Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала (на примере организации Автомир)

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
56
порядок организации и финансирования органов обеспечения безопасности, а
также контроля и надзора за законностью их деятельности. Закон определяет
ключевые термины в области безопасности, которые применимы и для сферы
информационной безопасности, принципы и систему безопасности, правовой
статус и состав Совета Безопасности РФ.
Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации,
информационных технологиях и о защите информации» фиксирует базовые
нормы для всей системы информационного законодательства, в том числе
правового обеспечения информационной безопасности. Здесь приведены
основные термины и их определения, принципы правового регулирования
отношений в сфере информации, информационных технологий и защиты
информации (ст. 3), классификация информации по категориям доступа —
общедоступная и ограниченного доступа (ст. 5), порядок ее предоставления
или распространения (свободно распространяемая, обязательного
предоставления или распространения, ограниченного распространения или
запрещаемая для распространения вообще). Закон также определяет базовые
положения правового режима доступа к информации (ст. 8) и его
ограничения (ст. 9), основные параметры правовых режимов
распространения (ст. 10) и документирования (ст. 11) информации,
информационных систем (ст. 13), информационно-телекоммуникационных
сетей (ст. 15) и общие условия защиты информации (ст. 16),
информационных систем (ст. 13) и использования информационных
технологий, а также в общих чертах описывает ответственность за
правонарушения в сфере информации, информационных технологий и
защиты информации.
Закон Российской Федерации от 21.06.1993 № 5485-1 «О
государственной тайне», Федеральный закон от 29.07.2004 № 98-ФЗ «О
коммерческой тайне» и Федеральный закон от 27.07.2006 № 152-ФЗ «О
персональных данных» (89, 90, 91) устанавливают правовые режимы
57
информации ограниченного доступа, в том числе сведений, составляющих
государственную и коммерческую тайну.
Нормы названных законов на более детальном уровне, чем норма ст. 9
Закона «Об информации», регулируют условия правового режима доступа к
сведениям конфиденциального характера, конкретизируют правовой статус
субъектов отношений, возникающих по поводу тайн и персональных данных.
Именно в названных законах содержатся основные запреты, ограничения и
дозволения, которые составляют правовые основания для формулировок
составов информационных правонарушений, направленных на интересы
личности, общества и государства в области конфиденциальности
информации.
Федеральный закон от 06.04.2011. № 63-ΦЗ «Об электронной
подписи» определяет правовой режим технологического обеспечения защиты
информации в системе базовых законов информационного законодательства.
В ст. 1 данного Федерального закона определена его сфера — отношения в
области использования электронных подписей при совершении гражданско-
правовых сделок, оказании государственных и муниципальных услуг,
исполнении государственных и муниципальных функций, при совершении
иных юридически значимых действий, в том числе в случаях, установленных
другими федеральными законами.
Уголовный кодекс РФ в главе 28 предусматривает ответственность за
совершение преступлений в сфере компьютерной информации (ст. 272—
275). Всего в тексте кодекса содержится более 50 отдельных статей,
устанавливающих уголовную ответственность за нарушение установленных
запретов в информационной сфере.
Трудовой кодекс РФ устанавливает правовой режим персональных
данных работника, определяет общие требования по их обработке и защите,
устанавливает сроки хранения таких данных и процедуру их использования.
В случаях нарушения норм, регулирующих получение, обработку и защиту
персональных данных работника, виновные лица привлекаются к
58
дисциплинарной, материальной, административной, гражданско-правовой и
уголовной ответственности. Трудовой кодекс РФ определяет норму об
ответственности за разглашение отдельных видов тайн и персональных
данных.
Кодекс РФ об административных правонарушениях в главе 13
определяет административную ответственность за правонарушения в области
связи и информации (ст. 13.1—13.24). Еще более 90 статей, в которых
определяется ответственность за совершение проступков информационного
характера. Так, например, устанавливается ответственность за отказ в
предоставлении гражданину информации (ст. 5.39), за сокрытие или
искажение экологической информации (ст. 8.5), за незаконные действия по
получению и (или) распространению информации, составляющей кредитную
историю (ст. 5.53).
Имеется также массив нормативных правовых актов подзаконного
характера, состоящий из большого количества документов, регулирующих
отдельные направления правового обеспечения информационной
безопасности.
Указ Президента РФ от 17.03.2008 № 351 «О мерах по обеспечению
информационной безопасности Российской Федерации при использовании
информационно-телекоммуникационных сетей международного
информационного обмена» (93). В данном Указе устанавливается запрет
подключения информационных систем, информационно-
телекоммуникационных сетей и средств вычислительной техники,
применяемых для хранения, обработки или передачи информации,
содержащей сведения, составляющие государственную тайну к
информационно-телекоммуникационным сетям международного
информационного обмена. В целях защиты информации государственные
органы обязаны использовать только средства защиты информации,
прошедшие сертификацию в ФСБ России и (или) получившие
подтверждение соответствия в ФСТЭК. Выполнение данных требований
59
указа в полной мере должно обеспечить защиту информации, составляющей
государственную тайну.
Эксплуатацию, поддержание и развитие сегмента информационно-
телекоммуникационной сети Интернет для федеральных органов
государственной власти и органов государственной власти субъектов РФ
обеспечивает Служба специальной связи и информации ФСО России.
Приказом ФСО России от 07.08.2009 № 487 утверждено Положение о
сегменте информационно-телекоммуникационной сети Интернет (94) для
федеральных органов государственной власти и органов государственной
власти субъектов РФ. В соответствии с названным нормативным правовым
актом сегмент сети Интернет — это находящаяся в ведении (эксплуатации)
ФСО России (далее — оператор сегмента сети Интернет) часть
информационно-телекоммуникационной сети, связывающей
информационные системы, информационно-телекоммуникационные сети
различных государств посредством сетевых адресов информационно-
телекоммуникационной сети Интернет.
Сегмент сети Интернет предназначен для обеспечения размещения
информации о деятельности администрации Президента РФ, аппарата Совета
Федерации, аппарата Государственной Думы, аппарата Правительства РФ,
аппаратов Конституционного Суда РФ, Верховного Суда РФ, Высшего
Арбитражного Суда РФ, Генеральной прокуратуры РФ и Следственного
комитета при прокуратуре РФ, федеральных органов государственной власти
и органов государственной власти субъектов РФ, а также для доступа к сети
Интернет должностных лиц указанных государственных органов.
В российском правовом пространстве длительное время в обороте
используется понятие «служебная информация ограниченного
распространения», относимое к деятельности органов государственной
власти, которая нередко определяется в нормативных правовых актах как
«служебная тайна». Постановлением Правительства РФ от 03.11.1994 № 1233
«Об утверждении Положения о порядке обращения со служебной
60
информацией ограниченного распространения в федеральных органах
государственной власти» (95) определяется правовое положение информации
ограниченного доступа, несмотря на то, что согласно п. 1 и 4 ст. 9 Закона «Об
информации» ограничение доступа к информации и, в частности, отнесение
информации к сведениям, составляющим служебную тайну, устанавливается
исключительно федеральными законами. Явное несовершенство
информационного законодательства и практики его применения
отрицательно влияет на состояние правовой защиты интересов субъектов
правоотношений. Пробел в нормативных правовых актах, устанавливающих
оборот информации служебного характера, не позволяет установить запрет
либо ограничения на ее использование, а вместе с этим создает ситуацию
невозможности установить административную и/или уголовную
ответственность за нарушения порядка распространения этой важной формы
информации.
2.1.2. Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации
предприятия
Обеспечение информационной безопасности представляет собой
деятельность по созданию препятствий и предотвращению реализации
негативных воздействий (угроз) на жизненно важные интересы личности,
общества и государства в информационной сфере.
Названная деятельность направлена на устранение возможностей не
только реализации угроз информационной безопасности, но и их исходных
оснований (источников). Система обеспечения информационной
безопасности — это совокупность сил и средств обеспечения
информационной безопасности.
В состав средств обеспечения информационной безопасности
включаются:
• финансовое и материальное обеспечение информационной
безопасности;
61
• нормативно-правовое обеспечение информационной безопасности;
• средства технологического обеспечения информационной
безопасности.
Средства финансового и материального обеспечения обычно
определяются федеральными целевыми программами, в рамках которых
выделяются бюджетные источники денежных средств на разработку и
реализацию мер противодействия угрозам информационной безопасности.
Средства технологического обеспечения информационной
безопасности включают совокупность технических и программных средств
защиты информации, информационно-телекоммуникационных систем и
других систем обработки информации от несанкционированного доступа, а
также несанкционированного выполнения операций с информацией.
В состав технологического обеспечения включается и методическое
обеспечение использования технических программных средств защиты
информации. Методическое обеспечение — это совокупность
организационно-технических норм, которые разрабатываются в целях
регулирования процессов обеспечения информационной безопасности
информационной инфраструктуры. Такие нормы входят в стандарты,
предназначенные для взаимодействия между производителями,
потребителями и экспертами в области квалификации и сертификации
современных технических средств и высоких технологий. К методическим
средствам относятся и криптографические средства защиты информации.
На верхнем уровне иерархии стандартов, которые используются при
управлении информационными рисками, находятся стандарты,
предназначенные для эффективного использования информационных систем
и информационных технологий. Такие стандарты позволяют повысить
устойчивость бизнеса и его эффективность за счет внедрения новых
информационных технологий. Вопросы управления информационными
рисками в этих стандартах занимают значительное, но не единственное
место. Информационные риски связываются не только с нарушением
62
безопасности, но и со снижением качества информации ниже приемлемого
уровня.
Наиболее известными стандартами этого уровня являются следующие
стандарты: отраслевой стандарт США Control Objectives for Information and
related Technology (CobiT); отраслевой стандарт IT Infrastructure Library
(ITIL) (наиболее часто используется в Великобритании, Нидерландах и
Австралии); национальный стандарт Великобритании BS 15000.
Второй уровень в иерархии стандартов, применяемых для управления
информационными рисками, составляют стандарты управления системами
информационной безопасности и качеством информации. К этой группе
стандартов относятся стандарты, которые определяют процессы создания,
эксплуатации, модернизации и утилизации систем информационной
безопасности и систем управления информационными рисками.
Примерами стандартов такого уровня могут служить следующие
стандарты:
- международные стандарты управления информационной безопасностью
семейства ISO 27000 (более 20 стандартов);
- ГОСТ Р ИСО/МЭК ТО 18044 «Информационная технология. Методы
обеспечения безопасности. Руководство по менеджменту безопасностью
информации»;
- ГОСТ Р ИСО/МЭК 18045 «Информационная технология. Методы и
средства обеспечения безопасности. Методология оценки безопасности
информационных технологий»;
- ГОСТ Р ИСО/МЭК 13335-1–2006. «Информационная технология. Методы и
средства обеспечения безопасности. Часть 1. Концепция и модели
менеджмента безопасности информационных и телекоммуникационных
технологий»;
- ГОСТ Р ИСО/МЭК 18028-1 «Информационная технология. Методы и
средства обеспечения безопасности. Сетевая безопасность информационных
технологий. Часть 1. Менеджмент сетевой безопасности»;
63
- ГОСТ Р ИСО/ТО 13569–2007. «Финансовые услуги. Рекомендации по
информационной безопасности»;
- ГОСТ 17799–2005 (ISO 17799:2005). «Практические правила управления
информационной безопасностью»;
- ГОСТ Р ИСО/МЭК 15408–2002. «Критерии оценки безопасности
информационных технологий»; ГОСТ Р 51169–98. «Качество служебной
информации. Система сертификации информационных технологий в области
качества служебной информации. Термины и определения»;
- ГОСТ Р 52294–2004. «Информационная технология. Управление
организацией. Электронный регламент административной и служебной
деятельности. Основные положения»;
- ГОСТ РВ 51987 «ИТ. КСАС. Требования и показатели качества
функционирования информационных систем. Общие положения»;
- ГОСТ Р 50739–95. «Средства вычислительной техники. Защита от
несанкционированного доступа к информации. Общие технические
требования»;
- ГОСТ Р 50922–96. «Защита информации. Основные термины и
определения»;
- ГОСТ Р 51188–98. «Защита информации. Испытания программных средств
на наличие компьютерных вирусов. Типовое руководство»;
- ГОСТ Р 51275–99. «Защита информации. Объект информатизации.
Факторы, воздействующие на информацию. Общие положения».
На третьем уровне находятся стандарты для управления
информационными рисками, которые определяют алгоритмы, принципы
действия, порядок применения определенных механизмов защиты и
защищенных информационных технологий. Эта группа стандартов
определяет также требования к процессам создания и эксплуатации
механизмов защиты.
К стандартам этого уровня относятся стандарты шифрования с
симметричными ключами DES и AES (США), ГОСТ 28147–89 (Россия);
64
стандарт шифрования с открытыми ключами RSA; стандарты цифровой
подписи DSS (США) и ГОСТ Р 34.10–94 (Россия); стандарт использования
хэш- функции ГОСТ Р 34.11–94 (Россия); RAID технология – стандарт
defacto, определяющий организацию надежного и эффективного хранения
данных, и др.
2.2. Комплекс проектируемых программно-аппаратных средств
обеспечения информационной безопасности и защиты информации
предприятия
2.2.1 Структура программно-аппаратного комплекса информационной
безопасности и защиты информации предприятия
Для решения наших задач следует закупить видеокамеры,
видеорегистраторы и генераторы шума. Из предоставленного обзора рынка
(в п.п.1.4.2) были выбраны следующие устройства «Цветная купольная
видеокамера AV Tech MC27» (видеокамера), «Ai-D365 16-канальный
регистратор в корпусе из сплава алюминия» (видеорегистратор) и «система
защиты информации «Гром-ЗИ-4Б»« (генератор шума).
Цветная купольная видеокамера AV Tech MC27 (рисунок 10) имеет
сертификат соответствия № РОСС TW.AB86.B05763 со сроком действия с
07.09.2012 по 06.09.2015. Данная видеокамера оптимально подходит для
постоянного видеонаблюдения в помещениях. Она имеет функцию «день-
ночь», что автоматически переключает камеру в черно-белый (ночной)
режим съемки при снижении освещенности. Также эта видеокамера
автоматически настраивает баланс белого и регулирует усиление
видеосигнала. Для помещений подразделения «Хендай» в ГК «Автомир»
этих характеристик вполне достаточно, что бы следить за помещениями.
Рис. 9 Цветная купольная видеокамера AV Tech MC27.
65
Ai-D365 16-канальный регистратор в корпусе из сплава алюминия
(рисунок 11), имеет сертификат соответствия № РОСС TW.АГ17.B18418 со
сроком действия с 12.03.2012 по 11.03.2015. Данный видеорегистратор имеет
следующие характеристики:
- стандарт видеосигнала – PAL/NTSC;
- разрешение – PAL 720x576, 720x288, 360x288 / NTSC 720x480, 720x240,
360x240;
- технология сжатия – H.264 (MPEG4 - 10PART), аппаратное сжатие в
реальном времени. Динамическое сжатие = 40:1 - 2400:1;
- видеовход – BNC x 16 (1 Vp-p композитный / 75 Ом);
- видеовыход – BNC x 2, D-SUB VGAх1;
- аудиовход – RCA x 2 (24K bps ADPCM). Синхронизация с видеозаписью;
- аудиовыход – RCA x 1 Синхронизация с видеозаписью;
- скорость записи – 60 кадр/сек. /720x480, 120 кадр/сек. /720x240, 240
кадр/сек. /360x240 (NTSС); 50 кадр/сек. /720x576, 100 кадр/сек. /720x288, 200
кадр/сек. /360x288 (PAL);
- режим записи – Ручной режим/постоянная/ по расписанию/ по тревоге;
- управление – Кнопки на передней панели, пульт, USB-мышь
(дополнительно);
- поддержка жёстких дисков – Поддержка одного жесткого диска типа 3,5»
SATA до 2 Тб каждый и более;
- режим воспроизведения – по кадрам. Ускоренное воспроизведение вперед и
назад (до 64х);
Функции тревоги:
1. Детекция движения (с конфигурируемой областью и
чувствительностью);
2. Потеря изображения;
3. Вход датчика;
4. 8 контактов на датчики или сигнал TTL/CMOS, выбираемая
полярность;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран