Файл: Классификация и характеристика видов, методов и средств защиты информации и их соотношение.pdf
Добавлен: 28.03.2023
Просмотров: 366
Скачиваний: 2
Таким образом, в рамках данной главы были рассмотрены вопросы защиты информации, а также проведена классификация методов защиты.
2. Методы защиты и их соотношение
2.1 Объекты защиты информации
Защита информации должна быть системной, включающей в себя различные взаимосвязанные компоненты. Важнейшим из этих компонентов являются объекты защиты, ибо от их состава зависят и методы, и средства защиты, и состав мероприятий.
Объект защиты информации — информация или носитель информации, или информационный процесс, которые необходимо защищать в соответствии с поставленной целью защиты информации.
В соответствии с данным определением можно классифицировать объекты защиты в соответствии с рисунком 1.
Рисунок 1 — Классификация объектов защиты
В качестве объекта защиты часто рассматривается объект информатизации. Объект информатизации - совокупность информационных ресурсов, средств и систем обработки информации, используемых в соответствии с заданной информационной технологией, а также средств их обеспечения, помещений или объектов (зданий, сооружений, технических средств), в которых эти средства и системы установлены, или помещений и объектов, предназначенных для ведения конфиденциальных переговоров. ФСТЭК в своих руководящих документах трактует данное понятие несколько иначе.
Под объектами информатизации, аттестуемыми по требованиям безопасности информации, понимаются автоматизированные системы различного уровня и назначения, системы связи, отображения и размножения вместе с помещениями, в которых они установлены, предназначенные для обработки и передачи информации, подлежащей защите, а также сами помещения, предназначенные для ведения конфиденциальных переговоров.
В отношении любого объекта информатизации справедливы следующие утверждения:
- Объект информатизации создан ради осуществления какой-то деятельности - основной деятельности.
- Информационные технологии на объекте информатизации служат для реализации целей основной деятельности.
- Состояние объекта информатизации динамически меняется под влиянием внешних и внутренних факторов.
Защищаемыми объектами информатизации в соответствии с СТР-К являются:
- средства и системы информатизации (средства вычислительной техники, автоматизированные системы различного уровня и назначения на базе средств вычислительной техники, в том числе информационно-вычислительные комплексы, сети и системы, средства и системы связи и передачи данных, технические средства приема, передачи и обработки информации (телефонии, звукозаписи, звукоусиления, звуковоспроизведения, переговорные и телевизионные устройства, средства изготовления, тиражирования документов и другие технические средства обработки речевой, графической, видео и буквенно-цифровой информации), программные средства (операционные системы, системы управления базами данных, другое общесистемное и прикладное программное обеспечение), используемые для обработки конфиденциальной информации (Основные технические средства и системы - ОТСС);
- технические средства и системы, не обрабатывающие непосредственно конфиденциальную информацию, но размещенные в помещениях, где она обрабатывается/циркулирует (вспомогательные технические средства - ВТСС);
- защищаемые помещения. [16]
2.2 Соотношение методов защиты с объектами защиты
Используются два примерно равнозначных определения организационной зашиты информации.
Организационная защита информации составная часть системы защиты информации, определяющая и вырабатывающая порядок и правила функционирования объектов защиты и деятельности должностных лиц в целях обеспечения защиты информации.
Организационная защита информации на предприятии регламентация производственной деятельности и взаимоотношений субъектов (сотрудников предприятия) на нормативно-правовой основе, исключающая или ослабляющая нанесение ущерба данному предприятию.
Организационная защита обеспечивает:
- организацию охраны, режима, работу с кадрами, с документами;
- использование технических средств безопасности и информационно-аналитическую деятельность по выявлению внутренних и внешних угроз предпринимательской деятельности.
Организационная защита включает в себя регламентацию:
- Формирования и организации деятельности службы безопасности, обеспечения деятельности этих служб нормативно-методическими документами по организации защиты информации.
- Составления и регулярного обновления состава защищаемой информации компании, составления и ведения перечня, защищаемых бумажных и электронных документов.
- Разрешительной системы разграничения доступа персонала к защищаемой информации.
- Методов отбора персонала для работы с защищаемой информацией, методики обучения и инструктирования сотрудников.
- Направлений и методов воспитательной работы с персоналом, контроля соблюдения сотрудниками порядка защиты информации.
- Технологии защиты, обработки и хранения бумажных и электронных документов.
- Порядка защиты ценной информации компании от случайных или умышленных несанкционированных действий персонала.
- Ведения всех видов аналитической работы.
- Порядка защиты информации при проведении совещаний, заседаний, переговоров, приеме посетителей, работе с представителями СМИ.
- Оборудования и аттестации помещений и рабочих зон, выделенных для работы с конфиденциальной информацией. [17]
- Пропускного режима на территории, в здании, помещениях, идентификации транспорта и персонала компании.
- Системы охраны территории.
- Действий персонала в экстремальных ситуациях.
- Организационных вопросов приобретения, установки и эксплуатации технических средств защиты информации и охраны.
- Работы по управлению системой защиты информации.
- Критериев и порядка проведения оценочных мероприятий по установлению степени эффективности системы защиты информации.
Система организационных мер по защите информации представляют собой комплекс мероприятий, включающих четыре основных компонента:
- изучение обстановки на объекте;
- разработку программы защиты;
- деятельность по проведению указанной программы в жизнь;
- контроль за ее действенностью и выполнением установленных правил.
Выделяют следующие организационные мероприятия:
- ознакомление с сотрудниками, их изучение, обучение правилам работы с конфиденциальной информацией, ознакомление с мерами ответственности за нарушение правил защиты информации и др.;
- организация надежной охраны помещений и территории прохождения линии связи;
- организация, хранения и использования документов и носителей конфиденциальной информации, включая порядок учета, выдачи, исполнения и возвращения; [17]
- создание штатных организационных структур по защите ценной информации или назначение ответственного за защиту информации на конкретных этапах е? обработки и передачи;
- создание особого порядка взаимоотношений со сторонними организациями и партнерами;
- организация конфиденциального делопроизводства.
Организационные мероприятия играют существенную роль в создании надежного механизма защиты информации, так как возможности несанкционированного использования конфиденциальных сведений в значительной мере обусловливаются не техническими аспектами, а злоумышленными действиями, нерадивостью, небрежностью и халатностью пользователей или персонала защиты. Влияния этих аспектов практически невозможно избежать с помощью технических средств. Для этого необходима совокупность организационно-правовых и организационно-технических мероприятий, которые исключали бы (или, по крайней мере, сводили бы к минимуму) возможность возникновения опасности конфиденциальной информации. [17]
Соотношение организационных и правовых, организационных и технических методов защиты информации.
Среди основных направлений защиты информации наряду с организационной выделяют правовую и инженерно-техническую защиту информации.
Однако организационной защите информации среди этих направлений отводится особое место.
Организационная защита информации призвана посредством выбора конкретных сил и средств (включающие в себя правовые, инженерно-технические и инженерно-геологические) реализовать на практике спланированные руководством предприятия меры по защите информации. Эти меры принимаются в зависимости от конкретной обстановки на предприятии, связанной с наличием возможных угроз, воздействующих на защищаемую информацию и ведущих к ее утечке.
Методы защиты информации применяемые в целях исключения утечки информации универсальные и специфические способы использования имеющихся сил и средств (приемы, меры, мероприятия), учитывающие специфику деятельности по защите информации.
Общие методы защиты информации подразделяются на правовые, организационные, технические и экономические.
Методы защиты информации с точки зрения их теоретической основы и практического использования взаимосвязаны. Правовые методы регламентируют и всесторонне нормативно регулируют деятельность по защите информации, выделяя, прежде всего, ее организационные направления. Тесную связь организационных и правовых методов защиты информации можно показать на примере решения задач по исключению утечки конфиденциальной информации, в частности относящейся к коммерческой тайне предприятия, при его взаимодействии с различными государственными и территориальными инспекторскими и надзорными органами. Эти органы в соответствии с предоставленными им законом полномочиями осуществляют деятельность по получению (истребованию), обработке и хранению информации о предприятиях и гражданах (являющихся их сотрудниками).
Передача информации, в установленном порядке отнесенной к коммерческой тайне или содержащей персональные данные работника предприятия, должна осуществляться на основе договора, предусматривающего взаимные обязательства сторон по нераспространению (неразглашению) этой информации, а также необходимые меры по ее защите.
Организационные механизмы защиты информации определяют порядок и условия комплексного использования имеющихся сил и средств, эффективность которого зависит от применяемых методов технического и экономического характера. [17]
Технические методы защиты информации, используемые в комплексе с организационными методами, играют большую роль в обеспечении защиты информации при ее хранении, накоплении и обработке с использованием средств автоматизации. Технические методы необходимы для эффективного применения имеющихся в распоряжении предприятия средств защиты информации, основанных на новых информационных технологиях.
Среди перечисленных методов защиты информации особо выделяются организационные методы, направленные на решение следующих задач:
- реализация на предприятии эффективного механизма управления, обеспечивающего защиту конфиденциальной информации и недопущение ее утечки;
- осуществление принципа персональной ответственности руководителей подразделений и персонала предприятия за защиту конфиденциальной информации;
- определение перечней сведений, относимых на предприятии к различным категориям (видам) конфиденциальной информации;
- ограничение круга лиц, имеющих право доступа к различным видам информации в зависимости от степени ее конфиденциальности;
- подбор и изучение лиц, назначаемых на должности, связанные с конфиденциальной информацией, обучение и воспитание персонала предприятия, допущенного к конфиденциальной информации;
- организация и ведение конфиденциального делопроизводства;
- осуществление систематического контроля за соблюдением установленных требований по защите информации. [17]
Приведенный перечень организационных методов не является исчерпывающим и, в зависимости от специфики деятельности предприятия, степени конфиденциальности используемой информации, объема выполняемых работ, а также опыта работы в области защиты информации, может быть дополнен иными методами.
В рамках данной главы были изучены объекты защиты и проведен анализ соотношения методов защиты с объектами защиты.
ЗАКЛЮЧЕНИЕ
В рамках данной работы решены следующие задачи:
- раскрыто понятие «защита информации»;
- изучена соответствующая литература;
- проведена классификация видов защиты;
- проанализированы объекты защиты информации;
- изучены соотношение методов защиты с объектами защиты.
Существует множество преимуществ защиты информации, включая поддержание соответствия нормативным стандартам, предотвращение дорогостоящих инцидентов безопасности, поддержание репутации бизнеса и сохранение доверия клиентов, поставщиков, партнеров и акционеров. Неспособность защитить конфиденциальную информацию может привести к штрафам, выдаваемым регулирующими органами или судебным искам от других компаний или отдельных лиц, если они пострадают от последствий в результате нарушения их персональных данных.
Обеспечение информации также дает много преимуществ в дополнение к тем, которые обеспечиваются защитой информации. В дополнение к безопасности, обеспечение информации обеспечивает целостность данных, удобство использования, неотказуемость и аутентичность. Обеспечивается конфиденциальность, а также доступность и надежный и своевременный доступ к информации.
Защита информации придерживается работы через безопасные системы и архитектуру, которые устраняют или уменьшают уязвимости. Различного рода антивирусные системы занимаются как операциями, так и технологиями, чтобы попытаться создать успешный метод устранения уязвимостей в системе, который может использоваться для получения несанкционированного доступа или компрометации, или кражи данных. Он также может включать такие аспекты, как управление уязвимостями, тестирование на проникновение и технологические решения, такие как брандмауэры, предотвращение потери данных и шифрование.
Обеспечение информации определяет способы более эффективного контроля и защиты важной информации, подчеркивая организационное управление рисками и общее качество информации. Обеспечение информации, как правило, является более широкой стратегической инициативой, состоящей из широкого спектра процессов защиты информации и управления. Примеры могут включать аудит безопасности, сетевую архитектуру, аудиты соответствия, управление базами данных, а также разработку, внедрение политик управления организационной информацией.