Файл: Назначение системы защиты информации коммерческого предприятия.pdf
Добавлен: 15.06.2023
Просмотров: 203
Скачиваний: 2
СОДЕРЖАНИЕ
1.1. Информационная безопасность
1.3. Современные средства физической, аппаратной и программной защиты информации
1.4. Обоснование необходимости обеспечения информационной безопасности
2.1. Выбор и обоснование модели защиты информации коммерческого предприятия
2.2. Разработка политики защиты персональных данных в коммерческой организации
- обеспечение доступа к информации различными путями: открыть часть информации для всех, открыть часть информации для чтения и записи специалистам при условии их идентификации, и, наконец, часть информации открыть для чтения с разрешения пациента;
- для достижения необходимого уровня защиты информации со стороны программных средств использовать средства сетевых операционных систем.
Защита информации от несанкционированного доступа должна обеспечиваться блокированием доступа к информации:
- для СУБД - со стороны как персонала, так и тех задач системы, которым данная информация не требуется в силу функционального назначения;
- на рабочем месте - со стороны пользователей, не обладающих соответствующими полномочиями на доступ к различным информационным ресурсам;
- по каналам связи - со стороны сетевых пользователей и тех задач системы, которым данная информация не требуется опять-таки в силу функционального назначения.
Современный опыт решения проблем информационной безопасности показывает, что для достижения наибольшего эффекта при организации защиты информации необходимо руководствоваться рядом принципов.
Первым и наиболее важным является принцип непрерывности совершенствования и развития системы информационной безопасности: постоянный контроль функционирования системы, выявлении ее слабых мест, возможных каналов утечки информации и НСД, обновление и дополнение механизмов защиты в зависимости от изменения характера внутренних и внешних угроз, обоснование и реализация на этой основе наиболее рациональных методов, способов и путей защиты информации. Таким образом, обеспечение информационной безопасности не может быть разовым мероприятием.
Вторым является принцип комплексного использования всего арсенала имеющихся средств защиты во всех структурных элементах производства и на всех этапах технологического цикла обработки информации.
Комплексный характер защиты информации обусловлен действиями злоумышленников. Здесь правомерно утверждение, что оружие защиты должно быть адекватно оружию нападения. Кроме того, наибольший эффект достигается в том случае, когда все используемые средства, методы и мероприятия объединяются в единый, целостный механизм - систему информационной безопасности. Только в этом случае появляются системные свойства, не присущие ни одному из отдельных элементов системы защиты, а также возможность управлять системой, перераспределять ее ресурсы и применять современные методы повышения эффективности ее функционирования.
Важнейшими условиями обеспечения безопасности являются законность, достаточность, соблюдение баланса интересов личности и предприятия, высокий профессионализм представителей службы информационной безопасности, подготовка пользователей и соблюдение ими всех установленных правил сохранение конфиденциальности, взаимная ответственность персонала и руководства, взаимодействие с государственными правоохранительными органами. Без соблюдения этих условий никакая система информационной безопасности не может обеспечите требуемого уровня защиты. Медицинское учреждение должно целенаправленно формировать политику информационной безопасности.
2. Практическая часть
2.1. Выбор и обоснование модели защиты информации коммерческого предприятия
Информационная безопасность в первую очередь ассоциируется с безопасностью информационных систем. Именно этому и посвящено абсолютное большинство работ на эту тему. Однако такой подход является ошибочным: безопасность компьютерных систем является лишь частью общей системы информационной безопасности любого предприятия. Ведь "информация – это сведения о лицах, предметах, фактах, событиях, явлениях и процессах независимо от формы их представления". И организация комплексной системы информационной безопасности весьма актуальна для медицинских учреждений, где основным и самым распространенным носителем информации является бумажный документ – амбулаторная карта, история болезни, лист назначений и т.д.
Информационная безопасность коммерческого предприятия должна начинаться с мероприятий по обеспечению его общей безопасности, среди которых выделяют:
- Ограничение доступа на территорию предприятия;
- Ограничение доступа в здания и сооружения;
- Выделение зон (помещений) с ограниченным доступом – лишь для лиц, имеющих специальный допуск;
- Защита объекта, закрытой территории и территорий ограниченного доступа, материальных ценностей, ценных бумаг и персонала предприятия от насильственных действий, терроризма, захвата заложников и вооруженных нападений со стороны преступных элементов.
Конкретное содержание мероприятий по обеспечению информационной безопасности для каждого отдельно взятого учреждения может быть различным по масштабам и формам. Это зависит в первую очередь от структуры, финансовых и иных возможностей предприятия, а также от объемов конфиденциальной информации и степени ее значимости. Существенным является то, что все эти мероприятия обязательно должны планироваться и использоваться с учетом особенностей использования в медицинском учреждении средств вычислительной техники и функционирования информационной системы.
Установление особого режима конфиденциальности направлено на создание условий для обеспечения физической защиты носителей конфиденциальной информации всех видов. Как правило, особый режим конфиденциальности подразумевает:
- организацию охраны помещений, в которых содержатся носители конфиденциальной информации;
- установление режима работы в помещениях, в которых содержатся носители конфиденциальной информации;
- установление режима доступа (или пропускного режима) в помещения, содержащие носители конфиденциальной информации;
- закрепление технических средств обработки конфиденциальной информации за сотрудниками, определение персональной ответственности за их сохранность;
- установление порядка пользования носителями конфиденциальной информации (учет, хранение, передача другим должностным лицам, уничтожение, отчетность);
- организацию ремонта технических средств обработки конфиденциальной информации;
- организацию контроля за установленным порядком.
Требования устанавливаемого на предприятии особого режима конфиденциальности оформляются в виде организационно-распорядительных документов и доводятся для ознакомления до сотрудников предприятия.
Ограничение доступа к конфиденциальной информации способствует созданию наиболее эффективных условий сохранности конфиденциальной информации. Традиционно для организации доступа к конфиденциальной информации используются организационные меры, основанные на строгом соблюдении сотрудниками процедур допуска к информации, определяемых соответствующими инструкциями, приказами и другими нормативными документами. В них должен быть четко определен круг сотрудников, допускаемых к конфиденциальной информации, к каким конкретно сведениям им разрешен доступ и полномочия сотрудников по доступу к конфиденциальной информации.
Требования по соблюдению информационной безопасности и ответственность и санкции за их невыполнение должны быть в обязательном порядке включены в трудовой договор (контракт) между работником и предприятием, причем не размыто и безлико, а конкретно и дифференцированно, в зависимости от выполняемых работником функциональных обязанностей. Правда, применить какие-либо санкции в случае нарушения конфиденциальности возможно, только если предварительно были выполнены особые формальности, оговоренные Гражданским кодексом Российской Федерации.
Суть этих формальностей, изложенных в статье 139 Гражданского кодекса Российской Федерации, заключается в том, что, во-первых, информация должна иметь действительную или потенциальную коммерческую ценность, во-вторых, учреждению необходимо принять определенные меры по охране конфиденциальности и, в-третьих, все сотрудники, знакомые с этими сведениями, должны быть официально предупреждены об их конфиденциальности.
Только при соблюдении всех перечисленных условий возможно применение санкций за несоблюдение требований информационной безопасности.
В трудовом договоре (контракте) условия сохранения конфиденциальности должны быть оговорены не только на период совместной работы, но и на определенный срок после завершения этих взаимоотношений. Только в этом случае имеется возможность при необходимости предъявлять какие-либо претензии. Особенно это касается сотрудников информационных служб, администраторов локальных вычислительных сетей и баз данных, имеющих прямой доступ к информационным ресурсам предприятия.
На защиту интересов владельцев информации — основных потребителей товаров и услуг в области ее защиты — нацелены "Система сертификации средств защиты информации по требованиям безопасности информации" (РОСС RU 0001. 01БИ00) и "Система сертификации средств криптографической защиты информации (СКЗИ)" (РОСС RU 0001.03001).
В некоторых коммерческих организациях организации, использующей электронные медицинские архивы, должен существовать документ "Политика безопасности" в отношении электронных персональных медицинских записей. В открытой части документа должно быть отражено: сведения об ЭМА, существующих в данной организации (включая их идентификаторы); сведения о типах ЭПМЗ, содержащихся в этих архивах; сведения о мерах безопасности, использующихся для обеспечения сохранности, неизменности и достоверности ЭПМЗ; сведения о лицах, имеющих права на создание, ведение, подписание, доступ, просмотр, распечатку, копирование и передачу ЭПМЗ по электронным каналам связи, с указанием способов обеспечения этих прав в конкретных ситуациях; сведения о лицах, ответственных за обеспечение безопасности и прав доступа в системе; сведения о лицах, имеющих особые права в данной системе (администрирование архива, выполнение особо ответственных и нештатных процедур), с указанием меры их ответственности. Закрытая часть ПБ должна содержать описание технических методов и средств обеспечения безопасности ЭМА и предоставляться только органам по сертификации или иным компетентным органам по решению суда. Национальный стандарт РФ ГОСТ Р 52636-2006 «Электронная история болезни. Общие положения» (Дата введения - 1 января 2008 года)
Должны быть оговорены принципы идентификации и аутентификации. Идентификация (лат. Identifico отождествлять) в компьютерной безопасности означает процесс сообщения субъектом своего имени или номера, с целью получения определённых полномочий (прав доступа) на выполнение некоторых (разрешенных ему) действий в системах с ограниченным доступом. Аутентификация (англ. Authentication) или подтверждение подлинности процедура проверки соответствия субъекта и того, за кого он пытается себя выдать, с помощью некой уникальной информации. Авторизация (англ. Authorization) процесс, а также результат процесса проверки (через идентификацию или аутентификацию) некоторых обязательных параметров пользователя и, при успешности, предоставление ему определённых полномочий (прав доступа) на выполнение некоторых (разрешенных ему) действий в системах с ограниченным доступом.
Доступ пользователя к информационным ресурсам компьютера и / или локальной вычислительной сети предприятия должен разрешаться только после его идентификации и аутентификации по псевдониму (логину) и паролю. В качестве пароля должна выбираться последовательность символов, обеспечивающая малую вероятность её угадывания. Пароль должен легко запоминаться. Запрещается использовать в качестве пароля «пустой» пароль, имя входа в систему, простые пароли типа «123», «111», «qwerty» и им подобные, а так же имена и даты рождения своей личности и своих родственников, клички домашних животных, номера автомобилей, телефонов и другие пароли, которые можно угадать, основываясь на информации о пользователе. Запрещается записывать пароли на бумаге, в файле, электронной записной книжке и других носителях информации, в том числе на предметах. Запрещается сообщать другим пользователям личный пароль и регистрировать их в системе под своим паролем.
Выдачу пользователям паролей должен производить администратор информационной системы, который ведет "Журнал смены личных паролей". Внеплановая смена (удаление) личного пароля любого пользователя автоматизированной системы должна производиться в случае прекращения его полномочий (увольнение, либо переход на другую работу) немедленно после окончания последнего сеанса работы данного пользователя системы. Внеплановая полная смена всех паролей должна производится в случае прекращения полномочий администраторов информационной безопасности и других сотрудников, которым по роду работы были предоставлены либо полномочия по управлению автоматизированной системой в целом, либо полномочия по управлению подсистемой защиты информации данной автоматизированной системы, а значит, кроме личного пароля им могут быть известны пароли других пользователей системы. Для организации своевременной и эффективной парольной защиты необходимо внесение записи – отметки о блокировании (удалении) пароля в обходной лист увольняемого сотрудника.
Должно быть предусмотрено программное обеспечение безопасности. Так, может быть использован контактный считыватель смарт-карт, подключаемых через порт USB (смарт-карты врача и пациента, используемые в системе здравоохранения Германии и Франции), социальные карты жителей населенного пункта. Рекомендуется использовать программно-аппаратные средства защиты информации, сертифицированные Гостехкомиссией России («Аккорд - АМДЗ», «Криптон - замок/PCI», электронные замки «Соболь»), iButton семейство микроэлектронных устройств фирмы Dallas Semiconductor (USA), осуществлять биометрическую аутентификацию личности с помощью отпечатков пальцев, сканирования радужной оболочки или глазного дна, биометрического считывателя HandKey, оценки индивидуальных черт лица.