КАТЕГОРИИ: Архитектура-(3434)Астрономия-(809)Биология-(7483)Биотехнологии-(1457)Военное дело-(14632)Высокие технологии-(1363)География-(913)Геология-(1438)Государство-(451)Демография-(1065)Дом-(47672)Журналистика и СМИ-(912)Изобретательство-(14524)Иностранные языки-(4268)Информатика-(17799)Искусство-(1338)История-(13644)Компьютеры-(11121)Косметика-(55)Кулинария-(373)Культура-(8427)Лингвистика-(374)Литература-(1642)Маркетинг-(23702)Математика-(16968)Машиностроение-(1700)Медицина-(12668)Менеджмент-(24684)Механика-(15423)Науковедение-(506)Образование-(11852)Охрана труда-(3308)Педагогика-(5571)Полиграфия-(1312)Политика-(7869)Право-(5454)Приборостроение-(1369)Программирование-(2801)Производство-(97182)Промышленность-(8706)Психология-(18388)Религия-(3217)Связь-(10668)Сельское хозяйство-(299)Социология-(6455)Спорт-(42831)Строительство-(4793)Торговля-(5050)Транспорт-(2929)Туризм-(1568)Физика-(3942)Философия-(17015)Финансы-(26596)Химия-(22929)Экология-(12095)Экономика-(9961)Электроника-(8441)Электротехника-(4623)Энергетика-(12629)Юриспруденция-(1492)Ядерная техника-(1748) |
Структура и функции органов защиты информации
Защита информации в современных АСОД является крупномасштабной и весьма сложной проблемой. Естественно, что такой масштабной постановке задачи должна соответствовать не менее масштабная программа реализации концепции защиты. При обосновании конкретной структуры органов защиты один из основополагающих принципов должен заключаться в учете происходящих в нашей стране изменений и, в частности – решительный курс на рыночные отношения. В связи с этим представляется, что основу структуры органов защиты должны составить специализированные центры защиты, которые в наибольшей степени могут быть приспособлены к рыночным отношениям. Но поскольку в хозяйстве страны в той или иной мере остаются ведомственные структуры, то и это обстоятельство должно найти отображение в структуре органов защиты. В соответствии с изложенным общую организационную структуру органов, ответственных за защиту информации в стране, можно представить так, как показано на рис. 1.
Рис. 1. Структура органов, ответственных за защиту информации.
Таким образом, в предложенной структуре предусмотрены органы пяти категорий: административные, научно-организаторские, центры защиты информации, службы защиты информации на объектах и учебно-методические центры. Основные функции органов перечисленных категорий могут быть сформулированы следующим образом: – административные – формирование общего заказа на работы в области защиты информации, общая организация и координация работ, решение вопросов финансирования работ, организация промышленного производства средств защиты; – научно-организаторские – организация научно-исследовательских и опытно-конструкторских работ, координация всех исследований и разработок в области защиты информации; – центры защиты информации – проведение НИР и ОКР (научно-исследовательские работы и опытно-конструкторские разработки) в области защиты информации, оказание широкого спектра услуг объектам (предприятиям, учреждениям, другим организациям) в части защиты информации; – службы защиты информации – решение всего комплекса вопросов, связанных с непосредственной защитой информации на объектах; – учебно-методические центры – подготовка и повышение квалификации специалистов, профессионально подготовленных для решения задач во всех органах перечисленных выше категорий, разработка научных, учебно-методических и других пособий. Нетрудно видеть, что основу общегосударственной системы органов защиты должны составить специализированные центры защиты, профессионально ориентированные на решение в рамках унифицированной концепции всей совокупности вопросов эффективной защиты информации во всех АСОД различного назначения и различной архитектуры. Как показано на рис. 4, в структуре органов защиты информации предусмотрены центры защиты двух уровней: – главный центр; – территориальные и ведомственные центры. В силу этого сеть территориальных и ведомственных центров защиты должна быть достаточно развитой, и она должна непрерывно расширяться за счет создания новых центров. Совершенно очевидно, что должен быть какой-то орган, который мог бы обеспечить создание и оснащение центров на новейшей научной основе. Таким органом и должен быть главный центр защиты информации, а обеспечение создания новых территориальных или ведомственных центров защиты должно быть одной из основных его функций. Но это еще не все. Каждый из территориальных или ведомственных центров должен будет оказывать широкий спектр услуг достаточно большому числу АСОД. В функции главного центра должно входить также оказание текущей помощи территориальным и отраслевым центрам, а также научное обоснование проектов тех решений, которые готовятся для принятия административными органами. Таким образом, контуры сети центров защиты информации вырисовываются в следующем виде. Главный центр защиты информации должен представлять собой учреждение научно-исследовательского профиля, укомплектованное высококвалифицированными кадрами-профессионалами в области защиты информации и оснащенное всем необходимым для эффективного выполнения следующих функций: – организация и проведение фундаментальных исследований в области защиты информации и поддержание на этой основе концепций защиты информации на уровне новейших достижений науки и техники; – разработка, формирование и непрерывное совершенствование методологической и инструментальной базы защиты информации; – научно-методическое и инструментальное обеспечение создания новых территориальных и ведомственных центров защиты информации; – научное обоснование организационно-административных решений в области защиты информации; – оказание текущей повседневной помощи территориальным и ведомственным центрам защиты. Приведенный перечень предлагается лишь в качестве первого приближения, он должен и пополняться и уточняться в процессе более глубокой проработки концепции главного центра защиты. Рассмотрим теперь основные вопросы, связанные с построением и организацией функционирования территориальных и ведомственных (отраслевых) центров защиты информации. Указанные вопросы к настоящему времени исследованы достаточно детально, что позволило сформулировать достаточно стройную концепцию организации названных центров. Основные положения данной концепции представляются в следующем виде. Дадим определение центру защиты информации. Центр защиты информации (ЦЗИ) (территориальный, ведомственный) – это специализированное научно-производственное предприятие (объединение), профессионально ориентированное на разработку, практическую реализацию и внедрение системно-концептуальных решений в области защиты информации, а также конкретных средств, методов и мероприятий защиты. Основная цель создания сети центров. Создание объективных предпосылок для непрерывного развития и наиболее рациональной реализации концепций защиты информации в условиях лавинообразного внедрения средств вычислительной техники и связи в различные сферы деятельности современного общества. Основные функции центров: – участие в исследованиях и разработках концептуальных вопросов защиты информации; – аккумулирование новейших достижений в области защиты информации и сведений о разработках методологий, средств и методов защиты; – приобретение (сбор), разработка, накопление и хранение программных и организационных средств защиты; – формирование, сбор, накопление, систематизация и хранение данных, необходимых для решения центром всей совокупности задач по защите информации; – оказание конкретным АСОД услуг по созданию, организации и обеспечению функционирования систем защиты; – сбор, накопление, хранение и аналитико-синтетическая обработка данных о функционировании систем (механизмов) защиты информации у абонентов. Принципы построения: – функциональная и организационная самостоятельность; – высокий профессионализм; – гибкость организационного построения; – различные формы взаимоотношений с абонентами и партнерами; – непрерывное совершенствование. Место ЦЗИ в общей структуре органов, ответственных за защиту информации, выделено на рис. 1. Нетрудно видеть, что рассматриваемые центры должны стать посредниками, с одной стороны, между главным центром защиты информации и АСОД региона (ведомства) в плане реализации в масштабе региона (отрасли) основных положений унифицированной концепции защиты информации, а с другой – между учебно-методическими центрами и АСОД в плане подготовки, переподготовки и повышения квалификации специалистов по защите информации. В соответствии с целевым назначением и статусом ЦЗИ, которые определены выше, очевидно, можно выделить три основных вида деятельности таких центров: – поддержание связей с внешними организациями, то есть с главным центром защиты информации и учебно-методическими центрами. Кроме того, по мере развития сети отраслевых и региональных центров защиты ЦЗИ будет поддерживать связи взаимодействия; – формирование и поддержание базы, необходимой для эффективного выполнения центром своих задач; – непосредственное оказание услуг по защите информации всем АСОД, имеющимся и создаваемым на предприятиях и в учреждениях региона или отрасли. В каждом из названных видов деятельности ЦЗИ должен решать целый ряд разноплановых задач. Поддержание внешних связей. Основной целью внешних связей ЦЗИ должно быть поддержание научно-методологической базы центра на уровне новейших достижений в области защиты информации и обмен опытом различных центров. Соответственно этому основное содержание внешних связей может быть представлено следующим образом: – участие совместно с главным центром и другими территориальными и ведомственными центрами в проведении НИР и ОКР по защите информации; – участие с другими центрами в формировании основы инструментальных средств защиты информации; – участие в совместных мероприятиях по сбору и аналитико-синтетической обработке данных, относящихся к защите информации; – участие в общих мероприятиях по защите информации (конференциях, семинарах и т.п.), проводимых как внутри страны, так и за рубежом; – участие в разработке документов и трудов по защите информации общего характера; – разработка и реализация предложений по подготовке, переподготовке и повышению квалификации специалистов по защите информации. Формирование базы, необходимой для решения ЦЗИ своих задач. Создание организованных совокупностей указанных компонентов и регулярное их ведение и составляет основу того, что названо формированием базы, необходимой для решения ЦЗИ своих задач. Основу этой базы составляет инженерный инструментарий зашиты информации. Помимо инструментария в базу центра будет входить еще целый ряд компонентов. Создание и поддержание инструментально-методологической базы должно быть важнейшей функцией ЦЗИ. Основное содержание этой функции ЦЗИ в структурированном виде представляется следующим перечнем непрерывно выполняемых работ: – первоначальное создание и непрерывное ведение инструментальных средств защиты информации; – сбор, разработка и накопление программных и организационных средств защиты; – разработка предложений на производство средств защиты; – разработка внутрицентровых документов и пособий по защите информации; – сбор и аналитико-синтетическая обработка данных по защите информации; – организация и проведение с абонентами центра научно-методических мероприятий, относящихся к защите информации. Оказание услуг абонентам центра. Работа с абонентами является стержневой функцией деятельности центров защиты, обусловливающей саму идею их создания. Исходя из этой генеральной посылки, основные услуги, которые должен оказывать центр абонентам, могут заключаться в следующем: – организация и проведение разъяснительной и рекламной работы по вопросам защиты информации вообще и возможностях центра в частности; – консультирование по всей гамме вопросов, относящихся к защите информации; – обследование АСОД абонентов с целью определения необходимой защиты; – разработка рекомендаций по наиболее рациональной организации защиты; – разработка проектов систем (механизмов) защиты; – разработка и поставка программных и организационных средств защиты; – посредничество при заказе, закупке и поставке технических средств защиты; – проведение пусконаладочных работ систем (механизмов) защиты информации на АСОД абонента; – разработка и поставка документации, необходимой для эффективной эксплуатации систем (механизмов) защиты информации; – обучение персонала АСОД абонента приемам и правилам защиты информации; – проведение (по согласованию с администрацией АСОД абонента) летучих проверок соблюдения правил защиты информации; – проведение контроля функционирования систем (механизмов) защиты информации; – проведение аналитико-синтетической обработки статистических данных о функционировании систем (механизмов) защиты информации в АСОД с целью объективной оценки состояния защищенности информации; – разработка рекомендаций по совершенствованию (реконструкции) систем (механизмов) защиты; – организация и обеспечение совершенствования (реконструкции) систем (механизмов) защиты. Уже один перечень услуг, которые должен оказывать абонентам центр защиты, дает представление о принципиальной значимости организации и осуществления процессов взаимодействия центра с абонентами. Для непосредственной организации создания и функционирования системы защиты информации в АСОД может быть (а при больших объемах защищаемой информации – должна быть) создана специальная штатная служба защиты (служба безопасности). Служба защиты информации представляется как специальное штатное или нештатное подразделение АСОД, создаваемое для квалифицированной разработки системы защиты информации и обеспечения ее функционирования. Основные функции службы защиты заключаются в следующем: – формирование требований к системе защиты в процессе создания АСОД; – участие в проектировании системы защиты; – участие в испытаниях системы защиты и ее составных элементов; – планирование, организация и обеспечение функционирования системы защиты информации в процессе функционирования АСОД; – распределение между пользователями необходимых реквизитов защиты: паролей, дополнительной идентифицирующей информации, ключей защиты и т.п.; – организация генерирования и установки кодов идентификаторов технических средств; – организация и ведение в ЗУ АСОД служебных массивов системы защиты; – наблюдение за функционированием системы защиты и ее элементов; – организация превентивных проверок надежности функционирования систем защиты; – обучение пользователей и персонала АСОД правилам обработки защищаемой информации; – контроль за соблюдением пользователями и персоналом АСОД правил обращения с защищаемой информацией в процессе автоматизированной ее обработки; – принятие мер при попытках несанкционированного доступа к информации и при нарушениях правил функционирования системы защиты. Организационно-правовой статус службы защиты определяется следующим образом: – численность службы должна быть достаточной для выполнения всех перечисленных выше функций; – служба защиты должна подчиняться тому лицу, которое в данном учреждении несет персональную ответственность за соблюдение правил обращения с защищаемой информацией; – штатный состав службы защиты не должен иметь других обязанностей, связанных с функционированием АСОД; – сотрудники службы защиты должны иметь право доступа во все помещения, где установлена аппаратура АСОД, и право прекращать автоматизированную обработку при наличии или угрозе утечки защищаемой информации; – руководителю службы защиты должно быть предоставлено право запрещать включение в число действующих новые элементы компонентов АСОД, если они не отвечают требованиям защиты информации; – службе защиты должны обеспечиваться все условия, необходимые для выполнения своих функций. Права и обязанности других должностных лиц АСОД могут быть определены следующим образом: 1) основные права пользователей АСОД заключаются в предоставлении им возможностей свободного (в пределах санкций) доступа к защищаемой информации, а также в обеспечении возможностей гарантированного закрытия (защиты) той информации, которую пользователь объявляет защищаемой. Основные их обязанности сводятся к соблюдению правил автоматизированной обработки защищаемой информации (соблюдение правил защиты); 2) администрации ИВС должно быть предоставлено право требовать от пользователей соблюдения технологических схем автоматизированной обработки информации и приостанавливать обработку в случае нарушения этих правил, основные обязанности – обеспечивать постоянную и надежную работу компонентов ИВС (включая и систему защиты) и самим соблюдать правила функционирования АСОД при обработке защищаемой информации; 3) администрация банка данных является главным органом, осуществляющим организацию баз данных на физическом уровне и наблюдение за их использованием, в том числе и защиту информации в пределах банка. С учетом правового обеспечения выполнения своих функций администрацией банка существенными являются следующие два момента: руководителю администрации банка должна быть предоставлена необходимая административная власть; в технологических схемах автоматизированной обработки информации должно быть однозначно определено, с какого момента ответственность за защиту информации переходит к администрации банка, причем этот момент и содержание информации в момент передачи должны быть документально зафиксированы.
Дата добавления: 2014-01-15; Просмотров: 1884; Нарушение авторских прав?; Мы поможем в написании вашей работы! Нам важно ваше мнение! Был ли полезен опубликованный материал? Да | Нет |