Доступ персонала к конфиденциальным сведениям, документам и базам данных

 

Регламентация доступа персонала к конфиденциальным сведе­ниям, документам и базам данных является одной из центральных проблем системы защиты информации. Регламентация порядка дос­тупа лежит в основе режима конфиденциальности проводимых фир­мой работ.

Важно четко и однозначно определить: кто, кого, к каким сведениям, когда и как допускает. Режим представляет собой совокупность ограничительных пра­вил, мероприятий, норм, обеспечивающих контролируемый доступ на определенную территорию, в помещения, к информации и до­кументам. Любой режим базируется на так называемой разреши­тельной системе. Разрешительная система в общем виде предусмат­ривает необходимость получения специального разрешения на осу­ществление соответствующих правовых мероприятий, например на въезд в пограничную зону, на посещение воинской части и т.п.

Разрешительная (разграничительная) система доступа в сфере коммерческой тайны представляет собой совокупность правовых норм и требований, устанавливаемых первым руководителем или коллективным органом руководства фирмой с целью обеспечения правомерного ознакомления и использования сотрудниками фирмы конфиденциальных сведений, необходимых им для выполнения служебных обязанностей,

Принципы построения разрешительной системы доступа:

• надежность, т.е. относительное исключение возможности не­санкционированного доступа посторонних лиц к докумен­там в обычных и экстремальных условиях;

• полнота охвата всех категорий исполнителей и всех катего­рий документов, информации на любых носителях;

• конкретность, т.е. исключение двоякого толкования и одно­значность решения о доступе;

• производственная необходимость как единственный крите­рий доступа исполнителя к документу, а также доступа к документам представителей государственных служб;

• определенность состава и компетенции должностных лиц, дающих разрешение на доступ исполнителя к конфиденци­альным сведениям, документам и базам данных, исключе­ние возможности бесконтрольной и несанкционированной выдачи таких разрешений;

• строгая регламентация порядка работы всех категорий сотруд­ников фирмы с информацией, документами и базами данных. Разрешительная система решает следующие задачи:

•ограничения и регламентации состава сотрудников, функ­циональные обязанности которых требуют знания тайны фир­мы и работы с ценными документами; • строгого избирательного и обоснованного распределения до­кументов и информации между сотрудниками;

• обеспечения сотрудника всем необходимым для реализации своих служебных функций (документами, делами, базами данных, информацией, техническими средствами и т.д.);

• беспрепятственного прохода сотрудника в здание фирмы, в конкретное рабочее помещение (режимную зону), к выделен­ному ему офисному рабочему оборудованию и компьютеру;

• исключение возможности для посторонних лиц несанкцио­нированного ознакомления с конфиденциальной информа­цией в процессе работы сотрудника с документами, делами и базами данных;

• рациональное размещение рабочих мест сотрудников, при котором исключалось бы бесконтрольное использование со­трудником защищаемой информации (коллективный конт­роль за работой сотрудников). Разрешительная система включает в себя две составные части: допуск сотрудника к конфиденциальной информации и непосред­ственный доступ этого сотрудника к конкретным сведениям.

Под допуском понимается процедура оформления права сотруд­ника фирмы или иного лица на доступ к сведениям (информа­ции) ограниченного распространения и одновременно правовой акт согласия (разрешения) собственника (владельца) информа­ции на передачу ее для работы конкретному лицу. Оформление допуска, т.е. согласия лица на определенные огра­ничения в использовании информации, всегда носит доброволь­ный характер.

Наличие допуска предоставляет сотруднику фор­мальное право работать со строго определенным кругом конфи­денциальных документов, баз данных и отдельных сведений. Как отмечалось выше, к конфиденциальной информации до­пускаются, как правило, лица, проработавшие в фирме определен­ное время и зарекомендовавшие себя с положительной стороны. В предпринимательских структурах разрешение на допуск дает первый руководитель фирмы. Разрешение оформляется соответствую­щим пунктом в контракте (трудовом договоре). Допуск может офор­мляться приказом первого руководителя с указанием типового со­става сведений, с которыми разрешается работать данному сотруд­нику или группе сотрудников.

Допуск может носить временный характер на период выполнения определенной работы и пересмат­риваться при изменении профиля работы сотрудника. Законодательством США предусмотрено, что никто не имеет, права иметь допуск к засекреченной информации лишь благодаря своему чину или положению. Конечной инстанцией, решающей вопрос о необходимости допуска данному лицу, является руко­водитель, который распоряжается этой информацией и осуществ­ляет за ней контроль, Доступ — практическая реализация каждым сотрудником пре­доставленного ему допуском права на ознакомление и работу с Определенным составом конфиденциальных сведений, документов и баз данных.

Он санкционируется полномочным должностным лицом (первым руководителем, его заместителем, руководителем подразделения, службы или направления деятельности) в отно­шении конкретной информации и конкретного сотрудника. Право на выдачу такого разрешения строго регламентируется. Разрешение (санкция) на доступ к конкретной информации может быть дано при соблюдении следующих условий:

• наличие подписанного приказа первого руководителя о при­еме на работу (переводе, временном замещении, изменении должностных обязанностей и т.п.) или назначении на долж­ность, в функциональную структуру которой входит работа с данной, конкретной информацией;

• наличие подписанного сторонами трудового договора (кон­тракта), имеющего пункт о сохранении тайны фирмы и подписанного обязательства о неразглашении ставших извест­ными конфиденциальных сведений и соблюдении правил их защиты;

• соответствие функциональных обязанностей сотрудника пе­редаваемым ему документам и информации;

• знание сотрудником требований нормативно-методических до­кументов по защите информации и сохранении тайны фирмы;

• наличие необходимых условий в офисе для работы с конфи­денциальными документами и базами данных;

• наличие систем контроля за работой сотрудника.

Особенность информационного обслуживания потребителей конфиденциальной информации заключается в том, что вопросы определения состава необходимой им информации решаются пол­номочным руководителем, а не Самими потребителями.

Суще­ствует общее, обязательное правило: исполнители, которым до­кумент не адресован руководителем, не только не имеют права доступа к нему, но и не должны знать о существовании такого документа и исходных данных о нем. Структура процедуры разграничения доступа должна быть мно­гоуровневой, иерархической. Иерархическая последовательность доступа к информации реализуется по принципу «чем выше уро­вень доступа, тем уже круг допущенных лиц», «чем выше цен­ность сведений, тем меньшее число сотрудников может их знать».

В фирме может составляться схема выдачи разрешений на доступ к массовой конфиденциальной информации. Такая схема разраба­тывается с учетом двух аспектов: а) выдача разрешений в зависи­мости от категорий документов и б) выдача разрешений в зави­симости от занимаемой должности. Графы схемы: категории доку­ментов, должностные лиц;), дающие разрешение, категории ис­полнителей. кому дается разрешение. В схеме отражаются также категории документов, с которыми знакомятся определенные категории исполнителей без специального разрешения. Может составляться матрица полномочий, в которой по гори­зонтали — наименования категорий документов, по вертикали — фамилии или должности сотрудников,

Всю конфиденциальную информацию фирмы может знать только первый руководитель фирмы. Конфиденциальную информацию по конкретной работе в полном объеме вправе получать лишь соот­ветствующий заместитель первого руководителя, руководители структурных подразделений или направлений деятельности по спе­циальному перечню, утвержденному первым руководителем. Необходимо добиваться минимизации для персонала привиле­гий по доступу к информации. При сбое в системе защиты инфор­мации или обнаружении факта утраты информации должно мгновенно вводиться ограничение на доступ или прекращение доступа к любой конфиденциальной информации до окончания служеб­ного расследования.

Разграничение доступа основывается на однозначном расчлене­нии информации по тематическим группам, уровням конфиден­циальности этих групп и пользователям, которым эта информа­ция необходима для работы. Задачей процедуры разграничения доступа является регламентация минимальных потребностей персо­нала в конфиденциальных сведениях. Это дает возможность разделить знание элементов коммерческой тайны среди как можно большего числа сотрудников. Например, желательно, чтобы целиком идею, формулу, конструкцию не знал никто, каждый знал бы лишь свою незначительную часть.

Дробле­ние информации также не позволяет конкурентам использовать ее за счет прима на работу уволенного из фирмы сотрудника. При составлении конфиденциального документа следует учи­тывать, что его содержание не только определяет функциональное назначение документа, но и лежит в основе разрешительной про­цедуры доступа персонала к данному документу. Поэтому доку­мент необходимо посвящать только одной тематической группе вопросов, предназначенной, по возможности, одному конкретному исполнителю или структурному подразделению. В соответствии с иерархической последовательностью доступа определяйся структура рубежей защиты информации, которая пре­дусматривает постепенное ужесточение защитных мер по иерархичес­кой вертикали возрастания уровня конфиденциальности сведений.

Этим обеспечивается недоступность этих сведений для случайных людей, злоумышленника и определяется необходимый уровень за­щищенности информации. Разрешение на доступ к конфиденциальным сведениям строго персонифицировано, т.е. руководители несут персональную ответственность за правильность выдаваемые ими разрешений на доступ исполнителей к конфиденциальным сведениям, а лица, работающие с конфиденциальными документами, несут персональную ответствен­ность за сохранение в тайне их содержания, сохранность носителя и соблюдение установленных правил работы с документами. Руководитель фирмы имеет право давать разрешение на озна­комление со всеми видами конфиденциальных документов фирмы и всем категориям исполнителей и другим лицам.

Однако целесо­образно, чтобы первый руководитель оставлял за собой право рас­поряжаться только наиболее ценной информацией, делегируя право выдачи разрешений на доступ к другой информации нижестоя­щим руководителям. Следует иметь в виду, что чрезмерная центра­лизация в выдаче разрешений на доступ к конфиденциальной информации неизбежно ведет к снижению оперативности в решении производственных вопросов. Излишняя децентрализация и либера­лизация создает условия для утраты пенных сведении. Заместители первого руководителя по функциональным сферам (по науке, производственным вопросам, сбыту и др) имеют пра­во давать разрешение на ознакомление с конфиденциальными све­дениями всем нижестоящим руководителям и исполнителям, но в пределах своей компетенции.

Руководителям структурных подразделений дается право разре­шать доступ к конфиденциальным сведения всем работникам сво­их подразделении по тематике их работы. Руководитель подразде­ления может давать разрешение только непосредственно подчи­ненным ему сотрудникам, Для осуществления доступа к докумен­там данного подразделения работника другого подразделения не­обходимо разрешение соответствующего заместителя руководителя фирмы. Ответственные исполнители работ (направлений деятельности) имею право давать разрешение на доступ к конфиденциальной информации подчиненным им исполнителям и в пределах их ком­петенции.

В небольших фирмах разрешение на доступ дает только первый руководитель. Представителям государственных органов разрешение на доступ к конфиденциальным сведениям дает только первый руководи­тель фирмы. При необходимости доступа к конфиденциальным сведения представителей других фирм и предприятии руковод­ствуются теми обязательствами, которые были закреплены в со­ответствующем договоре (контракте) на выполнение работ или услуг. Это касается как документированной информации, так и инфор­мации устной, визуальной и любой другой. В этом случае разреше­ние на доступ дает должностное лицо фирмы, включенное в спе­циальный перечень, прилагаемый к договору и утвержденный пер­вым руководителем.

Руководитель фирмы, вне зависимости от формы ее собствен­ности, может устанавливать иные специальные или дополнитель­ные правила доступа к конфиденциальным сведениям, докумен­там, базам данных и носителям информации, конфиденциальным изделиям и продукции фирмы. Он несет за это единоличную от­ветственность. Разрешение на доступ к конфиденциальной информации всегда дается полномочным руководителем только в письменном виде. ре­золюцией на документе, приказом, утверждающим схему имен­ного или должностного доступа к конкретным группам информа­ции, утвержденным руководителем списком-разрешением на об­ложке дела, списком ознакомления с документом и т.п.

Без дополнительного разрешения допускаются к документам: их исполнители (если они продолжают работать по той же тема­тике) и лица, визировавшие, подписавшие, утвердившие доку­мент. Без специального разрешения могут допускаться также лица. указанные в тексте распорядительных документов.

Если сотрудник допускается только к части документа, то в разрешении (резо­люции) четко указываются конкретные пункты, разделы, стра­ницы, приложения, с которыми он может ознакомиться. Сотруд­ник службы конфиденциальной документации (КД) обязан при­нять необходимые меры по исключению возможности ознакомле­ния исполнителя с другими частями документа. Разрешение на доступ к конфиденциальным сведениям пред­ставителя другой фирмы или предприятия оформляется резолю­цией полномочного должностного лица на предписании (или письме, обязательстве), представленном заинтересованным лицом. В резолю­ции должны быть указаны .конкретные документы или сведения, к которым разрешен доступ.

Одновременно указывается фамилия сотрудника фирмы, который знакомит представителя другого пред­приятия с этими сведениями и несет ответственность за его работу В помещении фирмы. Следует соблюдать правило, по которому регистрируются все лица. имеющие доступ к определенным документам, коммерчес­ким секретам. Это позволяет на высоком уровне осуществлять ин­формационное обеспечение аналитической работы по выявлению возможных каналов утраты информации. При организации доступа сотрудников фирмы к конфиден­циальным массивам электронных документов, базам данных необ­ходимо помнить о его многоступенчатом характере.

Можно выде­лить следующие главные составные части: • доступ к персональному компьютеру, серверу или рабочей станции; •доступ к машинным, носителям информации, хранящимся вне ЭВМ; • непосредственный доступ к базам данных и файлам.

Доступ к персональному компьютеру, серверу или рабочей стан­ции, которые используются для обработки конфиденциальной ин­формации. предусматривает:

• определение и регламентацию первым руководителем фирмы состава сотрудников, имеющих право доступа (входа) в по­мещение, в котором находится соответствующая вычисли­тельная техника, средства связи;

• регламентацию первым руководителем временного режима на­хождения этих лиц в указанных помещениях; персональное и временное протоколирование (фиксирование) руководите­лем подразделения или направления деятельности фирмы на­личия разрешения и периода работы этих лиц в иное время (например, в вечерние часы, выходные дни и др.);

• организацию охраны этих помещений в рабочее и нерабочее время, определение правил вскрытия помещений и отклю­чения охранных технических средств информации и сигнализирования, определение правил постановки помещений на охрану; регламентацию работы указанных технических средств в рабочее время;

• организацию контролируемого (в необходимых случаях про­пускного) режима входа в указанные помещения и выхода из них;

• организацию действий охраны и персонала в экстремальных ситуациях или при авариях техники и оборудования поме­щений;

• организацию выноса из указанных помещений материаль­ных ценностей, машинных и бумажных носителей информа­ции; контроль вносимых в помещение и выносимых персо­налом личных вещей. Несмотря на то, что по окончании рабочего дня конфиденци­альные сведения должны быть перенесены на гибкие носители и стерты с жесткого диска компьютера, помещения, в которых на­ходится вычислительная техника, подлежат охране. Объясняется это тем, что, во-первых, в неохраняемый компьютер легко уста­новить какое-либо средство промышленного шпионажа, во-вторых, злоумышленник может с помощью специальных методов восста­новить стертую конфиденциальную информацию на жестком диске (произвести «уборку мусора»). Доступ к машинным носителям конфиденциальной информации, хранящимся вне ЭВМ, предполагает:

• организацию учета и выдачи сотрудникам чистых машин­ных носителей информации;

• организацию ежедневной фиксируемой выдачи сотрудникам и приема от сотрудников носителей с записанной информа­цией (основных и резервных);

• определение и регламентацию первым руководителем состава. сотрудников, имеющих право оперировать конфиденциаль­ной информацией с помощью компьютеров, установленных на их рабочих местах, и получать в службе КД учтенные машинные носители информации;

• организацию системы закрепления за сотрудниками ма­шинных носителей информации и контроля за сохранностью и целостностью информации, учета динамики изменения состава записанной информации;

• организацию порядка уничтожения информации на носителе, порядка и условий физического уничтожения носителя;

• организацию хранения машинных носителей в службе КД в рабочее и нерабочее время, регламентацию порядка эва­куации носителей в экстремальных ситуациях;

• определение и регламентацию первым руководителем соста­ва сотрудников не сдающих по объективным причинам тех­нические носители информации на хранение службу КД в конце рабочего дня, организацию особой охраны помещений и компьютеров этих сотрудников, Работа сотрудников службы КД и фирмы в целом с машин­ными носителями информации вне ЭВМ должна быть организована по аналогии с бумажными конфиденциальными документами.

Доступ к конфиденциальным базам данных и файлам является завершающим этапом доступа сотрудника фирмы к компьютеру. И если этот сотрудник — злоумышленник, то можно считать, что самые серьезные рубежи защиты охраняемой электронной инфор­мации он успешно прошел. В конечном счете он может просто уне­сти компьютер или вынуть из него и унести жесткий диск, не «взламывая» базу данных.

Обычно доступ к базам данных и файлам подразумевает:

• определение и регламентацию первым руководителем состава сотрудников, допускаемых к работе с определенными база­ми данных и файлами; контроль системы доступа админист­ратором базы данных;

• именование баз данных и файлов, фиксирование в машин­ной памяти имен пользователей и операторов, имеющих право доступа к ним;

• учет состава базы данных и файлов, регулярную проверку наличия, целостности и комплектности электронных документов;

• регистрацию входа в базу данных, автоматическую регист­рацию имени пользователя и времени работы; сохранение первоначальной информации;

• регистрацию попытки несанкционированного входа в базу данных, регистрацию ошибочных действий пользователя, автоматическую передачу сигнала тревоги охране и автома­тическое отключение компьютера;

• установление и нерегулярное по сроку изменение имен пользо­вателей, массивов и файлов (паролей, кодов, классифика­торов, ключевых слов и т.п.), особенно при частой смене персонала;

• отключение ЭВМ при нарушениях в системе регулирования доступа или сбое системы защиты информации;

• механическое (ключом или иным приспособлением) блоки­рование отключенной, но загруженной ЭВМ при недлительных перерывах в работе пользователя.

Коды, пароли, ключе­вые слова, ключи, шифры, специальные программные про­дукты, аппаратные средства и т.п. атрибуты системы защиты информации в ЭВМ разрабатываются, меняются специали­зированной организацией и индивидуально доводятся до сведения каждого пользователя работником этой организации или системным администратором.

Применение пользовате­лем собственных кодов не допускается. Следовательно, процедуры допуска и доступа сотрудников к кон­фиденциальной информации завершают процесс включения дан­ного сотрудника в состав лиц, реально владеющих тайной фирмы. С этого времени большое значение приобретает текущая работа с персоналом, в распоряжении которого находятся ценные и кон­фиденциальные сведения.

 








Дата добавления: 2015-08-14; просмотров: 5110;


Поиск по сайту:

При помощи поиска вы сможете найти нужную вам информацию.

Поделитесь с друзьями:

Если вам перенёс пользу информационный материал, или помог в учебе – поделитесь этим сайтом с друзьями и знакомыми.
helpiks.org - Хелпикс.Орг - 2014-2024 год. Материал сайта представляется для ознакомительного и учебного использования. | Поддержка
Генерация страницы за: 0.018 сек.