Информационная безопасность и ее обеспечение
ОРГАНИЗАЦИОННОЕ ОБЕСПЕЧЕНИЕ
ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
Рекомендовано
Учебно-методическим объединением по образованию в области историко-архивоведения
в качестве учебника для студентов
высших учебных заведений, обучающихся по специальностям
«Организация и технология защиты информации»
и «Комплексная защита объектов информации»
направления подготовки «Информационная безопасность»
ACADEMA
Москва
Издательский центр «Академия» 2008
УДК 65.012.45(075.8) ББК 73я73 Р693
Рецензенты:
д-р физ.-мат. наук, проф. А.А.Грушо (зав. кафедройкомпьютерной безопасности Российского государственного
гуманитарного университета);
канд. физ.-мат. наук, доц. Э.А.Применко
(кафедраматематической кибернетики МГУ им. М.В.Ломоносова)
Романов О. А.
Р693Организационное обеспечение информационной безопасности : учебник для студ. высш. учеб. заведений / О. А. Романов, С. А. Бабин, С. Г. Жданов. — М.: Издательский центр «Академия», 2008. — 192 с. ISBN 978-5-7695-4272-5
В учебнике рассмотрены вопросы организационного обеспечения информационной безопасности; основные виды угроз и организационные каналы утечки информации, способы и методы ее зашиты; важнейшие аспекты практической деятельности руководства и персонала предприятия, соответствующих структурных подразделений по защите конфиденциальной информации, а также по планированию и организации мероприятий, направленных на исключение утечки информации с ограниченным доступом. Особое внимание уделено анализу состояния системы зашиты информации предприятия.
Для студентов высших учебных заведений. Может быть использован в практической деятельности сотрудников предприятий и организаций, работающих с различными видами конфиденциальной информации.
УДК 65.012.45(075.8) ББК 73я73
Оригинал-макет данного издания является собственностью
Издательского центра «Академия», и его воспроизведение любым способом
без согласия правообладателя запрещается
© Романов О. А., Бабин С. А., Жданов С. Г., 2008 © Образовательно-издательский центр «Академия», 2008 ISBN 978-5-7695-4272-5© Оформление. Издательский центр «Академия», 2008
ПРЕДИСЛОВИЕ
При решении задач защиты конфиденциальной информации в органе государственной власти, учреждении, на предприятии или в коммерческой организации большое значение имеют меры организационного характера, способные на основе действующих норм и правил объединить силы и средства защиты информации.
Вполне объяснимо стремление руководителей предприятий создать и на необходимом уровне поддерживать эффективную систему защиты информации, способную в каждом конкретном случае с учетом специфики решаемых предприятием задач обеспечить конфиденциальность проводимых работ и сохранение в тайне сведений, подлежащих защите.
Для реализации организаторских функций руководства предприятия служит система защиты конфиденциальной информации, включающая совокупность сил, средств, способов и методов защиты информации, которые используются для планирования и выполнения конкретных мероприятий. Выбор управленческих решений не может быть эффективным без строгого применения нормативно-методических документов на основе практического опыта работы предприятия в области защиты информации.
Многообразие функций и задач, решаемых предприятиями различных сфер деятельности и организационно-правовых форм, требует постоянного совершенствования системы защиты конфиденциальной информации, принятия новых нормативных актов, методических документов, положений, инструкций для руководителей, должностных лиц и персонала этих предприятий, а также разработки стандартов для структурных подразделений, созданных в целях защиты информации.
Объединить все имеющиеся сведения в области защиты конфиденциальной информации, четко определить направления ее защиты и сформулировать приоритеты в использовании соответствующих сил, средств, способов и методов — главная задача организационной составляющей системы защиты конфиденциальной информации предприятия. Для решения этой задачи необходимо глубокое знание нормативно-правовых основ защиты информации, очередности и порядка принятия управленческих решений в зависимости от особенностей и специфики деятельности конкретного предприятия.
В данном учебнике последовательно рассмотрены основы обеспечения информационной безопасности, организационные источники и каналы утечки информации, способы, методы, силы и средства ее защиты, а также вопросы, определяющие порядок создания и эффективного функционирования системы защиты конфиденциальной информации на предприятии.
ГЛАВА 1
ОСНОВЫ ОБЕСПЕЧЕНИЯ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
1.1. Роль и место информации и информационных технологий в современной жизни
В настоящее время обладание информацией позволяет контролировать решение любых проблем мирового сообщества. Она стала фактором, способным привести к крупномасштабным авариям, военным конфликтам и поражению в них, дезорганизовать государственное управление, финансовую систему, работу научных центров. В то же время эффективное использование информации способствует развитию всех сфер деятельности государства в целом и отдельно взятого предприятия в частности и в конечном счете приводит к значительным успехам в экономике, бизнесе, финансах.
Обладание ценной информацией, предоставляя существенные преимущества, при этом возлагает на субъекты, имеющие на нее права, высокую степень ответственности за ее сохранность и защиту от возможного внешнего воздействия различного рода факторов и событий, носящих как преднамеренный, так и случайный характер.
Информация и информационные технологии определяют пути и направления развития любого общества и государства, коренным образом влияют на формирование человека как личности. Программы развития информационных технологий ведущих мировых держав, государственное финансирование таких программ выходят на первое место, опережая ракетные и космические программы.
Стремительность развития информационных технологий, поднимая на новый уровень практическое значение информации, вместе с тем все больше отдаляет нас от понимания сущности самой информации, форм и способов ее проявления, методов воздействия информации на развитие общества, государства и личности. Эти знания нам необходимы прежде всего для понимания общих принципов и основ информационной безопасности, формулирования всего спектра связанных с ней проблем и определения путей их решения.
Термин «информация» происходит от латинского informatio, что означает разъяснение, изложение. Однако разные науки сегодня вкладывают в это понятие различное содержание. Информация зачастую определяется через различные свойства материи или путем выделения ее содержательного (семантического), ценностного (прагматического) аспектов. Диапазон толкований термина «информация» достаточно широк: от частного, бытового представления (сведения, сообщения, подлежащие переработке) до философского как наиболее общего и мировоззренческого.
Ни наука, ни человек, ни общество не могут эффективно и динамично развиваться без сбора, передачи, накопления и использования информации для получения новых знаний. В связи с этим из всего многообразия представлений о толковании термина «информация» наиболее четко выделяются две основные точки зрения на сущность информации как явления: органическая и атрибутивная.
Атрибутивная точка зрения предполагает тесное увязывание информации с материей. В основе такого подхода к определению информации лежит предположение о возможности обмена информацией между объектами неживой природы. Однако практика показывает, что эта точка зрения не может в полной мере представить сущность информации, которой обмениваются субъекты живой природы — организмы, а также создаваемые и управляемые ими системы и механизмы в целях ее анализа, переработки и применения.
Согласно органической точке зрения, информация представляет собой результаты отражения движения объектов материального мира, запечатленные в организме или коллективе организмов и используемые ими для адаптации к изменениям окружающего мира. Такое толкование можно отнести скорее к категории философских понятий, однако позволяет представить и проанализировать сущность и информационных, и коммуникационных процессов. Органическое понимание информации в настоящее время более удобно для использования в практической деятельности и, в связи с этим, шире распространено в повседневной жизни.
Человек как объект живой природы наделен способностью адаптироваться к различным изменениям окружающей действительности. В отличие от других организмов человек способен не только приспосабливаться к; реальной жизни и условиям, но и оказывать воздействие на условия своего существования. Реализация этих способностей человека целиком и полностью основывается на восприятии, накоплении и использовании информации в форме сведений, а также получении и передаче ее в форме сообщений.
1.2. Основные формы проявления информации и их свойства
Основными формами проявления информации являются сведения и сообщения.
Сведения — запечатленные в организме результаты отражения движения объектов материального мира.
Сообщения — набор знаков, с помощью которых сведения могут быть переданы другому организму и восприняты им.
По своей сути сообщение способно порождать в организме человека определенные сведения, и, в таком понимании, очевидно, что оно содержит эти сведения. Преобразование сведений в сообщения осуществляется с использованием алгоритмов кодирования передаваемых элементов «информационной» модели в набор знаков сообщения, а сообщений — в сведения — с использованием алгоритмов декодирования поступившего набора знаков в элементы «информационной» модели. Без реализации упомянутых алгоритмов кодирования и декодирования сообщение представляется простым набором знаков (символов). В связи с этим следует сказать о свойствах информации, представленной в форме сведений и в форме сообщений.
Информация в форме сведений обладает следующими основными свойствами:
динамичность — возможность изменения (посредством получения и обработки сведений), отношений между запечатленными в организме объектами материального мира, а также их параметрами и характеристиками;
духовность — возможность восприятия сведений органами чувств;
субъективность — зависимость количества и ценности сведений от получающего и обрабатывающего их субъекта;
неуничтожаемость — невозможность физического уничтожения сведений.
Свойства информации в форме сообщений следующие:
статичность — независимость набора знаков, из которых сформировано сообщение, от времени, прошедшего с момента его создания;
материальность — способность сообщения оказывать воздействие на органы чувств;
объективность — независимость сообщения от получающего и обрабатывающего его субъекта;
уничтожаемость — возможность физического уничтожения сообщения;
ограниченная воспроизводимость — невозможность точного воспроизведения сообщения без его закрепления (копирования) на некотором материальном носителе.
Таким образом, понятие «информация» объединяет два разнородных понятия — сведения и сообщения, обладающие определенными, характеризующими их свойствами, и способные служить предметами человеческой деятельности.
На современном этапе развития общества возрастает роль информационной сферы в целом, которая представляет собой совокупность информации, информационной инфраструктуры, субъектов, осуществляющих сбор, формирование, распространение и использование информации, а также системы регулирования возникающих при этом общественных отношений. Информационная сфера активно влияет на состояние политической, экономической, оборонной и других составляющих безопасности Российской Федерации.
Из всех составляющих информационной сферы ключевыми понятиями являются информация и информационные технологии. При рассмотрении вопросов, связанных с применением информационных технологий, осуществлением права на поиск, получение, передачу, производство и распространение информации, а также с обеспечением ее защиты, используются следующие понятия информации и информационных технологий:
информация — сведения (сообщения, данные) независимо от формы их представления;
информационные технологии — процессы, методы, способы поиска, сбора, хранения, обработки, предоставления, распространения информации.
Информационные технологии в значительной степени определяют возможности человека в области формирования, распространения и потребления информации, накопления обществом социально важных сведений. Информационные технологии обусловливают возможность использования приемов, моделирующих интеллектуальную деятельность человека, для создания средств производства и предметов потребления, ведения вооруженной борьбы, обеспечения социальной коммуникации. По мере развития научно-технического прогресса, возрастания роли информационных технологий в повседневной жизни, их проникновения во все сферы деятельности общества и государства, все большее значение приобретает информационная безопасность личности, общества и государства, а ее обеспечение занимает особое место в деятельности всех государственных институтов.
Один из принципов правового регулирования отношений, возникающих в сфере информации, информационных технологий и защиты информации, — «обеспечение безопасности Российской Федерации при создании информационных систем, их эксплуатации и защите содержащейся в них информации»1, иначе
1 Федеральный закон от 27.07.2006 г. № 149-ФЗ «Об информации, информационных технологиях и защите информации».
говоря — обеспечение информационной безопасности нашего государства.
ПЛАНИРОВАНИЕ МЕРОПРИЯТИЙ
НА ПРЕДПРИЯТИИ
10.1. Основные цели планирования
Одно из наиболее важных направлений деятельности предприятия, осуществляющего работу со сведениями конфиденциального характера, — планирование мероприятий по защите конфиденциальной информации. Планирование указанных мероприятий занимает особое место в системе управления деятельностью как предприятия в целом, так и его структурных подразделений (отдельных должностных лиц). Трудно также переоценить значение этого направления в общей системе организационных мер обеспечения информационной безопасности предприятия.
Основными целями планирования мероприятий по защите информации являются:
-организация проведения комплекса мероприятий по защите
конфиденциальной информации, направленных на исключение
возможных каналов утечки этой информации;
-установление персональной ответственности всех должност
ных лиц предприятия за решение вопросов защиты информации
в ходе производственной и иной деятельности предприятия;
-определение сроков (времени, периода) проведения конк
ретных мероприятий по защите информации;
-систематизация (объединение) всех проводимых на плано
вой основе мероприятий по различным направлениям защиты кон
фиденциальной информации;
-установление системы контроля за обеспечением защиты ин
формации на предприятии, а также системы отчетности о выпол
нении конкретных мероприятий;
-уточнение (конкретизация) функций и задач, решаемых от
дельными должностными лицами и структурными подразделени
ями предприятия.
Основой для планирования мероприятий по защите информации на предприятии служат:
- требования законодательных и иных нормативных правовых
актов по защите конфиденциальной информации, соответствую-
щих нормативно-методических документов федерального органа исполнительной власти (при наличии ведомственной принадлежности), вышестоящей организации, а при планировании мероприятий по защите информации филиалом или представительством предприятия — указания головного предприятия;
- требования заказчиков проводимых предприятием в рамках
соответствующих договоров (контрактов) совместных и других
работ;
- положения международных договоров (соглашений) и иных
документов, определяющих участие предприятия в тех или иных
формах международного сотрудничества;
- положения внутренних организационно-распорядительных до
кументов предприятия (приказов, директив, положений, инст
рукций), определяющих порядок ведения производственной и иной
деятельности, а также конкретизирующих вопросы защиты кон
фиденциальной информации на предприятии;
- результаты комплексного анализа состояния дел в области
защиты информации, проводимого службой безопасности (режим-
но-секретным подразделением) на основании материалов прове
рок структурных подразделений (филиалов, представительств)
предприятия;
- результаты проверок состояния защиты информации, прове
денных вышестоящими организации, федеральными органами ис
полнительной власти (при наличии ведомственной принадлеж
ности) и заказчиками работ (в рамках выполняемых договоров
или контрактов), выработанные на основании этих результатов
предложения и рекомендации;
- результаты контроля за состоянием защиты информации, про
водимого органами безопасности и иными контролирующими
органами (в части, их касающейся);
- особенности повседневной деятельности предприятия и спе
цифика выполнения на предприятии работ с использованием раз
личных видов конфиденциальной информации.
Планирование мероприятий по защите конфиденциальной информации проводится одновременно с планированием основной производственной и иной деятельности предприятия. Планирование может осуществляться на календарный год, календарный месяц, неделю, а также на иной определенный срок, обусловленный проведением важных мероприятий (работ) по видам деятельности предприятия, если они связаны с вопросами конфиденциального характера. Планы мероприятий, разрабатываемые на срок более одного календарного года, относятся, как правило, к стратегическому планированию, остальные планы решают тактические задачи.
В целях эффективного решения задач по защите конфиденциальной информации в рамках наиболее важных и масштабных ра-
бот, а также в ходе реализации на предприятии федеральных целевых, государственных, ведомственных и других программ могут разрабатываться отдельные планы, носящие характер программно-целевого планирования. Такими программами могут быть реконструкция предприятия, внедрение новых технологий, в том числе информационных, и т.п.
Планы мероприятий по защите информации относятся к документам с ограниченным доступом, учитываются и хранятся в службе безопасности (режимно-секретном подразделении) предприятия в порядке, установленном для документов соответствующей степени конфиденциальности (секретности).
Разработка планирующих документов по защите информации па предприятии осуществляется службой безопасности (режим-но-секретным подразделением) в тесном взаимодействии с подразделениями (отдельными должностными лицами), в ведении которых находятся задачи, непосредственно касающиеся вопросов защиты информации (подразделение противодействия иностранным техническим разведкам, служба охраны, кадровый орган и др.). Кроме того, при подготовке планов учитываются предложения структурных подразделений предприятия, занимающихся производственной (финансово-хозяйственной) деятельностью или се обеспечением.
От полноты и качества разработки организационно-планиру-ющих документов в полной мере зависит эффективность проведения мероприятий, направленных на исключение утечки конфиденциальной информации, утрат ее носителей, а также возникновения предпосылок подобных происшествий.
10.2. Структура и основное содержание плана мероприятий по защите конфиденциальной информации
Основным организационно-планирующим документом предприятия является План мероприятий по защите конфиденциальной информации на календарный год. Данный план наиболее полно и исесторонне отражает мероприятия по защите информации, предполагаемые к проведению в ходе повседневной деятельности предприятия в течение календарного года. При подготовке плана учитываются вновь принятые (подписанные, утвержденные) нормативные правовые акты и методические документы по защите конфиденциальной информации, действующие приказы и текущие указания вышестоящих органов государственной власти и организаций (при наличии ведомственной принадлежности или иной подчиненности).
План мероприятий по защите конфиденциальной информации на предприятии на календарный год утверждается руководи-
телем предприятия до начала календарного года, на который он разработан. При необходимости план согласовывается с соответствующим органом безопасности. Утвержденный план под расписку доводится до сведения заместителей руководителя предприятия, руководителей структурных подразделений и отдельных должностных лиц, ответственных за проведение указанных в плане мероприятий.
Типовой план мероприятий по защите конфиденциальной информации на календарный год содержит следующие основные разделы:
1.Организаторская работа руководства предприятия — разра
ботка организационно-планирующих документов в ходе повсед
невной деятельности предприятия и при выполнении предприя
тием всех видов работ; представляемые в вышестоящий орган
государственной власти или в вышестоящую организацию до
клады и донесения о состоянии защиты информации; подготов
ка и издание приказов руководителя предприятия по различным
вопросам в сфере защиты конфиденциальной информации; пе
реработка и уточнение должностных обязанностей сотрудников
и др.
2.Подготовка персонала по вопросам защиты информации — орга
низация и проведение занятий со всеми категориями сотрудни
ков предприятия с учетом специфики выполняемой ими работы;
изучение положений нормативно-методических документов в об
ласти защиты информации и, при необходимости, доведение их
требований до сведения сотрудников под расписку; принятие за
четов и проведение занятий с вновь прибывшими или назначен
ными на должность сотрудниками; мероприятия по обучению со
трудников предприятия в образовательных учреждениях высше
го, среднего и дополнительного профессионального образования.
3.Контроль защиты информации и наличия носителей конфиден
циальной информации — организация и проведение всех видов про
верок состояния защиты информации и наличия носителей кон
фиденциальной информации. Особое внимание уделяется плани
рованию проводимых по окончании календарного года меропри
ятий по проверке наличия носителей информации комиссией
предприятия. Для предприятий, работающих со сведениями, со
ставляющими государственную тайну, проведение проверок на
личия носителей этих сведений планируется в соответствии со
сроками, определенными в нормативных правовых актах по обес
печению режима секретности. При наличии у предприятия под
чиненных организаций, филиалов и представительств планиру
ются проверки состояния защиты информации в этих организа
циях комиссиями головного предприятия.
4. Допуск и доступ персонала к конфиденциальной информации и
ее носителям — мероприятия, касающиеся разработки, перера-
ботки и согласования номенклатуры должностей работников предприятия, подлежащих оформлению на допуск к сведениям, составляющим государственную тайну; вопросы оформления и переоформления материалов на допуск к государственной тайне сотрудников предприятия, в том числе контрактов, трудовых договоров и карточек о допуске; разработка и переработка списков лиц, допускаемых к конфиденциальной информации, а также лиц, допускаемых к конкретным материалам проводимых работ; мероприятия, направленные на разграничение доступа к носителям конфиденциальной информации в зависимости от степени их секретности или конфиденциальности, а также в зависимости от тематики проводимых предприятием работ. При необходимости отдельным пунктом отражаются вопросы организации учета осведомленности лиц в сведениях особой важности и совершенно секретных сведениях, подготовки соответствующих заключений.
5. Организация и ведение конфиденциального делопроизводства —
мероприятия, непосредственно касающиеся деятельности служ
бы безопасности или режимно-секретного подразделения пред
приятия, а также специально создаваемых на предприятии ко
миссий по отбору конфиденциальных документов и материалов
для уничтожения, пересмотру степени секретности или конфи
денциальности материалов, инструктажу лиц, убывающих с но
сителями конфиденциальной информации за пределы предприя
тия; вопросы учета, хранения, размножения и уничтожения но
сителей конфиденциальной информации, порядок работы с ними
персонала предприятия.
6. Защита информации при осуществлении рекламной и публика
торской деятельности — мероприятия, связанные с работой экс
пертной комиссии по принятию решений о возможности публи
кации научных материалов, информации о деятельности пред
приятия, использования этих материалов при проведении рек
ламных акций; мероприятия, осуществляемые при подготовке
материалов к открытому опубликованию.
7. Защита информации при использовании технических средств —
организационные мероприятия по подготовке и вводу в эксплуата
цию объектов информатизации, обрабатывающих информацию с
ограниченным доступом, по технической защите информации,
защите информации от несанкционированного доступа и от утеч
ки по техническим каналам; работа должностных лиц по противо
действию иностранным техническим разведкам, предотвращению
утечки информации при использовании средств открытой связи —
например факсимильной, телеграфной, голосовой, телефонной.
8. Защита информации в ходе осуществления международного
сотрудничества — мероприятия по защите информации при под
готовке и реализации международных договоров и иных докумен
тов, приеме иностранных делегаций на предприятии. Мероприя-
тия предусматриваются с учетом распределения функций по защите информации между структурными подразделениями предприятия (отделами, службами) и должностными лицами.
9. Выезд за границу сотрудников, допущенных к конфиденциальной
информации, — для предприятий, работающих со сведениями, со
ставляющими государственную тайну, планирование мероприятий
в данном разделе осуществляется в строгом соответствии с Федераль
ным законом «О порядке выезда из Российской Федерации и въез
да в Российскую Федерацию», Законом РФ «О государственной
тайне» и иными нормативными правовыми актами РФ. Планируе
мые мероприятия не должны быть направлены на ограничение права
сотрудников предприятия, допущенных к конфиденциальной ин
формации (за исключением сведений особой важности и совер
шенно секретных сведений), на выезд из Российской Федерации.
10. Защита информации при выполнении совместных и других ра
бот — мероприятия, направленные на исключение утечки кон
фиденциальной информации при участии предприятия в выпол
нении совместных и других работ, предусмотренных уставом пред
приятия; порядок и условия отражения в договорах, заключаемых
с заказчиками или исполнителями работ, вопросов защиты ин
формации, содержание соответствующих пунктов указанных до
говоров; мероприятия по защите государственной тайны в ходе
деятельности конкурсных комиссий по выбору исполнителей ра
бот; при участии предприятия в выполнении работ в рамках госу
дарственного оборонного заказа — особенности проведения этих
работ. Для совместных работ, в которых предприятие выступает в
роли заказчика или головного исполнителя, предусматриваются
мероприятия по контролю эффективности защиты исполнителя
ми этих работ конфиденциальной информации, передаваемой им
предприятием в качестве исходных данных. При выполнении пред
приятием работ с использованием сведений, составляющих госу
дарственную тайну, в данном разделе плана предусматриваются
мероприятия, определенные ст. 17 Закона РФ «О государственной
тайне» (включение в договоры на проведение работ положений,
содержащих меры ответственности заказчиков, головных испол
нителей и исполнителей работ за несоблюдение установленных
требований и т.д.).
11. Защита информации в чрезвычайных ситуациях — порядок
формирования, задачи и основные направления деятельности
нештатного подразделения предприятия — специальной комис
сии, создаваемой приказом руководителя предприятия в целях
выработки мер по предупреждению чрезвычайных ситуаций1 на
1 Под чрезвычайной ситуацией понимается сложившаяся в силу воздействия различных факторов обстановка на объекте предприятия, которая может повлечь утечку конфиденциальной информации, утрату, хищение или уничтожение носителей этой информации.
предприятии, а также мер по защите информации при возникновении чрезвычайных ситуаций; практические меры, направленные на недопущение нанесения ущерба информационной безопасности предприятия вследствие возникновения чрезвычайных ситуаций, в том числе на предотвращение утечки защищаемой информации, утраты, хищения или уничтожения носителей конфиденциальной информации; анализ возможных угроз и различных факторов, приводящих к возникновению на предприятии чрезвычайных ситуаций. Особое внимание уделяется вопросам координации действий всех структурных подразделений, участвующих в решении задач защиты информации. При планировании мероприятий по защите информации учитываются все возможные виды и способы проявления чрезвычайных ситуаций. Мероприятия по защите информации при возникновении чрезвычайных ситуаций отражаются в соответствующих планах работы предприятия (его структурных подразделений) на календарный месяц. В данном разделе плана (либо в отдельном приложении к плану) указываются также:
- фамилия, имя, отчество, домашний адрес и контактные те
лефоны (в том числе мобильной связи) каждого сотрудника, при
нимающего участие в ликвидации последствий чрезвычайной си
туации на объектах предприятия;
- очередность и порядок вызова (оповещения) всех сотрудни
ков, участвующих в выполнении работ по ликвидации послед
ствий чрезвычайной ситуации, в зависимости от ее вида, сроки
прибытия этих сотрудников на объекты предприятия;
- обязанности каждого сотрудника предприятия и последова
тельность выполнения им мероприятий (работ) в соответствии с
конкретным планом действий;
- перечень сил и средств (в том числе транспортных средств и
средств связи), привлекаемых к решению задач ликвидации по
следствий чрезвычайных ситуаций;
- места стоянки и маршруты движения транспортных средств,
чвакуирующих носители конфиденциальной информации (в том
числе крупногабаритные);
- маршруты эвакуации носителей конфиденциальной инфор
мации, места их сосредоточения, способы и порядок охраны эва
куированных носителей (крупногабаритных изделий), привлекае
мые для охраны силы и средства (в том числе штатных подразде
лений охраны).
12. Пропускной режим и охрана объектов предприятия — организационные мероприятия по созданию и совершенствованию системы пропускного режима и охраны, такие, как подготовка приказов о вводе в действие или о выводе из действия всех видов пропусков, о назначении ответственных должностных лиц, разработка и переработка инструкций и положений, мероприятия
по материально-техническому обеспечению, установке и эксплуатации технических средств охраны и др.
13. Аналитическая работа на предприятии — все виды обзоров и отчетов о состоянии дел в области защиты информации на предприятии, оформляемых для руководства предприятия, а также для руководителей вышестоящих органов государственной власти или вышестоящих организаций; мероприятия по формированию материалов, содержащих итоги работы предприятия и его структурных подразделений по защите информации, для изучения всеми сотрудниками предприятия. Особое место в разделе занимают аналитические отчеты по итогам календарного месяца и календарного года, которые готовит служба безопасности (режимно-секрет-ное подразделение) предприятия.
При необходимости включения в план иных мероприятий, не вошедших в перечисленные разделы, они отражаются в отдельном разделе плана («Другие мероприятия»).
Особое внимание при разработке и реализации плана мероприятий уделяется роли руководителей структурных подразделений предприятия как должностных лиц, ответственных за обеспечение защиты информации в непосредственно подчиненных им подразделениях. Контроль за выполнением конкретных мероприятий, включенных в данный план, осуществляется руководителем предприятия и его заместителем, в ведении которого находятся вопросы защиты конфиденциальной информации. Служба безопасности (режимно-секретное подразделение) предприятия осуществляет текущий контроль за практической реализацией включенных в план мероприятий и информирует об их выполнении указанных должностных лиц. Мероприятия, отраженные в разделах плана, подробно рассмотрены в соответствующих главах учебника.
ГЛАВА И
ОРГАНИЗАЦИЯ ЗАЩИТЫ ИНФОРМАЦИИ ПРИ ПРОВЕДЕНИИ СОВЕЩАНИЙ
11.1. Планирование мероприятий по защите информации при подготовке к проведению совещания
В ходе повседневной деятельности предприятий,' связанной с использованием конфиденциальной информации, планируются и проводятся служебные совещания1, на которых рассматриваются или обсуждаются вопросы конфиденциачьного характера. Предметом обсуждения могут быть сведения, составляющие государственную тайну, вопросы конфиденциального характера, касающиеся проводимых предприятием научно-исследовательских, опытно-конструкторских и иных работ, предусмотренных его уставом, или коммерческой стороны его деятельности.
Перечисленные мероприятия могут быть внешними (с участием представителей сторонних организаций) или внутренними (к участию в них привлекается только персонал данного предприятия).
Решение о проведении совещания во всех случаях принимает непосредственно руководитель предприятия или его заместитель по ходатайству руководителя структурного подразделения (отдела, службы), планирующего проведение данного совещания. Меры по защите конфиде