Диплом: Защита персональных данных в МАУК МЦБ

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
69
под наименованием "Оранжевая книга" которое приобрел международное
признание, а также оказавшим исключительно значительное воздействие на
следующие разработки в сфере информационной защищенности. В нем заложен
понятийный базис информационной защищенности.
После "Оранжевой книги" была выпущена полная "Радужная серия". С
концептуальной точки зрения, более важный документ в ней - "Интерпретация
"Оранжевой книги" с целью сетевых конфигураций".
Этот документ заключает в себя две части. Одна часть включает в себя
интерпретацию, а вторая часть описывают сервисы защищенности,
специфические либо значимые для сетевых конфигураций.
Международный стандарт ISO/IEC17799:2000 (BS 7799-1:2000)
«Управление информационной защищенностью Информационные
технологии» считаются одним из более популярных эталонов в сфере
защищенности данных. Данный стандарт был сформирован на базе 1-ой части
Британского стандарта BS7799—1:1995 «Практические рекомендации согласно
управлению информационной защищенностью», а также относится к новому
поколению стандартов информационной защищенности компьютерных
информационных систем.
1 часть стандарта ISO/IEC17799:2000 (BS 7799—1:2000) анализирует
последующие важные вопросы обеспечения информационной защищенности
компаний, а также фирм:
потребность обеспечения информационной защищенности;
ключевые определения, а также понятия информационной
защищенности;
политика информационной защищенности организации;
организация информационной защищенности в компании;
кадровый менеджмент, информационная защищенность;
физическая защищенность;
администрирование защищенности КИС;
управление допуском;
условия согласно защищенности к КИС в процессе их создания,
70
эксплуатации, сопровождения;
управление бизнес-процессами организации с точки зрения
информационной защищенности;
внутренний аудит информационной защищенности организации.
2 часть стандарта BS7799—2:2000 «Спецификации систем управления
информационной защищенностью», устанавливает вероятные функциональные
спецификации корпоративных систем управления информационной
защищенностью с точки зрения их проверки на соответствие условиям 1 части
этого стандарта.
Вспомогательные рекомендации с целью управления информационной
защищенностью включают в себя руководства Британского института стандартов
British Standards Institution (BSI), которые изданы в 1995—2003 гг. в виде
последующей серии:
«Введение в проблему управления информационной
защищенностью»;
«Способности сертификации на требования стандарта BS7799»;
«Руководство BS7799 согласно анализу, а также управлению
рисками»;
«Руководство с целью осуществления аудита на условия стандарта»;
«Практические рекомендации согласно управлению защищенностью
информационных технологий».
Федеральный стандарт США FIPS 140-2 "Требования защищенности с
целью криптографических модулей" – исполняет организующую функцию,
описывая внешний интерфейс криптографического модуля, единые условия к
таким модулям, а также их окружению. Присутствие такого стандарта делает
проще создание сервисов защищенности, а также, профилей защищенности для
них.
Германское «Руководство согласно защищенности информационных
технологий для базовой степени защищенности» посвящено подробному анализу
вопросов управления информационной защищенности организации.
В германском стандарте BSI представлены:
71
единая методика управления информационной защищенностью;
описания элементов нынешних ИТ;
описания ключевых элементов организации режима
информационной защищенности;
характерные черты объектов информатизации;
характерные черты ключевых информационных активов
организации;
характерные черты компьютерных сетей на базе разных сетевых
технологий.
Характерные черты активного, а также пассивного
телекоммуникационного оборудования ведущих поставщиков, к примеру Cisco
Systems;
такие каталоги угроз защищенности, а также мер регулирования
(наиболее 600 названий в каждом каталоге).
Семейство Международных Стандартов на Системы Управления
Информационной Защищенностью 27000 создается ISO/IEC JTC 1/SC27. Это
семейство содержит в себе Международные стандарты, которые определяют
условия к системам управления информационной защищенностью, управление
рисками, метрики, измерения, а также руководство согласно внедрению.
Таблица 11
Международные стандарты.
ISO/IEC27000:2009
Установление, а также, ключевые принципы. Выпущен в
июле 2009 г.
ISO/IEC
27001:2005/BS
7799-2:2005
Информационные технологии. Способы обеспечения
защищенности Системы управления информационной
защищенностью. Условия. Выпущен в октябре 2005 г.
ISO/IEC27002:2005,
BS7799-1:2005, BS
ISO/IEC17799:2005
Информационные технологии. Способы обеспечения
защищенности. Практические правила управления
информационной защищенностью. Выпущен в июне 2005
г.
ISO/IEC27003:2010
Руководство согласно введению системы управления
информационной защищенностью. Выпущен в январе
2010 г.
72
Продолжение таблицы 11
ISO/IEC27004:2009
Измерение результативности системы управления
информационной защищенностью. Выпущен в январе
2010 г.
ISO/IEC27005:2008
Информационные технологии. Способы обеспечения
защищенности. Управление рисками информационной
защищенности. Выпущен в июне 2008 г.
ISO/IEC27006:2007
Информационные технологии. Способы обеспечения
защищенности. Условия к органам аудита а также,
сертификации систем управления информационной
защищенностью.
Выпущен в марте 2007 г
ISO/IEC27007
Руководство для аудитора СУИБ. Проект расположен в
финальной стадии. Выпуск запланирован на 2011 год.
ISO/IEC27008
Руководство согласно аудиту механизмов регулирования
СУИБ. Станет служить дополнением к стандарту ISO
27007. Выпуск запланирован в конце 2011 года.
ISO/IEC27010
Управление информационной защищенностью при
коммуникациях между секторами.
ISO/IEC27011:2008
Руководство согласно управлению информационной
защищенностью для телекоммуникаций. Выпущен в мае
2009 г.
ISO/IEC27014
Базовая структура управления информационной
защищенностью. Проект находится в создании.
ISO/IEC27015
Руководство согласно внедрению систем управления
информационной защищенностью в финансовом, а также
страховом секторе. Проект проходит начальную стадию
обсуждения.
ISO/IEC27032
Руководство согласно обеспечению кибер защищенности.
Проект находится в начальной стадии создания.
ISO/IEC27035
Управление инцидентами защищенности. Проект
находится в создании и, после выпуска, сменит тех. отчет
ISOTR18044.
ISO27799:2008
Управление информационной защищенностью в области
здравоохранения. Опубликован в 2008 году.
ISO/IEC27037
Руководство согласно идентификации, сбору либо
приобретению а также, обеспечению сохранности
цифровых свидетельств. Проект создается на основе
британского стандарта BS 10008:2008
73
Продолжение таблицы 11
ISO/IEC27033
ISO27033 заменит популярный международный стандарт
сетевой защищенности ISO18028, который состоит из 5
частей. Новый стандарт, вероятно, станет содержать в себе
наиболее 7 частей. Проекты частей 2-7ISO27033 находятся в
различной стадии готовности.
ISO/IEC27033-1:2009 – Ключевые концепции управления
сетевой защищеностью. Выпущен в январе 2010 года.
ISO/IEC27033-2 Руководство согласно проектированию, а
также, внедрению системы обеспечения сетевой
защищенности. ISO/IEC27033-3 – Базовые сетевые сценарии -
опасности, способы проектирования, а также, механизмы
регулирования.
ISO/IEC27033-4 Обеспечение защищенности межсетевых
взаимных действий при поддержки шлюзов защищенности -
опасности, способы проектирования а также, механизмы
регулирования.
ISO/IEC27033-5 – Обеспечение защищенности Виртуальных
Частных Сетей - опасности, способы проектирования а также,
механизмы регулирования.
ISO/IEC27033-6 – Конвергенция в IP сетях.
ISO/IEC27033-7 Руководство согласно обеспечению
защищенности беспроводных сетей - Риски, способы
проектирования а также, механизмы регулирования.
ISO/IEC27034
ISO/IEC27034 - Защищенность приложений. Проекты разных
частей стандарта ISO27034 содержатся в разной стадии
создания.
ISO/IEC27034-1 Обзор, ключевые концепции в сфере
обеспечения защищенности приложений.
ISO/IEC 27034-2 - Нормативная база компании.
ISO/IEC27034-3 - Процедура управления защищенностью
приложений.
ISO/IEC27034-4 – Анализ защищенности приложений.
ISO/IEC27034-5 - Протоколы а также, структура управляющей
данных с целью обеспечения защищенности приложений
(XML схема).
ISO/IEC27034-6 - Руководство согласно обеспечению
защищенности определенных приложений.
74
2.1.2 Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации
предприятия.
Для начала нужно установить глобальные цели политики, а потом
приступаем к созданию руководящих документов.
Правила согласно информационной защищенности должны быть под
разными документами.
Правила управления допуском
Управление регистрацией, а также
допуском Шифрование
Инфраструктура открытого ключа
Правила внешнего допуска
Защищенность Internet
Допуск к виртуальной частной
сети
Web а также, Internet
Электронная почта
Пользователи, а также правила
физической защищенности
Надежная работа
Архитектура сети, а также адресация
Физическая Защищенность
Рис 2 Перечень систем, для которых создаются правила защищенности.
Достижение значительной степени защищенности неосуществимо в
отсутствии принятия соответствующих организационных мер.
Основную функцию службы компьютерной защищенности определяет
организационная структура.
Служба компьютерной защищенности функционирует для эффективного
системы защищенности данных в автоматизированных системах.
Главной функцией компьютерной защищенности службы состоят в
последующем:
развитие требований к системе защищенности в ходе формирования
автоматизированной системы;
участие в проектировании системы защищенности, ее испытаниях, а
также приемке в эксплуатацию;
75
планирование, организация, а также обеспечение функционирования
системы защищенности данных в ходе функционирования автоматизированной
системы;
распределение среди пользователей нужных реквизитов
защищенности;
наблюдение за работой системы защищенности, а также ее
компонентов;
организация проверок надежности работы системы защищенности;
принятие мер при попытках несанкционированного допуска к
данным, а также при не соблюдениях правил работы системы защищенности.
Организационно-правовой статус службы защищенности устанавливается
последующим способом:
численность службы защищенности обязана быть достаточной для
исполнения всех выше перечисленных функций;
служба защищенности обязана подчиняться тому лицу, которое в
этом учреждении несет персональную ответственность за соблюдение правил
обращения с защищаемыми данными;
сотрудники службы защищенности обязаны обладать правом
допуска во все помещения, где установлена аппаратура автоматизированных
систем, а также, право прекращать автоматизированную обработку данных при
присутствии непосредственной опасности с целью защищаемых даных;
руководителю службы защищенности обязано быть предоставлено
право запрещать включение в количество функционирующих новые компоненты
АС, когда они не отвечают условиям защищенности данных;
службе защищенности данных обязаны обеспечиваться все
требования, нужные с целью исполнения собственных функций.
Как правило акцентируют 4 группы коллег (согласно возрастанию
иерархии):
Сотрудник группы защищенности обеспечивают контроль за
защищенностью наборов сведений, а также, программ, поддержка пользователям,
76
а также организация общей поддержки групп управления защитой, а также
менеджмента в собственной зоне ответственности.
Администратор защищенности системы ежемесячно опубликует
новинки в сфере защищенности, более новых стандартов, а также регулирование
за исполнением планов непрерывной работы, а также восстановления, а также за
сохранением резервных копий.
Администратор защищенности данных реализует, а также изменяет
средства защищенности данных, а также контролирует, за состоянием
защищенности наборов данных ужесточение защищенности в случае нужности, а
также координирование работы с иными администраторами.
Руководитель группы согласно управлению обработкой данных, а
также защищенностью, создает, а также поддерживает результативные меры
защищенности при обработке данных с целью обеспечения сохранности
сведений, оборудования, а также программного обеспечения; регулирование над
исполнением плана восстановления.
Ключевые организационные, а также организационно-технические
мероприятия согласно формированию, а также поддержанию работы совокупной
системы защищенности.
Содержат в себе:
разовые мероприятия – однократно проводимые, а также
повторяемые лишь при целостном пересмотре принятых решений;
мероприятия, которые проводятся при выполнении либо появлении
конкретных перемен в самой защищаемой автоматизированной системе либо
внешней среде;
мероприятия, которые проводятся периодически;
регулярно проводимые мероприятия – непрерывно либо дискретно в
случайные моменты времени.
Разовые мероприятия
К разовым мероприятиям относят:
77
общесистемные мероприятия согласно формированию научно-
технических, а также методологических баз защищенности автоматизированных
систем;
мероприятия, которые осуществляются при проектировании,
строительстве, оборудовании вычислительных центров, а также иных объектов
автоматизированных систем;
мероприятия, которые осуществляются при проектировании,
создании, а также вводе в эксплуатацию технических средств, а также
программного обеспечения, т.е проверка, а также сертификация применения
технических, а также, программных средств, документирование;
проведение всех используемых специальных проверок в
автоматизированных системах средств вычислительной техники, а также
проведения мероприятий согласно защищенности данных от утечки согласно
каналам побочных электромагнитных излучений, а также, наводок;
создание, а также утверждение функциональных обязанностей
должностных лиц службы компьютерной защищенности;
внесение нужных перемен, а также дополнений во все
организационно-распорядительные документы согласно вопросам обеспечения
защищенности программно - информационных ресурсов автоматизированных
систем, а также деяниям в случае появления кризисных ситуаций;
оформление юридических документов согласно вопросам
регламентации отношений с клиентами, которые работают в автоматизированной
системе, между участниками информационного обмена, а также третьей стороной
(арбитражным, третейским судом) о правилах решения споров, которые связаны
с использованием электронной подписи;
установление процедуры назначения, перемен, утверждения, а также
предоставления определенным должностным лицам нужных полномочий
согласно допуску к ресурсам системы;
мероприятия согласно формированию системы защищенности
автоматизированных систем, а также формированию инфраструктуры;
78
мероприятия согласно созданию правил управления допуском к
ресурсам системы. Установление списка задач, которые решаются структурными
подразделениями компании с внедрением автоматизированных систем, а еще
применяемых при их решении режимов обработки, а также допуска к этим;
определение списка файлов, а также баз этих.
Содержат сведения, которые составляют коммерческую, а также
служебную тайну, а еще условия к степени их защищенности от
несанкционированного допуска при передаче, сохранении, а также обработки в
автоматизированных системах;
обнаружение наиболее потенциальных опасностей для
предоставленной автоматизированной системы, обнаружение уязвимых мест хода
отделки инфы, а также, каналов допуска к ней;
анализ вероятного вреда, стимулированного нарушением
сохранности данных, исследование адекватных требований сообразно главным
направлениям защищенности;
организацию надежного пропускного режима;
определение распорядка учета, выдачи, применения, а также
сохранения съемных магнитных носителей данных, которые содержат эталонные,
а также резервные копии программ, а также массивов данных, архивные сведения;
организацию учета, сохранения, применения, а также уничтожения
документов, а также, носителей с закрытых данных;
установление процедуры проектирования, создания, отладки,
модификации, получения, специальный анализ, приема в эксплуатацию,
сохранения, а также регулирования полноты программных продуктов, а также
процедура обновления версий применяемых, а также установки более новых
системных, а также прикладных программ на рабочих местах системы, которая
защищена;
формирование отделов компьютерной защищенности или, в случае
небольших организаций, а также подразделений, предназначение нештатных
ответственных, исполняющих единое управление, компанию, а также контроль за
соблюдением всеми категориями должностных лиц условий согласно

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран