Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Информационная безопастность и защита информации / 7_Аналитический анализ информационного риска.doc
Скачиваний:
129
Добавлен:
11.03.2016
Размер:
181.76 Кб
Скачать
  1. Проверка системы защиты информации

Когда намеченные меры приняты, необходимо проверить их действенность, то есть убедиться, что остаточные риски стали приемлемыми. Если это на самом деле так, то можно намечать дату ближайшей переоценки. В противном случае придется проанализировать допущенные ошибки и провести повторный сеанс анализа уязвимости с учетом изменений в системе защиты.

Независимо от того, насколько хорошо разработаны технические и организационные меры безопасности и соблюдения конфиденци­альности, они, в конце концов, основываются на человеческой дея­тельности, в которой возможны ошибки и злой умысел. Если отдель­ный сотрудник обманет доверие, то никакая система безопасности не сможет предотвратить утечку информации.

Для обеспечения уверенности в том, что данная организация ус­пешно поддерживает функционирование системы безопасности, применяются различные методы проверки. Это регулярные независи­мые инспекции и ревизии, а также проверочные комиссии, состоящие из представителей всех лиц, участвующих в работе с конфиденциаль­ной информацией.

Так как ни одна из форм не является идеальной, то общий кон­троль за деятельностью системы защиты и ее функционированием должен осуществлять высший орган руководства организации, пред­приятия через специальные подразделения обеспечения безопасно­сти.

На конкретных объектах при контроле эффективности защиты, обеспечиваемой конкретными средствами защиты информации, мо­жет иметь место значительное разнообразие задач проверки. Так на одном объекте, может быть, достаточно осуществить проверку эф­фективности экранирования, на другом — проверить эффективность шумовой защиты, а на третьем — необходимо убедиться, что излу­чения ПЭМИН могут быть приняты за пределами охраняемой терри­тории организации (предприятия). Аналогичное имеет место и при проверке эффективности защиты информации от несанкционирован­ного доступа: на одном объекте используется, например, монополь­ный режим обработки подлежащей защите информации, а на дру­гом — программная защита. Все это означает, что работа по контро­лю эффективности защиты должна начинаться с определения состава проверяемых мер и средств.

Кроме того, организационно-режимные средства и мероприятия должны иметь преимущественное значение по отношению к другим мерам и средствам защиты, поскольку их состав и эффективность оказывают определяющее значение на эф­фективность защиты от несанкционированного доступа (НСД). Это связано с тем, что при неправильном определении степени конфи­денциальности защищаемой информации может оказаться неэффек­тивным как воспрещение, так и защита от НСД. Иначе говоря, необходимо начинать контроль эффективности защиты с контроля органи­зационно-режимных мер и средств защиты. Далее последователь­ность проверки может быть произвольной.

Организация и проведение проверки организационных меропри­ятий осуществляется с целью выявления нарушений требований соот­ветствующей инструкции по обеспечению режима, которая действует на данном объекте, а также того, как данная инструкция и действую­щие по ней исполнители предотвращают возникновение нарушений. При подготовке к проверке целесообразно на основе анализа соста­вить перечень возможных нарушений, что может оказать существен­ную помощь в организации проверки.

Эффективность защиты на объекты обеспечивается, как известно, в соответствии с категорией важности этого объекта. В свою очередь, категория важности определяется в соответствии с грифом защищае­мой информации.

Контроль эффективности защиты информации от утечки за счет ПЭМИН предусматривает проведение работ с использованием опре­деленной контрольно-измерительной аппаратуры в соответствии с су­ществующими методиками. Этот контроль имеет целью определить наличие каналов утечки информации и их уровень за пределами ох­раняемой территории объекта.

Особое внимание при оценке эффективности системы защиты техническими средствами необходимо обратить на их надежность и безотказность. При их эксплуатации имеют место поломки, сбои, от­казы, вследствие чего они не обеспечивают выполнение задачи защи­ты. Отсюда задача обеспечения надлежащей надежности технических средств обретает значительную важность, от которой в прямой зави­симости находится качество и безопасность защиты.