Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Основы планирования информационной безопасности. Оценка активов организации. Ч.1. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
2 Мб
Скачать
☆
31
- ОПК-12 Способен формулировать задачи, планировать и проводить
исследования, в том числе эксперименты и математическое моделирование объектов, явлений и процессов телекоммуникационных систем, включая обработку и оценку достоверности их результатов;
- ОПК-14 Способен применять технологии и технические средства се-
тей электросвязи;
- ОПК-16 Способен проектировать защищенные телекоммуникацион-
ные системы и их элементы, проводить анализ проектных решений по обес­печению заданного уровня безопасности и требуемого качества обслужи­вания телекоммуникационных систем, разрабатывать необходимую техни­ческую документацию с учетом действующих нормативных и методиче­ских документов, проводить подготовку исходных данных для технико­экономического обоснования соответствующих проектных решений;
- ПК-1 Способен исследовать методы построения и разрабатывать ал-
горитмы реализации систем безопасности телекоммуникационных си­стем [26].
При этом в полной мере не реализована компетенция по организации разработки и внедрения политики обеспечения безопасности информа­ции [25] как отдельного документа, а также организация контроля и ана­лиза ее применения, хотя в рамках образовательного процесса рассматри­ваются все вопросы, входящие в политику, в том числе правила и проце­дуры обеспечения информационной безопасности.
Для крупной организации актуальным является создание подразделе­ния, которое занималось бы обеспечением ИБ. Данное подразделение осу­ществляет управление информационной безопасностью, то есть реализует назначение системы менеджмента информационной безопасности, а именно [26]:
- организация и контроль реализации процессов управления;
- документальное оформление проводимых мероприятий;
- анализ и оценка УБИ;
- принятие мер по предотвращению актуальных угроз ИБ;
- внедрение технологий, использование средств обеспечение ИБ;
- обнаружение, предупреждение и ликвидация последствий компью-
терных атак и реагирование на компьютерные инциденты, а также пред­ставление информации в Национальный координационный центр по ком­пьютерным инцидентам;
- взаимодействие с регулирующими органами;
- осуществление мониторинга и контроля состояния системы защиты
информации;
- работа с персоналом и др.
Рассмотрим организационную структуру ОИБ персональных данных (врачебная тайна (ст. 13) [45]) в организациях системы здравоохранения со- гласно Методическим рекомендациям для организации защиты
32
информации при обработке персональных данных в учреждениях здраво­охранения, социальной сферы, труда и занятости [49], представленную на рисунке 7.
Рисунок 7 – Организационная структура СОИБ
Пользователем ИСПДн является лицо, участвующее в функциониро­вании информационной системы персональных данных или использующее результаты ее функционирования. Пользователем ИСПДн является любой сотрудник учреждения, имеющий доступ к ИСПДн и ее ресурсам в соот­ветствии с установленным порядком и его функциональными обязанно­стями [49].
Пользователи ИСПДн делятся на три основные категории [49].
1. Администратор ИСПДн. Сотрудники Учреждения, которые занима-
ются настройкой, внедрением и сопровождением системы. Администратор ИСПДн обладает следующим уровнем доступа [49]:
- обладает полной информацией о системном и прикладном программ-
ном обеспечении ИСПДн;
- обладает полной информацией о технических средствах и конфигу-
рации ИСПДн;
- имеет доступ ко всем техническим средствам обработки информации
и данным ИСПДн;
- обладает правами конфигурирования и административной настройки
технических средств ИСПДн.
2. Программист-разработчик ИСПДн. Сотрудники Учреждения или
сторонних организаций, которые занимаются разработкой программного обеспечения. Разработчик ИСПДн обладает следующим уровнем до­ступа [49]:
- обладает информацией об алгоритмах и программах обработки ин-
формации на ИСПДн;
- обладает возможностями внесения ошибок, недекларированных воз-
можностей, программных закладок, вредоносных программ в программное обеспечение ИСПДн на стадии ее разработки, внедрения и сопровождения;
- может располагать любыми фрагментами информации о топологии
ИСПДн и технических средствах обработки и защиты ПДн, обрабатывае­мых в ИСПДн.
33
3. Оператор ИСПДн. Сотрудники подразделений учреждения, участ-
вующие в процессе эксплуатации ИСПДн. Оператор ИСПДн обладает сле­дующим уровнем доступа [49]:
- обладает всеми необходимыми атрибутами (например, паролем),
обеспечивающими доступ к некоторому подмножеству ПДн;
- располагает конфиденциальными данными, к которым имеет доступ.
Согласно методическим рекомендациям [49] для каждой ИСПДн и внутри нее должны быть произведены следующие разделения:
- определены категории пользователей ИСПДн;
- уточнено разделение сотрудников внутри категорий, в соответствии
с типами пользователей.
Все выявленные группы пользователей отражаются в Отчете по ре­зультатам внутренней проверки. На основании Отчета определяются права доступа к элементам ИСПДн для всех групп пользователей и отражаются в Матрице доступа в Положении о разграничении прав доступа к обрабаты­ваемым персональным данным [49].
Приведенные выше методические рекомендации ограничены обла­стью действия, вне которой не являются обязательными. Вместе с тем, они могут быть использованы в других организациях для защиты ИСПДн, если ведомственными актами не предусмотрено иное, или при построении си­стемы защиты какой-либо другой конфиденциальной информации, если федеральными законами не предусмотрено иное.
В рамках формализации организационной структуры СОИБ готовится список работников, допущенных к конфиденциальной информации или к определенным ее видам (категориям). Примерная форма списка работни­ков, допущенных к конфиденциальной информации, подготовленная экс­пертами системы Гарант, представлена в таблице 5 [52].
Таблица 5 – Примерная форма списка работников
В графе 4 таблицы 5 упоминается о «Соглашении» – это еще один важ­нейший документ. Соглашение о неразглашении имеет свои особенности в зависимости от организационной формы, но его общая структура стан­дартна [53].
1. Предмет соглашения содержит основания для получения доступа к
информации и особенностях ее передачи.
2. Обязательства по обеспечению конфиденциальности информации,
ее неразглашению третьим лицам, содержат следующие положения:
- сведения о составе информации;
- сведения о материальных носителях информации;
№ п/п
Ф. И. О.
Должность
Подпись в ознакомле-
нии с условиями
Соглашения
1
2 3 4
34
- о форме, в которой информация не может быть разглашена (устно,
письменно);
- о способах, которыми информация не может быть разглашена (рас-
пространение или опубликование в средствах массовой информации, ин­формационно-телекоммуникационной сети «Интернет» и др.);
- наличии особых замечаний касательно правомерной передачи ин-
формации;
- о случаях, когда обязанность раскрытия конфиденциальной инфор-
мации установлена законодательством РФ;
- обязательства по обеспечению безопасности информации;
- о необходимости уведомить обладателя информации (оператора) о ее
утечке, фактах утраты носителей конфиденциальной информации и др.
3. Раздел «Ответственность» должен включать упоминание об ответ-
ственности в соответствии с действующим законодательством (дисципли­нарная, гражданско-правовая, административная, уголовная). Также, если имеются в виду трудовые или гражданско-правовые отношения, меры и степень ответственности, в том числе и условия ее применения следует конкретизировать.
Следует отметить, что выше приведены базовые положения, реализа­ция которых опосредована видом информации и применимым к ней режи­мом конфиденциальности. Поэтому в определенных случаях одни из них могут быть обязательными, другие – рекомендуемыми.
Таким образом, была рассмотрена организационная составляющая СОИБ и отдельные вопросы управления персоналом организации, который является одним из оцениваемых активов. Понимание организационной структуры, функций подразделений, а также должностных обязанно­стей работников способствует эффективному управлению информацион­ной безопасностью. Обеспечение информационной безопасности в органи­зации включает в себя кадровые и процессные решения. Кадровые решения реализуется в рамках СОИБ по направлениям обработки и защиты инфор­мации. Для целей обработки информации назначается соответствующее ответственное лицо. Функции по защите информации в зависимости от масштабов деятельности организации выполняет или отдельное лицо, или созданное для этих целей подразделение.
В следующей главе будут рассматриваться формы объектов защиты, то есть типы информационных систем, от которых зависит применяемая в той или иной области нормативно-правовая база.
35
Вопросы для самоконтроля
1. Назовите аспекты информационной безопасности в рамках органи-
зационной структуры.
2. Назовите аспекты информационной безопасности, которые опосре-
дуются видом деятельности организации.
3. Назовите способ определения вида деятельности организации (при-
ведите примеры).
4. Какие вопросы информационной безопасности необходимо устано-
вить в контексте вида деятельности организации?
5. Назовите основной организационный документ организации и его
положения, существенные в рамках установления информационной без­опасности.
6. Назовите документ, содержащий наименования видов экономиче-
ской деятельности.
7. Поясните на примерах взаимосвязь различных видов деятельности
и основных аспектов информационной безопасности.
8. Поясните порядок определения принадлежности объекта к критиче-
ской информационной инфраструктуре.
9. Назовите сферы функционирования объектов критической инфор-
мационной инфраструктуры.
10. Назовите субъектов, которые могут выполнять функции субъектов
критической информационной инфраструктуры.
11. Назовите формальные источники информации о контрагентах ор-
ганизации.
12. Назовите положения договоров с контрагентами, требующие вни-
мания в аспекте обеспечения информационной безопасности.
13. Назовите состав организационной структуры.
14. Назовите формальные источники информации об организацион-
ной структуре.
15. Назовите аспекты информационной безопасности, требующие
определения в рамках организационной структуры.
16. Назовите структуру карточки допуска и ее назначение в рамках
обеспечения информационной безопасности организации.
17. Назовите документ, обязывающий лицо соблюдать конфиденци-
альность информации в соответствии с допуском.
18. Назовите организационные аспекты, которые должны учитываться
в рамках обеспечения конфиденциальности информации.
19. Назовите документ, которым формализуется организационная
структура.
20. Назовите аспекты организационной структуры, которые должны
быть учтены при формировании системы обеспечения информационной безопасности.
36
21. Назовите категории персональных данных при их обработке в ин-
формационных системах персональных данных.
22. Назовите сведения о сотрудниках, необходимые для организации
контроля доступа к информации.
23. Назовите действия, производимые оператором в отношении ин-
формации, поясните значение их разграничения.
24. Назовите положения, которые должны содержаться в приказе о
назначении лица, ответственного за обработку персональных данных.
25. Назовите лицо, которое несет ответственность за обеспечение без-
опасной обработки персональных данных.
26. Назовите различные аспекты делегирования ответственности в
рамках обработки персональных данных.
27. Назовите документы, содержащие формальные основания для при-
нятия решений в рамках обеспечения безопасности информации.
28. Назовите документы, которые должны быть приняты в организа-
ции в рамках обеспечения безопасности информации.
29. Назовите формальное основание для назначения лица, ответствен-
ного за обеспечение безопасности информации, обрабатываемой в инфор­мационной системе.
30. Кто является обладателем информации?
31. Кто является оператором информационной системы?
32. Прокомментируйте варианты распределения ответственности в
рамках обработки и защиты информации.
33. Кто является оператором информационных систем, создаваемых в
целях реализации функций власти?
34. Назовите требования, предъявляемые к ответственному за обеспе-
чения безопасности информации.
35. Назовите функции, возлагаемые на подразделение по информаци-
онной безопасности.
36. Прокомментируйте организационную структуру системы обеспе-
чения информационной безопасности организации, исходя из ведомствен­ных требований.
37. Кто является пользователем информационной системы персональ-
ных данных?
38. Назовите категории пользователей.
39. Какая информация о пользователях информационных систем пер-
сональных данных должна отражаться в Отчете по результатам внутренней проверки?
40. Назовите сведения, которые должны быть включены в список ра-
ботников, допущенных к конфиденциальной информации.
41. Назовите содержание соглашения о неразглашении конфиденци-
альной информации.
42. Назовите положения, которые входят в состав обязательств по
обеспечению конфиденциальности информации.
37
43. Назовите положения, которые должен включать раздел «Ответ-
ственность» соглашения о неразглашении конфиденциальной информации (поясните ответ в аспекте правоприменительной практики).
44. Назовите элементы организационной структуры, необходимые для
обеспечения информационной безопасности, а также их соответствующее документальное закрепление.
38
4 Формы объектов защиты информации
Объекты защиты информации – это активы организации (информа-
ция или носитель информации, программное обеспечение, оборудование и др.), в том числе информационные процессы, которые необходимо защи­щать в соответствии с целью защиты информации [8].
Рисунок 8 – Формы объектов ЗИ
39
Исходя из представленного определения, можно назвать следующие формы объектов защиты, представленные на рисунке 8.
Далее для целей учебного пособия рассмотрим два «основных» объ­екта защиты: информационная система, информационно-телекоммуника­ционная сеть. Условно основными мы называем их, исходя из формальных предпосылок:
1) термины введены № 149-ФЗ [16], который является основным зако-
нодательным актом, регулирующим отрасль информационного права;
2) термины, в качестве объектов защиты, используются в подзаконных
актах – в Приказе ФСТЭК России от 18.02.2013 № 21 «Об утверждении Со- става и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных» [17].
Информационная система – совокупность содержащейся в базах данных информации и обеспечивающих ее обработку информационных технологий и технических средств [16].
Информационно-телекоммуникационная сеть – технологическая система, предназначенная для передачи по линиям связи информации, до­ступ к которой осуществляется с использованием средств вычислительной техники [16].
Базовым объектом защиты информации является информационно-те­лекоммуникационная структура организации, рисунок 9, входящие в нее активы.
Рисунок 9 – ИТ структура организации
В процессе инвентаризации системы следует установить тип системы и далее ее компоненты (активы). Необходимо провести классификацию оцениваемой системы по следующим признакам:
1) в зависимости от субъекта, которому принадлежит система, а также
субъектов взаимодействия при реализации целей государства;
2) по степени автоматизации;
3) в зависимости от назначения;
4) по характеру распределения вычислительных ресурсов;
5) по режиму обработки данных;
6) по разграничению прав доступа пользователей;
7) в зависимости от местонахождения их технических средств;
8) в зависимости от круга субъектов информационного взаимодей-
ствия;
40
9) в зависимости от масштаба информационной системы;
10) по требованиям защиты информации;
11) в целях учета ИС;
12) по функциональному назначению;
13) по наличию автономных компонентов;
14) по наличию автономных компонентов;
15) по видам и категориям информации.
4.1 Классификация информационных систем
Термин «информационная система» имеет несколько нормативных определений, которые закреплены в № 149-ФЗ и ГОСТ 34.321-96 Межго­сударственный стандарт. «Информационная технология. Система стандар­тов по базам данным. Эталонная модель управления данными» [27].
Информационная система – это система, которая организует про­цессы сбора, хранения и обработки информации о проблемной обла­сти [27].
Определения из № 149-ФЗ [16] и ГОСТ [16] различаются по своему содержанию, но сводятся к тому, что информационная система (ИС) обес­печивает реализацию совокупности операций по обработке информации, соответственно, включает непосредственно обрабатываемую информацию и все необходимые для данной цели (задач) компоненты. В зависимости от задач, которые реализуются посредством ИС, различают множество видов систем. Рассмотрим некоторые из них по приведенным в предыдущей главе критериям.
В зависимости от субъекта, которому принадлежит система, а также субъектов взаимодействия при реализации целей государства различают:
- государственные информационные системы (ГИС);
- федеральные информационные системы (ФГИС);
- муниципальные информационные системы (МИС).
Государственные информационные системы – федеральные инфор­мационные системы и региональные информационные системы, созданные на основании соответственно федеральных законов, законов субъектов Российской Федерации, на основании правовых актов государственных ор­ганов (п. 1 ч. 1 ст. 13 № 149-ФЗ) [16].
Для целей практического применения информация о разновидностях государственных информационных систем необходима в силу их высокой значимости и решаемых в них задач. Различают системы, обеспечивающие информационно-технологическое взаимодействие государственных ин­формационных систем, как, например, «Единая система идентификации и аутентификации». В целях аутентификации используется также «Единая биометрическая система», которая позволяет обеспечить более высокий уровень надежности юридически значимых действий, например, в банков­ской сфере.
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]