Тема
.Организационное обеспечение информационной безопасности
1. 1. Понятие
организационного обеспечения.
2. 2. Политика
информационной безопасности
3. 3. Организационные структуры
государственной системы обеспечения информационной безопасности федеральных
органов исполнительной власти
Организационное обеспечение-
совокупность методов и средств, регламентирующих взаимодействие работников с
техническими средствами и между собой в процессе разработки и эксплуатации
информационной системы.
Организационное
обеспечение реализует следующие функции:
·
анализ существующей системы управления организацией, где будет
использоваться ИС, и выявление задач, подлежащих автоматизации;
·
подготовку задач к решению на компьютере, включая техническое
задание на проектирование ИС и технико-экономическое обоснование ее
эффективности;
·
разработку управленческих решений по составу и структуре
организации, методологии решения задач, направленных на повышение эффективности
системы управления.
Организационный или административный уровень является промежуточным между законодательно-правовым и программно-техническим уровнями формирования режима информационной безопасности.
Основой практического построения комплексной системы безопасности является административный уровень, определяющий главные направления работ по защите информационных систем.
Задачей административного уровня является разработка и реализация практических мероприятий по созданию системы информационной безопасности, учитывающей особенности защищаемых информационных систем.
Кроме этого, что немаловажно, именно на административном уровне определяются механизмы защиты, которые составляют третий уровень информационной безопасности – программно-технический.
Целью административного уровня является разработка программы работ в области информационной безопасности и обеспечение ее выполнения в конкретных условиях функционирования информационной системы.
Содержанием административного уровня являются следующие мероприятия:
1. Разработка политики безопасности.
2. Проведение анализа угроз и расчета рисков.
2.Политика
информационной безопасности
Политика безопасности – это комплекс предупредительных мер по обеспечению информационной безопасности организации. Политика безопасности включает правила, процедуры и руководящие принципы в области безопасности, которыми руководствуется организация в своей деятельности. Кроме этого, политика безопасности включает в себя требования в адрес субъектов информационных отношений, при этом в политике безопасности излагается политика ролей субъектов информационных отношений.
Основные направления разработки политики безопасности:
· определение объема и требуемого уровня защиты данных;
· определение ролей субъектов информационных отношений.
Результатом разработки политики безопасности является комплексный документ, представляющий систематизированное изложение целей, задач, принципов и способов достижения информационной безопасности.
Этот документ является методологической основой практических мер по обеспечению информационной безопасности и включает следующие группы сведений:
· основные положения информационной безопасности организации;
· область применения политики безопасности;
· цели и задачи обеспечения информационной безопасности организации;
· распределение ролей и ответственности субъектов информационных отношений организации и их общие обязанности.
Основные положения определяют важность обеспечения информационной безопасности, общие проблемы безопасности, направления их решения, роль сотрудников, нормативно-правовые основы.
При описании области применения политики безопасности перечисляются компоненты автоматизированной системы обработки, хранения и передачи информации, подлежащие защите.
В состав автоматизированной информационной системы входят следующие компоненты:
· аппаратные средства – компьютеры и их составные части (процессоры, мониторы, терминалы, периферийные устройства – дисководы, принтеры, контроллеры), кабели, линии связи и т. д.;
· программное обеспечение – приобретенные программы, исходные, объектные, загрузочные модули; операционные системы и системные программы (компиляторы, компоновщики и др.), утилиты, диагностические программы и т. д.;
· данные – хранимые временно и постоянно, на магнитных носителях, печатные, архивы, системные журналы и т. д.;
· персонал – обслуживающий персонал и пользователи.
Цели, задачи, критерии оценки информационной безопасности определяются функциональным назначением организации. Например, для режимных организаций на первое место ставится соблюдение конфиденциальности. Для сервисных информационных служб реального времени важным является обеспечение доступности подсистем. Для информационных хранилищ актуальным может быть обеспечение целостности данных и т. д.
Политика безопасности затрагивает всех субъектов информационных отношений в организации, поэтому на этапе разработки политики безопасности очень важно разграничить их права и обязанности, связанные с их непосредственной деятельностью.
С точки зрения обеспечения информационной безопасности разграничение прав и обязанностей целесообразно провести по следующим группам (ролям):
· специалист по информационной безопасности;
· владелец информации;
· поставщики аппаратного и программного обеспечения;
· менеджер отдела;
· операторы;
· аудиторы.
В зависимости от размеров организации, степени развитости ее информационной системы, некоторые из перечисленных ролей могут отсутствовать вообще, а некоторые могут совмещаться одним и тем же физическим лицом.
Специалист по информационной безопасности (начальник службы безопасности, администратор по безопасности) играет основную роль в разработке и соблюдении политики безопасности предприятия. Он проводит расчет и перерасчет рисков, выявляет уязвимости системы безопасности по всем направлениям (аппаратные средства, программное обеспечение и т. д.).
Владелец информации – лицо, непосредственно владеющее информацией и работающее с ней. В большинстве случае именно владелец информации может определить ее ценность и конфиденциальность.
Поставщики аппаратного и программного обеспечения обычно являются сторонними лицами, которые несут ответственность за поддержание должного уровня информационной безопасности в поставляемых им продуктах.
Администратор сети – лицо, занимающееся обеспечением функционирования информационной сети организации, поддержанием сетевых сервисов, разграничением прав доступа к ресурсам сети на основании соответствующей политики безопасности.
Менеджер отдела является промежуточным звеном между операторами и специалистами по информационной безопасности. Его задача – своевременно и качественно инструктировать подчиненный ему персонал обо всех требованиях службы безопасности и следить за их выполнением на рабочих местах. Менеджеры должны доводить до подчиненных все аспекты политики безопасности, которые непосредственно их касаются.
Операторы обрабатывают информацию, поэтому должны знать класс конфиденциальности информации и какой ущерб будет нанесен организации при ее раскрытии.
Аудиторы – внешние специалисты по безопасности, нанимаемые организацией для периодической проверки функционирования всей системы безопасности организации.
3.
Организационные
структуры государственной системы обеспечения информационной безопасности
федеральных органов исполнительной власти.
Наиболее развитой составляющей комплекса обеспечения
информационной безопасности является государственная система защиты информации,
в составе которой можно выделить такиеорганизационные структуры, как:
- службы контроля, надзора и обеспечения
безопасности органов исполнительной власти;
- специализированные предприятия и организации
— лицензиаты в различных областях компетенции уполномоченных органов
исполнительной власти, которые являются разработчиками средств и поставщиками
услуг по защите информации;
- сертификационно-испытательные центры;
- аттестационные центры;
- службы безопасности и защиты информации предприятий
и организаций, независимо от их формы собственности.
Службы контроля и надзора органа исполнительной властинесут основную нагрузку по формированию и развитию
системы защиты информации в соответствующем органе власти. Такие службы входят в состав административного
аппарата органов исполнительной власти и, как правило, в их функции входят:
-
разработка нормативно-методических документов отраслевого (ведомственного)
уровня по выполнению требований обеспечения безопасности и защиты информации;
- разработка,
организация и проведение контрольных и надзорных мероприятий в пределах установленной
сферы компетентности органа государственной власти и оформление результатов
проведения таких мероприятий;
- выдача
предписаний об устранении нарушений требований -нормативных документов;
- подготовка мотивированных предложений о
полном или частичном прекращении деятельности подведомственных организаций в
случае, если иными мерами нарушения требований нормативных документов не могут
быть устранены;
- проведение в ходе государственного
контроля (надзора) разъяснительной работы по выполнению требований нормативных
актов в области обеспечения безопасности и защиты информации.
Выполнение указанного перечня функций обеспечивают специалисты,
соответствующие следующей номенклатуре основных должностей:
руководитель управления, службы; руководитель отдела, сектора; специалист по
направлению деятельности службы безопасности; инженер-метролог (нормоконтролер
технической и организационно-распорядительной документации).
Особое место в государственной системе защиты
информации занимают специализированные предприятия — разработчики комплексов
и средств обеспечения, а также поставщики услуг в области безопасности
и защиты информации. Именно от степени их развития, уровня и качества
поставляемой продукции и услуг зависит безопасность, устойчивость и надежность
функционирования всей инфраструктуры информационной безопасности. Поэтому
недаром одним из обязательных требований к указанным предприятиям и
организациям является лицензирование их деятельности уполномоченным органом
исполнительной власти в соответствии с законодательством о государственном
регулировании отдельных видов деятельности.
Предлагаемые на рынке этими предприятиями услуги
организационно-технологического характера можно классифицировать в
соответствии с этапами жизненного цикла систем обеспечения информационной
безопасности:
-
обследование — услуга, которая может включать анализ защищенности
используемых информационных технологий, обследование системы документооборота,
обследование организации в целом (т.е. анализ влияния существующего
документооборота на защищенность бизнес-процессов), проверку деятельности организации
в соответствии с требованияминормативно-правовых
документов и тому подобное;
-
проектирование комплексной системы обеспечения, при котором должен быть охвачен не только
технический уровень, но н все механизмы защиты, включая
организационно-правовые;
-
внедрение системы защиты информации на договорной основе с использованием
специализированных подрядныхорганизаций,имеющих
соответствующую лицензию (может дать большой эффект за счет высокой
квалификации привлекаемых специалистов);
-
сопровождение систем информационной безопасности и
работ по защите информации третьими лицами (аутсорсинг), т.е. оказание специализированной
оперативной помощи в случаевнештатных
ситуаций, периодическое обновление специального и общего системного
программного обеспечения в случае появления новых атак и уязвимостей.
Организация и технологии разработки специализированных
комплексов, систем и средств зашиты информации принципиально не отличаются от
используемых в других отраслях создания высокотехнологичной продукции, в
частности средств вычислительной техники. Основная номенклатура должностей
традиционна для высокотехнологичных предприятий: конструктор по наладке и
испытаниям; конструктор по стандартизации; программист; технолог; электроник;
техник по наладке и испытаниям.
Бурный процесс информатизации и, как следствие, все
возрастающая актуальность обеспечения требований информационной безопасности
приводят к необходимости видоизменения и дополнения номенклатуры специалистов.
Широкое распространение общепризнанной международной
практики проведения такого вида услуги, как аудит информационной безопасности,
привело к появлению специалистов нового профиля — аудиторов, которые
осуществляют свою деятельность в соответствии с рекомендациямиотечественных и
международных стандартов.
К таким стандартам относятся:
-
ГОСТ Р ИСО/МЭК
17799-2005 «Информационная технология — Практические правила управления
информационной безопасностью»;
-
ИСО/МЭК 17799-2000
«Информационная технология. Кодекс установившейся практики для менеджмента
информационной безопасностью»;
-
BS7799 «Управление информационной безопасностью. Практические
правила»;
-
вторая часть BS7799-2:2002 «Системы управления информационной
безопасностью — спецификация с руководством по использованию».
Сертификационно-испытательные центры и лаборатории занимают особое место среди предприятий и
организаций — лицензиатов в области обеспечения безопасности и защиты информации.
Эти организационные структуры обеспечивают необходимую поддержку такой функции
государственно-общественного регулирования в области информационной
безопасности, как сертификацию средств и оценки качества оказания услуг по
защите информации.
Наряду с лицензированием своей деятельности в области
защиты информации указанные центры и лаборатории должны пройди дополнительно
обязательную организационно-правовую процедуру — аккредитацию в качестве
сертификационно - испытательных структур, которая в настоящее время
осуществляется исключительно уполномоченными органами исполнительной власти.
Реформа законодательства о техническом регулировании пока не дает четкой
правовой основы использования обязательной сертификации как механизма
независимого подтверждения качества продукции и услуг в области информационной
безопасности, но и не отменяет возможность применения такого механизма, по
крайней мере в системе сертификации продукции, работ и услуг, средств и
комплексов защиты сведений, составляющих государственную тайну.
Наработанные практикой за более чем десятилетний
период организационно-технологические процедуры в целом могут также с успехом
применяться в системах добровольной сертификации. Поэтому существующие
сертификационно-испытательные центры (лаборатории) по-прежнему будут играть
ключевую роль в процессах подтверждения соответствия средств, комплексов и
систем защиты установленным требованиям по безопасности информации.
Номенклатура указанных должностей подобных структур также может быть дополнена
новой категорией специалистов, например, «оценщик», или специалист по оценке
защищенности информационных технологий, предусмотренной стандартом ГОСТ Р
ИСО/МЭК 15408-2002 «Общие критерии оценки безопасности информационных
технологий».
Аттестационные центры наряду с сертификацией средств, работ и
услуг в области обеспечения информационной безопасности осуществляют
относительно похожие процедуры подтверждения соответствия, называемые
аттестацией объектов информатизации.
Как правило, по объему и характеру работ традиционные
аттестационные центры (лаборатории) не имеют существенных отличительных
особенностей по сравнению с сертификационно-испытательными центрами, а наиболее
известные отечественные компании — поставщики услуг в области защиты информации
— имеют аккредитацию по обоим видам деятельности и, соответственно, примерно
одинаковую номенклатуру основных должностей.
Активно развивается также рынок образовательных услуг
в области информационной безопасности по повышению квалификации специалистов,
руководителей служб безопасности, руководителей IT-подразделений, пользователей средств защиты, так как
необходимым условием для получения лицензии на деятельность в области защиты
информации является наличие персонала необходимого уровня квалификации и
подготовки. Однакосистема
дополнительного образования в области информационной безопасности пока
находится в стадии формирования, чтозатрудняетвыделение
ее типовых элементов.
Службы безопасности и защиты информации предприятий и
организаций независимо от вида деятельности
и формсобственности
являются самой распространенной организационнойструктурой в рассматриваемой области общественной
деятельности и по существу составляют основу всей системы обеспечения информационной
безопасности предприятий, организаций и страны в целом. Поэтому целесообразно
рассмотреть вопросы их функционирования более подробно.
Непосредственная деятельность по организации функционирования
и эксплуатации комплексов обеспечения информационной безопасности
осуществляется штатными специалистами соответствующих структурных
подразделений. Они должны иметь определенную квалификацию в соответствии с
требованиями, установленными номенклатурой должностей и служащих. Типовые
требования раскрываются в квалификационном справочнике должностей руководителей,
специалистов и других служащих, утвержденном Министерством труда и социального
развития Российской Федерации.
Комментариев нет:
Отправить комментарий