Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
GOS_2012.doc
Скачиваний:
0
Добавлен:
01.05.2025
Размер:
4.65 Mб
Скачать

40. Организация и планирование контроля функционирования системы защиты информации.

Проведение независимого аудита позволяет своевременно выявить существующие бреши и объективно оценить соответствие параметров, характеризующих режим информационной безопасности (ИБ), необходимому уровню. Основными направлениями деятельности в области аудита безопасности информации являются:

1 Аттестация объектов информатизации по требованиям безопасности информации:

a. аттестация автоматизированных систем, средств связи, обработки и передачи информации,

b. аттестация помещений, предназначенных для ведения конфиденциальных переговоров,

c. аттестация технических средств, установленных в выделенных помещениях

2 Контроль защищенности информации ограниченного доступа

a. выявление технических каналов утечки информации и способов несанкционированного доступа к ней,

b. контроль эффективности применяемых средств защиты информации

3 Специальные исследования технических средств на наличие (ПЭМИН):

a. персональные ЭВМ, средства связи и обработки информации;

b. локальные вычислительные системы;

c. оформления результатов исследований в соответствии с требованиями Гостехкомиссии России.

4 Проектирование объектов в защищенном исполнении.

a. разработка концепции информационной безопасности;

b. проектирование автоматизированных систем, средств связи, обработки и передачи информации в защищенном исполнении;

c. проектирование помещений, предназначенных для ведения конфиденциальных переговоров.

Планирование мероприятий по ЗИ: цели, структура.

Основные цели планирования:

1) Орг-ия проведения комплекса мероприятий по зищите к.и., направленных на исключение возможных каналов утечки информации.

2) Установление персональной ответственности всех должностных лиц предприятия за решением вопросов ЗИ, в ходе производственной и иной деятельности предприятия.

3) Определение сроков проведения конкретных мероприятий по ЗИ.

4) Систематизация всех проводимых на плановой основе мероприятий по различным направлениям защиты к.и.

5) установление системы контроля за обеспечением системы ЗИ, а также системы отчетности в выполнении конкретных мероприятий.

6) Конкретизация функций и задач, решаемых отдельными должностными лицами и структурным подразделениями предприятия.

Основой для мероприятий по ЗИ служит:

1) Требования законодательных и иных нормативно-правовых актов, соответствующих нормативно-методических документов федерального органа исполнительной власти или вышестоящей организации.

2) Требование заказчиков, проводимых предприятием в рамках соответствующих договоров совместных и других работ.

3) Положения международных договоров.

4) Положения внутренних организационно-распорядительных документов.

5) Результаты комплексного анализа состояния дел в области ЗИ, проводимого СБ или РСП на основании материалов проверок структурных подразделений.

6) Результаты проверок состояния ЗИ, проведенных вышестоящими организациями и федеральными органами исполнительной власти.

7) Результаты контроля за состоянием ЗИ, проводимого органами безопасности и иными контролирующими органами.

8) Особенности повседневной деятельности предприятия и специфики выполнения на предприятии работ с использованием различных видов к.и.

Планирование мероприятий по ЗИ проводится одновременно с планированием основной производственной деятельности предприятия. Оно может осуществляться на календарный год, месяц, неделю, а также иной определенный период.

Планы мероприятий по защите к.и. относятся к документам с ограниченным доступом, они учитываются и хранятся в СБ или РСП, в порядке установленном для документов, соответствующей степени секретности.

Основным организационно-планирующим документом является план мероприятий по защите к.и. на календарный год, который утверждается руководителем предприятия. При необходимости, план согласовывается с соответствующим органом безопасности. План доводится под расписку до заместителей руководителя и до руководителей структурных подразделений, а также отдельных должностных лиц, ответственных за проведение установленных мероприятий.

Основные разделы плана:

1) Организаторская работа руководства предприятия (разработка организационно-планирующих документов в ходе проведения деятельности предприятия).

2) Подготовка персонала по вопросам ЗИ (организация и проведение занятий со всеми сотруд.).

3) Контроль ЗИ и носителей к.и. (организация и проведение всех видов проверок, касающ ЗИ).

4) Допуск и доступ персонала к к.и. и ее носителям (мероприятия, касающиеся разработки, переработки и согласования номенклатуры должностей).

Допуск — оформленное в установленном порядке право граждан на доступ к сведениям.

Доступ — санкционированное полномочным должностным лицом ознакомление конкретного работника со сведениями.

5) Организация и ведение к. делопроизводства (вопросы учета, хранения, размножения и уничтожения носителей к.и., а также порядок работы с ними).

6) ЗИ при осуществлении рекламной и публикаторской деятельности (мероприятия, осуществляемые при подготовке материалов к открытому публикованию).

7) ЗИ при использовании ТС (работа должностных лиц по противодействию ИТР. Предотвращение утечки к.и. при использовании средств открытой связи).

8) ЗИ в ходе осуществления международного сотрудничества.

9) Выезд заграницу сотрудников, допущенных к к.и.

10) ЗИ при выполнении совместных и других работ (мероприятия, направленные на исключение утечки информации, при участии предприятия в выполнении совместных или других работ, предусмотренных уставом организации).

11) ЗИ в чрезвычайных ситуациях (практические меры, направленные на недопущение нанесения ущерба ИБ предприятия). // ФИО, очередность вывоза, обязанности сотруд, маршруты эвакуации.

12) Пропускной режим и охрана объектов предприятия.

13) Аналитическая работа на предприятии.

14) Другие мероприятия (в случае необходимости).

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]