ВУЗ: Не указан

Категория: Не указан

Дисциплина: Не указана

Добавлен: 24.06.2021

Просмотров: 328

Скачиваний: 1

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Содержание

1.анализ теоретических основ построения комплексной защиты информации

1.1Анализ нормативно – правовой базы в области комплексной защиты информации

1.2постороение комплексной защиты информации

1.3 мероприятия по обеспечению и функционированию комплексной системы защиты информации
2 анализ системы защиты УФССП России по Оренбургской области
2.1орг. структура и информационные ресурсы
2.2анализ программно - тех обеспечения
2.3модель угроз нарушителя

2.4анализ выполнения мероприятий по комплексной защите


Введение

Прохождение производственной практики имеет большое значение в процессе подготовки будущих специалистов. Необходимость ее для студента заключается в том, что это отличная возможность объединить знания, полученные в процессе обучения, с практическими навыками, полученными на предприятии и хорошая возможность получить первоначальный опыт, так необходимый начинающему специалисту при трудоустройстве.

Из этого можем сделать вывод, что главная цель практики заключается в закреплении и углублении практических знаний, полученных при изучении специальных дисциплин, приобретении практических навыков и умений.

Объектом прохождения производственной практики является Управление федеральной службы судебных приставов по Оренбургской области Сорочинский районный отдел судебный приставов, далее РОСП.  

Основными задачами территориального органа ФССП России являются:

  • обеспечение установленного порядка деятельности судов общей юрисдикции и арбитражных судов, находящихся на территории соответствующего субъекта Российской Федерации;

  • организация принудительного исполнения судебных актов судов общей юрисдикции и арбитражных судов (далее - судебные акты), а также актов других органов, предусмотренных законодательством Российской Федерации об исполнительном производстве (далее - акты других органов);

  • управление районными, межрайонными и специализированными отделами (далее - структурные подразделения территориального органа ФССП России);

  • Территориальный орган ФССП России в своей деятельности руководствуется Конституцией Российской Федерации, федеральными конституционными законами, федеральными законами, актами Президента Российской Федерации и Правительства Российской Федерации, международными договорами Российской Федерации, нормативными правовыми актами Министерства юстиции Российской Федерации, правовыми актами ФССП России и настоящим Положением;

  • Территориальный орган ФССП России осуществляет свою деятельность во взаимодействии с полномочным представителем Президента Российской Федерации в соответствующем федеральном округе Российской Федерации, территориальными органами федеральных органов исполнительной власти, органами исполнительной власти субъектов Российской Федерации, органами местного самоуправления, общественными объединениями и иными организациями.

Целью прохождения практики является исследование процессов защиты информации в УФССП России.

В соответствии с целью были выявлены основные задачи:

Рассмотрение нормативно-методической базы в области построения КСЗИ;

  • исследование организационной структуры предприятия, выявление видов конфиденциальной информации и ресурсов, подлежащие защите;

      • анализ системы обработки данных, классификация активов, подлежащих защите;

      • обоснование актуальных угроз и определение нарушителей информационных процессов в информационной системе организации;

  • Модель угроз нарушений;

  • исследование способов защиты информационных ресурсов;

  • формулировка выводов о состоянии КСЗИ в организации.


Период прохождения практики: с 23 июня по 6 июля 2014 года.

1 АНАЛИЗ ТЕОРЕТИЧЕСКИХ ОСНОВ ПОСТРОЕНИЯ КОМПЛЕКСНОЙ ЗАЩИТЫ ИНФОРМАЦИИ

Комплексная система защиты информации (КСЗИ) является совокупностью методов и средств, объединенных единым целевым назначением и обеспечивающих необходимую эффективность защиты информации в АСОД.

Комплексность системы защиты информации достигается охватом всех возможных угроз и согласованием между собой разнородных методов и средств, обеспечивающих защиту всех элементов АСОД.

Основными требованиями к комплексной системе защиты информации являются:

  • система защиты информации должна обеспечивать выполнение АС своих основных функций без существенного ухудшения характеристик последней;

  • она должна быть экономически целесообразной, так как стоимость системы защиты информации включается в стоимость АС;

  • защита информации в АС должна обеспечиваться на всех этапах жизненного цикла, при всех технологических режимах обработки информации, в том числе при проведении ремонтных и регламентных работ;

  • в систему защиты информации должны быть заложены возможности ее совершенствования и развития в соответствии с условиями эксплуатации и конфигурации АС;

  • она в соответствии с установленными правилами должна обеспечивать разграничение доступа к конфиденциальной информации с отвлечением нарушителя на ложную информацию, т.е. обладать свойствами активной и пассивной защиты;

  • при взаимодействии защищаемой АС с незащищенными АС система защиты должна обеспечивать соблюдение установленных правил разграничения доступа;

  • система защиты должна позволять проводить учет и расследование случаев нарушения безопасности информации в АС.

    1. Анализ нормативно-правовой базы в области комплексной защиты информации

Нормативную базу в области комплексной защиты информации представляют: законы, Указы Президента, Постановления Правительства РФ, нормативные документы в области защиты информации, а так же вопросы сертификации и лицензирования. ГОСТ 28147-89 "Системы обработки информации. Защита криптографическая. Алгоритм криптографического преобразования";

  • ГОСТ Р 34.10-94 "Информационная технология. Криптографическая защита информации. Процедуры выработки и проверки электронной цифровой подписи на базе асимметричного криптографического алгоритма";

  • ГОСТ Р 34.11-94 "Информационная технология. Криптографическая защита информации. Функция хэширования";

  • ГОСТ Р 50739-95 "Средства вычислительной техники. Защита от несанкционированного доступа к информации. Общие технические требования".

  • Гражданский кодекс Российской Федерации. Часть I, гл. 9, ст. 160. "Письменная форма сделки".

  • Законы Российской Федерации в области защиты информации (защиты государственной тайны)

  • Закон РФ от 23 сентября 1992 г. N 3523-1 "О правовой охране программ для электронных вычислительных машин и баз данных";

  • Закон РФ от 19 февраля 1993г. N 4524-1 "О федеральных органах правительственной связи и информации (с изменениями от 24 декабря 1993 года, по состоянию на 1 апреля 1994 года)";

  • Закон РФ от 10 июня 1993 года N 5151-1 "О сертификации продуктов и услуг";

  • Закон РФ от 10 июня 1993 года N 5154-1 "О стандартизации";

  • Закон РФ от 01 июля 1993 г. N 5306-1 "О внесении изменений и дополнений в Закон Российской Федерации "О федеральных органах государственной безопасности";

  • Закон РФ от 21 июля 1993 года N 5485-1 "О Государственной тайне";

  • Закон РФ от 20 января 1995 года N 15-Ф3 "О связи";

  • Закон РФ от 20 февраля 1995 г. N 24-ФЗ "Об информации, информатизации и защите информации" (с комментариями)

  • Закон РФ от 03 апреля 1995г. N 40-Ф3 "Об органах Федеральной службы безопасности в Российской Федерации";

  • Закон РФ от 4 июля 1996 года N 85-ФЗ "Об участии в международном информационном обмене"


Указы Президента РФ в области защиты информации (защиты государственной тайны)

  • Указ Президента РФ от 7 октября 1993г. N 1607"О государственной политике в области охраны авторского права и смежных прав";

  • Указ Президента РФ от 31 декабря 1993г. N 2334"О дополнительных гарантиях прав граждан на информацию";

  • Указ Президента РФ от 20 января 1994г. N 170"Об основах государственной политики в сфере информатизации";

  • Указ Президента РФ от 3 апреля 1995 г. N 334"О мерах по соблюдению законности в области разработки производства, реализации и эксплуатации шифровальных средств, а также предоставления услуг в области шифрования информации";

  • Указ Президента РФ от 3 июля 1995 г. N 662 "О мерах по формированию общероссийской телекоммуникационной системы и обеспечению прав собственников при хранении ценных бумаг и расчетах на фондовом рынке Российской Федерации";

  • Указ Президента РФ от 30 ноября 1995г. N 1203"Об утверждении перечня сведений, отнесенных к государственной тайне";

  • Указ Президента РФ от 26 августа 1996г. N 1268"О контроле за экспортом из Российской Федерации товаров и технологий двойного назначения".

  • Список товаров и технологий двойного назначения, экспорт которых контролируется;

  • Список товаров и технологий двойного назначения, экспорт которых контролируется (Продолжение);

  • Указ Президента РФ от 6 марта 1997 г. N 188"Об утверждении перечня сведений конфиденциального характера";

  • Указ Президента РФ от 30 мая 1997 года N 226-рп "О перечне должностных лиц органов государственной власти, наделяемых полномочиями по отнесению сведений к государственной тайне".

Постановления Правительства РФ в области защиты информации (защиты государственной тайны)

  • Постановление Правительства РФ от 24 декабря 1994 г. N 1418 "О лицензировании отдельных видов деятельности" (с изменениями от 5 мая, 3 июня, 7 августа,12 октября 1995г.);

  • Постановление Правительства РФ от 15 апреля 1995 года N 333 "О лицензировании деятельности предприятий, учреждений и организаций по проведению работ, связанных с использованием сведений, составляющих государственную тайну, созданием средств защиты информации, а также с осуществлением мероприятий и(или) оказанием услуг по защите государственной тайны";

  • Постановление Правительства РФ от 26 июня 1995 г. N 608 "О сертификации средств защиты информации";

  • Постановление Правительства РФ от 04 сентября 1995г. N 870 "Об утверждении правил отнесения сведений, составляющих государственную тайну, к различным степеням секретности".

Нормативные документы в области защиты информации от несанкционированного доступа

  • Защита от несанкционированного доступа к информации. Термины и определения. ГОСТЕХКОМИССИЯ РОССИИ

  • Постановление правительства РФ от 30 апреля 1997 г. N 513 "О внесении дополнения в Положение о лицензировании"

  • Нормативные документы в области защиты информации от несанкционированного доступа

  • Вопросы сертификации и лицензирования

  • "О лицензировании и сертификации в области защиты информации", О.А. Беззубцев и А.Н. Ковалев

  • "Проблемы проведения технической экспертизы средств защиты информации и регулирования их ввоза-вывоза", О.А. Беззубцев и А.Н. Ковалев

  • "О порядке лицензирования деятельности" (письмо Президента АРБ С.Е. Егорова и ответ на него Статс-секретаря, первого заместителя ген.директора ФАПСИ В.И. Маркоменко)


Система сертификации средств криптографической защиты информации.

  • Информационные материалы о лицензировании Федеральным агентством правительственной связи и информации при Президенте Российской Федерации отдельных видов деятельности, связанных с сертифицированными ФАПСИ шифровальными средствами, при защите информации по уровню "С".

  • Определение шифровальных средств.

  • Образец заявления о выдаче лицензии на осуществление деятельности, связанной с конкретными сертифицированными шифровальными средствами в данной сети (системе).

  • Требования к заявителю на право установки (инсталляции), эксплуатации сертифицированных ФАПСИ шифровальных средств и предоставления услуг по шифрованию информации при защите информации по уровню "С".

  • Требования к заявителю на право реализации шифровальных средств.

  • Требования к соискателю лицензии Федерального агентства на право распространения, технического обслуживания и предоставления услуг в области шифрования информации с применением несертифицированных ФАПСИ шифровальных средств иностранного производства.

  • Представляемый заявителем перечень сведений, обосновывающих наличие на предприятии условий для установки (инсталляции), эксплуатации сертифицированных ФАПСИ шифровальных средств и предоставления услуг по шифрованию информации при защите информации по уровню "С".

  • Положение о государственном лицензировании деятельности в области защиты информации

    1. Построение комплексной защиты информации

Применение дополнительных средств защиты информации затрагивает интересы многих структурных подразделений организации. Не столько даже тех, в которых работают конечные пользователи автоматизированной системы, сколько подразделений, отвечающих за разработку, внедрение и сопровождение прикладных задач, за обслуживание и эксплуатацию средств вычислительной техники. Поэтому разрабатываемая технология обеспечения информационной безопасности должна обеспечивать:

        • дифференцированный подход к защите различных АРМ и подсистем (уровень защищенности должен определяться с позиций разумной достаточности с учетом важности обрабатываемой информации и решаемых задач);

        • унификацию вариантов применения средств защиты информации на АРМ с одинаковыми требованиями к защите;

        • реализацию разрешительной системы доступа к ресурсам АС;

        • минимизацию, формализацию (в идеале автоматизацию), реальную выполнимость рутинных операций и согласованность действий различных подразделений по реализации требований разработанных положений и инструкций, не создавая больших неудобств при решении сотрудниками своих основных задач;

        • учет динамики развития автоматизированной системы, регламентацию не только стационарного процесса эксплуатации защищенных подсистем, но и процессов их модернизации, связанных с многочисленными изменениями аппаратно-программной конфигурации АРМ;

        • минимизацию необходимого числа специалистов отдела защиты информации.