Файл: Виды и состав угроз информационной безопасности (Технические средства защиты информации).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 25.05.2023

Просмотров: 236

Скачиваний: 3

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Комплексное управление системой защиты подразумевает наилучшее планирование использования всего комплекса средств защиты информации, технических и физических средств, организацию их эксплуатации и обслуживания.

Сложность обеспечения защиты информации требует формирования специаль­ной службы, выполняющей реализацию всех защитных мероприятий и в первую очередь организационного плана.

3.2 Организация охраны и режима

Под организацией охраны территории предприятия (объекта) осмысливается комплекс мероприятий, сосредоточенный на пресечение несанкционированного проникновения, на контролируемую территорию (объект) сторонних лиц, а также недопущение несанкционированного выхода за пределы контролируемой территории и выноса материальных и иных средств.

Обеспечение надежной охраны объекта и режимных мероприятий позволяет исключить предпосылки несанкционированного доступа, модификации видоизменения, кражи информационных ресурсов.

В законе о частной детективной и охранной деятельности к видам охранной деятельности относятся:

1) защита жизни и здоровья граждан;

2) охрана имущества собственников, в том числе при его перевозке;

3) проектирование, монтаж и эксплуатационное обслуживание средств охранно-пожарной сигнализации;

4) консультирование и подготовка советы клиентам по вопросам правомерной защиты от противоправных посягательств;

5) обеспечение порядка в местах проведения массовых мероприятий.

Границы пространства, защищаемого от угрозы, именуют рубежами защиты. Район пространства внутри сомкнутого рубежа защиты принято называть зоной безопасности.

3.3 Организация работы с персоналом в системе информационной безопасности

Работники предприятия или персонал является одним из вероятно возможных источников утечки конфиденциальной информации и как результат финансовых потерь предприятия. Как правило, персонал содержит сведения о:

  • всех без исключения работниках данного предприятия, его персонале;
  • работников других организаций, фирм - посредников, изготовителей комплектующих деталей, торговых фирм, рекламных агентств и т. п.;
  • сотрудников государственных учреждений, к которым организация обращается в соответствии с законом, — налоговых, муниципальных правоохранительных органов и т. д.;

Перечисленные выше лица в той или иной мере являются или могут стать в силу ситуаций источниками конфиденциальных све­дений. Но наиболее информированы о конфиденциальной информации: первый руко­водитель, его заместитель, их референты и секретари, работающие с конфиденциальной документацией.

3.4 Организация конфиденциального делопроизводства

При работе с документами, включающие конфиденциальную информацию, необходимо со­блюдать установленные правила. Это дает гарантии надежной охраны коммерческих информационных ресурсов и устанавливает заслон на дороге к утечкам информации. Эти правила сводятся к следующе­му:

  • жесткий контроль (лично или через службу безопасности) за допуском персонала к конфиденциальным документам;
  • определение конкретных лиц из руководства и служащих, которые организуют и контролируют делопроизводство, и наделение их должными полномочиями;
  • разработка должностных инструкции (памятки) по работе с конфиденциальными документами, донесение их соответствующим работникам;
  • контроль о принятием соответствующими служащими письменных обязательств о хранении коммерческой тайны;
  • введение системы материального и иного стимулирования служащих, обладающих правом доступа к конфиденциальной информации;
  • внедрение в обыденную практику механизмов и технологий защиты коммерческой тайны;
  • персональный контроль со стороны начальника, службы безопасности конфиденциального делопроизводства.

Для ведения конфиденциального делопроизводства должны привлекаться сотрудники, прошедшие особую проверку, и надлежащим образом подго­товленные и обученные.

Помещения, в которых ведутся работы с конфиденциальными документами, должны хорошо охраняться, а вход посторонним должен быть закрыт. Эти помещения должны быть оборудованы прочными перекрытия и сте­нами, иметь усиленную металлическую дверь. Оконные рамы должны быть с двойными стеклами и решеткой, повешены плотные шторы или жалюзи. Хранилище следует оборудовать охранной и пожарной сигнализацией и скрупулезно охраняться силами внутренней охраны. Доступ в хранилище железно ограничен. Не рекомендуется иметь такое помещение на первом и последнем этажах здания. Конфиденциальные документы должны хранится в сейфах или несгораемых металлических шкафах с надежными замками и запорами.


3.5. Аналитическая работа по выявлению каналов утраты информации

В основе отыскивания и выявления каналов утраты конфиден­циальной информации лежит непрерывная аналитическая работа - обнаружение, классификация и постоянное изучение си­туаций, содействующих организации каналов несанкциониро­ванного доступа к конфиденциальной информации в единстве с исследованием характера допустимых угроз безопасности инфор­мации.

Эта работа имеет предупредительный и инфор­мационный характер о состоянии внутренней и внешней, сфер де­ятельности предприятия, т. е. сосредоточена на исследование комплекса вероятных угроз. Другие пути носят случайный характер ожидания ошибки в поступках злоумышленника, т. к. истинные каналы разглашения или утечки конфиденциальной информации всегда яв­ляются секретом злоумышленника.

Результаты аналитической работы представляют собой степень защищен­ности интеллектуальной собственности и условий функциониро­вания предприятия. Они являются основой для разработки и систематического совершенствования комплекса защиты информации, оп­ределения ее структуры и цены в соответствии с подлинными опасностями, угрожающими ценным информационным ресурсам. Аналитическое исследование дает возможность разработать спосо­бы пассивного и активного противодействия злоумышленнику в организационных и технических каналах.

Направления аналитической работы по выявлению каналов несанкционированного доступа к дорогой и конфиденциальной ин­формации в общем виде следующие:

  • анализ каналов объективного распространения этой информации;
  • анализ источников конфиденциальной информации;
  • аналитическая работа с источником угрозы информации.

Источники угрозы могут быть внешними и внутренними. Внешние источники находятся вне организации и изображены чрезвычайными ситуациями, а также организационными структурами и физическими лицами, изъявляющими определенную заинтересованность к деятельности предприятия. Внутренние источники угрозы связаны с фатальными событиями в здании или помещениях предприятия, а также с персоналом. Однако наличие источника угрозы само по себе не является угрозой. Угроза реализуется в действиях.

Интересы и устремления конкурентов, вырабатывание угроз ут­раты конфиденциальной информации отыскиваются в основном за счет анализа публикаций, рекламных, выставоч­ных и других материалов фирм-конкурентов, высказываний их со­трудников в печати или устных выступлениях, беседах, анализа изданных результатов финансово-хозяйственной деятельно­сти этих фирм. Нужные итоги дает сформированная информационно-аналитическая группа.


Контрольная и аналитическая работа проводится при потенци­альных и пассивных угрозах источникам информации и каналам ее распространения. В условиях активной угрозы одновременно осу­ществляется заблаговременно спланированное, обдуманное и решительное противодействие злоумышленнику.

Наличие, ведение и итоги постоянной аналитической ра­боты определяют нужность, структуру и содержание системы защиты информации, требуемую степень ее результативности и на­правления совершенствования. При отсутствии в организации обстоятельной аналитической работы делается практически невозможным вы­явление и контроль каналов утраты ценной и конфиденциальной информации.

3.6 Комплексное управление системой защиты информации

Комплексное управление системой защиты информации предприятия реализовывается на основе принятой и действующей политики информационной безопасности. С практичной точки зрения политику безопасности разумно разбирать по трем уровням детализации.

К верхнему уровню можно отнести решения, затрагивающие организацию в целом. Они носят общий характер и, как правило, идут от лица руководства организации. Ориентировочный список близких решений может содержать в себя следующие элементы:

решение выработать или переделать комплексную программу обеспечения информационной безопасности, назначение ответственных за продвижение программы;

формулировка целей, которым стремится организация в области информационной безопасности, установление общих направлений в достижении этих целей;

обеспечение базы для соблюдения законов и правил;

формулировка административных постановлений по тем вопросам осуществлению программы безопасности, которая должна рассматриваться на уровне организации в целом.

Для политики верхнего уровня цели организации в области информационной безопасности выражаются в терминах целостности, доступности и конфиденциальности. Если организация несет ответственность за поддержание критически значимых баз данных, на первом плане может стоять снижение числа потерь, повреждений или искажений данных.

Для организации, торгующей компьютерной техникой немаловажна актуальность информации о предоставляемых услугах и ценах и ее доступность большому числу потенциальных покупателей.


Руководство режимного предприятия в основную заботу уделяет защите от несанкционированного доступа, то есть конфиденциальности.

На верхний уровень выносится управление защитными ресурсами и координация применения данных ресурсов, выделение особого персонала для защиты критически существенных систем и сотрудничество с другими организациями, обеспечивающими или контролирующими порядок безопасности.

Политика верхнего уровня должна четко обрисовывать круг своего влияния. В политике должны быть установлены обязанности должностных лиц по формированию программы безопасности и проведению ее в жизнь. В этом значении политика безопасности является основой подотчетности персонала.

Политика верхнего уровня располагает тремя аспектами законопослушности и исполнительской дисциплины. Во-первых, организация обязана соблюдать имеющиеся законы. Во-вторых, следует контролировать действия лиц, ответственных за выработку программы безопасности. Наконец, нужно обеспечить установленную степень исполнительности персонала, а для этого необходимо разработать систему поощрений и наказаний.

К среднему уровню можно причислить вопросы, касающиеся некоторые аспекты информационной безопасности, но существенные для различных эксплуатируемых организацией систем. Примеры таких вопросов - взгляд на прогрессивные технологи, доступа в Internet, применение домашних компьютеров, использование пользователями неофициального программного обеспечения и т.д.

Политика безопасности нижнего уровня относится к конкретным информационным сервисам. Она содержит в себе два аспекта - цели и правила их достижения. В отличие от двух верхних уровней, рассматриваемая политика должна быть определена более подробно. Примеры вопросов, на которые следует дать ответ в политике безопасности нижнего уровня:

кто имеет право доступа к объектам, поддерживаемым сервисом?

при каких ситуациях можно читать и изменять данные?

как образован удаленный доступ к сервису?

При формулировке целей политики нижнего уровня можно исходить из суждений целостности, открытости и конфиденциальности, но не разрешается на этом останавливаться. Ее цели должны быть более конкретными. Например, если речь идет о системе расчета заработной платы, можно установить цель, чтобы только лишь сотрудникам отдела кадров и бухгалтерии разрешалось вводить и изменять информацию.

В более общем случае цели должны объединять между собой объекты сервиса и воздействия с ними. Из целей формируются правила безопасности, описывающие, кто, что и при каких-либо обстоятельствах может делать. Чем детальнее правила, чем более формально они изложены, тем проще поддержать их выполнение программно-техническими средствами.