Файл: Классификация и характеристика видов, методов и средств защиты информации и их соотношение.pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 28.03.2023

Просмотров: 367

Скачиваний: 2

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Таким образом, в рамках данной главы были рассмотрены вопросы защиты информации, а также проведена классификация методов защиты.

2. Методы защиты и их соотношение

2.1 Объекты защиты информации

Защита информации должна быть системной, включающей в себя различные взаимосвязанные компоненты. Важнейшим из этих компонентов являются объекты защиты, ибо от их состава зависят и методы, и средства защиты, и состав мероприятий.

Объект защиты информации — информация или носитель информации, или информационный процесс, которые необходимо защищать в соответствии с поставленной целью защиты информации.

В соответствии с данным определением можно классифицировать объекты защиты в соответствии с рисунком 1.

Рисунок 1 — Классификация объектов защиты

В качестве объекта защиты часто рассматривается объект информатизации. Объект информатизации - совокупность информационных ресурсов, средств и систем обработки информации, используемых в соответствии с заданной информационной технологией, а также средств их обеспечения, помещений или объектов (зданий, сооружений, технических средств), в которых эти средства и системы установлены, или помещений и объектов, предназначенных для ведения конфиденциальных переговоров. ФСТЭК в своих руководящих документах трактует данное понятие несколько иначе.

Под объектами информатизации, аттестуемыми по требованиям безопасности информации, понимаются автоматизированные системы различного уровня и назначения, системы связи, отображения и размножения вместе с помещениями, в которых они установлены, предназначенные для обработки и передачи информации, подлежащей защите, а также сами помещения, предназначенные для ведения конфиденциальных переговоров.

В отношении любого объекта информатизации справедливы следующие утверждения:

  1. Объект информатизации создан ради осуществления какой-то деятельности - основной деятельности.
  2. Информационные технологии на объекте информатизации служат для реализации целей основной деятельности.
  3. Состояние объекта информатизации динамически меняется под влиянием внешних и внутренних факторов.

Защищаемыми объектами информатизации в соответствии с СТР-К являются:

  • средства и системы информатизации (средства вычислительной техники, автоматизированные системы различного уровня и назначения на базе средств вычислительной техники, в том числе информационно-вычислительные комплексы, сети и системы, средства и системы связи и передачи данных, технические средства приема, передачи и обработки информации (телефонии, звукозаписи, звукоусиления, звуковоспроизведения, переговорные и телевизионные устройства, средства изготовления, тиражирования документов и другие технические средства обработки речевой, графической, видео и буквенно-цифровой информации), программные средства (операционные системы, системы управления базами данных, другое общесистемное и прикладное программное обеспечение), используемые для обработки конфиденциальной информации (Основные технические средства и системы - ОТСС);
  • технические средства и системы, не обрабатывающие непосредственно конфиденциальную информацию, но размещенные в помещениях, где она обрабатывается/циркулирует (вспомогательные технические средства - ВТСС);
  • защищаемые помещения. [16]

2.2 Соотношение методов защиты с объектами защиты

Используются два примерно равнозначных определения организационной зашиты информации.

Организационная защита информации составная часть системы защиты информации, определяющая и вырабатывающая порядок и правила функционирования объектов защиты и деятельности должностных лиц в целях обеспечения защиты информации.

Организационная защита информации на предприятии регламентация производственной деятельности и взаимоотношений субъектов (сотрудников предприятия) на нормативно-правовой основе, исключающая или ослабляющая нанесение ущерба данному предприятию.

Организационная защита обеспечивает:

  • организацию охраны, режима, работу с кадрами, с документами;
  • использование технических средств безопасности и информационно-аналитическую деятельность по выявлению внутренних и внешних угроз предпринимательской деятельности.

Организационная защита включает в себя регламентацию:

  1. Формирования и организации деятельности службы безопасности, обеспечения деятельности этих служб нормативно-методическими документами по организации защиты информации.
  2. Составления и регулярного обновления состава защищаемой информации компании, составления и ведения перечня, защищаемых бумажных и электронных документов.
  3. Разрешительной системы разграничения доступа персонала к защищаемой информации.
  4. Методов отбора персонала для работы с защищаемой информацией, методики обучения и инструктирования сотрудников.
  5. Направлений и методов воспитательной работы с персоналом, контроля соблюдения сотрудниками порядка защиты информации.
  6. Технологии защиты, обработки и хранения бумажных и электронных документов.
  7. Порядка защиты ценной информации компании от случайных или умышленных несанкционированных действий персонала.
  8. Ведения всех видов аналитической работы.
  9. Порядка защиты информации при проведении совещаний, заседаний, переговоров, приеме посетителей, работе с представителями СМИ.
  10. Оборудования и аттестации помещений и рабочих зон, выделенных для работы с конфиденциальной информацией. [17]
  11. Пропускного режима на территории, в здании, помещениях, идентификации транспорта и персонала компании.
  12. Системы охраны территории.
  13. Действий персонала в экстремальных ситуациях.
  14. Организационных вопросов приобретения, установки и эксплуатации технических средств защиты информации и охраны.
  15. Работы по управлению системой защиты информации.
  16. Критериев и порядка проведения оценочных мероприятий по установлению степени эффективности системы защиты информации.

Система организационных мер по защите информации представляют собой комплекс мероприятий, включающих четыре основных компонента:

  • изучение обстановки на объекте;
  • разработку программы защиты;
  • деятельность по проведению указанной программы в жизнь;
  • контроль за ее действенностью и выполнением установленных правил.

Выделяют следующие организационные мероприятия:

  • ознакомление с сотрудниками, их изучение, обучение правилам работы с конфиденциальной информацией, ознакомление с мерами ответственности за нарушение правил защиты информации и др.;
  • организация надежной охраны помещений и территории прохождения линии связи;
  • организация, хранения и использования документов и носителей конфиденциальной информации, включая порядок учета, выдачи, исполнения и возвращения; [17]
  • создание штатных организационных структур по защите ценной информации или назначение ответственного за защиту информации на конкретных этапах е? обработки и передачи;
  • создание особого порядка взаимоотношений со сторонними организациями и партнерами;
  • организация конфиденциального делопроизводства.

Организационные мероприятия играют существенную роль в создании надежного механизма защиты информации, так как возможности несанкционированного использования конфиденциальных сведений в значительной мере обусловливаются не техническими аспектами, а злоумышленными действиями, нерадивостью, небрежностью и халатностью пользователей или персонала защиты. Влияния этих аспектов практически невозможно избежать с помощью технических средств. Для этого необходима совокупность организационно-правовых и организационно-технических мероприятий, которые исключали бы (или, по крайней мере, сводили бы к минимуму) возможность возникновения опасности конфиденциальной информации. [17]

Соотношение организационных и правовых, организационных и технических методов защиты информации.

Среди основных направлений защиты информации наряду с организационной выделяют правовую и инженерно-техническую защиту информации.

Однако организационной защите информации среди этих направлений отводится особое место.

Организационная защита информации призвана посредством выбора конкретных сил и средств (включающие в себя правовые, инженерно-технические и инженерно-геологические) реализовать на практике спланированные руководством предприятия меры по защите информации. Эти меры принимаются в зависимости от конкретной обстановки на предприятии, связанной с наличием возможных угроз, воздействующих на защищаемую информацию и ведущих к ее утечке.


Методы защиты информации применяемые в целях исключения утечки информации универсальные и специфические способы использования имеющихся сил и средств (приемы, меры, мероприятия), учитывающие специфику деятельности по защите информации.

Общие методы защиты информации подразделяются на правовые, организационные, технические и экономические.

Методы защиты информации с точки зрения их теоретической основы и практического использования взаимосвязаны. Правовые методы регламентируют и всесторонне нормативно регулируют деятельность по защите информации, выделяя, прежде всего, ее организационные направления. Тесную связь организационных и правовых методов защиты информации можно показать на примере решения задач по исключению утечки конфиденциальной информации, в частности относящейся к коммерческой тайне предприятия, при его взаимодействии с различными государственными и территориальными инспекторскими и надзорными органами. Эти органы в соответствии с предоставленными им законом полномочиями осуществляют деятельность по получению (истребованию), обработке и хранению информации о предприятиях и гражданах (являющихся их сотрудниками).

Передача информации, в установленном порядке отнесенной к коммерческой тайне или содержащей персональные данные работника предприятия, должна осуществляться на основе договора, предусматривающего взаимные обязательства сторон по нераспространению (неразглашению) этой информации, а также необходимые меры по ее защите.

Организационные механизмы защиты информации определяют порядок и условия комплексного использования имеющихся сил и средств, эффективность которого зависит от применяемых методов технического и экономического характера. [17]

Технические методы защиты информации, используемые в комплексе с организационными методами, играют большую роль в обеспечении защиты информации при ее хранении, накоплении и обработке с использованием средств автоматизации. Технические методы необходимы для эффективного применения имеющихся в распоряжении предприятия средств защиты информации, основанных на новых информационных технологиях.

Среди перечисленных методов защиты информации особо выделяются организационные методы, направленные на решение следующих задач:

  • реализация на предприятии эффективного механизма управления, обеспечивающего защиту конфиденциальной информации и недопущение ее утечки;
  • осуществление принципа персональной ответственности руководителей подразделений и персонала предприятия за защиту конфиденциальной информации;
  • определение перечней сведений, относимых на предприятии к различным категориям (видам) конфиденциальной информации;
  • ограничение круга лиц, имеющих право доступа к различным видам информации в зависимости от степени ее конфиденциальности;
  • подбор и изучение лиц, назначаемых на должности, связанные с конфиденциальной информацией, обучение и воспитание персонала предприятия, допущенного к конфиденциальной информации;
  • организация и ведение конфиденциального делопроизводства;
  • осуществление систематического контроля за соблюдением установленных требований по защите информации. [17]

Приведенный перечень организационных методов не является исчерпывающим и, в зависимости от специфики деятельности предприятия, степени конфиденциальности используемой информации, объема выполняемых работ, а также опыта работы в области защиты информации, может быть дополнен иными методами.

В рамках данной главы были изучены объекты защиты и проведен анализ соотношения методов защиты с объектами защиты.

ЗАКЛЮЧЕНИЕ

В рамках данной работы решены следующие задачи:

  • раскрыто понятие «защита информации»;
  • изучена соответствующая литература;
  • проведена классификация видов защиты;
  • проанализированы объекты защиты информации;
  • изучены соотношение методов защиты с объектами защиты.

Существует множество преимуществ защиты информации, включая поддержание соответствия нормативным стандартам, предотвращение дорогостоящих инцидентов безопасности, поддержание репутации бизнеса и сохранение доверия клиентов, поставщиков, партнеров и акционеров. Неспособность защитить конфиденциальную информацию может привести к штрафам, выдаваемым регулирующими органами или судебным искам от других компаний или отдельных лиц, если они пострадают от последствий в результате нарушения их персональных данных.

Обеспечение информации также дает много преимуществ в дополнение к тем, которые обеспечиваются защитой информации. В дополнение к безопасности, обеспечение информации обеспечивает целостность данных, удобство использования, неотказуемость и аутентичность. Обеспечивается конфиденциальность, а также доступность и надежный и своевременный доступ к информации.

Защита информации придерживается работы через безопасные системы и архитектуру, которые устраняют или уменьшают уязвимости. Различного рода антивирусные системы занимаются как операциями, так и технологиями, чтобы попытаться создать успешный метод устранения уязвимостей в системе, который может использоваться для получения несанкционированного доступа или компрометации, или кражи данных. Он также может включать такие аспекты, как управление уязвимостями, тестирование на проникновение и технологические решения, такие как брандмауэры, предотвращение потери данных и шифрование.

Обеспечение информации определяет способы более эффективного контроля и защиты важной информации, подчеркивая организационное управление рисками и общее качество информации. Обеспечение информации, как правило, является более широкой стратегической инициативой, состоящей из широкого спектра процессов защиты информации и управления. Примеры могут включать аудит безопасности, сетевую архитектуру, аудиты соответствия, управление базами данных, а также разработку, внедрение политик управления организационной информацией.