеспечение безопасности информации в конкретных условиях.
34
35
---
36
37
h2. Особенности организационной защиты компьютерных информационных систем и сетей
38
39
Организация защиты компьютерных информационных систем и сетей определяет порядок и схему функционирования их основных подсистем, использования устройств и ресурсов, взаимоотношения пользователей между собой в соответствии с нормативно-правовыми требованиями и правилами.
40
Защита информации на основе организационных мероприятий играет значительную роль в обеспечении надежности и эффективности, поскольку несанкционированный доступ и утечка информации чаще всего обусловлены злоумышленными действиями, небрежностью пользователей или персонала. Эти факторы практически невозможно исключить или локализовать с помощью аппаратных и программных средств, криптографии и физических средств защиты, поэтому совокупность организационных, организационно правовых и организационно-технических мероприятий, которые применяются вместе с техническими методами, имеют целью исключить, уменьшить или полностью устранить потери при действии разнообразных деструктивных факторов.
41
Организационные средства защиты компьютерных информационных систем и сетей чаще всего применяются в следующих случаях:
42
* при проектировании, строительстве и оборудовании помещений, узлов сети и других объектов информационной системы, исключающих влияние стихийных бедствий, возможность недозволенного проникновения в помещения и др.;
43
* при подборе и подготовке персонала — в этом случае предусматривается проверка лиц, которые принимаются на работу, создание условий, при которых персонал был бы заинтересован в сохранности информации, обучение правилам работы с закрытой информацией, ознакомление с мерой ответственности за нарушение правил защиты и т.д.;
44
* при хранении и использовании документов и других носителей (маркировка, регистрация, определение правил выдачи и возвращения, ведение документации и др.);
45
* при соблюдении надежного пропускного режима к техническим средствам, к ПЭВМ и информационным системам при сменной работе (выделение ответственных за защиту информации в сменах, контроль за работой персонала, ведение (возможно и автоматизированное) журналов работы, уничтожение в установленном порядке закрытых производственных документов);
46
* при внесении изменений в программное обеспечение (строгое санкционирование, рассмотрение и утверждение проектов изменений, проверка их на удовлетворение требований защиты, документальное оформление изменений и т.п.);
47
* при подготовке и контроле работы пользователей.
48
Основными нормативными документами, регламентирующими организационные мероприятия по защите информации в информационных системах, являются:
49
50
* Федеральный закон РФ от 27.07.2006 г. № 152 — ФЗ «О персональных данных»
51
* Постановление Правительства РФ по защите персональных данных №1119
52
* Приказ ФСТЭК России от 11 февраля 2013 № 17 «Об утверждении Требований о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах»
53
* Приказ ФСТЭК России от 18.02.2013 N 21 (ред. от 14.05.2020) "Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных"
54
* Федеральный закон РФ от 28.12.2010 г. № 390 — ФЗ «О безопасности»
55
* Федеральный закон "О безопасности критической информационной инфраструктуры Российской Федерации" от 26.07.2017 N 187-ФЗ
56
* Приказ ФСТЭК России от 25 декабря 2017 г. № 239 «Об утверждении Требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации»
57
* Федеральный закон "Об электронной подписи" от 06.04.2011 N 63-ФЗ
58
* Федеральный закон от 02.12.1990 N 395-1 "О банках и банковской деятельности"  
59
* Федеральный закон от 29 июля 2004 г. N 98-ФЗ "О коммерческой тайне"
60
61
В соответствии с требованиями этого Положения и порядка обеспечения режима секретности, организации разрабатывают отдельные инструкции, правила выполнения работ по обеспечению режима секретности в ИС, а так же нормативные документы, которые используются в пределах организации и учитывают особенности и условия обработки информации в конкретной ИС.
62
К их числу относятся: 
63
* Положение о службе защиты информации в ИС;
64
* План защиты информации в ИС;
65
* Руководство пользователя КСЗИ;
66
* Инструкция о порядке ввода в эксплуатацию КСЗИ;
67
* Инструкция о порядке модернизации КСЗИ;
68
* Порядок разработки, внедрения и модернизации программного обеспечения ИС;
69
* Правила выдачи, изъятия и учета персональных идентификаторов;
70
* Правила управления паролями в ИС;
71
* Правила классификации и классификатор информации и пользователей ИС;
72
* Инструкция о порядке резервирования информации;
73
* Порядок учета и сопровождения архивов и ротации носителей информации;
74
* Инструкция о порядке оперативного восстановления функционирования ИС;
75
* Инструкция о порядке использования криптографических средств;
76
* Инструкция о порядке обработки секретных документов с использованием ИС;
77
* Инструкция об организации контроля за функционированием КСЗИ;
78
* Инструкция о порядке проведения ремонтных работ,другие документы.
79
80
Обязательными документами являются Положения о службе защиты информации в ИС и План защиты информации в ИС.
81
Положение о службе защиты информации в ИС определяет задачи, функции, штатную структуру службы защиты информации, обязанности, права и ответственность работников службы, взаимодействие с другими подразделениями организации.
82 4 1 1
План защиты информации в ИС определяет: задачи защиты, классификацию информации, описание технологии обработки секретной информации, а так же календарный план работ по защите информации в ИС.
83 1 С. Антошкин
84
h3. Организационные мероприятия по защите информации в ИС.
85
86
Для обеспечения режима секретности во время обработки в ИС информации, что составляет государственную тайну, и надлежащего функционирования комплексной системы защиты информации создается служба защиты информации. Состав и функции службы защиты информации определяются в соответствии с документом "Положения о службе защиты информации".
87
Полномочия пользователей устанавливаются руководителем предприятия и согласовываются с РСО. Учет пользователей информационных систем осуществляется с помощью учетных карточек, на основании которых администратор безопасности вводит, изменяет или удаляет информацию о пользователе ИС. Учетные карточки заполняются и хранятся в РСО.
88
Учетная карточка обычного пользователя содержит такие данные:
89
* имя пользователя для регистрации в ОС;
90
* фамилию и инициалы, подразделение и должность пользователя;
91
* уровень допуска пользователя;
92 4 1 1
* перечень ролей пользователя.
93 1 С. Антошкин
94
Выполнение работ в ИС позволяется работникам, которые имеют оформленный в установленном порядке допуск к государственной тайне.
95
РСО предприятия обеспечивает выполнение требований нормативных документов относительно обеспечения режима секретности во время работы с информацией, что составляет государственную тайну, а именно:
96
* контроль за процессом печати информации и копированием на съемные носители;
97
* учет печатных документов;
98
* учет съемных носителей (дискет, накопителей USB Flash и др.);
99 4 1 1
* учет технических средств, что прошли спец. обследования;
100 1 С. Антошкин
* ведение учетных карточек пользователей.
101
102
Основные функции относительно обеспечения защиты информации в ИС возлагаются на администратора безопасности. К его основным функциям относятся такие:
103
* ведение учетных карточек пользователей;
104
* ведение базы данных защиты;
105
* установление параметров работы системы;
106
* изменение, в случае необходимости, владельца документов;
107
* отслеживание потенциально опасных событий;
108
* архивация данных защиты.
109
110
Системный администратор должен выполнять такие функции:
111
* сопровождение программного обеспечения ИС;
112 4 1 1
* обеспечение антивирусной защиты;
113 1 С. Антошкин
* сопровождение аппаратного обеспечения (вместе с ответственным за безопасность информации).
114
115
Ответственный за безопасность информации должен выполнять такие функции:
116
* организация печати и учета носителей, что содержат ИзОД;
117
* наблюдение за работой системы;
118
* настройка аппаратного обеспечения.
119
120
За организацию работ с документами отвечает администратор документов. К его функциям относятся такие:
121
* создание баз документов;
122
* управление доступом к документам.
123
124 3 1 1
Все действия, которые прямо или опосредствовано могут повлиять на защищенность информации системный администратор выполняет с разрешения администратора безопасности, что фиксируется в “Журнале обслуживания системы“.
125 1 С. Антошкин
Контроль за соблюдением персоналом и пользователями ИС положений политики безопасности возлагается на РСО и службу защиты информации.
126
Ответственность за обеспечение режима секретности в ИС, своевременная разработка и внедрение необходимых мер возлагается на руководителя организации и руководителей ее структурных подразделений. 
127
128 3 1 1
---
129 1 С. Антошкин
130
h2. Служба безопасности предприятия
131
132
Одним из важнейших организационных мероприятий является создание специальных штатных служб защиты информации в закрытых информационных системах в виде администратора безопасности сети и администратора безопасности распределенных баз и банков данных, которые содержат сведения конфиденциального характера.
133
Вполне очевидно, что организационные мероприятия должны четко планироваться, направляться и осуществляться определенной организационной структурой, определенным специально созданным для этих целей структурным подразделением, укомплектованным соответствующими специалистами по безопасности деятельности и защиты информации.
134
Чаще всего таким структурным подразделением является служба безопасности предприятия (фирмы, организации), на которую возлагаются следующие функции:
135
* организация и обеспечение охраны персонала, материальных и финансовых ценностей и защиты конфиденциальной информации;
136
* обеспечение пропускного и внутриобъектового режима на территории, в зданиях и помещениях, контроль соблюдения требований режима сотрудниками, смежниками, партнерами и посетителями;
137
* руководство работами по правовой и организационной регуляции отношений по защите информации;
138
* участие в разработке основополагающих документов с целью закрепления в них требований обеспечения безопасности и защиты информации, а также положений о подразделениях, трудовых договорах, соглашениях, подрядах, должностных инструкциях и обязанностях руководства, специалистах, рабочих и служащих;
139
* разработка и осуществление вместе с другими подразделениями мероприятий по обеспечению работы с документами, которые содержат конфиденциальные сведения; при всех видах работ организация и контроль выполнения требований "Инструкции по защите конфиденциальной информации";
140
* изучение всех сторон производственной, коммерческой, финансовой и другой деятельности для выявления и следующего противодействия какимнибудь попыткам нанесения ущерба, ведение учета и анализ нарушений режима безопасности, накопление и анализ данных о злоумышленных стремлениях конкурентной и других организаций, о деятельности предприятия и его клиентов, партнеров, смежников;
141
* разработка, ведение, обновление и пополнение "Перечня сведений, что носят конфиденциальный характер" и других нормативных актов, которые регламентируют порядок обеспечения и защиты информации;
142
* обеспечение строгого выполнения требований нормативных актов по защите производственных секретов предприятия;
143
* осуществление руководства службами и подразделениями безопасности подведомственных предприятий, организаций, заведений и другими структурами в части оговоренных в договорах условий по защите информации;
144
* организация и регулярное проведение учета сотрудников предприятия и службы безопасности по всем направлениям защиты информации и обеспечения безопасности производственной деятельности;
145
* ведения учета и строгого контроля выделенных для конфиденциальной работы помещений, технических средств в них, обладающих потенциальными каналами утечки информации и каналами проникновения к источникам информации, которые находятся под охраной;
146
* обеспечение проведения всех необходимых мероприятий по пресечению попыток нанесения морального и материального ущерба со стороны внутренних и внешних угроз;
147
* поддержка контактов с правоохранительными органами и службами безопасности соседних предприятий для изучения криминогенной обстановки в районе, (зоне) и предоставление взаимной помощи в кризисных ситуациях.
148
149
Служба безопасности является самостоятельной организационной единицей предприятия, которая подчиняется непосредственно руководителю предприятия. Возглавляет службу безопасности начальник службы безопасности в должности заместителя руководителя предприятия по безопасности.
150
151
Организационно служба безопасности может состоять из следующих структурных единиц:
152
* подразделения режима и охраны;
153
* специального подразделения по обработке документов конфиденциального характера (Служба защиты информации);
154
* инженерно-технических подразделений;
155
* информационно-аналитических подразделений.
156
* служба внутрненного аудита 
157
158
В таком составе служба безопасности способна обеспечить защиту конфиденциальной информации от каких-либо угроз.
159
На службу безопасности возлагаются следующие задачи:
160
* определение круга лиц, которые в соответствии с положением, которое они занимают на предприятии, прямо или косвенно имеют доступ к сведениям конфиденциального характера;
161
* определение участков сосредоточения конфиденциальных сведений;
162
* определение круга посторонних предприятий, связанных с данным предприятием кооперативными связями, на которых в силу производственных отношений возможен выход из-под контроля сведений конфиденциального характера;
163
* выявление круга лиц, не допущенных к конфиденциальной информации, но которые проявляют повышенный интерес к таким сведениям;
164
* выявление круга предприятий, в том числе иностранных, что заинтересованы в доступе к сведениям, которые охраняются, с целью нанесения экономического ущерба данному предприятию, устранения экономического конкурента или его компрометации;
165
* разработка системы защиты документов, которые содержат сведения экономического характера;
166
* определение на предприятии участков, уязвимых в аварийном отношении, выход из строя которых может нанести материальный ущерб предприятию и сорвать поставки готовой продукции или комплектующих предприятиям, связанных с ним кооперацией;
167
* определение на предприятии технологического оборудования, выход (или выведение) которого из строя может привести к большим экономическим потерям; 
168
* определение уязвимых мест в технологии производственного цикла, несанкционированное изменение в котором может привести к потере качества продукции и нанести материальный или моральный ущерб предприятию (потеря конкурентоспособности);
169
* определение на предприятии мест, несанкционированное посещение которых может привести к изъятию (хищению) готовой продукции или полуфабрикатов, заготовок и т.п. та организация их физической защиты;
170
* определение и обоснование мероприятий правовой, организационной и  инженерно-физической защиты предприятия, персонала, продукции и информации;
171
* разработка необходимых мер, направленных на совершенствование системы экономической, социальной и информационной безопасности;
172
* внедрение в деятельность предприятия новейших достижений науки и техники, передового опыта в области обеспечения экономической и информационной безопасности;
173
* организация обучения сотрудников службы безопасности в соответствии с их функциональными обязанностями;
174
* изучение, анализ и оценка состояния обеспечения экономической и информационной безопасности предприятия и разработка предложений и рекомендаций для его усовершенствования;
175
* разработка технико-экономических обоснований, направленных на приобретение технических средств, получения консультации у специалистов, разработку необходимой документации с целью усовершенствования системы мероприятий по обеспечению экономической и информационной безопасности.
176
177
Организационные мероприятия являются решающим звеном формирования и реализации комплексной защиты информации и создания системы безопасности предприятия