Файл: Методика защиты информации в системах электронного документооборота ( Особенности конфиденциального электронного документооборота).pdf
Добавлен: 28.03.2023
Просмотров: 426
Скачиваний: 3
СОДЕРЖАНИЕ
Глава 1. Понятие «электронный документооборот»
1.1 Особенности конфиденциального электронного документооборота
1.2. Основные технические требования к организации защищенного взаимодействия систем МЭД и ВЭД
1.3 Основные меры по защите конфиденциальной информации
1.4 Основные виды угроз информационной безопасности организации
Глава 2. Организация работ при создании системы защиты электронного документооборота
2.1 Основные требования по разработке системы защиты информации
2.2. Стадии и этапы разработки системы защиты конфиденциальной информации
- Класс защиты AИС;
- степень участия сотрудников в обработке (передаче, хранении) конфиденциальной информации, характер их взаимодействия между собой и с информационной службой (информационная безопасность), а также службой безопасности организации;
- Меры по защите информации в процессе разработки системы.
На основе результатов предварительного проекта сбора, аналитическое обоснование необходимости создания системы защиты конфиденциальной информации, которая должна содержать:
- информационные характеристики создаваемой АИС и организационной структуры, для которых создается система;
- Особенности комплекса технических средств, программного обеспечения, режимов работы, технологического процесса обработки информации;
- Список угроз информационной безопасности и мер по их предотвращению;
- перечень предлагаемых сертифицированных средств защиты или обоснование их развития (адаптация к конкретным условиям работы АИС);
- Обоснование необходимости включения специализированных предприятий в разработку системы защиты информации;
- Оценка материальных, трудовых и финансовых затрат на разработку и реализацию информационной системы безопасности;
- Приблизительные условия для развития и внедрения информационной системы безопасности;
- Перечень мер по обеспечению конфиденциальности информации при создании АИС.
Аналитическое обоснование подписывается руководителем предварительного проекта опроса, с разработчиком АИС, руководителем информационных технологий (информационной безопасности) и службой безопасности организации заказчика, а затем утверждается руководителем организации.
Результаты предварительного проекта опроса о доступности конфиденциальной информации должны основываться на задокументированном списке конфиденциальной документированной информации. Конфиденциальность первой информации, подлежащей автоматической обработке, а также информации о расходах, полученной в результате обработки, определяется и документируется клиентской организацией АИС на основе перечня конфиденциальной информации, подписывается руководителем организации, передается разработчику системы информационной безопасности.
Для определения конфиденциальности промежуточной информации, которая находится в обращении (обработана, хранится и передана) АИС, а также для оценки адекватности предлагаемых средств и мер по защите информации, экспертная комиссия формируется по распоряжению организации, в состав которого входят представители клиентской организации и компании — застройщика АИС.
Специализированная комиссия может выполнять свою работу в несколько этапов с учетом аналитического обоснования, технических характеристик, проектной и эксплуатационной документации, а также конфиденциальности обрабатываемой информации, включая устройства хранения, носители и массивы информации, предложенные организацией-клиентом и разработчиком AИС. Достоверность и достоверность времени хранения и распространения носителей и носителей информации, полнота предлагаемых средств защиты должна соответствовать перечню конфиденциальной документированной информации и реестру конфиденциальной информации и АИС.
Результатом работы экспертной комиссии является решение, которое утверждается руководителем организации, в которой она создана.
На этапе ввода АИС и системы защиты информации осуществляется ее состав:
- опытная эксплуатация средств защиты информации в комплексе с другими техническими и программными средствами для проверки их работы в АИС и процесса обработки (передачи) информации;
- Утверждение испытаний по защите информации по результатам опытной эксплуатации с завершением транспортировки, подписанных разработчиком и заказчиком;
- АИС-сертификация на соответствие требованиям безопасности информации.
На данном этапе:
- Мероприятия по внедрению средств защиты информации по результатам их приемочных испытаний;
- Закон ТОД о проведении квалификационных испытаний;
- Заключение по результатам сертификационных испытаний;
- Сертификат соответствия.
АИС эксплуатируется на основании утвержденной организационной и эксплуатационной документации.
Состояние и эффективность защиты информации контролируется информационной службой, службой безопасности организации-заказчиками, отраслевыми и федеральными органами власти в контроле.
Результаты контроля дают оценку выполнения требований нормативных документов, обоснованности принятых мер и контроля за соблюдением стандартов защиты конфиденциальной информации.
Заключение
Таким образом, все перечисленные выше факты еще раз указывают на необходимость применения в системах информационной безопасности сетей систем контроля содержимого СЭС, или, иными словами, системы электронной почты, которые способны не только обеспечить защиту системы электронных сообщений и стать эффективным элементом управления информационным потоком, но и значительно повысить эффективность деятельности организации.