Диплом: Разработка комплексной системы защиты информации в компании ИП «Аслаповский Ян Станиславович»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
50
На основании сравнение и анализа программно-аппаратных комплексов
защиты для использования в локальной вычислительной сети компании был
выбран КСЗИ «Панцирь-К».
Для шифрования данных в КСЗИ интегрированы возможности
использования сертифицированных криптопровайдеров «Signal-COM CSP» и
«КриптоПро CSP 3.0 (3.6 для ОС Vista)» (соответствующих требованиям ФСБ РФ к
шифрованию конфиденциальной информации по классам «КС1» и «КС2»).
51
2 II Проектная часть
2.1 Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия.
2.1.1 Отечественная и международная нормативно-правовая основа
создания системы обеспечения информационной безопасности и защиты
информации предприятия
Основным источником права в области обеспечения информационной
безопасности Российской Федерации является Конституция Российской
Федерации.
Согласно Конституции Российской Федерации:
каждый имеет право на неприкосновенность частной жизни, личную
и семейную тайну, на тайну переписки, телефонных переговоров, почтовых,
телеграфных и иных сообщений (статья 23);
сбор, хранение, использование и распространение информации о
частной жизни лица без его согласия не допускаются (статья 24);
каждый имеет право свободно искать, получать, передавать,
производить и распространять информацию любым законным способом, перечень
сведений, составляющих государственную тайну, определяется федеральным
законом (статья 29);
- каждый имеет право на достоверную информацию о состоянии
окружающей среды (статья 42).
В то же время, согласно статье 55 Конституции Российской Федерации права
и свободы человека и гражданина могут быть ограничены федеральным законом,
если это необходимо в целях защиты основ конституционного строя,
нравственности, здоровья, прав и законных интересов других лиц, обеспечения
обороны страны и безопасности государства.
Одним из основных способов обеспечения информационной безопасности
Российской Федерации является защита информации.
52
Система нормативных правовых актов Российской Федерации в области
защиты информации включает в себя законы, подзаконные акты (указы и
распоряжения Президента Российской Федерации и постановления и распоряжения
Правительства Российской Федерации, нормативные правовые акты федеральных
органов исполнительной власти), а также ряд двусторонних и многосторонних
международных договоров Российской Федерации, являющихся согласно
Конституции Российской Федерации составной частью ее правовой системы.
Основными законодательными актами в данной области являются:
Законы Российской Федерации “О средствах массовой информации”,
“О государственной тайне”, “Основы законодательства об архивном фонде
Российской Федерации и архивах”, “О правовой охране топологий интегральных
микросхем”, “О правовой охране программ для электронных вычислительных
машин и баз данных”, “Об авторском и смежных правах”, Патентный закон;
федеральные законы “Об информации, информатизации и защите
информации”, “О связи”, “Об обязательном экземпляре документов”, “Об участии
в международном информационном обмене”.
Кроме того, нормы, регулирующие отношения в области защиты
информации, имеются в ряде кодексов (Гражданском, Гражданско-
процессуальном, Уголовном, Уголовно-процессуальном, Таможенном, Налоговом,
Семейном и других), в законодательных актах, устанавливающих правовой статус
ряда государственных органов, например, в законах “О Центральном банке
Российской Федерации, “О федеральных органах правительственной связи и
информации”, а также в ряде других федеральных законов.
«Базовым» законодательным актом, регулирующим отношения в
информационной сфере (в том числе связанные с защитой информации), является
Федеральный закон «Об информации, информатизации и защите информации»,
принятый в 2006 году.
В Законе даны определения важнейших терминов в информационной сфере.
Согласно статье 2 Закона информация это сведения о лицах, предметах, фактах,
событиях, явлениях и процессах независимо от формы их представления.
Среди объектов регулирования центральное место занимают:
53
«документированная информация (документ) зафиксированная на
материальном носителе информация с реквизитами, позволяющими ее
идентифицировать»;
«информационные ресурсы отдельные документы и отдельные
массивы документов, документы и массивы документов в информационных
системах (библиотеках, архивах, фондах, банках данных, других информационных
системах)»;
«информация о гражданах (персональные данные) сведения о
фактах, событиях и обстоятельствах жизни гражданина, позволяющие
идентифицировать его личность»;
«конфиденциальная информация документированная информация,
доступ к которой ограничивается в соответствии с законодательством Российской
Федерации».
Главным источником права в рамках поддержания ИБ РФ становится
Конституция РФ.
Система норм права РФ в области ЗИ состоит из законов, подзаконных актов
(указов и распоряжений Президента РФ и Правительства РФ, нормативных
правовых актов окружных органов исполнительной власти), а также совокупности
многосторонних и двусторонних международных договоров РФ, которые согласно
Конституции РФ являются частью ее системы права.
К базовым законодательным актам этой области можно отнести:
Законы РФ “О СМИ”, “О гос. тайне”, “Основы законодательства по
архивному фонду РФ и архивах”, “Об охране прав топологий интегральных
микросхем”, “Об охране прав программ для ЭВМ и БД”, “О смежных и авторских
правах”, Патентный закон;
ФЗ “О данных, информатизации и ее защите”, “О связи”, “Об
необходимом экземпляре документов”, “Об участии в международном обмене
данными”.
Также, нормы, контролирующие отношения в рамках ЗИ, содержат ряд
кодексов (Гражданский, Процессуальный, Уголовный, Таможенный, Налоговый,
Семейный и т.д.), в законодательных актах, которые оговаривают правовой статус
54
ряда гос. органов, к примеру, в законах “О ЦБ РФ, “О федеральных органах
правительственный данных и связи”, а также в остальных федеральных законах.
Основным законодательным актом, который описывает отношения в
информационной сфере (а также в вопросах ЗИ), становится ФЗ «О данных,
информатизации и ее защите», начавший действие в 2006 году.
В данном законе описаны важнейшие термины информационной сферы.
Исходя из статьи 2 Закона, информация это данные о лицах, предметах, фактах,
явлениях, процессах и событиях независимо от вида их представления.
Внутри объектов регулирования основное место занимают:
• «Документ сохраненная на материальном носителе информация с
реквизитами, которые помогают определить ее»;
• «Информационные ресурсы ряд документов и отдельных массивов
документов, данные в ИС (архивах, фондах, библиотеках, БД, других ИС)»;
• «Данные о гражданах (ПДн) сведения событиях, фактах и
обстоятельствах жизни гражданина, которые помогают определить его личность»;
• «Секретные данные документированная информация, разрешение
на доступ к которой ограничен в рамках законодательства РФ».
Основным достижением Закона выступает деление информационных
ресурсов по категориям доступа. Исходя из Закона, документированная
информация с разделенным доступом, согласно условиям ее правового режима,
делится на данные, отнесенную к гос. тайне, и секретную.
В Законе приведен список сведений, которые нельзя относить к секретной
информации с ограниченным доступом. В первую очередь, это законодательные и
другие правовые акты, отвечающие за правовой статус органов гос. власти,
местного самоуправления, компаний и общественных объединений; документы,
включающие данные по чрезвычайным ситуациям, демографическую,
экологическую, санитарно-эпидемиологическую, метеорологическую и еще ряд
важных данных; документы, описывающие данные по работе органов гос. власти и
местного самоуправления, о применении бюджетных средств, об уровне экономики
и потребностях населения (исключая данные, относящиеся к гос. тайне).
55
В Законе описаны также вопросы, связанные с принципом работы с ПДн,
сертификацией ИС, технологий, средств их поддержки и лицензированием работы
по созданию и применению информационных ресурсов.
Глава 5 Закона «ЗИ и прав субъектов в рамках информационных процессов и
информатизации» становится основной для российского законодательства в рамках
ЗИ.
Главные цели ЗИ следующие:
Недопущение утечки, утраты, кражи, изменения и подделки данных
(защищается любая информация, в том числе и открытая);
Минимизация угроз безопасности общества, государства и личности
(то есть ЗИ становится одним из методов поддержания ИБ РФ);
Охрана конституционных прав граждан на сохранность персональной
тайны и секретности ПДн, имеющихся в ИС;
Охрана гос. тайны, конфиденциальной документированной
информации в рамках соответствующих законов.
Закон отражает, кем и в отношении каких сведений устанавливается ЗИ. При
этом порядок защиты гос. тайны и ПДн описывается федеральным законом. Для
остальных данных с ограниченным доступом режим защиты указывает сам
владелец информационных ресурсов.
Сама ЗИ должна иметь комплексный характер.
Такой подход реализуется благодаря применению унифицированного
алгоритмического протокола для методов криптографической защиты в рамках
отечественных ГОСТ:
ГОСТ 28147-89 Системы обработки данных. ЗИ криптографическая.
Алгоритм криптографического шифрования.
ГОСТ Р 34.10-94 ИТ. Криптографическая ЗИ. Процедуры отработки и
проверки электронной цифровой подписи на базе асимметричного крипто-
алгоритма.
ГОСТ Р 34.11-94 ИТ. Криптографическая ЗИ Хэш-функции.
ГОСТ Р 50739-95 Средства ЭВМ. Защита от НСД к данным. Общие
технические требования.
56
Сегодня в России наряду со своей нормативной базой применяется более 140
международных стандартов в области ИТ. И 30 из них затрагивают вопросы ЗИ.
Часть международных стандартов по ЗИ вводятся в действие в России, но эти
стандарты не имеют полноценной основы для решения инцидентов ИБ, особенно в
рамках нормативного регулирования, инструментального и методического
обеспечения разработки, прохождения сертификации безопасности ИТ с учетом
нынешних темпов развития, многообразия и масштабности угроз.
Сейчас в разных странах проходит становление поколение стандартов в
области ЗИ, которые описывают практические вопросы контроля ИБ компании. В
них входят международные и национальные стандарты контроля ИБ: ISO 15408,
ISO 17799 (BS 7799), BSI; стандарты проверки ИС и ИБ: COBIT, SAC, COSO и
некоторые другие, которые становятся аналогами. Исходя из международных и
национальных стандартов поддержание ИЬ в любой компании включает
следующее.
Первое: выявление целей поддержания ИБ компьютерных систем. Второе:
внедрение эффективной системы контроля ИБ. Третье: подсчёт совокупности
описанных не только качественных, но и количественных параметров для оценки
достаточности ИБ описанным целям. Четвертое: использование инструментария
поддержания ИБ и оценки ее нынешнего состояния. Пятое: применение методик
контроля безопасности с обоснованной системой метрик и мер поддержания ИБ,
позволяющих явно выявить уровень защищенности информационных активов и
контролировать ИБ компании.
Важность международных стандартов IS017799 и ISO15408 сложно
переоценить. Эти стандарты необходимы в качестве основы для проведения любых
работ в рамках ИБ, в т. ч. различных проверок. IS017799 рассматривает вопросы
организации и контроля безопасности, а стандарт ISO 15408 показывает детальные
требования, которые имеются к программно-техническим механизмам ЗИ.
Спецификация SysTrust определена для рассмотрения, поскольку сегодня очень
широко применяется аудиторскими компаниями, реализующими финансовый
аудит для своих клиентов и продающих услуги ИТ аудита в рамках
дополнительного инструмента финансового аудита. Немецкий стандарт «BSI\IT
Baseline Protection Manual» включает самое содержательное руководство по
57
поддержанию сохранности ИТ и несет огромную практическую ценность для всех
сотрудников, отвечающих за вопросы ИБ. Практические стандарты и руководства
поддержания ИБ, создаваемое в рамках проекта SCORE, направленны на
технических специалистов и становятся самыми совершенными сегодня.
Программа подтверждения сертификации Интернет сайтов по требованиям ИБ и
текущая спецификация, переданная институтом SANS, может быть рассмотрена в
связи с постоянно повышающейся актуальностью вопросов защиты ИС компаний
от атак из сети Интернет и повышением числа соответствующих работ при
проверки совокупной безопасности.
У нас же стандарт ISO 17799 пока нельзя назвать общепринятым
документом, в отличие от стандартов ГТК и ФАПСИ. Но эти стандарты на
практике используются для программных продуктов, стандарты ФАПСИ
отражают, чаще всего, использование криптографических средств. Применение
этих стандартов к системе управления ИБ компании практически нереально,
поскольку сами стандарты были необходимы, более точно, для ПО и сертификации
всей ИТ системы компании на уровень требуемого стандарта ГТК, что становится
достаточно сложным и не совсем неэффективным делом. По-другому обстоят дела
со стандартом ISO 17799. Даже несмотря на обобщенность и отсутствие в
отдельных частях стандарта конкретных деталей, это стандарт создан именно для
его применения с сложных разветвленных корпоративных системах, и важно знать,
что ISO 17799 никак не мешает существующим российским стандартам ГТК и
ФАПСИ.
По итогу, аудит в области ИТ, хотя и не конкретного отношения к
финансовому аудиту, часто выступает в роли дополнения к нему в рамках
коммерческой услуги, передаваемой аудиторскими фирмами своим клиентам, в
связи с ростом зависимости бизнес-партнеров от ИТ. Идея состоит в том, что
применение стабильных и безопасных ИТ систем до выявления некой степени
гарантирует поддержание финансовой отчетности компании. Хорошие результаты
ИТ аудита в некоторых случаях позволяют выполнять финансовый аудит в узком
варианте, экономя время и средства клиентов.
Все описанные стандарты и названные подходы имеют некие ограничения.
Границей германского стандарта BSI становится недоступность описать
58
рекомендации этого стандарта на защиту информационных активов наших фирм,
которые сильно отличны по своей структуре и специфике бизнес деятельности от
описанных ранее образцов реализации режима ИБ Ограничением стандартов ISO
17799 и COBIT выступает сложность перехода от совокупных принципов и
вопросов ЗИ к частным практическим процессам поддержания ИБ в российских
компаниях. Суть проблемы состоит в том, что защита активов фирмы описывается
также некими индивидуальными специфическими нюансами бизнес деятельности в
рамках ограничений и регулирования нашей нормативной базы в рамках ЗИ.
Проще говоря, только применяя совместно сильные стороны описанных
международных стандартов, а также адаптировав все выдержанные рекомендации
в рамках требований российской нормативной базы в области ЗИ можно
результативно проводить защиту информационных активов выбранной компании в
России.
Роль международных стандартов ISO17799 и ISO15408 очень трудно
переоценить. Они служат для проведения различного рода работ в системе сфере
информационной безопасности, в т. ч. и аудита. ISO17799 по большей части
отвечает за организацию и управление безопасностью, в то время как ISO15408
может определить детальные требования, которые предъявляются к программно-
техническим средствам защиты данных. Спецификация SysTrust выбрана для
рассмотрения не случайно, т.к. она сейчас достаточно широко используется
аудиторскими компаниями, которые выполняют аудит для своих клиентов и
предлагающих услуги IT аудита в качестве дополнения к финансовому. Немецкий
стандарт «BSI\IT Baseline Protection Manual» включает в себя наиболее подробное
руководство по организации безопасности ИТ и имеет огромную практическую
ценность для всех специалистов, которые так или иначе занимаются подобными
вопросами. Руководства и практические стандарты по обеспечению ИБ, которые
создавались в рамках проекта SCORE, направлены на технических специалистов и
могут быть совершенными в техническом плане сегодня. Программа сертификации
Интернет-ресурсов по требованию ИБ и сопутствующая спецификация, которая
предлагалась институтом SANS, также заслуживает рассмотрения в связи с
постоянно растущим количеством вопросов по защите ИС компаний от атак из
59
сети Интернет и увеличением объема соответствующих работ в процессе аудита
безопасности.
У нас стандарт ISO17799 пока еще не является общепринятым документом, в
отличии от ГТК и ФАПСИ. Однако сами стандарты ГТК на практике обычно
применимы только к программным продуктам, а ФАПСИ описывают, в основном,
применение криптографических средств. Использование этих стандартов к системе
информационной безопасности почти нереально, поскольку сами эти стандарты
предназначались для ПО и сертифицировать ими большую ИТ систему будет
сложно и достаточно неэффективно. По-иному же дела обстоят с ISO17799.
Несмотря на свою обобщенность и отсутствие в некоторых частях стандарта
конкретных описаний, сам он точно разработан для описания сложных и
разветвленных систем, и что самое важное сам стандарт ISO17799 никак не
противоречит нашим ГТК и ФАПСИ.
По факту, аудит в области ИБ хоть и не имеет общего с финансовым
аудитом, часто является дополнением к нему в качестве некой услуги, которую
предлагают аудиторские фирмы своим клиентам в условиях повышения
зависимости бизнеса от IT. Суть в том, что использование надежных и
защищенных систем в какой-то степени гарантирует правильность финансовой
отчетности компании. Адекватные результаты IT-аудита позволяют в сжатые сроки
провести финансовый отчет и сэкономить при этом деньги и время клиентов.
Все вышеперечисленные стандарты имеют ряд ограничений. Немецкий
стандарт BSI невозможно применить для защиты важных активов отечественных
компаний, которые значительно отличаются по строению и специфике бизнес-
процессов от ранее исследованных примеров организации ИБ. Ограничения
ISO17799 и COBIT заключаются в трудности перехода от обобщенных принципов
и вопросов защиты данных к практическим процессам обеспечения защищенности
в российских фирмах. Главной причиной этого можно назвать то, что защита
информационных активов российской компании так или иначе характеризуется
второстепенными индивидуальными нехарактерными условиями бизнес-
деятельности в условиях ограничений контролирования российской нормативной
базы в сфере защиты данных.

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)