Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
84_sdA (1).doc
Скачиваний:
4
Добавлен:
01.03.2025
Размер:
2.87 Mб
Скачать

38. Сущность и задачи комплексной системы защиты информации (ксзи) на предприятии.

КСЗИ - система, полно и всесторонне охватывающая все предметы, процессы и факторы, которые обеспечивают безопасность всей защищаемой информации.

Проблема обеспечения нужного уровня ЗИ – сложная задача, требующая для своего решения применения комплекса специальных средств и методов по ЗИ.

Комплексный (системный) подход к построению лю­бой системы включает в себя: 1. Изучение объ­екта внедряемой системы; 2. Оценку угроз безопасности объ­екта; 3. Анализ средств, которыми будем оперировать при построении системы; 4. Оценку экономической целесооб­разности; 5. Изучение самой системы, ее свойств, принципов работы и возможность увеличения ее эффективности; 6. Возмож­ность дополнительных изменений в процессе построения системы и полную организацию всего процесса от начала до конца.

Комплексный подход — это принцип рас­смотрения проекта, при котором анализируется система в целом, а не ее отдельные части. Его задача – оптимизация всей системы.

Перед созданием системы следует определить: 1. Входные элементы (угрозы безопасности, возможные на данном объекте); 2. Ресурсы 3. Окружающая среда; 4. Назначение и функции (должна быть цель, подцели) 5. Критерий эффективности.

Задачи КСЗИ:

1. Прогнозирование. Выявление и устранение угроз безопасности персоналу и ресурсам предприятия, которые могут причинить материальный и моральный ущерб;

2. Отнесение информации к категории ограниченного доступа (служебной и коммерческой тайнам, иной конфиденциальной информации, подлежащей защите от неправомерного использования), а других ресурсов — к различным уровням уязвимости (опасности), подлежащих сохранению;

3. Создание механизма и условий оперативного реагирования на угрозы безопасности проявления негативных тенденций в функционировании предприятия;

4. Эффективное пресечение угроз на основе правовых, организационных и инженерно-технических мер и средств обеспечения безопасности;

5. Создание условий для уменьшения ущерба, последствий.

39. Принципы организации и этапы разработки ксзи.

Концептуальные принципы:

1. Адаптируемость – Приспособление при изменении структуры, условий функционирования автоматизированных систем обработки данных (АСОД), а также при изменении главных угроз.

2. Непрерывность – построение КСЗИ происходит постоянно.

3. Комплексность – использование всех средств защиты для блокирования угроз защищаемой информации по всем каналам утечки.

4. Научная обоснованность – системное рассмотрение проблем, изучение, обобщение и применение научных знаний и передового практического опыта при создании СЗИ.

5. Концептуальное единство – создание КСЗИ на основе единой концепции ЗИ.

Основные принципы:

1. Адекватность – СЗИ строится в соответствии с требованиями к защите. Уровень защиты должен быть адекватен угрозам.

2. Функциональная самостоятельность – СЗИ должна быть самостоятельной подсистемой АСОД и не зависеть от других подсистем.

3. Минимизация предоставляемых прав – предоставление пользователям лишь тех прав, которые ему нужны для работы.

4. Полнота контроля – все процедуры должны быть под контролем, результаты контроля должны быть документированы.

5. Активность реагирования – СЗИ должна реагировать на любые попытки НСД.

6. Централизованность управления СЗИ – процесс управления должен быть централизован, СЗИ должна соответствовать структуре объекта, а также целям и задачам защиты.

7. Плановость – взаимодействие всех объектов относительно принятой концепции, формирование планов ЗИ.

8. Целенаправленность – защищаться должно то, что необходимо защищать в интересах поставленных целей, а не все подряд.

9. Конкретность – защите подлежат конкретные ИР, представляющие интерес для противника, утечка которых может привести к ущербу.

10. Активность защиты – СЗИ должна не только обнаружить и устранить, но и предвидеть и предотвратить.

Этапы разработки КСЗИ:

1. Проектирование (предпроектное и рабочее)

2. Внедрение

3. Эксплуатация

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]