Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
КСЗИ лекции.docx
Скачиваний:
1
Добавлен:
03.01.2020
Размер:
828.17 Кб
Скачать

17.2. Цель проведения контрольных мероприятий в ксзи

Целью контроля является установление степени соответствия принимаемых мер по защите информации требованиям законо­дательных и иных нормативных правовых актов, стандартов, норм, правил и инструкций, выявление возможных каналов утечки и

несанкционированного (неправомерного, противоправного) до­ступа к информации, выработка рекомендаций по закрытию этих каналов.

Основные задачи контроля:

— оценка деятельности органов управления по методическому руководству и координации работ в области зашиты информации в подчиненных подразделениях;

— выявление каналов утечки информации об объектах зашиты и несанкционированного доступа к информации (воздействия на информацию), анализ и оценка возможностей злоумышленников по ее получению;

— выявление работ с защищаемой информацией, выполняе­мых с нарушением установленных норм и требований по защите информации, и пресечение выявленных нарушений;

— анализ причин нарушений и недостатков в организации и обеспечении защиты информации, выработка рекомендаций по их устранению;

— анализ состояния защиты информации в подразделениях предприятия, информирование руководства предприятия, подго­товка предложений по совершенствованию защиты информации;

— предупреждение нарушений по защите информации при проведении работ с защищаемой информацией и ее носителями.

Направлениями контроля состояния защиты информации являются:

— контроль деятельности и состояния работ по противодей­ствию ИТР и технической защите;

— контроль с применением технических средств эффективно­сти мер защиты объектов, информационных систем, средств и систем связи и управления на всех стадиях их жизненного цикла;

— контроль эффективности защиты автоматизированных си­стем обработки информации от несанкционированного доступа, от специальных воздействий на информацию и средства ее обра­ботки с целью разрушения, уничтожения, искажения и блокиро­вания информации;

— контроль эффективности мероприятий по защите информа­ции в системах связи автоматизированного управления;

— контроль за соблюдением установленного порядка передачи служебных сообщений должностными лицами предприятия, вы­полняющими работы, связанные со сведениями, составляющими государственную или служебную тайну, при использовании от­крытых каналов радио- и радиорелейных, тропосферных и спут­никовых линий связи, доступных для радиоразведки.

Система контроля состояния защиты информации бази­руется на следующих основных принципах:

— наделение органов контроля необходимыми полномочиями, позволяющими им должным образом влиять на контролируемые объекты и обеспечивающими эффективность и действенность контроля;

— независимость органов контроля от должностных лиц конт­ролируемых объектов при осуществлении полномочий;

— соблюдение законности в работе органов контроля и их дол­жностных лиц;

— системность и регулярность в проведении контроля;

— профессионализм сотрудников органов контроля, примене­ние ими методов и средств проведения проверок в соответствии с действующими нормативно-методическими документами, единая информационная база органов контроля по нормам, методикам и средствам контроля;

— объективность анализа обстоятельств и причин нарушений в состоянии зашиты информации;

— наличие обратной связи с контролируемыми объектами, обеспечивающей объективность сведений о состоянии защиты информации и о ходе устранения вскрываемых нарушений и не­достатков;

— экономическая целесообразность функционирования конт­рольных органов — оптимальное сочетание результативности де­ятельности органов с затратами на их содержание.

В функции органа контроля входят следующие обязанно­сти:

— организация и осуществление контроля силами подразделе­ний ЗЙ и специализированных организаций;

— сбор, анализ и обобщение материалов о состоянии защиты информации по результатам проверок;

— информирование руководства предприятия об эффективно­сти мер и состоянии работ по защите информации.

Проведение текущего (постоянного) контроля возлагается на объектовые органы в целях обеспечения установленного порядка функционирования средств защиты, соблюдения установленных режимов работы технических средств, в которых циркулирует за­щищаемая информация, выполнения установленных мер защи­ты, контроля за правильностью реализации правил разграниче­ния доступа к информации в автоматизированных системах ее обработки, выявления и пресечения нарушений в области техни­ческой зашиты информации.

В зависимости от объема работ по технической защите инфор­мации и контролю, функции объектового органа контроля по ре­шению руководителя организации могут выполняться подразде­лением зашиты информации либо специально созданными объек­товыми органами контроля.

Основные методы контроля: проверка; изучение; испытания; наблюдения; зачеты, экзамены, тестирование; провокации; ата­ки; отзыв и изучение документов и др.