Организационные и технические меры по инженерно- технической защите информации
В организациях работа по инженерно-технической защите информации включает два этапа:
— построение или модернизация системы защиты;
— поддержание защиты информации на требуемом уровне.
Построение системы защиты информации проводится во вновь создаваемых организациях, в остальных — модернизация существующей.
Построение (модернизация) системы защиты информации и поддержания на требуемом уровне ее защиты в организации предусматривают проведение следующих основных работ:
— уточнение перечня защищаемых сведений в организации, определение источников и носителей информации, выявление и оценка угрозы ее безопасности;
— определение мер по защите информации, вызванных изменениями
целей и задач защиты, перечня защищаемых сведений, угроз безопасности информации;
— контроль эффективности мер по инженерно-технической защите
информации в организации.
Меры по защите информации целесообразно разделить на 2 группы: организационные и технические. В публикациях, в том числе в некоторых руководящих документах, меры по защите делят на организационные, организационно-технические и технические. Учитывая отсутствие достаточно четкой границы между организационно-техническими и организационными, организационно-техническими и техническими мерами, целесообразно ограничиться двумя группами: организационными и техническими. При такой классификации к техническим относятся меры, реализуемые путем установки новых или модернизации используемых инженерных и технических средств защиты информации. Основу организационных мер инженерно-технической зашиты информации составляют меры, определяющие порядок использования этих средств.
Организационные меры инженерно-технической защиты информации включают, прежде всего, мероприятия по эффективному использованию технических средств регламентации и управления доступом к защищаемой информации, а также по порядку и режимам работы технических средств защиты информации. Организационные меры инженерно-технической защиты информации являются частью ее организационной защиты, основу которой составляют регламентация и управление доступом.
Регламентация — это установление временных, территориальных и режимных ограничений в деятельности сотрудников организации и работе технических средств, направленные на обеспечение безопасности информации.
— установление границ контролируемых и охраняемых зон;
— определение уровней защиты информации в зонах;
регламентация деятельности сотрудников и посетителей (разработка
распорядка дня, правил поведения сотрудников в организации и вне ее
— определение режимов работы технических средств, в том числе сбора,
обработки и хранения защищаемой информации на ПЭВМ, передачи
документов, порядка складирования продукции и т. д.
Управление доступом к информации включает следующие мероприятия:
— идентификацию лиц и обращений;
— проверку полномочий лип и обращений;
— регистрацию обращений к защищаемой информации;
— реагирование на обращения к информации.
Идентификация пользователей, сотрудников, посетителей, обращений
к каналам телекоммуникаций проводится с целью их надежного опознавания.
Способы идентификации рассмотрены выше.
Проверка полномочий заключается в определении прав лиц и обращений по каналам связи на доступ к защищаемой информации. Для доступа к информации уровень полномочий обращения не может быть ниже разрешенного. С целью обеспечения контроля над прохождением носителей с закрытой информацией производится регистрация (протоколирование) обращений к ним путем записи в карточках, журналах, на магнитных носителях.
Реагирование на любое обращение к информации заключается либо в разрешении доступа к информации, либо в отказе. Отказ может сопровождаться включением сигнализации, оповещением службы безопасности или правоохранительных органов, задержанием злоумышленника при его попытке несанкционированного доступа к защищаемой информации.
Технические меры предусматривают применение способов и средств. рассмотренных в данной книге.
Важнейшее и необходимое направление работ по защите информации -контроль эффективности защиты. Этот вид деятельности проводится прежде всего силами службы безопасности, а также руководителями структурных подразделений. Контроль инженерно-технической зашиты является составной частью контроля защиты информации в организации и заключается, прежде всего, в определении (измерении) показателей эффективности защиты техническими средствами и сравнении их с нормативными.
Применяют следующие виды контроля:
Предварительный контроль проводится при любых изменениях состава, структуры и алгоритма функционирования системы защиты информации, в том числе:
— после установки нового технического средства защиты или изменении организационных мер;
— после проведения профилактических и ремонтных работ средств защиты;
— предотвращение использование поддельных документов и документов лицами, которым они не принадлежат.
— после устранения выявленных нарушений в системе защиты.
Периодический контроль осуществляется с целью обеспечения систематического наблюдения за уровнем зашиты. Он проводится выборочно (применительно к отдельным темам работ, структурным подразделениям или
всей организации) по планам, утвержденным руководителем организации,
а также вышестоящими органами.
Наиболее часто должен проводиться периодический контроль на химических предприятиях, так как незначительные нарушения в технологическом процессе могут привести к утечке демаскирующих веществ. Для определения концентрации демаскирующих веществ регулярно берутся возле предприятия пробы воздуха, воды, почвы, снега, растительности.
Периодичность и места взятия проб определяются характером производил с учетом условий возможного распространения демаскирующих веществ, например, розы ветров и скорости воздушных потоков, видов водоемов (искусственный, озеро, болото, река и др.), характера окружающей местности и т. д. Пробы воздуха рекомендуется брать с учетом направлений ветра на высоте примерно 1.5 м в непосредственной близости от границ территории (50-100 м) и в зоне максимальной концентрации демаскирующих веществ, выбрасываемых в атмосферу через трубы. Пробы воды берутся в местах слива в водоемы к поверхностном слое и на глубине 30-50 см с последующим смешиванием. Берутся также пробы почвы и пыли на растительности. С этой целью собирают листья с нескольких деревьев и кустов на уровне 1.5-2 м от поверхности и не ранее недели после дождя.
Периодический (ежедневный, еженедельный, ежемесячный) контроль должен проводиться также сотрудниками организации в части источников информации, с которыми они работают.
Общий (в рамках всей организации) периодический контроль проводится обычно 2 раза в год. Целью его является тщательная проверка работоспособности всех элементов и системы защиты информации в целом.
Постоянный контроль осуществляется выборочно силами службы безопасности и привлекаемых сотрудников организации с целью объективной оценки уровня зашиты информации и. прежде всего, выявления слабых мест в системе защиты организации. Кроме того, такой контроль оказывает психологическое воздействие на сотрудников организации, вынуждая их более тщательно выполнять требования по обеспечению защиты информации.
Меры контроля, также как и защиты, представляют совокупность организационных и технических мероприятий, проводимых с целью проверки выполнения установленных требований и норм по защите информации. Организационные меры контроля включают:
— проверку выполнения сотрудниками требований руководящих
документов по защите информации;
— проверку работоспособности средств охраны и защиты информации
от наблюдения, подслушивания, перехвата и утечки информации по
материально-вещественному каналу (наличие занавесок, штор, жалюзей на окнах, чехлов на разрабатываемых изделиях, состояние звукоизоляции, экранов, средств подавления опасных сигналов и зашумления, емкостей для сбора отходов с демаскирующими веществами и т. д.);
— контроль за выполнением инструкций по защите информации о разрабатываемой продукции;
— оценка эффективности применяемых способов и средств зашиты
Технические меры контроля проводятся с использованием технических
средств радио — и электроизмерений, физического и химического анализа и обеспечивают проверку:
— напряженности полей с информацией на границах контролируемой зоны;
— уровней опасных сигналов и помех в проводах и экранах кабелей, выходящих за пределы контролируемой зоны;
— концентрации демаскирующих веществ в отходах производства.
— степени зашумления генераторами помех структурных звуков в ограждениях;
Для измерения напряженности электрических полей используются селективные вольтметры, анализаторы спектра, панорамные приемники.
Следует также отметить, что добросовестное и постоянное выполнение сотрудниками организации требований по защите информации основываете на рациональном сочетании способов принуждения и побуждения.
Принуждение — способ, при котором сотрудники организации вынуждены соблюдать правила обращения с источниками и носителями конфиденциальной информации под угрозой материальной, административной или уголовной ответственности.
Побуждение предусматривает использование для создания у сотрудников установки на осознанное выполнение требований по защите информации, формирование моральных, этических, психологических и других нравственных мотивов. Воспитание побудительных мотивов у сотрудников организации является одной из задач службы безопасности, но ее усилия найдут благодатную почву у тех сотрудников, которые доброжелательно относятся к руководству организации и рассматривают организацию как долговременное место работы. Создание условий, при которых место работы воспринимается как второй дом, является, по мнению компетентных аналитиков, одним из факторов экономического роста Японии. Поэтому эффективность защиты в значительной степени влияет климат в организации, который формируется ее руководством.
Выводы по разделу
Любая система создается под заданные требования с учетом существующих ограничений. Факторы, влияющие на структуру и функционирование системы, называются системообразующими.
Порядок защиты информации в организации определяется соответствующим руководством (инструкцией).
Для защиты информации об изделии на каждом этапе его создания разрабатывается соответствующая инструкция. Инструкция должна содержать необходимые для обеспечения безопасности информации сведения, в том числе: общие сведения о наименовании образца, защищаемые сведения и демаскирующие признаки, потенциальные угрозы безопасности информации, замысел и меры по защите, порядок контроля (задачи, органы контроля, имеющие право на проверку, средства контроля, допустимые значения контролируемых параметров, условия и методики, периодичность и виды контроля), фамилии лиц. ответственных за безопасность информации.
Ответственность за состояние защиты информации возлагается на соответствующее подразделение и лиц службы безопасности.
Регламентация — это установление временных, территориальных и режимных ограничений в деятельности сотрудников организации и работе технических средств, направленные на обеспечение безопасности информации.
Реагирование на любое обращение к информации заключается либо в разрешении доступа к информации, либо в отказе. Отказ может сопровождаться включением сигнализации, оповещением службы безопасности или правоохранительных органов, задержанием злоумышленника при его попытке несанкционированного доступа к защищаемой информации.
Периодический (ежедневный, еженедельный, ежемесячный) контроль должен проводиться также сотрудниками организации в части источников информации, с которыми они работают.
Заключение
Подводя итоги, хотелось бы отметить, что организация защиты информации в организации на данном этапе имеет достаточно сильную нормативно-правовую базу, в которой учитывается возможность пресечения большинства каналов проникновения злоумышленников, регламентируются меры по организации системы защиты на предприятии.
В данной курсовой работе показано как осуществляется организация офисной деятельности, что представляет собой организация и из каких элементов она состоит.
Основные направления обеспечения безопасности информационных ресурсов, расписанные в данной работе, позволяют увидеть, что следует подразумевать под конфиденциальной информацией, какие организационные и технические меры следует предпринять начальнику службы безопасности, чтобы минимизировать угрозу целостности и конфиденциальности информации, циркулирующей в организации. Ведь как указывалось во введении- никакая, даже самая совершенная в организационном плане и великолепно оснащенная технически система защиты информации не может соперничать с изобретательностью и хитростью человека, задумавшего украсть или уничтожить ценную информацию.
Вопросы защиты информации, описанные в данной работе, рассматриваются в широком диапазоне современных проблем и затрагивают организационные и технологические сферы защиты как документированной информации (на бумажных и технических носителях), циркулирующей в традиционном или электронном документообороте, так и недокументированной информации.
Список использованной литературы
1) Привес М. Г. Анатомия человека. – С.-П. «МЕДИЦИНА», 1994.
2) Теория управления социалистическим производством: учеб. / под ред. О. В. Козловой. М.: Экономика, 1979..
3) Афанасьев В. Г. Человек в управлении обществом. М.: Политиздат, 1977.
4) Торокин А.А. Основы инженерно-технической защиты информации. — М.: Издательство «Ось-89».1998
Вопрос 45.2. Концепция инженерно-технической защиты информации (ИТЗИ): базовые принципы и основные направления ИТЗИ.
КОНЦЕПЦИЯ — система взглядов на что-либо, основная мысль.
ИТЗИ – одна из основных компонент комплекса мер по защите информации, составляющей государственную, служебную, коммерческую и личную тайну. Этот комплекс включает нормативно-прововые документы, организационные и технические меры, направленные на обеспечение безопасности секретной и конфиденциальной информации. С возрастанием роли информации в обществе повышаются требования и к ИТЗИ.
Замкнутость информационного обмена, существовавшего в “дорыночный период”, замедляла научно-технический прогресс. Многие достижения, полученные в ходе закрытых разработок, были недоступны не только для потенциальных противников, но и отечественной промышленности, выпускающей товары широкого потребления.
В условиях рынка проблему защиты информации нельзя решить тотальным закрытием информации, так как без информации о новой продукции, которая распространяется, прежде всего, через рекламу, невозможно завоевать рынок. Более того, задачи по защите информации в условиях рынка усложняются, так как она интересует не только разведку других государств, но и многочисленных конкурентов или просто криминальные элементы.
В переходный период становления рыночной экономики проблемы защиты информации усугубляются еще и несовершенством законодательной базы по сохранению государственной и коммерческой тайн.
Инженерно-техническая защита информации включает комплекс организационных и технических мер по обеспечению безопасности информации техническими средствами. Она решает следующие задачи:
· Предотвращение проникновения злоумышленника к источникам информации с целью ее уничтожения, хищения или изменения.
· Защита носителей информации от уничтожения в результате воздействия стихийных сил и прежде всего, пожара и воды (пены) при его тушении.
· Предотвращение утечки информации по различным техническим каналам.
(Возможна альтернативная схема выделения направлений ИТЗИ)
· защита информации в каналах связи.
· защита от утечек через поля и среды за счет утечек через э/м излучение утечки по упругим каналам (акустические)
· защита от наблодения и фотографирования
· защита от хищения по материально-вещественным каналам
Способы и средства решения первых двух задач не отличаются от способов и средств защиты любых материальных ценностей, третья задача решается исключительно способами и средствами инженерно-технической защиты информации.
Инженерно-техническая защиты информации представляет собой достаточно быстро развивающуюся область науки и техники на стыке теории систем, физики, оптики, акустики, радиоэлектроники, радиотехники, электро- и радиоизмерений и других дисциплин. Круг вопросов, которыми вынуждена инженерно-техническая защита, широк и обусловлен многообразием источников и носителей информации, способов и средств ее добывания, а следовательно и защиты. Для обеспечения эффективной ИТЗИ необходимо определить:
· Что защищать техническимим средствами в конкретной организации, здании, помещении;
· Каким угрозам подвергается защищаемая информация со стороны злоумышленников и их технических средств;
Какие способы и средства целесообразно применять для обеспечения безопасности информации с учетом как величины угрозы, так и затрат на ее предотвращение;
В основу защиты должны быть положены следующие принципы:
— непрерывность защиты информации, характеризующая постоянную готовность системы защиты к отражению угроз безопасности информации в любое время;
— активность, предусматривающая прогнозирование действий злоумышленника, разработку и реализацию опережающих мер по защите;
— скрытность, исключающая ознакомление посторонних лиц со средствами и технологией защиты информации:
— целеустремленность, предполагающая сосредоточение усилий по предотвращению угроз наиболее ценной информации;
— комплексное использование различных способов и средств защиты информации, позволяющая компенсировать недостатки одних достоинствами других.
Эти принципы хотя и не содержат конкретных рекомендаций, однако определяют общие требования к способам и средствам защиты информации.
Следующая группа принципов характеризует основные профессиональные подходы к организации защиты информации, обеспечивает рациональный уровень ее защиты и позволяет сократить затраты. Эта группа включает следующие принципы:
— соответствие уровня защиты ценности информации;
— многозональность защиты, предусматривающая размещение источников информации в зонах с контролируемым уровнем ее безопасности;
— многорубежность защиты информации на пути движения злоумышленника или распространения носителя.
Первый принцип определяет экономическую целесообразность применения тех или иных мер защиты. Он заключается в том, что затраты на защиту не должны превышать цену защищаемой информации. В противном случае защита нерентабельна.
Так как цена информации — величина переменная, зависящая как от источника информации, так и времени, то во избежание неоправданных расходов защита должна быть гибкой. Гибкость защиты проявляется в возможности изменении степени защищенности в соответствии с изменившимися требованиями к безопасности информации. Степень защищенности информации определяет уровень безопасности информации.
Требуемый уровень безопасности информации достигается многозональностью и многорубежностью защиты. Принципы многозональности и многорубежности иллюстрируются на рисунке.
Многозональность обеспечивает дифференцированный санкционированный доступ различных категорий сотрудников и посетителей к источникам информации и реализуется путем разделения пространства, занимаемого объектом защиты (организацией, предприятием, фирмой или любой другой государственной и коммерческой структурой) на так как называемые контролируемые зоны. Типовыми зонами являются:
— территория, занимаемая организацией и ограничиваемая забором или условной внешней границей;
— здание на территории;
— коридор или его часть;
— помещение (служебное, кабинет, комната, зал, техническое помещение, склад и др.):
— шкаф. сейф, хранилище.
Зоны могут быть независимыми (здания организации, помещения зданий), пересекающимися и вложенными (сейф внутри комнаты, комнаты внутри здания, здания на территории организации).
С целью воспрепятствования проникновению злоумышленника в зону на ее границе создаются, как правило, один или несколько рубежей защиты. Особенностью защиты границы зоны является требование равной прочности рубежей на границе и наличие контрольно-пропускных пунктов или постов, обеспечивающих управление доступом в зону людей и автотранспорта.
Рубежи защиты создаются и внутри зоны на пути возможного движения злоумышленника или распространения иных носителей, прежде всего, электромагнитных и акустических полей. Например, для защиты акустической информации от подслушивания в помещении может быть установлен рубеж защиты в виде акустического экрана.
Каждая зона характеризуется уровнем безопасности находящейся в ней информации. Безопасность информации в зоне зависит от:
— расстояния от источника информации (сигнала) до злоумышленника или его средства добывания информации;
— количества и уровня защиты рубежей на пути движения злоумышленника или распространения иного носителя информации (например, поля);
— эффективности способов и средств управления допуском людей и автотранспорта в зону;
— мер по защите информации внутри зоны.
![]() |
Чем больше удаленность источника информации от места нахождения злоумышленника или его средства добывания и чем больше рубежей защиты, тем больше время движения злоумышленника к источнику и ослабление энергии носителя в виде поля или электрического тока. Количество и пространственное расположение зон и рубежей выбираются таким образом, чтобы обеспечить требуемый уровень безопасности защищаемой информации как от внешних (находящихся вне территории организации), так и внутренних (проникших на территорию злоумышленников и сотрудников). Чем более ценной является защищаемая информация, тем большим количеством рубежей и зон целесообразно окружать ее источник и тем сложнее злоумышленнику обеспечить разведывательный контакт с ее носителями. Вариант классификация зон по степени защищенности приведен в таблице.
Рассмотренные выше принципы относятся к защите в целом. При построении системы защиты целесообразно учитывать также следующие принципы:
— минимизация дополнительных задач и требований к сотрудникам организации, вызванных мерами по защите информации;
— надежность в работе технических средств системы, исключающая как не реагирование на угрозы безопасности (пропуски угроз) информации, так и ложные реакции при их отсутствии;
— ограниченный и контролируемый доступ к элементам системы обеспечения безопасности информации;
— непрерывность работы системы в любых условиях функционирования объекта защиты, в том числе при, например, кратковременном выключении электроэнергии;
— адаптируемость (приспособляемость) системы к изменениям окружающей среды:
Смысл указанных принципов очевиден, но следует остановиться подробнее на последнем. Дело в том, что закрытая информация о способах и средствах ее защиты в конкретной организации со временем становится известной все большему количеству людей, в результате чего увеличивается вероятность попадания этой информации к злоумышленнику. Поэтому целесообразно производить изменения в структуре системы защиты периодически или при появлении достаточно реальной возможности утечки информации о системе защиты, например, при внезапном увольнении информированного сотрудника службы безопасности.
Реализация указанных принципов в системе защиты позволит приблизить ее к абсолютной, которая может быть определена как система, обладающая всеми возможными способами защиты и способная в любой момент своего существования прогнозировать наступление угрожающего события за время, достаточное для приведения в действие адекватных мер.
Вопрос 52.2. Концепция инженерно-технической защиты информации (ИТЗИ): характеристика ИТЗИ как области информационной безопасности; основные задачи, показатели эффективности и факторы, влияющие на эффективность ИТЗИ.
ИТЗИ – одна из основных компонент комплекса мер по защите информации, составляющей государственную, служебную, коммерческую и личную тайну. Этот комплекс включает нормативно-прововые документы, организационные и технические меры, направленные на обеспечение безопасности секретной и конфиденциальной информации. С возрастанием роли информации в обществе повышаются требования и к ИТЗИ.
Замкнутость информационного обмена, существовавшего в “дорыночный период”, замедляла научно-технический прогресс. Многие достижения, полученные в ходе закрытых разработок, были недоступны не только для потенциальных противников, но и отечественной промышленности, выпускающей товары широкого потребления.
В условиях рынка проблему защиты информации нельзя решить тотальным закрытием информации, так как без информации о новой продукции, которая распространяется, прежде всего, через рекламу, невозможно завоевать рынок. Более того, задачи по защите информации в условиях рынка усложняются, так как она интересует не только разведку других государств, но и многочисленных конкурентов или просто криминальные элементы.
В переходный период становления рыночной экономики проблемы защиты информации усугубляются еще и несовершенством законодательной базы по сохранению государственной и коммерческой тайн.
Инженерно-техническая защита информации включает комплекс организационных и технических мер по обеспечению безопасности информации техническими средствами. Она решает следующие задачи:
· Предотвращение проникновения злоумышленника к источникам информации с целью ее уничтожения, хищения или изменения.
· Защита носителей информации от уничтожения в результате воздействия стихийных сил и прежде всего, пожара и воды (пены) при его тушении.
· Предотвращение утечки информации по различным техническим каналам.
Способы и средства решения первых двух задач не отличаются от способов и средств защиты любых материальных ценностей, третья задача решается исключительно способами и средствами инженерно-технической защиты информации.
Инженерно-техническая защиты информации представляет собой достаточно быстро развивающуюся область науки и техники на стыке теории систем, физики, оптики, акустики, радиоэлектроники, радиотехники, электро- и радиоизмерений и других дисциплин. Круг вопросов, которыми вынуждена инженерно-техническая защита, широк и обусловлен многообразием источников и носителей информации, способов и средств ее добывания, а следовательно и защиты. Для обеспечения эффективной ИТЗИ необходимо определить:
· Что защищать техническимим средствами в конкретной организации, здании, помещении;
· Каким угрозам подвергается защищаемая информация со стороны злоумышленников и их технических средств;
· Какие способы и средства целесообразно применять для обеспечения безопасности информации с учетом как величины угрозы, так и затрат на ее предотвращение;
Вариантов систем защиты, удовлетворяющих поставленным целям и задачам, может быть много. Сравнение вариантов производится по количественной мере, называемой критерием эффективности системы. Критерий может быть в виде одного показателя, учитывающего основные характеристики системы или представлять собой набор частных показателей. Единый общий критерий эффективности называется глобальным.
В качестве частных показателей критерия эффективности системы защиты информации используются, в основном, те же, что и при оценке эффективности разведки. Это возможно потому, что цели и задачи, а, следовательно, значения показателей эффективности разведки и защиты информации близки по содержанию, но противоположны по результатам. То, что хорошо для безопасности информации, плохо для разведки, и наоборот.
Частными показателями эффективности системы защиты информации являются:
— вероятность обнаружения и распознавания органами разведки объектов
— погрешности измерения признаков объектов защиты;
— качество (разборчивость) речи на выходе приемника злоумышленника;
— достоверность (вероятность ошибки) дискретного элемента информации (буквы, цифры, элемента изображения).
Очевидно, что система защиты тем эффективнее, чем меньше вероятность обнаружения и распознавания объекта защиты органом разведки (злоумышленником), чем ниже точность измерения им признаков объектов защиты, ниже разборчивость речи, выше вероятность ошибки приема органом разведки дискретных сообщений.
Однако при сравнении вариантов построения системы по нескольким частным показателям возникают проблемы, обусловленные возможным противоположным характером изменения значений разных показателей: одни показатели эффективности одного варианта могут превышать значения аналогичных показателей второго варианта, другие наоборот — имеют меньшие значения. Какой вариант предпочтительнее? Кроме того, важным показателем системы защиты являются затраты на обеспечение требуемых значений оперативных показателей. Поэтому результаты оценки эффективности защиты по совокупности частных показателей, как правило, неоднозначные.
Для выбора рационального (обеспечивающего достижение целей, решающего поставленные задачи при полном наборе входных воздействий с учетом ограничений) варианта путем сравнения показателей нескольких вариантов используется глобальный критерий в виде отношения эффективность/стоимость. Под эффективностью понимается степень выполнения системой задач, под стоимостью — затраты на защиту. В качестве меры эффективности применяются различные композиции частных показателей, чаще их «взвешенная» сумма:
, где — «вес» частного показателя эффективности.
«Вес» частного показателя определяется экспертами (руководством, специалистами организации, сотрудниками службы безопасности) в зависимости от характера защищаемой информации. Если защищается в основном семантическая информация, то больший «вес» имеют показатели оценки разборчивости речи и вероятности ошибки приема дискретных сообщений. В случае защиты объектов наблюдения выше «вес» показателей, характеризующих вероятности обнаружения и распознавания этих объектов.
Для оценки эффективности системы защиты информации по указанной формуле частные показатели должны иметь одинаковую направленность влияния на эффективность — при увеличении их значений повышается значение эффективности. С учетом этого требования в качестве меры обнаружения и распознавания объекта надо использовать вероятность не обнаружения и не распознания, а вместо меры качества подслушиваемой речи — ее неразборчивость. Остальные частные показатели соответствуют приведенным выше.Выбор лучшего варианта производится по максимуму глобального критерия, так как он имеет в этом случае лучшее соотношение эффективности и стоимости.
Проектирование требуемой системы защиты проводится путем системного анализа существующей и разработки вариантов требуемой. Алгоритм этого процесса включает следующие этапы:
— определение перечня защищаемой информации, целей, задач, ограничений и показателей эффективности системы зашиты:
— моделирование существующей системы и выявление ее недостатков с позиции поставленных целей и задач;
— определение п моделирование угроз безопасности информации:
— разработка вариантов (алгоритмов функционирования) проектируемой системы:
— сравнение вариантов по глобальному критерию и частным показателям, выбор наилучших вариантов;
— обоснование выбранных вариантов системы в докладной записке пли в проекте для руководства организации;
— доработка вариантов или проекта с учетом замечаний руководства.
Так как отсутствуют формальные способы синтеза системы защиты, то ее оптимизация при проектировании возможна путем постепенного приближения к рациональному варианту в результате нескольких итераций.
Факторы, влияющие на структуру и функционирование системы, называются системообразующими. К ним относятся:
— перечни защищаемых сведений, составляющих государственную (по тематике гос. заказа, если он выполняется организацией) и комм-ую тайну;
— требуемые уровни безопасности информации, обеспечение которых не приведет к превышению ущерба над затратами на защиту информации;
— угрозы безопасности информации;
— ограничения, которые надо учитывать при создании или модернизации системы защиты информации;
— показатели, по которым будет оцениваться эффективность системы защиты.
[1] Функция называется кусочно-непрерывной на всей числовой оси, если она на любом сегменте или непрерывна, или имеет конечное число точек разрыва 1 рода.
Авторы здесь для простоты изложения материала одинаково обозначают записи и ключи этих записей. Но обратите внимание: в листинге предполагается, что записи имеют отдельное поле key (ключ).
Авторы здесь для простоты изложения материала одинаково обозначают записи и ключи этих записей. Но обратите внимание: в листинге предполагается, что записи имеют отдельное поле key (ключ).
Что входит в организационную составляющую итзи
В организациях работа по инженерно-технической защите информации включает два этапа:
- построение или модернизация системы защиты;
- поддержание защиты информации на требуемом уровне.
Построение системы защиты информации проводится во вновь создаваемых организациях, в остальных — модернизация существующей.
Построение (модернизация) системы защиты информации и поддержания на требуемом уровне ее защиты в организации предусматривают проведение следующих основных работ:
- уточнение перечня защищаемых сведений в организации, определение источников и носителей информации, выявление и оценка угрозы ее безопасности;
- определение мер по защите информации, вызванных изменениями
целей и задач защиты, перечня защищаемых сведений, угроз безопасности информации;
- контроль эффективности мер по инженерно-технической защите
информации в организации.
Меры по защите информации целесообразно разделить на 2 группы: организационные и технические. В публикациях, в том числе в некоторых руководящих документах, меры по защите делят на организационные, организационно-технические и технические. Учитывая отсутствие достаточно четкой границы между организационно-техническими и организационными, организационно-техническими и техническими мерами, целесообразно ограничиться двумя группами: организационными и техническими. При такой классификации к техническим относятся меры, реализуемые путем установки новых или модернизации используемых инженерных и технических средств защиты информации. Основу организационных мер инженерно-технической зашиты информации составляют меры, определяющие порядок использования этих средств.
Организационные меры инженерно-технической защиты информации включают, прежде всего, мероприятия по эффективному использованию технических средств регламентации и управления доступом к защищаемой информации, а также по порядку и режимам работы технических средств защиты информации. Организационные меры инженерно-технической защиты информации являются частью ее организационной защиты, основу которой составляют регламентация и управление доступом.
Регламентация — это установление временных, территориальных и режимных ограничений в деятельности сотрудников организации и работе технических средств, направленные на обеспечение безопасности информации.
- установление границ контролируемых и охраняемых зон;
- определение уровней защиты информации в зонах;
регламентация деятельности сотрудников и посетителей (разработка
распорядка дня, правил поведения сотрудников в организации и вне ее
- определение режимов работы технических средств, в том числе сбора,
обработки и хранения защищаемой информации на ПЭВМ, передачи
документов, порядка складирования продукции и т. д.
Управление доступом к информации включает следующие мероприятия:
- идентификацию лиц и обращений;
- проверку полномочий лип и обращений;
- регистрацию обращений к защищаемой информации;
- реагирование на обращения к информации.
Идентификация пользователей, сотрудников, посетителей, обращений
к каналам телекоммуникаций проводится с целью их надежного опознавания.
Способы идентификации рассмотрены выше.
Проверка полномочий заключается в определении прав лиц и обращений по каналам связи на доступ к защищаемой информации. Для доступа к информации уровень полномочий обращения не может быть ниже разрешенного. С целью обеспечения контроля над прохождением носителей с закрытой информацией производится регистрация (протоколирование) обращений к ним путем записи в карточках, журналах, на магнитных носителях.
Реагирование на любое обращение к информации заключается либо в разрешении доступа к информации, либо в отказе. Отказ может сопровождаться включением сигнализации, оповещением службы безопасности или правоохранительных органов, задержанием злоумышленника при его попытке несанкционированного доступа к защищаемой информации.
Технические меры предусматривают применение способов и средств. рассмотренных в данной книге.
Важнейшее и необходимое направление работ по защите информации -контроль эффективности защиты. Этот вид деятельности проводится прежде всего силами службы безопасности, а также руководителями структурных подразделений. Контроль инженерно-технической зашиты является составной частью контроля защиты информации в организации и заключается, прежде всего, в определении (измерении) показателей эффективности защиты техническими средствами и сравнении их с нормативными.
Применяют следующие виды контроля:
Предварительный контроль проводится при любых изменениях состава, структуры и алгоритма функционирования системы защиты информации, в том числе:
- после установки нового технического средства защиты или изменении организационных мер;
- после проведения профилактических и ремонтных работ средств защиты;
- предотвращение использование поддельных документов и документов лицами, которым они не принадлежат.
- после устранения выявленных нарушений в системе защиты.
Периодический контроль осуществляется с целью обеспечения систематического наблюдения за уровнем зашиты. Он проводится выборочно (применительно к отдельным темам работ, структурным подразделениям или
всей организации) по планам, утвержденным руководителем организации,
а также вышестоящими органами.
Наиболее часто должен проводиться периодический контроль на химических предприятиях, так как незначительные нарушения в технологическом процессе могут привести к утечке демаскирующих веществ. Для определения концентрации демаскирующих веществ регулярно берутся возле предприятия пробы воздуха, воды, почвы, снега, растительности.
Периодичность и места взятия проб определяются характером производил с учетом условий возможного распространения демаскирующих веществ, например, розы ветров и скорости воздушных потоков, видов водоемов (искусственный, озеро, болото, река и др.), характера окружающей местности и т. д. Пробы воздуха рекомендуется брать с учетом направлений ветра на высоте примерно 1.5 м в непосредственной близости от границ территории (50-100 м) и в зоне максимальной концентрации демаскирующих веществ, выбрасываемых в атмосферу через трубы. Пробы воды берутся в местах слива в водоемы к поверхностном слое и на глубине 30-50 см с последующим смешиванием. Берутся также пробы почвы и пыли на растительности. С этой целью собирают листья с нескольких деревьев и кустов на уровне 1.5-2 м от поверхности и не ранее недели после дождя.
Периодический (ежедневный, еженедельный, ежемесячный) контроль должен проводиться также сотрудниками организации в части источников информации, с которыми они работают.
Общий (в рамках всей организации) периодический контроль проводится обычно 2 раза в год. Целью его является тщательная проверка работоспособности всех элементов и системы защиты информации в целом.
Постоянный контроль осуществляется выборочно силами службы безопасности и привлекаемых сотрудников организации с целью объективной оценки уровня зашиты информации и. прежде всего, выявления слабых мест в системе защиты организации. Кроме того, такой контроль оказывает психологическое воздействие на сотрудников организации, вынуждая их более тщательно выполнять требования по обеспечению защиты информации.
Меры контроля, также как и защиты, представляют совокупность организационных и технических мероприятий, проводимых с целью проверки выполнения установленных требований и норм по защите информации. Организационные меры контроля включают:
- проверку выполнения сотрудниками требований руководящих
документов по защите информации;
- проверку работоспособности средств охраны и защиты информации
от наблюдения, подслушивания, перехвата и утечки информации по
материально-вещественному каналу (наличие занавесок, штор, жалюзей на окнах, чехлов на разрабатываемых изделиях, состояние звукоизоляции, экранов, средств подавления опасных сигналов и зашумления, емкостей для сбора отходов с демаскирующими веществами и т. д.);
- контроль за выполнением инструкций по защите информации о разрабатываемой продукции;
- оценка эффективности применяемых способов и средств зашиты
Технические меры контроля проводятся с использованием технических
средств радио — и электроизмерений, физического и химического анализа и обеспечивают проверку:
- напряженности полей с информацией на границах контролируемой зоны;
- уровней опасных сигналов и помех в проводах и экранах кабелей, выходящих за пределы контролируемой зоны;
- концентрации демаскирующих веществ в отходах производства.
- степени зашумления генераторами помех структурных звуков в ограждениях;
Для измерения напряженности электрических полей используются селективные вольтметры, анализаторы спектра, панорамные приемники.
Следует также отметить, что добросовестное и постоянное выполнение сотрудниками организации требований по защите информации основываете на рациональном сочетании способов принуждения и побуждения.
Принуждение — способ, при котором сотрудники организации вынуждены соблюдать правила обращения с источниками и носителями конфиденциальной информации под угрозой материальной, административной или уголовной ответственности.
Побуждение предусматривает использование для создания у сотрудников установки на осознанное выполнение требований по защите информации, формирование моральных, этических, психологических и других нравственных мотивов. Воспитание побудительных мотивов у сотрудников организации является одной из задач службы безопасности, но ее усилия найдут благодатную почву у тех сотрудников, которые доброжелательно относятся к руководству организации и рассматривают организацию как долговременное место работы. Создание условий, при которых место работы воспринимается как второй дом, является, по мнению компетентных аналитиков, одним из факторов экономического роста Японии. Поэтому эффективность защиты в значительной степени влияет климат в организации, который формируется ее руководством.
Выводы к разделу
Любая система создается под заданные требования с учетом существующих ограничений. Факторы, влияющие на структуру и функционирование системы, называются системообразующими.
Порядок защиты информации в организации определяется соответствующим руководством (инструкцией).
Для защиты информации об изделии на каждом этапе его создания разрабатывается соответствующая инструкция. Инструкция должна содержать необходимые для обеспечения безопасности информации сведения, в том числе: общие сведения о наименовании образца, защищаемые сведения и демаскирующие признаки, потенциальные угрозы безопасности информации, замысел и меры по защите, порядок контроля (задачи, органы контроля, имеющие право на проверку, средства контроля, допустимые значения контролируемых параметров, условия и методики, периодичность и виды контроля), фамилии лиц. ответственных за безопасность информации.
Ответственность за состояние защиты информации возлагается на соответствующее подразделение и лиц службы безопасности.
Регламентация — это установление временных, территориальных и режимных ограничений в деятельности сотрудников организации и работе технических средств, направленные на обеспечение безопасности информации.
Реагирование на любое обращение к информации заключается либо в разрешении доступа к информации, либо в отказе. Отказ может сопровождаться включением сигнализации, оповещением службы безопасности или правоохранительных органов, задержанием злоумышленника при его попытке несанкционированного доступа к защищаемой информации.
Периодический (ежедневный, еженедельный, ежемесячный) контроль должен проводиться также сотрудниками организации в части источников информации, с которыми они работают.
Методика построения инженерно-технической защиты информации на примере объекта информатизации Текст научной статьи по специальности «Компьютерные и информационные науки»
Аннотация научной статьи по компьютерным и информационным наукам, автор научной работы — Хлыстова Д.А., Коробчинская В.А.
Постоянная и эффективная техническая защита информационных ресурсов является обязательной составляющей комплексной системы обеспечения информационной безопасности и способствует оптимизации денежных расходов на организацию защиты информации.
Похожие темы научных работ по компьютерным и информационным наукам , автор научной работы — Хлыстова Д.А., Коробчинская В.А.
Текст научной работы на тему «Методика построения инженерно-технической защиты информации на примере объекта информатизации»
фиброгенного действия, шум, электромагнитные поля и излучения, микроклимат; электрогазосварщик: химический, аэрозоли преимущественно фиброгенного действия, шум, электромагнитные поля и излучения, микроклимат.
Таким образом, для строительства характерен сложный труд, который можно охарактеризовать в системном аспекте как структуру, состоящую из совокупности ее системообразующих элементов: движение, прием, операция, рабочий процесс, тесно связанную с такими элементами данной системы как факторы производственной среды и условия труда [2,3].
Темп работы при организации труда W(X) не должен превышать предельно допустимого для данных условий WПД, т.е. максимального значения темпа выполнения данного приема труда, при котором с учетом необходимого времени на отдых обеспечивается сохранение здоровья и нормальной работоспособности исполнителей операции. Хотя Н.Ф. Измеров и В.Ф.Кириллов [4] под работоспособностью понимают функциональную способность человека выполнять максимально возможное количество работы на протяжении заданного времени и при интенсивном напряжении организма, по мнению Н.С. Зоткиной трудовые приемы при производстве строительно-монтажных работ должны выполняться в физиологически оптимальном темпе, соответствующем минимуму затрат рабочей силы на единицу результата работы. При этом критерием оптимальности приема труда является минимум суммарного времени, на выполнение приема и на отдых.
В строительстве, важнейшими являются две задачи оптимизации эффективности трудовой деятельности: 1) минимизация величины нормы затрат труда, являющейся производной для всех основных трудовых норм; 2) минимизация суммарных затрат на производственную программу выполнения подрядных работ и ввода объектов в эксплуатацию [5].
Список использованной литературы:
1. Понятие о монтаже строительных конструкций [Электронный ресурс]. — Режим доступа М1р:/^гоу-technics.ru/article/ponyatie-o-montazhe-stroitelnykh-konstruktsii (Дата обращения 26.11.2016)
2. Евстропов В.М. Системные аспекты взаимодействия объектов и среды в техносферном пространстве: монография. — Ростов н/д: Рост. гос. строит. ун-т, 2015. — 89 с.
3. Евстропов В. М. Введение в специальность: элементарные основы техносферной безопасности: учеб. пособие / В.М. Евстропов. — Ростов н/Д: ДГТУ, 2016. — 88 с.
4. Гигиена труда: учебник / Под ред. Н.Ф. Измерова, В.Ф. Кириллова. — М.: ГЭОТАР Медиа, 2010. — 592 с.
5. Зоткина Н.С. Оптимизация норм труда при производстве строительно-монтажных работ / Известия ИГЭА. 2005. № 3-4 (44-45) с.68 — 73.
© Токаева Н. ., Трофимов И. ., 2016,
студентка 4 курса ИУБП Башкирский государственный университет Е-mail: ptichko_o@mail .ru В.А.Коробчинская к.ф.-м.н., старший преподаватель Башкирский государственный университет г. Уфа, Российская Федерация
МЕТОДИКА ПОСТРОЕНИЯ ИНЖЕНЕРНО-ТЕХНИЧЕСКОЙ ЗАЩИТЫ ИНФОРМАЦИИ НА
ПРИМЕРЕ ОБЪЕКТА ИНФОРМАТИЗАЦИИ
Постоянная и эффективная техническая защита информационных ресурсов является обязательной
_МЕЖДУНАРОДНЫЙ НАУЧНЫЙ ЖУРНАЛ «СИМВОЛ НАУКИ» №12-2/2016 ISSN 2410-700Х_
составляющей комплексной системы обеспечения информационной безопасности и способствует оптимизации денежных расходов на организацию защиты информации.
Средства защиты информации, защищаемое помещение, несанкционированный доступ.
Инженерно-техническая защита информации (далее — ИТЗИ) — одна из основных компонентов комплекса мер по защите информации. Включает комплекс организационных и технических мер по обеспечению безопасности информации техническими средствами[1].
Рассмотрим методику построения ИТЗИ на примере объекта информатизации, а точнее выделенного помещения для ведения конфиденциальных переговоров.
Для начала необходимо произвести проверку всех предоставленных документов: представлены ли они в полном объеме и соответствуют ли они требованиям по безопасности информации.
Далее рассмотрим достаточные меры защиты согласно требованиям и рекомендациям по защите речевой информации.
1. Окна защищаемого помещения (далее-ЗП) должны выходить во внутреннюю, закрытую для несанкционированного доступа территорию, закрываться шторами (жалюзи).
2. ЗП должно находиться в пределах охраняемой территории.
3. Около окон ЗП, как правило, не должно быть пожарных лестниц, водосточных труб, пристроек. Желательно, чтобы ЗП не находилось на первом или последнем этажах.
4. ЗП должно быть оснащено сертифицированными по требованиям безопасности информации основными техническими средствами и системами (далее-ОТСС) и вспомогательными техническими средствами и системами (далее-ВТСС) либо средствами, прошедшими специальные исследования.
5. В качестве оконечных устройств пожарной и охранной сигнализации в ЗП разрешается использовать изделия, сертифицированные по требованиям безопасности информации, или образцы средств, прошедшие специальные исследования.
6. В ЗП должны устанавливаться оконечные устройства телефонной связи, радиотрансляции, оповещения, сигнализации, сертифицированные по требованиям безопасности информации, либо прошедшие специальные исследования, по результатам которых определяется необходимость их защиты.
7. Средства защиты оконечных устройств также должны быть сертифицированы, размещены в непосредственной близости от защищаемых оконечных устройств.
8. Звукоизоляция ограждающих конструкций ЗП, его систем вентиляции и кондиционирования должна обеспечивать в местах возможного перехвата информации требуемое значение коэффициента звукоизоляции; при дефиците звукоизоляции следует применять строительные методы защиты или метод акустического маскирующего зашумления (маскирующая помеха должна создаваться с помощью сертифицированной системы активной акустической защиты).
9. Виброизолирующие свойства ограждающих конструкций ЗП, инженерно-технических коммуникаций, проходящих через ЗП, должны обеспечивать в местах возможного перехвата информации требуемое значение коэффициента виброизоляции.
10. Рекомендуется применение организационно-режимных мер, существенно снижающих вероятность съема информативного вибросигнала с наружной поверхности ограждающих конструкций ЗП, если строительными методами не обеспечивается необходимая виброакустическая защита. Указанные меры реализуются путем периодического контроля состояния ограждающих конструкций ЗП и выходящих из него инженерных коммуникаций.
11.Маскирующая помеха может создаваться с помощью сертифицированных средств активной защиты или необходимого набора стандартной аппаратуры, включающего генератор шума и виброизлучатели.
Таким образом, при проектировании системы ИТЗИ данного объекта информатизации перечисленных мер будет достаточно для минимальной защиты информации.
Список использованной литературы: 1. Борисова Е.А., Попов К.Г. Специфика организации защиты информации, составляющей коммерческую
тайну // Евразийский юридический журнал. 2016. № 5 (96).
© Хлыстова Д.А., Коробчинская В.А., 2016
студентка 4 курса ИУБП Башкирский государственный университет
Е-mail: ptichko_o@mail .ru В.А.Коробчинская
к.ф.-м.н., старший преподаватель Башкирский государственный университет
г. Уфа, Российская Федерация
ОСОБЕННОСТИ ПОСТРОЕНИЯ МИНИМАЛЬНОЙ СИСТЕМЫ ИНЖЕНЕРНО-ТЕХНИЧЕСКОЙ ЗАЩИТЫ ИНФОРМАЦИИ КОММЕРЧЕСКОГО ПРЕДПРИЯТИЯ
Стремительное развитие информационных технологий и их внедрение во все сферы деятельности значительно совершенствует и ускоряет многие бизнес-процессы. Наличие или отсутствие необходимой информации, ее сохранность и защищенность от стороннего вмешательства существенно влияет на благополучие компании. Постоянная и эффективная техническая защита информационных ресурсов является обязательной составляющей комплексной системы обеспечения информационной безопасности и способствует оптимизации денежных расходов на организацию защиты информации
Средства защиты информации, межсетевое экранирование, несанкционированный доступ.
Инженерно-техническая защита информации (далее — ИТЗИ) — одна из основных компонент комплекса мер по защите информации. Включает комплекс организационных и технических мер по обеспечению безопасности информации техническими средствами.
Можно выделить несколько достаточных средств для построения минимальной ИТЗИ.
Для управления доступом на территорию:
— совокупность программно-аппаратных технических средств безопасности регистрирующих вход-выход клиентов и персонала.
Для защиты информации от утечки по техническим каналам:
— средства защиты информации, обрабатываемой объектами вычислительной техники (далее — ВТ), от ее утечки по техническим каналам побочных электромагнитных излучений и наводок (далее — ПЭМИН) на линии вспомогательных технических средств и систем (далее-ВТСС), электропитания, заземления и др. токоведущие инженерные коммуникации;
— средства, предназначенные для защиты информации от утечки, обусловленной побочными электромагнитными излучениями и наводками ПЭВМ и других средств обработки информации [1].
Для обеспечения сетевой безопасности:
— средства для обеспечения сетевой безопасности при подключении к сетям общего пользования посредством межсетевого экранирования, построения частных виртуальных сетей (VPN) и системы обнаружения вторжений (далее — СОВ);
— программные шлюзы безопасности для установки на компьютер под управлением ОС Microsoft Windows и ОС Linux, и антивирус (универсальное средство защиты корпоративных пользователей от информационных угроз).
