<<
>>

6,3, Обеспечение безопасности информации

Вопрос обеспечения безопасности информации включен в раздел учетных задач, решаемых на предприятиях, в связи с тем, что именно эта группа задач связана с формированием и обработкой баз данных, в которых сосредоточена практически вся информация о предприятии.
Автоматизированная система призвана не только обрабатывать, но и надежно хранить эту информацию.

Деятельность предприятий и организаций в настоящее время невозможна без автоматизации обработки информации, С этой целью создаются или естественным образом возникают автоматизированные системы управления. Нарушения в работе АСУ могут принести не только заметный, но и непоправимый экономический ущерб.

Развитие современных информационных технологий ведет к тому, что происходит постепенный переход к объединению автономных компьютеров и локальных сетей в единые распределенные сети организации и корпоративные сети компаний. Помимо явных преимуществ такой переход несет с собой и ряд проблем, специфичных для компьютерных сетей. С этими проблемами приходится сталкиваться как сотрудникам управлений автоматизации, так и специалистам служб безопасности.

Общая структурная и функциональная организация АСУ определяется организационной структурой предприятия и задачами, которые решаются его структурными подразделениями с применением средств автоматизации.

Цели создания и эксплуатации АСУ заключаются в следующем; -

повышение качества управления производственными процессами; -

повышение качества и оперативности контроля за движением материальных и финансовых средств; -

повышение оперативности и достоверности процедур сбора данных о состоянии производства, материальных и финансовых ресурсах; -

сокращение финансовых: и временных затрат на поддержку внутреннего и внешнего документооборота; -

повышение оперативности и обоснованности планирования и прогнозирования производственной и коммерческой деятельности.

В самом общем виде единая телекоммуникационная информационная система представляет собой совокупность локальных вычислительных сетей (ЛВС) подразделений предприятия, объединенных средствами телекоммуникации.

Каждая ЛВС в системе объединяет ряд взаимосвязанных и взаимодействующих автоматизированных подсистем (технологических участков), обеспечивающих решение задач отдельными структурными подразделениями.

Объекты АСУ предприятия, в частности, включают: -

средства вычислительной техники, сетевое и кабельное оборудование; -

информационные ресурсы, содержащие сведения оіраничен- ного доступа и представленные в виде документов или записей в носителях на маг нитной, оптической и другой основе; -

программные средства (операционные системы, системы управления базами данных, другое общесистемное и прикладное программное обеспечение); -

каналы связи, по которым передается информация (в том числе ограниченного распространения),

В подсистемах АСУ предприятия циркулирует и обрабатывается информация различных уровней конфиденциальности (секретности), которая содержит сведения как ограниченного распросіранения (производственная, коммерческая, банковская информация, персональные данные), так и открытые сведения,

В электронном документообороте присутствуют, например, данные о производстве продукции, платежные поручения и другие расчет- но-денежные документы, финансовые и аналитические отчеты, сведения о лицевых счетах, обобщенная информация и другие конфиденциальные документы.

В организации имеется большое число категорий пользователей и обслуживающего персонала, которые должны иметь различные полномочия по доступу к информационным, программным и другим ресурсам АСУ. Распределение полномочий осуществляется в зависимости от должностных функций специалиста и его потребностей в информационных ресурсах предприятия.

Основные категории пользователей с различными полномочиями доступа к информационным ресурсам включают в себя: -

пользователей баз данных (конечные пользователи, сотрудники подразделений предприятия); -

администраторов баз данных (ввод, корректировка, удаление данных в БД); -

администраторов серверов (файловых серверов, серверов приложении, серверов баз данных) и ЛВС; -

системных программистов, ответственных за сопровождение общего программного обеспечения на серверах и рабочих станциях пользователей; -

разработчиков прикладного программного обеспечения; -

специалистов по обслуживанию технических средств вычислительной техники; -

администраторов информационной безопасности (специальных средств защиты) и др.

Виды нарушения функционирования АСУ предприятия, которые имеют наибольшее негативное влияние на производственную и финансово-экономическую деятельность предприятия заключаются в следующем: -

нарушение работоспособности АСУ, блокирование информации, нарушение технологических процессов, сръсв своевременного решения задач; -

нарушение конфиденциальности (разглашение, утечка) сведений, составляющих производственную, банковскую или коммерческую тайну, а также персональных данных; -

нарушение целостности, искажение, подмена, уничтожение информационных, программных и других ресурсов АСУ,

Основными источниками угроз безопасности информации АСУ являются: -

непреднамеренные нарушения установленных регламентов сбора, обработки и передачи информации, приводящие к непроизводительным затратам времени и ресурсов, разглашению сведений ограниченного распространения, потере ценной информации или нарушению работоспособности отдельных рабочих станций^ подсистем или АСУ в целом; -

преднамеренные действия сотрудников организации, допущенных к работе с АСУ3 а также сотрудников подразделений, отвечающих за обслуживание, администрирование программного и аппаратного обеспечения, средств защиты и обеспечения безопасности информации; -

воздействия из других логических и физических сегментов АСУ со стороны сотрудников других подразделений, в том числе программистов - разработчиков прикладных задач.

Удаленное несанкционированное вмешательство посторонних лиц из телекоммуникационной сети предприятия и внешних сетей общего назначения (прежде всего Internet) через легальные и нелегальные каналы подключения; -

деятельность специализированных преступных групп и формирований, политических и экономических структур, а также отдельных лиц по добыванию информации, навязыванию ложной информации, нарушению работоспособности системы в целом и ее отдельных компонент; -

ошибки, допущенные при проектировании АСУ и ее системы защиты, ошибки в программном обеспечении, отказы и сбои технических средств (в том числе средств защиты информации и контроля эффективности защиты); -

аварии, стихийные бедствия и т.п.

Существует неформальная модель возможных нарушителей

работы АСУ, При этом под нарушителем работы понимается лицо, которое предприняло попытку выполнения запрещенных операций (действий) по ошибке, незнанию или осознанно со злым умыслом (из корыстных интересов) или без такового (ради игры или удовольствия, с целью самоутверждения и т.п.) и использовало для этого различные возможности, методы и средства.

Система защиты АСУ должна строиться исходя из предположений о следующих возможных типах нарушителей в системе: -

"Неопытный (невнимательный) пользователь" - сотрудник, который может предпринимать попытки выполнения запрещенных операций, доступа к защищаемым ресурсам АС с превышением своих полномочий, ввода некорректных данных и тому подобные действия по ошибке, некомпетентности или халатности без злого умысла и использующий при этом только ему доступные аппаратные и программные средства, -

"Любитель" - сотрудник организации, пытающийся преодолеть систему защиты без корыстных целей а злого умысла, для самоутверждения или из "спортивного интереса". Для преодоления системы защиты и совершения запрещенных действий он может использовать различные методы получения дополнительных полномочий доступа к ресурсам (имен, паролей других пользователей), недостатки в построении системы защиты и доступные программы.

Помимо этого он может пытаться ио пользовать дополнительно нештатные инструментальные и технологические программные средства (отладчики, служебные утилиты), самостоятельно разработанные программы или ставдартные дополнительные технические средства. -

* Мошенник* - сотрудник организации, который может предпринимать попытки выполнения незаконных технологических операций, ввода подложных данных и тому подобные действия в корыстных целях, но использующий при этом только штатные аппаратные и программные средства от своего имени или от имени другого сотрудника, -

"Внешний нарушитель (злоумышленник)* - постороннее лицо или сотрудник организации (или подразделения другого ведомства, зарегистрированный как пользователь системы), действующий целенаправленно из корыстных интересов.

С учетом перечисленных угроз безопасности информации АСУ предприятия режим защиты должен формироваться как совокупность способов и мер защиты от случайных или преднамеренных воздействий естественного или искусственного характера, влекущих за собой нанесение ущерба владельцам или пользователям информации и поддерживающей инфраструктуре.

Направления формирования режима безопасности информации включают: -

установление на предприятии организационно-правового режима безопасности информации (нормативные документы, работа с персоналом, делопроизводство); -

выполнение организационно-технических мероприятий по защите информации ограниченного распространения от утечки по техническим каналам (аттестация объектов информатизации); -

организационные и программно-технические мероприятия по предупреждению несанкционированного доступа к информационным ресурсам АС предприятия; -

комплекс мероприятий по контролю функционирования средств и систем защиты информационных ресурсов ограниченного распространения после случайных или преднамеренных воздействий; -

комплекс оперативных мероприятий подразделений безопасности по предотвращению (выявлению) проникновения на предприятие информаторов, связанных с конкурирующими или преступными группировками.

Меры обеспечения безопасности компьютерных систем подразделяются на: -

правовые (законодательные); -

морально-этические;

? организационные (административные); -

физические; -

технические (аппаратурные ц программные).

К правовым мерам защиты относятся действующие законы, указы и нормативные акты, регламентирующие правила обращения с информацией, закрепляющие права и обязанности участников информационных отношений в процессе ее обработки я использования, а также устанавливающие ответственность за нарушения этих правил, препятствуя тем самым неправомерному использованию информации, и являющиеся сдерживающим фактором для потенциальных нарушителей.

Правовые меры защиты носят в основном упреждающий, профилактический характер и требуют постоянной разъяснительной работы с пользователями и обслуживающим персоналом системы.

К морально-этическим мерам относятся нормы поведения, которые традиционно сложились или складываются по мере распространения ЭВМ в стране или обществе. Эти нормы большей частью не являются обязательными, как законодательно утвержденные нормативные акты, однако их несоблюдение ведет обычно к падению авторитета, престижа человека, группы лиц или организации. Морально-этические нормы бывают как неписаные (например, общепризнанные нормы честности, патриотизма и т.п.), так и оформленные в некоторый свод (устав) правил или предписаний. Морально-этические меры защиты являются профилактическими и требуют постоянной работы по созданию здорового морального климата в коллективах подразделений.

Организациотпше (административные) меры защиты - это меры организационного характера, регламентирующие процессы функционирования системы обработки данных, использование ее ресурсов, деятельность обслуживающего персонала, а также порядок взаимодействия пользователей с системой таким образом, чтобы в наибольшей степени затруднить или исключить возможность реализации угроз безопасности или снизить размер потерь в случае их реализации,

Физические меры защиты основаны на применении разного рода механических или электронно-механических устройств, предназначенных для создания физических препятствий к информации. Технические (аппаратно-программные) меры защиты основаны на использовании различных электронных устройств и специальных программ, входящих в состав АСУ и выполняющих (самостоятельно или в комплексе с другими средствами) функции защиты (идентификацию пользователей, разграничение доступа к ресурсам, регистрацию событий, криптографическое закрытие информации и т.д.)-

Контрольные вопросы 1.

Назовите основные виды нарушения функционирования АСУ- 2.

Перечислите основные источники угроз безопасности информации, 3.

Назовите направления формирования режима безопасности информации на предприятии.

<< | >>
Источник: Сысоев, А. А. Инженерно-экономические расчеты ддя открытых горных работ: учеб, пособие / ГУ КузГТУ. – Кемерово. - 179 с. 2005

Еще по теме 6,3, Обеспечение безопасности информации:

  1. 5.3 Обеспечение компьютерной безопасности учетной информации
  2. 9.5. Информатика Обеспечение безопасности и сохранности информации в вычислительных системах и сетях
  3. Принципы обеспечения безопасности, функции системы безопасности.
  4. Тема 1. Роль и значение корпоративной безопасности в обеспечении стабильности в развитии общества: понятие корпоративной безопасности, актуальность проблем корпоративной безопасности, тенденции развития общественных и экономических отношений, влияние корпоративной безопасности на социально-экономическое развитие общества и государства
  5. 3. Направления обеспечения безопасности 3.1. Безопасность технических средств
  6. 3.2.1. Публично-правовые средства обеспечения качества и безопасности социально необходимых товаров как средство обеспечения достойного существования
  7. Обеспечение безопасности банков
  8. Обеспечение национальной (экономической) безопасности
  9. 1. Обеспечение информационной безопасности
  10. Необходимость обеспечения информационной безопасности ИС и ИТ
  11. 8.3. Расходы на правоохранительную деятельность и обеспечение безопасности государства.
  12. Обеспечение экономической безопасности
  13. 10. Основные функции системы обеспечения информационной безопасности Российской Федерации
  14. 3.3 Организационно-техническое обеспечение компьютерной безопасности
  15. 5. Общие методы обеспечения информационной безопасности Российской Федерации
- Информатика для экономистов - Антимонопольное право - Бухгалтерский учет и контроль - Бюджетна система України - Бюджетная система России - ВЭД РФ - Господарче право України - Государственное регулирование экономики в России - Державне регулювання економіки в Україні - ЗЕД України - Инновации - Институциональная экономика - История экономических учений - Коммерческая деятельность предприятия - Контроль и ревизия в России - Контроль і ревізія в Україні - Кризисная экономика - Лизинг - Логистика - Математические методы в экономике - Международные экономические отношения - Микроэкономика - Мировая экономика - Муніципальне та державне управління в Україні - Налоговое право - Организация производства - Основы экономики - Политическая экономия - Размещение производительных сил (РПС) - Региональная и национальная экономика - Страховое дело - Теория управления экономическими системами - Управление инновациями - Философия экономики - Ценообразование - Экономика зарубежных государств - Экономика и управление народным хозяйством - Экономика отрасли - Экономика предприятия - Экономика природопользования - Экономика труда - Экономическая безопасность - Экономическая география - Экономическая демография - Экономическая статистика - Экономическая теория и история - Экономический анализ -