Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Основы планирования информационной безопасности. Оценка активов организации. Ч.1. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
2 Мб
Скачать
☆
21
3 Сведения об организации
В данной главе рассмотрим те сведения о проверяемой или оценивае­мой организации, которые имеют непосредственное значение для обеспе­чения информационной безопасности, а именно:
- вид деятельности организации;
- организационная структура.
3.1 Вид деятельности организации
Вид деятельности определяет, в частности, виды обрабатываемой ин­формации, организационную структуру, внешние связи, участие в государ­ственных, муниципальных информационных системах (ГИС, МИС), при­надлежность к критической информационной инфраструктуре (КИИ) и др.
В процессе анализа оцениваемого объекта в позиции «вид деятельно­сти» необходимо обозначить следующие аспекты:
- вид деятельности организации;
- особенности участия в ГИС и других системах;
- принадлежность к КИИ;
- место расположения организации и объектов организации;
- основание, дающее право занимать определённые площади (право
собственности, право аренды и др.);
- структура объектов организации (здание, отдельный этаж, отдельные
кабинеты и др.).
Формализированное обозначение вида деятельности организации за­креплено в учредительных документах, а именно в уставе.
Устав организации является учредительным документом и содержит сведения о наименовании организации, месте ее нахождения, составе и компетенции структурных подразделений, порядке принятия ими решений и иные сведения, предусмотренные законом в соответствии с организаци­онной формой.
Наименование вида деятельности должно соответствовать Общерос­сийскому классификатору видов экономической деятельности (ОКВЭД) [18].
Например, виды деятельности в области защиты информации входят в отдельные группировки. Их общее кодовое значение 74 «Деятельность про­фессиональная, научная и техническая прочая». Состоят они из 5 следую­щих группировок, которые, в свою очередь, включают отдельные виды де­ятельности, что отражено в ОКВЭД [18]:
1) 74.90.9 Деятельность в области защиты информации и обеспечения
безопасности критической информационной инфраструктуры;
2) 74.90.91 Деятельность по разработке средств защиты информации;
22
3) 74.90.92 Деятельность по разработке информационных и телеком-
муникационных систем, защищенных с использованием средств защиты информации;
4) 74.90.93 Деятельность по мониторингу информационной безопас-
ности средств и систем информатизации;
5) 74.90.94 Деятельность по обеспечению защиты информации.
Организации, осуществляющие деятельность, входящую в приведен­ные группировки, могут привлекаться на договорных основаниях для вы­полнения необходимых работ, например, по мониторингу (просмотру, ана­лизу) результатов регистрации событий безопасности и реагированию на них или по обнаружению, предупреждению и ликвидации последствий компьютерных атак (ОКВЭД 74.90.93) [18].
Для определения принадлежности субъекта к критической информа­ционной инфраструктуре необходимо владеть информацией о форме орга­низации и виде деятельности организации.
Субъектами критической информационной инфраструктуры могут яв­ляться как государственные органы или учреждения, так и другие россий­ские юридические лица или индивидуальные предприниматели, которым принадлежат объекты КИИ.
Объекты критической информационной инфраструктуры – ин­формационные системы, информационно-телекоммуникационные сети, ав­томатизированные системы управления субъектов критической информа­ционной инфраструктуры [19].
Принадлежность информационно-телекоммуникационной структуры организации к КИИ определяет сфера деятельности организации [19]:
- здравоохранение;
- наука;
- транспорт;
- связь;
- энергетика;
- государственной регистрации прав на недвижимое имущество и сде-
лок с ним;
- сферы финансового рынка;
- сферы топливно-энергетического комплекса;
- атомная энергетика;
- оборонная и ракетно-космическая сферы;
- горнодобывающая, металлургическая и химическая промышленно-
сти.
Субъектами КИИ также являются российские юридические лица или индивидуальные предприниматели, которые обеспечивают взаимодей­ствие систем или сетей в указанных сферах и областях деятельности [19].
Таким образом, к КИИ принадлежат организации независимо от юри­дической формы, если их деятельность осуществляется в определенных в
23
№ 187-ФЗ областях с использованием инфо-телекоммуникационной ин­фраструктуры [19].
Название организации, используемое в документах, в том числе и со­кращение, должно соответствовать уставу. Для составления документов также необходим юридический адрес и ряд другой информации (реквизи­тов документов).
Информация о расположении организации (территория, здания, соору­жения, кабинеты, форма собственности) необходима, если объектом за­щиты является организация в целом. Если объект не находится в собствен­ности оператора, необходимо рассмотреть документы на право пользова­ния помещением, например, в аспекте доступа к техническим помещениям, в которых сосредоточены узлы связи и другие важные для информацион­ной безопасности объекты.
Информация о контрагентах организации содержится в договорах. В договоре в обязательном порядке фиксируются права, обязанности и ответ­ственность контрагентов в части использования конфиденциальной инфор­мации. Например, если контрагенту передаётся информация, составляю­щая коммерческую тайну, необходимо зафиксировать ее четкое подробное наименование (неабстрактное), которое должно соответствовать закреп­ленному приказом руководителя перечню обрабатываемой в организации конфиденциальной информации. Также четко указываются виды и меры ответственности, в том числе и материальной, в случае нарушения договор­ных обязательств.
3.2 Организационно-штатная структура
Организационная структура, представленная в виде подразделений ор­ганизации и входящего в них персонала. Источниками такой информации являются устав и штатное расписание.
Информация об организационной структуре необходима для выясне­ния следующих аспектов, касающихся информационной безопасности ор­ганизации, представленных в таблице 2.
Таблица 2 – Роль организационной структуры в ИБ
Виды информации
Аспекты ИБ
Комментарии
Направление деятельно­сти структурного подраз­деления
виды и категории обраба­тываемой информации
кадровое подразделение обра­батывает персональные дан­ные (ПДн) сотрудников орга­низации (определенные их виды и категории); сервисные подразделения – ПДн клиентов организации.
24
Виды информации
Аспекты ИБ
Комментарии
Таким образом, по каждому структурному подразделению кадровым подразделением (другим, устанавливающим право допуска) могут быть сформировании карточки допуска, что облегчит соответствующий кон­троль. Примерный образец карточки распределения допуска к коммерче­ской тайне структурного подразделения «Сервисный центр» представлена в таблице 3.
Таблица 3 – Примерная форма карточки
№ п\п
Название
должности
Количе-
ство со-
трудни-
ков по
штату
Количе-
ство со­трудни-
ков по
списку
Количество со-
трудников, ко-
торые могут
быть допу-
щены к ком-
мерческой
тайне (база
данных клиен-
тов)
Количе-
ство со­трудни-
ков, име-
ющих до-
ступ к
коммер-
ческой
тайне
ФИО сотруд-
ников, имею-
щих доступ к
коммерче-
ской тайне
1 2 3 4 5 6 7
Пример заполнения карточки для сервисного центра
1. 1
1 1 1
Иванов И.И.
2. 1
1 1 1
Петров П.П.
3. 4
3 1 0 - 4
.
Итого 6 5 3 2
-
Таким образом, облегчается процедура предоставления допуска. Из представленной примерной карточки следует, что в подразделении «Сер­висный центр» к коммерческой тайне может быть допущены три сотруд­ника (раздел 5, пункт 4), поскольку в должности мастер по ремонту техники из четырех штатных единиц к конфиденциальной информации может быть допущена только 1 (раздел 5, пункт 3). На данный момент эта штатная еди­ница вакантна. Следовательно, в отношении данной должности могут быть приняты следующие решения:
25
1) предоставить допуск принимаемому на работу сотруднику, что фик-
сируется в трудовом договоре и других документах;
2) предоставить допуск действующему сотруднику;
3) не предоставлять допуск ни одному из сотрудников, если он не яв-
ляется обязательным для выполнения функций подразделения.
Из таблицы также следует, что в уполномоченном подразделении должно храниться 2 учетные карточки сотрудников, обладающих допуском к коммерческой тайне (раздел 6, пункт 4).
Приведенная карточка является вспомогательным инструментом и необходима для упрощения процедуры предоставления допуска.
Факт того, что разные категории работников допущены к разным ви­дам конфиденциальной информации, указывает на необходимость преду­смотреть в форме письменного обязательства по сохранению конфиденци­альной информации следующие аспекты, связанные с обеспечением кон­фиденциальности:
- должностные обязанности работника;
- права работника;
- вид, категория конфиденциальной информации, к которой допущены
соответствующие работники.
В организации должен быть утвержден перечень структурных подраз­делений и работников, допущенных к обработке конфиденциальной ин­формации, с указанием информации (по ее видам и категориям), доступ к которой разрешен для выполнения функциональных обязанностей. Регла­ментированная форма такого перечня отсутствует, поэтому она произ­вольно составляется организацией (примерная форма для ПДн в таблице 4). Главное – предусмотреть все необходимые аспекты, необходимые для эф­фективного контроля за осуществлением обработки информации. К ним может относиться следующая информация:
- название структурных подразделений;
- название должностей, ФИО работников;
- пометка о наличии допуска к конфиденциальной информации;
- виды информации, к которой предоставлен допуск (ПДн, коммерче-
ская тайна (КТ) и др.);
- категории информации, к которой предоставлен допуск (Постанов-
лением Правительства РФ от 01.11.2012 № 1119 «Об утверждении требова- ний к защите персональных данных при их обработке в информационных системах персональных данных» закреплено пять категорий ПДн) [11] установлены категории персональных данных, обрабатываемых в ИСПДн организации [11];
- информационные системы (ИС), к базам данных которых предостав-
ляется допуск (5 информационных систем персональных данных, которые соответствуют категориям ПДн видам субъектов персональных дан­ных) [11].
26
Оператор обязан ограничивать доступ к своим информационным ак­тивам, чтобы обеспечить сохранение их свойств – целостности, доступно­сти, неотказуемости, достоверности, конфиденциальности, поэтому защита обеспечивается как в отношении конфиденциальной, так и общедоступной информации. Таким образом, оператор должен установить порядок обра­щения с информацией организации и обеспечить контроль за его соблюде­нием.
Таблица 4 – Примерная форма учета лиц, допущенных к ПДн
№
п/п
Долж-
ность со-
трудни-
ков
Количе-
ство лиц в
должности
Количество лиц, имеющих допуск
к ПДн
ФИО лиц, имею-
щих допуск к ПДн
Категории ИС-
ПДн
1 2 3 4 5
6
1
ФИО ФИО
ФИО
ФИО ФИО
В аспекте информации главным образом делается акцент на ее конфи­денциальности и защите конфиденциальной информации. Но следует учи­тывать, что основной интерес организации заключается в использовании информации, поэтому ее защита является хотя и важной, но сопутствую­щей задачей. В процессе организации работы с информацией следует исхо­дить из интересов основной деятельности, а также учитывать необходи­мость обеспечения ее непрерывности в целом, следовательно, защита рав­ным образом обеспечивается и в отношении конфиденциальной и общедо­ступной информации.
В отношении информации оператор осуществляет два типа действий:
1) обрабатывает информацию в целях своей деятельности;
2) обеспечивает защиту обрабатываемой информации соответственно
ее свойствам.
В рамках реализации первого пункта оператором персональных дан­ных назначается лицо, ответственное за их обработку. В приказе о
27
назначении должны быть описаны функциональные обязанности ответ­ственного сотрудника согласно ч. 4 ст. 22.1 № 152-ФЗ. Таким образом, назначенное лицо несет ответственность за соблюдение оператором зако­нодательства в области ПДн, осуществляя контроль, информирование со­трудников оператора и обработку обращений и запросов субъектов персо­нальных данных [21].
Ответственность за безопасность информации несет оператор, именно он обязан принимать необходимые и достаточные для ее сохранения меры, так как от этого зависит непрерывность бизнес-процессов. В зависимости от вида информации оператор может действовать по своему усмотрению исходя из задач основной деятельности – в отношении коммерческой тайны или обеспечивать защиту информации в обязательном порядке неза­висимо от экономической целесообразности – в отношении персональных данных.
Таким образом, одной из основных обязанностей оператора является назначение лица, ответственного за организацию обработки информации и обеспечение соответствующего контроля.
Исходя из правил, предусмотренных в отношении ПДн (п. 1 ч. 1 ст.
18.1 № 152-ФЗ) [21], следует отметить, что ответственность оператора со­храняется даже в том случае, если он поручает обработку информации дру­гому лицу. В этом случае лицо, обрабатывающее информацию по поруче­нию оператора, несет ответственность перед оператором. В отношении ин­формации, защита которой не является обязательной, а находится в компе­тенции владельца (им может являться сам оператор), его ответственностью за ненадлежащее отношение к информации станут финансовые или репу­тационные потери.
В случае если оператор персональных данных делегирует полномочия по их обработке или передает ПДн другому лицу, ответственность перед субъектом персональных данных за действия указанного лица несет опера­тор (если иное не указано в согласии на обработку ПДн). Законная возмож­ность передачи ПДн другому лицу должна опосредоваться целями обра­ботки персональных данных. Лицо, осуществляющее обработку персональ­ных данных по поручению оператора, несет ответственность перед опера­тором.
По итогу рассмотрения отдельных вопросов, касающихся докумен­тального оформления организационно-штатной деятельности, приведем перечень документов, которые должны быть приняты или использованы на начальном этапе процесса:
- устав организации;
- положения о подразделениях;
- информационные карточки для распределения допусков;
- перечень структурных подразделений и работников, допущенных к
обработке конфиденциальной информации;
28
- порядок ознакомления работников организации, непосредственно
осуществляющих обработку конфиденциальной информации, с положени­ями законодательства РФ, требованиями о защите информации и ответ­ственностью;
- трудовые договоры;
- должностные инструкции;
- письменное обязательство по сохранению конфиденциальной ин-
формации (форма);
- приказ о назначении ответственного за организацию обработки ин-
формации;
- приказ о допуске сотрудников к конфиденциальной информации;
- приказ о назначении должностного лица (работника), ответственного
за обеспечение безопасности информации в информационной системе. Та­кой приказ является обязательным для ИСПДн в случае, если обработка ПДн осуществляется с использованием средств криптографической за­щиты. Основанием для принятия такого приказа является п. 16 Приказа ФСБ России от 10.07.2014 № 378 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персо­нальных данных при их обработке в информационных системах персональ­ных данных с использованием средств криптографической защиты инфор­мации, необходимых для выполнения установленных Правительством Рос­сийской Федерации требований к защите персональных данных для каж­дого из уровней защищенности» 22].
Приведенные отдельные аспекты организационной структуры рас­сматривались в рамках осуществления организационного (внутреннего) обеспечения функционирования СОИБ. Вместе с тем, субъектный состав обеспечения информационной безопасности обозначается нормативной терминологией, в связи с чем могут быть добавлены отдельные общеобяза­тельные правовые положения. Основными субъектами в информационной сфере являются обладатель (владелец) информации и оператор, обрабаты­вающей эту информацию информационной системы. Функции и первого, и второго, то есть функции владения и использования в юридически значи­мых целях, могут быть объединены в лице оператора ИС.
Обладатель информации – лицо, самостоятельно создавшее инфор­мацию либо получившее на основании закона или договора право разре­шать или ограничивать доступ к информации, определяемой по каким-либо признакам [16].
Оператор информационной системы – гражданин или юридическое лицо, осуществляющие деятельность по эксплуатации информационной системы, в том числе по обработке информации, содержащейся в ее базах данных [16].
Первичная ответственность по защите информации возлагается на об­ладателя информации. Так, обладатель информации, составляющей ком­мерческую тайну, обязан на законном основании ограничить к ней доступ,
29
установив режим КТ. В противном случае информация не будет иметь ста­туса коммерческой тайны, что лишит обладателя права на восстановление его нарушенных прав в соответствии с законодательством о коммерческой тайне [40]. В случае передачи оператору информации, обладающей ком­мерческой ценностью, именно обладатель информации должен при заклю­чении договора позаботиться о соблюдении необходимых для статуса ин­формации процедур.
Персональные данные принадлежат субъекту персональных данных, который обязан заботиться о конфиденциальности своей личной информа­ции. При передаче данных ответственность по их защите возлагается на оператора, что обеспечивается государством в лице его уполномоченных органов. На оператора также возлагается ответственность по организации получения ПДн от субъекта персональных данных. Таким образом, за пра­вомочность содержания и наличие подписанного субъектом согласия на обработку ПДн ответственен оператор ИСПДн.
Оператором персональных данных является лицо, получившее их от субъекта ПДн для реализации заранее установленных целей. При этом по договору или поручению оператора (согласие субъекта ПДн не требуется) обработку ПДн может осуществлять третье лицо, которое в рамках уста­новленных полномочий принимает меры по их защите и несет установлен­ную ответственность перед оператором и государством (Роскомнадзор, ФСТЭК и др.). Ответственность перед субъектом ПДн, в том числе за дей­ствия третьего лица, несет оператор.
Согласно закону, как правило, оператором информационной системы является собственник технических средств, используемых для обработки содержащейся в базах данных информации, который правомерно пользу­ется такими базами данных, или лицо, с которым этот собственник заклю­чил договор об эксплуатации информационной системы (ч. 2 ст. 13 № 149­ФЗ) [16].
Порядок обработки и защиты информации (эксплуатации ИС) в объ­ектовой ИС определяет оператор в соответствии с действующим законода­тельством.
Функции оператора ГИС осуществляются заказчиком, заключившим государственный контракт на ее создание (ч. 5 ст.14 № 149-ФЗ) [16], то есть органом государственной власти.
3.3 Организационная структура обеспечения информационной
безопасности
В целях повышения устойчивости и безопасности функционирования информационных ресурсов Указом Президента РФ от 01.05.2022 №250 было закреплено решение о том, что полномочия по обеспечению инфор­мационной безопасности, а равно и ответственность, должны возлагаться на заместителя руководителя организации [23]. Хотя в Указе говориться о
30
субъектах КИИ, целесообразно общегосударственную практику применять и в любых других организациях.
Кроме того, постановляется создавать в организации структурное под­разделение, осуществляющее функции по обеспечению информационной безопасности организации [23]. В отношении небольших организаций та­кая практика может стать нецелесообразной, поэтому для целей ИБ может быть назначено отдельное лицо, подотчетное заместителю руководителя организации (если заместители отсутствуют – руководителю). Формы ти­повых положений о заместителе руководителя организации, ответственном за обеспечение информационной безопасности, и о структурном подразде­лении в организации, обеспечивающем информационную безопасность, утверждены Постановлением Правительства РФ (ПП РФ) от 15.07.2022 № 1272 [24].
Коротко рассмотрим требования, которым должен отвечать замести­тель руководителя – ответственный за ОИБ.
1. Наличие высшего образования не ниже уровня специалитета, маги-
стратуры по направлению обеспечения информационной безопасности [24]. Для получения лицензии на предоставление услуг по технической за­щите информации руководитель или лицо, уполномоченное руководить ра­ботами по лицензируемому виду деятельности, также должны соответство­вать приведенным выше условиям (говориться о наличии высшего образо­вания) в области ИБ или иного высшего образования, включая прохожде­ние обучения по программам профессиональной переподготовки по одной из специальностей в области информационной безопасности и более дли­тельный стаж работы в соответствующей области [25].
2. Наличие знаний, умений и профессиональных компетенций.
Рассмотрим некоторые компетенции, которыми должен владеть заме­ститель руководителя организации, ответственный за обеспечение инфор­мационной безопасности согласно ПП РФ № 1272 [25].
В раздел «б) влияние информационных технологий на деятельность органа (организации)» приводится содержание компетенций, необходимых заместителю руководителя организации. Рассмотрим некоторые из них и сравним с компетенциями, которые получат выпускники СибГУТИ 2022 года набора, проходящие обучение по образовательной программе специалитета по специальности 10.05.02 «Информационная безопасность телекоммуникационных систем», специализация «Управление безопасно­стью телекоммуникационных систем и сетей».
1. «Способы построения информационных систем, информационно-
телекоммуникационных сетей, автоматизированных систем управления формирования информационных ресурсов, в том числе ограниченного до­ступа», «обеспечение информационной безопасности в ходе эксплуатации систем и сетей, а также при выводе их из эксплуатации» [25]. Указанное требование может быть реализовано посредством следующих компетен­ций, которые осваивают студенты специалитета СибГУТИ [25]:
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]