Материал: 4. Правовое регулирование Информационного общества в России 8

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

79. Принципы, методы и средства обеспечения сохранности информации.

Принципы осуществления безопасности делятся на:

  • обеспечение целостности данных, путем устранения сбоев системы;

  • сохранение абсолютной конфиденциальности данных;

  • обеспечение безопасного доступа к информации для зарегистрированных пользователей.
Методы защиты:

  • препятствие на пути предполагаемого похитителя;

  • управление, или оказание воздействия на элементы защищаемой системы;

  • маскировка, обычно – криптографическими способами;

  • регламентация, или разработка набора мер, направленных на то, чтобы побудить пользователей баз данных, к должному поведению;

  • принуждение, или создание таких условий, при которых пользователь будет вынужден соблюдать правила обращения с данными;

  • побуждение, или создание условий, которые мотивируют пользователей к должному поведению.
Каждый из методов защиты информации реализуется при помощи различных категорий средств. Основные средства – организационные и технические.Организационные средства защиты информации:

  • разработка внутренней документации по правилам работы с компьютерной техникой и конфиденциальной информацией;

  • инструктаж и периодические проверки персонала;

  • подписание дополнительных соглашений к трудовым договорам, где указана ответственность за разглашение или неправомерное использование сведений, ставших известных по работе;

  • разграничение зоны ответственности для сотрудников;

  • программные продукты, которые защищают данные от копирования или уничтожения любым пользователем;

  • составляют планы восстановления системы на случай выхода из строя.
Технические средства защиты информации:Группа технических средств защиты информации совмещает аппаратные и программные средства. Основные:

  • резервное копирование и удаленное хранение важных массивов данных;

  • дублирование и резервирование всех подсистем сетей, которые имеют значение для сохранности данных;

  • создание возможности перераспределять ресурсы сети в случаях нарушения работоспособности отдельных элементов;

  • обеспечение возможности использовать резервные системы электропитания;

  • обеспечение безопасности от пожара или повреждения оборудования водой;

  • установка программного обеспечения, которое обеспечивает защиту баз данных и другой информации от несанкционированного доступа.

80. Построение комплексной системы защиты информации на предприятии.

Комплексная система защиты информации (КСЗИ) — система, которая охватывает все факторы, связанные с обеспечением конфиденциальности, целостности и доступности информацииДля создания системы необходимо определить начальные элементы, ресурсы, назначение, критерий эффективности.

  • Начальными элементами являются информационные активы, потенциальные нарушители, возможные угрозы и другие элементы.

  • Ресурсы —средства, которые используются при создании КСЗИ. В их число входят человеческие, материальные, временные и другие ресурсы.

  • Назначение — это основная цель, для которой создается КСЗИ.

  • Для определения эффективного пути построения системы, необходимо ввести критерий эффективности, который учитывает затраченные ресурсы, качество системы, а также имеет количественный показатель.
Каждый элемент должен соответствовать определенным принципам:

  1. Принцип законности.

  2. Принцип полноты. Защищать необходимо всю информацию, компрометация которой может нанести ущерб, а также информацию, защищать которую требует законодательство.

  3. Принцип обоснованности. Необходимо защищать только ту информацию, защищать которую есть определенные причины.

  4. Принцип создания специализированных подразделений по ЗИ.

  5. Принцип вовлеченности всех лиц. Защита информация является должностной обязанностью лиц, обрабатывающих её.

  6. Принципу персональной ответственности. Каждый сотрудник несет ответственность за нарушение правил по обеспечению ЗИ.

  7. Принцип использования всех необходимых правил и средств. При невыполнении одного правила, остальные теряют смысл.

  8. Принцип превентивности принятых мер. Заблаговременное принятие мер до начала разработки или получения информации.
Этапы создания КСЗИ:

  • Сбор и анализ информации на предприятии. Необходимо определить, какая информация подлежит защите, а какая является открытой.

  • Определение требований нормативных документов к КСЗИ. К ним относятся федеральные законы в области ИБ, приказы ФСТЭК, ФСБ, постановления правительства, указы президента.

  • Определение мер, нейтрализующие актуальные угрозы.

  • Составление адаптивного набора мер, который включает в себя базовый набор и набор мер, нейтрализующий актуальные угроз.

  • Выбор и внедрение средств защиты.

  • Постоянное сопровождение и модернизация.
Источник: https://files.student-it.ru/previewfile/183807