Автор работы: Пользователь скрыл имя, 20 Января 2011 в 00:27, реферат
Общие положения
Подготовительный этап создания
системы технической защиты информации
Классы защиты объектов информатизации и выделенных помещений
категории важности информации.
Потенциальные технические каналы утечки информации, обрабатываемой ПЭВМ
Категории объектов информатизации и выделенных помещений
Организационное обеспечение ИБ
ОРГАНИЗАЦИЯ
ЗАЩИТЫ ИНФОРМАЦИИ ОТ УТЕЧКИ ПО ТЕХНИЧЕСКИМ
КАНАЛАМ. ПРОЕКТИРОВАНИЕ
Общие положения
К защищаемой информации относится информация, являющаяся предметом собственности и подлежащая защите в соответствии с требованиями правовых документов или требованиями, устанавливаемыми собственником информации. Это, как правило, информация ограниченного доступа, содержащая сведения, отнесенные к государственной тайне, а также сведения конфиденциального характера.
Защита информации ограниченного доступа (далее - защищаемой информации) от утечки по техническим каналам осуществляется на основе Конституции Российской Федерации, требований законов Российской Федерации "Об информации, информационных технологиях и о защите информации", "О государственной тайне", "О коммерческой тайне", других законодательных актов Российской Федерации, "Положения о государственной системе защиты информации в Российской Федерации от иностранных технических разведок и от ее утечки по техническим каналам, утвержденного Постановлением Правительства РФ от 15.09.93 № 912-51, "Положения о лицензировании деятельности предприятий, организаций и организаций по проведению работ, связанных с использованием сведений, составляющих государственную тайну, созданием средств защиты информации, а также с осуществлением мероприятий и (или) оказанием услуг по защите государственной тайны", утвержденного Постановлением Правительства РФ от 15 апреля 1995 г. № 333, "Положения о государственном лицензировании деятельности в области защиты информации", утвержденного Постановлением Правительства РФ от 27 апреля 1994 г. № 10, "Положения о лицензировании деятельности по разработке и (или) производству средств защиты конфиденциальной информации", утвержденного Постановлением Правительства РФ от 27 мая 2002 г. № 348, с изменениями и дополнениями от 3 октября 2002 г. № 731, "Положения о сертификации средств защиты информации", утвержденного Постановлением Правительства РФ от 26 июня 1995 г. № 608, Постановлений Правительства Российской Федерации "О лицензировании деятельности по технической защите конфиденциальной информации" (от 30 апреля 2002 г. № 290, с изменениями и дополнениями от 23 сентября 2002 г. № 689 и от 6 февраля 2003 г. № 64), "О лицензировании отдельных видов деятельности" (от 11 февраля 2002 г. № 135), а также "Положения по аттестации объектов информатизации по требованиям безопасности информации", утвержденного Председателем Гостехкомиссии России 25 ноября 1994 г., и других нормативных документов.
Требования и рекомендации нормативных документов распространяются на защиту государственных информационных ресурсов. При проведении работ по защите негосударственных информационных ресурсов, составляющих коммерческую тайну, банковскую тайну и т.д., требования нормативных документов носят рекомендательный характер.
Режим защиты информации ограниченного доступа, не содержащей сведений, состав-ляющих государственную тайну (далее - конфиденциальной информации), устанавливается собственником информационных ресурсов или уполномоченным лицом в соответствии с законодательством Российской Федерации.
В дальнейшем рассмотрим методические рекомендации по организации защиты конфиденциальной информации, собственником которой являются негосударственные предприятия (организации, фирмы).
Мероприятия по защите конфиденциальной информации от утечки по техническим каналам (далее - технической защите информации) являются составной частью деятельности предприятий и осуществляются во взаимосвязи с другими мерами по обеспечению их информационной безопасности.
Защита конфиденциальной информации от утечки по техническим каналам должна осуществляться посредством выполнения комплекса организационных и технических мероприятий, составляющих систему технической защиты информации на защищаемом объекте (СТЗИ), и должна быть дифференцированной в зависимости от установленной категории объекта информатизации или выделенного (защищаемого) помещения (далее - объекта защиты).
Организационные мероприятия по защите информации от утечки по техническим каналам в основном основываются на учете ряда рекомендаций при выборе помещений для установки технических средств обработки конфиденциальной информации (ТСОИ) и ведения конфиденциальных переговоров, введении ограничений на используемые ТСОИ, вспомогательные технические средства и системы (ВТСС) и их размещение, а также введении определенного режима доступа сотрудников предприятия (организации, фирмы) на объекты информатизации и в выделенные помещения.
Технические
мероприятия по защите информации от
утечки по техническим каналам
Техническая защита информации осуществляется подразделениями по защите инфор-мации (службами безопасности) или отдельными специалистами, назначаемыми руково-дителями организаций для проведения таких работ. Для разработки мер по защите инфор-мации могут привлекаться сторонние организации, имеющие лицензии ФСТЭК или ФСБ России на право проведения соответствующих работ.
Для защиты информации рекомендуется использовать сертифицированные по требованиям безопасности информации технические средства защиты. Порядок сертификации определяется законодательством Российской Федерации.
Перечень необходимых мер защиты информации определяется по результатам специального обследования объекта защиты, сертификационных испытаний и специаль-ных исследований технических средств, предназначенных для обработки конфиденциаль-ной информации.
Уровень
технической защиты информации должен
соответствовать соотношению
Защищаемые объекты должны быть аттестованы по требованиям безопасности информации в соответствии с нормативными документами ФСТЭК России на соответствие установленным нормам и требованиям по защите информации. По результатам аттестации дается разрешение (аттестат соответствия) на обработку конфиденциальной информации на данном объекте.
Ответственность за обеспечение требований по технической защите информации возлагается на руководителей организаций, эксплуатирующих защищаемые объекты.
В целях своевременного выявления и предотвращения утечки информации по техническим каналам должен осуществляться контроль состояния и эффективности защиты информации. Контроль заключается в про верке по действующим методикам выполнения требований нормативных документов по защите информации, а также в оценке обоснованности и эффективности принятых мер. Защита информации считается эффективной, если принятые меры соответствуют установленным требованиям и нормам. Организация работ по защите информации возлагается на руководителей подразделений, эксплуатирующих защищаемые объекты, а контроль за обеспечением защиты информации - на руководителей подразделений по защите информации (служб безопасности).
Установка технических средств обработки конфиденциальной информации, а также средств защиты информации должна выполняться в соответствии с техническим проектом или техническим решением. Разработка технических решений и технических проектов на установку и монтаж ТСОИ, а также средств защиты информации производится подразделе-ниями по защите информации (службами безопасности предприятий) или проектными организациями, имеющими лицензию ФСТЭК, на основании технических заданий на проектирование, выдаваемых заказчиками.
Технические решения по защите информации от утечки по техническим каналам являются составной частью технологических, планировочных, архитектурных и конструктивных решений и составляют основу системы технической защиты конфиденциальной информации.
Непосредственную
организацию работ по созданию СТЗИ
осуществляет должностное лицо, обеспечивающее
научно-техническое
Разработка и внедрение СТЗИ может осуществляться как силами предприятий (организаций, фирм), так и другими специализированными организациями, имеющими лицензии ФСТЭК и (или) ФСБ России на соответствующий вид деятельности. В случае разработки СТ3И или ее отдельных компонентов специализированными организациями в организации - заказчике определяются подразделения или отдельные специалисты, ответственные за организацию и проведение мероприятий по защите информации, которые должны осуществлять методическое руководство и участвовать в специальном обследовании защищаемых объектов, аналитическом обосновании необходимости создания СТ3И, согласовании выбора ТСQИ, технических и программных средств защиты, разработке технического задания на создание СТ3И, организации работ по внедрению СТ3И и аттестации объектов защиты.
Порядок
организации на предприятии работ
по созданию и эксплуатации объектов
информатизации и выделенных (защищаемых)
помещений определяется в специальном
"Положении о порядке
•
порядок привлечения
• порядок взаимодействия всех занятых в этой работе организаций, подразделений и специалистов;
•
ответственность должностных
На предприятии (учреждении, фирме) должен быть документально оформлен перечень сведений, подлежащих защите в соответствии с нормативными правовыми актами, а также разработана соответствующая разрешительная система доступа персонала к такого рода сведениям.
При организации работ по защите утечки по техническим каналам информации на защищаемом объекте можно выделить три этапа:
• третий этап (этап ввода в эксплуатацию защищаемого объекта и системы технической защиты информации).
Подготовительный этап создания
системы технической защиты информации
На первом этапе осуществляется подготовка к созданию системы технической защиты информации на защищаемых объектах, в процесс е которой проводится специальное обследование защищаемых объектов, разрабатывается аналитическое обоснование необходимости создания СТ3И и техническое (частное техническое) задание на ее создание.
При проведении специального обследования защищаемых объектов с привлечением соответствующих специалистов проводится оценка потенциальных технических каналов утечки информации. Для анализа возможных технических каналов утечки на объекте изучаются:
• план (в масштабе) прилегающей к зданию местности в радиусе до 150 - 300 м с указанием (по возможности) принадлежности зданий и границы контролируемой зоны;
• поэтажные планы здания с указанием всех помещений и характеристиками их стен,
перекрытий, материалов отделки, типов дверей и окон;
разделительного трансформатора (подстанции), всех щитов и разводных коробок;
•
план-схема прокладки
• план-схема систем охранной и пожарной сигнализации с указанием мест установки и типов датчиков, а также распределительных коробок.
Устанавливается: когда был построен объект (здание), какие организации привлекались для строительства, какие организации в нем ранее располагались.
При анализе условий расположения объекта определяются граница контролируемой зоны, места стоянки автомашин, а также здания, находящиеся в прямой видимости из окон защищаемых помещений за пределами контролируемой зоны. Определяются (по возможности) принадлежность этих зданий и режим доступа в них.
Информация о работе Организация защиты информации от утечки по техническим каналам. Проектирование