ВУЗ: Не указан
Категория: Не указан
Дисциплина: Не указана
Добавлен: 24.06.2021
Просмотров: 328
Скачиваний: 1
Содержание
1.анализ теоретических основ построения комплексной защиты информации
1.1Анализ нормативно – правовой базы в области комплексной защиты информации
1.2постороение комплексной защиты информации
1.3
мероприятия по обеспечению и
функционированию комплексной системы
защиты информации
2
анализ системы защиты УФССП России по
Оренбургской области
2.1орг.
структура и информационные ресурсы
2.2анализ
программно - тех обеспечения
2.3модель
угроз нарушителя
2.4анализ выполнения мероприятий по комплексной защите
Введение
Прохождение производственной практики имеет большое значение в процессе подготовки будущих специалистов. Необходимость ее для студента заключается в том, что это отличная возможность объединить знания, полученные в процессе обучения, с практическими навыками, полученными на предприятии и хорошая возможность получить первоначальный опыт, так необходимый начинающему специалисту при трудоустройстве.
Из этого можем сделать вывод, что главная цель практики заключается в закреплении и углублении практических знаний, полученных при изучении специальных дисциплин, приобретении практических навыков и умений.
Объектом прохождения производственной практики является Управление федеральной службы судебных приставов по Оренбургской области Сорочинский районный отдел судебный приставов, далее РОСП.
Основными задачами территориального органа ФССП России являются:
-
обеспечение установленного порядка деятельности судов общей юрисдикции и арбитражных судов, находящихся на территории соответствующего субъекта Российской Федерации;
-
организация принудительного исполнения судебных актов судов общей юрисдикции и арбитражных судов (далее - судебные акты), а также актов других органов, предусмотренных законодательством Российской Федерации об исполнительном производстве (далее - акты других органов);
-
управление районными, межрайонными и специализированными отделами (далее - структурные подразделения территориального органа ФССП России);
-
Территориальный орган ФССП России в своей деятельности руководствуется Конституцией Российской Федерации, федеральными конституционными законами, федеральными законами, актами Президента Российской Федерации и Правительства Российской Федерации, международными договорами Российской Федерации, нормативными правовыми актами Министерства юстиции Российской Федерации, правовыми актами ФССП России и настоящим Положением;
-
Территориальный орган ФССП России осуществляет свою деятельность во взаимодействии с полномочным представителем Президента Российской Федерации в соответствующем федеральном округе Российской Федерации, территориальными органами федеральных органов исполнительной власти, органами исполнительной власти субъектов Российской Федерации, органами местного самоуправления, общественными объединениями и иными организациями.
Целью прохождения практики является исследование процессов защиты информации в УФССП России.
В соответствии с целью были выявлены основные задачи:
Рассмотрение нормативно-методической базы в области построения КСЗИ;
-
исследование организационной структуры предприятия, выявление видов конфиденциальной информации и ресурсов, подлежащие защите;
-
анализ системы обработки данных, классификация активов, подлежащих защите;
-
обоснование актуальных угроз и определение нарушителей информационных процессов в информационной системе организации;
-
-
Модель угроз нарушений;
-
исследование способов защиты информационных ресурсов;
-
формулировка выводов о состоянии КСЗИ в организации.
Период прохождения практики: с 23 июня по 6 июля 2014 года.
1 АНАЛИЗ ТЕОРЕТИЧЕСКИХ ОСНОВ ПОСТРОЕНИЯ КОМПЛЕКСНОЙ ЗАЩИТЫ ИНФОРМАЦИИ
Комплексная система защиты информации (КСЗИ) является совокупностью методов и средств, объединенных единым целевым назначением и обеспечивающих необходимую эффективность защиты информации в АСОД.
Комплексность системы защиты информации достигается охватом всех возможных угроз и согласованием между собой разнородных методов и средств, обеспечивающих защиту всех элементов АСОД.
Основными требованиями к комплексной системе защиты информации являются:
-
система защиты информации должна обеспечивать выполнение АС своих основных функций без существенного ухудшения характеристик последней;
-
она должна быть экономически целесообразной, так как стоимость системы защиты информации включается в стоимость АС;
-
защита информации в АС должна обеспечиваться на всех этапах жизненного цикла, при всех технологических режимах обработки информации, в том числе при проведении ремонтных и регламентных работ;
-
в систему защиты информации должны быть заложены возможности ее совершенствования и развития в соответствии с условиями эксплуатации и конфигурации АС;
-
она в соответствии с установленными правилами должна обеспечивать разграничение доступа к конфиденциальной информации с отвлечением нарушителя на ложную информацию, т.е. обладать свойствами активной и пассивной защиты;
-
при взаимодействии защищаемой АС с незащищенными АС система защиты должна обеспечивать соблюдение установленных правил разграничения доступа;
-
система защиты должна позволять проводить учет и расследование случаев нарушения безопасности информации в АС.
-
Анализ нормативно-правовой базы в области комплексной защиты информации
Нормативную базу в области комплексной защиты информации представляют: законы, Указы Президента, Постановления Правительства РФ, нормативные документы в области защиты информации, а так же вопросы сертификации и лицензирования. ГОСТ 28147-89 "Системы обработки информации. Защита криптографическая. Алгоритм криптографического преобразования";
-
ГОСТ Р 34.10-94 "Информационная технология. Криптографическая защита информации. Процедуры выработки и проверки электронной цифровой подписи на базе асимметричного криптографического алгоритма";
-
ГОСТ Р 34.11-94 "Информационная технология. Криптографическая защита информации. Функция хэширования";
-
ГОСТ Р 50739-95 "Средства вычислительной техники. Защита от несанкционированного доступа к информации. Общие технические требования".
-
Гражданский кодекс Российской Федерации. Часть I, гл. 9, ст. 160. "Письменная форма сделки".
-
Законы Российской Федерации в области защиты информации (защиты государственной тайны)
-
Закон РФ от 23 сентября 1992 г. N 3523-1 "О правовой охране программ для электронных вычислительных машин и баз данных";
-
Закон РФ от 19 февраля 1993г. N 4524-1 "О федеральных органах правительственной связи и информации (с изменениями от 24 декабря 1993 года, по состоянию на 1 апреля 1994 года)";
-
Закон РФ от 10 июня 1993 года N 5151-1 "О сертификации продуктов и услуг";
-
Закон РФ от 10 июня 1993 года N 5154-1 "О стандартизации";
-
Закон РФ от 01 июля 1993 г. N 5306-1 "О внесении изменений и дополнений в Закон Российской Федерации "О федеральных органах государственной безопасности";
-
Закон РФ от 21 июля 1993 года N 5485-1 "О Государственной тайне";
-
Закон РФ от 20 января 1995 года N 15-Ф3 "О связи";
-
Закон РФ от 20 февраля 1995 г. N 24-ФЗ "Об информации, информатизации и защите информации" (с комментариями)
-
Закон РФ от 03 апреля 1995г. N 40-Ф3 "Об органах Федеральной службы безопасности в Российской Федерации";
-
Закон РФ от 4 июля 1996 года N 85-ФЗ "Об участии в международном информационном обмене"
Указы Президента РФ в области защиты информации (защиты государственной тайны)
-
Указ Президента РФ от 7 октября 1993г. N 1607"О государственной политике в области охраны авторского права и смежных прав";
-
Указ Президента РФ от 31 декабря 1993г. N 2334"О дополнительных гарантиях прав граждан на информацию";
-
Указ Президента РФ от 20 января 1994г. N 170"Об основах государственной политики в сфере информатизации";
-
Указ Президента РФ от 3 апреля 1995 г. N 334"О мерах по соблюдению законности в области разработки производства, реализации и эксплуатации шифровальных средств, а также предоставления услуг в области шифрования информации";
-
Указ Президента РФ от 3 июля 1995 г. N 662 "О мерах по формированию общероссийской телекоммуникационной системы и обеспечению прав собственников при хранении ценных бумаг и расчетах на фондовом рынке Российской Федерации";
-
Указ Президента РФ от 30 ноября 1995г. N 1203"Об утверждении перечня сведений, отнесенных к государственной тайне";
-
Указ Президента РФ от 26 августа 1996г. N 1268"О контроле за экспортом из Российской Федерации товаров и технологий двойного назначения".
-
Список товаров и технологий двойного назначения, экспорт которых контролируется;
-
Список товаров и технологий двойного назначения, экспорт которых контролируется (Продолжение);
-
Указ Президента РФ от 6 марта 1997 г. N 188"Об утверждении перечня сведений конфиденциального характера";
-
Указ Президента РФ от 30 мая 1997 года N 226-рп "О перечне должностных лиц органов государственной власти, наделяемых полномочиями по отнесению сведений к государственной тайне".
Постановления Правительства РФ в области защиты информации (защиты государственной тайны)
-
Постановление Правительства РФ от 24 декабря 1994 г. N 1418 "О лицензировании отдельных видов деятельности" (с изменениями от 5 мая, 3 июня, 7 августа,12 октября 1995г.);
-
Постановление Правительства РФ от 15 апреля 1995 года N 333 "О лицензировании деятельности предприятий, учреждений и организаций по проведению работ, связанных с использованием сведений, составляющих государственную тайну, созданием средств защиты информации, а также с осуществлением мероприятий и(или) оказанием услуг по защите государственной тайны";
-
Постановление Правительства РФ от 26 июня 1995 г. N 608 "О сертификации средств защиты информации";
-
Постановление Правительства РФ от 04 сентября 1995г. N 870 "Об утверждении правил отнесения сведений, составляющих государственную тайну, к различным степеням секретности".
Нормативные документы в области защиты информации от несанкционированного доступа
-
Защита от несанкционированного доступа к информации. Термины и определения. ГОСТЕХКОМИССИЯ РОССИИ
-
Постановление правительства РФ от 30 апреля 1997 г. N 513 "О внесении дополнения в Положение о лицензировании"
-
Нормативные документы в области защиты информации от несанкционированного доступа
-
Вопросы сертификации и лицензирования
-
"О лицензировании и сертификации в области защиты информации", О.А. Беззубцев и А.Н. Ковалев
-
"Проблемы проведения технической экспертизы средств защиты информации и регулирования их ввоза-вывоза", О.А. Беззубцев и А.Н. Ковалев
-
"О порядке лицензирования деятельности" (письмо Президента АРБ С.Е. Егорова и ответ на него Статс-секретаря, первого заместителя ген.директора ФАПСИ В.И. Маркоменко)
Система сертификации средств криптографической защиты информации.
-
Информационные материалы о лицензировании Федеральным агентством правительственной связи и информации при Президенте Российской Федерации отдельных видов деятельности, связанных с сертифицированными ФАПСИ шифровальными средствами, при защите информации по уровню "С".
-
Определение шифровальных средств.
-
Образец заявления о выдаче лицензии на осуществление деятельности, связанной с конкретными сертифицированными шифровальными средствами в данной сети (системе).
-
Требования к заявителю на право установки (инсталляции), эксплуатации сертифицированных ФАПСИ шифровальных средств и предоставления услуг по шифрованию информации при защите информации по уровню "С".
-
Требования к заявителю на право реализации шифровальных средств.
-
Требования к соискателю лицензии Федерального агентства на право распространения, технического обслуживания и предоставления услуг в области шифрования информации с применением несертифицированных ФАПСИ шифровальных средств иностранного производства.
-
Представляемый заявителем перечень сведений, обосновывающих наличие на предприятии условий для установки (инсталляции), эксплуатации сертифицированных ФАПСИ шифровальных средств и предоставления услуг по шифрованию информации при защите информации по уровню "С".
-
Положение о государственном лицензировании деятельности в области защиты информации
-
Построение комплексной защиты информации
Применение дополнительных средств защиты информации затрагивает интересы многих структурных подразделений организации. Не столько даже тех, в которых работают конечные пользователи автоматизированной системы, сколько подразделений, отвечающих за разработку, внедрение и сопровождение прикладных задач, за обслуживание и эксплуатацию средств вычислительной техники. Поэтому разрабатываемая технология обеспечения информационной безопасности должна обеспечивать:
-
дифференцированный подход к защите различных АРМ и подсистем (уровень защищенности должен определяться с позиций разумной достаточности с учетом важности обрабатываемой информации и решаемых задач);
-
унификацию вариантов применения средств защиты информации на АРМ с одинаковыми требованиями к защите;
-
реализацию разрешительной системы доступа к ресурсам АС;
-
минимизацию, формализацию (в идеале автоматизацию), реальную выполнимость рутинных операций и согласованность действий различных подразделений по реализации требований разработанных положений и инструкций, не создавая больших неудобств при решении сотрудниками своих основных задач;
-
учет динамики развития автоматизированной системы, регламентацию не только стационарного процесса эксплуатации защищенных подсистем, но и процессов их модернизации, связанных с многочисленными изменениями аппаратно-программной конфигурации АРМ;
-
минимизацию необходимого числа специалистов отдела защиты информации.