36
коммерческая тайна, информация ограниченного доступа, общедоступная
информация, смешенная и т. д. Каждый тип информации попадает под
определенные нормативно-правовые акты и требует различные методы защиты.
Так, например, если передаваемая информация является общедоступной или
коммерческой тайной данного предприятия, то её защита вообще не
регламентируется нормативно-правовой документацией и обеспечивается
владельцем по его усмотрению.
При анализе нарушителей необходимо определить, кто и с какой целью
может организовывать атаки. Согласно методическим рекомендациям
государственных регуляторов в области информационной безопасности [2],
нарушителей можно разделить на внешних и внутренних, каждые из которых
делятся на определенные категории в зависимости от их потенциала
Далее на основе анализа нарушителей необходимо произвести анализ
угроз. Анализ угроз отвечает на вопрос «какие угрозы, с какой вероятностью и
последствиями может реализовать актуальный для предприятия нарушитель»
[3]. При анализе угроз электронного документооборота учитываются
следующие факторы:
1. Тип передаваемой информации
2. Потенциал нарушителя
3. Вероятность реализации угрозы
4. Последствия от реализации угрозы
Решение о целесообразности защиты принимается на основе анализа
нарушителей и угроз. Также учитывается экономическая составляющая:
затраты на проектирование системы защиты не должны превышать возможные
убытки от компрометации информации [4].
Основным этапом является определение требований к системе защиты
информации. Они формируются на основе нормативно-правовых актов и
модели угроз. В нормативно-правовых актах требования определены в явном
виде, например, «для высокого уровня защищенности информационной
системы необходим межсетевой экран». Требования на основе модели угроз