38
1.2.4. Анализ системы обеспечения информационной безопасности и
защиты информации
Политика информационной безопасности направлена на защиту
информационных активов от угроз, исходящих от противоправных действий
злоумышленников, уменьшение рисков и снижение потенциального вреда от
аварий, непреднамеренных ошибочных действий персонала, технических сбоев,
неправильных технологических и организационных решений в процессах
обработки, передачи и хранения информации и обеспечение нормального
функционирования технологических процессов.
Риск аварий и технических сбоев определяется состоянием технического
парка, надежностью систем энергоснабжения и телекоммуникаций,
квалификацией персонала и его способностью к адекватным действиям в
нештатной ситуации.
В качестве внешнего нарушителя информационной безопасности
рассматривается нарушитель, который не имеет непосредственного доступа к
ресурсам и техническим средствам информационной системы, которые
находятся в пределах контролируемой зоны.
В качестве внутреннего нарушителя информационной безопасности,
рассматривается нарушитель, который имеет доступ к контролируемой зоне,
возможности данного нарушителя существенно зависят от того, какие
ограничивающие факторы действуют в контролируемой зоне. Лица,
допущенные к информационной системе, имеют различные полномочия на
доступ к информационным, программным, аппаратным, а также к другим
ресурсам информационной системы. Доступ к ресурсам зависит от принятой в
организации политики безопасности.
Внешние нарушители характеризуются тем, что, как правило, не имеют
возможности прямого доступа к элементам информационной системы, но при
этом не исключается возможность доступа к коммуникационным линиям и
оборудованию информационной системы, расположенным вне контролируемой
зоны. Среди данного вида нарушителей можно выделить: