7.2.3 Організаційний захист
Загальні положення організаційного захисту
Організаційний захист — це регламентація виробничої діяльності та взаємовідносин виконавців на нормативній основі, що виключає або суттєво утруднює неправомірне оволодіння конфіденційною інформацією та прояву внутрішніх та зовнішніх загроз (рис. 7.6)
269
Частина II Основи безпеки інформаційних технологій
Рис. 7.6.Організаційний захист інформації
270
Розділ 7 Основи безпеки інформаційних ресурсів
Організаційних захист забезпечує:
організацію режиму, охорони, роботу з кадрами, з документами;
використання технічних засобів безпеки та інформаційно-аналітичну діяльність із виявлення внутрішніх і зовнішніх загроз діяльності підприємства (організації).
Організаційні заходи відіграють суттєву роль у створенні надійного механізму захисту інформації, так як можливості несанкціонованого використання конфіденційних відомостей у значній мірі обумовлюються не те технічними аспектами, а зловмисними діями та недбалістю користувачів або персоналу. Впливу цих аспектів практично неможливо запобігти за допомогою технічних заходів. Для цього необхідна сукупність організаційно-правових і організаційно-технічних заходів, які вилучали би (або зводили до мінімуму) можливість виникнення небезпеки конфіденційності інформації.
До основних організаційних заходів звичайно відносять наступні.
Організація режиму та охорони. їх мета:
виключення можливості таємного проникнення на територію та у приміщення сторонніх осіб;
забезпечення зручності проходу та переміщення співробітників та відвідувачів;
створення окремих виробничих зон за типом конфіденційних робіт із самостійними системами доступу;
контроль та дотримання часового режиму праці та перебування на території персоналу підприємства;
організація та підтримка надійного пропускного режиму та контролю співробітників і відвідувачів і т.ін.
Організація роботи із співробітниками, яка передбачає підбір і розстановку персоналу, включаючи ознайомлення із співробітниками, їх вивчення, навчання правилам роботи з конфіденційною інформацією, ознайомлення з мірою відповідальності за порушення правил захисту інформації.
Організація роботи з документами та документованою інформацією, включаючи організацію розробки та використання документів і носіїв конфіденційної інформації, їх облік, використання, повернення, зберігання та знищення.
Організація використання технічних засобів збирання, оброблення, нагромадження та зберігання конфіденційної інформації.
Організація роботи з аналізу внутрішніх та зовнішніх загроз конфіденційній інформації та розробка заходів із забезпечення
271
Частина II Основи безпеки інформаційних технологій
її захисту.
Організація роботи з проведення систематичного контролю за роботою персоналу з конфіденційною інформацією, порядком обліку, зберігання та знищення документів та технічних носіїв.
У кожному конкретному випадку організаційні заходи носять специфічну для даної організації форму та зміст, які спрямовані на забезпечення безпеки інформації в конкретних умовах.
Особливості організаційного захисту комп'ютерних інформаційних
систем та мереж:
Організація захисту комп'ютерних інформаційних систем та мереж визначає порядок і схему функціонування основних їхніх підсистем, використання пристроїв та ресурсів, взаємовідносини користувачів між собою відповідно з нормативно-правовими вимогами та правилами. Захист інформації на основі організаційних заходів відіграє значну роль у забезпеченні надійності та ефективності, так як несанкціонований доступ та витік інформації найчастіше зумовлені зловмисними діями, недбалістю користувачів або персоналу. Ці фактори практично неможливо виключити або локалізувати за допомогою апаратних і програмних засобів, криптографії та фізичних засобів захисту. Тому сукупність організаційних, організаційно-правових і організаційно-технічних заходів, які застосовуються разом із технічними методами, мають за мету виключити, зменшити або повністю усунути збитки при дії різноманітних деструктивних факторів.
Організаційні засоби захисту комп'ютерних інформаційних систем та мереж найчастіше застосовуються у наступних випадках:
при проектуванні, будівництві та обладнанні приміщень, вузлів мереж та інших об'єктів інформаційної системи для виключення впливу стихійного лиха, можливості недозволеного проникнення у приміщення і т.ін.;
при підборі на підготовці персоналу. В цьому випадку передбачається перевірка осіб, які приймаються на роботу, створення умов, при яких персонал був би зацікавлений у збереженні інформації, навчання правилам роботи із закритою інформацією, ознайомлення з мірою відповідальності за порушення правил захисту і т.ін.;
при зберіганні та використанні документів та інших носіїв (маркування, реєстрація, визначення правил видачі та повернення, ведення документації і т.ін.);
272
Розділ 7 Основи безпеки інформаційних ресурсів
при дотриманні надійного пропускного режиму до технічних засобів комп'ютерних мереж та систем при роботі змінами (призначення відповідальних за захист інформації у змінах, контроль за роботою персоналу, ведення автоматизованих) журналів роботи, знищення встановленим порядком закритих виробничих документів) ;
при внесенні змін у програмне забезпечення (суворе санкціонування, розгляд та затвердження проектів змін, перевірка їх на задоволення вимог захисту, документальне оформлення змін і т.ін.);
при підготовці та контролі роботи користувачів.
Служба, захисту інформації
Одним із найважливіших організаційних заходів є створення спеціальних штатних служб захисту інформації у закритих інформаційних системах у вигляді адміністратора безпеки мережі та адміністратора безпеки розподілених баз та банків даних, які містять відомості конфіденційного характеру.
Цілком очевидно, що організаційні заходи повинні чітко плануватися, спрямовуватися та здійснюватися певною організаційною структурою, певним спеціально створеним для цих цілей структурним підрозділом, укомплектованим відповідними фахівцями з безпеки діяльності та захисту інформації.
Найчастіше таким структурним підрозділом є служба безпеки підприємства (фірми, організації), на яку покладаються наступні функції:
організація та забезпечення охорони персоналу, матеріальних та фінансових цінностей та захисту конфіденційної інформації;
забезпечення пропускного та внутрішньооб'єктового режиму на території, в будівлях та приміщеннях, контроль дотримання вимог режиму співробітниками, суміжниками, партнерами та відвідувачами;
керівництво роботами з правового та організаційного регулювання відносин із захисту інформації;
участь у розробці основоположних документів із метою закріплення в них вимог забезпечення безпеки та захисту інформації, а також положень про підрозділи, трудові договори, угоди, підряди, посадові інструкції та обов'язки керівництва, спеціалістів, робітників та службовців;
розробка та здійснення разом з іншими підрозділами заходів із
273
Частина II Основи безпеки інформаційних технологій
забезпечення роботи з документами, що містять конфіденційнівідомості; при всіх видах робіт організація та контроль виконання вимог "Інструкції із захисту конфіденційної інформації";
вивчення усіх сторін виробничої, комерційної, фінансової та іншої діяльності для виявлення та наступної протидії будь-яким спробам нанесення збитків, ведення обліку та аналіз порушень режиму безпеки, накопичення та аналіз даних про зловмисні устремління конкурентної та інших організацій, про діяльність підприємства та його клієнтів, партнерів, суміжників;
розробка, ведення, оновлення та поповнення "Переліку відомостей, що носять конфіденційний характер" та інших нормативних актів, які регламентують порядок забезпечення та захисту інформації;
забезпечення суворого виконання вимог нормативних актів із забезпечення виробничих секретів підприємства;
здійснення керівництва службами та підрозділами безпеки підвідомчих підприємств, організацій, закладів та іншими структурами в частині обговорених у договорах умовах із захисту інформації;
організація та регулярне проведення обліку співробітників підприємства та служби безпеки з усіх напрямів захисту інформації та забезпечення безпеки виробничої діяльності;
ведення обліку та суворого контролю виділених для конфіденційної роботи приміщень, технічних засобів у них, що мають потенційні канали витоку інформації та канали проникнення до джерел інформації, які знаходяться під охороною;
забезпечення проведення всіх необхідних заходів із припинення спроб нанесення моральних та матеріальних збитків із сторони внутрішніх та зовнішніх загроз;
підтримка контактів із правоохоронними органами та службами безпеки сусідніх підприємств для вивчення криміногенної обстановки в районі (зоні) та надання взаємної допомоги в кризових ситуаціях.
Служба безпеки є самостійною організаційною одиницею підприємства, що підпорядковується безпосередньо керівникові підприємства. Очолює службу безпеки начальник служби безпеки у посаді заступника керівника підприємства з безпеки.
Організаційно служба безпеки може складатися з наступних структурних одиниць:
• підрозділу режиму та охорони;
274
Розділ 7 Основи безпеки інформаційних ресурсів
спеціального підрозділу з оброблення документів конфіденційного характеру;
інженерно-технічних підрозділів;
інформаційно-аналітичних підрозділів.
У такому складі служба безпеки здатна забезпечити захист конфіденційної інформації від будь-яких загроз.
На служби безпеки покладаються наступні завдання:
визначення кола осіб, які відповідно до положення, яке вони займають на підприємстві, прямо чи непрямо мають доступ до відомостей конфіденційного характеру;
визначення ділянок зосередження конфіденційних відомостей;
визначення кола сторонніх підприємств, зв'язаних із даним підприємством кооперативними зв'язками, на яких у силу виробничих відносин можливий вихід з-під контролю відомостей конфіденційного характеру;
виявлення кола осіб, не допущених до конфіденційної інформації, але проявляють підвищений інтерес до таких відомостей;
виявлення кола підприємств, у тому числі іноземних, що зацікавлені у доступі до відомостей, які охороняються, з метою нанесення економічних збитків даному підприємству, усунення економічного конкурента або його компрометації;
розробка системи захисту документів, що містять відомості економічного характеру;
визначення на підприємстві ділянок, уразливих в аварійному відношенні, вихід із ладу яких може нанести матеріальні збитки підприємству та зірвати поставки готової продукції або комплектуючих підприємствам, зв'язаних із ним кооперацією;
визначення на підприємстві технологічного обладнання, вихід (або виведення) якого з ладу може призвести до великих економічних утрат;
визначення уразливих місць у технології виробничого циклу, несанкціонована зміна, в якій може призвести до втрати якості продукції та нанести матеріальні або моральні збитки підприємству (втрата конкурентноздатності);
визначення на підприємстві місць, несанкціоноване відвідування яких може призвести до вилучення (викрадення) готової продукції або півфабрикатів, заготівок і т.ін. та організація їхнього фізичного захисту;
визначення та обґрунтування заходів правового, організаційного та інженерно-фізичного захисту підприємства, персоналу, проду-
275
Частина II Основи безпеки інформаційних технологій
кції та інформації;
розробка необхідних заходів, спрямованих на вдосконалення системи економічної, соціальної та інформаційної безпеки;
упровадження в діяльність підприємства новітніх досягнень науки та техніки, передового досвіду у галузі забезпечення економічної та інформаційної безпеки;
організація навчання співробітників служби безпеки відповідно до їх функціональних обов'язків;
вивчення, аналіз та оцінка стану забезпечення економічної та інформаційної безпеки підприємства та розробка пропозицій та рекомендацій для його удосконалення;
розробка техніко-економічних обґрунтувань, спрямованих на придбання технічних засобів, одержання консультації у спеціалістів, розробку необхідної документації з метою удосконалення системи заходів із забезпечення економічної та інформаційної безпеки.
Організаційні заходи є вирішальною ланкою формування та реалізації комплексного захисту інформації та створення системи безпеки підприємства.
- О.К.Юдін, в.М.Богуш
- Частина і
- 1.1.2 Основні категорії теорії національної безпеки
- 1.1.3 Фактори та засоби забезпечення національної безпеки
- 1.2 Характеристика основних видів національної безпеки
- 1.2.1 Рівні та види національної безпеки
- 1.2.2 Політична безпека
- 1.2.3 Економічна безпека
- 1.2.4 Соціальна безпека
- 1.2.5 Воєнна безпека
- 1.2.6 Екологічна безпека
- 1.2.7 Науково-технологічна безпека
- 1.2.8 Забезпечення безпеки в інформаційній сфері
- 1.3 Система забезпечення національної безпеки вУкраїні
- 1.3.1 Визначення системи забезпечення національної безпеки
- 1.3.2 Функції системи забезпечення національної безпеки
- 1.3.3 Повноваження суб'єктів забезпечення національної безпеки
- 2.1 Поняття інформаційної безпеки
- 2.1.1 Визначення інформаційної безпеки
- 2.1.2 Життєво важливі інтереси особистості, суспільства та держави в інформаційній сфері
- 2.1.3 Об'єкти та суб'єкти інформаційної безпеки
- 2.1.4 Види інформаційної безпеки
- 2.1.5 Концепція інформаційної безпеки держави
- 2.2 Загрози інформаційній безпеці
- 2.2.2 Класифікація загроз інформаційній безпеці
- 2.2.3 Джерела загроз інформаційній безпеці
- 2.3 Методи і засоби забезпечення інформаційноїбезпеки
- 2.3.1 Основні принципи забезпечення інформаційної безпеки
- 2.3.2 Система забезпечення інформаційної безпеки держави
- 2.3.3 Основні форми і способи забезпечення інформаційної безпеки держави
- 3.1 Основні поняття інформаційного протиборства
- 3.1.1 Визначення поняття інформаційне протиборство
- 3.1.2 Інформаційна війна
- 3.1.3 Інформаційний тероризм
- 3.1.4 Інформаційна злочинність
- 3.1.5 Інформаційне протиборство як форма забезпечення інформаційної безпеки
- 3.2 Основні поняття інформаційної війни 3.2.1 Визначення інформаційної війни
- 3.2.2 Концепція інформаційної війни
- 3.2.3 Органи інформаційної війни
- 3.3 Основні форми інформаційної війни
- 3.3.1 Визначення форм інформаційної війни
- 3.3.2 Основні форми інформаційної війни на державному рівні
- 3.3.3 Основні форми інформаційної війни на воєнномурівні
- 3.3.4 Необхідні умови для досягнення інформаційної переваги
- 3.4 Інформаційна зброя в інформаційній війні
- 3.4.1 Визначення, особливості та сфера застосування інформаційної зброї
- 3.4.2 Інформаційна зброя воєнного застосування
- 3.4.3 Інформаційна зброя воєнного та невоєнного застосування
- 3.4.4 Особливості, що характеризують основні риси застосування інформаційної зброї
- 3.5 Основи теорії інформаційної боротьби
- 3.5.1 Зміст теорії інформаційної боротьби
- 3.5.2 Заходи інформаційної боротьби
- 3.5.3 Способи інформаційної боротьби
- 3.5.4 Форми ведення інформаційної боротьби
- 3.5.5 Методологія оцінки ефективності інформаційноїборотьби
- 4.1 Основні поняття психологічної війни
- 4.1.1 Поняття психологічної війни
- 4.1.2 Цілі та завдання психологічної війни
- 4.1.3 Види та закономірності психологічних впливів
- 4.2 Основи психологічних операцій
- 4.2.1 Зміст психологічних операцій
- 4.2.2 Ефективність психологічного впливу в психологічній операції
- 4.2.3 Органи та засоби проведення психологічних операцій
- 4.3 Технології психологічної війни
- 4.3.1 Основні характеристики об'єктів психологічної війни
- 4.3.2 Методика вивчення об'єктів психологічної війни
- 4.3.3 Форми психологічної війни
- 4.4 Методи впливу в психологічній війні
- 4.4.2 Навіюючий психологічний вплив
- 4.5 Особливі способи та прийоми психологічної війни
- 4.5.2 Маніпулювання свідомістю
- 4.5.3 Розповсюдження чуток та міфів
- 4.6 Основи забезпечення інформаційно-психологічної безпеки держави
- 4.6.1 Основні положення
- 4.6.2 Основи інформаційно-психологічної безпеки держави
- 4.6.3 Основні напрями діяльності державної системи забезпечення інформаційно-психологічної безпеки
- 5.1 Основні положення державної інформаційної політики
- 5.1.1 Визначення державної інформаційної політики
- 5.1.2 Поняття про програму входження держави в інформаційне суспільство
- 5.2 Основні напрями національної інформаційної політики
- 5.2.1 Основні напрями національної інформаційної політики у сфері суспільних відносин
- 5.2.2 Основні напрями національної інформаційної політики в економічній сфері
- 5.2.3 Основні напрями національної інформаційної політики в організаційній сфері
- 5.3 Державна політика забезпечення інформаційної безпеки
- 5.3.1 Основні поняття політики забезпечення інформаційної безпеки держави
- 5.3.2 Основні загрози інформаційній безпеці держави
- 5.3.3 Організаційний напрям протидії загрозам усфері інформаційної безпеки
- 5.3.5Розвиток матеріально-технічної бази системи інформаційної безпеки особи, держави та суспільства
- 5.3.6 Науково-практична робота щодо забезпечення інформаційної безпеки
- 5.3.7 Вдосконалення нормативно-правової бази забезпечення загальнодержавної системи інформаційної безпеки
- Частина II
- 6.1.2 Форми адекватності інформації
- 6.1.3 Міри інформації
- 6.1.4 Якість інформації
- 6.1.5 Основні властивості інформації як предмета захисту
- 6.2 Інформаційні системи як об'єкти захисту
- 6.2.1 Загальні відомості про інформаційні системи
- 6.2.2 Структура інформаційної системи
- 6.2.3 Класифікація інформаційних систем
- 6.2.4 Основні характеристики інформаційної системи як об'єкта захисту
- 6.3 Інформаційні технології та проблеми їхньої безпеки
- 6.3.1 Визначення інформаційної технології
- 6.3.2 Співвідношення інформаційної технології та інформаційної системи
- 6.3.3 Класифікація та види інформаційних технологій
- 6.3.4 Основні проблеми безпеки інформаційних технологій
- 7.1 Загрози безпеці інформації та інформаційних ресурсів
- 7.1.1 Загальні положення
- 7.1.2 Збитки як категорія класифікації загроз
- 7.1.3 Класифікація загроз безпеці інформації
- 7.1.4 Класифікація джерел загроз
- 7.1.5 Ранжирування джерел загроз
- 7.1.6 Класифікація уразливостей безпеці
- 7.1.7 Ранжирування уразливостей
- 7.1.8 Класифікація актуальних загроз
- 7.2 Основні напрями забезпечення безпеки інформації та інформаційних ресурсів
- 7.2.1 Основні визначення
- 7.2.2 Правовий захист
- 7.2.3 Організаційний захист
- 7.2.4 Інженерно-технічний захист
- 7.3 Архітектура захисту інформації в мережах телекомунікацій
- 7.3.1 Архітектура відкритих систем
- 7.3.2 Загрози в архітектурі відкритих мереж
- 7.3.3 Процедури захисту
- 7.3.4 Сервісні служби захисту
- 7.3.5 Реалізація захисту
- 8.1 Загальні відомості про вимоги та критерії оцінки безпеки інформаційних технологій
- 8.1.1 Основні поняття про стандарти інформаційної безпеки
- 8.1.2 Критерії безпеки комп'ютерних систем
- 8.1.3 Європейські критерії безпеки інформаційнихтехнологій
- 8.1.4 Федеральні критерії безпеки інформаційних технологій
- 8.1.5 Канадські критерії безпеки комп'ютерних систем
- 8.2 Основні положення загальних критеріїв безпеки інформаційних технологій
- 8.2.1 Мета розробки, основні положення та склад "Загальних критеріїв"
- 8.2.2 Потенційні загрози безпеці та типові завдання захисту
- 8.2.3 Політика безпеки
- 8.2.4 Продукт інформаційних технологій
- 8.2.5 Профіль захисту
- 8.2.6 Проект захисту
- 8.3 Функціональні вимоги до засобів захисту 8.3.1 Загальна характеристика фвб
- 8.3.2 Класи функціональних вимог безпеки
- 8.4 Вимоги гарантій засобів захисту
- 8.4.1 Загальна характеристика вимог гарантій безпеки
- 8.4.2 Класи вимог гарантій безпеки
- 8.4.3 Рівні гарантій безпеки
- 8.5 Шляхи і перспективи застосування "Загальних критеріїв"
- 9.1 Стандарти менеджменту інформаційної безпеки та їх основні положення
- 9.2 Політика інформаційної безпеки організації
- 9.2.1 Визначення політики інформаційної безпеки організації
- 9.2.2 Концепція інформаційної безпеки в організації
- 9.2.3 Аналіз та оцінка ризиків
- 9.3 Основні правила інформаційної безпеки організації
- 9.3.1 Правила побудови системи забезпечення інформаційної безпеки
- 9.3.2 Організація проведення відновлювальних робіт і забезпечення неперервного функціонування об'єктів організації та організації в цілому
- 9.3.3 Правила розмежування доступу користувачів та процесів до ресурсів інформаційної сфери організації
- 9.3.4 Документальне оформлення політики безпеки
- 9.4 Система менеджменту інформаційної безпеки та її оцінка
- Частина III
- 10.2 Загрози інформаційній безпеці України
- 10.3 Джерела загроз інформаційній безпеці України
- 10.4 Стан інформаційної безпеки України
- 10.5 Завдання із забезпечення інформаційної безпеки України
- 11.1 Загальні методи забезпечення інформаційної безпеки України
- 11.2 Особливості забезпечення інформаційної
- 11.2.1 Забезпечення інформаційної безпеки України всфері економіки
- 11.2.2 Забезпечення інформаційної безпеки України всфері внутрішньої політики
- 11.2.3 Забезпечення інформаційної безпеки України в сфері зовнішньої політики
- 11.2.4 Забезпечення інформаційної безпеки України у галузі науки та техніки
- 11.2.5 Забезпечення інформаційної безпеки України у сфері духовного життя
- 11.2.6 Забезпечення інформаційної безпеки України у загальнодержавних інформаційних і телекомунікаційних системах
- 11.2.7 Забезпечення інформаційної безпеки України у сфері оборони
- 11.2.8 Забезпечення інформаційної безпеки України управоохоронній і судовій сферах
- 11.2.9 Забезпечення інформаційної безпеки України в умовах надзвичайних ситуацій
- 11.3 Міжнародне співробітництво України в галузізабезпечення інформаційної безпеки
- 12.1 Основні функції системи забезпечення інформаційної безпеки України
- 12.2 Основні елементи організаційної основи системи забезпечення інформаційної безпеки України
- 12.3 Основні положення політики забезпечення інформаційної безпеки України
- 12.4 Першочергові заходи щодо реалізації політики забезпечення інформаційної безпеки України
- Словник додаткових термінів і понять
- 491 Бібліоґрафія
- 1 Основи національної безпеки держави 12
- 2Основні положення інформаційної безпеки 35
- 3 Основи інформаційного протиборства 52
- 4 Психологічна війна та інформаційно-психологічна безпека держави 103
- 5 Основи державної інформаційної політики 186
- 6 Інформаційні системи та технології як об'єкти інформаційної безпеки 200
- 7 Основи безпеки інформаційних
- 8 Критерії безпеки інформаційних технологій 315
- 9 Основи управління інформаційною безпекою 379
- 10 Інформаційна безпека україни 397
- 11 Методи та заходи забезпечення інформаційної безпеки україни 411
- 12 Система та політика забезпечення інформаційної безпеки україни 440
- Інформаційна
- Безпека держави