Файл: Виды и состав угроз информационной безопасности (Технические средства защиты информации).pdf
Добавлен: 25.05.2023
Просмотров: 237
Скачиваний: 3
СОДЕРЖАНИЕ
1. ВИДЫ И СОСТАВ УГРОЗ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
2. ТЕХНИЧЕСКАЯ ЗАЩИТА ИНФОРМАЦИИ
2.1 Технические средства защиты информации
2.2 Программные средства защиты информации
2.3 Программно-технические средства защиты информации
3. ОРГАНИЗАЦИОННАЯ ЗАЩИТА ИНФОРМАЦИИ
3.1 Организационные мероприятия по защите информации
3.2 Организация охраны и режима
3.3 Организация работы с персоналом в системе информационной безопасности
3.4 Организация конфиденциального делопроизводства
3.5. Аналитическая работа по выявлению каналов утраты информации
3.6 Комплексное управление системой защиты информации
Комплексное управление системой защиты подразумевает наилучшее планирование использования всего комплекса средств защиты информации, технических и физических средств, организацию их эксплуатации и обслуживания.
Сложность обеспечения защиты информации требует формирования специальной службы, выполняющей реализацию всех защитных мероприятий и в первую очередь организационного плана.
3.2 Организация охраны и режима
Под организацией охраны территории предприятия (объекта) осмысливается комплекс мероприятий, сосредоточенный на пресечение несанкционированного проникновения, на контролируемую территорию (объект) сторонних лиц, а также недопущение несанкционированного выхода за пределы контролируемой территории и выноса материальных и иных средств.
Обеспечение надежной охраны объекта и режимных мероприятий позволяет исключить предпосылки несанкционированного доступа, модификации видоизменения, кражи информационных ресурсов.
В законе о частной детективной и охранной деятельности к видам охранной деятельности относятся:
1) защита жизни и здоровья граждан;
2) охрана имущества собственников, в том числе при его перевозке;
3) проектирование, монтаж и эксплуатационное обслуживание средств охранно-пожарной сигнализации;
4) консультирование и подготовка советы клиентам по вопросам правомерной защиты от противоправных посягательств;
5) обеспечение порядка в местах проведения массовых мероприятий.
Границы пространства, защищаемого от угрозы, именуют рубежами защиты. Район пространства внутри сомкнутого рубежа защиты принято называть зоной безопасности.
3.3 Организация работы с персоналом в системе информационной безопасности
Работники предприятия или персонал является одним из вероятно возможных источников утечки конфиденциальной информации и как результат финансовых потерь предприятия. Как правило, персонал содержит сведения о:
- всех без исключения работниках данного предприятия, его персонале;
- работников других организаций, фирм - посредников, изготовителей комплектующих деталей, торговых фирм, рекламных агентств и т. п.;
- сотрудников государственных учреждений, к которым организация обращается в соответствии с законом, — налоговых, муниципальных правоохранительных органов и т. д.;
Перечисленные выше лица в той или иной мере являются или могут стать в силу ситуаций источниками конфиденциальных сведений. Но наиболее информированы о конфиденциальной информации: первый руководитель, его заместитель, их референты и секретари, работающие с конфиденциальной документацией.
3.4 Организация конфиденциального делопроизводства
При работе с документами, включающие конфиденциальную информацию, необходимо соблюдать установленные правила. Это дает гарантии надежной охраны коммерческих информационных ресурсов и устанавливает заслон на дороге к утечкам информации. Эти правила сводятся к следующему:
- жесткий контроль (лично или через службу безопасности) за допуском персонала к конфиденциальным документам;
- определение конкретных лиц из руководства и служащих, которые организуют и контролируют делопроизводство, и наделение их должными полномочиями;
- разработка должностных инструкции (памятки) по работе с конфиденциальными документами, донесение их соответствующим работникам;
- контроль о принятием соответствующими служащими письменных обязательств о хранении коммерческой тайны;
- введение системы материального и иного стимулирования служащих, обладающих правом доступа к конфиденциальной информации;
- внедрение в обыденную практику механизмов и технологий защиты коммерческой тайны;
- персональный контроль со стороны начальника, службы безопасности конфиденциального делопроизводства.
Для ведения конфиденциального делопроизводства должны привлекаться сотрудники, прошедшие особую проверку, и надлежащим образом подготовленные и обученные.
Помещения, в которых ведутся работы с конфиденциальными документами, должны хорошо охраняться, а вход посторонним должен быть закрыт. Эти помещения должны быть оборудованы прочными перекрытия и стенами, иметь усиленную металлическую дверь. Оконные рамы должны быть с двойными стеклами и решеткой, повешены плотные шторы или жалюзи. Хранилище следует оборудовать охранной и пожарной сигнализацией и скрупулезно охраняться силами внутренней охраны. Доступ в хранилище железно ограничен. Не рекомендуется иметь такое помещение на первом и последнем этажах здания. Конфиденциальные документы должны хранится в сейфах или несгораемых металлических шкафах с надежными замками и запорами.
3.5. Аналитическая работа по выявлению каналов утраты информации
В основе отыскивания и выявления каналов утраты конфиденциальной информации лежит непрерывная аналитическая работа - обнаружение, классификация и постоянное изучение ситуаций, содействующих организации каналов несанкционированного доступа к конфиденциальной информации в единстве с исследованием характера допустимых угроз безопасности информации.
Эта работа имеет предупредительный и информационный характер о состоянии внутренней и внешней, сфер деятельности предприятия, т. е. сосредоточена на исследование комплекса вероятных угроз. Другие пути носят случайный характер ожидания ошибки в поступках злоумышленника, т. к. истинные каналы разглашения или утечки конфиденциальной информации всегда являются секретом злоумышленника.
Результаты аналитической работы представляют собой степень защищенности интеллектуальной собственности и условий функционирования предприятия. Они являются основой для разработки и систематического совершенствования комплекса защиты информации, определения ее структуры и цены в соответствии с подлинными опасностями, угрожающими ценным информационным ресурсам. Аналитическое исследование дает возможность разработать способы пассивного и активного противодействия злоумышленнику в организационных и технических каналах.
Направления аналитической работы по выявлению каналов несанкционированного доступа к дорогой и конфиденциальной информации в общем виде следующие:
- анализ каналов объективного распространения этой информации;
- анализ источников конфиденциальной информации;
- аналитическая работа с источником угрозы информации.
Источники угрозы могут быть внешними и внутренними. Внешние источники находятся вне организации и изображены чрезвычайными ситуациями, а также организационными структурами и физическими лицами, изъявляющими определенную заинтересованность к деятельности предприятия. Внутренние источники угрозы связаны с фатальными событиями в здании или помещениях предприятия, а также с персоналом. Однако наличие источника угрозы само по себе не является угрозой. Угроза реализуется в действиях.
Интересы и устремления конкурентов, вырабатывание угроз утраты конфиденциальной информации отыскиваются в основном за счет анализа публикаций, рекламных, выставочных и других материалов фирм-конкурентов, высказываний их сотрудников в печати или устных выступлениях, беседах, анализа изданных результатов финансово-хозяйственной деятельности этих фирм. Нужные итоги дает сформированная информационно-аналитическая группа.
Контрольная и аналитическая работа проводится при потенциальных и пассивных угрозах источникам информации и каналам ее распространения. В условиях активной угрозы одновременно осуществляется заблаговременно спланированное, обдуманное и решительное противодействие злоумышленнику.
Наличие, ведение и итоги постоянной аналитической работы определяют нужность, структуру и содержание системы защиты информации, требуемую степень ее результативности и направления совершенствования. При отсутствии в организации обстоятельной аналитической работы делается практически невозможным выявление и контроль каналов утраты ценной и конфиденциальной информации.
3.6 Комплексное управление системой защиты информации
Комплексное управление системой защиты информации предприятия реализовывается на основе принятой и действующей политики информационной безопасности. С практичной точки зрения политику безопасности разумно разбирать по трем уровням детализации.
К верхнему уровню можно отнести решения, затрагивающие организацию в целом. Они носят общий характер и, как правило, идут от лица руководства организации. Ориентировочный список близких решений может содержать в себя следующие элементы:
решение выработать или переделать комплексную программу обеспечения информационной безопасности, назначение ответственных за продвижение программы;
формулировка целей, которым стремится организация в области информационной безопасности, установление общих направлений в достижении этих целей;
обеспечение базы для соблюдения законов и правил;
формулировка административных постановлений по тем вопросам осуществлению программы безопасности, которая должна рассматриваться на уровне организации в целом.
Для политики верхнего уровня цели организации в области информационной безопасности выражаются в терминах целостности, доступности и конфиденциальности. Если организация несет ответственность за поддержание критически значимых баз данных, на первом плане может стоять снижение числа потерь, повреждений или искажений данных.
Для организации, торгующей компьютерной техникой немаловажна актуальность информации о предоставляемых услугах и ценах и ее доступность большому числу потенциальных покупателей.
Руководство режимного предприятия в основную заботу уделяет защите от несанкционированного доступа, то есть конфиденциальности.
На верхний уровень выносится управление защитными ресурсами и координация применения данных ресурсов, выделение особого персонала для защиты критически существенных систем и сотрудничество с другими организациями, обеспечивающими или контролирующими порядок безопасности.
Политика верхнего уровня должна четко обрисовывать круг своего влияния. В политике должны быть установлены обязанности должностных лиц по формированию программы безопасности и проведению ее в жизнь. В этом значении политика безопасности является основой подотчетности персонала.
Политика верхнего уровня располагает тремя аспектами законопослушности и исполнительской дисциплины. Во-первых, организация обязана соблюдать имеющиеся законы. Во-вторых, следует контролировать действия лиц, ответственных за выработку программы безопасности. Наконец, нужно обеспечить установленную степень исполнительности персонала, а для этого необходимо разработать систему поощрений и наказаний.
К среднему уровню можно причислить вопросы, касающиеся некоторые аспекты информационной безопасности, но существенные для различных эксплуатируемых организацией систем. Примеры таких вопросов - взгляд на прогрессивные технологи, доступа в Internet, применение домашних компьютеров, использование пользователями неофициального программного обеспечения и т.д.
Политика безопасности нижнего уровня относится к конкретным информационным сервисам. Она содержит в себе два аспекта - цели и правила их достижения. В отличие от двух верхних уровней, рассматриваемая политика должна быть определена более подробно. Примеры вопросов, на которые следует дать ответ в политике безопасности нижнего уровня:
кто имеет право доступа к объектам, поддерживаемым сервисом?
при каких ситуациях можно читать и изменять данные?
как образован удаленный доступ к сервису?
При формулировке целей политики нижнего уровня можно исходить из суждений целостности, открытости и конфиденциальности, но не разрешается на этом останавливаться. Ее цели должны быть более конкретными. Например, если речь идет о системе расчета заработной платы, можно установить цель, чтобы только лишь сотрудникам отдела кадров и бухгалтерии разрешалось вводить и изменять информацию.
В более общем случае цели должны объединять между собой объекты сервиса и воздействия с ними. Из целей формируются правила безопасности, описывающие, кто, что и при каких-либо обстоятельствах может делать. Чем детальнее правила, чем более формально они изложены, тем проще поддержать их выполнение программно-техническими средствами.