Материал: Комплексная система информационной безопасности предприятия (на примере ООО "Олди-К")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
26
Внутреннюю документацию, с четко прописанными положениями и
обязательствами по защите информации. К такой документации можно отнести
должностные инструкции, правила внутреннего трудового распорядка, договора
и контракты, заключаемые с сотрудниками предприятия, и другие
организационные документы.
Регулярную работу с персоналом разъяснение сотрудникам том
числе, не связанным с информацией ограниченного доступа) степени правовой
ответственности за разглашение информации, несанкционированное
распространение, уничтожение или фальсификацию. Отдельно стоит отметить
работу кадрового аппарата с потенциальными работниками, в их задачу входит
не только проверка на благонадежность вновь набираемых сотрудников
(зачастую, при содействии службы безопасности предприятия), но и разъяснение
им добровольно принимаемых на себя обязательств в связи с работой с
информацией ограниченного доступа, а также персональной ответственности
при нарушении этих обязательств [12].
Организационная и организационно-документационная часть включают в
себя:
Формирование регламентов работ и должностных инструкций для
службы безопасности, кадровых служб. Организация слаженной работы этих
подразделений.
Составление перечня информации, относимой к конфиденциальной,
его регулярный пересмотр и актуализация. Ведение учета конфиденциальных
документов и носителей.
Разработка методов отбора персонала для работы с информацией
ограниченного доступа, методик его обучения и проверки компетентности.
Разработка и внедрение технологий обработки и хранения
бумажных и электронных носителей, содержащих информацию ограниченного
доступа.
Разработка систем защиты при проведении совещаний, переговоров,
работе со СМИ, рекламными агентствами и пр. При необходимости, организация
сертификации выделенных помещений в специальных надзорных органах.
Инженерно-техническая часть включает в себя:
27
Комплексы и системы физической охраны объектов от
несанкционированного доступа злоумышленников контрольно-пропускные
пункты, заборы, стальные двери, кодовые замки, сейфы и пр.
Вспомогательные системы охраны территории средства
видеонаблюдения, оповещения, сигнализации и пр.
Системы противопожарной охраны и оповещения.
Системы обнаружения средств скрытого наблюдения видео-,
аудио мониторинга, передающих устройств и пр. технического оборудования
промышленного шпионажа.
Системы обнаружения скрытого вноса/выноса объектов рамки,
металлоискатели и другая досмотровая техника.
Программная часть включает в себя:
Системы защиты ПО от вредоносного кода различные
антивирусы, межсетевые экраны и пр.
Программное разграничение уровней доступа к базам данных,
отдельным файлам и электронным документам как встроенными средствами
операционных систем (например, парольная защита и создание групп
пользователей с определёнными правами), так и другими программными и
программно-аппаратными средствами (например, электронные ключи для входа
в профиль базы данных).
Программное обеспечение физической защиты базы данных для
кодовых замков, дверей на магнитных ключах и биометрических
идентификаторах.
Криптографическая часть включает в себя:
Программно-аппаратные системы защиты данных
шифрование/расшифрование документов, баз данных, обеспечение их
целостности (например, вычислением хэш-функций).
Программно-аппаратные системы защиты каналов связи создание
закрытых каналов для обмена конфиденциальной информацией (например, по
незащищенным каналам электронной почты).
Идентификация и аутентификация на основе криптографических
систем сюда можно отнести электронно-цифровую подпись под документами,
28
которая получает все большее распространение. Помимо однозначной
принадлежности, она позволяет избежать искажения и фальсификации
переданной информации [39].
Уровень защиты конфиденциальной информации определяется системой
количественных и качественных показателей, которые обеспечивают решения
задачи защиты конфиденциальной информации на основе норм и требований
технической защиты информации. Минимально необходимый уровень защиты
конфиденциальной информации обеспечивают ограничительными и фрагмент
ними мерами противодействия опасной угрозе. Повышение уровня защиты
конфиденциальной информации достигается наращиванием технических мер
противодействия множества угроз.
Порядок расчета и инструментального определения зон безопасности
конфиденциальной информации, реализация мероприятий по технической
защите конфиденциальной информации, расчета эффективности защиты и
порядка аттестации технических средств обеспечения информационной
деятельности, рабочих мест (помещений) устанавливаются нормативными
документами по технической защите информации.
Техническое задание на создание комплексной системы защиты
конфиденциальной информации в информационной системе является
организацийнотехничним документом для выполнения работ по обеспечению
защиты конфиденциальной информации в системе.
Техническое задание на комплексную систему защиты конфиденциальной
информации, разрабатывается в случае необходимости разработки или
модернизации комплексной системы защиты конфиденциальной информации,
существующей ункционирующий) информационной системы. В случае
разработки комплексной системы защиты конфиденциальной информации в
процессе проектирования информационной системы, допускается оформление
требований защиты конфиденциальной информации в информационной системе,
в виде отдельного (частичного) технического задания, дополнение к общему
техническому заданию на информационную систему или раздела общего
технического задания на информационную систему.
29
В техническом задании на комплексную систему защиты
конфиденциальной информации, излагаются требования к функциональному
составу, порядку разработки и внедрения технических средств, обеспечивающих
безопасность информации в процессе ее обработки в информационной системе.
Дополнительно надо изложить требования к организационным, физическим и
другим мерам защиты, реализуемых вне информационной системы в дополнение
к комплексу программно-технических средств защиты конфиденциальной
информации.
Перечень требований по защите конфиденциальной информации, которые
включаются в техническое задание на комплексную систему защиты
конфиденциальной информации, может быть для каждой конкретной
информационной системы как расширенный, так и сокращенный. Требования
должны предусматривать разработку и использование современных
эффективных средств и методов защиты, которые дают возможность
обеспечения выполнения этих требований с наименьшими материальными
затратами.
Информация может хранится не только на физических носителях, но и
находится в электромагнитных полях, злоумышленники могут считать
информацию через каналы электросети или через вибрации здания. Но, как
правило, такие средства считывания информации крайне ограничены по
эффективному расстоянию использования. Следовательно, к основным
средствам защиты информации стоит отнести ограничение доступа, как
физического, так и программного. При необходимости используются
криптографические методы защиты информация шифруется, снабжается хэш-
суммами (обеспечение целостности), подписывается электронно-цифровой
подписью (ЭЦП) [49].
Самым слабым звеном в создании современной системы безопасности и
защиты информации по-прежнему остается человеческий фактор. Поэтому, на
крупных предприятиях уделяется повышенное внимание подбору персонала, его
мотивации, обучению, инструктажу и корпоративной этике. Особо стоит
отметить разработку нормативно-правовых и организационных материалов по
защите информации для сотрудников, работающих с конфиденциальными
30
данными. Грамотно составленные, они упорядочивают работу, снижают риск
утечки информации и четко прописывают систему взысканий.
В основном, защита информации сводиться к тому, чтобы средства,
затраченные на доступ к защищенной информации, превосходили ее ценность, а
за время, потраченное на доступ и расшифровку, информация утратила свою
актуальность. Не стоит забывать и о том, что средства затраченные на защиту
информации, должны адекватно окупаться ее ценностью.
Источник: https://baza.diplomsite.ru/previewfile/8924