Дипломная работа: Внедрение комплексной системы информационной безопасности в ООО "Омега"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
55
Продолжение таблицы 2.12
Номер фактора с учетом типа
Вес фактора
СЗИ от НДС
Фактор
Dallas Lock
Secret Net
Страж NT
СРД «КРИПТОН
-ЩИТ»
Аура 1.2.4
КСЗИ «Панцирь+»
Аккорд АМДЗ
Соболь
АПМДЗ «КРИПТОН
-
ЗАМОК»
Diamond ACS
20
+
0.9
Поддержка UNIX-
подобных ОС
0
0
0
0
0
0
1
1
1
1
21
+
0.7
Возможность защиты
ПЭВМ, объединенных в
сеть
1
1
1
1
1
1
1
1
1
1
1
-
1
Стоимость
5
4
3
1
2
-
2
1
3
4
Значение целевой функции
11
st
ik i jk j
ij
F P F P


5,9
4,4
6,5
9,8
7,5
-
9,7
10,
7
5,0
8,0
Посредством максимизации целевой функции установлено, что из всех
имеющихся программных комплексов СЗИ от НСД наибольшую
«эффективность» имеет ПАК «Соболь». Следовательно, в своих классах этот
продукт в наибольшей мере соответствуют запросам потребителей, чем другие.
Поэтому, данный комплекс выбран в качестве средства защиты от НСД на
предприятии ООО «Омега».
Следует также подметить, что выбор весов факторов во многом носит
субъективный характер, несмотря на то, что организован на сопоставлении
факторов и оценке их значимости по отношению друг к другу. Это может
повлиять на итог сравнительного анализа, поэтому имеется возможность
развития научно-исследовательской деятельности, направленной на поиск
теоретической аргументации выбора подобных коэффициентов значимости.
56
II Проектная часть
2.1. Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия
2.2.1. Отечественная и международная нормативно-правовая основа
создания системы обеспечения информационной безопасности и защиты
информации предприятия
Правовые отношения субъектов в сфере информации определяют разными
подзаконными, правовыми и нормативными актами. Для каждого из них
определена различный уровень приоритетности выполнения.
Из числа документов, которые составляют нормативно правовую базу
соблюдения безопасности информации выделяют такие документы, которые
формируют правовое поле взаимоотношений субъектов и документы, которые
устанавливают комплекс, требований, норм и правил к составляющим
информационных систем.
Документы, которые ориентированы на правовое обеспечение
используются для определения обязанностей, статуса и прав, пределов
ответственности субъектов при обеспечении безопасности информации.
Документы, которые направлены на нормативно-техническое обеспечение
используются для определения уровней обеспечения безопасности информации
и разработке определенных технических требований к составляющим
информационных систем.
Нормативно-правовая база включает в себя такие группы документов,
которые учтены при соблюдении безопасности информации:
I. Международное правовое обеспечение, составленное международными
нормативными актами, которые ратифицированы РФ, и международные
договоры, инициированные РФ.
II. Международное нормативно-техническое обеспечение, которое
составляют международные Стандарты, Рекомендации, Регламенты в
информационной сфере и сфере информационной безопасности.
III. Национальное правовое обеспечение, которое составляют нормативные
акты Российской Федерации (Конституция РФ, ФЗ, Указы Президента РФ),
57
подзаконные акты (Постановления и Распоряжения Правительства РФ,
нормативные акты уполномоченных федеральных органов государственной
власти), а также нормативные и подзаконные акты субъектов Российской
Федерации.
IV. Национальное нормативно-техническое обеспечение, которое
составляют действующие в Российской Федерации технические регламенты,
стандарты (государственные, отраслевые), руководящие документы, а также
подзаконные акты уполномоченных федеральных органов государственной
власти в основном нормативно-технического характера.
Документы I группы (международное правовое обеспечение) имеют
преимущественное право при обеспечении информационной безопасности в
сетях связи третьего поколения, если другое не предусматривается
законодательством РФ. В эту группу входят:
a. Директива Европейского Парламента и Совета Европейского Союза
97/66/ЕС об обработке персональных данных;
b. Директива Европейского Парламента и Совета Европейского Союза
95/46/ЕС об обработке персональных данных;
c. Европейская Конвенция об охране личности в отношении
автоматизированной обработки персональных данных от 28.01.1981 г.;
d. Пакт о политических и гражданских правах (1976 г.);
e. Европейская Конвенция о защите прав человека и основных свобод
(1996 г.);
f. Всеобщая декларация прав человека, которая утверждена и
провозглашена Генеральной Ассамблеей ООН (1948 г.);
и много остальных международных договоренностей, которые признаны
РФ.
В этих документах затрагивается ряд важных и характерных, также, для
российского национального законодательства вопросов, таких, как:
общие цели безопасности;
требования к системе безопасности;
требования, связанные с управлением доступом;
требования управления безопасностью.
58
идентификация ситуации и вовлеченных сторон;
оценка угроз и рисков, связанных с каждой угрозой,
определение механизмов обнаружения и противодействия
потенциальным угрозам и восстановления нормального функционирования
информационной системы;
механизмы аутентификации: с симметричным ключом, с
асимметричным ключом, с "нулевым знанием";
механизмы анонимности: временные идентификаторы с симметричным
ключом; секретность подлинности с использованием асимметричного ключа;
анонимный доступ;
механизмы конфиденциальности: блочное шифрование, потоковое
шифрование;
не криптографические механизмы безопасности: верификация
пользователя, регистрация пользователя, подсчет вызовов;
механизмы обеспечения целостности: шифрование с добавлением
избыточности, симметричный ключ, асимметричный ключ;
механизмы неотказуемости: цифровая подпись;
механизмы управления безопасностью: распределение ключей,
управление версиями;
и многие другие.
Национальное правовое обеспечение составляют конституционные и
федеральные законы РФ, указы Президента России, Постановления и
Распоряжения Правительства РФ, распоряжения и приказы федеральных
министерств (Мининформсвязи России, Минпромэнерго России), служб
(ФСТЭК России, ФСБ России, Россвязьнадзор) и агентств
(Росинформтехнологии, Россвязь) по вопросам обеспечения безопасности
информации, региональные нормативные акты субъектов Российской федерации
в области формирования, использования и защиты информационных ресурсов.
Документы этой группы носят обязательный характер для всех участников
правоотношений на территории нашего государства, независимо от их
национальной принадлежности и имеют наивысший приоритет при определении
требований по обеспечению безопасности в них. Исключение составляют
59
нормативные акты субъектов РФ, которые носят локальный характер и
действуют в пределах границ субъекта Российской Федерации. Это наиболее
многочисленная группа документов, в которую входят [1-6]:
a. Гражданский Кодекс РФ;
b. Конституция РФ;
c. Закон РФ «О государственной тайне», 5485-1, 1993 г. Уголовный
Кодекс Российской Федерации;
d. Федеральный закон «Об информации, информатизации и защите
информации», № 149-ФЗ, 27.07.2006 г.
e. Федеральный закон «Об участии в международном информационном
обмене», № 85-ФЗ, 1995 г.
f. Федеральный закон «О коммерческой тайне», № 98-ФЗ, 2004 г.
g. Указ Президента РФ «Об основах государственной политики в сфере
информатизации», № 170, 1994 г.
h. Указ Президента РФ «О мерах по соблюдению законности в области
разработки, производства, реализации и эксплуатации шифровальных средств, а
также предоставления услуг в области шифрования информации», № 334, 1995 г.
i. Указ Президента РФ «Об утверждении перечня сведений
конфиденциального характера», № 188, 1997 г.
j. Доктрина информационной безопасности Российской Федерации,
утверждена Президентом РФ № Пр-1835, 2000 г.
k. Указ Президента РФ «Об утверждении концепции национальной
безопасности РФ», № 1300, 1997 г;
а также законы субъектов Российской Федерации и постановления
(распоряжения) их руководителей (глав) по тем или иным вопросам в области
обеспечения безопасности информации. В настоящее время нет единой
структуры региональных актов, законодательные собрания субъектов
Российской федерации находятся на разных уровнях понимания проблемы,
поэтому такие акты разнородны и с трудом поддаются обобщению и анализу.
Национальное нормативно-техническое обеспечение составляют
Технические регламенты, разработанные в соответствии с Федеральным законом
«О техническом регулировании», действующие государственные
Источник: https://baza.diplomsite.ru/previewfile/7429