Диплом: Разработка комплекса антивирусной защиты для территориального налогового органа

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
16
Российской Федерации, нормативные и руководящие документов ФСТЭК России
и ФСБ России по вопросам защиты информации.
К объектам информационной защиты Федеральной налоговой службы
относятся информация, информационные ресурсы и объекты информатизации.
При этом виды информации подразделяются на:
1. Общедоступная информация – это общеизвестные сведения, информация,
доступ к которой, в соответствии с законодательством Российской Федерации не
может быть ограничен, а также служебная информация, по которой есть решение
руководства Федеральной налоговой службы о ее передаче в средства массовой
информации, размещение на сайте в сети Интернет или передачи зарубежным и
международным организациям.
В основе защиты общедоступной информации лежит:
обеспечение защиты информации от неправомерного доступа,
модифицирования, блокирования, копирования, предоставления,
распространения, уничтожения, а также от иных неправомерных действий в
отношении такой информации;
реализация права на доступ к информации.
Несколько определений для лучшего понимания материала:
Модификация информации – это вмешательство в структуру информации,
переработка или иное действие по отношению к информации, приводящие к её
изменению.
Блокирование информации – это намеренное создание препятствий или
трудностей доступа обладателю или заинтересованному лицу к информации.
Уничтожение информации – это действия, направленные на потерю (утрату)
данной информации её обладателем.
2. Служебная информация (предоставляемая) - информация, не относящаяся
к информации общедоступной и открытой, не содержащая конфиденциальных
сведений, а также принятые по ней решения (письма, нормативные, руководящие
и методические материалы, справки, служебные записки, файлы баз данных и
т.д.), до ее опубликования в средствах массовой информации в установленном
порядке или размещения в сети Интернет и которая ставит лиц, обладающих ею
в силу своего служебного положения, трудовых обязанностей или иных
17
договорных отношений, в преимущественное положение по сравнению с другими
субъектами информационного взаимодействия.
3. Информация ограниченного доступа (конфиденциального характера) -
сведения, для которых установлен специальный режим сбора, обработки,
хранения, предоставления и использования, доступ к которым ограничен в
соответствии с федеральными законами (за исключением сведений,
составляющих государственную тайну).
4. Сведения, составляющие государственную тайну – защищаемые
государством сведения в области его экономической, военной,
внешнеполитической, разведывательной, контрразведывательной и оперативно-
розыскной деятельности, распространение которых может нанести ущерб
безопасности Российской Федерации.
Порядок доступа к сведениям, составляющим государственную тайну,
устанавливается Правительством Российской Федерации.
Защита информации, перечисленной в п. 2 – 4, должна представлять собой
принятие правовых, организационных и технических мер, направленных на:
обеспечение защиты информации от неправомерного доступа,
модифицирования, блокирования, уничтожения, копирования, предоставления,
распространения, а также от иных неправомерных действий в отношении такой
информации;
соблюдение конфиденциальности информации ограниченного доступа и
сведений, составляющих государственную тайну;
реализацию права на доступ к информации, в соответствии с
законодательством Российской Федерации, резолюцией руководителя
налогового органа или заместителя руководителя налогового органа по
курирующим вопросам [3].
Стоит также рассмотреть такое понятие как «Объект информатизации
Федеральной налоговой службы» - под ним понимается имущественный
комплекс (здание, помещение), принадлежащий налоговому органу, а также
расположенные в нем технические средства и иное имущество, используемое для
сбора, обработки и хранения информации Федеральной налоговой службы:
18
средства и системы информатизации (информационно-вычислительные
комплексы, средства вычислительной техники, сети и системы);
программные средства (операционные системы, системы управления
базами данных, иное общесистемное и прикладное программное обеспечение);
автоматизированные системы управления, сети, технические средства
приема, передачи и обработки информации, используемые для обработки
информации Федеральной налоговой службы.
Автоматизированная Информационная Система (АИС) Федеральной
налоговой службы архитектурно представляет собой совокупность объектов
информатизации, включающих центры обработки данных (хранилища данных) и
локальные информационные системы, объединенные в единую систему
посредством телекоммуникационных каналов связи.
К объектам информатизации Автоматизированной информационной
системы Федеральной налоговой службы, на которых осуществляется обработка
и хранение информации ограниченного доступа и которые участвуют в обмене
такими данными по перехватываемым каналам связи, можно отнести следующие
налоговые органы:
Центральный аппарат ФНС России;
Межрегиональные инспекции ФНС России;
Управления ФНС России по субъектам Российской Федерации;
Межрайонные инспекции ФНС России;
Инспекции ФНС России по району, району в городе, городу без
районного деления;
Территориально обособленные рабочие места ИФНС России;
ФКУ «Налог-Сервис» ФНС России [3].
Далее стоит привести порядки взаимодействия и методы осуществления
связи внутри структур различных государственных органов или организаций с
Федеральной налоговой службой.
Порядок взаимодействия между объектами информатизации АИС
Федеральной налоговой службы определяется соответствующими
организационно-распорядительными документами и проектной документацией
Федеральной налоговой службы.
19
Порядок взаимодействия с органами государственной власти определяются
документами об информационном взаимодействии между Федеральной
налоговой службой и соответствующим ведомством.
Информационное взаимодействие между налоговыми органами разных
уровней осуществляется, как по вертикали иерархии организационного
подчинения, так и по горизонтали. Обусловлено это тем, что иерархия функций
налогового администрирования включает в себя административные, плановые,
контрольно-аналитические процессы, методические, учет платежей, проведение
выездных поверок, мониторинг недоимок и др., которые требуют в общем случае
организации, как вертикальных (восходящих и нисходящих), так и
горизонтальных информационных потоков.
Восходящие информационные потоки в вертикальной иерархии
организационного подчинения ориентированы на решение задач сбора первичных
документов и данных, их обобщения и формирования региональных и
федеральных информационных ресурсов (ИР).
Нисходящие информационные потоки в вертикальной иерархии
организационного подчинения обеспечивают распространение нормативных
документов, нормативно-справочной информации, версий типового
программного обеспечения, обеспечивающих единую политику налогового
администрирования, информации из региональных и федеральных
информационных ресурсов.
Наличие горизонтальных связей обусловлено необходимостью обмена
информацией между налоговыми органами одного уровня, например, передачи
данных о налогоплательщиках между инспекциями Федеральной налоговой
службы.
Информационное взаимодействие между налоговыми органами
осуществляется путем обмена информацией, электронными документами и
документами на бумажных носителях, электронными образами этих документов
в соответствии с порядками и протоколами по обмену информацией. Для обмена
по каналам связи используются системы электронного документооборота,
электронной почты, FTP-обмен, Web-доступа, доступ к базам данных налогового
администрирования.
20
Информационное взаимодействие между Федеральной налоговой службой и
сторонними организациями организуется не только по каналам связи, но и на
электронных или бумажных носителях в соответствии с соглашениями по обмену
информацией и с учетом готовности этих органов к обмену с применением
средств вычислительной техники (СВТ).
Концепция информационной безопасности Федеральной налоговой службы
не является проектом системы защиты информации, а определяет пути
достижения необходимого уровня защиты информации при повседневной
деятельности налоговых органов через создание продуманной, комплексной
системы обеспечения информационной безопасности, которая должна строиться
на основе объединения разнообразных организационных и технических мер
защиты, опираться на современные методы анализа, прогнозирования и
моделирования возможных угроз безопасности информации и снижения ущерба
от их воздействия [3].
Концепция должна способствовать установлению единой технической
политики в сфере обеспечения информационной безопасности и созданию
необходимых условий для соответствующих эффективных действий
подразделений налоговых органов.
1.2 Анализ рисков информационной безопасности. Оценка
рисков потери информации.
В процессе управления абсолютно любым направлением деятельности есть
необходимость вырабатывать эффективные и действенные решения, принятие
которых сможет помочь достичь поставленных целей, и в данном контексте речь
пойдет об информационной безопасности. Есть целый ряд стандартных подходов
к решению проблем информационной безопасности, например, защита от
инсайдеров, защита периметров и защита от обстоятельств форс-мажорного
характера. Также существует большое количество продуктов, позволяющих
решить конкретную задачу, защититься от разного рода угроз.
Как известно, специалисты отдела информационных технологий и
информационной безопасности постоянно сталкиваются с выбором продуктов
21
различного класса для обеспечения информационной безопасности, а выбор этот
очень широк, ведь информационная инфраструктура организации достаточно
велика, деятельность подразделений организации сильно отличается друг от
друга, а количество потенциальных целей для атак со стороны нарушителя очень
велико. Внедрение всего одного технического решения или разработка одного
регламента или инструкции в Федеральной налоговой службе выходит в проект с
полной атрибутикой проектной деятельности - это планирование, бюджет,
ответственные лиц, сроки сдачи и прочее.
Согласно определению, управление рисками – это процесс, включающий в
себя - анализ рисков, реализация, выбор и оценка эффективных и экономичных
мер, проверка, что все риски установлены на необходимом уровне.
А вот анализ рисков — это в свою очередь процесс идентификации
информационных рисков, определение вероятности их потенциального
возникновения и воздействия, а также имеющихся мер, уменьшающих это
воздействие. Анализ рисков является важной составной частью управления
рисками.
Управление рисками должно учитываться на каждом из этапов жизненного
цикла информационной системы. Ниже, в таблице 1, приведен шаблонный
пример жизненного цикла информационной системы.
Таблица №1
Пример жизненного цикла информационной системы
Фаза жизненного цикла
информационной системы
Соответствие фазе управления рисками
1
Предпроектная стадия
информационной системы
(концепция данной
информационной системы:
определение целей и задач и их
документирование)
Выявление основных классов рисков для
данной информационной системы,
вытекающих из целей и задач, концепция
обеспечения информационной
безопасности
22
Продолжение таблицы №1
Фаза жизненного цикла
информационной системы
Соответствие фазе управления рисками
2
Проектирование
информационной системы
Выявление рисков, специфичных для
данной информационной системы
(вытекающих из особенностей
архитектуры информационной системы)
3
Создание информационной
системы: постановка элементов,
настройка и конфигурирование
До начала функционирования
информационной системы должны быть
идентифицированы и приняты во
внимания все классы рисков
4
Функционирование
информационной системы
Периодическая переоценка рисков,
связанная с изменениями внешних
условий и в конфигурации
информационной системы
5
Прекращение функционирования
информационной системы
(информационные и
вычислительные ресурсы более
не используются по назначению и
утилизируются)
Соблюдение требований
информационной безопасности по
отношению к выводимым
информационным ресурсам
Существуют разнообразные цели анализа рисков:
Определить цели управления информационной безопасности;
Оценить основные критичные области, негативно влияющие на
ключевые направленности налогового органа;
Выработать обоснованные и эффективные решения для контроля и
минимизации выявленных рисков;
23
Наглядно обосновать и представить структуру затрат на
информационную безопасность для руководства.
Также существуют определенные этапы процесса управления рисками:
Установка границ анализируемых объектов и уровня детализации их
рассмотрения;
Выбор определенной методики оценки рисков;
Анализ угроз и их последствий, определение уязвимостей в защите,
оценка возможного ущерба;
Выбор защитных мер;
Оценка рисков;
Реализация и проверка выбранных мер;
Оценка остаточного риска.
Главная цель в обеспечении безопасности информации в Федеральной
налоговой службе - это предотвращение ущерба субъектам правоотношений в
результате противоправных действий с информацией, которые приводят к ее
разглашению, искажению, утрате, утечке или модификации, незаконному
использованию или уничтожению, либо также нарушению работы
информационных систем налоговых органов и телекоммуникационной
инфраструктуры Федеральной налоговой службы, используемой для
взаимодействия с органами государственной власти и информационного обмена
[3].
Основными целями обеспечения безопасности информации являются:
Предотвращение нарушений прав субъектов при обработке информации;
Предотвращение несанкционированного доступа к информации;
Недопущение воздействия на технические средства обработки
информации;
Предупреждение последствий нарушения порядка доступа к
информации;
Недопущение деструктивного информационного воздействия на
информацию.
24
Под угрозами безопасности информации понимается - совокупность каких-
либо условий и факторов, создающих реальную или потенциальную опасность
утечки защищаемой информации, непреднамеренных и несанкционированных
воздействий на неё [16].
Систематизация угроз безопасности информации приведена следующим
образом:
1. Угрозы нарушения конфиденциальности:
Хищение (утечка, перехват, съем) информации и средств ее обработки;
Разглашение информации;
Утрата (неумышленная потеря) информации, средств ее обработки;
2. Угрозы нарушения целостности информации:
Модификация (искажение) информации;
Навязывание ложной информации;
Отрицание подлинности информации;
3. Угрозы нарушения доступности информации:
Уничтожение информации и средств её обработки и хранения;
Блокирование информации;
Моделирование процессов нарушения безопасности информации
осуществляется к объекту информатизации на основе рассмотрения логической
цепочки взаимодействия при реализации угрозы по типу:
«угроза – источник угрозы – уровень реализации – уязвимость –
последствия».
Источниками угроз могут выступать как субъекты (например, личность),
так и объективные проявления. Источники угроз в свою очередь могут находиться
как во вне объекта информатизации – внешние, так и внутри него – внутренние.
Все источники угроз делятся на соответствующие классы, обусловленные
типом носителя угрозы:
Антропогенные источники угроз, обусловленные действиями субъекта,
которые могут быть квалифицированы как умышленные или случайные
проступки, например, если сотрудник забыл заблокировать свою рабочую
станцию, тем самым дав доступ другому сотруднику к файлам, которые в свою
25
очередь могут представлять информацию для служебного пользования или
являющейся тайной;
Стихийные источники угроз, обусловленные природными явлениями,
которые невозможно предусмотреть или возможно предусмотреть, но
невозможно предотвратить при современном уровне человеческого знания и
возможностей, здесь в пример можно привести пожары на территории, где
находится здание организации, тем самым есть вероятность что огонь
перебросится на здание и уничтожит важную информацию, которую будет либо
тяжело либо невозможно восстановить, и еще сюда можно отнести удар молнии в
здание, при котором будет уничтожена компьютерная техника от большого
разряда электричества;
Техногенные источники угроз, обусловленные техническими
средствами и определяемые технократической деятельностью человека, сюда
можно отнести работу на устаревшей компьютерной технике и тем самым
большую вероятность того, что компьютер может выйти из строя или его взлом
для злоумышленника будет прост, в связи с давним обновлением аппаратных и
программных средств, что в свою очередь поставит под опасность вероятность
кражи важной информации с носителей этого персонального компьютера.
Угрозы могут быть реализованы только при наличии слабых мест в
инфраструктуре организации – это могут быть уязвимости, присущие объекту
информатизации, а также объективными, субъективными или случайными
уязвимостями.
Для объектов информатизации налоговых органов основными
актуальными источниками угроз безопасности информации для всех или части
информационных ресурсов являются:
Террористы, криминальные элементы (антропогенные, внешние);
Иностранные технические разведки (для ключевых систем
информационной инфраструктуры (КСИИ) выше 3-го уровня и сведений,
содержащих государственную тайну) (антропогенные, внешние);

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран