Файл: Система защиты информации в зарубежных странах (Организация защиты информации в зарубежных странах).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 24.05.2023

Просмотров: 278

Скачиваний: 3

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Введение

Информационная безопасность (ИБ) в самом широком смысле – это совокупность средств защиты информации от случайного или преднамеренного воздействия. Независимо от того, что лежит в основе воздействия: естественные факторы или причины искусственного характера – владелец информации несет убытки. ИБ является одной из проблем, с которой столкнулось современное информационное общество в процессе массового использования автоматизированных средств ее обработки [1].

Обеспечение информационной безопасности компьютерных систем для различных целей по-прежнему является острой проблемой современности. Информационные технологии развиваются быстрыми темпами, что определяет необходимость иметь четкую политику отслеживания и внедрения новых средств защиты программного и аппаратного обеспечения. Для обеспечения информационной безопасности должны применяться только те защитные меры и технологии, правильная работа которых может быть достоверно определена. В то же время требуется регулярно оценивать адекватность защитных мер и эффективность используемых технологий. Соблюдение этих принципов способствует эффективности защиты информации в информационных системах и компьютерных сетях. Описание проблемной области для решения сложных задач безопасности должно включать основные концепции, определяющие суть информационной безопасности, задачи, которые необходимо решить, цели исследования, возможные тактики и стратегии, используемые для достижения поставленных целей, связи между ними [2].

Принятие Европейским Союзом обновлённых правил обработки персональных данных, установленных Общим регламентом по защите данных, предоставил резидентам ЕС инструменты для полного контроля над своими персональными данными. Данная реформа дает ясность и последовательность правил, которые должны применяться в области защиты данных. Уникальность данного регламента заключается в то, что его действие распространяется не только в рамках ЕС. Соответственно, изменения в системах защит информации происходят и буду происходить во всех странах глобальной экономики.

Целю курсовой работы является изучение основ и принципов систем защиты информации зарубежных стран и видоизменение под влиянием Общего регламента по защите данных (General Data Protection Regulation, GDPR).

Задачами курсовой работы являются:

  • изучение систем защиты информации зарубежных стран на примере США, стран Евросоюза, КНР;
  • изучение основных положений регламента по защите данных (GDPR);
  • рассмотрение влияния регламента GDPR на системы защиты информации зарубежных стран.

Глава 1 Организация защиты информации в зарубежных странах

1.1 Мероприятия по защите информации

Появление новых информационных технологий и разработка мощных компьютерных систем для хранения и обработки информации увеличили уровень защиты информации и потребовали повышения эффективности защиты информации и сложности архитектуры хранения данных. Таким образом, необходимость защиты информации сделала инструменты информационной безопасности одной из основных характеристик информационной системы (ИС) [1].

Вопросы защиты информации и защиты информации в ИС решаются для того, чтобы изолировать нормально функционирующую ИС от несанкционированных управляющих воздействий и доступа посторонних лиц или программ, к данным с целью хищения. Мероприятия по защите информации охватывают целый ряд аспектов законодательного, организационного и программно-технического характера. Для каждого из них формулируется ряд задач, выполнение которых необходимо для защиты информации. Перечислим самые общие из них.

В нормативно-законодательном аспекте необходимо решение следующих задач:

  • определение диапазона нормативных документов международного, федерального и отраслевого уровня, применение которых требуется при разработке и внедрении системы информационной безопасности;
  • определение на основе нормативных документов требований к категоризации информации;
  • определение на основе нормативных документов основных требований к системе ИС и ее компонентам.

В организационном аспекте:

  • определение соответствия структурированной и защищенной информации подсистемам и ресурсам ИС, в которых информация хранится, обрабатывается и передается конечному пользователю (под этим понимается создание реестра ресурсов, содержащих информацию, относящуюся к критериям конфиденциальности, целостности и доступности);
  • определить набор услуг, обеспечивающих доступ к информационным ресурсам системы (необходимо разработать и согласовать типичные профили пользователей, вести реестр таких профилей);
  • формирование политики безопасности, включая описание границ и способов контроля безопасного состояния системы, условий и правил доступа различных пользователей к системным ресурсам, мониторинга действий пользователей.

В процедурном аспекте:

  • организация физической защиты помещений и компонентов ИС, включая сети и телекоммуникационные устройства;
  • обеспечение решения задач ИБ при управлении персоналом;
  • формирование, утверждение и реализация плана реагирования на нарушения режима безопасности;
  • внесение дополнений, связанных со спецификой ликвидации последствий несанкционированного доступа, в план восстановительных работ.

В программно-техническом аспекте:

  • обеспечение архитектурной и инфраструктурной полноты решений, связанных с хранением, обработкой и передачей конфиденциальной информации;
  • обеспечение проектной и реализационной непротиворечивости механизмов безопасности по отношению к функционированию ИС в целом;
  • выработка и реализация проектных и программно-аппаратных решений по механизмам безопасности.

Рассматривая указанные аспекты применительно к обеспечению безопасности современных ИС, можно сфокусировать их на следующих положениях [3]:

  • базовые требования к ИБ и техническое задание на создание− защищенной ИС разрабатываются с учетом федеральных и региональных законов и нормативных документов, с использованием международных стандартов;
  • корпоративная ИС может иметь несколько территориально разнесенных частей, связи между которыми находятся в ведении внешнего поставщика сетевых услуг, например, частные виртуальные сети (англ. Virtual Private Network, VPN), выходящие за пределы зоны, контролируемой организацией;
  • корпоративная сеть имеет одно или несколько подключений к сети Интернет;
  • на каждой из производственных площадок могут находиться критически важные серверы, в доступе к которым нуждаются сотрудники, работающие на других площадках, мобильные пользователи и, возможно, внешние пользователи;
  • для доступа пользователей могут применяться не только компьютеры, но и потребительские устройства, использующие, в частности, беспроводную связь, не все пользовательские системы контролируются сетевыми и/или системными администраторами организации;
  • в течение одного сеанса работы пользователю приходится обращаться к нескольким информационным сервисам, опирающимся на разные аппаратно-программные платформы;
  • к доступности информационных сервисов предъявляются жесткие требования, которые обычно выражаются в необходимости круглосуточного функционирования с максимальным временем простоя порядка нескольких минут;
  • ИС представляет собой сеть с активными агентами, то есть в процессе работы программные компоненты, передаются с одной машины на другую и выполняются в целевой среде, поддерживая связь с удаленными компонентами;
  • программное обеспечение, особенно полученное по сети, не может считаться надежным, в нем могут быть ошибки, создающие проблемы в защите;
  • конфигурация ИС постоянно изменяется на уровнях административных данных, программ и аппаратуры (меняется состав пользователей, их привилегии и версии программ, появляются новые сервисы, новая аппаратура и др.).

Таким образом, для создания эффективной системы информационной безопасности должны быть разработаны [4]:

  1. концепция (политика) ИБ;
  2. стандарты (правила и принципы защиты информации по каждому− конкретному направлению);
  3. процедура (описание конкретных действий для защиты− информации при работе с ней: персональных данных, порядка доступа к информационным носителям, системам и ресурсам);
  4. инструкции (подробное описание того, что и как делать для− организации информационной защиты и обеспечения имеющихся стандартов).

Все вышеприведенные документы должны быть взаимосвязаны и не противоречить друг другу. Помимо этого, для эффективной организации информационной защиты следует разработать аварийные планы. Они необходимы на случай восстановления ИС при возникновении форс-мажорных обстоятельств: аварий, катастроф и т.д.

В правовой доктрине США и Европейского Союза определение «информационной безопасности» осуществляется через перечисления конкретных элементов информационной сферы, на защиту которых она направлена, и связывается с правовыми принципами конфиденциальности, целостности и доступности информации и информационных систем.

Реализация данных принципов позволяет обеспечить баланс интересов различных участников правоотношений, выступая, таким образом, гарантией прав человека в сфере обеспечения информационной безопасности. В соответствии с принципом конфиденциальности ознакомление с конфиденциальной информацией, ее обработка и ее представление по требованию допускаются только для лица, имеющего право доступа к такой информации. Основная роль принципа конфиденциальности состоит в том, чтобы предотвратить вред, который может быть оказан общественности в результате незаконного предоставления и распространения информации, хранящейся в тайне, из-за ее важности для безопасности личности, общества или государства. Этот принцип соответствует особому виду права «скрывать» информацию, т. е. сохранять ее в тайне, ограничивать доступ к ней третьим лицам, контролировать ее предполагаемое использование.

Параллельно с конфиденциальностью, обеспечение целостности информации стало очень актуальным в связи с развитием компьютерных технологий и появлением возможностей для несанкционированного доступа к информации. Лицо, обладающее информацией, имеет право требовать обеспечения ее целостности, а также в некоторых случаях целостности всех носителей информации, то есть сохранения её в своей первоначальной неизменной форме, обеспечивая неизменность структуры (формы) и содержания информации. Этот принцип направлен на обеспечение подлинности информации, которая позволяет поддерживать между участниками общественных отношений необходимый уровень доверия и уверенности в том, что они имеют дело с исходной информацией и ее источником, а не с подделкой или модификацией. Принцип доступности играет важную роль в формировании гарантий права человека на доступ к информации. Этот принцип направлен на предотвращение ограничений и создание условий для доступа к социально-важной информации, в первую очередь, когда человек взаимодействует с властями, а также с другой информацией, предоставление которой он имеет право требовать. Этот принцип лежит в основе реализации мер по обеспечению доступа к информации о деятельности государственных органов и органов местного самоуправления, экологической информации, в том числе путем размещения информации на официальных сайтах органов и организаций [5].


1.2. Организация системы защиты информации США

Вопросами стандартизации и разработки нормативных требований по защите информации в США занимается Национальный центр компьютерной безопасности Министерства обороны США (NCSC - National Computer Security Center). В 1983 г. Центром компьютерной безопасности были изданы «Критерии определения безопасности компьютерных систем» (Trasted Computer Systems Evaluation Criteria - TCSEC). Этот документ часто называют «Оранжевой книгой». Данная разработка широко использовалась вплоть до принятия международного стандарта по безопасности информационных технологий ISO 15408.

«Оранжевая книга» была обновлена в 1985 г. в качестве правительственного стандарта. Она содержит основные требования и определяет классы для оценки уровня безопасности компьютерных систем. Используя эти критерии, NCSC проверяет эффективность механизмов контроля безопасности. Следует отметить, что критерии делают безопасность величиной, которая позволяет ее измерять, и позволяют оценить уровень безопасности системы. Эта возможность эмпирического анализа степени безопасности систем привела к международному признанию федерального стандарта США [6].

NCSC воспринимает систему как безопасную, если она посредством специальных механизмов контролирует доступ к информации таким образом, что только уполномоченные лица или процессы могут иметь доступ к чтению, записи, созданию или удалению информации.

В «Оранжевой книге» степень доверия, или надежность проектируемой и используемой системы и ее компонентов оценивается по двум основным критериям: концепциями безопасности и гарантированности.

Концепция безопасности разрабатываемой системы - это набор законов, правил и норм, которые определяют, как организация обрабатывает, защищает и распространяет информационные данные. Правила определяют когда определенный пользователь имеет право работать с определенными наборами данных. Чем надежнее система, тем более строгой и разнообразной должна быть концепция безопасности. В зависимости от сформулированной концепции появляется возможность выбора конкретных механизмов, обеспечивающих безопасность системы. Концепция безопасности - это активный компонент защиты, который включает анализ возможных угроз и выбор контрмер.

Гарантированность - представляет собой ту степень доверия, которая может быть оказана архитектуре и реализации информационной системы. Гарантированность может происходить как из тестирования, так и из проверки общего дизайна и исполнения системы в целом и ее компонентов. Гарантированность показывает, насколько правильны механизмы, отвечающие за приведение в жизнь выбранной концепции безопасности.