Файл: воронежский государственный университет инженерных технологий.pdf

ВУЗ: Не указан

Категория: Не указан

Дисциплина: Не указана

Добавлен: 25.10.2023

Просмотров: 1089

Скачиваний: 2

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

56
плана восстановления и общее руководство административными группами в под- системах ИС (при децентрализованном управлении).
сотрудник группы безопасности информации. В его обязанности входит обеспечение контроля за защитой наборов данных и программ, помощь пользовате- лям и организация общей поддержки групп управления защитой и менеджмента в своей зоне ответственности. При децентрализованном управлении каждая подси- стема имеет своего сотрудника группы безопасности;
администратор безопасности системы. В его обязанности входит ежеме- сячное опубликование нововведений в области защиты, новых стандартов, а также контроль за выполнением планов непрерывной работы и восстановления (при необ- ходимости) и за хранением резервных копий;
администратор безопасности данных. В его обязанности входит реализа- ция и изменение средств защиты данных, контроль за состоянием защиты данных, ужесточение защиты в случае необходимости, а также координирование работы с другими администраторами;
Количественный состав службы безопасности различен и зависит, прежде все- го, от возможностей самой организации. Возможны различные варианты состава группы. Кроме того, перечень необходимых знаний навыков, а также функциональ- ных обязанностей лиц, входящих в группу защиты информации, может существенно отличаться в зависимости от назначения, структуры и задач, решаемых в конкрет- ной ИС.
К сожалению, на современном этапе отдается предпочтение физической и технической охране, время «оперативников» и аналитиков только начинается.
7. Раннее уже перечислялись факторы, влияющие на определение численно- сти сотрудников службы защиты информации – наличие в организации информа- ции, подлежащей защите; заинтересованность руководства организации; финансо- вые возможности организации и т.д. К ним необходимо добавить еще один, но очень существенный фактор, в свое время породивший не одно восстание рабочих, – это уровень механизации и автоматизации деятельности.
Пример 1. На транспортной проходной несут службу 3 человека – дежурный и два помощника. Обязанности распределены примерно следующим образом: стар- ший смены занимается досмотром техники и оформлением документов, один отве- чает за ворота, один отдыхает, занимается просушкой одежды, уборкой. И вот, в один прекрасный момент, вместо механических ворот устанавливается автоматиче- ский шлагбаум. Естественно, надобность во втором помощнике также автоматиче- ски отпадает – нет необходимости бегать каждый раз к воротам.


57
Пример 2. Для охраны периметра организована патрульная служба в составе трех смен патрулей и тревожной группы. После установки системы видеонаблюде- ния содержание патрулей становится нецелесообразным.
Пример 3. Перспективный бизнес, развивающееся предприятие, появляются филиалы по городу, району, области. Назрела необходимость в создании локальной компьютерной сети для оперативного руководства филиалами и передачи данных.
Соответственно, возникает вопрос: кто займется проектированием, наладкой, об- служиванием? Одному системному администратору с таким объемом задач явно не справиться, значит, необходимо набирать инженеров и техников соответствующей квалификации.
Контрольные вопросы
1. Каков минимальный состав подразделений службы информационной без- опасности?
2. Назовите основные виды и типы организационных структур, наиболее приемлемых в службе информационной безопасности.
3. От каких факторов зависит структура службы информационной безопасно- сти?
4. От каких факторов зависит состав сотрудников службы информационной безопасности?
5. Каким документом определяются задачи руководителя предприятия в об- ласти защиты информации?
6. Определите основные квалификационные требования к специалисту по защите информации.

58
Лекция 5. ОРГАНИЗАЦИОННЫЕ ОСНОВЫ
И ПРИНЦИПЫ ДЕЯТЕЛЬНОСТИ СЛУЖБЫ
ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
План
1. Порядок создания службы информационной безопасности.
2. Состав и содержание нормативных документов, регламентирующих дея- тельность службы информационной безопасности.
3. Основные принципы организации и деятельности службы информацион- ной безопасности.
4. Условия и факторы, влияющие на организацию работы службы информа- ционной безопасности.
5. Организация взаимодействия службы информационной безопасности и подразделений предприятия и соподчиненных внешних служб.
1. Эффективное функционирование СлИБ предполагает предварительную проработку многих вопросов. Среди них особое значение приобретает проектирова- ние оргструктуры СлИБ и ее ресурсного обеспечения, т.к. без решения этих вопро- сов ее деятельность вообще невозможна. Употребляемый многозначный термин
«организация» среди многих значений имеет и такое, как создание нужной структу- ры и необходимых ресурсов.
Общеизвестно, что любое оргструктурное формирование создается для реали- зации определенных функций. Анализ этих функций позволяет утверждать, что для их реализации необходимо, как минимум, создать три подразделения СлИБ:
 подразделение охраны и режима;
 подразделение по работе с документами с грифом «Коммерческая тайна»
(специальный отдел);
 подразделение защиты информации.
Разумеется, количественное соотношение работающих в них сотрудников бу- дет различно, и оно носит объективный характер. Среди причин, определяющих не- равномерное количество сотрудников в различных подразделениях СлИБ, можно назвать финансовые возможности организации-учредителя, наличие и объем охра- няемых секретов, степень включенности в конкурентную борьбу и т.д. Более того, в практике некоторых СлИБ встречаются случаи объединения двух подразделений в одну общую структуру.
Для координации и контроля деятельности создаваемой оргструктуры преду- сматривается должность руководителя СлИБ. Совершенно очевидно, что если пер-


59
сонал СлИБ по количеству большой, неизбежно встает вопрос о заместителях начальника службы.
В крупных СлИБ возможно введение должностей помощников начальника.
Следует отметить, что в маленьких СлИБ проектирование их оргструктуры на этом можно и закончить, утвердив его у руководителя организации-учредителя.
Иная ситуация складывается в крупных СлИБ, где возникает необходимость создания штабных подразделений, т.к. начальник СлИБ просто физически не спосо- бен на должном уровне выполнять такие управленческие функции, как анализ, пла- нирование, контроль и т.д. Исполнение этих обязанностей помощниками положение дел не меняет, т.к. в этом случае возникает необходимость их повседневного руко- водства, что опять-таки не под силу начальнику СлИБ, и он вынужден будет назна- чить одного из них координатором деятельности других, а это, по сути, означает выполнение обязанностей начальника штаба.
Любая оргструктура, даже самая оптимальная, не сможет дать ожидаемых ре- зультатов, если ее не дополнить внутренними нормативными актами, регулирую- щими деятельность всех подразделений и сотрудников СлИБ. Образно выражаясь,
«кость» (оргструктура) должна обрасти «мясом» (нормативными документами).
1   2   3   4   5   6   7   8   9   ...   18

2. Нормативные акты условно можно разделить на две группы: непосред- ственно относящиеся к деятельности самой СлИБ и к деятельности других служб (подразделений, сотрудников) организации. К первой группе относятся: Устав СлИБ, Положения об отделах и штабе СлИБ, Положения о группах и секторах СлИБ, должностные инструкции сотрудников СлИБ. Вторая группа внутренних нормативных актов, обеспечивающих деятельность других сотрудников и служб подразделений организации-учредителя, включает в себя:  договор организации с партнером об обеспечении им мер безопасности коммерческой информации;  инструкцию для исполнителей работ и документов, содержащих коммер- ческую тайну;  обязательство о неразглашении коммерческой тайны;  перечень сведений, составляющих коммерческую тайну организации и ос- новные требования к сотрудникам по ее защите;  перечень должностных лиц, уполномоченных относить информацию к коммерческой тайне;  перечень сведений, которые не должны разглашаться посторонним лицам в целях личной безопасности сотрудников и организации;

60
 правила отнесения информации к коммерческой тайне и снятия с их носи- телей грифа конфиденциальности;
 памятку работнику (служащему) о сохранении коммерческой тайны орга- низации;
 правила приема посетителей в организации;
 правила внутреннего трудового распорядка и т.д.
Документационное обеспечение СлИБ должно начинаться с внесения допол- нений в Устав организации: «Организация имеет право самостоятельно устанавли- вать объем сведений, составляющих коммерческую и иную охраняемую законом тайну и порядок ее защиты. Организация имеет право в целях защиты экономиче- ского суверенитета требовать от персонала, партнеров, контрагентов и иных физиче- ских и юридических лиц, учреждений и организаций обеспечения сохранности кон- фиденциальных сведений организации на основании договоров, контрактов и других документов».
Для разработки всех документов, затрагивающих вопросы работы с конфиден- циальной информацией, необходимо в первую очередь разработать «Положение о конфиденциальной информации». Положение является основным документом орга- низации, регламентирующим вопросы оборота конфиденциальной информации. Все базовые моменты, связанные с этим процессом, закладываются именно здесь.
Неотъемлемым приложением к Положению является Перечень документов, содержащих конфиденциальную информацию. Его наличие в организации носит принципиальный характер, так как невозможно требовать от работников неразгла- шения абстрактной конфиденциальной информации, как иногда указывают в обяза- тельственных документах: «сохранять ноу-хау, деловые секреты, служебные сведе- ния». Защищается только документированная информация, следовательно, необхо- димо как можно конкретнее описать все группы и виды конфиденциальной доку- ментации.
В качестве основы для установления контроля над доступом к информации компании берется классификация информации по уровню конфиденциальности, в зависимости от содержания и возможных последствий в случае утраты информации или злоупотреблений.
Соглашение с сотрудником (обязательство сотрудника) о неразглашении кон- фиденциальной информации организации, подписываемое сотрудником при приеме на работу. В нем должно содержаться следующее:
 обязательство о сохранении конфиденциальной информации;
 право сотрудника на служебное произведение;
 ответственность сотрудника за нарушение данного обязательства.


61
Перед подписанием обязательства целесообразно также предъявлять для озна- комления кандидатам на работу выдержки из законодательства, кратко обосновыва- ющие правовую защиту и описывающие санкции за неправомерное обращение с информацией, в том числе уголовно-правовые.
Документ не является бесспорным с юридической точки зрения, так как после увольнения трудовые отношения, в рамках которых действуют обязательства со- трудника, прекращаются.
Отношение контрагентов и партнеров к тайне организации необходимо уста- навливать самой организации. Для этого необходимо внести во все стандартные формы договорной документации разделов конфиденциальности:
 каждая из сторон согласилась считать текст настоящего договора, а также весь объем информации, переданной и передаваемой сторонами друг другу в ходе исполнения обязательств, возникающих из настоящего договора, конфиденциальной информацией другой стороны;
 стороны принимают на себя обязательство никаким образом не разглашать конфиденциальную информацию другой стороны, к которой она получила доступ при заключении настоящего договора и в ходе исполнения обязательств, возникаю- щих из него;
 настоящие обязательства исполняются сторонами в пределах срока дей- ствия договора и в течение одного года после прекращения действия договора, если не будет оговорено иное;
 каждая из сторон обязуется возместить другой стороне в полном объеме все убытки, причиненные последней разглашением ее конфиденциальной информа- ции в нарушение настоящего договора;
 стороны обязуются незамедлительно предупредить другую сторону о воз- никновении неуправляемых факторов или процессов, могущих повлечь за собой нарушение конфиденциальности сторон.
СлИБ принимает меры по сохранению коммерческой тайны путем максималь- ного ограничения круга лиц, физической сохранности документов, содержащих та- кие сведения, обработки информации с грифом конфиденциальности на защищен- ных ЭВМ, внесения требований по конфиденциальности конкретной информации в договоры с внутренними и внешнеторговыми партнерами и других мер по решению руководства.
Разумеется, все эти нормативные акты разрабатываются сотрудниками СЗИ совместно с соответствующими службами организации, и после их утверждения ру- ководством подлежат также совместному контролю за их исполнением.

62
3. Организация и деятельность СлИБ должна быть построена на основе обще- принятых принципов.
1. Приоритет мер предупреждения. Содержание этого принципа предпола- гает своевременное выявление тенденций и предпосылок, способствующих разви- тию угроз, на основе анализа которых вырабатываются соответствующие профилак- тические меры по их недопущению возникновения реальных угроз безопасности информации.
2. Законность. Меры защиты информации организации разрабатываются на основе и в рамках действующих правовых актов. Локальные правовые акты органи- зации не должны противоречить законам и подзаконным актам.
3. Комплексное использование сил и средств. Для обеспечения безопасности информации используются все имеющиеся в распоряжении организации силы и средства. Организационной формой комплексного использования сил и средств яв- ляется программа обеспечения безопасности информации организации.
4. Координация и взаимодействие внутри и вне организации. Меры противо- действия угрозам осуществляются на основе взаимодействия и координации усилий всех подразделений, служб организации, а также установления необходимых кон- тактов с внешними организациями, способными оказать необходимое содействие в обеспечении безопасности информации.
5. Сочетание гласности с конспирацией. Доведение до сведения персонала организации и общественности в допустимых пределах мер безопасности выполняет важнейшую роль – предотвращение потенциальных и реальных угроз. Такая глас- ность, однако, должна непременно дополняться в оправданных случаях мерами кон- спиративного характера.
6. Компетентность. Сотрудники и группы сотрудников должны решать во- просы обеспечения безопасности информации на профессиональном уровне, а в не- обходимых случаях специализироваться по основным его направлениям.
7. Экономическая целесообразность. Стоимость финансовых затрат на обес- печение безопасности информации не должна превышать тот оптимальный уровень, при котором теряется экономический смысл их применения.
8. Плановая основа деятельности. Деятельность по обеспечению безопасно- сти информации должна строиться на основе комплексной программы обеспечения безопасности информации организации, подпрограмм обеспечения безопасности по основным ее видам (информационная, экономическая, экологическая, технологиче- ская и т.д.) и разрабатываемых для их исполнения планов работы подразделений и отдельных сотрудников организации.