ВУЗ: Не указан
Категория: Не указан
Дисциплина: Не указана
Добавлен: 24.06.2021
Просмотров: 373
Скачиваний: 2
Введение
Прохождение производственной практики имеет большое значение в процессе подготовки будущих специалистов. Необходимость ее для студента заключается в том, что это отличная возможность объединить знания, полученные в процессе обучения, с практическими навыками, полученными на предприятии и хорошая возможность получить первоначальный опыт, так необходимый начинающему специалисту при трудоустройстве.
Из этого можем сделать вывод, что главная цель практики заключается в закреплении и углублении практических знаний, полученных при изучении специальных дисциплин, приобретении практических навыков и умений.
Объектом прохождения производственной практики является Управление федеральной службы судебных приставов по Оренбургской области Сорочинский районный отдел судебный приставов, далее РОСП.
Основными задачами территориального органа ФССП России являются:
-
обеспечение установленного порядка деятельности судов общей юрисдикции и арбитражных судов, находящихся на территории соответствующего субъекта Российской Федерации;
-
организация принудительного исполнения судебных актов судов общей юрисдикции и арбитражных судов (далее - судебные акты), а также актов других органов, предусмотренных законодательством Российской Федерации об исполнительном производстве (далее - акты других органов);
-
управление районными, межрайонными и специализированными отделами (далее - структурные подразделения территориального органа ФССП России);
-
Территориальный орган ФССП России в своей деятельности руководствуется Конституцией Российской Федерации, федеральными конституционными законами, федеральными законами, актами Президента Российской Федерации и Правительства Российской Федерации, международными договорами Российской Федерации, нормативными правовыми актами Министерства юстиции Российской Федерации, правовыми актами ФССП России и настоящим Положением;
-
Территориальный орган ФССП России осуществляет свою деятельность во взаимодействии с полномочным представителем Президента Российской Федерации в соответствующем федеральном округе Российской Федерации, территориальными органами федеральных органов исполнительной власти, органами исполнительной власти субъектов Российской Федерации, органами местного самоуправления, общественными объединениями и иными организациями.
Целью прохождения практики является исследование процессов защиты информации в УФССП России.
В соответствии с целью были выявлены основные задачи:
-
Рассмотрение нормативно-методической базы в области построения КСЗИ;
-
исследование организационной структуры предприятия, выявление видов конфиденциальной информации и ресурсов, подлежащие защите;
-
анализ системы обработки данных, классификация активов, подлежащих защите;
-
-
обоснование актуальных угроз и определение нарушителей информационных процессов в информационной системе организации;
-
Модель угроз нарушений;
-
исследование способов защиты информационных ресурсов;
-
формулировка выводов о состоянии КСЗИ в организации.
В процессе прохождения производственной практики я:
-
ознакомился с законодательством РФ, регулирующим деятельность общества.
-
ознакомился с учредительным документом – уставом, утвержденным учредителем общества.
-
ознакомился со структурой организации.
-
ознакомился с организацией и выполняемыми функциями и обязанностями работников предприятия.
-
ознакомился с содержанием экономической и организационной работой.
-
ознакомился с особенностями работы специалиста ИБ.
-
ознакомился с системой документооборота.
Период прохождения практики: с 23 июня по 6 июля 2014 года.
1 АНАЛИЗ ТЕОРЕТИЧЕСКИХ ОСНОВ ПОСТРОЕНИЯ КОМПЛЕКСНОЙ ЗАЩИТЫ ИНФОРМАЦИИ
Комплексная система защиты информации (КСЗИ) является совокупностью методов и средств, объединенных единым целевым назначением и обеспечивающих необходимую эффективность защиты информации в АСОД.
Комплексность системы защиты информации достигается охватом всех возможных угроз и согласованием между собой разнородных методов и средств, обеспечивающих защиту всех элементов АСОД.
Основными требованиями к комплексной системе защиты информации являются:
-
система защиты информации должна обеспечивать выполнение АС своих основных функций без существенного ухудшения характеристик последней;
-
она должна быть экономически целесообразной, так как стоимость системы защиты информации включается в стоимость АС;
-
защита информации в АС должна обеспечиваться на всех этапах жизненного цикла, при всех технологических режимах обработки информации, в том числе при проведении ремонтных и регламентных работ;
-
в систему защиты информации должны быть заложены возможности ее совершенствования и развития в соответствии с условиями эксплуатации и конфигурации АС;
-
она в соответствии с установленными правилами должна обеспечивать разграничение доступа к конфиденциальной информации с отвлечением нарушителя на ложную информацию, т.е. обладать свойствами активной и пассивной защиты;
-
при взаимодействии защищаемой АС с незащищенными АС система защиты должна обеспечивать соблюдение установленных правил разграничения доступа;
-
система защиты должна позволять проводить учет и расследование случаев нарушения безопасности информации в АС.
1.1 Анализ нормативно-правовой базы в области комплексной защиты информации
Нормативную базу в области комплексной защиты информации представляют: законы, Указы Президента, Постановления Правительства РФ, нормативные документы в области защиты информации, а так же вопросы сертификации и лицензирования. ГОСТ 28147-89 «Системы обработки информации». Защита криптографическая. Алгоритм криптографического преобразования.
ГОСТ Р ИСО/МЭК 15408 содержит общие критерии оценки безопасности информационных технологий.
ГОСТ Р ИСО/МЭК 15408-1 устанавливает общий подход к формированию требований (функциональные и доверия) и оценке безопасности, основные конструкции (профиль защиты, задание по безопасности) представления требований безопасности в интересах потребителей, разработчиков и оценщиков продуктов и систем информационных объекта оценки и условий среды его использования (угроз, предположений, политики безопасности).
ГОСТ Р ИСО/МЭК 15408-2 содержит универсальный систематизированный каталог функциональных требований безопасности, которые определяются исходя из целей безопасности. Эти цели основываются на анализе назначения детализации и расширения по определенным правилам.
ГОСТ Р ИСО/МЭК 15408-3 включает в себя систематизированный каталог требований доверия, определяющих меры, которые должны быть приняты на всех этапах жизненного цикла продукта или системы информации для обеспечения уверенности в том, что они удовлетворяют предъявленным к ним функциональным требованиям. Здесь же содержатся оценочные уровни доверия, определяющие шкалу требований, которые позволяют с возрастающей степенью полноты и строгости оценить проектную, тестовую и эксплуатационную документацию, правильность реализации функций безопасности объекта оценки, уязвимости продукта или информационной системы, стойкость механизмов защиты и сделать заключение об уровне доверия к безопасности объекта оценки.
Нормативные акты в области делопроизводство:
Федеральный конституционный закон от 25.12.2000 № 2-ФКЗ «О Государственном гербе Российской Федерации»;
Федеральный закон от 01.06.2005 № 53-ФЗ «О государственном языке Российской Федерации»;
Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации»;
Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»;
Федеральный закон от 27.12.2002 № 184-ФЗ «О техническом регулировании»;
Федеральный закон от 02.05.2006 № 59-ФЗ «О порядке рассмотрения обращений граждан Российской Федерации»;
Федеральный
закон от 02.10.2007 № 229-ФЗ «Об исполнительном
производстве»;
Федеральный
закон от 21.07.1997 № 118-ФЗ «О судебных
приставах»;
Федеральный закон от 22.10.2004 № 125-ФЗ «Об архивном деле в Российской Федерации»;
постановление Правительства Российской Федерации от 27.12.1995 № 1268 «Об упорядочении изготовления, использования, хранения и уничтожения печатей и бланков с воспроизведением Государственного герба Российской Федерации»;
постановление Правительства Российской Федерации от 03.11.1994 № 1233 «Об утверждении Положения о порядке обращения со служебной информацией ограниченного распространения в федеральных органах исполнительной власти»;
постановление Госстандарта России от 03.03.2003 № 65-ст «О принятии и введении в действие государственного стандарта Российской Федерации» (вместе с ГОСТ Р 6.30-2003 «Унифицированные системы документации. Унифицированная система организационно-распорядительной документации. Требования к оформлению документов»);
приказ Министерства юстиции Российской Федерации от 16.11.2007 № 220 «Об утверждении Инструкции по делопроизводству в Министерстве юстиции Российской Федерации»;
Приказ ФССП России от 10.12.2010 № 682 «Об утверждении Инструкции по делопроизводству в Федеральной службе судебных приставов».
Данные акты, законы и приказы обеспечивают сохранность информации не только сотрудников управления, но так же и граждан обращающихся в управление. Контроль за выполнение данных нормативных актов проходит раз в 3 месяца. Пишется подробный отчет.
1.2 Построение комплексной защиты информации
Применение дополнительных средств защиты информации затрагивает интересы многих структурных подразделений организации. Не столько даже тех, в которых работают конечные пользователи автоматизированной системы, сколько подразделений, отвечающих за разработку, внедрение и сопровождение прикладных задач, за обслуживание и эксплуатацию средств вычислительной техники. Поэтому разрабатываемая технология обеспечения информационной безопасности должна обеспечивать:
-
дифференцированный подход к защите различных АРМ и подсистем (уровень защищенности должен определяться с позиций разумной достаточности с учетом важности обрабатываемой информации и решаемых задач);
-
унификацию вариантов применения средств защиты информации на АРМ с одинаковыми требованиями к защите;
-
реализацию разрешительной системы доступа к ресурсам АС;
-
минимизацию, формализацию (в идеале автоматизацию), реальную выполнимость рутинных операций и согласованность действий различных подразделений по реализации требований разработанных положений и инструкций, не создавая больших неудобств при решении сотрудниками своих основных задач;
-
учет динамики развития автоматизированной системы, регламентацию не только стационарного процесса эксплуатации защищенных подсистем, но и процессов их модернизации, связанных с многочисленными изменениями аппаратно-программной конфигурации АРМ;
-
минимизацию необходимого числа специалистов отдела защиты информации.
Надо совершенно четко понимать, что соблюдение необходимых требований по защите информации, препятствующих осуществлению несанкционированных изменений в системе, неизбежно приводит к усложнению процедуры правомочной модификации АС. В этом состоит одно из наиболее остро проявляющихся противоречий между обеспечением безопасности и развитием и совершенствованием автоматизированной системы. Технология обеспечения информационной безопасности должна предусматривать особые случаи экстренного внесения изменений в программно-аппаратные средства защищаемой АС.