Файл: воронежский государственный университет инженерных технологий.pdf
ВУЗ: Не указан
Категория: Не указан
Дисциплина: Не указана
Добавлен: 25.10.2023
Просмотров: 1082
Скачиваний: 2
ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
36
Лекция 3. МЕСТО И РОЛЬ СЛУЖБЫ
ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ В СИСТЕМЕ
ЗАЩИТЫ ИНФОРМАЦИИ
План
1. Назначение службы информационной безопасности.
2. Место службы информационной безопасности в системе безопасности предприятия.
3. Служба информационной безопасности как составная часть системы защи- ты.
4. Служба информационной безопасности как орган управления защитой ин- формации.
5. Служба информационной безопасности как координатор деятельности по обеспечению безопасности информации.
6. Статус службы информационной безопасности в структуре предприятия.
1. В соответствии с международными и национальными стандартами ISO
15408, ISO 17799 (BS7799), BSI; COBIT, SAC, COSO, SAS 78/94 обеспечение ин- формационной безопасности в любой организации предполагает следующее:
1. Использование методик управления безопасностью с обоснованной систе- мой метрик и мер обеспечения информационной безопасности, позволяющих объек- тивно оценить защищенность информационных активов и управлять информацион- ной безопасностью компании.
2. Расчет совокупности детализированных не только качественных, но и ко- личественных показателей для оценки соответствия информационной безопасности заявленным целям.
3. Применение инструментария обеспечения информационной безопасности и оценки ее текущего состояния.
4. Создание эффективной системы управления информационной безопасно- стью.
Анализ состояния дел в области информационной безопасности показывает, что в ряде крупных коммерческих организаций сложилась и успешно функциониру- ет вполне устоявшаяся инфраструктура системы информационной безопасности
(СИБ), т.е. системы мер, обеспечивающей такое состояние защищаемой информа- ции, при котором исключаются ее разглашение, утечка, несанкционированный до- ступ (внешние угрозы), а также искажение, модификация, потеря (внутренние угро- зы).
37
Тем не менее злоумышленные действия над информацией не только не пре- кращаются, а имеют достаточно устойчивую тенденцию к росту. Опыт показывает, что для успешного противодействия этой тенденции необходима стройная и управ- ляемая система обеспечения безопасности информации (ОБИ).
Поскольку информация является продуктом информационной системы (ИС), т.е. организационно-упорядоченной совокупности информационных ресурсов, техно- логических средств, реализующих информационные процессы в традиционном или автоматизированном режимах для удовлетворения информационных потребностей пользователей, то материальными объектами информационной безопасности являют- ся элементы таких ИС:
материально-технические средства (МТС) информатизации;
информационные ресурсы (ИР) с ограниченным доступом;
потребители и персонал.
Таким образом, под информационной безопасностью далее будем понимать состояние защищенности информационных ресурсов, технологий их формирования и использования, а также прав субъектов информационной деятельности. Здесь важно заметить следующее:
1. Объектом защиты становится не просто информация как некие сведения, а информационный ресурс, т.е. информация на материальных носителях, право на до- ступ к которой юридически закреплено за ее собственником и им же регулируется.
2. Информационная безопасность пользователей, в отличие от физической, обеспечивает защищенность их прав на доступ к ИР для удовлетворения своих ин- формационных потребностей.
3. С точки зрения экономической целесообразности защищать следует лишь ту информацию, разглашение которой неизбежно приведет к материальному и мо- ральному ущербу.
Основным назначением службы информационной безопасности (СлИБ) явля- ется определение направления развития поддержки усилий организации, направлен- ных на защиту информации от несанкционированного доступа (НСД), изменения, разрушения или отказа в доступе.
Важнейшими принципами обеспечения безопасности ИС являются:
законность мероприятий по выявлению и предотвращению правонаруше- ний в информационной сфере;
экономическая целесообразность, т.е. сопоставимость возможного ущерба и затрат на обеспечение безопасности информации;
непрерывность реализации и совершенствования средств и методов контроля и защиты информационной системы;
38
комплексность использования всего арсенала имеющихся средств защиты во всех подразделениях организации и на всех этапах информационного процесса.
Последнее дает наибольший эффект тогда, когда все используемые средства, методы и мероприятия объединены в единую управляемую систему информационной безопасности. В этом случае достигается полный охват объектов защиты всей сово- купностью форм противодействия и защиты на основе правовых, организационных и инженерно-технических мероприятий.
2. Безопасность информации – понятие емкое. В самом узком виде его можно представить как отсутствие различного рода опасностей и угроз информации или наличие возможностей по их предупреждению, защите своих интересов, недопуще- ние ущерба больше критического предела. Это требует кропотливой повседневной работы всего персонала СлИБ, которые бы обеспечили безубыточную работу орга- низации, сохранение имущества, недопущение разглашения тайны, пресечение фак- торов насильственных преступлений и т.д.
В связи с этим очевидно, что обеспечение безопасности производственной де- ятельности требует, чтобы в организации была создана собственная система без- опасности.
Система безопасности информации представляет собой ограниченное множе- ство взаимосвязанных элементов, обеспечивающих безопасность организации и до- стижение целей бизнеса. Составными элементами такой системы являются объект и субъект безопасности, механизм управления безопасностью, а также стратегические действия по управлению безопасностью.
Объектом безопасности выступает все то, на что направлены усилия по обес- печению безопасности. К объектам следует отнести:
различные виды деятельности организации;
имущество и ресурсы организации;
персонал организации, ее руководителей, акционеров, структурные под- разделения и службы, партнеров, владеющих информацией, составляющей коммер- ческую тайну.
Субъектами безопасности организации являются те лица, подразделения, службы, органы, ведомства, учреждения, которые непосредственно занимаются обеспечением защиты информации для бизнеса. Поскольку деятельность по обеспе- чению безопасности информации организации многоаспектна, эту задачу невоз- можно решить с помощью одного-двух органов. Как правило, к субъектам инфор- мационной безопасности организации относятся многие органы, которые можно классифицировать по различным признакам:
39
в зависимости от принадлежности: на субъекты, занимающиеся этой дея- тельностью непосредственно внутри организации и внешние органы и организации;
в зависимости от непосредственного участия: на специальные субъекты и весь остальной персонал организации;
в зависимости от воздействия (влияния) на объект безопасности: на субъекты прямого назначения и косвенного;
в зависимости от легитимности: на официальные органы и криминаль- ные структуры («крыши»);
в зависимости от подчиненности: на государственные органы и негосу- дарственные.
Синтезировав представленную классификацию субъектов безопасности, выде- лим две группы:
1. Субъекты, которые входят в структуру самой организации и решают зада- чи по обеспечению информационной безопасности.
2. Субъекты, которые находятся за пределами организации и не подчиняются ее руководству.
Главная цель любой системы информационной безопасности заключается в обеспечении устойчивого функционирования объекта: предотвращении угроз его безопасности, защите законных интересов владельца информации от противоправ- ных посягательств, в том числе уголовно наказуемых деяний в рассматриваемой сфере отношений, обеспечении нормальной производственной деятельности всех подразделений объекта.
СлИБ организации призвана, на основе эффективного использования корпора- тивных ресурсов, создать условия для достижения целей бизнеса, своевременно об- наружить и максимально ослабить воздействие различного рода опасностей и угроз в условиях конкуренции и хозяйственного риска.
3. Функционально СИБ строится в виде перекрывающихся «концентриче- ских» контуров защиты по отношению к внешним угрозам, в центре которых распо- лагается объект защиты. При этом «внешним» контуром (большего «радиуса») яв- ляется контур правовой защиты, обеспечивающий законность и правомерность как самого объекта, так и мер по его защите. Далее следует контур организационной защиты, обеспечивающий порядок доступа к объекту, который непосредственно за- щищается «внутренним» контуром инженерно-технической защиты путем контроля и предотвращения утечки, НСД, модификации и потери информации.
Реализация процесса защиты информации в каждом из выше обозначенных контуров происходит примерно по следующим этапам:
40 1. Определение объекта защиты:
длительность жизненного цикла ИР;
траектория информационного процесса по функциональным подразделе- ниям фирмы.
2. Выявление угроз:
источников угроз;
целей угроз;
возможных каналов реализации.
3. Определение необходимых мер защиты.
4. Оценка их эффективности и экономической целесообразности.
5. Реализация принятых мер с учетом выработанных критериев (приорите- тов).
6. Контроль за их эффективностью и устранение (предотвращение) послед- ствий угроз.
Такое построение СИБ позволяет существенно локализовать техническую за- щиту и сократить расходы на нее вследствие правовой «селекции» объектов защиты и организации ограниченного доступа к ним.
Объединяющим и координирующим началом всей СИБ является ее начальник в ранге заместителя руководителя организации по безопасности, опирающийся в своих действиях на решения совета безопасности, объединяющего начальников со- ответствующих служб и возглавляемого ответственным руководителем организа- ции.
В зависимости от масштаба и вида деятельности коммерческой организации структура ее СИБ может быть разнообразной. Однако обязательными элементами, присутствующими в ее структуре и соответствующими основным направлениям за- щиты, должны быть следующие:
1.
Правовая защита – юридическая служба (юрист, патентовед, оценщик интеллектуальной собственности т.п.), взаимодействующая с бухгалтерией и плано- вым отделом.
2.
Организационная защита – службы охраны (комендант, контролеры, пожарные и т.п.) и режима (государственной, служебной тайны, конфиденциальной информации и т.п.), взаимодействующие с отделом кадров.
3.
Инженерно-техническая защита – инженерно-техническая служба (опе- раторы ЭВМ, связисты, криптографы, техники и т.п.), взаимодействующие с функ- циональными подразделениями организации.
41
1 2 3 4 5 6 7 8 9 ... 18
4. Описанный выше процесс, по сути, является процессом управления инфор- мационной безопасностью объекта защиты. Управление представляет собой централизованное воздействие на коллектив людей с целью организации и координации их деятельности в процессе защиты ин- формации. Необходимость управления связана с процессами разделения труда в ор- ганизации. Главной задачей управления в нашем случае является обеспечение роста эф- фективности защиты информации на основе постоянного совершенствования тех- нического уровня, форм и методов управления, повышения качественного уровня защиты информации как важнейших условий получения и наращивания доходов ор- ганизации. В основе управления системой защиты информации лежат принципы, под ко- торыми принято понимать руководящие направления и правила, положенные в ос- нову решения задач, связанных с управлением. В принципах проявляются наиболее устойчивые черты объективных закономерностей управления. Важнейшими принципами организации управления системой защиты инфор- мации являются: – принцип целевой совместимости и сосредоточения – заключается в созда- нии целенаправленной системы управления, ориентированной на решение общей задачи – организации и функционирования системы защиты информации организа- ции на должном уровне; – принцип непрерывности и надежности – означает создание таких условий деятельности, при которых достигается стабильность и непрерывность заданного режима производственного процесса; – принцип планомерности, пропорциональности и динамизма – нацеливает систему управления на решение не только текущих, но и долговременных задач раз- вития системы защиты информации с помощью долгосрочного, текущего и опера- тивного планирования; – демократический принцип распределения функций управления – основан на методах и правилах общественного разделения труда, согласно которым за каждым функциональным подразделением организации закрепляется определенная часть управленческой работы. При этом обязательно соблюдение следующих требований: подготовка управленческого решения и ответственность за его реализацию возлага- ется на СлИБ, которая лучше всего осведомлена о состоянии дел на соответствую- щем объекте и больше всего заинтересована в реализации и высокой эффективности принятого решения;
42
– принцип научной обоснованности управления – исходит из того, что сред- ства и методы управления должны быть научно обоснованы и выверены на практи- ке. Его соблюдение возможно только на основе непрерывного сбора, переработки и анализа различной информации: научно-технической, экономической, правовой и др. с использованием новейшей техники и математических методов;
– принцип эффективности управления – предполагает рациональное и эф- фективное использование информационных, технических, людских и т.д. ресурсов;
– принцип контроля и проверки исполнения принятых решений – предпола- гает разработку конкретных мероприятий по вскрытию недостатков, влияющих на состояние защищенности информации.
К общим функциям управления относятся:
планирование – формирование цели управления, выбор путей и методов достижения этой цели;
организация – создание оптимальной структуры управления. Руководитель подбирает работников для конкретной работы, делегируя им задания или полномо- чия;
мотивация (активизация) – совокупность методов, стимулирующих работ- ников к наиболее эффективной работе;
контроль и учет – система регулирования деятельности работников по вы- полнению работы определенного количества и качества.
Критерием качества управления в данном случае целесообразно считать ми- нимум информационного ущерба при минимальных затратах на защиту информа- ции, а целью управления – обеспечение требуемого состояния организации в плане защищенности.
5. Обеспечение защиты информации на практике происходит в условиях слу- чайного воздействия самых разных факторов. Некоторые из них систематизированы в стандартах, некоторые заранее неизвестны и способны снизить эффективность или даже скомпрометировать предусмотренные меры.
Факторы, влияющие на уровень защиты информации, систематизированы в
ГОСТ Р 51275-99 1
. Однако, независимо от воли и предвидения разработчиков, воз- никают и иные, заранее неизвестные при проектировании систем защиты информа- ции обстоятельства, способные снизить эффективность защиты или полностью скомпрометировать предусмотренные проектом меры информационной безопасно- сти.
1
ГОСТ Р 51275-99. Защита информации. Объект информатизации. Факторы, воздействующие на информацию. Общие положения.