Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Otvety_po_biletam.doc
Скачиваний:
138
Добавлен:
12.08.2019
Размер:
979.46 Кб
Скачать
  1. Сущность и содержание контроля функционирования комплексной системы защиты информации

Контроль в общем виде является одной из основных функций управления, вызванной необходимостью обратной связи между субъектом и объектами управления для достижения поставленной цели.

В целом процесс контроля можно разбить на последователь­ные этапы:

- формулирование цели

- формирование стандартов

- разработка критериев оценки

- разработка систем показате­лей

- проведение процедуры сравнительного анализа

- обобще­ние полученной информации и

- корректировка деятельности.

Основные требования к контролю: комплексность; свое­временность; стандартизация; простота; доступность; гибкость; объективность; экономичность.

Общие цели контроля: уменьшение отклонений от заданных норм; уменьшение неопределенной деятельности; предотвраще­ние кризисных ситуаций.

Современные виды контроля: мониторинг — непрерывное поступление информации; контроллинг — оценка экономично­сти; бенчмаркинг (управленческое воздействие, заключающееся во внедрении в практику деятельности организации технологий, стандартов и методов деятельности более успешных организаций — аналогов).

Контроль функционирования КСЗИ можно разделить на два основных вида — внешний и внутренний. Внешний контроль функ­ционирования КСЗИ осуществляется различного рода государ­ственными органами, а также может осуществляться аудиторски­ми организациями.

Внутренний контроль осуществляется службой безопасности предприятия и подразделением зашиты информации предприятия.

Внешний контроль отслеживает обеспечение защиты госу­дарственной тайны и персональных данных:

Внутренний контроль осуществляется в отношении защиты всех видов информации с ограниченным доступом. Проводится руководством предприятия, внутренними проверочными комис­сиями, службой безопасности и подразделением защиты инфор­мации. Подразделяется на текущий (постоянный), периодичес­кий (плановый) и внезапный.

Целью контроля является установление степени соответствия принимаемых мер по защите информации требованиям законо­дательных и иных нормативных правовых актов, стандартов, норм, правил и инструкций, выявление возможных каналов утечки и

несанкционированного (неправомерного, противоправного) до­ступа к информации, выработка рекомендаций по закрытию этих каналов.

Основные задачи контроля:

— оценка деятельности органов управления по методическому руководству и координации работ в области зашиты информации в подчиненных подразделениях;

— выявление каналов утечки информации об объектах зашиты и несанкционированного доступа к информации (воздействия на информацию), анализ и оценка возможностей злоумышленников по ее получению;

— выявление работ с защищаемой информацией, выполняе­мых с нарушением установленных норм и требований по защите информации, и пресечение выявленных нарушений;

— анализ причин нарушений и недостатков в организации и обеспечении защиты информации, выработка рекомендаций по их устранению;

— анализ состояния защиты информации в подразделениях предприятия, информирование руководства предприятия, подго­товка предложений по совершенствованию защиты информации;

— предупреждение нарушений по защите информации при проведении работ с защищаемой информацией и ее носителями.

Система контроля состояния защиты информации бази­руется на следующих основных принципах:

— наделение органов контроля необходимыми полномочиями, позволяющими им должным образом влиять на контролируемые объекты и обеспечивающими эффективность и действенность контроля;

— независимость органов контроля от должностных лиц конт­ролируемых объектов при осуществлении полномочий;

— соблюдение законности в работе органов контроля и их дол­жностных лиц;

— системность и регулярность в проведении контроля;

— профессионализм сотрудников органов контроля, примене­ние ими методов и средств проведения проверок в соответствии с действующими нормативно-методическими документами, единая информационная база органов контроля по нормам, методикам и средствам контроля;

— объективность анализа обстоятельств и причин нарушений в состоянии зашиты информации;

— наличие обратной связи с контролируемыми объектами, обеспечивающей объективность сведений о состоянии защиты информации и о ходе устранения вскрываемых нарушений и не­достатков;

— экономическая целесообразность функционирования конт­рольных органов — оптимальное сочетание результативности де­ятельности органов с затратами на их содержание.

Основные методы контроля: проверка; изучение; испытания; наблюдения; зачеты, экзамены, тестирование; провокации; ата­ки; отзыв и изучение документов и др.

Периодичность проведения проверок состояния технической зашиты информации устанавливается:

• для организаций, работающих со сведениями «особой важно­сти» (образцы 1-й категории) — не реже одного раза в два года;

• для организаций, работающих со сведениями, имеющими гриф «совершенно секретно» (образцы 2-й категории) — не реже одно­го раза в три года;

• для организаций, работающих со сведениями, имеющими гриф «секретно» (образцы 3-й категории) — не реже одного раза в пять лет.

В зависимости от вида контроль эффективности защиты может быть организационным и техническим.

Организационный контроль — проверка соответствия полно­ты и обоснованности мероприятий по защите требованиям руко­водящих документов в области технической защиты информации.

Технический контроль — это контроль эффективности защи­ты, проводимый с использованием соответствующих средств. Це­лью технического контроля является получение объективной и достоверной информации о состоянии защиты объектов контро­ля.

Билет № 22

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]