Файл: Выполнение требований к защите информации от НСД (разработка комплексной модели).pdf
Добавлен: 25.04.2023
Просмотров: 410
Скачиваний: 2
СОДЕРЖАНИЕ
1 Теоретико-методологические аспекты по теме исследования
1.2 Требования к организации защиты информации от НСД, составляющие модели системы безопасности
2. Выполнение требований к защите информации от НСД: разработка комплексной модель
2.1 Правовое обеспечение защиты информации
2.2 Организационное обеспечение защиты информации
2.3 Инженерно-техническое обеспечение защиты информации
Самым популярным из асимметричных является метод RSA, основанный на операциях с большими (100-значными) простыми числами и их произведениями[1,с.176].
Криптографические методы позволяют надежно контролировать целостность как отдельных порций данных, так и их наборов (таких как поток сообщений); определять подлинность источника данных; гарантировать невозможность отказаться от совершенных действий ("неотказуемость").
В основе криптографического контроля целостности лежат два понятия[10,с.152]:
- хэш-функция;
- электронная подпись (ЭП).
Хэш-функция - это труднообратимое преобразование данных (односторонняя функция), реализуемое, как правило, средствами симметричного шифрования со связыванием блоков.
Результат шифрования последнего блока (зависящий от всех предыдущих) и служит результатом хэш-функции. Криптография как средство защиты (закрытия) информации приобретает все более важное значение в коммерческой деятельности.
2. Выполнение требований к защите информации от НСД: разработка комплексной модель
Комплексная система защиты информации должна быть: непрерывной, плановой, целенаправленной, конкретной, активной, надежной и др. Система защиты информации должна опираться на систему видов собственного обеспечения, способного реализовать ее функционирование не только в повседневных условиях, но и критических ситуациях.
2.1 Правовое обеспечение защиты информации
Правовая защита - это специальные законы, другие нормативные акты, правила, процедуры и мероприятия, обеспечивающие защиту информации на правовой основе. Право – совокупность общеобязательных правил и норм поведения, установленных или санкционированных государством в отношении определенных сфер жизни и деятельности государственных органов, предприятий (организаций) и населения.
Правовая защита информации как ресурса признана на международном, государственном уровне и регулируется соответствующими законодательными и правовыми актами, схематически представлены на рисунке 1.
Рисунок 1 - Правовое обеспечение защиты информации
Современные условия требуют и определяют необходимость комплексного подхода к формированию законодательства по защите информации, его состава и содержания, соотнесения его со всей системой законов и правовых актов РФ.
Существует следующая структура правовых актов, ориентированных на правовую защиту информации:
- Международные акты информационного законодательства
- Информационно - правовые нормы Конституции Российской Федерации (ст. 2, 23, 24, 29, 33, 41, 42, 44 Конституции РФ)
- Отрасли законодательства, акты которых целиком посвящены вопросам информационного законодательства.
- Отрасли законодательства, акты которых включают отдельные информационно - правовые нормы.
Специальное законодательство в области безопасности информационной деятельности может быть представлено совокупностью законов:
ФЕДЕРАЛЬНЫЙ ЗАКОН от 20.02.1995 N 24-ФЗ "ОБ ИНФОРМАЦИИ, ИНФОРМАТИЗАЦИИ И ЗАЩИТЕ ИНФОРМАЦИИ" (принят ГД ФС РФ 25.01.1995). В этом законе определен правовой режим информатизации, правила, процедуры и распределение ответственности в области защиты информации в системах ее обработки, установлен порядок правовой защиты и гарантии реализации прав и ответственности субъектов информационных взаимоотношений.
Наиболее существенными в законе являются:
Статья 3. Обязанности государства в сфере формирования информационных ресурсов и информатизации:
- обеспечение условий для развития и защиты всех форм собственности на информационные ресурсы;
- формирование и защита государственных информационных ресурсов;
- обеспечение национальной безопасности в сфере информатизации;
- развитие законодательства в сфере информатизации и защиты информации.
Статья 6. Информационные ресурсы как элемент состава имущества государства, организаций, общественных объединений и отдельных граждан:
- государство имеет право выкупа документированной информации у физических и юридических лиц в случае отнесения ее к гостайне;
- собственник информационных ресурсов, отнесенных к гостайне вправе распоряжаться ими только с разрешения соответствующих органов государственной власти;
- информационные ресурсы могут быть товаром, за исключением случаев, предусмотренных законодательством РФ.
Статья 10. Документированная информация с ограниченным доступом подразделяется на информацию, отнесенную к гостайне и конфиденциальную.
Не могут быть отнесены к информации с ограниченным доступом:
- законодательные и другие нормативные акты, устанавливающие правовой статус органов государственной власти, органов местного самоуправления, организаций, общественных объединений а также права, свободы и обязанности граждан и порядок их реализации;
- документы с информацией о чрезвычайных ситуациях угрожающих безопасности граждан и населения в целом;
- документы открытых фондов библиотек и архивов.
Статья 11. Персональные данные (информация о гражданах) относится к области конфиденциальной информации. Она не может распространяться и использоваться без согласия физического лица, кроме как на основании судебного решения.
Подлежит обязательному Лицензированию деятельность негосударственных организаций и частных лиц, связанная с обработкой и предоставлением пользователям персональных данных.
Статья 12. Пользователи обладают равными правами на доступ к государственным информационным ресурсам и не обязаны обосновывать перед владельцем этих ресурсов необходимость получения запрашиваемой ими информации, кроме информации с ограниченным доступом.
Порядок получения пользователем информации (место, время, должностных лиц, необходимых процедур) определяет владелец информационных ресурсов.
Статья 17. Право собственности на информационные системы, технологии и средства их обеспечения.
Статья 23. Защита прав субъектов информационных отношений осуществляется судом, арбитражным судом, третейским судом с учетом специфики правонарушений и нанесенного ущерба.
2.2 Организационное обеспечение защиты информации
Организационные методы обеспечения информационной безопасности находят свое практическое применение в деятельности руководства и должностных лиц конкретного предприятия, на котором планируются и проводятся мероприятия по обеспечению информационной безопасности объектов информационной инфраструктуры, содержащих информацию, непосредственно подлежащую защите.
Особую роль в системе средств обеспечения информационной безопасности, играют организационные средства.
Организационная защита информации - составная часть системы защиты информации, определяющая и вырабатывающая порядок и правила функционирования объектов защиты и деятельности должностных лиц в целях обеспечения защиты информации.
Организационная защита информации по своей сути является организационным началом, так называемым "ядром" в общей системе защиты конфиденциальной информации предприятия.
От полноты и качества решения руководством предприятия организационных задач зависит эффективность решения проблем в данной области в целом.
Роль и место организационной защиты информации в общей системе мер, направленных на защиту конфиденциальной информации предприятия, определяются исходя из исключительной важности принятия руководством правильного и своевременного управленческого решения на основе действующего нормативно-методического аппарата, а также имеющихся в его распоряжении сил, средств, методов и способов защиты информации
Роль руководства предприятия в решении задач по защите информации трудно переоценить.
Основными направлениями деятельности руководителя предприятия сегодня являются:
-планирование мероприятий по защите информации и персональный контроль за их выполнением,
-принятие решений по непосредственному доступу к конфиденциальной информации своих сотрудников и представителей других организаций;
-распределение обязанностей и задач между должностными лицами и структурными подразделениями; аналитическая работа и т.д.
Цель принимаемых руководством предприятия и должностными лицами организационных мер - исключение утечки информации и, таким образом, уменьшение или полное исключение возможности нанесения предприятию ущерба, к которому эта утечка может привести.
Система мер по защите информации в широком смысле слова должна строиться исходя из тех начальных условий и факторов, которые в свою очередь определяются состоянием устремленности разведок противника (действиями конкурента на рынке товаров и услуг), направленным на овладение информацией, подлежащей защите. Это правило действует как на государственном уровне, так и на уровне отдельного предприятия.
2.3 Инженерно-техническое обеспечение защиты информации
Для сохранения информации требуются грамотно организованные системы защиты, которые обеспечат комплексную охрану данных от актуальных угроз. Одним из направлений в информационной безопасности является инженерно-техническая защита сведений. Это система средств и мер для обнаружения и отсечки несанкционированных действий с информацией.
Рассмотрим ее внимательнее. Особое внимание принято уделять технической защите информации. Она непосредственно противостоит внешним и внутренним угрозам, физически обеспечивая выполнение задач по охране сведений.
Организационные мероприятия дают положительный результат, но без эффективной инженерно-технической защиты они не производят полноценного эффекта.
Режим охраны и защиты информации устанавливается ее владельцем (руководством предприятия) в соответствии со спецификой, уровнем ценности, объемами сведений. Использование технических средств защиты происходит в рамках общих действий службы информационной безопасности предприятия.
Комплекс мероприятий, целью которых является сохранность сведений и предотвращение несанкционированных действий с ними, представляет собой постоянно действующую систему технической защиты информации. Она создается после всестороннего анализа имеющейся информации, изучения источников угроз, выработки необходимых мер и правил. Все действия выполняют служба безопасности или отдельные сотрудники, назначенные руководством организации.
Нередко охрану данных поручают сторонним специалистам, если их компетенция в глазах администрации предприятия не подлежит сомнению. Этот вариант имеет свои преимущества – не приходится отвлекаться на создание своего подразделения, нарабатывать опыт и рисковать конфиденциальной информацией.
Однако с развитием и ростом предприятия увеличивается объем информации, возрастает ее ценность. Это вынуждает владельца создавать собственную службу, обеспечивающую техническую защиту информации.
Для охраны и защиты информационных массивов нужна отдельная служба, создание которой является результатом комплекса подготовительных мероприятий. В их состав входят:
- анализ информационных баз, определение их ценности, сортировка по уровню важности;
- определение возможных источников угроз;
- составление проекта системы защиты информации, отработка мероприятий в тестовом режиме, устранение ошибок;
- ввод системы в эксплуатацию.
Перечень подготовительных действий может быть существенно расширен. Это определяют специфика предприятия, условия его работы, размеры, количество сотрудников и другие факторы. По результатам подготовки составляется аналитическое обоснование необходимости создания системы охраны данных с использованием технических средств защиты информации.
Основным пунктом, определяющим эффективность последующих мер, является анализ. Проводится тщательное исследование всех аспектов и видов деятельности организации.