Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Лекции ТОКБ.doc
Скачиваний:
135
Добавлен:
17.03.2015
Размер:
445.95 Кб
Скачать

Федеральный закон российской федерации от 27 июля 2006 г. №149-фз «об информации, информационных технологиях и о защите информации»

Проблема защиты машинных носителей информации (МНИ) в АС, решается в основном за счет организационно-режимных мер, делающих невозможным или существенно ограничивающим доступ злоумышленни­ков к МНИ и документальным материалам АС.

Методы несанкциониро­ванного доступа к МНИ по сути дела совпадают с методами преодоления обычных средств защиты от физического проникновения в локализован­ное защищаемое пространство. В связи с этим одним из наиболее надеж­ных подходов является их физическая защита. В то же время защита МНИ имеет специфику, определяемую их реализацией и организацией.

Независимо от типа носителя, данные на носителях хранятся блока­ми (секторами, кластерами и т.п.). Как известно, для доступа к данным МНИ существуют два основных способа:

  • последовательный доступ, когда блоки записываются друг за другом и для чтения следующего нужно пройти все предыдущие;

  • прямой (произвольный) доступ, отличающийся тем, что блоки записы­ваются и читаются в произвольном порядке.

Например, дисковые накопители являются устройствами произволь­ного доступа, накопители на магнитной ленте - последовательного доступа.

Кроме этого, МНИ характеризуются:

  • различными физическими принципами реализации;

  • объемом хранимой информации;

  • многообразием конкретных реализаций носителей различными произ­водителями.

В силу данных условий задача получения злоумышленником доступа к информации на машинном носителе может быть представлена как по­следовательность следующих подзадач:

  1. Выбор соответствующего заданному носителю привода;

  2. Запуск соответствующего приводу комплекта программ (операци­онная система, драйверы привода и т.п.);

  3. Обеспечение порядка использования программ и привода для счи­тывания в память компьютерной системы содержимого носителя инфор­мации.

Злоумышленник не может получить доступ к информации на машин­ном носителе в двух случаях:

  • Когда злоумышленнику недоступен сам носитель;

  • Когда злоумышленнику доступен носитель, но отсутствуют соответст­вующие средства взаимодействия с носителем.

Следует отметить, что в настоящее время разработаны МНИ (на­пример, Zip фирмы Iomega) с встроенными в сам носитель средствами защиты, т.е. для обращения к такому накопителю задается пароль досту­па, и в результате прочитать или вообще получить доступ к содержимому носителя нельзя ни на каком другом приводе.

Однако наиболее типична ситуация, когда в защищаемой АС исполь­зуются распространенные МНИ, а значит, у потенциального злоумышлен­ника существует возможность получить на своем приводе доступ. В этом случае прак­тически единственным выходом являются организационные меры за­щиты - меры общего характера, затрудняющие доступ злоумышленников к конфиденциальной информации вне зависимости от способа обработки информации и каналов утечки.

Основными задачами обеспечения информационной безопасности АС от угрозы раскрытия конфиденциальности на уровне МНИ являются:

  • Исключение прохождения носителей по технологическим участкам, не обусловленным производственной необходимостью;

  • Предупреждение непосредственного доступа к носителям персонала, не отвечающего за операции с носителями (минимизация доступа), предупреждение утраты или хищения носителей информации.

Первая задача решается за счет рациональной организации произ­водственного процесса движения носителей информации, обеспечиваю­щего целенаправленное распределение носителей по технологическим участкам, вторая - за счет четкой и обоснованной регламентации порядка обращения с носителями.

Регламентация порядка обращения с носителями предусматривает выполнение комплекса мер:

  1. Запись информации (создание носителей с информацией) на рабочих местах, обеспечивающих условия для предотвращения утечки по тех­ническим каналам и физической сохранности носителей.

  2. Постановку на учет МНИ с простановкой соответствующей маркировки на зарегистрированном носителе. Одним из элементов маркировки должен быть гриф секретности информации, хранящейся на данном носителе.

  3. Передачу МНИ между подразделениями организации, эксплуатирую­щей АС, под расписку.

  4. Вынос МНИ за пределы организации только с разрешения уполномо­ченных лиц.

  5. Хранение МНИ в условиях, исключающих несанкционированный дос­туп посторонних. Надлежащие условия хранения должны быть обеспечены для всех учтенных носителей, независимо от того, находятся ли они в эксплуатации или нет.

  6. Уничтожение МНИ, которые утратили свои эксплуатационные характе­ристики или не используются из-за перехода на новый тип носителя, специально организованными комиссиями согласно актам, утверждае­мым уполномоченными лицами. Перед уничтожением конфиденциальная информация должна быть по возможности гаран­тированно удалена.

  7. Передачу в ремонт средств вычислительной техники без МНИ, кото­рые могут содержать конфиденциальную информацию (без накопите­лей на жестких дисках и т.п.). В случае ремонта МНИ конфиденциаль­ная информация на них должна быть гарантированно удалена. Если удалить информацию невозможно, решение о ремонте принимается руководителем соответствующего подразделения, а ремонт осуществляется в присутствии лица, ответственного за со­хранность информации на данном носителе.

  8. Периодический контроль контролирующими подразделениями соблю­дения установленных правил обращения с носителями и их физиче­ской сохранности.

В соответствии с данными условиями можно установить требования, выдвигаемые к обслуживающему персоналу АС. Лицам, эксплуатирую­щим и обслуживающим АС, запрещается:

  1. Сообщать, кому бы то ни было в какой бы ни было форме, если это не вызвано служебной необходимостью, любые сведения о характере ра­боты, выполняемой в АС; о порядке защиты, учета и хранения МНИ, о системе охраны и пропускном режиме объекта.

  2. Использовать для работы с конфиденциальной информацией незаре­гистрированные МНИ.

  3. Хранить на МНИ информацию с более высокой степенью секретности, чем определено для него в момент регистрации.

  4. Работать с неучтенными экземплярами конфиденциальных докумен­тов, полученных в ходе обращений в АС, и передавать их другим со­трудникам.

  5. Выносить из помещений, где установлены средства вычислительной техники (СВТ) АС, без разрешения ответственных за режим в этих по­мещениях: МНИ, содержащие конфиденциальные данные, подготов­ленные в АС документы, а также другую документацию, отдельные блоки, аппаратуру и иное оборудование.

  6. Вносить в помещения, где расположены СВТ АС, постороннее имуще­ство и материалы, в том числе кинофотоаппаратуру и радиоаппара­туру.

  7. Принимать и передавать МНИ и документы без соответствующей рас­писки в учетных документах, знакомить с ними других сотрудников без разрешения соответствующих должностных лиц.

  8. Делать на этикетках МНИ или на их упаковках пометки и надписи, рас­крывающие содержание этих носителей.

  9. Уничтожать МНИ и документы без санкции соответствующего должно­стного лица и оформления в установленном порядке.

  10. Проводить в АС обработку конфиденциальной информации и выпол­нять другие работы, не обусловленные заданиями, поступающими за­просами и инструкциями по эксплуатации АС, а также знакомиться с содержанием МНИ и документами по вопросам, не имеющим отноше­ния к служебным обязанностям.