Телеграфные службы. Службы ПД. Защита от ошибок и преобразование сигналов. Факсимильные службы. Единая система документальной электросвязи, страница 68

В течение первой половины 1995 г. правительством Рос­сийской Федерации во исполнение закона "О государственной тайне" приняты постановления "О лицензировании деятель­ности предприятий, учреждений и организаций по проведению работ, связанных с использованием сведений, составляющих государственную тайну, созданием средств защиты инфор­мации, а также с осуществлением мероприятий и (или) ока­занием услуг по защите государственной тайны" (№ 333 от 15 апреля 1995 г.) и "О сертификации средств защиты инфор­мации" (№ 608 от 26.06.95 г.).

Указанные постановления формируют механизм получения предприятиями и организациями '(независимо от их орга­низационно-правовой формы) лицензии на право осуществ­ления любой деятельности, связанной с информацией, состав­ляющей государственную тайну, а также общий порядок сер­тификации средств, предназначенных для защиты секретной информации.

Принятый Государственной думой федеральный закон "Об участии в международном информационном обмене" от 5 июня 1996 г. № 85-ФЗ определяет необходимость сертификации средств и лицензирования деятельности в области международного информационного обмена при работе с конфиденциальной информацией. Закон предоставляет ФАПСИ право участвовать в определении ограничений на вывоз из Российской Феде­рации и ввоз в нашу страну иностранных информационных продуктов, а также утверждения порядка лицензирования дея­тельности, сертификации средств и аттестации систем между­народного обмена при работе с конфиденциальными све­дениями.

Перечисленные нормативные акты утвердили полномочия и компетенцию ФАПСИ в сфере лицензирования деятельности в области защиты и сертификации средств защиты инфор­мации.


Организационные аспекты [4]. Включают в себя выработку политики информационной безопасности; анализ рисков (т.е. ситуаций, в которых может произойти нарушение нормальной работы информационной системы, а также утрата или рассек­речивание данных); планирование обеспечения информацион­ной безопасности; планирование действий в чрезвычайных ситуациях; подбор средств обеспечения информационной без­опасности. Перейдем к более подробному рассмотрению пере­численных выше задач.

Политика информационной безопасности определяет:

—  какую информацию и от кого (чего) следует защищать;

—  кому и какая информация требуется для выполнения служебных обязанностей;

—  какая степень защиты требуется для каждого вида ин­ формации;

—  чем грозит потеря того или иного вида информации;

—  как организовать работу по защите информации.

Решения по этим вопросам принимают руководители орга­низации, имеющие право решать, какой риск должен быть исключен, а на какой можно пойти, а также определять объем и порядок финансирования работ по обеспечению выбранного уровня информационной безопасности.

Для выработки политики информационной безопасности необходимо провести исследования. Сначала осуществляется сбор информации, состоящей из описания структуры орга­низации; перечня и краткой характеристики функций, выпол­няемых каждым ее подразделением и работником; иерархии должностных лиц; описания функциональных связей между подразделениями и отдельными рабочими местами; перечня информационных объектов, циркулирующих в системе; переч­ня применяемых системных и прикладных программ (комплек­сов) с указанием используемых и порождаемых ими инфор­мационных объектов; описания топологии комплекса техни­ческих средств компьютерной системы.

Потом производятся обработка и систематизация получен­ных данных. Информационные объекты могут быть клас­сифицированы по тематике, по иерархическому признаку, по предполагаемому размеру ущерба от потери данной инфор-


мации (или по выгоде для конкурента при ее получении), по трудоемкости ее восстановления.