Материал: 4. Правовое регулирование Информационного общества в России 8

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

21. Основные направления государственной политики России в области обеспечения безопасности автоматизированных систем управления КВО

Целью государственной политики в области обеспечения безопасности АСУ КВО является снижение до минимально возможного уровня рисков неконтролируемого вмешательства в процессы функционирования данных систем, а также минимизация негативных последствий подобного вмешательства.Основные направления государственной политики России в области обеспечения безопасности автоматизированных систем управления КВО:

  1. совершенствование нормативно-правовой базы;

  2. государственное регулирование;

  • развитие механизмов государственного управления и контроля;

  • выделение необходимых объемов и источников финансовых ресурсов на реализацию программ;

  • развитие международного сотрудничества в области ИБ

  • создание единой государственной системы обнаружения и предупреждения компьютерных атак.

  1. промышленная и научно-техническая политика;

  • проведение комплекса мероприятий по развитию систем, средств и методов технической оценки уровня реальной защищенности АСУ КВО;

  • создание хранилища эталонного программного обеспечения;

  • разработка и внедрение импортозамещающих технологий.

  1. фундаментальная и прикладная наука, технологии и средства обеспечения безопасности АСУ КВО и критической информационной инфраструктуры;

  • разработка методов и средств своевременного выявления угроз и оценки их опасности для АСУ КВО;

  • разработка и внедрение комплексных систем защиты и обеспечения безопасности АСУ КВО;

  • разработка и внедрение специализированных информационно-аналитических систем, комплексных систем защиты АСУ КВО.

  1. повышение квалификации кадров в области обеспечения безопасности АСУ КВО.

  • совершенствование системы подготовки, повышение общего уровня культуры ИБ граждан;

  • повышение общего уровня культуры информационной безопасности граждан;

  • формирование в общественном сознании нетерпимости к лицам, совершающим противоправные деяния с использованием информационных технологий.

22. Правовое регулирование политики информационной безопасности

Согласно ISO 17799 документированная политика ИБ должна заявлять о приверженности руководства и устанавливать подход к управлению информационной безопасностью, определять понятие ИБ, ее основные цели и область действия, содержать основные положения для определения целей и механизмов контроля, включая структуру оценки и управления рисками и многое другое.Согласно ISO 27001 политика ИБ является подмножеством более общего документа - политики СМИБ, включающей в себя основные положения для определения целей СМИБ и устанавливающей общее направление и принципы деятельности по отношению к ИБ, учитывающей требования бизнеса, законодательной или нормативной базы, контрактные обязательства, устанавливающей критерии для оценивания рисков и т.д. Политика ИБ должна полностью соответствовать требованиям международных стандартов ISO 27001/17799. Это необходимое условие для успешного прохождения сертификации.ГОСТ 27003. Структура политикиСодержание политики основано на контексте, в котором работает организация. Нужно учитывать:1) цели и задачи организации;2) стратегии, адаптированные для достижения этих целей;3) структуру и процессы, адаптированные организацией;4) цели и задачи, связанные с предметом политики;5) требования связанных политик более высокого уровня.Политики могут иметь следующую структуру:

  1. Краткое изложение политики

  2. Введение - краткое объяснение предмета политики.

  3. Область действия

  4. Цели - описание назначения политики.

  5. Принципы - описание правил, касающихся действий и решений для достижения целей.

  6. Сферы ответственности

  7. Ключевые результаты

  8. Связанные политики.

23. Порядок создания автоматизированных систем в защищенном исполнении (ГОСТ Р 51583)

Для обработки информации, необходимость защиты которой определяется законодательством РФ или решением ее обладателя, должны создаваться АСЗИ, в которых реализованы в соответствии с действующими нормативными правовыми актами требования о ЗИ. В работах по созданию АСЗИ участвуют: заказчик АСЗИ; разработчик АСЗИ; изготовитель технических и программных средств; поставщик технических и программных средств.Стадии и этапы работ по созданию АСЗИ устанавливаются в техническом задании на АСЗИ с учетом положений настоящего стандарта:Стадия 1. Формирование требований к АССтадия 2. Разработка концепции АССтадия 3. Техническое заданиеСтадия 4. Эскизный проектСтадия 5. Технический проектСтадия 6. Рабочая документацияСтадия 7. Ввод в действиеСтадия 8. Сопровождение АСЗащита информации в АСЗИ обеспечивается системой защиты информации АСЗИ (ЗИ АСЗИ).Создание системы ЗИ АСЗИ:

  • формирование требований к системе ЗИ АСЗИ;

  • разработка (проектирование) системы ЗИ АСЗИ;

  • внедрение системы ЗИ АСЗИ;

  • аттестация АСЗИ и ввод ее в действие;

  • сопровождение системы ЗИ в ходе эксплуатации АСЗИ.
Формирование требований к системе ЗИ АСЗИ организуется заказчиком и осуществляется разработчиком на основе требований по предотвращению утечки информации, несанкционированного доступа к ней, обеспечению устойчивости и непрерывности функционирования АСЗИ и др.

24. Система сертификации средств защиты информации по требованиям безопасности информации.

Положение №199 «О сертификации СЗИ по требованиям БИ» Действие положения распространяется на СЗИ, предназначенные для защиты информации, содержащей государственную тайну, от утечки, НСД, от технической разведки, и средства контроля эффективности защиты информации.Под сертификацией СЗИ по требованиям безопасности информации понимается деятельность по подтверждению характеристик СЗИ требованиям государственных стандартов по защите информации, утвержденных Гостехкомиссией России.Организационную структуру системы сертификации образуют:

  • федеральный орган по сертификации СЗИ: определяет перечень СЗИ, подлежащих сертификации; выдает сертификаты и лицензии на применение знака соответствия; приостанавливает, продлевает, отменяет действие сертификатов.

  • центральный орган системы сертификации СЗИ: участвует в рассмотрении апелляций; ведет учет выданных и аннулированных сертификатов и лицензий на применение знака соответствия.

  • органы по сертификации средств защиты информации: оформляют экспертное заключение по сертификации СЗИ; хранят документацию, подтверждающую сертификацию средств защиты информации.

  • испытательные центры (лаборатории): осуществляют сертификационные испытания СЗИ; маркируют сертифицированные СЗИ знаком соответствия.

  • Заявители: маркируют производимую сертифицированную технику защиты информации знаком соответствия; приостанавливают или прекращают реализацию средств защиты информации, если они не отвечают требованиям, а также по истечении срока действия сертификата, при приостановке его действия или отмены.
Процедура сертификации включает:

  • подачу и рассмотрение заявки на проведение сертификации;

  • сертификационные испытания средств защиты информации;

  • оформление и выдачу сертификата и лицензии на использование знака соответствия;

  • осуществление государственного контроля и надзора;

  • информирование о результатах сертификации СЗИ;

  • рассмотрение апелляций.
ГОСТ Р 51583-2014 Порядок создания автоматизированных систем в защищенном исполнении (АСЗИ). Для обработки информации, необходимость защиты которой определяется законодательством РФ или решением ее обладателя, должны создаваться АСЗИ, в которых реализованы в соответствии с действующими нормативными правовыми актами требования о ЗИ. Стадии и этапы работ по созданию АСЗИ: 1. Формирование требований к АС; 2. Разработка концепции АС; 3. Техническое задание; 4. Эскизный проект; 5. Технический проект; 6. Рабочая документация; 7. Ввод в действие; 8. Сопровождение АС.Защита информации в АСЗИ обеспечивается системой ЗИ АСЗИ:

  • формирование требований к системе ЗИ АСЗИ;

  • разработка (проектирование) системы ЗИ АСЗИ;

  • внедрение системы ЗИ АСЗИ;

  • аттестация АСЗИ на соответствие требованиям БИ и ввод ее в действие;

  • сопровождение системы ЗИ в ходе эксплуатации АСЗИ.
Источник: https://files.student-it.ru/previewfile/183807