- •Организационно-планирующие документы по защитЕ информации, разрабатываемые в организации (на предприятии)
- •Введение
- •Вопрос 1. Анализ нормативного обеспечения информационной безопасности в рф Вопрос 1.1. Законодательный уровень и общефедеральные программы Законодательный уровень
- •Общегосударственные программы
- •Государственные стандарты
- •Вопрос 1.2. Уровень нормативных документов министерств и ведомств Документы Федеральной службы по техническому и экспортному контролю (фстэк)
- •Вопрос 1.3. Нормативные документы коммерческих организаций (предприятий)
- •2. Распределение функций по защите информации среди персонала службы защиты информации к организации (предприятия):
- •Вопрос 2. Общая структура нормативной документации по обеспечению безопасности информации в организации (на предприятия)
- •Вопрос 3. Характеристика отдельных нормативных документов по обеспечению безопасности информации в организации (на предприятии)
- •Вопрос 4. Соответствие типовых процессов и типового состава нормативной документации по обеспечению безопасности информации в организации (на предприятии)
- •Приложение
Вопрос 1. Анализ нормативного обеспечения информационной безопасности в рф Вопрос 1.1. Законодательный уровень и общефедеральные программы Законодательный уровень
Анализ Федеральных нормативных документов показывает, что
во-первых, эти документы носят концептуальный и (или) рамочный характер, т.е., например, устанавливают цели обеспечения безопасности информации:
предотвращение утечки, хищения, утраты, искажения, подделки информации;
предотвращение угроз безопасности личности, общества, государства;
предотвращение несанкционированных действий по уничтожению, модификации, искажению, копированию, блокированию информации;
предотвращение других форм незаконного вмешательства в информационные ресурсы и информационные системы, обеспечение правового режима документированной информации как объекта собственности;
защита конституционных прав граждан на сохранение личной тайны и конфиденциальности персональных данных, имеющихся в информационных системах;
сохранение государственной тайны, конфиденциальности документированной информации в соответствии с законодательством;
обеспечение прав субъектов в информационных процессах и при разработке, производстве и применении информационных систем, технологий и средств их обеспечения;
во-вторых, большое внимание уделяется защите интересов государства в процессе обеспечения безопасности информационной, при взаимодействии с организациями, ведущими деятельность по защите информации и т.д.
Кроме того, эти документы определяют порядок разработки, использования и распространения средств защиты информации, устанавливают уровень ответственности лиц и организаций за нарушение законодательства, определяют права лиц и организаций в отношении государства при проведении работ по обеспечению информационной безопасности.
В то же время для организаций (предприятий), ведущих деятельность по защите информации, в первую очередь интересны следующие вопросы:
регулирование защиты информации и информационных систем от несанкционированного доступа, использования, раскрытия, распространения, модификации или уничтожения;
порядок обеспечения целостности, означающей защиту информации от неправомерного изменения или уничтожения, включая гарантии ее подлинности;
правила обеспечения конфиденциальности, означающей поддержание установленных ограничений доступа и распространения информации, включая закрытость данных о частной жизни и о собственности.
Таким образом, общефедеральный уровень законодательства, устанавливая общие положения по обеспечению информационной безопасности, не конкретизирует нормативные вопросы практической деятельности организаций (предприятий) по защите информации.
Общегосударственные программы
Существующая в стране система нормативно-технической документации, которая обеспечивает решение задач информационной защиты, включает в более 20 государственных и негосударственных стандартов, восемь руководящих документов ФСТЭК и свыше 40 отраслевых стандартов.
В цепях совершенствования отечественной нормативной базы ФСТЭК (Гостехкомиссия) совместно с другими заинтересованными министерствами и ведомствами реализуют новые инициативы в этом направлении. В частности, утверждены три государственных стандарта, определяющих критерии оценки безопасности информационных технологий, которые устанавливают требования к формированию заданий по оценке безопасности в соответствии с положениями международных стандартов. По линии ФСТЭК создано несколько руководящих документов, в том числе «Руководство по разработке профилей защиты», «Руководство по регистрации профилей защиты», «Методология оценки безопасности информационных технологий» и «Автоматизированный комплекс разработки профилей защиты».
Перечисленные документы, по сути, представляют собой прямую трансляцию положений международных стандартов ISO на российскую нормативно-техническую базу. В дополнение к ним создаются еще шесть спецификаций на защитные профили для операционных систем, межсетевых экранов, систем управления базами данных, автоматизированных систем учета и т.д.
«Программа комплексной стандартизации в области защиты информации на 2002-2010 годы» предусматривала создание 38 новых государственных стандартов в данной сфере. В свою очередь, Росстандарт разработал и представил на утверждение в Правительство РФ ряд документов, однако на сегодняшний день существенных сдвигов по разработке документов в рамках этой программы нет.
В ходе реализации «Программы по разработке технических регламентов на 2003-2010 годы» планировалось создать следующие документы:
«Общий технический регламент безопасности информационных технологий», «Общий технический регламент требований к системам безопасности информационных технологий», «Общий технический регламент требований по защите информации, обрабатываемой на объектах информатизации» и «Специальный технический регламент требований по защите информации в оборонной промышленности».
Анализ, показывает, что хотя в рамках этих программ должны были разрабатываться более конкретные документы, нежели федеральные законы, однако эти документы полностью не решают вопросы нормативного обеспечения деятельности частных компаний по защите информации по двум причинам:
программы направлены в основном на разработку нормативных документов для государственных органов;
разрабатываемые документы будут стандартизовывать и регламентировать не сами процедуры по защите информации, а методики разработки документов по защите информации, оценке уровня защищенности информационных систем и т.д.
