Файл: Разработка регламента выполнения процесса « Управление информационными ресурсами.pdf
Добавлен: 04.04.2023
Просмотров: 204
Скачиваний: 2
Государственная политика формирования и развития единого информационного пространства России и соответствующих государственных информационных ресурсов должна осуществляться с учетом интересов федеральных органов государственной власти, органов власти субъектов федерации, органов местного управления, юридических и физических лиц. Она должна учитывать возможности международного сотрудничества в сфере информационных технологий, продуктов и услуг, реальные возможности отечественной информационной индустрии в условиях рыночной экономики.
Единое информационное пространство представляет собой совокупность баз и банков данных, технологий их ведения и использования, информационно-телекоммуникационных систем и сетей, функционирующих на основе единых принципов и по общим правилам, обеспечивающим информационное взаимодействие организаций и граждан, а также удовлетворение их информационных потребностей. Существенная роль в формировании единого информационного пространства отводится созданию общенациональной телекоммуникационной сети страны, которая позволит объединить различные сети, системы и комплексы средств связи, обеспечив потребителям доступ к соответствующим территориально-распределенным информационным ресурсам, обмен информацией в режимах передачи данных и электронной почты.
Например, всемирная информационная паутина – Internet. Иными словами единое информационное пространство складывается из следующих главных компонентов:
• информационные ресурсы, содержащие данные, сведения и знания, зафиксированные на соответствующих носителях информации;
• организационные структуры, обеспечивающие функционирование и развитие единого информационного пространства, в частности, сбор, обработку, хранение, распространение, поиск и передачу информации;
• средства информационного взаимодействия граждан и организаций, обеспечивающие им доступ к информационным ресурсам на основе соответствующих информационных технологий, включающие программно-технические средства и организационно-нормативные документы.
Целями формирования и развития единого информационного пространства России являются:
• обеспечение прав граждан на информацию, провозглашенных Конституцией Российской Федерации;
• создание и поддержание необходимого информационного пространства для устойчивого развития общества;
• предоставление возможности контроля со стороны граждан и общественных организаций за деятельностью федеральных органов государственной власти, органов власти субъектов Федерации и органов местного самоуправления;
• повышение деловой и общественной активности граждан путем предоставления равной с государственными структурами возможности пользоваться открытой научно-технической, социально-экономической, общественно - политической информацией, а также информационными фондами сфер образования, культуры и т.д.
Правовая основа единого информационного пространства призвана регулировать отношения производителей и потребителей информации, обеспечивать координацию действий органов государственной власти в едином информационном пространстве и гарантировать соблюдение конституционных прав и свобод граждан и организаций.
В едином информационном пространстве законодательство должно быть направлено на обеспечение:
• соблюдения конституционного права каждого "свободно искать, получать, передавать, производить и распространять информацию любым законным способом" (Конституция Российской Федерации, статья п.4 );
• возможностей контроля со стороны граждан и общественных организаций за деятельностью органов государственной власти;
• защиту авторского права и права имущественной собственности на информационные ресурсы, информационные технологии и средства их обеспечения;
• формирования и использования информационных ресурсов в условиях равенства всех форм собственности, путем создания информационного рынка и конкурентной среды, проведения государственной антимонопольной политики;
• ответственности субъектов единого информационного пространства за правонарушения при формировании информационных ресурсов и их использовании, в частности, персональной ответственности руководителей органов государственной власти за качество формирования государственных информационных ресурсов и доступа к ним;
• согласованности решений органов государственной власти в области создания и использования единого информационного пространства;
• тесного информационного взаимодействия со странами-членами СНГ и активного информационного обмена в системе международного сотрудничества;
• информационной безопасности.
Международный опыт подтверждает актуальность проблем информационной безопасности для обеспечения национальной безопасности любого государства. Информационное взаимодействие субъектов в едином информационном пространстве наряду с правовым обеспечением требует принятия организационных и технических мер защиты информации. Эти меры должны предусматривать:
• предотвращение утечки, утраты и подделки информации;
• предотвращение угрозы информационной безопасности личности, общества, государства;
• предотвращение несанкционированных действий по уничтожению, модификации, искажению, копированию, блокированию информации;
• предотвращение других форм незаконного вмешательства в информационные ресурсы и информационные системы, обеспечение правового режима информации и документации как объекта собственности;
• обеспечение прав хозяйствующих субъектов в информационных процессах и при разработке, производстве и применении информационных систем, информационных технологий и средств их обеспечения;
• подготовку кадров и их обучение для создания служб информационной безопасности в федеральных и региональных системах;
Правила организационного взаимодействия субъектов единого информационного пространства должны обеспечивать исполнение законов, сохранение государственной и коммерческой тайны. Нарушения установленных правил поведения в едином информационном пространстве, способны привести к раскрытию государственной или коммерческой тайны, к нанесению материального или морального ущерба физическим или юридическим лицам, а также к ущемлению прав граждан на доступ к информационным ресурсам.
Общероссийским инструментом, обеспечивающим учет государственных информационных ресурсов, должен стать государственный информационный регистр, в котором будут представлены описания информационных массивов, баз данных и других видов информационных ресурсов, создаваемых за счет бюджета. Использование Государственного информационного регистра позволит существенно снизить затраты на создание и поддержание государственных информационных ресурсов.
1.2 Мероприятия по улучшению технологий информационных ресурсов
Для выполнения поставленных целей и решению задач необходимо провести мероприятия на уровнях информационной безопасности. Рассмотрим различные уровни информационной безопасности.
- Административный уровень информационной безопасности.
Для формирования системы информационной безопасности необходимо разработать и утвердить политику информационной безопасности.
Политика безопасности ‒ это совокупность законов, правил и норм поведения, направленных на защиту информации и ассоциированных с ней ресурсов.
Следует отметить, что разрабатываемая политика должна согласовываться с существующими законами и правилами, относящимися к организации, т.е. эти законы и правила необходимо выявлять и принимать во внимание при разработке политики.
Чем надежнее система, тем строже и многообразнее должна быть политика безопасности.
В зависимости от сформулированной политики можно выбирать конкретные механизмы, обеспечивающие безопасность системы.
- Организационный уровень защиты информации.
Исходя из недостатков, описанных в предыдущем разделе, можно предложить следующие мероприятия по улучшению защиты информации:
- Организация работ по обучению персонала навыкам работы с новыми программными продуктами при участии квалифицированных специалистов;
- Разработка необходимых мероприятий направленных на совершенствовании системы экономической, социальной и информационной безопасности предприятия.
- Провести инструктаж для того, чтобы каждый сотрудник осознал всю важность и конфиденциальность вверенной ему информации, т.к., как правило, причиной разглашения конфиденциальной информации является недостаточное знание сотрудниками правил защиты коммерческих секретов и непонимания (или недопонимания) необходимости их тщательного соблюдения.
- Строгий контроль соблюдения сотрудниками правил работы с конфиденциальной информацией;
- Контроль соблюдения правил хранения рабочей документации сотрудников предприятия;
- Плановое проведение собраний, семинаров, обсуждений по вопросам информационной безопасности предприятия;
- Регулярная (плановая) проверка и обслуживание всех информационных систем и информационной инфраструктуры на работоспособность.
- Назначить системного администратора на постоянной основе.
- Программно-технические меры защиты информации.
Программно-технические средства являются одними из важнейших компонентов в реализации информационной защите предприятия, поэтому для повышения уровня защиты информации необходимо ввести и применить следующие мероприятия:
- Введение паролей пользователей;
- Для регулирования доступа пользователей к информационным ресурсам предприятия необходимо ввести список пользователей, которые будут входить в систему под своим логином. С помощью ОС Windows Server 2003 Std, установленной на сервере, можно создать список пользователей с соответствующими паролями. Пароли раздать работникам с соответствующим инструктажем их использования. Также необходимо ввести срок действия пароля, по истечению которого пользователю будет предложено поменять пароль. Ограничить число попыток входа в систему с неверным паролем (например, до трех).
- Введение запроса паролей в программе 1С: Предприятии при работе с БД, при изменении данных. Это можно выполнить с помощью программных средств ПК и программы.
- Разграничение доступа к файлам, каталогам, дискам.
- Разграничение доступа к файлам и каталогам будет осуществляться системным администратором, который разрешит доступ к соответствующим дискам, папкам и файлам для каждого пользователя конкретно.
- Регулярное сканирование рабочих станций и обновление баз антивирусной программы.
Данные мероприятия позволят обнаруживать и нейтрализовать вредоносные программы, ликвидировать причины заражений. Также необходимо выполнять работы по установке, настройке и обеспечению функционирования средств и систем антивирусной защиты.
- "Сканер-ВС"
Возможно использование программы "Сканер-ВС", предназначенной для анализа защищенности вычислительных сетей от внутренних и внешних угроз.
"Сканер-ВС" выполняет следующие функции:
- Анализ защищенности сети или отдельных ее сегментов от различных внешних и внутренних угроз
- Аудит защищенности сети
- Инвентаризация сетевых ресурсов - сбор информации об отдельных узлах сети (зарегистрированные пользователи, рабочая группа/домен, IP-адрес, сервисы и многое другое)
- Максимальное снижение вероятности успешной атаки на защищаемые объекты
- Тестирование сети на устойчивость к взлому с учетом выявленных и устраненных уязвимостей
Основные возможности системы:
- обеспечение загрузки доверенной среды на основе ОС МСВС
- автоматическое определение сетевого оборудования, подключенного к вычислительной сети
- поиск остаточной информации на накопителях, подключенных к узлам сети (поддерживаются различные кодировки)
- сетевой и локальный аудит паролей
- инвентаризация ресурсов компьютерной сети (узлов, портов, сервисов)
- поиск уязвимостей обнаруженных сервисов, проверка возможности осуществления типовых DoS-атак
- анализ сетевого трафика (в т. ч. в коммутируемых сетях), извлечение из трафика парольной информации для множества протоколов
- программа защиты от спама.
Обеспечение защиты от спама пользователей и технической поддержке средств, осуществляющих данную защиту. Защита осуществляется путем маркировки нежелательных почтовых сообщений приходящих на почтовый ящик пользователя.
- Протоколирование и аудит.
Протоколирование и аудит является неотъемлемой частью обеспечения информационной безопасности. Эти понятия подразумевают сбор, накопление и анализ событий происходящих в информационной системе в реальном времени.
Реализация протоколирования и аудита решает следующие задачи:
- обеспечение подотчетности пользователей и администраторов;
- обеспечение возможности реконструкции последовательности событий;
- обнаружение попыток нарушений информационной безопасности;
- предоставление информации для выявления и анализа проблем.