Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
GOS-answers_last_2.docx
Скачиваний:
2
Добавлен:
01.04.2025
Размер:
2.5 Mб
Скачать

Глава 3. Пользование информационными ресурсами

3. Порядок получения пользователем информации (указание места, времени, ответственных должностных лиц, необходимых процедур) определяет собственник или владелец информационных ресурсов с соблюдением требований, установленных настоящим Федеральным законом. Перечни информации и услуг по информационному обеспечению, сведения о порядке и условиях доступа к информационным ресурсам владельцы информационных ресурсов и информационных систем предоставляют пользователям бесплатно.

Статья 22. Права и обязанности субъектов в области защиты информации

1. Собственник документов, массива документов, информационных систем или уполномоченные им лица в соответствии с настоящим Федеральным законом устанавливают порядок предоставления пользователю информации с указанием места, времени, ответственных должностных лиц, а также необходимых процедур и обеспечивают условия доступа пользователей к информации.

2. Владелец документов, массива документов, информационных систем обеспечивает уровень защиты информации в соответствии с законодательством Российской Федерации.

3. Риск, связанный с использованием несертифицированных информационных систем и средств их обеспечения, лежит на собственнике (владельце) этих систем и средств.

Риск, связанный с использованием информации, полученной из несертифицированной системы, лежит на потребителе информации.

4. Собственник документов, массива документов, информационных систем может обращаться в организации, осуществляющие сертификацию средств защиты информационных систем и информационных ресурсов, для проведения анализа достаточности мер защиты его ресурсов и систем и получения консультаций.

5. Владелец документов, массива документов, информационных систем обязан оповещать собственника информационных ресурсов и (или) информационных систем о всех фактах нарушения режима защиты информации.

2.5 Организационная защита информации

2.5.1 Принципы, силы и средства организационной защиты информации.

Общая характеристика организационных методов защиты информации.

Защита информации – это деятельность, направленная на предотвращение утечки защищаемой информации, несанкционированных и непреднамеренных воздействий на защищаемую информацию.

Известно, что в основе деятельности по защите информации лежат всевозможные законодательные документы, регламентирующие эту деятельность. Однако, законы и нормативные акты исполняются только в том случае, если они подкрепляются организаторской деятельностью соответствующих структур, создаваемых в государстве, в ведомствах, учреждениях и организациях. При рассмотрении вопросов безопасности информации такая деятельность относится к организационным методам ЗИ.

Организационные методы ЗИ включают меры, мероприятия и действия, которые должны осуществлять должностные лица в процессе работы с информацией для обеспечения заданного уровня её безопасности.

Организационные методы ЗИ тесно связаны с правовым регулированием в области безопасности информации. В соответствии с законами и нормативными актами в министерствах, ведомствах, на предприятиях для ЗИ создаются специальные службы безопасности. Эти службы подчиняются, как правило, руководству предприятия. Руководители служб организуют создание и функционирование систем ЗИ. На организационном уровне должны решаться следующие задачи обеспечения безопасности информации:

  • организация работ по разработке системы ЗИ;

  • ограничение доступа на объект и к ресурсам информации;

  • разграничение доступа к ресурсам информации;

  • планирование мероприятий;

  • разработка документации;

  • воспитание и обучение обслуживающего персонала и пользователей;

  • сертификация средств ЗИ;

  • лицензирование деятельности по защите информации;

  • аттестация объектов защиты;

  • совершенствование системы ЗИ;

  • оценка эффективности функционирования системы ЗИ;

  • контроль выполнения установленных правил работы в компьютерных системах.

ОЗИ – это комплекс направлений и методов управленческого, ограничительного и технологического характера, определяющих основы и содержание системы защиты, побуждающих персонал соблюдать правила защиты конфиденциальной информации. Организационные меры связаны с установлением режима конфиденциальности в организации. Элементы организационной защиты включают:

  • формирование и регламентацию деятельности службы безопасности;

  • организацию составления и регулярного обновления перечней конфиденциальной информации и документации;

  • регламентацию разрешительной системы доступа персонала к конфиденциальной информации;

  • регламентацию направлений и методов работы с персоналом, контроля соблюдения им правил ЗИ;

  • регламентацию технологической системы обработки и хранения конфиденциальных документов;

  • ведение всех видов аналитической работы;

  • регламентацию системы охраны организации и порядка приобретения, установки и эксплуатации инженерно-технических средств ЗИ и охраны;

  • регламентацию действий персонала в экстремальных ситуациях и др.

Организационные методы являются стержнем комплексной системы безопасности предприятия. Только с помощью этих методов возможно объединение на правовой основе технических, программных и криптографических средств ЗИ в единую комплексную систему ЗИ.

Основные принципы организации системы безопасности объекта. Модель комплексной системы безопасности.

Основной целью системы безопасности предприятия является предотвращение ущерба ее деятельности за счет разглашения, утечки и несанкционированного доступа к источникам конфиденциальной информации; пресечение хищения финансовых и материально-технических средств уничтожения имущества и ценностей, а также нарушения работы технических средств обеспечения производственной деятельности, включая средства информатизации, а также предотвращение ущерба персоналу предприятия.

Опыт показывает, что ОБ - непрерывный процесс, заключающийся в обосновании и реализации наиболее рациональных форм, методов, способов и путей совершенствования СБ, непрерывное управление, контроль и выявление «узких мест» и потенциальных угроз.

При построении системы безопасности следует учитывать следующие рекомендации:

  • Обеспечение безопасности не может быть одноразовым актом. Это непрерывный процесс, заключающийся в обосновании и реализации наиболее рациональных форм, методов, способов и путей создания, совершенствования и развития системы безопасности, непрерывном управлении ею, контроле, выявлении ее узких мест и потенциальных угроз фирме.

  • Безопасность может быть обеспечена лишь при комплексном использовании всего арсенала средств защиты и противодействия во всех структурных элементах производственной системы и на всех этапах технологического цикла. Наибольший эффект достигается тогда, когда все используемые средства, методы и мероприятия объединяются в единый целостный механизм – систему безопасности предприятия (СБП).

  • Никакая СБП не может обеспечить требуемый уровень безопасности без надлежащий подготовки персонала предприятия и пользователей, соблюдения ими всех установленных правил, направленных на обеспечение безопасности.

Система безопасности - организованная совокупность специальных органов, служб, средств, методов и мероприятий, обеспечивающих защиту жизненно важных интересов личности, предприятия и государства от внутренних и внешних угроз.

Организация и функционирование системы безопасности должны осуществляться на основе следующих принципов:

        • Комплексность (все методы)

        • Своевременность (прогнозирование)

      • Непрерывность

      • Активность (настойчивость)

      • Законность (на основе федерального законодательства и других нормативных актов)

      • Обоснованность (соответствовать)

      • Экономическая целесообразность

      • Специализация.

      • Взаимодействие и координация.

  • 10.Совершенствование.

  • 11.Централизация управления.

Основные направления организационной ЗИ на предприятии

Система ЗИ — это рациональная совокупность направлений, методов, средств и мероприятий, снижающих уязвимость информации и препятствующих несанкционированному доступу к информации, ее разглашению или утечке.

Главными требованиями к организации эффективного функционирования системы являются: персональная ответственность руководителей и сотрудников за сохранность носителя и конфиденциальность информации, регламентация состава конфиденциальных сведений и документов, подлежащих защите, регламентация порядка доступа персонала к конфиденциальным сведениям и документам, наличие специализированной службы безопасности, обеспечивающей практическую реализацию системы защиты и нормативно-методического обеспечения деятельности этой службы.

Главной характеристикой системы безопасности является ее комплексность, т.е. наличие в ней обязательных элементов, охватывающих все направления ЗИ. Соотношение элементов и их содержания обеспечивает индивидуальность построения системы ЗИ конкретного объекта и гарантируют неповторимость системы, трудность ее преодоления. Элементами системы являются правовой, организационный, инженерно-технический, программно-аппаратный и криптографический.

Правовой элемент системы ЗИ основывается на нормах информационного права и предполагает юридическое закрепление взаимоотношений объекта и государства по поводу правомерности использования системы ЗИ, предприятия и персонала по поводу обязанности персонала соблюдать установленные собственником информации ограничительные и технологические меры защитного характера, а также ответственности персонала за нарушение порядка ЗИ.

Организационный элемент системы ЗИ включает в себя необходимость:

  • формирования и организации деятельности службы безопасности;

  • составления и регулярного обновления перечня защищаемой информации предприятия, составления и ведения перечня описи защищаемых бумажных, машиночитаемых и электронных документов предприятия;

  • наличия разрешительной системы разграничения доступа персонала к защищаемой информации.

Инженерно-технический элемент системы ЗИ предназначен для пассивного и активного противодействия средствам технической разведки и формирования рубежей охраны территории, здания, помещений и оборудования с помощью комплексов технических средств. При защите информационных систем этот элемент имеет весьма важное значение, хотя стоимость средств технической защиты и охраны велика. Элемент включает в себя:

  • сооружения инженерной защиты от проникновения посторонних лиц на территорию, в здание и помещения (заборы, решетки, стальные двери, кодовые замки, идентификаторы, сейфы и др.);

  • средства защиты технических каналов утечки информации, возникающих при работе ЭВМ, средств связи, копировальных аппаратов, принтеров, факсов и других;

  • средства защиты помещений от визуальных способов технической разведки;

Программно-аппаратный элемент системы ЗИ предназначен для защиты ценной информации, обрабатываемой и хранящейся в компьютерах, серверах и рабочих станциях локальных сетей и различных информационных системах. Элемент включает в себя:

  • автономные программы, обеспечивающие защиту информации и контроль степени ее защищенности;

  • программы ЗИ, работающие в комплексе с программами обработки информации;

Криптографический элемент системы ЗИ предназначен для защиты конфиденциальной информации методами криптографии. Элемент включает:

  • регламентацию использования различных криптографических методов в ЭВМ и локальных сетях;

  • определение условий и методов криптографирования текста документа при передаче его по незащищенным каналам почтовой, телеграфной, телетайпной, факсимильной и электронной связи;

В каждом элементе системы защиты могут быть реализованы на практике только отдельные составные части в зависимости от поставленных задач ЗИ на конкретном предприятии.

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]