Глава 2. Концепция построения системы безопасности предприятия
Скачать 0.61 Mb.
|
Глава 2 Концепция построения системы безопасности предприятия
1. Общая характеристика организационных методов защиты информацииЗащита информации – это деятельность, направленная на предотвращение утечки защищаемой информации, несанкционированных и непреднамеренных воздействий на защищаемую информацию.Организационные методы защиты информации включают меры, мероприятия и действия, которые должны осуществлять должностные лица в процессе работы с информацией для обеспечения заданного уровня её безопасности. Организационная защита информации – это комплекс направлений и методов управленческого, ограничительного и технологического характера, определяющих основы и содержание системы защиты, побуждающих персонал соблюдать правила защиты конфиденциальной информации.2. Требования к построению систем безопасности предприятияПри построении системы безопасности следует учитывать следующие рекомендации:
Основные задачи системы безопасностиЗадачи своевременное выявление и устранение угроз персоналу и ресурсам; причин и условий, способствующих нанесению финансового, материального и морального ущерба интересам предприятия отнесение информации к категории ограниченного доступа создание механизма и условий оперативного реагирования на угрозы безопасности и проявления негативных тенденций в функционировании предприятия создание условий для максимально возможного возмещения и локализации наносимого ущерба неправомерными действиями физических и юридических лиц, для ослабления негативного влияния последствий нарушения безопасности на достижение стратегических целей Принципы организации и функционирования системы безопасности1. Комплексность 2. Своевременность 3. Непрерывность 4. Активность 5. Законность 6. Обоснованность 7. Экономическая целесообразность 8. Специализация 9. Взаимодействие и координация 10. Совершенствование 11. Централизация управления Обеспечение безопасности персонала, материальных и финансовых ресурсов от возможных угроз всеми доступными законными средствами, методами и мероприятиями, а также обеспечение безопасности информационных ресурсов в течение всего их жизненного цикла, на всех технологических этапах их обработки и использования, во всех режимах функционирования. упреждающий характер мер обеспечения безопасности. Своевременность предполагает постановку задач по комплексной безопасности на ранних стадиях разработки системы безопасности на основе анализа и прогнозирования обстановки, угроз безопасности, также разработку эффективных мер предупреждения посягательств на законные интересы. считается, что информационную безопасность необходимо обеспечивать непрерывно, так как злоумышленники только и ищут возможность, как бы обойти защитные меры. Защищать интересы предприятия необходимо с достаточной степенью настойчивости, широко используя маневр силами и средствами обеспечения безопасности и нестандартные меры защиты. Предполагает разработку системы безопасности на основе федерального законодательства и других нормативных актов по безопасности. Предлагаемые меры и средства защиты должны реализоваться на современном уровне развития науки и техники, быть обоснованными с точки зрения заданного уровня безопасности и соответствовать установленным требованиям и нормам. и сопоставимость возможного ущерба и затрат на обеспечение безопасности (критерий "эффективность – стоимость") Предполагается привлечение к разработке и внедрению мер и средств защиты специализированных организаций, имеющих опыт практической работы и государственную лицензию на право оказания услуг в этой области. Эксплуатация технических средств и реализация мер безопасности должны осуществляться профессионально подготовленными специалистами службы безопасности, ее функциональных и обслуживающих подразделений. Предполагает осуществление мер обеспечения безопасности на основе четкого взаимодействия всех заинтересованных подразделений и служб, сторонних специализированных организаций в этой области, а также интеграцию деятельности с органами государственного управления и правоохранительными органами. Совершенствование. Предусматривает совершенствование мери средств защиты на основе собственного опыта, появления новых технических средств с учетом изменений в методах и средствах разведки и промышленного шпионажа, нормативно-технических требований, накопленного отечественного и зарубежного опыта. Предполагает самостоятельное функционирование системы безопасности по единым организационным, функциональным и методологическим принципам с централизованным управлением деятельностью системы безопасности. 3. Концептуальная модель информационной безопасности ИРубеж защиты И Способы НСД И Объект защиты Сведения о составе, состоянии и деятельности предприятия Источники И
Средства защиты
Способы защиты
Направления защиты
Защита И Угрозы И Цели угроз
Источники угроз
Угрозы
4. Виды объектов защитыОбъекты защиты руководящие работники и производственный персонал, владеющий информацией ограниченного пользования финансовые средства и документы материальные ценности средства производства и производственные ресурсы серийно выпускаемая продукция и опытные образцы информационные ресурсы с ограниченным доступом, составляющие служебную и коммерческую тайну средства и автоматизированные системы обработки информатизации технические, программно-аппаратные средства защиты информации и различные системы охраны и защиты материальных и информационных ресурсов 5. Классификация угроз информационной безопасности и виды каналов утечки информации на предприятииПод угрозой или опасностью утраты информации понимается единичное или комплексное, реальное или потенциальное, активное или пассивное проявление неблагоприятных возможностей внешних или внутренних источников угрозы создавать критические ситуации, события, оказывать дестабилизирующее воздействие на защищаемую информацию, документы и базы данных. Риск угрозы любым информационным ресурсам создают стихийные бедствия, экстремальные ситуации, аварии технических средств и линий связи, другие объективные обстоятельства, а также заинтересованные и незаинтересованные в возникновении угрозы лица.Виды угроз информацииВиды угроз информации единичные объективные комплексные субъективные внутренние внешние реальные потенциальные уничтожение искажение подмена НСД злоумышленника Возможные пути утраты информациипереход к III лицу переход к злоумышленнику Утрата И каналы НСД утечка по техническим каналам технические организационные нелегальные разглашение человеком утрата в результате постороннее лицо сотрудник легальные
Воровство, продуманный обман, подслушивание, подделка документов, взятничество, шантаж, перехват И, визуальное наблюдение,анализ продукции отходов Нелегальные способы получения И Аналитическая обработка «законной» информации 6. Основные направления организационной защиты информации на предприятииСистема защиты информации — это рациональная совокупность направлений, методов, средств и мероприятий, снижающих уязвимость информации и препятствующих несанкционированному доступу к информации, ее разглашению или утечке.Основные элементы системы защиты предприятия Организационная защита информации Правовая защита информации Инженерно-техническая защита информации Программно-аппаратная защита информации Криптографическая защита информации Элементы системы защиты предприятия Правовой элемент
Организационный элемент
Инженерно-технический элемент
Программно-аппаратный элемент
Криптографический элемент
Контрольные вопросы
|