Материал: Averchenkov - Sluzhba zashchity informatsii 2005

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Глава 6

К сожалению, на современном этапе отдается предпочтение физической и технической охране, время "оперативников" и аналитиков только начинается [2].

6.3. Организационно-технические мероприятия СЗИ

Приведем перечень основных организационно-технических мероприятия, выполняемых СЗИ [4]:

разработка и утверждение функциональных обязанностей должностных лиц службы информационной безопасности;

внесение необходимых изменений и дополнений во все организационно-распорядительные документы (положения о подразделениях, обязанности должностных лиц, инструкции пользователей системы и т.п.) по вопросам обеспечения безопасности программно-информационных ресурсов ИС и действиям в случае возникновения кризисных ситуаций;

оформление юридических документов (договора, приказы и распоряжения руководства организации) по вопросам регламентации отношений с пользователями (клиентами), работающими в автоматизированной системе, между участниками информационного обмена и третьей стороной (арбитраж, третейский суд) о правилах разрешения споров, связанных с применением электронной подписи;

создание научно-технических и методологических основ защиты

ИС;

исключение возможности тайного проникновения в помещения, установки прослушивающей аппаратуры и т.п.;

проверка и сертификация используемых в ИС технических и программных средств на предмет определения мер по их защите от утечки по каналам побочных электромагнитных излучений и наводок;

определение порядка назначения, изменения, утверждения и предоставления конкретным должностным лицам необходимых полномочий по доступу к ресурсам системы;

разработка правил управления доступом к ресурсам системы, определение перечня задач, решаемых структурными подразделениями

98

Организация службы защиты информации (СЗИ)

организации с использованием ИС, а также используемых при их решении режимов обработки и доступа к данным;

определение перечня файлов и баз данных, содержащих сведения, составляющие коммерческую и служебную тайну, а также требования к уровням их защищенности от НСД при передаче, хранении

иобработке в ИС;

выявление наиболее вероятных угроз для данной ИС, выявление уязвимых мест процесса обработки информации и каналов доступа к ней;

оценка возможного ущерба, вызванного нарушением безопасности информации, разработка адекватных требований по основным направлениям защиты;

организация надежного пропускного режима;

определение порядка-учета, выдачи, использования и хранения съемных магнитных носителей информации, содержащих эталонные и резервные копии программ и массивов информации, архивные данные и т.п.;

организация учета, хранения, использования и уничтожения документов и носителей с закрытой информацией;

организация и контроль за соблюдением всеми должностными лицами требований по обеспечению безопасности обработки информации;

определение перечня необходимых мер по обеспечению непрерывной работы ИС в критических ситуациях, возникающих в результате НСД, сбоев и отказов СВТ, ошибок в программах и действиях персонала, стихийных бедствий и т.п.

контроль функционирования и управление используемыми средствами защиты;

явный и скрытый контроль за работой персонала системы;

контроль за реализацией выбранных мер защиты в процессе проектирования, разработки, ввода в строй и функционирования ИС;

периодический анализ состояния и оценка эффективности мер защиты информации;

распределение реквизитов разграничения доступа (паролей, ключей шифрования и т.п.);

99

Глава 6

анализ системных журналов, принятие мер по обнаруженным нарушениям правил работы;

составление правил разграничения доступа пользователей к информации; периодическое с привлечением сторонних специалистов осуществление анализа состояния и оценки эффективности мер и применяемых средств защиты. На основе полученной в результате такого анализа информации принимать необходимые меры по совершенствованию системы защиты;

рассмотрение и утверждение всех изменений в оборудовании ИС, проверка их на удовлетворение требованиям защиты, документальное отражение изменений и т.п.;

проверка принимаемых на работу, обучение их правилам работы с информацией, ознакомление с мерами ответственности за нарушение правил защиты, обучение, создание условий, при которых персоналу было бы невыгодно нарушать свои обязанности.

6.4.Руководитель службы защиты информации

Начальник отдела защиты информации осуществляет в полной мере руководство деятельностью отдела, несет ответственность за надлежащее исполнение возложенных на него обязанностей и обеспечивает:

исполнение отделом задач и функций, определенных настоящим положением, в соответствии с действующим законодательством и нормативными документами организации;

обеспечивает соблюдение сотрудниками отдела установленных правил трудового распорядка, производственной и технологической дисциплины;

разрабатывает и вносит на рассмотрение начальника СБП предложения по совершенствованию структуры отдела и повышению уровня подготовки сотрудников отдела, улучшение работы и иные предложения по вопросам, входящим в его компетенцию;

организует техническое обучение и повышение квалификации сотрудников отдела;

100

Организация службы защиты информации (СЗИ)

обеспечивает реализацию мероприятий по созданию безопасных условий труда сотрудников отдела на всех технологических участках;

обеспечивает контроль за соблюдением сотрудниками отдела правил электра и пожарной безопасности;

распределяет обязанности и разрабатывает должностные инструкции сотрудников отдела;

представляет сотрудников отдела для назначения или освобождения от должности, поощрения отличившихся работников, наложения дисциплинарных взысканий в соответствии с действующим законодательством о труде и правилами внутреннего трудового распорядка;

разрабатывает, представляет на утверждение и обеспечивает контроль за порядком доступа в служебные помещения отдела;

устанавливает регламент проведения профилактических, ремонтных и аварийных работ на установленном в отделе оборудовании;

координирует совместную деятельность сотрудников отдела со структурными подразделениями службы безопасности и другими подразделениями организации;

участвует в совещаниях по вопросам информационной безопасности организации и представляет СБП в других учреждениях и организациях по поручению начальника службы безопасности.

Начальник отдела защиты информации отвечает за организацию мероприятий по выполнению требований обеспечения безопасности информации при работе организации. При этом его основными обязанностями являются:

1.Планирование и организация практических мероприятий по предотвращению попыток несанкционированного вмешательства в процесс нормального функционирования ИС и попыток НСД.

2.Организация постоянного контроля за соблюдением сотрудниками организации требований планов защиты конкретных АС и других организационно-распорядительных документов по вопросам обеспечения безопасности информации.

3.Определение особых обязанностей должностных лиц организации по обеспечению безопасности информации при их работе в ИС.

101

Глава 6

4.Организация проведения занятий с персоналом организации по изучению организационно-распорядительных документов по всему комплексу вопросов обеспечения безопасности информации при работе в ИС.

5.Организация проведения работ по выявлению возможных каналов нарушения информационной безопасности при эксплуатации ИС и принятие своевременных мер по их перекрытию.

6.Организация контроля за выполнением специальных требований по размещению технических средств ИС, прокладке кабельных трасс и инженерных систем, за организацией резервного дублирования и архивирования информации, а также созданием и использованием эталонных копий программного обеспечения по обеспечению безопасности информации и процессов ее обработки.

7.Определение и пересмотр порядка установки и модернизации аппаратных и программных средств ИС организации по обеспечению безопасности информации и процессов ее обработки.

8.Определение и пересмотр порядка проектирования, разработки, отладки, проверки, внедрения и использования программного обеспечения по обеспечению безопасности информации

ипроцессов ее обработки.

Сотрудники отдела защиты информации обязаны [3]:

проводить практические мероприятия по предотвращению незаконного вмешательства в процесс функционирования системы и несанкционированного доступа (НСД) к информации, обрабатываемой, хранимой и отображаемой на АРМ автоматизированных систем (АС) организации;

периодически контролировать правильность ведения журналов учета нештатных ситуаций и формуляров автоматизированных рабочих мест в подразделениях организации;

проводить занятия с сотрудниками подразделений организации по правилам работы на ПЭВМ и по изучению руководящих документов по вопросам обеспечения безопасности информации;

контролировать выполнение обязанностей администраторами безопасности АС, ответственными за информационную безопасность в подразделениях, ответственных за эксплуатацию конкретных АРМ, обслуживание определенных технических и программных средств;

102

Источник: https://studfile.net/preview/16707508/