Цель проведения контрольных мероприятий в КСЗИ

Целью контроля является установление степени соответствия Принимаемых мер по защите информации требованиям законо­дательных и иных нормативных правовых актов, стандартов, норм, Правил и инструкций, выявление возможных каналов утечки и несанкционированного (неправомерного, противоправного) д0_ ступа к информации, выработка рекомендаций по закрытию этих каналов.

• Основные задачи контроля:

— оценка деятельности органов управления по методическому руководству и координации работ в области защиты информации в подчиненных подразделениях;

— выявление каналов утечки информации об объектах защиты и несанкционированного доступа к информации (воздействия на информацию), анализ и оценка возможностей злоумышленников по ее получению;

— выявление работ с защищаемой информацией, выполняе­мых с нарушением установленных норм и требований по защите информации, и пресечение выявленных нарушений;

— анализ причин нарушений и недостатков в организации и обеспечении защиты информации, выработка рекомендаций по их устранению;

— анализ состояния защиты информации в подразделениях предприятия, информирование руководства предприятия, подго­товка предложений по совершенствованию защиты информации;

— предупреждение нарушений по защите информации при проведении работ с защищаемой информацией и ее носителями.

• Направлениями контроля состояния защиты информации являются:

— контроль деятельности и состояния работ по противодей­ствию ИТР и технической защите;

— контроль с применением технических средств эффективно­сти мер защиты объектов, информационных систем, средств и систем связи и управления на всех стадиях их жизненного цикла;

— контроль эффективности защиты автоматизированных си­стем обработки информации от несанкционированного доступа, от специальных воздействий на информацию и средства ее обра­ботки с целью разрушения, уничтожения, искажения и блокиро­вания информации;

— контроль эффективности мероприятий по защите информа­ции в системах связи автоматизированного управления;

— контроль за соблюдением установленного порядка передачи служебных сообщений должностными лицами предприятия, вы­полняющими работы, связанные со сведениями, составляющими государственную или служебную тайну, при использовании от­крытых каналов радио- и радиорелейных, тропосферных и спут­никовых линий связи, доступных для радиоразведки.

• Система контроля состояния защиты информации бази­руется на следующих основных принципах:

— наделение органов контроля необходимыми полномочиями, позволяющими им должным образом влиять на контролируемые объекты и обеспечивающими эффективность и действенность контроля;

- независимость органов контроля от должностных лиц конт­ролируемых объектов при осуществлении полномочий;

- соблюдение законности в работе органов контроля и их дол­жностных лиц;

- системность и регулярность в проведении контроля;

- профессионализм сотрудников органов контроля, примене­ние ими методов и средств проведения проверок в соответствии с действующими нормативно-методическими документами, единая информационная база органов контроля по нормам, методикам и средствам контроля;

- объективность анализа обстоятельств и причин нарушений в состоянии защиты информации;

- наличие обратной связи с контролируемыми объектами, обеспечивающей объективность сведений о состоянии защиты информации и о ходе устранения вскрываемых нарушений и не­достатков;

- экономическая целесообразность функционирования конт­рольных органов — оптимальное сочетание результативности де­ятельности органов с затратами на их содержание.

• В функции органа контроля входят следующие обязанно­сти:

- организация и осуществление контроля силами подразделе­ний ЗИ и специализированных организаций;

- сбор, анализ и обобщение материалов о состоянии защиты информации по результатам проверок;

- информирование руководства предприятия об эффективно­сти мер и состоянии работ по защите информации.

Проведение текущего (постоянного) контроля возлагается на объектовые органы в целях обеспечения установленного порядка функционирования средств защиты, соблюдения установленных режимов работы технических средств, в которых циркулирует за­щищаемая информация, выполнения установленных мер защи­ты, контроля за правильностью реализации правил разграниче­ния доступа к информации в автоматизированных системах ее обработки, выявления и пресечения нарушений в области техни­ческой защиты информации.

В зависимости от объема работ по технической защите инфор­мации и контролю, функции объектового органа контроля по ре­шению руководителя организации могут выполняться подразде­лением защиты информации либо специально созданными объек­товыми органами контроля.

Основные методы контроля: проверка; изучение; испытания; наблюдения; зачеты, экзамены, тестирование; провокации; ата­ки; отзыв и изучение документов и др.

 


Понравилась статья? Добавь ее в закладку (CTRL+D) и не забудь поделиться с друзьями:  



double arrow
Сейчас читают про: