Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
12-13_BPD_konspekt.doc
Скачиваний:
27
Добавлен:
22.11.2019
Размер:
1.02 Mб
Скачать

3.3. Організація проведення обстеження об'єктів інформаційної діяльності підприємства, які виступають як об’єкти захисту інформації

Метою обстеження об'єктів інформаційної діяльності є виявлення загроз, їхній аналіз та побудова окремої моделі загроз.

У ході обстеження необхідно:

  • провести аналіз умов функціонування об’єктів захисту інформації, розта­шування їх на місцевості (ситуаційного плану) для визначення можли­вих джерел загроз;

  • дослідити засоби забезпечення інформаційної діяльності, які мають вихід за межі кон­трольованої території;

  • вивчити схеми засобів і систем життєзабезпечення об’єктів інформаційної діяльності, що підлягають захисту (елект­роживлення, заземлення, автоматизації, пожежної та охоронної сиг­налізації), а також інженерних комунікацій та металоконструкцій;

  • дослідити інформаційні потоки, технологічні процеси передачі, одержання, використання, поширення й зберігання (далі — опрацювання) інформації і провести необхідні вимірювання;

  • визначити наявність і технічний стан засобів забезпечення технічного захисту інформації;

  • перевірити наявність на об’єкті інформаційної діяльності нормативних документів, які забез­печують функціонування системи захисту інформації, організацію про­ектування будівельних робіт з урахуванням вимог технічного захисту інформації, а також норма­тивної та експлуатаційної документації, яка забезпечує інформаційну діяльність;

  • виявити наявність транзитних, незадіяних (повітряних, настінних, зовнішніх та закладених у каналізацію) кабелів, кіл і проводів;

  • визначити технічні засоби і системи, застосування яких не обґрунтовано службовою чи виробничою необхідністю і які підляга­ють демонтуванню;

  • визначити технічні засоби, що потребують переобладнання (пе­ ремонтування) та встановлення засобів технічного захисту інформації.

Матеріали обстеження необхідно використовувати під час розроблення окремої моделі загроз, яка повинна включати:

  • генеральний та ситуаційний плани та схеми розташу­вання засобів і систем забезпечення інформаційної діяльності, а також інженерних комуні­кацій, які виходять за межі контрольованої території;

  • схеми та описи каналів витоку інформації, каналів спеціального впливу і шляхів несанкціонованого доступу до інформації з обмеженим доступом (ІзОД);

  • оцінку шкоди, яка передбачається від реалізації загроз.

3.4. Категоріювання об'єктів інформаційної діяльності, як об׳єктів захисту інформації

Категоріюванню підлягають об'єкти, в яких обговорюється, ма­ється, пересилається, приймається, перетворюється, накопичується, опрацьовується, відображається й зберігається (далі — циркулює) ін­формація з обмеженим доступом.

До об'єктив, що підлягають категорiюванню, належать:

  • інформаційні системи (ІС) та засоби обчислювальної техніки (ЗОТ), що діють і проектуються;

  • технічні засоби, які призначені для роботи з інформацією з обмеженим доступом та не належать до ІС, крім тих, що засновані на криптографічних методах захисту;

  • приміщення, призначені для проведення нарад, конференцій, об­говорень тощо з використанням ІзОД;

  • приміщення, в яких розміщені ІС, ЗОТ, інші технічні засоби, при­значені для роботи з ІзОД, зокрема й засновані на криптографічних методах захисту.

Категоріювання проводиться з метою застосування обґрунтованих заходив щодо технічного захисту ІзОД, яка циркулює на об`єктах, виду витоку каналами побічних електромагнiтних випромінювань і наводок, а також акустичних (вiброакустичних) полів.

Установлюються чотири категорії об'єктів залежно вид правового режиму доступу до інформації, що циркулює в них:

  • до першою категорії належать об'єкти, в яких циркулює інформація, що містить відомості, які становлять державну таємницю, і для якої встановлено гриф секретності «особливої важливості»;

  • до другою категорії належать об'єкти, в яких циркулює інформація, що містить відомості, які становлять державну таємницю, для якої встановлено гриф секретностi «цілком таємно»;

  • до третьою категорії належать об'єкти, в яких циркулює інформація, що містить відомості, які становлять державну таємницю, і для якої встановлено гриф секретностi «таємно», а також інформація, що містить відомості, які становлять іншу передбачену законом таємницю, розголошення якої завдає шкоди особі, суспільству й державі;

  • до четвертою категорії належать об'єкти, в яких циркулює конфіденційна інформація.