Файл: В. Б. Кравченко (директор Института информационных наук и технологий безопасности Российского государственного гуманитарного университета).pdf
ВУЗ: Не указан
Категория: Не указан
Дисциплина: Не указана
Добавлен: 02.02.2024
Просмотров: 798
Скачиваний: 0
ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
СОДЕРЖАНИЕ
Гл а ва 14
Материально-техническое
и нормативно-методическое
обеспечение комплексной системы
защиты информации
14.1. Состав и значение
материально-технического обеспечения
функционирования КСЗИ
Материально-техническое обеспечение КСЗИ охватывает дея
тельность службы защиты информации по использованию мате
риально-технической базы, материальных и денежных средств в ходе выполнения задач защиты информации.
Материально-техническая база КСЗИ включает объекты хозяй
ственного и технического назначения. К объектам хозяйственного назначения относятся здания и помещения, в которых хранятся носители информации, размещаются подразделения и объекты тех
нического назначения службы. К объектам технического назначе
ния относятся различные технические средства, используемые служ
бой ЗИ, но не предназначенные непосредственно для ЗИ (системы заземления, электронные системы регулирования доступа в поме
щения, средства охраны, сигнализации, видеонаблюдения и опо
вещения, средства механизации — бумагоуничтожающие машины, электронные и электрические замки, электрические звонки и т.п.).
К материальным средствам службы ЗИ относятся все виды средств защиты информации, а также носители информации.
Материально-техническое обеспечение КСЗИ включает:
• планирование и осуществление работы объектов материаль
но-технической базы службы ЗИ;
• своевременное определение потребности, приобретение, учет и хранение всех видов материальных средств, их распределение, выдачу (отправку, передачу) по назначению, обеспечение правиль
ного и экономного расходования и ведение отчетности;
• накопление и содержание установленных запасов материаль
ных средств, обеспечение их сохранности;
• правильную эксплуатацию, сбережение, своевременное тех
ническое обслуживание и ремонт;
• создание условий для организации и проведения мероприя
тий ЗИ;
• строительство, ремонт и правильную эксплуатацию зданий и помещений;
• изучение положения дел, выявление внутренних и внешних факторов, оказывающих влияние на МТО КСЗИ;
• выявление нарушений, ошибок в МТО, оперативное приня
тие мер по их устранению.
Основными направлениями развития и совершенствования
МТО ЗИ являются:
• повышение технической оснащенности объектов ЗИ матери
ально-техническими средствами;
• улучшение планирования МТО ЗИ;
• строительство и эксплуатация объектов ЗИ в строгом соот
ветствии с требованиями безопасности информации;
• оснащение объектов ЗИ новыми СЗИ;
• обучение пользователей правилам работы с СЗИ;
• внедрение в практику методов наиболее экономного и эф
фективного использования материально-технической базы;
• обеспечение сохранности материальных и денежных средств и предотвращение их утрат.
Должностные лица, ответственные за МТО КСЗИ, обязаны:
• знать и доводить до подчиненных требования нормативных актов предприятия по вопросам МТО КСЗИ;
• определять потребность и знать обеспеченность СЗИ матери
альными и денежными средствами для обеспечения ЗИ;
• знать наличие, состояние, порядок эксплуатации (хранения) материальных средств ЗИ, в том числе в их подразделениях, пра
вильно определять потребность в них;
• своевременно истребовать и получать положенные матери
альные средства ЗИ;
• организовывать ведение учета, правильное хранение, сбере
жение запасов материальных средств КСЗИ, а также их эксплуа
тацию, ремонт и техническое обслуживание;
• участвовать в организации проектирования, строительства и реконструкции объектов ЗИ;
• осуществлять планирование МТО КСЗИ;
• организовывать работу по экономному, рациональному рас
ходованию материальных средств;
• осуществлять контроль за использованием материальных средств КСЗИ.
1 ... 25 26 27 28 29 30 31 32 ... 41
14.2. Перечень вопросов ЗИ, требующих
документационного закрепления
На основе концепции защиты информации (концепции без
опасности предприятия), законодательства и иных нормативных документов в информационной области с учетом уставных поло
жений и специфики деятельности предприятия определяется и
разрабатывается комплект внутренних нормативных и мето
дических документов, как правило, включающий:
• перечни сведений, подлежащих защите на предприятии;
• документы, регламентирующие порядок обращения сотруд
ников предприятия с информацией, подлежащей защите;
• положения об управлениях и отделах (разделы по ЗИ);
• документы по предотвращению несанкционированного до
ступа к информационным ресурсам и АС;
• документы, регламентирующие порядок взаимодействия пред
приятия со сторонними организациями по вопросам, связанным с обменом информацией;
• документы, регламентирующие пропускной и внутриобъек- товый режим;
• документы, регламентирующие порядок эксплуатации авто
матизированных систем предприятия;
• документы, регламентирующие действия должностных лиц и персонала предприятия в условиях чрезвычайных ситуаций, обес
печения бесперебойной работы и восстановления;
• планы защиты автоматизированных систем предприятия;
• документы, регламентирующие порядок разработки, испыта
ния и сдачи в эксплуатацию программных средств;
• документы, регламентирующие порядок закупки программных и аппаратных средств (в т.ч. средств защиты информации);
• документы, регламентирующие порядок эксплуатации техни
ческих средств связи и телекоммуникации.
«Инструкция по обеспечению защиты информации от не
санкционированного доступа» содержит:
• определение целей, задач защиты информации в АС и основ
ных путей их достижения (решения);
• требования по организации и проведению работ по защите информации в АС;
• описание применяемых мер и средств защиты информации от рассматриваемых угроз, общих требований к настройкам при
меняемых средств защиты информации от НСД;
• распределение ответственности за реализацию «Инструкции...» между должностными лицами и структурными подразделениями организации.
«Положение о категорировании ресурсов АС» содержит:
• формулировку целей введения классификации ресурсов (АРМ, задач, информации, каналов передачи) по степеням (категориям) защищенности;
• предложения по числу и названиям категорий защищаемых ресурсов и критериям классификации ресурсов по требуемым сте
пеням защищенности (категориям);
• определение мер и средств защиты информации, обязательных и рекомендуемых к применению на АРМ различных категорий;
дических документов, как правило, включающий:
• перечни сведений, подлежащих защите на предприятии;
• документы, регламентирующие порядок обращения сотруд
ников предприятия с информацией, подлежащей защите;
• положения об управлениях и отделах (разделы по ЗИ);
• документы по предотвращению несанкционированного до
ступа к информационным ресурсам и АС;
• документы, регламентирующие порядок взаимодействия пред
приятия со сторонними организациями по вопросам, связанным с обменом информацией;
• документы, регламентирующие пропускной и внутриобъек- товый режим;
• документы, регламентирующие порядок эксплуатации авто
матизированных систем предприятия;
• документы, регламентирующие действия должностных лиц и персонала предприятия в условиях чрезвычайных ситуаций, обес
печения бесперебойной работы и восстановления;
• планы защиты автоматизированных систем предприятия;
• документы, регламентирующие порядок разработки, испыта
ния и сдачи в эксплуатацию программных средств;
• документы, регламентирующие порядок закупки программных и аппаратных средств (в т.ч. средств защиты информации);
• документы, регламентирующие порядок эксплуатации техни
ческих средств связи и телекоммуникации.
«Инструкция по обеспечению защиты информации от не
санкционированного доступа» содержит:
• определение целей, задач защиты информации в АС и основ
ных путей их достижения (решения);
• требования по организации и проведению работ по защите информации в АС;
• описание применяемых мер и средств защиты информации от рассматриваемых угроз, общих требований к настройкам при
меняемых средств защиты информации от НСД;
• распределение ответственности за реализацию «Инструкции...» между должностными лицами и структурными подразделениями организации.
«Положение о категорировании ресурсов АС» содержит:
• формулировку целей введения классификации ресурсов (АРМ, задач, информации, каналов передачи) по степеням (категориям) защищенности;
• предложения по числу и названиям категорий защищаемых ресурсов и критериям классификации ресурсов по требуемым сте
пеням защищенности (категориям);
• определение мер и средств защиты информации, обязательных и рекомендуемых к применению на АРМ различных категорий;
• образец формуляра ЭВМ (для учета требуемой степени защи
щенности (категории), комплектации, конфигурации и перечня решаемых на ЭВМ задач);
• образец формуляра решаемых на ЭВМ АС функциональных задач (для учета их характеристик, категорий пользователей задач и их прав доступа к информационным ресурсам данных задач).
«Порядок обращения с информацией, подлежащей защите», содержит:
• определение основных видов защищаемых сведений (инфор
мационных ресурсов);
• общие вопросы организации учета, хранения и уничтожения документов и магнитных носителей ИОД;
• порядок передачи (предоставления) ИОД третьим лицам;
• определение ответственности за нарушение установленных правил обращения с защищаемой информацией;
• форму типового «Соглашения (обязательства) сотрудника орга
низации о соблюдении требований обращения с защищаемой информацией».
«План обеспечения непрерывной работы и восстановления» включает:
• общие положения (назначение документа);
• классификацию возможных (значимых) кризисных ситуаций и указание источников получения информации о возникновении кризисной ситуации;
• перечень основных мер и средств обеспечения непрерывно
сти процесса функционирования АС и своевременности восста
новления ее работоспособности;
• общие требования к подсистеме обеспечения непрерывной работы и восстановления;
• типовые формы для планирования резервирования ресурсов подсистем АС и определения конкретных мер и средств обеспече
ния их непрерывной работы и восстановления;
• порядок действий и обязанности персонала по обеспечению непрерывной работы и восстановлению работоспособности си
стемы.
«Положение об отделе технической защиты информации» содержит:
• общие положения, руководство отделом;
• основные задачи и функции отдела;
• права и обязанности начальника и сотрудников отдела, от
ветственность;
• организационно-штатную структуру отдела.
« Обязанности администратора информационной безопасно
сти подразделения» содержат:
• основные права и обязанности по поддержанию требуемого режима безопасности;
• ответственность за реализацию принятой политики безопас
ности в пределах своей компетенции.
«Памятка пользователю АС предприятия» определяет об
щие обязанности сотрудников подразделений при работе со сред
ствами АС и ответственность за нарушение установленных по
рядков.
«Инструкция по внесению изменений в списки пользовате
лей» определяет процедуру регистрации, предоставления или из
менения прав доступа пользователей к ресурсам АС.
«Инструкция по модификации технических и программных
средств» регламентирует взаимодействие подразделений предпри
ятия по обеспечению безопасности информации при проведении модификаций программного обеспечения и технического обслу
живания средств вычислительной техники;
«Инструкция по организации парольной защиты» регламен
тирует организационно-техническое обеспечение процессов ге
нерации, смены и прекращения действия паролей (удаления учет
ных записей пользователей) в автоматизированной системе пред
приятия, а также контроль за действиями пользователей и обслу
живающего персонала системы при работе с паролями.
«Инструкция по организации антивирусной защиты» содер
жит:
• требования к закупке, установке антивирусного программно
го обеспечения;
• порядок использования средств антивирусной защиты, рег
ламенты проведения проверок и действия персонала при обнару
жении вирусов;
• распределение ответственности за организацию и проведение антивирусного контроля.
Перечень внутренних организационно-распорядительных до
кументов для объекта ВТ:
• техническое задание на СЗИ объекта информатизации;
• технический паспорт объекта вычислительной техники;
• схема размещения основных и вспомогательных средств и систем, устройств защиты и схема прокладки систем электропи
тания и заземления объекта информатизации в помещении;
• схема контролируемой зоны предприятия;
• инструкция по защите сведений, отнесенных к государствен
ной тайне, при обработке на средствах ВТ;
• приказ «Об организации обработки информации, содержа
щей ГТ, на объекте ВТ»;
• перечень лиц, которым разрешен доступ к обработке инфор
мации на АРМ;
• инструкция пользователя СВТ;
• положение об администраторе безопасности;
• положение о пропускном и внутриобъектовом режиме;
• руководство по защите информации;
• технологическая схема обработки ИОД на АРМ;
• перечень задач, выполняемых на АРМ;
• паспорта задач, выполняемых на АРМ;
• акт категорирования объекта ВТ;
• заключение и предписание на эксплуатацию ПЭВМ по ре
зультатам проведения спецпроверки;
• протокол специальных исследований АРМ на базе ПЭВМ;
• заключение по результатам оценки защищенности объек
та ВТ;
• предписание на эксплуатацию объекта ВТ;
• документы, подтверждающие освоение учебных программ должностными лицами и специалистами по ЗИ.
Гл а в а 15
Назначение, структура
и содержание управления КСЗИ
15.1. Понятие, сущность и цели
управления КСЗИ
Теория и практика обеспечения эффективности функциони
рования сложных организованных систем, к которым, вне всяких сомнений, относится и КСЗИ, немыслимы без применения со
временных технологий управления.
Существует ряд определений управления как процесса.
Управление — элемент, функция организованных систем раз
личной природы (биологических, социальных, технических), обес
печивающая сохранение их определенной структуры, поддержа
ние режима деятельности, реализацию программы, целей деятель
ности.
Управление — процесс осуществления информационных воз
действий на объекты управления для формирования их целена
правленного поведения.
Существуют и другие определения, зависящие от того, в какой сфере осуществляется управление. Вместе с тем где бы ни проте
кали процессы управления — при управлении КСЗИ, в управля
ющих устройствах автоматических систем, в нервной системе чело
века, в экономических и других структурах общества, они подчи
няются единым законам. Эти наиболее общие законы управления системами различной природы изучает наука об управлении —
кибернетика.
С позиций кибернетики управление определяется как функ
ция системы управления, обеспечивающая организацию целена
правленной деятельности управляемой системы.
Таким образом, смысл и цель управления в КСЗИ состоит в таких изменениях организационной структуры сил и средств ЗИ, их состояния, методов и способов применения, которые обеспе
чивают максимальную эффективность их применения для дости
жения целей защиты информации.
Необходимо отметить, что управление возможно не во всех системах (подсистемах), а только в тех, которым присущ ряд свойств.
• В сохранении системы как целого решающая роль принадле
жит информационным связям. Без обмена информацией между составляющими элементами такие системы не могут функциониро
вать. Ослабление или потеря информационных связей между эле
ментами системы неизбежно приводит к разрушению всех других связей и, как следствие, к распаду (разрушению) самой системы.
• Система способна переходить в различные состояния в соот
ветствии с управляющими (информационными) воздействиями.
• Существует несколько допустимых линий поведения систе
мы, из которых орган управления выбирает наиболее предпочти
тельную по тем или иным критериям. Если возможности выбора лучшей линии поведения нет, то управление теряет смысл, т.е. фактически отсутствует.
• Процесс функционирования системы отличается целенаправ
ленностью. Если цель не определена (или неизвестна), то, есте
ственно, управление становится бессмысленным.
• Система открыта для внешнего воздействия, т. е. влияние вне
шних воздействий может иметь самые различные природу и по
следствия.
Системы, обладающие перечисленными особенностями, назы
ваются системами с управлением. К таким системам относится и система управления КСЗИ (СУ КСЗИ).
СУ КСЗИ имеют ряд особенностей. Они предназначены для функционирования в конфликтных ситуациях, так как ЗИ пред
ставляет собой сложный двусторонний процесс (СУ КСЗИ
«зло
умышленник»), СУ КСЗИ может подвергаться различным видам воздействия со стороны злоумышленника (взлом, несанкциони
рованный доступ, уничтожение информации и т.п.), что, как пра
вило, приводит к нарушению функционирования как составляю
щих систему элементов, так и системы в целом. Информация, на основе которой вырабатываются управляющие воздействия (про
изводится выбор средств, методов и способов ЗИ), отличается значительной неполнотой, недостоверностью и противоречи
востью. Злоумышленник постоянно изменяет средства и методы воздействия на систему.
Сущность управления КСЗИ заключается в целенаправленной деятельности руководства предприятия, должностных лиц и службы
ЗИ, направленной на достижение целей защиты информации.
Что же это за цели?
Статьей 16 Федерального закона «Об информации, информа
ционных технологиях и защите информации» [45] определены следующие цели защиты информации:
1) обеспечение защиты информации от неправомерного досту
па, уничтожения, модифицирования, блокирования, копирования, предоставления, распространения, а также от иных неправомер
ных действий в отношении такой информации;