Диплом: Обеспечение безопасного электронного документооборота в МВД по Курганской области

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
52
права должностных лиц на установление и изменение полномочий;
способы и процедуры доступа;
порядок контроля, документирования и анализа действий персонала;
ответственность за нарушение установленных требований и правил;
проблема доказательства вины нарушителя;
соответствующие карательные санкции.
При создании системы ИБ для ГУМВД по Курганской области необходимо
брать за основу следующие нормативные акты:
Практические рекомендации «Концепция защиты средств вычислительной
техники и автоматизированных систем от несанкционированного доступа
к информации»;
Федеральный закон «Об информации, информатизации и защите
информации».
Закон РФ «О государственной тайне» - регулирует отношения,
возникающие в связи с отнесением сведений к государственной тайне, их
засекречиванием или рассекречиванием и защитой в интересах
обеспечения безопасности Российской Федерации.
Указ Президента РФ «О государственной программе обеспечения защиты
государственной тайны в Российской Федерации» - программа имеет своей
целью совершенствование системы защиты государственной тайны на
основе создания и внедрения в практику механизма реализации Закона
Российской Федерации «О государственной тайне»;
53
2.1.2. Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации
предприятия
Среди основных проблем организационно-административного характера
рассматриваются проблема организации контроля доступа, применимость мер
защиты, проблемы восстановления АИС, кадровую политику и проблемы
обучения пользователей, распределение работ, ответственность и др.
Перечень мероприятий:
1. Входной контроль - состоит в осуществлении комплекса мероприятий,
призванных предотвратить проникновение в АИС недобросовестных
пользователей и работников, использование недоброкачественной
вычислительной техники и периферии, программного обеспечения, а также
информации.
Входной контроль по отношению к персоналу и пользователей
осуществляется посредством следующих специальных мероприятий:
специальная кадровая политика - выдвижение специальных требований к
персоналу, ведение дел только с хорошо зарекомендовавшими себя
клиентами (пользователями);
тестирование кандидатов на рабочие места - многостороннее тестирование
кандидатов на рабочие места, с тем, чтобы выявить самых подходящих для
конкретных рабочих мест.
По отношению к средствам вычислительной техники входной контроль
осуществляется с помощью следующих мероприятий:
приобретение вычислительной техники и средств защиты информации,
соответствующих стандартам и удостоверенных сертификатом качества по
уровням защищенности, исключая таким образом использование
вычислительной техники сомнительного происхождения и
неопределенного качества;
организация местного тестирования для выявления возможных
несоответствий, описанных в сертификате и/или заказанной спецификации.
54
Для осуществления входного контроля программного обеспечения
реализуется следующий комплекс работ, призванный исключить использование
некачественного программного обеспечения:
приобретение только сертифицированного ПО;
реализация местного тестирования ПО на предмет выявления побочных
эффектов;
предотвращение использования нелицензионных копий ПО;
организация проверки антивирусными пакетами.
Входной контроль для информации и данных является ресурсоемким
процессом, который призван обеспечить соблюдение таких показателей качества
и безопасности данных, как конфиденциальность, достоверность и целостность.
Реализуется за счет проведения следующих организационных
мероприятий:
организация проверки источников информации - является основным
мероприятием, призванным предотвратить подлог информации;
организация мероприятий по регистрации получения/возникновения
информации - призванные обеспечить учет возникновения
информационных потоков в предметной области;
организация фильтрации информации - обеспечивающая выявление и
удаление «информационного мусора», который затрудняет обработку
информации, занимает ресурсы и т.д.;
контроль целостности информации, позволяющий выявить случаи
неправомерного изменения информации.
2. Регламентация и принуждение - в эту группу входит комплекс мероприятий,
регламентирующих взаимодействие основных компонентов АИС: персонала,
средств вычислительной техники и периферии, программного обеспечения и
данных, а также взаимодействия с другими АИС.
Основные мероприятия, которые должны быть реализованы - разработка
режимов доступа и порядка использования ресурсов АИС. Кроме того, должно
55
быть организовано ведение регистрационного журнала доступа пользователей к
ресурсам.
В ходе данных работ должны быть осуществлены мероприятия по
подготовке и переподготовке пользователей в рамках которых им должно быть
объяснено с какой информацией они работают, почему для организации важно,
чтобы она была соответственно защищена, какие методы и средства применяются
и т.д. Только корректное использование средств защиты может привести к
желаемому результату.
Разрабатываются специальные регламентирующие документы,
определяющие права, полномочия и обязанности администраторов,
программистов и пользователей АИС.
В отношении средств вычислительной техники должны быть определены
временные интервалы, полномочия, режимы работы, степень загрузки ЭВМ, их
устройств и др.
Также должны быть описаны и доведены до сведения пользователей
временные интервалы, полномочия и требования по эксплуатации программного
обеспечения.
В процессе организации работ по защите информации необходимо
организовать систему учета, хранения, использования и уничтожения документов
и носителей с конфиденциальной информацией.
Должна быть реализована изоляция информационных потоков разных
уровней.
3. Избыточность - совокупность дополнительных мероприятий, в обычных
условиях не обязательных, обеспечивающих повышение надежности обработки
данных в АИС. Данные мероприятия влияют на все компоненты АИС, но и
главным образом на технологический процесс обработки данных.
Полное дублирование и приведение в готовность тех технологических
участков, от работы которых зависит успешная жизнедеятельность АИС.
Технологическая избыточность и дублирование, применимых по
отношению ко всем критическим компонентам АИС. Технологическая
избыточность предусматривает дублирование некоторых технологических
56
операций в целях исключения ошибок (например, ввод информации, ее передача,
многократная проверка источников, некоторые виды расчетов и т.д.).
Дублирование связано с созданием некоторой совокупности
дополнительных компонентов АИС, которые в обычном режиме не используются,
в том числе и следующих:
избыточность персонала - наличие на рабочем месте дополнительного
персонала, занимающегося в обычном режиме другой деятельностью, и
приступающего к работе на «критическом» участке в случае
необходимости;
избыточность ЭВМ и периферийного оборудования. Связано с созданием
резерва ЭВМ и периферии, в обычном режиме не используемого, но
которым заменяются вышедшие из строя средства и устройства;
избыточность ПО - установка на одном компьютере «горячих» копий ПО,
в обычном режиме неиспользуемых, но заменяющих вышедших из строя
рабочих копий ПО. Другим важным моментом является организация
хранения пакетов инсталляций программного обеспечения и порядок учета
их использования;
избыточность информации и данных - состоит в реализации комплекса
мероприятий, обеспечивающих надежность хранения и использования
информации. В рамках данного комплекса реализуется резервное
копирование и хранение данных, а также организация дополнительного
контроля целостности, достоверности и защищенности данных.
4. Ревизия - совокупность мероприятий, ориентированных на выявление фактов
неправильного и неправомерного взаимодействия компонентов АИС.
В рамках данных мероприятий следует организовать разносторонний и
многофункциональный мониторинг АИС с целью выявить отклонения в работе
АИС, причины возникновения, а также пути их преодоления.
Под мониторингом системы понимается получение и анализ информации о
состоянии ресурсов системы с помощью специальных средств контроля.
По отношению к персоналу должен быть организован и проведен скрытый
контроль работы. Данное мероприятие необходимо для выявления нарушений
57
регламента и режимов эксплуатации АИС. Возможные нарушения могут быть
выявлены во время проверки регистрационного журнала. Анализ содержимого
системного журнала должен помочь выявить средства и априорную информацию,
использованные злоумышленником для осуществления нарушения.
Периодически необходима проверка целостности, работоспособности и
доступности ЭВМ и оборудования. Проверка осуществляется с использованием
разных режимов доступа и работы, с целью выявления возможных нарушений или
нештатных ситуаций.
Проверка целостности программного обеспечения должна осуществляться
в двух режимах в ручном и автоматическом. В автоматическом режиме она
должна осуществляться как системным программным обеспечением, так и
специальными программными модулями, предотвращающими и/или
регистрирующими все попытки нарушить целостность названного обеспечения.
Последующий анализ регистрационного журнала позволяет выявить как попытки,
так и нарушения целостности.
Проверка работоспособности и доступности программного обеспечения
состоит в проведении комплекса постоянных мероприятий, призванных выявить
возможные нарушения доступности данного вида обеспечения.
На основе мониторинга системы, призванный вовремя выявить нарушения
или условия, приводящие к нарушению целостности, доступности и
защищенности информации, в АИС проводится анализ соблюдения этих
характеристик ее данных.
5. Восстановление - сводится к выполнению комплекса мероприятий по
восстановлению нормальной работы АИС.
Чрезвычайные ситуации обычно трудно предсказуемы. Причиной могут
быть стихийные бедствия или преднамеренные преступные действия
злоумышленников.
Среди самых распространенных методов обеспечения надежности и
восстановления нормальной работы системы можно выделить таких, как создание
«горячего» или «холодного» центра восстановления.
58
Восстановление - это сложная задача, так как центральные
информационные службы слабо контролируют распределенные информационные
ресурсы компании или осуществляют контроль совместно с администрацией
локальной сети. Центральная служба не в состоянии контролировать всю систему
в целом, в связи с чем, необходимо разработать комплекс документов,
определяющих основные шаги и мероприятия по восстановлению нормальной
работы. Такого рода документы называют также планом восстановления
нормальной работы АИС и он должен быть разработан для каждой конкретной
такой системы.
В плане восстановления должны содержаться:
возможные нарушения нормальной работы АИС;
немедленная реакция на нарушения, реализуемая на основе действий
пользователей, персонала и администрации в момент обнаружения
нарушения;
оценка ущерба от нарушения на характеристики потерь и их стоимости;
возобновление обработки информации после устранения нарушения и
первичного восстановления;
полное восстановление функционирования системы (удаление и замена
поврежденных компонентов системы и возобновление обработки
информации).
6. Выходной контроль - сводится к реализации совокупности работ по
предотвращению утечки конфиденциальной информации с внешних компонентов
АИС.
Уволившимся работникам напоминается о подписанном договоре о
неразглашении коммерческой тайны. Кроме того, если уволившийся работник
поступил на работу к конкуренту, необходимо послать письмо конкуренту и
сообщить о том, что конкретный работник, который устроится у него на работу
обладает коммерческой тайной и если она будет разглашена, то на него будет
подано в суд.
Перед продажей или передачей устаревшего оборудования, необходимо
выполнить комплекс работ по инициализации ЭВМ и оборудования.
59
В отношении разработанного в АИС программного обеспечения, следует
иметь в виду, что оно должно соответствовать существующим стандартам и
требованиям, определяющим конкретный класс ПО. Перед его выпуском
необходимо провести полное многофункциональное тестирование; последним
этапом является получение сертификата соответствия конкретному классу
защищенности.
Передача данных из АИС должна регистрироваться в специальном
журнале, который может быть как автоматизированным, так и ручным. Кроме
того, должно быть организовано шифрование исходящей информации с помощью
электронной подписи, что решит многие проблемы по аутентификации источника
данных.
Для реализации описанных мер, разработан перечень документации по
обеспечению ИБ. Перечень представлен в таблице 2.1.
Таблица 2.1
Внутренняя документация в области ИБ
Наименование
Назначение
1
Инструкции сотрудника отдела
собственной безопасности УМВД
Инструкция для сотрудников
отдела собственной
безопасности УМВД
2
Инструкция администратора сети
Инструкция для сотрудников
отдела собственной
безопасности УМВД
60
2.2. Комплекс проектируемых программно-аппаратных средств обеспечения
информационной безопасности и защиты информации предприятия
2.2.1 Структура программно-аппаратного комплекса информационной
безопасности и защиты информации предприятия
Рассмотрим требования Приказа Федеральной службы по техническому и
экспортному контролю от 11 февраля 2013 г. N 17 «Об утверждении Требований
о защите информации, не составляющей государственную тайну, содержащейся в
государственных информационных системах».
Требования разработаны в соответствии с Федеральным законом от 27
июля 2006 г. N 149-ФЗ «Об информации, информационных технологиях и о
защите информации» (Собрание законодательства Российской Федерации, 2006,
N 31, ст. 3448; 2010, N 31, ст. 4196; 2011, N 15, ст. 2038; N 30, ст. 4600; 2012, N 31,
ст. 4328), а также с учетом национальных стандартов Российской Федерации в
области защиты информации и в области создания автоматизированных систем
(далее - национальные стандарты).
В документе устанавливаются требования к обеспечению защиты
информации ограниченного доступа, не содержащей сведения, составляющие
государственную тайну (далее - информация), от утечки по техническим каналам,
несанкционированного доступа, специальных воздействий на такую информацию
(носители информации) в целях ее добывания, уничтожения, искажения или
блокирования доступа к ней (далее - защита информации) при обработке
указанной информации в государственных информационных системах.
Настоящие Требования могут применяться для защиты общедоступной
информации, содержащейся в государственных информационных системах, для
достижения целей, указанных в пунктах 1 и 3 части 1 статьи 16 Федерального
закона от 27 июля 2006 г. N 149-ФЗ «Об информации, информационных
технологиях и о защите информации».
Настоящие Требования являются обязательными при обработке
информации в государственных информационных системах, функционирующих
на территории Российской Федерации, а также в муниципальных
61
информационных системах, если иное не установлено законодательством
Российской Федерации о местном самоуправлении.
Организационные и технические меры защиты информации, реализуемые
в информационной системе в рамках ее системы защиты информации, в
зависимости от угроз безопасности информации, используемых информационных
технологий и структурно-функциональных характеристик информационной
системы должны обеспечивать:
идентификацию и аутентификацию субъектов доступа и объектов доступа;
управление доступом субъектов доступа к объектам доступа;
ограничение программной среды;
защиту машинных носителей информации;
регистрацию событий безопасности;
антивирусную защиту;
обнаружение (предотвращение) вторжений;
контроль (анализ) защищенности информации;
целостность информационной системы и информации;
доступность информации;
защиту среды виртуализации;
защиту технических средств;
защиту информационной системы, ее средств, систем связи и передачи
данных.
Меры по идентификации и аутентификации субъектов доступа и объектов
доступа должны обеспечивать присвоение субъектам и объектам доступа
уникального признака (идентификатора), сравнение предъявляемого субъектом
(объектом) доступа идентификатора с перечнем присвоенных идентификаторов,
а также проверку принадлежности субъекту (объекту) доступа предъявленного им
идентификатора (подтверждение подлинности).
Меры по управлению доступом субъектов доступа к объектам доступа
должны обеспечивать управление правами и привилегиями субъектов доступа,
разграничение доступа субъектов доступа к объектам доступа на основе

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран