Файл: Виды и состав угроз информационной безопасности (Технические средства защиты информации).pdf
Добавлен: 25.05.2023
Просмотров: 239
Скачиваний: 3
СОДЕРЖАНИЕ
1. ВИДЫ И СОСТАВ УГРОЗ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
2. ТЕХНИЧЕСКАЯ ЗАЩИТА ИНФОРМАЦИИ
2.1 Технические средства защиты информации
2.2 Программные средства защиты информации
2.3 Программно-технические средства защиты информации
3. ОРГАНИЗАЦИОННАЯ ЗАЩИТА ИНФОРМАЦИИ
3.1 Организационные мероприятия по защите информации
3.2 Организация охраны и режима
3.3 Организация работы с персоналом в системе информационной безопасности
3.4 Организация конфиденциального делопроизводства
3.5. Аналитическая работа по выявлению каналов утраты информации
3.6 Комплексное управление системой защиты информации
Организация деятельности предприятия по обеспечению информационной безопасности обязаны соответствовать современным международным запросам в данной области. Стандарт информационной безопасности ISO/IEC 27002 – это информационные технологии.
Технологии безопасности. Утилитарные правила менеджмента информационной безопасности (англ. Information technology — Security techniques — Code of practice for information security management). разработаны в 2005 году на основе версии ISO 17799.
Стандарт предоставляет оптимальные практические рекомендации по менеджменту информационной безопасности для тех, кто несет ответственность за разработку, реализацию или сервисное обслуживание систем менеджмента информационной безопасности. Информационная безопасность обусловливаться стандартом как сохранение конфиденциальности, целостности и доступности информации.
Нынешняя версия стандарта заключается в следующих основных разделах:
Политика безопасности (Security policy);
Организация информационной безопасности (Organization of information security);
Физическая безопасность и безопасность окружения (Physical and environmental security);
Управление ресурсами (Asset management);
Безопасность персонала (Human resources security);
Приобретение, разработка и поддержка систем (Information systems acquisition, development and maintenance);
Управление коммуникациями и операциями (Communications and operations management);
Управление доступом (Access control);
Управление бесперебойной работой организации (Business continuity management);
Управление инцидентами информационной безопасности (Information security incident management);
Соответствие нормативным требованиям.
3.7 Нормативно-методическое обеспечение защиты информации
Нормативно-методическое обеспечение защиты информации определена для регламентации процессов обеспечения безопасности информации предприятия, в этом числе и работа персонала с конфиденциальной информацией, документами, делами и базами данных.
Оно заключает в себе ряд непременных организационных, инструктивных и информационных документов, определяющих принципы, требования и способы противодействия бездейственным и активным угрозам ценной информации, которые могут возникнуть по вине персонала, конкурентов, злоумышленников и других лиц.
Нормативно-методическое обеспечение основывается на тех обязательных положениях, которые должны заключаться в учредительных и иных основных документах организации и определять правовой статус ее информационной безопасности. Указанные положения разрешают на законных основаниях вести разговор о сохранении коммерческой тайны, выделять ценную информацию, составляющую собственность организации и реализовывать действия по ее защите.
Основными организационными документами, фиксирующими задачи, функции и ответственность служб, исполняющих защиту ценной документированной информации, являются:
положение о службе безопасности,
положение о службе конфиденциальной документации,
служебные инструкции работников данных служб,
должностная инструкция менеджера (референта) по безопасности маленькой предпринимательской фирмы и др.
Технологические инструктивные документы различаются большим многообразием и по своему назначению, составу и содержанию отражают выбранную технологию системы защиты информации. Можно выделить важнейшие регламентирующие документы, располагающие значением для любого предприятия и нужные при использовании любой системы защиты информации или некоторых элементов такой системы.
Прежде всего, следует назвать Перечень конфиденциальных знаний предприятия и классифицированный список документов, подлежащих защите.
Инструкция по обеспечению безопасности конфиденциальной информации, отражающая:
режим доступа работников к конфиденциальным документам и базам данных, методом оформления документа для доступа;
обязанности сотрудников при работе с конфиденциальной информацией;
обеспечение сохранности документов на бумажных и магнитных носителях при работе с ними руководителей, исполнителей (специалистов) и технического персонала;
требования к помещениям для работы с конфиденциальной информацией;
порядок сохранения коммерческой при проведении совещаний, заседаний и переговоров;
порядок охраны территории, здания, помещений, транспортных средств и персонала;
пропускной режим в помещения, учет и распорядок выдачи удостоверений, пропусков и визуальных идентификаторов;
порядок приема, учета и контроля занятий посетителей;
запросы к защите информации в рекламной и выставочной работе, публикациях, при интервьюировании и собеседованиях;
ответственность работников за разглашение конфиденциальной информации и утрату ценных документов;
организационное обеспечение защиты информации в ПЭВМ и линиях связи, при применении в обрабатывании документов под средством оргтехники.
Инструкции по обработке, хранению и движению конфиденциальных документов определена для организации работы сотрудников службы конфиденциальной документации, менеджера (референта) по безопасности, управляющего делами, секретаря-референта первого руководителя.
Информационные документы (правила, требования, указания, методики, памятки и т. п.), детализирующие этапы по защите информации, носящие неукоснительный характер и определяющие порядок работы с конфиденциальной информацией и документами некоторых категорий работников, или всех работников в конкретных типовых ситуациях. При необходимости они могут разбираться по каждому отдельному работнику.
В порядке работы менеджера по безопасности (администратора информационной безопасности) с конфиденциальными документами и базами данных должны отображаться:
организация доступа исполнителей к конфиденциальным документам;
порядок приема и отправки конфиденциальных документов;
порядок учета (регистрации) поступающих документов;
разделение документов по руководителям и исполнителям, знакомство с документами исполнителей и передача документов на реализацию исполнения;
создание и ведение справочной - информации данных по секретным документам;
порядок организации приема руководителем посетителей, методы обеспечения безопасности руководителя;
контроль осуществления работ по документам;
ведение учета и изготовление документов на пишущих устройствах;
осуществлять формирование и хранение дел;
оформление и ведение номенклатуры дел;
защиту информации при проведении телефонных переговоров и передача информации по факсимильной связи;
защиту информации при работе с ПЭВМ;
построение систем охраны кабинета руководителя, приемной, сейфов, шкафов с документацией, вычислительной и организационной техники в рабочее и нерабочее время;
ответственность за неисполнение правил работы с конфиденциальной документацией и базами данных.
Информационные документы регламентируют запросы по единообразному выполнению персоналом установленных видов типовых действий. К этаким документам можно причислить, например, Правила обеспечения безопасности и защиты конфиденциальной информации в экстремальных ситуациях, содержащие в себе:
классифицированный перечень экстремальных ситуаций и соответствующих мероприятий по защите конфиденциальной информации, информации и документов;
порядок охраны имущества, оборудования и технических средств защиты информации;
порядок действий с правоохранительными органами при возникновении экстремальных условий.
порядок (при необходимости — план) эвакуации и охраны документов, дел и баз данных;
порядок (при необходимости — план) эвакуации и оказания содействия персоналу;
порядок охраны персонала при индивидуальных экстремальных ситуациях (угрозах, шантаже, нападении и т. п.).
ЗАКЛЮЧЕНИЕ
Информационная безопасность относится к числу направлений деятельности, формирующихся весьма резвыми темпами. Этому способствуют как всеобщий процесс развития информационных технологий, так и постоянная борьба между теми, кто желает добыть конфиденциальную информацию и теми кто хочет ее сохранить.