Файл: воронежский государственный университет инженерных технологий.pdf
ВУЗ: Не указан
Категория: Не указан
Дисциплина: Не указана
Добавлен: 25.10.2023
Просмотров: 1090
Скачиваний: 2
ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
108
или совершенно не связаны между собой. Их усилия планомерно объясняются об- щей конечной целью. В плане поэтапно устанавливаются все необходимые верти- кальные и горизонтальные связи между подразделениями на весь планируемый пе- риод.
Параллельно действующие структуры, как правило, независимы друг от друга и не осведомлены о положении дел в смежных подразделениях. Они выполняют за- дание, указанное в плане, который и служит системой связи.
Система планирования обеспечивает наибольшую отдачу и выгоду СлИБ при выполнении следующих правил:
пунктуальная обоснованность каждого элемента и каждого этапа плана;
точное исполнение плановых заданий всеми его участниками;
наличие сплошного непрерывного учета, контроля и корректировки ис- полнения плана.
5. Разнообразную по характеру и срокам исполнения деятельность структур и персонала СлИБ можно измерить, учесть и проконтролировать с помощью не оди- наковых, а разнообразных показателей, методов организации и выполнения плана.
Различают следующие виды планирования:
последовательное планирование (новый план составляется по истечении срока действия предыдущего);
скользящее планирование (по истечении части срока действия предыдуще- го плана производится его ревизия на оставшийся период и составляется новый на период после окончания всего срока предыдущего и т.д).;
жесткое планирование (конкретно указываются все цели и мероприятия);
гибкое планирование (учитывается возможность возникновения неодно- значных условий и пересмотра плана с их учетом).
Планы при этом группируются:
По срокам исполнения:
оперативно-календарные;
текущие;
среднесрочные;
долгосрочные;
стратегические.
По функциям назначения:
производственные;
инвестиционные и способствующие техническому развитию службы;
коммерческие (материально-техническое обеспечение);
109
планы по труду, заработной плате, социальной поддержке персонала.
По уровням управления СлИБ:
комплексные;
планы подразделений;
планы работ функциональных отделов;
планы работ смен и отдельных сотрудников.
По видам работ по защите информации:
освоенные СлИБ;
находящиеся в процессе освоения;
проектируемые с учетом освоения в будущем.
В современных условиях стали уделять все большее внимание развитию пер-
спективного планирования как инструменту централизованного управления. Такое планирование предусматривает разработку общих принципов ориентации СлИБ на перспективу (концепцию развития); определяет стратегическое направление и про- граммы развития, содержание и последовательность осуществления важнейших ме- роприятий, обеспечивающих достижение поставленных целей. Перспективное пла- нирование помогает принимать решения по комплексным проблемам деятельности
СлИБ в масштабе организации:
определение направлений и размеров капиталовложений и источников их финансирования;
внедрение технических новшеств и прогрессивной технологии;
диверсификация деятельности и обновление средств и методов обеспече- ния информационной безопасности;
совершенствование организации управления по отдельным подразделени- ям и кадровой политике.
В системе перспективного планирования в зависимости от методологии и це- лей обычно различают долгосрочное планирование и стратегическое планирование.
В системе долгосрочного планирования используется метод экстраполяции, т.е. применение результатов прошлого периода и на основе постановки оптимисти- ческих целей распространение несколько завышенных показателей на будущий пе- риод.
Стратегическое планирование ставит целью дать комплексное научное обос- нование проблем, с которыми может столкнуться СлИБ в предстоящем периоде, и на этой основе разработать показатели ее развития на плановый период.
При выборе стратегии необходимо иметь в виду, что новые стратегии, как в традиционных отраслях защиты информации, так и в новых сферах, должны соот- ветствовать накопленному потенциалу СлИБ.
110
Среднесрочное планирование охватывает пятилетний срок как наиболее удоб- ный для обновления технического и программного обеспечения СлИБ. В планах формулируются основные задачи на установленный период, например:
стратегия защиты информации в целом и каждого подразделения;
финансовая стратегия (объемы и направления капиталовложений, источ- ники финансирования);
кадровая политика (состав и структура штатов, их подготовка и использо- вание);
определение объема и структуры необходимых ресурсов и форм матери- ально-технического снабжения с учетом внутриорганизационной специализации.
Среднесрочные планы предусматривают разработку в определенной последо- вательности мероприятий, направленных на достижение целей, намеченных долго- срочной программой развития.
Текущее планирование осуществляется путем детальной разработки (обычно на один год) оперативных планов для СлИБ в целом и отдельных подразделений, в частности программ маркетинга, планов по научным исследованиям, материально- техническому снабжению.
Основными звеньями текущего плана являются календарные планы (ежеме- сячные, квартальные, полугодовые), которые представляют собой детальную кон- кретизацию целей и задач, поставленных перспективным и среднесрочным планами.
Календарные планы составляются на основе сведений о качестве выполняемых за- дач по защите информации, обеспеченности материальными ресурсами, степени за- грузки мощностей СлИБ и их использовании с учетом сроков исполнения каждой задачи.
При оперативно-календарном планировании (ОКП) решаются следующие за- дачи:
обеспечение каждого сотрудника информацией о его рабочем месте и за- дании на текущую рабочую смену, на ближайшие дни, неделю, месяц;
обеспечение его исправно работающими приборами, оборудованием, ин- струментом, материалами;
организация согласованной работы всего коллектива, при которой каждый сотрудник дополняет другого.
ОКП является развернутым продолжением текущего планирования и включа- ет:
детализацию текущего плана СлИБ и доведение его заданий до каждого подразделения, отдела, участка, сотрудника. Планы и графики при этом составляют- ся на квартал, месяц, декаду, сутки, смену, а иногда на каждый час;
111
организацию доставки на рабочие места материалов, инструмента, канцто- варов, вывоз отходов производства, обеспечение исправности оборудования, подачу энергии, организацию контроля качества;
обеспечение сплошного контроля за ходом производственного процесса и оперативное устранение неполадок и сбоев работы на каждом рабочем месте.
Классификация планов на долгосрочный, текущий и оперативно-календарный в определенной мере носит условный характер. Их различие состоит в сроках полу- чения конечного результата, а объект планирования, как правило, не изменяется.
1 ... 8 9 10 11 12 13 14 15 ... 18
6. Планирование предполагает определение целей, задач СлИБ на предстоя- щий период деятельности, средств и времени на их достижение. Наиболее распро- страненными в деятельности СлИБ являются комплексные и специальные планы. Комплексные планы охватывают все сферы деятельности СлИБ и включают в себя, как правило, такие разделы, как организационные вопросы, обеспечение всех видов безопасности организации (в рамках компетенции службы), работа с кадрами, ресурсное обеспечение, контроль и т.д. Также в комплексные планы рекомендуется включать мероприятия по защите информации, обязательные для выполнения остальными структурными подразделе- ниями организации, такими, как подразделение по работе с кадрами, финансовое, плановое, рекламное и т.д. подразделения. Существуют и другие подходы к формированию комплексных планов. Например, В.В. Олейников1 предлагает следующую структуру плана организации системы безопасности и защиты информации организации: 1. Задачи СлИБ. 2. Выводы и оценки обстановки: положение на рынке услуг (производство); основные группировки сил конкурентов, преступных элементов (их по- строение, способы действий, возможности); основная угроза организации; особенности ситуации в стране, городе (месте дислокации организации) и ее влияние на рынок услуг и производства, положение организации. 3. Задачи, решаемые службами безопасности соседних предприятий в инте- ресах организации. 4. Задачи, решаемые силами и средствами МВД в интересах организации. 5. Указания по взаимодействию с МВД и другими 1 Олейников В.В. Делайте бизнес надежным и безопасным. – Рыбинск: ОАО «Рыбинский Дом печа- ти», 1997.
112 6. Организация развертывания и усиления сил СлИБ организации, техниче- ское и материальное обеспечение их деятельности.
7. службами безопасности. Указание (план) по организации управления си- лами СлИБ в экстремальных ситуациях (по вариантам).
8. Срок готовности сил к выполнению функциональных обязанностей в пол- ном объеме.
Не отрицая возможности такой структуры плана, необходимо отметить, что его реализация требует согласования с органами внутренних дел и службами без- опасности соседних предприятий, что в современных условиях маловероятно.
Специальные планы разрабатываются на случай возникновения чрезвычайных происшествий и чрезвычайных ситуаций – нападения на объект, угроза взрыва бом- бы, захват заложников, наводнение, пожар и т.д. (порядок разработки специальных планов подробно рассмотрен в предыдущей главе).
Соответственно, структура планов также должна быть различной при условии адекватного реагирования на эти события. Например, О'Брайен
1
предлагает следу- ющую структуру плана действий в экстремальной ситуации: А. Общие положения.
Б. Эвакуация, В. Обязанности. Г. Типы тревоги. Д. Центр контроля. Е. Место сбора.
Ж. Обеспечение безопасности. З. Планы помещений.
7. Есть такое выражение: «Держать что-то под контролем». Это означает иметь гарантированную возможность влиять на какой-либо процесс для достижения желаемых результатов. Что лежит в основе такой возможности? Достоверная ин- формация о процессе и рычаги влияния, т.е. система контроля.
Система контроля нужна для того, чтобы вовремя хватать за руку тех, кто де- лает не то, что нужно. И наказывать их. Систему контроля должны бояться. Нельзя быть уверенным ни в чем и ни в ком, контролировать нужно все! Контролеров тоже нужно контролировать. Чем больше контролируешь, тем лучше для бизнеса...
Для начала рассмотрим некоторые результаты, к которым может привести не- качественная система контроля
2
:
1.
Если контролируется не то:
более важные проблемы остаются незамеченными;
некоторые проблемы замечает лишь руководство организации (т.е. слиш- ком поздно);
впустую тратятся значительные суммы денег (и время!) на контроль;
подчиненные уделяют внимание не первостепенным вещам;
1
О'Брайен. В вашем магазине мошенники!. – СПб.: Питер, 1998.
2
Создание системы контроля. – http://hr-ru.com/2010/09/sozda-nie-sistemy-kontrolya/
113
упускаются серьезные возможности для бизнеса;
система стимулирования неэффективна;
управленческие решения могут приниматься исходя из ложных предпосы- лок.
2.
Если контролируется не так:
снижается мотивированность персонала;
компенсационная система несправедлива, а система стимулирования не срабатывает;
подавляется творчество (креативность) и инициатива;
упускается масса возможностей развития;
проблемы и ошибки чаще скрываются и замалчиваются, чем исправляются и предотвращаются;
о проблемах и ошибках узнают после их совершения, вместо того, чтобы их предотвращать;
напряженный климат, неблагоприятный для эффективной работы персона- ла;
деформация корпоративной культуры: реальные ценности и нормы пове- дения заменяются ориентированными на контроль;
затрудняется и замедляется процесс прохождения информации, нарушает- ся гибкость и оперативность бизнеса.
Основные ошибки в системе контроля, которые могут привести к столь пла- чевным последствиям:
при определении того, что должно контролироваться, не принимаются во внимание стратегия и стратегические цели организации;
часто встречаются крайности: тотальный контроль либо практически пол- ное отсутствие контроля;
контроль не является частью системы развития СлИБ, он используется как инструмент системы наказания и поощрения сотрудников;
нечетко поставлены цели, определены стандарты и нормы, описаны крите- рии, что означает сложность или невозможность объективного контроля.
Совершенно очевидно, контроль начинается «с мыслью о том, что должно быть в конце». Прежде всего, необходимо четко определить желаемый результат.
Формализовать его в виде цели или целей. SMART-целей. Измеримых целей. При- чем должно быть понятно, как и в каких единицах их измерять. Затем необходимо понять, каким образом можно достичь этого результата – описать процесс достиже- ния результата. После этого необходимо определить, от чего в первую очередь зави- сит достижение этого результата. Результат может зависеть:
114
от всех ресурсов, которые используются для его достижения: материалы, комплектующие, информация и т.д.;
от человеческих ресурсов;
от технологии, то есть того, как ресурсы будут обрабатывать- ся/использоваться для достижения результата;
от наличия/отсутствия достаточного количества времени на технологиче- ский процесс и достижение результата.
Таким образом, для того, чтобы контролировать что-либо, нам важно владеть информацией не только о результатах, но и о перечисленных выше факторах, кото- рые влияют на этот результат. И обеспечивать, чтобы эти факторы способствовали результату.
Контроль – это действия, которые предпринимаются для того, чтобы убедить- ся в достижении желаемых результатов. Если есть уверенность в процессе, в том, что все наверняка будет так, как спланировано, можно контролировать только ре- зультаты. И в крайне редких случаях, когда результат не устраивает, предпринимать определенные шаги. Если такой абсолютной уверенности нет, стоит контролировать что-то еще.
Принципы построения эффективной и результативной системы контроля:
определить цели, с которыми создается система;
определить направления, которые важны для защиты информации, опре- делить систему показателей (показатели, единицы измерения, периодичность изме- рения), которые важно измерять в каждом направлении;
обеспечить наличие SMART-целей по этим показателям;
назначить ответственных за измерение показателей;
обеспечить исполнителям возможность самим измерять эти показатели или предоставлять исполнителям постоянную/периодическую обратную связь;
определить вместе с исполнителями факторы/ресурсы, от которых зависит достижение сформулированных целей;
определить, как будут обеспечиваться и контролироваться эти факторы и ресурсы «на входе»;
разработать требования «на входе» и инструменты для определения соот- ветствия этим требованиям;
назначить ответственных за контроль на входе;
оперативно определять потребность в изменениях и улучшениях, исходя из получаемой от системы контроля информации, и оперативно осуществлять эти из- менения/улучшения, в противном случае система очень скоро станет формально- стью.
115
8. Обоснованию критериев и созданию методологии оценки информацион- ной безопасности уделено значительное внимание. В настоящее время можно выде- лить следующие документы, которые внесли серьезный теоретический и практиче- ский вклад в решение задач обеспечения информационной безопасности:
критерии оценки защищенности компьютерных систем, которые известны как «Оранжевая книга»;
европейские критерии оценки безопасности информационных технологий.
Данные критерии разработаны с учетом выявленных недостатков и ограничений по применению «Оранжевой книги»;
канадские критерии оценки безопасности надежных компьютерных си- стем;
федеральные критерии США, направленные на устранение ограничений, неудобств практического применения и недостатков «Оранжевой книги»;
международный стандарт ISO/IEC 15408 – «Критерии оценки безопасно- сти информационных технологий», или Единые критерии;
стандарт СЕМ-97/017 – «Общая методология оценки безопасности инфор- мационных технологий».
Перечисленные нормативные документы, особенно последние два, вносят су- щественный вклад в формирование единой международной научно- методологической базы решения проблемы обеспечения информационной безопас- ности в продуктах и различных информационных технологиях. Анализ этих доку- ментов подтверждает тот факт, что для решения задач обеспечения информацион- ной безопасности наряду с формальными методами моделирования процессов и оценки эффективности функционирования систем необходимо широко использовать методы декомпозиции и структуризации компонентов систем и процессов, нефор- мальные методы оценки эффективности функционирования СлИБ и принятия реше- ний.
По мнению специалистов, ISO/IEC 15408, или как исторически сложилось называть этот документ Единые критерии, вобрал в себя все лучшее на сегодняшний день в области решения проблемы защиты информации и по всем показателям (ак- туальность, гибкость, реализуемость, универсальность, гарантированность) суще- ственно превосходит все вышеперечисленные документы.
Общие критерии оценки безопасности могут и должны применяться на единой методологической основе. Поэтому вполне естественно, что сразу же после появле- ния версии ISO/IEC 15408
начались работы по разработке нормативного документа, определяющего общую методологию оценки безопасности информационных техно-