Размер шрифта: A A A Изображения Выключить Включить Цвет сайта Ц Ц Ц Обычный вид
Персональный сайт заместителя директора по информационным технологиям
Меню сайта

Наш опрос
Оцените мой сайт
Всего ответов: 641

Статистика

Онлайн всего: 1
Гостей: 1
Пользователей: 0

Структура  информационной безопасности школы

     

     Конечной целью создания системы обеспечения безопасности информационных технологий является предотвращение или минимизация ущерба (прямого или косвенного, материального, морального или иного), наносимого субъектам информационных отношений посредством нежелательного воздействия на информацию, ее носители и процессы обработки.

    Основной задачей системы защиты является обеспечение необходимого уровня доступности, целостности и конфиденциальности компонентов (ресурсов) информационного пространства соответствующими множеству значимых угроз методами и средствами.

     Обеспечение информационной безопасности  - это непрерывный процесс, основное содержание которого составляет управление, - управление людьми, рисками, ресурсами, средствами защиты и т.п. Люди - обслуживающий персонал и конечные пользователи автоматизированной системы, - являются неотъемлемой частью автоматизированной (то есть «человеко-машинной») системы. От того, каким образом они реализуют свои функции в системе, существенно зависит не только ее функциональность (эффективность решения задач), но и ее безопасность.

Структура информационной безопасности школы строится исходя из организационно-технических характеристик информационного пространства.

Организационно-техническая структура информационного пространства школы

  • Материально-техническая база: персональные компьютеры,  МФУ, принтеры, сканер.
  • Структура локальной сети
  • Программное обеспечение
  • Обработка информации: учебной, административной, персональной.
  • Программные средства защиты: Kaspersky Antivirus 6.0 for Workstation, User Gate & Proxy, NetPolice.

     Исходя из структуры информационного пространства вытекает механизм действий по организации информационной безопасности школы.

Основные организационные и организационно-технические мероприятия по созданию и обеспечению функционирования комплексной системы защиты

Организационные меры являются той основой, которая объединяет различные меры защиты в единую систему. 

Они включают:

  • разовые (однократно проводимые и повторяемые только при полном пересмотре принятых решений) мероприятия;
  • мероприятия, проводимые при осуществлении или возникновении определенных изменений в самой защищаемой автоматизированной системе или внешней среде (по необходимости);
  • периодически проводимые (через определенное время) мероприятия;
  • постоянно (непрерывно или дискретно в случайные моменты времени) проводимые мероприятия.

Разовые мероприятия

К разовым мероприятиям относят:

  • мероприятия по созданию нормативно-методологической базы (разработка концепции и других руководящих документов) защиты автоматизированной системы;
  • мероприятия, осуществляемые при проектировании, строительстве и оборудовании вычислительных сетей и других объектов автоматизированной системы (исключение возможности тайного проникновения в помещения, исключение возможности установки прослушивающей аппаратуры и т.п.);
  • мероприятия, осуществляемые при проектировании, разработке и вводе в эксплуатацию технических средств и программного обеспечения (проверка и сертификация используемых технических и программных средств, документирование и т.п.);
  • проведение спецпроверок применяемых в автоматизированной системе средств вычислительной техники и проведения мероприятий по защите информации от утечки по каналам побочных электромагнитных излучений и наводок;
  • внесение необходимых изменений и дополнений во все организационно-распорядительные документы (положения о подразделениях, функциональные обязанности должностных лиц, технологические инструкции пользователей системы и т.п.) по вопросам обеспечения безопасности ресурсов автоматизированной системы и действиям в случае возникновения кризисных ситуаций;
  • создание подразделения защиты информации (компьютерной безопасности) и назначение нештатных ответственных за обеспечение информационной безопасности в подразделениях и на технологических участках, осуществляющих организацию и контроль за соблюдением всеми категориями должностных лиц требований по обеспечению безопасности программно-информационных ресурсов автоматизированной системы обработки информации; разработка и утверждение их функциональных обязанностей;
  • мероприятия по разработке политики безопасности, определение порядка назначения, изменения, утверждения и предоставления конкретным категориям сотрудников (должностным лицам) необходимых полномочий по доступу к ресурсам системы;
  • мероприятия по созданию системы защиты автоматизированной системы и необходимой инфраструктуры (организация учета, хранения, использования и уничтожения документов и носителей с закрытой информацией, оборудование служебных помещений сейфами (шкафами) для хранения реквизитов доступа, средствами уничтожения бумажных и магнитных носителей конфиденциальной информации и т.п.);
  • мероприятия по разработке правил разграничения доступом к ресурсам системы (определение перечня задач, решаемых структурными подразделениями организации с использованием автоматизированной системы, а также используемых при их решении режимов обработки и доступа к данным;
  • определение перечней файлов и баз данных, содержащих сведения, составляющие коммерческую и служебную тайну, а также требований к уровням их защищенности от НСД при передаче, хранении и обработке в информационном пространстве;
  • выявление наиболее вероятных угроз для данной автоматизированной системы, выявление уязвимых мест процессов обработки информации и каналов доступа к ней, оценка возможного ущерба, вызванного нарушением безопасности информации, разработку адекватных требований по основным направлениям защиты);
  • организация охраны и надежного пропускного режима;
  • определение порядка проектирования, разработки, отладки, модификации, приобретения, специсследования, приема в эксплуатацию, хранения и контроля целостности программных продуктов, а также порядок обновления версий используемых и установки новых системных и прикладных программ на рабочих местах защищенной системы (кто обладает правом разрешения таких действий, кто осуществляет, кто
  • контролирует и что при этом они должны делать), определение порядка учета, выдачи, использования и хранения съемных магнитных носителей информации, содержащих эталонные и резервные копии программ и массивов информации, архивные данные и т.п.;
  • определение перечня необходимых регулярно проводимых превентивных мер и оперативных действий персонала по обеспечению непрерывной работы и восстановлению вычислительного процесса автоматизированной системы в критических ситуациях, возникающих как следствие НСД, сбоев и отказов СВТ, ошибок в программах и действиях персонала, стихийных бедствий.

Периодически проводимые мероприятия

К периодически проводимым мероприятиям относят:

           распределение реквизитов разграничения доступа (паролей, ключей шифрования и т.п.);

  • анализ системных журналов (журналов регистрации), принятие мер по обнаруженным нарушениям правил работы;
  • пересмотр правил разграничения доступа пользователей к ресурсам информационного пространства организации;
  • осуществление анализа состояния и оценки эффективности мер и применяемых средств защиты и разработка необходимых мер по совершенствованию (пересмотру состава и построения) системы защиты.

Мероприятия, проводимые по необходимости

К мероприятиям, проводимым по необходимости, относят:

          мероприятия, осуществляемые при кадровых изменениях в составе персонала системы;

  • мероприятия, осуществляемые при ремонте и модификациях оборудования и программного обеспечения (санкционирование, рассмотрение и утверждение изменений, проверка их на удовлетворение требованиям защиты, документальное отражение изменений и т.п.);
  • проверка поступающего оборудования, предназначенного для обработки закрытой информации, на наличие специально внедренных закладных устройств, инструментальный контроль технических средств на наличие побочных электромагнитные излучения и наводок;
  • оборудование систем информатизации устройствами защиты от сбоев электропитания и помех в линиях связи;
  • мероприятия по подбору и расстановке кадров (проверка принимаемых на работу, обучение правилам работы с информацией, ознакомление с мерами ответственности за нарушение правил защиты, обучение, создание условий, при которых персоналу было бы невыгодно нарушать свои обязанности и т.д.);
  • оформление юридических документов (договоров, приказов и распоряжений руководства организации) по вопросам регламентации отношений с пользователями (клиентами) и третьей стороной (арбитражем, третейским судом) о правилах разрешения споров, связанных с информационным обменом;
  • обновление технических и программных средств защиты от НСД к информации в соответствие с меняющейся оперативной обстановкой.

Постоянно проводимые мероприятия

Постоянно проводимые мероприятия включают:

мероприятия по обеспечению) достаточного уровня физической защиты всех компонентов АСП (противопожарная охрана, охрана помещений, пропускной режим, обеспечение сохранности и физической целостности СВТ, носителей информации и т.п.).

  • мероприятия по непрерывной поддержке функционирования и управлению (администрированию) используемыми средствами защиты;
  • организацию явного и скрытого контроля за работой пользователей и персонала системы;
  • контроль за реализацией выбранных мер защиты в процессе проектирования, разработки, ввода в строй, функционирования, обслуживания и ремонта автоматизированной системы;
  • постоянно (силами службы безопасности) и периодически (с привлечением сторонних специалистов) осуществляемый анализ состояния и оценка эффективности мер и применяемых средств защиты.
Форма входа

Поиск



Включить версию для слабовидящих


Погода





Моя школа

баннер школы

Календарь
«  Сентябрь 2017  »
ПнВтСрЧтПтСбВс
    123
45678910
11121314151617
18192021222324
252627282930

Архив записей

Друзья сайта
  • Официальный блог
  • Сообщество uCoz
  • FAQ по системе
  • Инструкции для uCoz

  • Линия помощи «Дети Онлайн»
    Банк Интернет-портфолио учителей


    Copyright MyCorp © 2017
    Ник scheiko.ucoz.ru зарегистрирован
    Бесплатный хостинг uCoz