Файл: воронежский государственный университет инженерных технологий.pdf
ВУЗ: Не указан
Категория: Не указан
Дисциплина: Не указана
Добавлен: 25.10.2023
Просмотров: 1086
Скачиваний: 2
ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
43
Уже в первых работах по защите информации были изложены основные по- стулаты, которые не утратили своей актуальности и по сей день
1
: абсолютную защи- ту создать нельзя; система защиты информации должна быть комплексной; СлИБ должна быть адаптируемой к изменяющимся условиям.
К этим аксиомам нужно добавить и другие суждения. Во-первых, система за- щиты информации должна быть именно системой, а не простым, во многом случай- ным и хаотичным набором некоторых технических средств и организационных ме- роприятий, как это зачастую наблюдается на практике. Во-вторых, системный под- ход к защите информации должен применяться начиная с подготовки технического задания и заканчивая оценкой эффективности и качества системы защиты информа- ции в процессе ее эксплуатации.
Прежде всего, система защиты информации должна иметь целевое назначе- ние
2
. Причем чем более конкретно сформулирована цель защиты информации, де- тально уяснены имеющиеся для этого ресурсы и определен комплекс ограничений, тем в большей степени можно ожидать получение желаемого результата. Если цель обеспечения информационной безопасности проста и принципиально достижима, то, оказывается, достаточно сравнительно несложных по составу и структуре служб защиты информации. Однако при расширении круга проблем, которые нужно ре- шать для обеспечения интегральной информационной безопасности, содержание целевого назначения системы на формализованном уровне приобретает многомер- ный, векторный характер. При этом значимость свойств отдельных элементов си- стемы защиты информации снижается, а на первый план выдвигаются общесистем- ные задачи:
определение оптимальной структуры и режимов функционирования си- стемы;
организация взаимодействия между ее элементами;
учет влияния внешней среды и др.
При целенаправленном объединении элементов в систему последняя приобре- тает специфические свойства, изначально не присущие ни одной из ее составных ча- стей. При системном подходе имеют первостепенное значение только те свойства элементов, которые определяют взаимодействие друг с другом и оказывают влияние на систему в целом, а также на достижение поставленной цели.
СлИБ является координатором обеспечения деятельности по организации, управлению и контролю системы защиты информации, в том числе качеством,
1
Игнатьев В. Информационная безопасность современного коммерческого предприятии. – Ст.
Оскол: ООО «ТНТ», 2005.
2
Вихорев С., Ефимов А. Практические рекомендации по информационной безопасности // Jet Info.
– 1996. – № 10-11.
44
надежностью и устойчивостью на всех стадиях ее жизненного цикла, начиная с эта- па формирования требований и эскизного проектирования.
6.
Обеспечение безопасности коммерческих организаций как направление деятельности появилось в конце 80-х годов, вместе с зарождением рынка. Вслед за первыми кооперативами возникли первые организации по обеспечению безопасно- сти. Уже тогда сфера безопасности разделилась на два направления: крышевание и профессиональная безопасность. Экономическая суть у них разная. Главная задача
«крыши» – бить по хвостам, возвращать деньги. С экономической точки зрения крышевание неэффективно. Если что-то случилось, неизбежны разборки. И крайним в них, как правило, оказывается тот, чью безопасность обеспечивают, так как «кры- ши» умеют в нужный момент договариваться между собой. Второе направление – это профессиональные службы. Их цель – создание эффективной системы безопас- ности информации в собственных коммерческих организациях или на предприятиях клиентов (для ЧОПов), то есть профилактика – уменьшение вероятности нежела- тельных событий или полного краха организации с помощью ряда защитных меро- приятий, которые требуют разумных затрат.
В последние годы наблюдается смена видения роли и сущности систем без- опасности информации. Обеспечение физической безопасности становится состав- ной частью общей системы защиты информации. Это достаточно новое направление для России, хотя на Западе такие системы уже давно существуют. Таким образом, сегодня сотрудник СлИБ – это все чаще не человек с ружьем, а управленец, анали- тик, инженер.
Любая система вне зависимости от того, государство это, организация или че- ловек, стремится выжить, существовать и развиваться. Без обеспечения безопасности информации как процесса это невозможно. Таким образом, безопасность информации есть первая жизненная потребность любой системы и основная ее жизненная цен- ность
Практической схемы построения универсальной системы безопасности ин- формации не существует. Каждая такая система – это уникальный продукт. Торго- вое предприятие и финансовая компания, строительная организация и оператор со- товой связи в этом отношении очень отличаются друг от друга. Статус СлИБ, соот- ветственно, в каждой конкретной системе определяется в прямой зависимости от следующих факторов:
наличие коммерческой тайны;
состояние, структура и динамика правонарушений в организации;
45
реальная и потенциальная сумма возможного или нанесенного организа- ции ущерба;
имеющиеся факты промышленного шпионажа;
фактические возможности со стороны местных правоохранительных орга- нов в оказании помощи организации в пресечении правонарушений;
реальность угроз физической расправы над сотрудниками организации со стороны преступных элементов;
взаимоотношения с конкурентами и соблюдение правил функционирова- ния рыночной экономики;
личная заинтересованность руководства организации в необходимости за- щиты информации;
достаточное финансирование.
Существует три понятия: безопасность, скорость и дешевизна
1
. Строя систему защиты информации, можно выбрать только два из них. Система может быть без- опасной и быстрой, но при этом она окажется очень дорогой. Она может быть без- опасной и дешевой, но она будет страшно медленной. Она может быть дешевой и быстрой, но небезопасной. Выбор оптимальной комбинации – прерогатива лиц, принимающих решения. Обнулить риски невозможно. Нулевой риск бывает только у того, кто ничего не делает. Однако в силах эффективной СлИБ сделать этот риск оптимальным.
Безопасность и сложность – явления обратно пропорциональные. Чем сложнее процесс, тем больше проблем с безопасностью, тем менее он надежен. Чем сложнее вопросы, тем более дорогостоящая система требуется. Если сравнить автопредприя- тие и оператора сотовой связи, то для обеспечения безопасности информации перво- го достаточно иметь пару-тройку надежных сейфов и несколько смен ночных сто- рожей. Что же касается оператора сотовой связи, для обеспечения его информаци- онной безопасности могут потребоваться сложные математические разработки и са- мые современные технологические системы.
Российский рынок достаточно молод. Ресурсов мало, субъектов много. Посто- янно идет конкурентная борьба за эти ресурсы. Информация и анализ сегодня ре- шают все. Это дает возможность избежать как финансовых, так и, самое главное, имиджевых потерь.
Контрольные вопросы
1. Назовите составные элементы СЗИ.
1
Краснова В., Привалов А. Семь нот менеджмента. – М.: ЗАО «Журнал Эксперт», 2000.
46 2. Определите основные принципы обеспечения безопасности.
3. Что включается в понятие субъекта СЗИ организации?
4. Какие задачи стоят перед СлЗИ как органа управления системы защиты информации?
5. Определите основные общесистемные задачи системы защиты информа- ции.
6. В чем заключается координация деятельности по защите информации?
7. Назовите факторы, влияющие на статус СлЗИ.
47
Лекция 4. СТРУКТУРА И ШТАТЫ СЛУЖБЫ
ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
План
1. Общая структурная схема службы информационной безопасности.
2. Подразделения службы информационной безопасности.
3. Факторы, определяющие конкретную структуру службы информационной безопасности.
4. Виды и типы организационных структур.
5. Централизованная и децентрализованная структуры службы информаци- онной безопасности, условия, критерии, определяющие выбор структур.
6. Должностной состав сотрудников службы информационной безопасности.
7. Факторы, определяющие численность сотрудников службы информацион- ной безопасности.
1. Чтобы инициировать и контролировать процесс обеспечения безопасности информации, необходимо создать в организации соответствующую структуру управления.
СлИБ нами будет рассматриваться как самостоятельная организационная еди- ница, подчиняющаяся непосредственно руководителю организации. Основными точками такой структуры являются
1
:
заместитель директора или руководитель, непосредственно подчиненный главе организации;
начальник СлИБ – в некоторых организациях он руководит физической, а иногда и технической службами охраны;
специалисты в области обеспечения безопасности, экономической развед- ки, промышленной контрразведки;
технические специалисты, умеющие применять специальную технику для защиты помещений;
сотрудники физической охраны и пропускного режима (по найму), но под- чиненные руководителю СлИБ.
Наиболее полный состав в виде отделов, групп или отдельных специалистов
СлИБ может включать следующий набор организационных структур:
подразделение охраны;
подразделение режима;
1
Мак-Мак В.П. Служба безопасности предприятия: – http://www.it2b.ru.
48
подразделение по работе с кадрами;
подразделение по работе с документами с грифом «Коммерческая тайна»
(специальный отдел);
подразделение инженерно-технической защиты;
подразделение разведки;
подразделение контрразведки;
подразделение информационно-аналитической деятельности;
подразделение защиты информации;
подразделение психологической безопасности.
Следует отметить, что в реальных условиях функции названных подразделе- ний могут выполняться путем их совмещения, а также одним или несколькими спе- циалистами.
С целью более широкого охвата и качественного исполнения требований за- щиты коммерческой тайны решением руководства организации и СлИБ могут со- здаваться комиссии, решающие определенные контрольно-ревизионные функции на временной или постоянной основе:
годовые комиссии по проверке наличия, состояния и учета документов
(материалов, сведений, ценностей);
комиссия по оценке возможностей публикации документов, объявлений, проспектов, интервью выступлений в печати, на радио и телевидении, семинарах, конференциях и т.п.;
периодические проверочные комиссии для оценки эффективности обеспе- чения безопасности организации.
2. Информационно-аналитический отдел. Функции: оптимизация деятельно- сти СлИБ, минимизация рисков и максимизация прибыли. Участвует в разработке концепции безопасности информации организации и проектировании интегриро- ванной системы защиты информации.
1. Отдел собственной безопасности. Функции: контроль персонала, проверка деятельности персонала по обеспечению безопасности, усилению исполнительской дисциплины, взаимодействие с правоохранительными органами. Работает на основе принципов объективности, систематичности, своевременности, конкретности, целе- направленности. Используемые методы: наблюдение, обследование, эксперимент.
2. Отдел обеспечения режима и физической охраны. Функции: обеспечение сохранности материальных ценностей, физических носителей информации и персо- нала организации от потенциально возможных угроз.
49 3. Инженерно-технический отдел. Функции: на основе концепции безопас- ности информации должен обеспечить оптимальное распределение технических средств по всей структуре СлИБ. За счет этого достигается минимизация людских и иных ресурсов в процессе обеспечения безопасности информации, а также обеспе- чивается максимальная надежность охраны.
4. Юрист-эксперт, юрист-консультант. Функции: детальный анализ всех документов, подлежащих утверждению руководителями организации, экспертиза договоров и своевременный учет изменения законодательства в сфере обеспечения информационной безопасности.
5. Отдел психологической безопасности. Функции отдела – выявление не- благонадежных сотрудников, профилактическая работа с персоналом организации, проведение психофизиологических исследований.
6. Оперативный совет безопасности организации. Функции: является кон- сультационным органом СлИБ и служит для разрешения спорных и сложных вопро- сов в осуществлении деятельности СлИБ. В этот совет входят руководитель органи- зации и ведущие специалисты из всех подразделений СлИБ.
7. Кризисная группа. Функция: противодействие внезапно возникающим кри- тическим (кризисным) ситуациям – оценка обстановки, принятие неотложных мер по обеспечению безопасности информации, управление деятельностью организации в экстренных условиях, обеспечение оперативного взаимодействия с органами право- порядка. В каждом конкретном случае в состав кризисной группы могут включаться те или иные специалисты.
8. Отдел информационной безопасности. Функции: обеспечение информа- ционной безопасности экономической деятельности организации и защита ее ком- мерческой тайны. Осуществляет получение дополнительных сведений об информа- ционном пространстве и его изменении законными путями. Обеспечивает защиту от промышленного шпионажа, недобросовестной конкуренции, разведывательных ме- роприятий других организаций. Осуществляет взаимодействие со средствами мас- совой информации.
9. Отдел программно-аппаратной защиты информации. Функции: предот- вращение потери и утечки информации, перехвата и вмешательства злоумышленни- ка на всех уровнях обработки данных и для всех объектов организации, обеспечение целостности данных на всех этапах их преобразования, сохранности средств про- граммного обеспечения.
10. Отдел инженерно-технической защиты информации. Функции: активно- пассивное противодействие средствам технической разведки и формирование рубе-