Читайте также:
|
|
Обеспечение хранения и переработки ключевой и другой информации в ВС осуществляются с помощью компьютерных систем защиты информации (КСЗИ), которые создаются для выполнения организационных мер защиты, эксплуатации технических, программных и криптографических средств защиты, а также для контроля за выполнением установленных правил эксплуатации КС обслуживающим персоналом и пользователями. Такие структуры входят в состав службы безопасности ведомств, корпораций, фирм, организаций.
Они могут иметь различный количественный состав и внутреннюю структуру. Это может быть отдел, группа или отдельное должностное лицо. Непосредственной эксплуатацией средств защиты и выполнением организационных мероприятий занимаются органы защиты информации, размещаемые на объектах КС, — органы обеспечения безопасности информации (ОБИ). Если объекты КС располагаются на одной территории с другими объектами ведомства, корпорации, фирмы, то часть функций, таких как охрана, разведывательная и контрразведывательная и некоторые другие, выполняются соответствующими отделами службы безопасности. Подразделение ОБИ может входить организационно в состав вычислительных центров или отделов автоматизации. При этом службы безопасности сохраняют за собой функции контроля и методического обеспечения функционирования КСЗИ. Количественный состав и структура органа ОБИ определяется после завершения разработки КСЗИ.
При создании органа ОБИ используются следующие данные:
официальный статус КС и информации, обрабатываемой в системе;
перечень организационных мероприятий защиты и их характеристики;
уровень автоматизации КСЗИ;
особенности технической структуры и режимы функционирования КС.
Органы ОБИ создаются в соответствии с законодательством Российской Федерации, регулирующим взаимоотношения граждан и юридических лиц в сфере информационных технологий. В зависимости от владельца, конфиденциальности и важности обрабатываемой в КС информации определяется юридический статус самой КС и органа ОБИ. В соответствии со статусом органа ОБИ определяются его юридические права и обязанности, а также порядок взаимодействия с государственными органами, осуществляющими обеспечение безопасности информации в государстве.
При создании органов ОБИ руководствуются также требованиями подзаконных актов (постановлений Правительства Российской Федерации, решений Гостехкомиссии России и ФАПСИ, ГОСТов и др.), а также руководящими документами ведомств.
В результате разработки КСЗИ определяется перечень организационных мероприятий защиты процессов переработки информации, которые представляют собой действия, выполняемые сотрудниками служб безопасности, органов ОБИ, обслуживающим персоналом и пользователями.
Организационные мероприятия защиты процессов переработки информации подразделяют на два вида:
защитные — непосредственно направленные на обеспечение ИБ;
эксплуатационные — связанные с организацией эксплуатации сложных систем.
Подавляющее большинство защитных мероприятий связано с обслуживанием технических, программных и криптографических средств защиты. Примерами таких мероприятий являются: использование паролей и материальных идентификаторов, контроль доступа к информационным ресурсам путем выполнения определенных действий при получении сигнала о нарушении правил разграничения доступа и анализа журнала контроля, дублирование и восстановление информации и др.
Некоторые функции системы защиты могут быть реализованы только за счет организационных мероприятий. Например, доступ в помещение с информационными ресурсами может осуществлять контролер. Защита от пожара реализуется путем вызова пожарной команды, эвакуации информационных ресурсов, использования средств тушения пожара.
Часто организационные мероприятия дополняют технические, программные и криптографические средства, образуя еще один уровень защиты. Так, зеркальное дублирование, которое выполняется без вмешательства человека, может быть дополнено периодическим дублированием информации на съемные магнитные носители. Автоматизированный контроль вскрытия дверей, корпусов, крышек и других элементов защиты внутреннего монтажа устройств от несанкционированной модификации может быть дополнен опечатыванием этих элементов (использованием специальных защитных знаков) и контролем целостности печатей (защитных знаков) должностными лицами.
Под эксплуатационными мероприятиями понимается комплекс действий, связанных с необходимостью технической эксплуатации системы защиты процессов переработки информации, как подсистемы сложной человекомашинной системы.
Особенности технической структуры КСЗИ и КС, а также режимы их функционирования влияют на число рабочих мест и режим работы операторов КСЗИ. При высокой степени автоматизации функций защиты число операторов может быть минимальным. При круглосуточном режиме работы оно соответственно увеличивается.
Организационно-штатная структура подразделения ОБИ уточняется в процессе анализа степени автоматизации системы защиты, а также режимов функционирования КС. При этом решается вопрос о распределении обязанностей по эксплуатации средств СЗИ между обслуживающим персоналом и должностными лицами подразделения ОБИ. Так, рабочая станция дежурного оператора СЗИ может обслуживаться специалистами подразделения технического обслуживания, так как такое рабочее место по технической структуре, как правило, не отличается от рабочих мест других пользователей. В то же время устройства криптозащиты с учетом особенностей конструкции и повышенных требований по ограничению доступа к ним, как правило, обслуживаются специалистами подразделения ОБИ.
В небольших организациях, использующих защищенные КС, функции обеспечения защиты процессов переработки информации и технической эксплуатации могут выполняться одним должностным лицом, например администратором ЛВС.
В процессе создания подразделений ОБИ выполняется следующий комплекс мероприятий:
определяются организационно-штатная структура, права и обязанности должностных лиц;
должностные лица обучаются практической работе с КСЗИ;
разрабатывается необходимая документация;
оборудуются рабочие места должностных лиц;
определяется система управления КСЗИ.
Организационно-штатная структура определяет перечень должностей, подчиненность подразделения и его должностных лиц. Для
каждого должностного лица определяются его права и обязанности в соответствии с занимаемой должностью.
Рабочие места должностных лиц подразделения ОБИ оборудуются средствами, полученными от разработчиков. Это пульты управления, мониторы, средства дистанционного контроля и т.п. Кроме того, на рабочих местах должны быть средства связи, инструкции, эксплуатационная документация, а также средства пожаротушения.
Документальное обеспечение создается на основе законов, постановлений Правительства, решений Государственной технической комиссии, ГОСТов, ведомственных директив^ инструкций и методических материалов. Кроме того, используется документация, полученная с установленными средствами защиты. В процессе эксплуатации КСЗИ документы разрабатываются и ведутся силами подразделений ОБИ.
Дата добавления: 2015-12-08; просмотров: 356 | Нарушение авторских прав