Концепция обеспечения информационной безопасности в Санкт-Петербургском государственном автономном учреждении «Центр занятости населения Санкт-Петербурга» Термины и определения


Скачать 318.03 Kb.
Название Концепция обеспечения информационной безопасности в Санкт-Петербургском государственном автономном учреждении «Центр занятости населения Санкт-Петербурга» Термины и определения
страница 5/6
Тип Документы
rykovodstvo.ru > Руководство эксплуатация > Документы
1   2   3   4   5   6

Основные принципы построения системы комплексной защиты информации





  1. Построение СЗПДн СПб ГАУ ЦЗН и ее функционирование должны осуществляться в соответствии со следующими основными принципами:

  • законность;

  • системность;

  • комплексность;

  • непрерывность;

  • своевременность;

  • преемственность и непрерывность совершенствования;

  • персональная ответственность;

  • минимизация полномочий;

  • взаимодействие и сотрудничество;

  • гибкость системы защиты;

  • открытость алгоритмов и механизмов защиты;

  • простота применения средств защиты;

  • научная обоснованность и техническая реализуемость;

  • специализация и профессионализм;

  • обязательность контроля.

  1. Законность

    1. Предполагает осуществление защитных мероприятий и разработку СЗПДн СПб ГАУ ЦЗН в соответствии с действующим законодательством в области защиты ПДн и другими нормативными актами по безопасности информации, утвержденных органами государственной власти и управления в пределах их компетенции.

    2. Сотрудники СПб ГАУ ЦЗН должны быть осведомлены о порядке работы с защищаемой информацией и об ответственности за защиту ПДн.

  2. Системность

    1. Системный подход к построению СЗПДн СПб ГАУ ЦЗН предполагает учет всех взаимосвязанных, взаимодействующих и изменяющихся во времени элементов, условий и факторов, существенно значимых для понимания и решения проблемы обеспечения безопасности обрабатываемых ПДн.

    2. При создании системы защиты должны учитываться все слабые и наиболее уязвимые места системы обработки ПДн, а также характер, возможные объекты и направления атак на систему со стороны нарушителей (особенно высококвалифицированных злоумышленников), пути проникновения в распределенные системы и несанкционированного доступа (далее – НСД) к информации. Система защиты должна строиться с учетом не только всех известных каналов проникновения и НСД к информации, но и с учетом возможности появления принципиально новых путей реализации угроз безопасности.

  3. Комплексность

    1. Комплексное использование методов и средств защиты предполагает согласованное применение разнородных средств при построении целостной системы защиты, перекрывающей все существенные (значимые) каналы реализации угроз и не содержащей слабых мест на стыках отдельных ее компонентов.

    2. Защита должна строиться эшелонировано. Для каждого канала утечки информации и для каждой угрозы безопасности должно существовать несколько защитных рубежей. Создание защитных рубежей осуществляется с учетом того, чтобы для их преодоления потенциальному злоумышленнику требовались профессиональные навыки в нескольких невзаимосвязанных областях.

    3. Внешняя защита должна обеспечиваться физическими средствами, организационными и правовыми мерами. Для организации защиты передаваемой внутри ЛВС и за ее пределы информации и организации защищенных соединений внутри ЛВС (по технологии VPN) могут быть использованы средства криптографической защиты.

    4. Прикладной уровень защиты, учитывающий особенности предметной области, может быть представлен приложениями и сервисами, осуществляющими конкретные функции защиты.

  4. Непрерывность защиты ПДн

    1. Защита ПДн – не разовое мероприятие и не простая совокупность проведенных мероприятий и установленных средств защиты, а непрерывный целенаправленный процесс, предполагающий принятие соответствующих мер на всех этапах жизненного цикла ИСПДн.

    2. ИСПДн должны находиться в защищенном состоянии на протяжении всего времени их функционирования. В соответствии с этим принципом должны приниматься меры по недопущению перехода ИСПДн в незащищенное состояние.

    3. Большинству физических и технических средств защиты для эффективного выполнения своих функций необходима постоянная техническая и организационная (административная) поддержка (своевременная смена и обеспечение правильного хранения и применения имен, паролей, ключей шифрования, переопределение полномочий и т.п.). Перерывы в работе средств защиты могут быть использованы злоумышленниками для анализа применяемых методов и средств защиты, для внедрения специальных программных и аппаратных "закладок" и других средств преодоления системы защиты после восстановления ее функционирования.

  5. Своевременность

    1. Предполагает упреждающий характер мер обеспечения безопасности ПДн, то есть постановку задач по комплексной защите ИСПДн и реализацию мер обеспечения безопасности ПДн на ранних стадиях разработки ИСПДн в целом и ее системы защиты информации, в частности.

    2. Разработка системы защиты должна вестись параллельно с разработкой и развитием самой защищаемой системы. Это позволит учесть требования безопасности при проектировании архитектуры и, в конечном счете, создать более эффективные (как по затратам ресурсов, так и по стойкости) защищенные системы.

  6. Преемственность и совершенствование

    1. Предполагают постоянное совершенствование мер и средств защиты информации на основе преемственности организационных и технических решений, кадрового состава, анализа функционирования ИСПДн и ее системы защиты с учетом изменений в методах и средствах перехвата информации, нормативных требований по защите, достигнутого отечественного и зарубежного опыта в этой области.

  7. Персональная ответственность

    1. Предполагает возложение ответственности за обеспечение безопасности ПДн и системы их обработки на каждого сотрудника в пределах его полномочий. В соответствии с этим принципом распределение прав и обязанностей сотрудников строится таким образом, чтобы в случае любого нарушения круг виновников был четко известен или сведен к минимуму.

  8. Принцип минимизации полномочий

    1. Означает предоставление пользователям минимальных прав доступа в соответствии с производственной необходимостью, на основе принципа «все, что не разрешено, запрещено».

    2. Доступ к ПДн должен предоставляться только в том случае и объеме, в каком это необходимо сотруднику для выполнения его должностных обязанностей.

  9. Взаимодействие и сотрудничество

    1. Предполагает создание благоприятной атмосферы в коллективах подразделений, обеспечивающих деятельность ИСПДн СПб ГАУ ЦЗН, для снижения вероятности возникновения негативных действий, связанных с человеческим фактором.

    2. В такой обстановке сотрудники должны осознанно соблюдать установленные правила и оказывать содействие в деятельности подразделению, в функции которого входит организация защиты информации.

  10. Гибкость СЗПДн

    1. Принятые меры и установленные средства защиты, особенно в начальный период их эксплуатации, могут обеспечивать как чрезмерный, так и недостаточный уровень защиты. Для обеспечения возможности варьирования уровнем защищенности, средства защиты должны обладать определенной гибкостью. Особенно важным это свойство является в тех случаях, когда установку средств защиты необходимо осуществлять на работающую систему, не нарушая процесса ее нормального функционирования.

  11. Открытость алгоритмов и механизмов защиты

    1. Суть принципа открытости алгоритмов и механизмов защиты состоит в том, что защита не должна обеспечиваться только за счет секретности структурной организации и алгоритмов функционирования ее подсистем. Знание алгоритмов работы системы защиты не должно давать возможности ее преодоления (даже авторам). Однако, это не означает, что информация о конкретной системе защиты должна быть общедоступна.

  12. Простота применения средств защиты

    1. Механизмы защиты должны быть интуитивно понятны и просты в использовании. Применение средств защиты не должно быть связано со знанием специальных языков или с выполнением действий, требующих значительных дополнительных трудозатрат при обычной работе зарегистрированных установленным порядком пользователей, а также не должно требовать от пользователя выполнения рутинных малопонятных ему операций (ввод нескольких паролей и имен и т.д.).

    2. Должна достигаться автоматизация максимального числа действий пользователей и администраторов.

  13. Научная обоснованность и техническая реализуемость

    1. Информационные технологии, технические и программные средства, средства и меры защиты информации должны быть реализованы на современном уровне развития науки и техники, научно обоснованы с точки зрения достижения заданного уровня безопасности информации и должны соответствовать установленным нормам и требованиям по безопасности ПДн.

    2. СЗПДн должна быть ориентирована на решения, возможные риски для которых и меры противодействия этим рискам прошли всестороннюю теоретическую и практическую проверку.

  14. Специализация и профессионализм

    1. Предполагает привлечение к разработке средств и реализации мер защиты информации специализированных организаций, наиболее подготовленных к конкретному виду деятельности по обеспечению безопасности ПДн, имеющих опыт практической работы и государственную лицензию на право оказания услуг в этой области. Реализация административных мер и эксплуатация средств защиты должна осуществляться профессионально подготовленными специалистами СПб ГАУ ЦЗН.

  15. Обязательность контроля

    1. Предполагает обязательность и своевременность выявления и пресечения попыток нарушения установленных правил обеспечения безопасности ПДн на основе используемых систем и средств защиты информации при совершенствовании критериев и методов оценки эффективности этих систем и средств.

    2. Контроль за деятельностью любого пользователя, каждого средства защиты и в отношении любого объекта защиты должен осуществляться на основе применения средств оперативного контроля и регистрации и должен охватывать как несанкционированные, так и санкционированные действия пользователей.


1   2   3   4   5   6

Похожие:

Концепция обеспечения информационной безопасности в Санкт-Петербургском государственном автономном учреждении «Центр занятости населения Санкт-Петербурга» Термины и определения icon Закон Санкт-Петербурга от 03. 12. 2009 №605-104 «О бюджете Санкт-Петербурга...
Санкт-Петербурга на поставку комплекта для обеспечения учебного процесса для нужд гоу сош №531 санкт-петербурга
Концепция обеспечения информационной безопасности в Санкт-Петербургском государственном автономном учреждении «Центр занятости населения Санкт-Петербурга» Термины и определения icon Положени е об организации оказания платных медицинских услуг населению
Санкт-Петербургском государственном бюджетном учреждении здравоохранения «Консультативно-диагностический центр №85»
Концепция обеспечения информационной безопасности в Санкт-Петербургском государственном автономном учреждении «Центр занятости населения Санкт-Петербурга» Термины и определения icon Постановление Правительства Санкт-Петербурга
Устава Санкт-Петербурга, пунктом 1 статьи 8 Закона Санкт-Петербурга от 30. 10. 2003 n 642-87 "о правительстве Санкт-Петербурга" Правительство...
Концепция обеспечения информационной безопасности в Санкт-Петербургском государственном автономном учреждении «Центр занятости населения Санкт-Петербурга» Термины и определения icon Научные основы биотестирования с использованием инфузорий
Работа выполнена в государственном образовательном учреждении высшего профессионального образования Санкт-Петербургском Государственном...
Концепция обеспечения информационной безопасности в Санкт-Петербургском государственном автономном учреждении «Центр занятости населения Санкт-Петербурга» Термины и определения icon Регламент работы государственного бюджетного общеобразовательного...
Венной власти Санкт-Петербурга, в сфере формирования, размещения и исполнения государственного заказа Санкт-Петербурга, утвержденного...
Концепция обеспечения информационной безопасности в Санкт-Петербургском государственном автономном учреждении «Центр занятости населения Санкт-Петербурга» Термины и определения icon Регламент работы Администрации Петроградского района Санкт-Петербурга по осуществлению закупок
Зчиков, уполномоченных органов при осуществлении закупок товаров, работ и услуг для обеспечения нужд Санкт-Петербурга, утвержденного...
Концепция обеспечения информационной безопасности в Санкт-Петербургском государственном автономном учреждении «Центр занятости населения Санкт-Петербурга» Термины и определения icon Административный регламент администрации района санкт-петербурга исполнения
Обеспечивать реализацию мер по противодействию коррупции в администрации района Санкт-Петербурга и подведомственных администрации...
Концепция обеспечения информационной безопасности в Санкт-Петербургском государственном автономном учреждении «Центр занятости населения Санкт-Петербурга» Термины и определения icon Конкурсная документация для проведения
Законом Санкт-Петербурга от 08. 10. 2008 n 569-95 "О социальном питании в Санкт-Петербурге" и постановлением Правительства Санкт-Петербурга...
Концепция обеспечения информационной безопасности в Санкт-Петербургском государственном автономном учреждении «Центр занятости населения Санкт-Петербурга» Термины и определения icon Конкурсная документация для проведения
Законом Санкт-Петербурга от 08. 10. 2008 n 569-95 "О социальном питании в Санкт-Петербурге" и постановлением Правительства Санкт-Петербурга...
Концепция обеспечения информационной безопасности в Санкт-Петербургском государственном автономном учреждении «Центр занятости населения Санкт-Петербурга» Термины и определения icon Закон Санкт-Петербурга от 26. 04. 2006 №221-32 «О жилищной политике Санкт-Петербурга»
Уникальный реестровый номер в соответствии с Реестром государственных и муниципальных услуг (функций) Санкт-Петербурга )
Концепция обеспечения информационной безопасности в Санкт-Петербургском государственном автономном учреждении «Центр занятости населения Санкт-Петербурга» Термины и определения icon Сведения о доходах, об имуществе и обязательствах имущественного характера
Санкт-Петербурга, замещающих должности государственной гражданской службы Санкт-Петербурга в Администрации Губернатора Санкт-Петербурга,...
Концепция обеспечения информационной безопасности в Санкт-Петербургском государственном автономном учреждении «Центр занятости населения Санкт-Петербурга» Термины и определения icon Оао «Информационно-издательский центр Правительства Санкт-Петербурга «Петроцентр»
Заказчик: Открытое акционерное общество «Информационно- издательский центр Правительства Санкт-Петербурга «Петроцентр», Адрес: 197046,...
Концепция обеспечения информационной безопасности в Санкт-Петербургском государственном автономном учреждении «Центр занятости населения Санкт-Петербурга» Термины и определения icon Программа теоретического обучения пилота коммерческой авиации в Санкт-Петербургском...
В федеральном государственном образовательном учреждении высшего профессионального
Концепция обеспечения информационной безопасности в Санкт-Петербургском государственном автономном учреждении «Центр занятости населения Санкт-Петербурга» Термины и определения icon Отчет по основной деятельности за 2009 год
Санкт-Петербурга создана на основании постановления Правительства Санкт-Петербурга от 26. 10. 2004 №1747 «о службе государственного...
Концепция обеспечения информационной безопасности в Санкт-Петербургском государственном автономном учреждении «Центр занятости населения Санкт-Петербурга» Термины и определения icon Регламент работы
Государственного общеобразовательного учреждения средней общеобразовательной школы №17 Василеостровского района Санкт Петербурга,...
Концепция обеспечения информационной безопасности в Санкт-Петербургском государственном автономном учреждении «Центр занятости населения Санкт-Петербурга» Термины и определения icon Оценка показателей качества факсимильной связи
Защита состоится «28» июня 2007 г в 14 час на заседании диссертационного совета д 219. 004. 01 при Санкт-Петербургском государственном...

Руководство, инструкция по применению




При копировании материала укажите ссылку © 2024
контакты
rykovodstvo.ru
Поиск