Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Основы защиты информации(Герасименко,Малюк).doc
Скачиваний:
136
Добавлен:
18.05.2021
Размер:
5.93 Mб
Скачать

10.3. Научно-методологическое и документационное обеспечение работ по защите информации

Под научно-методологическим обеспечением работ по защите ин­формации понимается организация разработки, издания, распростране­ния и целенаправленного использования официальных документов, на­учных трудов, учебников и научно-методических материалов, необходи­мых для однозначного понимания проблем защиты и обеспечения целе­направленного решения всех задач, связанных с защитой информации.

Особую компоненту научно-методологического базиса должна со­ставить система типовых документов по защите информации.

Под типовым понимается такой документ, который отработан кор­ректно, прошел апробацию и утвержден полномочными органами в ка­честве типового (или по крайней мере получивший всеобщее признание в кругу профессиональных специалистов). Какого-либо утвержденного или

519

Глава 10

хотя бы общепризнанного перечня типовых документов по защите ин­формации в настоящее время нет. Однако большой объем работ по защи­те информации, их многообразие, сложность и большое количество уча­ствующих в их осуществлении дает основания утверждать, что чем лучше будет документационное обеспечение этих работ, тем эффективнее будут решаться все проблемы защиты информации.

Основное назначение документов может быть сформулировано сле­дующим образом:

1) обеспечение научно-методологического и концептуального единства при решении всех вопросов защиты информации;

  1. создание условий для однозначного понимания и практической реализации основных положений унифицированной концепции защиты информации;

  2. обеспечение необходимыми данными всех органов и лиц, уча­ ствующих в защите информации;

  3. обеспечение нормативно-правового регулирования процессов защиты информации.

В соответствии с рассмотренными здесь принципами максимальной унификации всех решений (включая и концептуальные) по защите ин­формации документы должны образовывать единую упорядоченную си­стему, которую назовем системой типовых документов по защите инфор­мации (СТДЗИ). Структурно СТДЗИ должна представлять собой упоря­доченный перечень групп и индексацию (идентификацию) документов, разрабатываемых по вопросам, относящимся к защите информации в АСОД.

Структура системы типовых документов в том виде, как она может быть сформирована на основе анализа развиваемой здесь концепции и подходов к ее реализации, может быть представлена совокупностью че­тырех групп документов: справочно-информационных, стандартов, руко­водящих методических материалов (РММ) и инструкций.

В группу справочно-информационных предлагается отнести такие документы, которые в систематизированном виде содержат полную сово­купность таких сведений, которые, с одной стороны, необходимы и до­статочны для получения четкого и однозначного представления о всех аспектах проблемы защиты информации, а с другой - были бы признаны подавляющим большинством специалистов профессионалов в области защиты информации. В качестве основных подгрупп этой группы доку­ментов могут быть выделены словари, описания концепции защиты и справочники.

Организация и обеспечение работ по защите информации

В группу стандартов, естественно, должны быть отнесены такие до­кументы и соответствующие им решения, которые непременно удовлет­воряют по крайней мере следующим трем требованиям: 1) они должны являться образцом, эталоном в смысле совершенства по всем основным параметрам; 2) они должны иметь точный сертификат по основным па­раметрам; 3) они должны быть утверждены полномочными органами, причем факт утверждения должен гарантировать пользователям соответ­ствие стандарта своему сертификату. Стандартов, вообще говоря, может быть много, но все они могут быть разделены на следующие подгруппы: концептуальные, системы защиты информации, механизмы защиты ин­формации, средства защиты информации, средства контроля защищен­ности информации, защищенные информационные технологии.

К РММ по установившейся практике предлагается отнести сово­купность таких документов, которые содержат полное и систематизиро­ванное описание соответствующих вопросов, относящихся к защите ин­формации, и утверждены полномочными органами, однако, в отличие от стандартов, утверждение носит лишь рекомендательный характер.

Практика организации и обеспечения работ по созданию автомати­зированных систем показывает, что РММ обычно составляют наиболее представительную группу документов, регламентирующих различные ас­пекты работ. Есть веские основания утверждать, что при широкомас­штабном разворачивании работ по защите информации в документаци-онно-методическом их обеспечении РММ также будут занимать большую долю. Этим предопределяется настоятельная необходимость заблаговре­менного формирования упорядоченного перечня разновидностей РММ и включения его в общую классификационную структуру системы докумен­тов по защите информации.

На основе анализа структуры и содержания развиваемой здесь кон­цепции защиты, а также подходов и методов ее реализации предлагается следующий перечень разновидностей РММ: вопросы общей методологии защиты информации или концептуальные; уязвимость информации и ме­тодология ее оценки; требования к защите информации и нормы защи­щенности; функции и задачи защиты информации; средства защиты ин­формации (общие вопросы); технические средства защиты информации; программные средства защиты информации; организационные средства защиты информации; криптографические средства защиты информации; механизмы защиты информации; системы защиты информации (архитектура и технология функционирования); методология проектиро­вания систем защиты информации; организация работ по защите инфор­мации; условия, способствующие повышению эффективности защиты