Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Основы планирования информационной безопасности. Оценка активов организации. Ч.1. Учебное пособие
.pdf
31
- ОПК-12 Способен формулировать задачи, планировать и проводить
исследования, в том числе эксперименты и математическое моделирование
объектов, явлений и процессов телекоммуникационных систем, включая
обработку и оценку достоверности их результатов;
- ОПК-14 Способен применять технологии и технические средства се-
тей электросвязи;
- ОПК-16 Способен проектировать защищенные телекоммуникацион-
ные системы и их элементы, проводить анализ проектных решений по обеспечению заданного уровня безопасности и требуемого качества обслуживания телекоммуникационных систем, разрабатывать необходимую техническую документацию с учетом действующих нормативных и методических документов, проводить подготовку исходных данных для техникоэкономического обоснования соответствующих проектных решений;
- ПК-1 Способен исследовать методы построения и разрабатывать ал-
горитмы реализации систем безопасности телекоммуникационных систем [26].
При этом в полной мере не реализована компетенция по организации
разработки и внедрения политики обеспечения безопасности информации [25] как отдельного документа, а также организация контроля и анализа ее применения, хотя в рамках образовательного процесса рассматриваются все вопросы, входящие в политику, в том числе правила и процедуры обеспечения информационной безопасности.
Для крупной организации актуальным является создание подразделения, которое занималось бы обеспечением ИБ. Данное подразделение осуществляет управление информационной безопасностью, то есть реализует
назначение системы менеджмента информационной безопасности, а
именно [26]:
- организация и контроль реализации процессов управления;
- документальное оформление проводимых мероприятий;
- анализ и оценка УБИ;
- принятие мер по предотвращению актуальных угроз ИБ;
- внедрение технологий, использование средств обеспечение ИБ;
- обнаружение, предупреждение и ликвидация последствий компью-
терных атак и реагирование на компьютерные инциденты, а также представление информации в Национальный координационный центр по компьютерным инцидентам;
- взаимодействие с регулирующими органами;
- осуществление мониторинга и контроля состояния системы защиты
информации;
- работа с персоналом и др.
Рассмотрим организационную структуру ОИБ персональных данных
(врачебная тайна (ст. 13) [45]) в организациях системы здравоохранения со-
гласно Методическим рекомендациям для организации защиты

32
информации при обработке персональных данных в учреждениях здравоохранения, социальной сферы, труда и занятости [49], представленную на
рисунке 7.
Рисунок 7 – Организационная структура СОИБ
Пользователем ИСПДн является лицо, участвующее в функционировании информационной системы персональных данных или использующее
результаты ее функционирования. Пользователем ИСПДн является любой
сотрудник учреждения, имеющий доступ к ИСПДн и ее ресурсам в соответствии с установленным порядком и его функциональными обязанностями [49].
Пользователи ИСПДн делятся на три основные категории [49].
1. Администратор ИСПДн. Сотрудники Учреждения, которые занима-
ются настройкой, внедрением и сопровождением системы. Администратор
ИСПДн обладает следующим уровнем доступа [49]:
- обладает полной информацией о системном и прикладном программ-
ном обеспечении ИСПДн;
- обладает полной информацией о технических средствах и конфигу-
рации ИСПДн;
- имеет доступ ко всем техническим средствам обработки информации
и данным ИСПДн;
- обладает правами конфигурирования и административной настройки
технических средств ИСПДн.
2. Программист-разработчик ИСПДн. Сотрудники Учреждения или
сторонних организаций, которые занимаются разработкой программного
обеспечения. Разработчик ИСПДн обладает следующим уровнем доступа [49]:
- обладает информацией об алгоритмах и программах обработки ин-
формации на ИСПДн;
- обладает возможностями внесения ошибок, недекларированных воз-
можностей, программных закладок, вредоносных программ в программное
обеспечение ИСПДн на стадии ее разработки, внедрения и сопровождения;
- может располагать любыми фрагментами информации о топологии
ИСПДн и технических средствах обработки и защиты ПДн, обрабатываемых в ИСПДн.

33
3. Оператор ИСПДн. Сотрудники подразделений учреждения, участ-
вующие в процессе эксплуатации ИСПДн. Оператор ИСПДн обладает следующим уровнем доступа [49]:
- обладает всеми необходимыми атрибутами (например, паролем),
обеспечивающими доступ к некоторому подмножеству ПДн;
- располагает конфиденциальными данными, к которым имеет доступ.
Согласно методическим рекомендациям [49] для каждой ИСПДн и
внутри нее должны быть произведены следующие разделения:
- определены категории пользователей ИСПДн;
- уточнено разделение сотрудников внутри категорий, в соответствии
с типами пользователей.
Все выявленные группы пользователей отражаются в Отчете по результатам внутренней проверки. На основании Отчета определяются права
доступа к элементам ИСПДн для всех групп пользователей и отражаются в
Матрице доступа в Положении о разграничении прав доступа к обрабатываемым персональным данным [49].
Приведенные выше методические рекомендации ограничены областью действия, вне которой не являются обязательными. Вместе с тем, они
могут быть использованы в других организациях для защиты ИСПДн, если
ведомственными актами не предусмотрено иное, или при построении системы защиты какой-либо другой конфиденциальной информации, если
федеральными законами не предусмотрено иное.
В рамках формализации организационной структуры СОИБ готовится
список работников, допущенных к конфиденциальной информации или к
определенным ее видам (категориям). Примерная форма списка работников, допущенных к конфиденциальной информации, подготовленная экспертами системы Гарант, представлена в таблице 5 [52].
Таблица 5 – Примерная форма списка работников
В графе 4 таблицы 5 упоминается о «Соглашении» – это еще один важнейший документ. Соглашение о неразглашении имеет свои особенности в
зависимости от организационной формы, но его общая структура стандартна [53].
1. Предмет соглашения содержит основания для получения доступа к
информации и особенностях ее передачи.
2. Обязательства по обеспечению конфиденциальности информации,
ее неразглашению третьим лицам, содержат следующие положения:
- сведения о составе информации;
- сведения о материальных носителях информации;
№ п/п
Ф. И. О.
Должность
Подпись в ознакомле-
нии с условиями
Соглашения
1
2 3 4

34
- о форме, в которой информация не может быть разглашена (устно,
письменно);
- о способах, которыми информация не может быть разглашена (рас-
пространение или опубликование в средствах массовой информации, информационно-телекоммуникационной сети «Интернет» и др.);
- наличии особых замечаний касательно правомерной передачи ин-
формации;
- о случаях, когда обязанность раскрытия конфиденциальной инфор-
мации установлена законодательством РФ;
- обязательства по обеспечению безопасности информации;
- о необходимости уведомить обладателя информации (оператора) о ее
утечке, фактах утраты носителей конфиденциальной информации и др.
3. Раздел «Ответственность» должен включать упоминание об ответ-
ственности в соответствии с действующим законодательством (дисциплинарная, гражданско-правовая, административная, уголовная). Также, если
имеются в виду трудовые или гражданско-правовые отношения, меры и
степень ответственности, в том числе и условия ее применения следует
конкретизировать.
Следует отметить, что выше приведены базовые положения, реализация которых опосредована видом информации и применимым к ней режимом конфиденциальности. Поэтому в определенных случаях одни из них
могут быть обязательными, другие – рекомендуемыми.
Таким образом, была рассмотрена организационная составляющая
СОИБ и отдельные вопросы управления персоналом организации, который
является одним из оцениваемых активов. Понимание организационной
структуры, функций подразделений, а также должностных обязанностей работников способствует эффективному управлению информационной безопасностью. Обеспечение информационной безопасности в организации включает в себя кадровые и процессные решения. Кадровые решения
реализуется в рамках СОИБ по направлениям обработки и защиты информации. Для целей обработки информации назначается соответствующее
ответственное лицо. Функции по защите информации в зависимости от
масштабов деятельности организации выполняет или отдельное лицо, или
созданное для этих целей подразделение.
В следующей главе будут рассматриваться формы объектов защиты,
то есть типы информационных систем, от которых зависит применяемая в
той или иной области нормативно-правовая база.

35
Вопросы для самоконтроля
1. Назовите аспекты информационной безопасности в рамках органи-
зационной структуры.
2. Назовите аспекты информационной безопасности, которые опосре-
дуются видом деятельности организации.
3. Назовите способ определения вида деятельности организации (при-
ведите примеры).
4. Какие вопросы информационной безопасности необходимо устано-
вить в контексте вида деятельности организации?
5. Назовите основной организационный документ организации и его
положения, существенные в рамках установления информационной безопасности.
6. Назовите документ, содержащий наименования видов экономиче-
ской деятельности.
7. Поясните на примерах взаимосвязь различных видов деятельности
и основных аспектов информационной безопасности.
8. Поясните порядок определения принадлежности объекта к критиче-
ской информационной инфраструктуре.
9. Назовите сферы функционирования объектов критической инфор-
мационной инфраструктуры.
10. Назовите субъектов, которые могут выполнять функции субъектов
критической информационной инфраструктуры.
11. Назовите формальные источники информации о контрагентах ор-
ганизации.
12. Назовите положения договоров с контрагентами, требующие вни-
мания в аспекте обеспечения информационной безопасности.
13. Назовите состав организационной структуры.
14. Назовите формальные источники информации об организацион-
ной структуре.
15. Назовите аспекты информационной безопасности, требующие
определения в рамках организационной структуры.
16. Назовите структуру карточки допуска и ее назначение в рамках
обеспечения информационной безопасности организации.
17. Назовите документ, обязывающий лицо соблюдать конфиденци-
альность информации в соответствии с допуском.
18. Назовите организационные аспекты, которые должны учитываться
в рамках обеспечения конфиденциальности информации.
19. Назовите документ, которым формализуется организационная
структура.
20. Назовите аспекты организационной структуры, которые должны
быть учтены при формировании системы обеспечения информационной
безопасности.

36
21. Назовите категории персональных данных при их обработке в ин-
формационных системах персональных данных.
22. Назовите сведения о сотрудниках, необходимые для организации
контроля доступа к информации.
23. Назовите действия, производимые оператором в отношении ин-
формации, поясните значение их разграничения.
24. Назовите положения, которые должны содержаться в приказе о
назначении лица, ответственного за обработку персональных данных.
25. Назовите лицо, которое несет ответственность за обеспечение без-
опасной обработки персональных данных.
26. Назовите различные аспекты делегирования ответственности в
рамках обработки персональных данных.
27. Назовите документы, содержащие формальные основания для при-
нятия решений в рамках обеспечения безопасности информации.
28. Назовите документы, которые должны быть приняты в организа-
ции в рамках обеспечения безопасности информации.
29. Назовите формальное основание для назначения лица, ответствен-
ного за обеспечение безопасности информации, обрабатываемой в информационной системе.
30. Кто является обладателем информации?
31. Кто является оператором информационной системы?
32. Прокомментируйте варианты распределения ответственности в
рамках обработки и защиты информации.
33. Кто является оператором информационных систем, создаваемых в
целях реализации функций власти?
34. Назовите требования, предъявляемые к ответственному за обеспе-
чения безопасности информации.
35. Назовите функции, возлагаемые на подразделение по информаци-
онной безопасности.
36. Прокомментируйте организационную структуру системы обеспе-
чения информационной безопасности организации, исходя из ведомственных требований.
37. Кто является пользователем информационной системы персональ-
ных данных?
38. Назовите категории пользователей.
39. Какая информация о пользователях информационных систем пер-
сональных данных должна отражаться в Отчете по результатам внутренней
проверки?
40. Назовите сведения, которые должны быть включены в список ра-
ботников, допущенных к конфиденциальной информации.
41. Назовите содержание соглашения о неразглашении конфиденци-
альной информации.
42. Назовите положения, которые входят в состав обязательств по
обеспечению конфиденциальности информации.

37
43. Назовите положения, которые должен включать раздел «Ответ-
ственность» соглашения о неразглашении конфиденциальной информации
(поясните ответ в аспекте правоприменительной практики).
44. Назовите элементы организационной структуры, необходимые для
обеспечения информационной безопасности, а также их соответствующее
документальное закрепление.

38
4 Формы объектов защиты информации
Объекты защиты информации – это активы организации (информа-
ция или носитель информации, программное обеспечение, оборудование и
др.), в том числе информационные процессы, которые необходимо защищать в соответствии с целью защиты информации [8].
Рисунок 8 – Формы объектов ЗИ

39
Исходя из представленного определения, можно назвать следующие
формы объектов защиты, представленные на рисунке 8.
Далее для целей учебного пособия рассмотрим два «основных» объекта защиты: информационная система, информационно-телекоммуникационная сеть. Условно основными мы называем их, исходя из формальных
предпосылок:
1) термины введены № 149-ФЗ [16], который является основным зако-
нодательным актом, регулирующим отрасль информационного права;
2) термины, в качестве объектов защиты, используются в подзаконных
актах – в Приказе ФСТЭК России от 18.02.2013 № 21 «Об утверждении Со-
става и содержания организационных и технических мер по обеспечению
безопасности персональных данных при их обработке в информационных
системах персональных данных» [17].
Информационная система – совокупность содержащейся в базах
данных информации и обеспечивающих ее обработку информационных
технологий и технических средств [16].
Информационно-телекоммуникационная сеть – технологическая
система, предназначенная для передачи по линиям связи информации, доступ к которой осуществляется с использованием средств вычислительной
техники [16].
Базовым объектом защиты информации является информационно-телекоммуникационная структура организации, рисунок 9, входящие в нее
активы.
Рисунок 9 – ИТ структура организации
В процессе инвентаризации системы следует установить тип системы
и далее ее компоненты (активы). Необходимо провести классификацию
оцениваемой системы по следующим признакам:
1) в зависимости от субъекта, которому принадлежит система, а также
субъектов взаимодействия при реализации целей государства;
2) по степени автоматизации;
3) в зависимости от назначения;
4) по характеру распределения вычислительных ресурсов;
5) по режиму обработки данных;
6) по разграничению прав доступа пользователей;
7) в зависимости от местонахождения их технических средств;
8) в зависимости от круга субъектов информационного взаимодей-
ствия;

40
9) в зависимости от масштаба информационной системы;
10) по требованиям защиты информации;
11) в целях учета ИС;
12) по функциональному назначению;
13) по наличию автономных компонентов;
14) по наличию автономных компонентов;
15) по видам и категориям информации.
4.1 Классификация информационных систем
Термин «информационная система» имеет несколько нормативных
определений, которые закреплены в № 149-ФЗ и ГОСТ 34.321-96 Межгосударственный стандарт. «Информационная технология. Система стандартов по базам данным. Эталонная модель управления данными» [27].
Информационная система – это система, которая организует процессы сбора, хранения и обработки информации о проблемной области [27].
Определения из № 149-ФЗ [16] и ГОСТ [16] различаются по своему
содержанию, но сводятся к тому, что информационная система (ИС) обеспечивает реализацию совокупности операций по обработке информации,
соответственно, включает непосредственно обрабатываемую информацию
и все необходимые для данной цели (задач) компоненты. В зависимости от
задач, которые реализуются посредством ИС, различают множество видов
систем. Рассмотрим некоторые из них по приведенным в предыдущей главе
критериям.
В зависимости от субъекта, которому принадлежит система, а также
субъектов взаимодействия при реализации целей государства различают:
- государственные информационные системы (ГИС);
- федеральные информационные системы (ФГИС);
- муниципальные информационные системы (МИС).
Государственные информационные системы – федеральные информационные системы и региональные информационные системы, созданные
на основании соответственно федеральных законов, законов субъектов
Российской Федерации, на основании правовых актов государственных органов (п. 1 ч. 1 ст. 13 № 149-ФЗ) [16].
Для целей практического применения информация о разновидностях
государственных информационных систем необходима в силу их высокой
значимости и решаемых в них задач. Различают системы, обеспечивающие
информационно-технологическое взаимодействие государственных информационных систем, как, например, «Единая система идентификации и
аутентификации». В целях аутентификации используется также «Единая
биометрическая система», которая позволяет обеспечить более высокий
уровень надежности юридически значимых действий, например, в банковской сфере.
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
