ВУЗ: Не указан

Категория: Не указан

Дисциплина: Не указана

Добавлен: 24.06.2021

Просмотров: 373

Скачиваний: 2

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Введение

Прохождение производственной практики имеет большое значение в процессе подготовки будущих специалистов. Необходимость ее для студента заключается в том, что это отличная возможность объединить знания, полученные в процессе обучения, с практическими навыками, полученными на предприятии и хорошая возможность получить первоначальный опыт, так необходимый начинающему специалисту при трудоустройстве.

Из этого можем сделать вывод, что главная цель практики заключается в закреплении и углублении практических знаний, полученных при изучении специальных дисциплин, приобретении практических навыков и умений.

Объектом прохождения производственной практики является Управление федеральной службы судебных приставов по Оренбургской области Сорочинский районный отдел судебный приставов, далее РОСП.  

Основными задачами территориального органа ФССП России являются:

  • обеспечение установленного порядка деятельности судов общей юрисдикции и арбитражных судов, находящихся на территории соответствующего субъекта Российской Федерации;

  • организация принудительного исполнения судебных актов судов общей юрисдикции и арбитражных судов (далее - судебные акты), а также актов других органов, предусмотренных законодательством Российской Федерации об исполнительном производстве (далее - акты других органов);

  • управление районными, межрайонными и специализированными отделами (далее - структурные подразделения территориального органа ФССП России);

  • Территориальный орган ФССП России в своей деятельности руководствуется Конституцией Российской Федерации, федеральными конституционными законами, федеральными законами, актами Президента Российской Федерации и Правительства Российской Федерации, международными договорами Российской Федерации, нормативными правовыми актами Министерства юстиции Российской Федерации, правовыми актами ФССП России и настоящим Положением;

  • Территориальный орган ФССП России осуществляет свою деятельность во взаимодействии с полномочным представителем Президента Российской Федерации в соответствующем федеральном округе Российской Федерации, территориальными органами федеральных органов исполнительной власти, органами исполнительной власти субъектов Российской Федерации, органами местного самоуправления, общественными объединениями и иными организациями.

Целью прохождения практики является исследование процессов защиты информации в УФССП России.

В соответствии с целью были выявлены основные задачи:

  • Рассмотрение нормативно-методической базы в области построения КСЗИ;

  • исследование организационной структуры предприятия, выявление видов конфиденциальной информации и ресурсов, подлежащие защите;

      • анализ системы обработки данных, классификация активов, подлежащих защите;

  • обоснование актуальных угроз и определение нарушителей информационных процессов в информационной системе организации;

  • Модель угроз нарушений;

  • исследование способов защиты информационных ресурсов;

  • формулировка выводов о состоянии КСЗИ в организации.


В процессе прохождения производственной практики я:

  • ознакомился с законодательством РФ, регулирующим деятельность общества.

  • ознакомился с учредительным документом – уставом, утвержденным учредителем общества.

  • ознакомился со структурой организации.

  • ознакомился с организацией и выполняемыми функциями и обязанностями работников предприятия.

  • ознакомился с содержанием экономической и организационной работой.

  • ознакомился с особенностями работы специалиста ИБ.

  • ознакомился с системой документооборота.

Период прохождения практики: с 23 июня по 6 июля 2014 года.


1 АНАЛИЗ ТЕОРЕТИЧЕСКИХ ОСНОВ ПОСТРОЕНИЯ КОМПЛЕКСНОЙ ЗАЩИТЫ ИНФОРМАЦИИ

Комплексная система защиты информации (КСЗИ) является совокупностью методов и средств, объединенных единым целевым назначением и обеспечивающих необходимую эффективность защиты информации в АСОД.

Комплексность системы защиты информации достигается охватом всех возможных угроз и согласованием между собой разнородных методов и средств, обеспечивающих защиту всех элементов АСОД.

Основными требованиями к комплексной системе защиты информации являются:

  • система защиты информации должна обеспечивать выполнение АС своих основных функций без существенного ухудшения характеристик последней;

  • она должна быть экономически целесообразной, так как стоимость системы защиты информации включается в стоимость АС;

  • защита информации в АС должна обеспечиваться на всех этапах жизненного цикла, при всех технологических режимах обработки информации, в том числе при проведении ремонтных и регламентных работ;

  • в систему защиты информации должны быть заложены возможности ее совершенствования и развития в соответствии с условиями эксплуатации и конфигурации АС;

  • она в соответствии с установленными правилами должна обеспечивать разграничение доступа к конфиденциальной информации с отвлечением нарушителя на ложную информацию, т.е. обладать свойствами активной и пассивной защиты;

  • при взаимодействии защищаемой АС с незащищенными АС система защиты должна обеспечивать соблюдение установленных правил разграничения доступа;

  • система защиты должна позволять проводить учет и расследование случаев нарушения безопасности информации в АС.

1.1 Анализ нормативно-правовой базы в области комплексной защиты информации

Нормативную базу в области комплексной защиты информации представляют: законы, Указы Президента, Постановления Правительства РФ, нормативные документы в области защиты информации, а так же вопросы сертификации и лицензирования. ГОСТ 28147-89 «Системы обработки информации». Защита криптографическая. Алгоритм криптографического преобразования.

ГОСТ Р ИСО/МЭК 15408 содержит общие критерии оценки безопасности информационных технологий.

ГОСТ Р ИСО/МЭК 15408-1 устанавливает общий подход к формированию требований (функциональные и доверия) и оценке безопасности, основные конструкции (профиль защиты, задание по безопасности) представления требований безопасности в интересах потребителей, разработчиков и оценщиков продуктов и систем информационных объекта оценки и условий среды его использования (угроз, предположений, политики безопасности).

ГОСТ Р ИСО/МЭК 15408-2 содержит универсальный систематизированный каталог функциональных требований безопасности, которые определяются исходя из целей безопасности. Эти цели основываются на анализе назначения детализации и расширения по определенным правилам.


ГОСТ Р ИСО/МЭК 15408-3 включает в себя систематизированный каталог требований доверия, определяющих меры, которые должны быть приняты на всех этапах жизненного цикла продукта или системы информации для обеспечения уверенности в том, что они удовлетворяют предъявленным к ним функциональным требованиям. Здесь же содержатся оценочные уровни доверия, определяющие шкалу требований, которые позволяют с возрастающей степенью полноты и строгости оценить проектную, тестовую и эксплуатационную документацию, правильность реализации функций безопасности объекта оценки, уязвимости продукта или информационной системы, стойкость механизмов защиты и сделать заключение об уровне доверия к безопасности объекта оценки.

Нормативные акты в области делопроизводство:

Федеральный конституционный закон от 25.12.2000 № 2-ФКЗ «О Государственном гербе Российской Федерации»;

Федеральный закон от 01.06.2005 № 53-ФЗ «О государственном языке Российской Федерации»;

Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации»;

Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»;

Федеральный закон от 27.12.2002 № 184-ФЗ «О техническом регулировании»;

Федеральный закон от 02.05.2006 № 59-ФЗ «О порядке рассмотрения обращений граждан Российской Федерации»;

Федеральный закон от 02.10.2007 № 229-ФЗ «Об исполнительном производстве»;
Федеральный закон от 21.07.1997 № 118-ФЗ «О судебных приставах»;

Федеральный закон от 22.10.2004 № 125-ФЗ «Об архивном деле в Российской Федерации»;

постановление Правительства Российской Федерации от 27.12.1995 № 1268 «Об упорядочении изготовления, использования, хранения и уничтожения печатей и бланков с воспроизведением Государственного герба Российской Федерации»;

постановление Правительства Российской Федерации от 03.11.1994 № 1233 «Об утверждении Положения о порядке обращения со служебной информацией ограниченного распространения в федеральных органах исполнительной власти»;

постановление Госстандарта России от 03.03.2003 № 65-ст «О принятии и введении в действие государственного стандарта Российской Федерации» (вместе с ГОСТ Р 6.30-2003 «Унифицированные системы документации. Унифицированная система организационно-распорядительной документации. Требования к оформлению документов»);

приказ Министерства юстиции Российской Федерации от 16.11.2007 № 220 «Об утверждении Инструкции по делопроизводству в Министерстве юстиции Российской Федерации»;

Приказ ФССП России от 10.12.2010 № 682  «Об утверждении Инструкции по делопроизводству в Федеральной службе судебных приставов».

Данные акты, законы и приказы обеспечивают сохранность информации не только сотрудников управления, но так же и граждан обращающихся в управление. Контроль за выполнение данных нормативных актов проходит раз в 3 месяца. Пишется подробный отчет.


1.2 Построение комплексной защиты информации

Применение дополнительных средств защиты информации затрагивает интересы многих структурных подразделений организации. Не столько даже тех, в которых работают конечные пользователи автоматизированной системы, сколько подразделений, отвечающих за разработку, внедрение и сопровождение прикладных задач, за обслуживание и эксплуатацию средств вычислительной техники. Поэтому разрабатываемая технология обеспечения информационной безопасности должна обеспечивать:

  • дифференцированный подход к защите различных АРМ и подсистем (уровень защищенности должен определяться с позиций разумной достаточности с учетом важности обрабатываемой информации и решаемых задач);

  • унификацию вариантов применения средств защиты информации на АРМ с одинаковыми требованиями к защите;

  • реализацию разрешительной системы доступа к ресурсам АС;

  • минимизацию, формализацию (в идеале автоматизацию), реальную выполнимость рутинных операций и согласованность действий различных подразделений по реализации требований разработанных положений и инструкций, не создавая больших неудобств при решении сотрудниками своих основных задач;

  • учет динамики развития автоматизированной системы, регламентацию не только стационарного процесса эксплуатации защищенных подсистем, но и процессов их модернизации, связанных с многочисленными изменениями аппаратно-программной конфигурации АРМ;

  • минимизацию необходимого числа специалистов отдела защиты информации.

Надо совершенно четко понимать, что соблюдение необходимых требований по защите информации, препятствующих осуществлению несанкционированных изменений в системе, неизбежно приводит к усложнению процедуры правомочной модификации АС. В этом состоит одно из наиболее остро проявляющихся противоречий между обеспечением безопасности и развитием и совершенствованием автоматизированной системы. Технология обеспечения информационной безопасности должна предусматривать особые случаи экстренного внесения изменений в программно-аппаратные средства защищаемой АС.