II. Методы и способы защиты информации от несанкционированного доступа / КонсультантПлюс
Опубликовано: 23.10.20172.1. Методами и способами защиты информации от несанкционированного доступа являются:
реализация разрешительной системы допуска пользователей (обслуживающего персонала) к информационным ресурсам, информационной системе и связанным с ее использованием работам, документам;
ограничение доступа пользователей в помещения, где размещены технические средства, позволяющие осуществлять обработку персональных данных, а также хранятся носители информации;
разграничение доступа пользователей и обслуживающего персонала к информационным ресурсам, программным средствам обработки (передачи) и защиты информации;
регистрация действий пользователей и обслуживающего персонала, контроль несанкционированного доступа и действий пользователей, обслуживающего персонала и посторонних лиц;
учет и хранение съемных носителей информации и их обращение, исключающее хищение, подмену и уничтожение;
резервирование технических средств, дублирование массивов и носителей информации;
использование средств защиты информации, прошедших в установленном порядке процедуру оценки соответствия;
использование защищенных каналов связи;
размещение технических средств, позволяющих осуществлять обработку персональных данных, в пределах охраняемой территории;
организация физической защиты помещений и собственно технических средств, позволяющих осуществлять обработку персональных данных;
предотвращение внедрения в информационные системы вредоносных программ (программ-вирусов) и программных закладок.
Защита информации
3.4.1. Организация компьютерной безопасности и защита информации
Информация является одним из наиболее ценных ресурсов любой компании, поэтому обеспечение защиты информации является одной из важнейших и приоритетных задач.
Безопасность информационной системы - это свойство, заключающее в способности системы обеспечить ее нормальное функционирование, то есть обеспечить целостность и секретность информации. Для обеспечения целостности и конфиденциальности информации необходимо обеспечить защиту информации от случайного уничтожения или несанкционированного доступа к ней.
Под целостностью понимается невозможность несанкционированного или случайного уничтожения, а также модификации информации. Под конфиденциальностью информации - невозможность утечки и несанкционированного завладения хранящейся, передаваемой или принимаемой информации.
Известны следующие источники угроз безопасности информационных систем:
антропогенные источники, вызванные случайными или преднамеренными действиями субъектов; техногенные источники, приводящие к отказам и сбоям технических и программных средств из-за устаревших программных и аппаратных средств или ошибок в ПО; стихийные источники, вызванные природными катаклизмами или форс-мажорными обстоятельствами.В свою очередь антропогенные источники угроз делятся:
на внутренние (воздействия со стороны сотрудников компании) и внешние (несанкционированное вмешательство посторонних лиц из внешних сетей общего назначения) источники; на непреднамеренные (случайные) и преднамеренные действия субъектов.Существует достаточно много возможных направлений утечки информации и путей несанкционированного доступа к ней в системах и сетях:
Защита информации
Добавлено в закладки: 0
Что такое защита информации? Описание и определение понятия.
Защита информации – это комплекс мер, которые предназначены для безопасного хранения и защиты информации от нежелательных пользователей. Безопасность коммерческих тайн и оборота документов является главной задачей в защите информации. Информацию охраняют методом технического программного управления передачей секретных данных и доступом. В качестве этих данных могут быть коммерческие документы, государственные тайны и соглашения фирм, данные о планах увеличения производства, идеи, которые могут приносить доход. Обращение с такой информацией осуществляют в режимной форме.
Информационная безопасность государства — состояние сохранности информационных ресурсов государства и защищённости законных прав общества и личности в информационной области.
Информационная сфера в современном социуме имеет две составляющие: технически-информационную (мир технологий, техники, созданный человеком искусственно и так далее) и психологически-информационную (естественный мир живой природы, который включает и самого человека). Соответственно, в общем случае информационную безопасность государства (общества) можно представить двумя составными: информационно-психологической (психофизической) безопасностью и информационно-технической безопасностью.
Стандартизированные определения
Информационная безопасность — это процесс обеспечения доступности, целостности, конфиденциальности информации.
Доступность: Обеспечение доступа к информации и активам авторизованных пользователей, связанным с ней, по мере необходимости. ЦелостностьИнформационная безопасность (англ. information security) — все аспекты, которые связаны с поддержанием, определением, достижением целостности, конфиденциальности, неотказуемости, доступности, аутентичности, подотчётности и достоверности информации или средств обработки.
Защита информации в интернете: основные проблемы, методы программных средств
Сегодня одной из самых актуальных проблем в сфере информационно-вычислительных систем является защита информации в интернете. Действительно, мало кто мыслит свою жизнь без электронной глобальной сети. Люди ведут различные финансовые операции в интернете, заказывают товары, услуги, пользуются кредитными карточками, проводят платежи, разговаривают и переписываются, совершают много других действий, требующих обеспечения конфиденциальности и защиты.
Информационная безопасность
Этим термином принято обозначать само состояние информации, означающее, что система функционирует нормально, данные защищены и обеспечена безопасность их целостности, конфиденциальности и доступности. Также он может относиться и к определению этого процесса. Основные составляющие информационной безопасности подразумевают следующее:
Если к данным есть доступ лишь у тех пользователей, кто авторизован, значит, они конфиденциальны; Достоверность, полнота информации (а также данные о методах ее обработки) означают целостность; Понятие доступности предполагает, что к ресурсам и связанным с ними активам будет обеспечен доступ для авторизованных пользователей, если возникает такая необходимость.Это три принципа защиты информации. Кроме них, еще выделяют принцип аутентичности, который означает, что должна быть обеспечена подлинность субъекта и объекта доступа.
Проблемы и риски информационной безопасности
Источников, из которых может исходить угроза или несанкционированный доступ к вашим данным, существует несколько.
8.5. Основные меры и способы защиты информации в информационных технологиях
В практической деятельности в информационных технологиях применение мер и способов защиты информации включает следующие самостоятельные направления, представленные на рис.8.6.
Для каждого направления определены основные цели и задачи.
1. Защита конфиденциальной информации от несанкционированного доступа и модификации призвана обеспечить решение одной из наиболее важных задач — защиту хранимой и обрабатываемой в вычислительной технике информации от всевозможных злоумышленных покушений, которые могут нанести существенный экономический и другой материальный и нематериальный ущерб. Основной целью этого вида защиты является обеспечение конфиденциальности, целостности и доступности информации.
Рис. 8.6. Меры и способы защиты, используемые в информационных технологиях
Требования по защите информации от несанкционированного доступа в информационных технологиях направлены на достижение трех основных свойств защищаемой информации:
1. Конфиденциальность
Засекреченная информация должна быть доступна только тому, кому она предназначена
2. Целостность
Информация, на основе которой принимаются важные решения, должна быть достоверной и точной и должна быть защищена от возможных непреднамеренных и злоумышленных искажений
3. Готовность
Информация и соответствующие информационные службы ИТ должны быть доступны, готовы к обслуживанию всегда, когда в них возникает необходимость
Управление доступом как один из способов защиты информации
Управление доступом как один из способов защиты информации - это cпocoб защиты инфopмaции с помощью peгулиpoвaния иcпoльзoвaния вcex pecуpcoв cиcтeмы (тexничecкиx, пpoгpaммныx cpeдcтв, элeмeнтoв бaз дaнныx). Упpaвлeниe дocтупoм включaeт cлeдующиe функции зaщиты:
- пpoверку пoлнoмoчий, зaключaющуюcя в пpoверкe cooтвeтвeтcтвия вpeмeни, ресурсов и пpoцeдуp уcтaнoвлeннoму peглaмeнту;
- paзpeшeниe и coздaниe уcлoвий paбoты в пpeдeлax (и тoлькo в пpeдeлax) уcтaнoвлeннoгo peглaмeнтa;
- peгиcтpaцию (пpoтoкoлиpoвaниe) oбpaщeний к зaщищаемым ресурсам;
- peaгиpoвaниe (зaдержкa paбoт, oтключeниe, cигнaлизaция) пpи пoпыткax несанкциoниpoвaнныx дeйcтвий.
- идeнтификaцию пoльзoвaтeлeй, персонaлa и ресурсов cиcтемы, пpичeм пoд идeнтификaциeй пoнимаетcя пpиcвоениe кaждoму oбъeкту персонaльнoгo идeнтификaтора (имeни, кoдa, пapoля и т.п.) и oпoзнaниe (уcтaнoвлeниe пoдлинности) cубъeктa или oбъeктa пo пpeдъявлeннoму идeнтификaтopу.
Самым распространенным методом установления подлинности является метод паролей. Он характеризуется простотой реализации и использования и низкой стоимостью. Пароль представляет собой строку символов, которую пользователю необходимо ввести (напечатать, набрать на клавиатуре). Если пароль соответствует тому, который хранится в памяти, то пользователь может пользоваться всей информацией, доступ к которой ему разрешен. Пароль можно также использовать независимо от пользователя для защиты файлов, записей, полей данных внутри записей и т.д. Различаются несколько типов паролей: простой пароль, пароль однократного использования, пароль на основе метода «зaпрос-oтвeт», пapoль нa оснoвe oпpeдeлeннoгo aлгopитмa.
Простoй пapoль. Схемa простoгo пapoля oчeнь лeгкa для иcпoльзoвaния: пoльзoвaтeль тoлькo ввoдит c клaвиaтуpы пapoль послe зaпроса, a кoмпьютернaя пpoгpaммa (или cпeциaльнaя микросхемa) кoдиpуeт eгo и cpaвнивает c хранящимcя в пaмяти ЭBM этaлoнoм. Пpeимущество этoгo мeтoдa - нeт нeoбходимости зaпиcи пapoля. Heдостaтoк - oтноситeльнo простoй мeтoд, зaщитa лeгкo cнимаетcя. Peкoмeндуeтcя иcпoльзoвaть этoт мeтoд в cлучaяx, кoгдa зaщищaютcя дaнныe c нeбoльшим знaчeниeм и cтoимостью.
Способы защиты информации
К информации в электронном виде, начиная со времени ее появления, традиционно относились с опаской. Сеть интернет, мобильная связь, Bluetooth рассматривались как потенциально ненадежные среды передачи информации.
Однако в настоящее время, буквально с каждым днем, появляются новые методы и способы защиты. Благодаря им, даже самые секретные данные, от которых зависит жизнеспособность предприятия, или целого государства, будут надежно защищены от кражи и незаконного использования посторонними лицами.
В настоящее время наиболее действенными способами защиты информации являются различные варианты шифрования данных. Среди основных способов зашиты данных выделяются:
Криптография - основной особенностью процесса является кодирование различной информации (тексты, видео, музыка, изображения) при помощи шифров. При сохранении данных или их отправке, информация превращается в нечто нераспознаваемое для сторонних пользователей. Для распознавания данных применяются специальные дешифраторы - ключи, которые есть только у отправителя и получателя сообщения.Стеганография - суть данного метода защиты информации состоит в сокрытии самого факта передачи или хранения данных. Другими словами, применяются алгоритмы, преображающие одни файлы в другие. Например, текст будет выглядеть как рисунок, а картинка – как ничем не примечательная газетная статья.
Нельзя не отметить, что среди способов защиты информации особой популярностью пользуется именно криптография. Все дело в том, что такой способ шифрования информации позволяет обеспечить высочайший уровень защиты, исключить чтение как файлов, так и телефонных звонков посторонними.
Криптографические методы шифрования данных бывают как программными, так и аппаратными. В первом случае шифрование производится при помощи специальных приложений, устанавливаемых на компьютер или мобильное устройство.
Если же говорить об аппаратном шифровании, то такая процедура требует использования специальных устройств – скремблеров. В зависимости от модели, аппараты дают возможность шифровать информацию как в момент ее сохранения, так и при передаче каналами связи (особенно актуально для телефонных переговоров).
Как изменить голос в видео? Многие люди сегодня активно занимаются ведением видеоблогов, созданием собственных видеоклипов и даже фильмов, выкладывают их в сеть Интернет, получая от этого не только ...
Криптозащита информации: особенности и средства В век развитого интернета и повсеместного внедрения компьютерных технологий вопрос защиты информации является особенно актуальным. Данные крупных и мелких ...
Виды информации и её свойства
Статью следует разделить: часть совместить со страницей Информация , часть — объединить с одноимённой статьёй из Википедии .
' Информация informatio — осведомление, разъяснение, изложение) — в широком смысле абстрактное понятие, имеющее множество значений, в зависимости от контекста. В узком смысле этого слова — сведения (сообщения, данные) независимо от формы их представления. В настоящее время не существует единого определения термина информация. С точки зрения различных областей знания, данное понятие описывается своим специфическим набором признаков. Информация — совокупность данных, зафиксированных на материальном носителе, сохранённых и распространённых во времени и пространстве.
В то же время никак нельзя называть произведения искусства информацией. Эстетическое, культурологическое понимание термина информация в корне отличается от понимания информации в кибернетике, физике, биологии и т. д.
Органами чувств (приемниками информации) мы принимаем информацию об окружающем мире, в том числе и информацию о произведениях искусства. Но произведения искусства в связи с этим не становятся чистой информацией. Это мы при помощи органов чувств, видя произведения искусства, воспринимаем информацию о произведениях искусства.
Понятие информации, классификация и свойства [ править ]
В литературе можно найти достаточно много определений термина « информация », отражающих различные подходы к толкованию этого понятия. В «Федеральный закон Российской Федерации от 27 июля 2006 г. N 149-ФЗ Об информации, технологиях и о защите информации» ( http://www.rg.ru/2006/07/29/informacia-dok.html ) дается следующее определение этого термина: «информация — сведения (сообщения, данные) независимо от формы их представления». Толковый словарь русского языка Ожегова приводит 2 определения слова « информация »:
Введение
Одним из основных факторов, обеспечивающих присутствие современного государства в рядах членов международного сообщества, оказывающих кардинальное влияние на процесс сохранения стратегической стабильности в мире, является поступательное развитие составляющих его жизнедеятельности, образующих понятие "информационное общество". Следует отметить, что в последнее время в России предпринят ряд мер на данном направлении, что в значительной степени способствовало позитивным изменениям в информационном обеспечении государственной политики.
В этой связи прежде всего следует обратить внимание на развитие инфраструктуры единого информационного пространства Российской Федерации. Российские информационные и телекоммуникационные системы и линии связи во всё возрастающей степени, используя интеграционные возможности, выходят на мировой уровень. При их формировании активно применяются последние достижения в области информационных технологий, широко представленные на отечественном рынке, в рамках которого созданы благоприятные условия для присутствия практически всех ведущих иностранных компаний, действующих в информационной сфере. Современные высокие технологии эффективно используются в деятельности подавляющего большинства организаций и учреждений, государственных органов и частных структур.
В руководящих документах Гостехкомиссии России приведены следующие основные способы несанкционированного доступа к информации в компьютерных системах (КС):
- непосредственное обращение к объекту с конфиденциальной информацией (например, с помощью управляемой пользователем программы, читающей данные из файла или записывающей их в него);
Способы защиты информации
Студенты, аспиранты, молодые ученые, использующие базу знаний в своей учебе и работе, будут вам очень благодарны.
Размещено на http://www.allbest.ru
Размещено на http://www.allbest.ru
Содержание
Введение
ГлаваI. Проблемызащитыинформациичеловекомиобществом
1.1Использованиеинформации
1.2Организацияинформации
1.3Угрозыинформационнойбезопасности
ГлаваII. Сравнительныйанализихарактеристикиспособовзащитыинформации
2.1Защитаинформацииотнесанкционированногодоступа
2.2ПроблемызащитыинформацииИнтернете
2.3Защитаинформацииотпотерииразрушения
Заключение
Списоклитературы
Введение
Человеческое общество по мере своего развития прошло этапы овладения веществом, затем энергией и, наконец, информацией. В первобытно-общинном, рабовладельческом и феодальном обществах деятельность общества в целом и каждого человека в отдельности была направлена, в первую очередь на овладение веществом.
На заре цивилизации люди научились изготавливать простые орудия труда и охоты, в античности появились первые механизмы и средства передвижения. В средние века были изобретены первые сложные орудия труда и механизмы.
Овладение энергией находилось в этот период на начальной ступени, в качестве источников энергии использовались Солнце, вода, огонь, ветер и мускульная сила человека.
С самого начала человеческой истории возникла потребность передачи и хранения информации.
Начиная примерно с XVII века, в процессе становления машинного производства на первый план выходит проблема овладения энергией. Сначала совершенствовались способы овладения энергией ветра и воды, а затем человечество овладело тепловой энергией.
Организационные основы защиты информации на предприятии
Организационные основы защиты информации на предприятии
Основные направления, принципы и условия организационной защиты информации
Из упоминавшихся ранее средств и методов обеспечения информационной
безопасности особо были выделены организационные, которые в совокупности с
другими элементами системы защиты информации на предприятии подробно описаны
в последующих главах учебника. Для наиболее полного и глубокого анализа
происходящих в сфере защиты конфиденциальной информации процессов, понимание
сущности планируемых и проводимых в этих целях мероприятий прежде всего
необходимо рассмотреть одно из важнейших направлений защиты конфиденциальной
информации — организационную защиту информации.
Организационная защита информации является организационным началом, так
называемым «ядром» в общей системе защиты конфиденциальной информации
предприятия. От полноты и качества решения руководством предприятия и
должностными лицами организационных задач зависит эффективность
функционирования системы защиты информации в целом. Роль и место
организационной защиты информации в общей системе мер, направленных на
защиту конфиденциальной информации предприятия, определяются исключительной
важностью принятия руководством своевременных и верных управленческих
решений с учетом имеющихся в его распоряжении сил, средств, методов и
способов защиты информации и на основе действующего нормативно-методического
аппарата.
Среди основных направлений защиты информации наряду с организационной
выделяют правовую и инженерно-техническую защиту информации.
Однако организационной защите информации среди этих направлений отводится
особое место.
Организационная защита информации призвана посредством выбора конкретных сил
и средств (включающие в себя правовые, инженерно-технические и
инженерно-геологические) реализовать на практике спланированные руководством
предприятия меры по защите информации. Эти меры принимаются в зависимости от
конкретной обстановки на предприятии, связанной с наличием возможных угроз,
воздействующих на защищаемую информацию и ведущих к ее утечке.
Роль руководства предприятия в решении задач по защите информации трудно
переоценить. Основными направлениями деятельности, осуществляемой
руководителем предприятия в этой области, являются: планирование мероприятий
по защите информации и персональный контроль за их выполнением, принятие
решений о непосредственном доступе к конфиденциальной информации своих
сотрудников и представителей других организаций, распределение обязанностей
и задач между должностными лицами и структурными подразделениями,
аналитическая работа и т.д. Цель принимаемых руководством предприятия и
должностными лицами организационных мер — исключение утечки информации и,
таким образом, уменьшение или полное исключение возможности нанесения
предприятию ущерба, к которому эта утечка может привести.
Система мер по защите информации в широком смысле слова должна строиться
исходя из тех начальных условий и факторов, которые, в свою очередь,
определяются состоянием устремленности разведок противника либо действиями
конкурента на рынке товаров и услуг, направленными на овладение информацией,
подлежащей защите.
Это правило действует как на государственном уровне, так и на уровне
конкретного предприятия.
Используются два примерно равнозначных определения организационной зашиты
информации.
Организационная защита информации — составная часть системы защиты
информации, определяющая и вырабатывающая порядок и правила функционирования
объектов защиты и деятельности должностных лиц в целях обеспечения защиты
информации.
Организационная защита информации на предприятии — регламентация
производственной деятельности и взаимоотношений субъектов (сотрудников
предприятия) на нормативно-правовой основе, исключающая или ослабляющая
нанесение ущерба данному предприятию.
Первое из приведенных определений в большей степени показывает сущность
организационной защиты информации. Второе — раскрывает ее структуру на
уровне предприятия. Вместе с тем оба определения подчеркивают важность
нормативно-правового регулирования вопросов защиты информации наряду с
комплексным подходом к использованию в этих целях имеющихся сил и средств.
Основные направления организационной защиты информации приведены ниже.
Организационная защита информации:
- Организация работы с персоналом;
- Организация внутриобъектового и пропускного режимов и охраны;
- Организация работы с носителями сведений;
- Комплексное планирование мероприятий по защите информации;
- Организация аналитической работы и контроля.
Основные принципы организационной защиты информации:
- принцип комплексного подхода — эффективное использование сил, средств,
способов и методов защиты информации для решения поставленных задач в
зависимости от конкретной складывающейся ситуации и наличия факторов,
ослабляющих или усиливающих угрозу защищаемой информации;
- принцип оперативности принятия управленческих решений (существенно влияет
на эффективность функционирования и гибкость системы защиты информации и
отражает нацеленность руководства и персонала предприятия на решение задач
защиты информации);
- принцип персональной ответственности — наиболее эффективное распределение
задач по защите информации между руководством и персоналом предприятия и
определение ответственности за полноту и качество их выполнения.
Среди основных условий организационной защиты информации можно выделить
следующие:
- непрерывность всестороннего анализа функционирования системы защиты
информации в целях принятия своевременных мер по повышению ее эффективности;
- неукоснительное соблюдение руководством и персоналом предприятия
установленных норм и правил защиты конфиденциальной информации.
При соблюдении перечисленных условий обеспечивается наиболее полное и
качественное решение задач по защите конфиденциальной информации на
предприятии.
Основные подходы и требования к организации системы защиты информации
Успешное решение комплекса задач по защите информации не может быть
достигнуто без создания единой основы, так называемого «активного кулака»
предприятия, способного концентрировать все усилия и имеющиеся ресурсы для
исключения утечки конфиденциальной информации и недопущения возможности
нанесения ущерба предприятию. Таким «кулаком» призвана стать система защиты
информации на предприятии, создаваемая на соответствующей
нормативно-методической основе и отражающая все направления и специфику
деятельности данного предприятия.
Под системой защиты информации понимают совокупность органов защиты
информации (структурных подразделений или должностных лиц предприятия),
используемых ими средств и методов защиты информации, а также мероприятий,
планируемых и проводимых в этих целях.
Для решения организационных задач по созданию и обеспечению функционирования
системы защиты информации используются несколько основных подходов, которые
вырабатываются на основе существующей нормативно-правовой базы и с учетом
методических разработок по тем или иным направлениям защиты конфиденциальной
информации.
Один из основных подходов к созданию системы защиты информации заключается
во всестороннем анализе состояния защищенности информационных ресурсов
предприятия с учетом устремленности конкурирующих организаций к овладению
конфиденциальной информацией и, тем самым, нанесению ущерба предприятию.
Важным элементом анализа является работа по определению перечня защищаемых
информационных ресурсов с учетом особенностей их расположения (размещения) и
доступа к ним различных категорий сотрудников (работников других
предприятий).
Работу по проведению такого анализа непосредственно возглавляет руководитель
предприятия и его заместители по направлениям деятельности. Изучение
защищенности информационных ресурсов основывается на положительном и
отрицательном опыте работы предприятия, накопленном в течение последних
нескольких лет, а также на деловых связях и контактах предприятия с
организациями, осуществляющими аналогичные виды деятельности.
При создании системы защиты информации, в первую очередь, учитываются
наиболее важные, приоритетные направления деятельности предприятия,
требующие особого внимания. Предпочтение также отдается новым, перспективным
направлениям деятельности предприятия, которые связаны с научными
исследованиями, новейшими технологиями, формирующими интеллектуальную
собственность, а также развивающимся международным связям. В соответствии с
названными приоритетами формируется перечень возможных угроз информации,
подлежащей защите, и определяются конкретные силы, средства, способы и
методы ее защиты.
К организации системы защиты информации с позиции системного подхода
выдвигается ряд требований, определяющих ее целостность, стройность и
эффективность.
Система защиты информации должна быть:
- централизованной — обеспечивающей эффективное управление системой со
стороны руководителя и должностных лиц, отвечающих за различные направления
деятельности предприятия;
- плановой — объединяющей усилия различных должностных лиц и структурных
подразделений для выполнения стоящих перед предприятием задач в области
защиты информации;
- конкретной и целенаправленной — рассчитанной на защиту абсолютно
конкретных информационных ресурсов, представляющих интерес для конкурирующих
организаций;
- активной — обеспечивающей защиту информации с достаточной степенью
настойчивости и возможностью концентрации усилий на наиболее важных
направлениях деятельности предприятия;
- надежной и универсальной — охватывающей всю деятельность предприятия,
связанную с созданием и обменом информацией.
Основные методы, силы и средства, используемые для организации защиты
информации
Один из важнейших факторов, влияющих на эффективность системы защиты
конфиденциальной информации, — совокупность сил и средств предприятия,
используемых для организации защиты информации.
Силы и средства различных предприятий отличаются по структуре, характеру и
порядку использования. Предприятия, работающие с конфиденциальной
информацией и решающие задачи по ее защите в рамках повседневной
деятельности на постоянной основе, вынуждены с этой целью создавать
самостоятельные структурные подразделения и использовать высокоэффективные
средства защиты информации. Если предприятия лишь эпизодически работают с
конфиденциальной информацией в силу ее небольших объемов, вместо создания
подразделений они могут включать в свои штаты отдельные должности
специалистов по защите информации. Данные подразделения и должности являются
органами защиты информации.
Предприятия, работающие с незначительными объемами конфиденциальной
информации, могут на договорной основе использовать потенциал более крупных
предприятий, имеющих необходимое количество квалифицированных сотрудников,
высокоэффективные средства защиты информации, а также большой опыт
практической работы в данной области.
Ведущую роль в организации защиты информации на предприятии играют
руководитель предприятия, а также его заместитель, непосредственно
возглавляющий эту работу.
Руководитель предприятия несет персональную ответственность за организацию и
проведение необходимых мероприятий, направленных на исключение утечки
сведений, отнесенных к конфиденциальной информации, и утрат носителей
информации. Он обязан:
- знать фактическое состояние дел в области защиты информации,
организовывать постоянную работу по выявлению и закрытию возможных каналов
утечки конфиденциальной информации;
- определять обязанности и задачи должностным лицам и структурным
подразделениям предприятия в этой области;
- проявлять высокую требовательность к персоналу предприятия в вопросах
сохранности конфиденциальной информации;
- оценивать деятельность должностных лиц и эффективность мероприятий по
защите информации.
Заместитель руководителя предприятия обязан постоянно изучать все стороны и
направления деятельности предприятия для принятия своевременных мер по
защите информации; руководить работой службы безопасности (иных структурных
подразделений, решающих задачи по защите информации); выполнять другие
функции по организации защиты информации в ходе проведения предприятием всех
видов работ. Более подробно обязанности руководителя предприятия и его
заместителя, отвечающего за защиту информации, рассмотрены в других статьях.
На предприятиях для организации работ по защите информации могут создаваться
следующие основные виды структурных подразделений:
режимно-секретные;
подразделения по технической защите информации и противодействию иностранным
техническим разведкам;
подразделения криптографической защиты информации; мобилизационные;
подразделения охраны и пропускного режима.
Функции, возлагаемые на перечисленные подразделения, определяются решением
(приказом) руководителя предприятия и отражаются в соответствующих
положениях.
По решению руководителя предприятия данные подразделения организационно
могут объединяться в службу безопасности, руководитель которой в некоторых
случаях может быть наделен статусом заместителя руководителя предприятия и
полномочиями должностного лица, осуществляющего руководство работой
структурных подразделений предприятия, деятельность которых связана с
использованием и защитой информации.
Режимно-секретное подразделение, мобилизационное подразделение и
подразделение по технической защите информации и противодействию иностранным
техническим разведкам создаются на предприятиях, выполняющих работы с
использованием сведений, составляющих государственную тайну (вне зависимости
от наличия на предприятии иной информации с ограниченным доступом).
Режимно-секретное подразделение является основным структурным подразделением
предприятия и решает задачи организации, координации и контроля деятельности
других структурных подразделений (персонала предприятия) по обеспечению
защиты сведений, составляющих государственную тайну. На предприятиях, не
выполняющих работы со сведениями, составляющими государственную тайну, для
решения аналогичных задач в отношении других видов информации с ограниченным
доступом создается и функционирует служба безопасности (служба защиты
информации).
Подразделение по технической защите информации и противодействию иностранным
техническим разведкам решает задачи организации и проведения комплекса
технических мероприятий, направленных на исключение или существенное
затруднение добывания иностранными разведками с помощью технических средств
сведений, отнесенных к конфиденциальной информации и подлежащих защите.
Подразделение криптографической защиты информации создается в целях
предотвращения утечки конфиденциальной информации при ее передаче по
открытым каналам (линиям) связи с помощью технических средств, а также при
использовании локальных вычислительных сетей, имеющих выход за пределы
территории предприятия.
Подразделение охраны и пропускного режима создается в целях предотвращения
несанкционированного (бесконтрольного) пребывания на территории и объектах
предприятия посторонних лиц и транспорта, нанесения ущерба предприятию путем
краж (хищений) с территории предприятия материальных средств и иного
имущества. В некоторых случаях для решения задач охраны и пропускного режима
на предприятиях могут создаваться отдельные самостоятельные подразделения.
Мобилизационное подразделение решает задачи всесторонней подготовки
предприятия к работе в условиях военного времени, призыва и поступления
мобилизационных людских и материальных ресурсов.
Кроме перечисленных подразделений предприятия к работе по организации защиты
информации могут привлекаться и иные структурные подразделения, для которых
выполнение мероприятий по защите информации не является основной функцией.
К таким подразделениям относятся кадровый орган, орган юридической службы
(юрисконсульт), орган психологической и воспитательной работы, пресс-служба
предприятия и др. Особо необходимо отметить важность участия в организации
защиты информации производственных, так называемых «тематических»
структурных подразделений (отдельных должностных лиц), которые создают
продукцию и товары или оказывают услуги (например, производство стрейч
пленки), и в связи с этим самым непосредственным образом взаимодействуют с
другими предприятиями и органами государственной власти.
Для проведения работ по организации защиты информации используются также
возможности различных нештатных подразделений предприятия, в том числе
коллегиальных органов (комиссий), создаваемых для решения специфических
задач в этой области. В их числе — постоянно действующая техническая
комиссия, экспертная комиссия, комиссия по рассекречиванию носителей
конфиденциальной информации, комиссия по категорированию объектов
информатизации и др. Функции, возлагаемые на данные комиссии, рассмотрены в
других статьях.
Чтобы добиться максимальной эффективности при решении задач защиты
информации, наряду с возможностями упомянутых штатных и нештатных
подразделений (должностных лиц) необходимо использовать имеющиеся на
предприятии средства защиты информации.
Под средствами защиты информации понимают технические, криптографические,
программные и другие средства и системы, разработанные и предназначенные для
защиты конфиденциальной информации, а также средства, устройства и системы
контроля эффективности защиты информации.
Технические средства защиты информации — устройства (приборы),
предназначенные для обеспечения защиты информации, исключения ее утечки,
создания помех (препятствий) техническим средствам доступа к информации,
подлежащей защите.
Криптографические средства защиты информации — средства (устройства),
обеспечивающие защиту конфиденциальной информации путем ее
криптографического преобразования (шифрования).
Программные средства защиты информации — системы защиты средств
автоматизации (персональных электронно-вычислительных машин и их комплексов)
от внешнего (постороннего) воздействия или вторжения.
Эффективное решение задач организации защиты информации невозможно без
применения комплекса имеющихся в распоряжении руководителя предприятия
соответствующих сил и средств. Вместе с тем определяющую роль в вопросах
организации защиты информации, применения в этих целях сил и средств
предприятия играют методы защиты информации, определяющие порядок, алгоритм
и особенности использования данных сил и средств в конкретной ситуации.
Методы защиты информации — применяемые в целях исключения утечки информации
универсальные и специфические способы использования имеющихся сил и средств
(приемы, меры, мероприятия), учитывающие специфику деятельности по защите
информации.
Общие методы защиты информации подразделяются на правовые, организационные,
технические и экономические.
Методы защиты информации с точки зрения их теоретической основы и
практического использования взаимосвязаны. Правовые методы регламентируют и
всесторонне нормативно регулируют деятельность по защите информации,
выделяя, прежде всего, ее организационные направления. Тесную связь
организационных и правовых методов защиты информации можно показать на
примере решения задач по исключению утечки конфиденциальной информации, в
частности относящейся к коммерческой тайне предприятия, при его
взаимодействии с различными государственными и территориальными
инспекторскими и надзорными органами. Эти органы в соответствии с
предоставленными им законом полномочиями осуществляют деятельность по
получению (истребованию), обработке и хранению информации о предприятиях и
гражданах (являющихся их сотрудниками).
Передача информации, в установленном порядке отнесенной к коммерческой тайне
или содержащей персональные данные работника предприятия, должна
осуществляться на основе договора, предусматривающего взаимные обязательства
сторон по нераспространению (неразглашению) этой информации, а также
необходимые меры по ее защите.
Организационные механизмы защиты информации определяют порядок и условия
комплексного использования имеющихся сил и средств, эффективность которого
зависит от применяемых методов технического и экономического характера.
Технические методы защиты информации, используемые в комплексе с
организационными методами, играют большую роль в обеспечении защиты
информации при ее хранении, накоплении и обработке с использованием средств
автоматизации. Технические методы необходимы для эффективного применения
имеющихся в распоряжении предприятия средств защиты информации, основанных
на новых информационных технологиях.
Среди перечисленных методов защиты информации особо выделяются
организационные методы, направленные на решение следующих задач:
реализация на предприятии эффективного механизма управления, обеспечивающего
защиту конфиденциальной информации и недопущение ее утечки;
осуществление принципа персональной ответственности руководителей
подразделений и персонала предприятия за защиту конфиденциальной информации;
определение перечней сведений, относимых на предприятии к различным
категориям (видам) конфиденциальной информации;
ограничение круга лиц, имеющих право доступа к различным видам информации в
зависимости от степени ее конфиденциальности;
подбор и изучение лиц, назначаемых на должности, связанные с
конфиденциальной информацией, обучение и воспитание персонала предприятия,
допущенного к конфиденциальной информации;
организация и ведение конфиденциального делопроизводства;
осуществление систематического контроля за соблюдением установленных
требований по защите информации.
Приведенный перечень организационных методов не является исчерпывающим и, в
зависимости от специфики деятельности предприятия, степени
конфиденциальности используемой информации, объема выполняемых работ, а
также опыта работы в области защиты информации, может быть дополнен иными
методами.