Глава 8
изменений бизнеса. Включение аспектов ИБ на самые ранние этапы данных проектов;
− «связующее звено» между службой качества и отделом IT/автоматизации с правом проверки внутренних отчетов службы качества;
−совместная работа со службой безопасности в части, касающейся их обоих, например научно-исследовательские работы (НИОКР) или пропускная система (бейджи, пропуска);
−совместная работа со службой персонала в части, касающейся проверки некоторых данных при найме на работу;
−в случае кризисов или чрезвычайных происшествий в области защиты информации участвовать вместе с ТОP-менеджментом в управлении кризисом;
−информационная поддержка TOP-менеджеров об изменениях в законодательстве и технических новинках, имеющих отношение к информационной безопасности.
Контрольные вопросы
1.Назовите виды угроз от сотрудников и нарушителей по возрастанию степени их опасности.
2.Опишите последовательность действий СБП при приеме на работу новых сотрудников.
3.Какие действия предпринимаются при нарушении персоналом информационной безопасности?
4.Как осуществляется набор персонала в СБП?
5.В чем особенность отбора персонала в СБП и последовательность его проведения.
6.Какие требования учитываются при отборе кандидатов на должность начальника СБП?
7.Опишите назначение и методы проведения тестирования при отборе персонала в СБП.
8.Какими знаниями и навыками должен владеть современный специалист по защите информации.
9.Перечислите основные обязанности начальника СБП.
10.Назовите новые подходы к организации служб информации на современных фирмах.
158
ЗАКЛЮЧЕНИЕ
Рассмотренный учебный курс по дисциплине «Организация и управление службой защиты информации» является одним из центральных в специальной подготовке специалистов по защите информации. Основная цель, которая в нем была поставлена, – показать место и роль службы защиты информации в общей системе безопасности предприятия. Наиболее важными являются вопросы построения (проектирования) структуры, определение функций различных подразделений, эффективное использование современных методов управления как отдельных подразделений по защите информации, так и службы безопасности предприятия в целом.
Успешное решение этих проблем возможно при наличии на предприятии специально подготовленных специалистов и организации работы по подбору, расстановке и использованию персонала как в службе защиты информации, так и во всех других подразделениях предприятия. Особая роль при этом отводится руководителям соответствующих служб, что должно учитываться при их отборе и управлении ими.
159
Глоссарий
Глоссарий
Автоматизированная информационная система –
информационная система, реализованная с использованием средств вычислительной техники и связи.
Агентурная разведка – вид разведывательной деятельности, осуществляемый с помощью тайных агентов, позволяющих получать сведения о намерениях противника в политической, военной, военнопромышленной и других областях деятельности. Ведется как в мирное, так и в военное время, усиливается в угрожаемый период и приобретает особо важное значение в ходе войны.
Администратор – должностное лицо, управляющее чем-нибудь; ответственный распорядитель.
Администратор безопасности – полномочный представитель
(лицо или группа лиц), ответственный за обеспечение безопасности в автоматизированных системах и сетях.
Административная ответственность – вид юридической ответственности за проступки и правонарушения, не являющиеся уголовно наказуемыми. Административные взыскания налагаются соответствующими полномочными инстанциями или должностными лицами за административные проступки.
Акустическая разведка – добывание сведений о противнике (конкуренте) путем приема и анализа акустических волн, излученных или отраженных объектом.
Акустический канал утечки информации – это физический путь от источника акустических сигналов (человек, техника) к злоумышленнику за счет механических колебаний среды распространения (воздух, жесткие среды, вода, жидкости).
Активное средство защиты – средство, обеспечивающее создание активных помех средствам технической разведки (промышленного шпионажа) или разрушение нормального функционирования этих средств.
Анализ – логическая операция разделения исследуемого предмета, явления, ситуации на составные элементы, расчленения совокупности фактов, относящихся к предмету, на отдельные,
191
Глоссарий
обособленные группы. Такая операция облегчает изучение предмета, явления, ситуации, позволяет изучить их более глубоко, выявить закономерности, которые не проявляются при рассмотрении предмета как целого. Анализ – широко распространенный познавательный прием, он необходим для перехода на следующую ступень процесса познания – ступень синтеза.
Анализ риска – процесс определения угроз безопасности системы и отдельным ее компонентам, определения их характеристик и потенциального ущерба, а также разработка мер защиты.
Аппаратные средства защиты – механические,
электромеханические, электронные, оптические, лазерные, радио-, радиотехнические, радиолокационные и другие устройства, системы и сооружения, предназначенные для защиты информации от несанкционированного доступа, копирования, кражи или модификации.
Аппаратура технической разведки – совокупность технических устройств обнаружения, приема, регистрации, измерения и анализа, предназначенных для получения данных об объекте.
Атака – попытка преодоления системы защиты ИС. Степень "успеха" атаки зависит от уязвимости и эффективности системы защиты.
Аттестация – оценка на соответствие определенным требованиям. С точки зрения защиты аттестации подлежат объекты, помещения, технические средства, программы, алгоритмы на предмет соответствия требованиям защиты информации по соответствующим классам безопасности.
Аудит – форма независимого, нейтрального контроля какого-либо направления деятельности коммерческого предприятия.
Аутентификация – установление подлинности сообщения.
Аутентификация информации – установление подлинности информации исключительно на основе внутренней структуры самой информации независимо от ее источника.
Бездействие преступное (БП) – акт противоправного поведения, состоящий в несовершении лицом того, что оно обязано было совершить в силу закона, своих профессиональных или административных обязанностей. Это одна из форм объективной стороны преступления. Необходимым признаком БП является его общественная безопасность, в том числе и безопасность коммерческих интересов предприятий, организаций и отдельных граждан. Путем
192
Глоссарий
бездействия могут быть причинены значительные экономические, хозяйственные и торговые потери и издержки. Для наличия БП необходимо установить, лежала ли на обвиняемом обязанность хранить коммерческую тайну; мог ли обвиняемый предупредить утечку коммерческих секретов; имел ли обвиняемый реальные возможности обеспечить сохранность коммерческой тайны.
Безопасность – состояние защищенности жизненно важных интересов личности, предприятия, общества и государства от внутренних и внешних угроз. Безопасность достигается проведением единой государственной политики в области обеспечения безопасности, системой мер экономического, политического, организационного и иного характера, адекватных угрозам жизненно важным интересам личности, общества и государства.
Безопасность информации – защита информации от случайного или преднамеренного доступа лиц, не имеющих на это права, ее получения, раскрытия, модификации или разрушения. Реализация требований и правил по защите информации, поддержанию информационных систем в защищенном состоянии, эксплуатация специальных технических и программно-математических средств защиты и обеспечение организационных и инженерно-технических мер защиты информационных систем, обрабатывающих информацию с ограниченным доступом в негосударственных структурах, осуществляется службами безопасности информации.
Безопасность информационная – это проведение правовых,
организационных и инженерно-технических мероприятий при формировании и использовании информационных технологий, инфраструктуры и информационных ресурсов, защите информации высокой значимости и прав субъектов, участвующих в информационной деятельности.
Безопасность информационной сети – меры, предохраняющие информационную сеть от несанкционированного доступа, случайного или преднамеренного вмешательства в нормальные действия или попыток разрушения ее компонентов. Включает защиту оборудования, программного обеспечения, данных.
Безопасность предприятия – стабильно прогнозируемое во времени состояние окружения, в котором предприятие может осуществлять свои действия без нарушения и перерывов.
193