Материал: Averchenkov - Sluzhba zashchity informatsii 2005

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Подразделения службы безопасности предприятия

создание условий, исключающих подслушивание разговоров в служебных кабинетах;

установление обстоятельств разглашения сведений, составляющих коммерческую тайну и др.

Контрольные вопросы

1.Назовите основные задачи подразделения и охраны.

2.Какие требования предусматривает внутриобъектовый режим?

3.Какие требования предусматривает пропускной режим на предприятии?

4.Перечислите виды охранной деятельности.

5.Назовите основные принципы организации режима охраны.

6.Какие функции возлагаются на специальный отдел?

7.Что является источниками конфиденциальной информации на предприятии?

8.Назовите виды конфиденциальной информации, используемой на предприятии.

9.С какой целью на предприятии создается подразделение информационно-аналитической деятельности?

10.Какие мероприятия по защите информации выполняет подразделение инженерно-технической защиты?

11.Дайте характеристику мероприятий по блокированию несанкционированного получения конфиденциальной информации.

12.Зачем на предприятии создаются подразделения разведки?

13.Что является объектом анализа подразделения контрразведки на предприятии?

93

Глава 6

Глава 6. Организация службы защиты информации (СЗИ)

6.1.Создание СЗИ

6.2.Структура СЗИ

6.3.Организационно-технические мероприятия СЗИ

6.4.Руководитель службы защиты информации

6.5.Разработка должностных инструкций для специалистов по защите информации

6.1. Создание СЗИ

Основной задачей службы информационной безопасности является определение направления развития и поддержки усилий организации, направленных на защиту информации от несанкционированного ознакомления, изменения, разрушения или отказа в доступе. Это достигается путем внедрения соответствующих правил, инструкций и указаний [4].

Службаинформационнойбезопасностиотвечает:

за разработку и издание правил (инструкций и указаний) по обеспечению безопасности, соответствующих общим правилам работы организации и требованиям к обработке информации;

внедрение программы обеспечения безопасности, включая классификацию степени секретности информации (если таковая имеется)

иоценку деятельности;

разработку и обеспечение выполнения программы обучения и ознакомления с основами информационной безопасности в масштабах организации;

разработку и сопровождение перечня минимальных требований к процедурам контроля за доступом ко всем компьютерным системам, независимо от их размера;

отбор, внедрение, проверку и эксплуатацию соответствующих методик планирования восстановления работы для всех подразделений

94

Организация службы защиты информации (СЗИ)

организации, принимающих участие в автоматизированной обработке самой важной информации;

разработку и внедрение процедур пересмотра правил обеспечения информационной безопасности, а также рабочих программ, предназначенных для поддержки правил, инструкций, стандартов и указаний организации;

участие в описании, конструировании, создании и приобретении систем в целях соблюдения правил безопасности при автоматизации производственных процессов;

изучение, оценку, выбор и внедрение аппаратных и программных средств, функций и методик обеспечения информационной безопасности, применимых для компьютерных систем организации.

Принеобходимостинаслужбуинформационнойбезопасности возлагаетсявыполнениедругихобязанностей:

формирование требований к системе защиты в процессе создания информационных систем (ИС);

участие в проектировании системы защиты, ее испытаниях и приемке в эксплуатацию;

планирование, организация и обеспечение функционирования системы защиты информации в процессе функционирования ИС;

распределение между пользователями необходимых реквизитов

защиты;

наблюдение за функционированием системы защиты и ее элементов;

организация проверок надежности функционирования системы

защиты;

обучение пользователей и персонала ИС правилам безопасной обработки информации;

контроль за соблюдением пользователями и персоналом ИС установленных правил обращения с защищаемой информацией в процессе ее автоматизированной обработки;

принятие мер при попытках несанкционированного доступа НСД

кинформации и при нарушениях правил функционирования системы защиты.

95

Глава 6

При создании СЗИ на предприятии рекомендуется учитывать следующие требования [3]:

численность службы защиты должна быть достаточной для выполнения всех перечисленных функций;

служба защиты должна подчиняться тому лицу, которое в данном учреждении несет персональную ответственность за соблюдение правил обращения с защищаемой информацией;

штатный состав службы защиты не должен иметь других обязанностей, связанных с функционированием ИС;

сотрудники службы защиты должны иметь право доступа во все помещения, где установлена аппаратура ИС и право прекращать автоматизированную обработку информации при наличии непосредственной угрозы для защищаемой информации;

руководителю службы защиты должно быть предоставлено право запрещать включение в число действующих новые элементы ИС, если они не отвечают требованиям защиты информации;

служба защиты информации должна иметь все условия, необходимые для выполнения своих функций.

6.2.Структура СЗИ

Вструктуру службы безопасности могут входить [7]:

директор (заместитель директора) или руководитель, непосредственно подчиненный главе фирмы;

заместитель начальника службы безопасности – на некоторых предприятиях он руководит физической, а иногда и технической службами охраны;

аналитик;

юрист;

специалисты в области обеспечения безопасности, экономической разведки, промышленной контрразведки;

технические специалисты, умеющие применять специальную технику для защиты помещений;

сотрудники физической охраны и пропускного режима (по

96

Организация службы защиты информации (СЗИ)

найму), но подчиненные руководителю службы безопасности).

Условно сотрудников службы информационной безопасности можно разделить по функциональным обязанностям [3]:

Сотрудник группы безопасности. В его обязанности входит обеспечение контроля за защитой наборов данных и программ, помощь пользователям и организация общей поддержки групп управления защитой и менеджмента в своей зоне ответственности. При децентрализованном управлении каждая подсистема ИС имеет своего сотрудника группы безопасности.

Администратор безопасности системы. В его обязанности входит ежемесячное опубликование нововведений в области защиты, новых стандартов, а также контроль за выполнением планов непрерывной работы и восстановления (при необходимости) и за хранением резервных копий.

Администратор безопасности данных. В его обязанности входит реализация и изменение средств защиты данных, контроль за состоянием защиты наборов данных, ужесточение защиты в случае необходимости, а также координирование работы с другими администраторами.

Руководитель группы. В его обязанности входит разработка и поддержка эффективных мер защиты при обработке информации для обеспечения сохранности данных, оборудования и программного обеспечения; контроль за выполнением плана восстановления и общее руководство административными группами в подсистемах ИС (при децентрализованном управлении).

В небольших организациях функции руководителя службы обычно выполняет либо глава фирмы, либо его заместитель.

Количественный состав службы безопасности различен и зависит, прежде всего, от возможностей самой фирмы. Возможны различные варианты состава такой группы. Кроме того, перечень необходимых знаний и навыков, а также функциональных обязанностей лиц, входящих в группу защиты информации, может существенно отличаться в зависимости от назначения структуры и задач, решаемых в конкретной ИС.

97

Источник: https://studfile.net/preview/16707508/