Назначение и правовая основа документа



НАИМЕНОВАНИЕ ОРГАНИЗАЦИИ

Гриф секретности ______
Экз. №___

УТВЕРЖДАЮ
 
 
"___" ___________ 199_ года

 

ПРОЕКТ

КОНЦЕПЦИЯ
ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ ИНФОРМАЦИИ
В АВТОМАТИЗИРОВАННОЙ СИСТЕМЕ
ОРГАНИЗАЦИИ

Приложение: 1. Перечень нормативных документов, регламентирующих деятельность в области защиты информации в 1 экз.

2. Список использованных сокращений в 1 экз.

3. Термины и определения в 1 экз.

 

 

СОГЛАСОВАНО __________________________________ ____________________ <И.О. Фамилия> <Дата> СОГЛАСОВАНО ___________________________________ ____________________ <И.О. Фамилия> <Дата>
   

Год

 

СОДЕРЖАНИЕ

ВВЕДЕНИЕ......................................................................................................... 4

1. ОБЩИЕ ПОЛОЖЕНИЯ............................................................................... 5

1.1. Назначение и правовая основа документа................................................ 5

2. ОБЪЕКТЫ ЗАЩИТЫ................................................................................... 6

2.1. Назначение, цели создания и эксплуатации АС ОРГАНИЗАЦИИ как объекта информатизации........................................................................................ 6

2.2. Структура, состав и размещение основных элементов АС ОРГАНИЗАЦИИ, информационные связи с другими объектами......................................... 7

2.3. Категории информационных ресурсов, подлежащих защите.................. 8

2.4. Категории пользователей АС ОРГАНИЗАЦИИ, режимы использования и уровни доступа к информации.............................................................................. 9

2.5. Уязвимость основных компонентов АС ОРГАНИЗАЦИИ...................... 9

3. ЦЕЛИ И ЗАДАЧИ ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ ИНФОРМАЦИИ 10

3.1. Интересы затрагиваемых при эксплуатации АС ОРГАНИЗАЦИИ субъектов информационных отношений................................................................. 10

3.2. Цели защиты............................................................................................. 10

3.3. Основные задачи системы обеспечения безопасности информации АС ОРГАНИЗАЦИИ..................................................................................... 11

3.4. Основные пути достижения целей защиты (решения задач системы защиты).................................................................................................................. 11

4. ОСНОВНЫЕ УГРОЗЫ БЕЗОПАСНОСТИ ИНФОРМАЦИИ АС ОРГАНИЗАЦИИ............................................................................................................................. 13

4.1. Угрозы безопасности информации и их источники................................ 13

4.2. Пути реализации непреднамеренных искусственных (субъективных) угроз безопасности информации в АС ОРГАНИЗАЦИИ............................... 14

4.3. Умышленные действия сторонних лиц, зарегистрированных пользователей и обслуживающего персонала................................................................... 16

4.4. Утечка информации по техническим каналам......................................... 17

4.5. Неформальная модель возможных нарушителей................................... 19

5. ОСНОВНЫЕ ПОЛОЖЕНИЯ ТЕХНИЧЕСКОЙ ПОЛИТИКИ В ОБЛАСТИ ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ ИНФОРМАЦИИ АС ОРГАНИЗАЦИИ 22

5.1. Техническая политика в области обеспечения безопасности информации 22

5.2. Формирование режима безопасности информации................................ 23

5.3. Оснащение техническими средствами хранения и обработки информации 25

6. ОСНОВНЫЕ ПРИНЦИПЫ ПОСТРОЕНИЯ СИСТЕМЫ КОМПЛЕКСНОЙ ЗАЩИТЫ ИНФОРМАЦИИ............................................................................ 27

7. МЕРЫ, МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ ТРЕБУЕМОГО УРОВНЯ ЗАЩИЩЕННОСТИ ИНФОРМАЦИОННЫХ РЕСУРСОВ....................... 31

7.1. Меры обеспечения безопасности............................................................. 31

7.1.1. Законодательные (правовые) меры защиты..................................... 31

7.1.2. Морально-этические меры защиты.................................................. 31

7.1.3. Организационные (административные) меры защиты.................... 31

7.2. Физические средства защиты................................................................... 38

7.2.1. Разграничение доступа на территорию и в помещения.................. 38

7.3. Технические (программно-аппаратные) средства защиты..................... 38

7.3.1. Средства идентификации (опознавания) и аутентификации (подтверждения подлинности) пользователей............................................................. 40

7.3.2. Средства разграничения доступа зарегистрированных пользователей системы к ресурсам АС...................................................................................... 40

7.3.3. Средства обеспечения и контроля целостности программных и информационных ресурсов............................................................... 41

7.3.4. Средства оперативного контроля и регистрации событий безопасности     41

7.3.5. Криптографические средства защиты информации........................ 43

7.4. Защита информации от утечки по техническим каналам....................... 43

7.5. Защита речевой информации при проведении закрытых переговоров 45

7.6. Управление системой обеспечения безопасности информации.............. 46

7.7. Контроль эффективности системы защиты............................................. 47

8. ПЕРВООЧЕРЕДНЫЕ МЕРОПРИЯТИЯ ПО ОБЕСПЕЧЕНИЮ БЕЗОПАСНОСТИ ИНФОРМАЦИИ АС ОРГАНИЗАЦИИ......................................................... 48

ПЕРЕЧЕНЬ НОРМАТИВНЫХ ДОКУМЕНТОВ, РЕГЛАМЕНТИРУЮЩИХ ДЕЯТЕЛЬНОСТЬ В ОБЛАСТИ ЗАЩИТЫ ИНФОРМАЦИИ.................. 51

СПИСОК ИСПОЛЬЗОВАННЫХ СОКРАЩЕНИЙ.................................... 56

ТЕРМИНЫ И ОПРЕДЕЛЕНИЯ..................................................................... 57


ВВЕДЕНИЕ

Беспрецедентные темпы развития и распространения информационных технологий, обострение конкурентной борьбы и криминогенной обстановки требуют создания целостной системы безопасности информации, взаимоувязывающей правовые, оперативные, технологические, организационные, технические и физические меры защиты информации.

Настоящая Концепция определяет систему взглядов на проблему обеспечения безопасности информации в единой информационной телекоммуникационной системе (далее автоматизированной системе - АС) ОРГАНИЗАЦИИ и представляет собой систематизированное изложение целей и задач защиты, а также основных принципов и способов достижения требуемого уровня безопасности информации в АС ОРГАНИЗАЦИИ.

Правовой базой для разработки настоящей Концепции служат требования действующих в России законодательных и нормативных документов, перечень которых приведен в Приложении 1.

Концепция является методологической основой для формирования и проведения в ОРГАНИЗАЦИИ единой политики в области обеспечения безопасности информации (политики безопасности), для принятия управленческих решений и разработки практических мер по ее воплощению.

Список основных использованных в настоящей Концепции сокращений приведен в Приложении 2. Перечень использованных специальных терминов и определений - в Приложении 3. 


ОБЩИЕ ПОЛОЖЕНИЯ

Назначение и правовая основа документа

Настоящая «Концепция обеспечения безопасности информации в автоматизированной системе ОРГАНИЗАЦИИ» (далее – Концепция) определяет систему взглядов на проблему обеспечения безопасности информации в АС ОРГАНИЗАЦИИ, и представляет собой систематизированное изложение целей и задач защиты, основных принципов построения, организационных, технологических и процедурных аспектов обеспечения безопасности информации в АС ОРГАНИЗАЦИИ.

Законодательной основой настоящей Концепции являются Конституция Российской Федерации, Гражданский и Уголовный кодексы, законы, указа, постановления, другие нормативные документы действующего законодательства Российской Федерации, документы Государственной технической комиссии при Президенте Российской Федерации (Гостехкомиссии России), Федерального агентства правительственной связи и информации при Президенте Российской Федерации (ФАПСИ), а также нормативно - методические материалы и организационно - распорядительными документы ОРГАНИЗАЦИИ отражающие вопросы обеспечения информационной безопасности в автоматизированных системах.

Концепция учитывает современное состояние и ближайшие перспективы развития АС ОРГАНИЗАЦИИ, цели, задачи и правовые основы ее создания и эксплуатации, режимы функционирования данной системы, а также анализа угроз безопасности для ресурсов АС ОРГАНИЗАЦИИ.

Основные положения и требования Концепции распространяются на все структурные подразделения ОРГАНИЗАЦИИ, в которых осуществляется автоматизированная обработка информации, содержащей сведения, составляющие банковскую, коммерческую, служебную тайну или персональные данные, а также на подразделения, осуществляющие сопровождение, обслуживание и обеспечение нормального функционирования АС ОРГАНИЗАЦИИ. Основные положения Концепции могут быть распространены также на подразделения других организаций и учреждений, осуществляющие взаимодействующие с АС ОРГАНИЗАЦИИ в качестве поставщиков и потребителей (пользователей) информации АС ОРГАНИЗАЦИИ.

Концепция является методологической основой для:

· формирования и проведения единой политики в области обеспечения безопасности информации в АС ОРГАНИЗАЦИИ;

· принятия управленческих решений и разработки практических мер по воплощению политики безопасности информации и выработки комплекса согласованных мер нормативно-правового, технологического и организационно-технического характера, направленных на выявление, отражение и ликвидацию последствий реализации различных видов угроз безопасности информации;

· координации деятельности структурных подразделений ОРГАНИЗАЦИИ при проведении работ по созданию, развитию и эксплуатации АС ОРГАНИЗАЦИИ с соблюдением требований обеспечения безопасности информации;

· разработки предложений по совершенствованию правового, нормативного, методического, технического и организационного обеспечения безопасности информации АС ОРГАНИЗАЦИИ.

Концепция не регламентирует вопросы организации охраны помещений и обеспечения сохранности и физической целостности компонентов АС, защиты от стихийных бедствий, сбоев в системе энергоснабжения, а также меры по обеспечению личной безопасности персонала и клиентов ОРГАНИЗАЦИИ. Однако предполагает построение системы информационной безопасности на тех же концептуальных основах, что и система безопасности ОРГАНИЗАЦИИ в целом (имущественная, физическая и т.д.). Это позволяет не только принципиально, но и практически сопрягать их, оптимизируя затраты на построение такой системы.

Научно-методической основой Концепции является системный подход, предполагающий проведение исследований, разработку системы защиты информации и процессов ее обработки в АС с единых методологических позиций с учетом всех факторов, оказывающих влияние на защиту информации, и с позиции комплексного применения различных мер и средств защиты.

При разработке Концепции учитывались основные принципы создания комплексных систем обеспечения безопасности информации, характеристики и возможности организационно-технических методов и современных аппаратно-программных средств защиты и противодействия угрозам безопасности информации, а также текущее состояние и перспективы развития информационных технологий.

Основные положения Концепция базируются на качественном осмыслении вопросов безопасности информации и не концентрируют внимание на экономическом (количественном) анализе рисков и обосновании необходимых затрат на защиту информации.

ОБЪЕКТЫ ЗАЩИТЫ

Основными объектами информационной безопасности в ОРГАНИЗАЦИИ являются:

· информационные ресурсы с ограниченным доступом, составляющие коммерческую, банковскую тайну, иные чувствительные по отношению к случайным и несанкционированным воздействиям и нарушению их безопасности информационные ресурсы, в том числе открытая (общедоступная) информация, представленные в виде документов и массивов информации, независимо от формы и вида их представления;

· процессы обработки информации в АС - информационные технологии, регламенты и процедуры сбора, обработки, хранения и передачи информации, научно-технический персонал разработчиков и пользователей системы и ее обслуживающий персонал;

· информационная инфраструктура, включающая системы обработки и анализа информации, технические и программные средства ее обработки, передачи и отображения, в том числе каналы информационного обмена и телекоммуникации, системы и средства защиты информации, объекты и помещения, в которых размещены чувствительные компоненты АС.


Дата добавления: 2018-02-15; просмотров: 333;