Инструменты для защиты информации
Специалист по информационной безопасности работает с определенными инструментами — они помогают защитить сведения от посягательств. Их условно можно разделить на физические, технические и административные.
Физические
Это инструменты, которые существуют в физическом мире. К ним обычно относится различное оборудование. Пластиковые ключи-карты и замки, которые открываются по ним, — это физический инструмент. Установленные в дата-центре резервные сервера — тоже. Еще сюда можно отнести видеонаблюдение и сигнализацию, использование сейфов, работу с физическими источниками информации, мониторинг оборудования и многое другое.
Технические и программные
Это то, что относится скорее к софту, а не к железу, от защищенных протоколов до антивируса. Шифрование данных, передача сведений через HTTPS, установка брандмауэра и так далее — такие меры. Есть и специальные инструменты: защитное ПО и сервисы, программы для поиска уязвимостей и имитации атак, многое другое. К техническим средствам еще можно отнести построение инфраструктуры защищенной системы и сети.
Некоторые компании называют техническими средствами все, что связано с техникой. Это ярко видно, например, в официальных документах, даже если фактически они описывают физические методы.
Административные
Сюда относится построение внутренней инфраструктуры, регламенты и контроль доступа. Например, разработка матрицы доступа — документа, который определяет, какие полномочия есть у каждого сотрудника. Эти меры защищают не от технических угроз, а скорее от человеческого фактора. Так человек без соответствующих полномочий не сможет получить доступ к конфиденциальным данным.
Какими методами пользуются специалисты по ИБ
Какую информацию нужно защищать и зачем — разобрались. Теперь поговорим о том, как именно это делают. Информационная безопасность — это не одно действие, а целый набор разнообразных мер:
- Шифрование данных
- Установка антивирусов и брандмауэров
- Контроль доступа к информации
- Мониторинг уязвимостей
- Разработка политики безопасности
И это только малая часть возможных действий, причем за каждым из них скрывается огромная и разнообразная работа.
Проекты в России
В конце марта 2023 года стало известно о выделении Федеральной службе по техническому и экспортному контролю (ФСТЭК) около 400 млн рублей создание отечественного ресурса об уязвимостях автоматизированных систем управления технологическими процессами (АСУ ТП) и промышленного интернета вещей.
Как пишет CNews со ссылкой на федеральный проект Информационная безопасность, госинициатива предполагает создание исследовательского стенда и банка данных угроз. Предполагается, что новый ресурс работать с критически важными, потенциально опасными и опасными производственными объектами. Целью его создания является информирование об уязвимостях пользователей указанных объектов.
![]()
Власти потратят 400 млн руб. на безопасность промышленного интернета вещей
Проект по обеспечению безопасности информационных технологий
Проект будет реализовываться в несколько этапов.
Этап 1: Анализ информационных технологий
Сначала должен быть проведен анализ перспективных информационных технологий, планируемых к применению в автоматизированных системах управления производственными и технологическими процессами (АСУ ТП).
Далее должен быть создан исследовательский стенд для проведения оценки защищенности перспективных технологий, планируемых к применению в АСУ ТП, и проведена оценка защищенности перспективных технологий.
Этап 2: Разработка рекомендаций
Затем должны быть разработаны рекомендации по повышению защищенности информационных технологий, планируемых к применению в АСУ ТП.
Должен быть создан раздел банка данных угроз безопасности информации, содержащий сведения о типовых рисках (потенциальных, негативных последствиях) АСУ ТП, об угрозах безопасности, техниках их реализации, уязвимостях программного обеспечения и мерах защиты информации.
Как исполнить требования законодательства
Ответственный за обработку данных
Необходимо определить структурное подразделение или конкретное лицо, которое будет отвечать за осуществление внутреннего контроля при обработке персональных данных.
Примеры нарушений
Злоупотребление и неправомерное использование персональных данных могут иметь серьезные последствия для частных лиц и организаций.
Этап 3: Анализ бизнес-процессов
Необходимо выявить и документировать бизнес-процессы, в которых осуществляется обработка персональных данных.
Аспекты анализа
Каждый бизнес-процесс, связанный с обработкой персональных данных, следует подвергнуть анализу в различных аспектах.
Нормативные документы
Необходимо разработать внутренние нормативные документы, определяющие стратегию и подход организации к обработке персональных данных, а также внести изменения в должностные обязанности сотрудников.
Реализация данных этапов проекта позволит обеспечить безопасность информационных технологий и соблюдение законодательства о персональных данных.
Обучение по законодательству о персональных данных
Необходимо ознакомить сотрудников и других участников, непосредственно участвующих в процессе обработки персональных данных, с положениями законодательства о персональных данных.
Варианты информирования сотрудников:
Необходимо организовать обучение лиц, непосредственно участвующих в процессе обработки персональных данных, а также лиц, ответственных за внутренний контроль обработки персональных данных.
Те, кто обязаны пройти обучение согласно приказу Оперативно-аналитического центра от 12.11.2021 № 194 Об обучении по вопросам защиты персональных данных.
Разработка и внедрение документов
Необходимо разработать документы, которые обеспечат внедрение организационных и технических мер в области обработки персональных данных. Следует обеспечить:
- Внедрение организационных и технических мер для обработки персональных данных.
- Обучение по вопросам защиты персональных данных в соответствии с приказом Оперативно-аналитического центра.
- Разработка политики конфиденциальности пользователей и сотрудников.
Техническая защита данных
Необходимо реализовать меры технической и криптографической защиты персональных данных в соответствии с классификацией информационных ресурсов (систем), содержащих персональные данные. Оператор должен:
- Обеспечить шифрование данных.
- Соблюдать стандарты безопасности информации.
- Регулярно аудитировать системы обработки персональных данных.
Статьи по теме
Вам также могут быть интересны статьи:
- Конфиденциальность пользователей в цифровом мире.
- Защита данных с помощью VPN-доступа и брандмауэра.
Заключение
Безопасность обработки персональных данных является ключевым аспектом работы организации. Обеспечивайте не только обучение сотрудников, но и разработку и внедрение соответствующих документов, техническую защиту данных и соблюдение стандартов конфиденциальности.
Сетевой фильтр: защита и безопасность сетей
Сетевой фильтр, также известный как сетевой фильтрационный устройство или сетевой фильтрующий аппарат, представляет собой технологическое устройство или программное обеспечение, которое используется для контроля и управления трафиком в сети, фильтрации данных и применения различных политик доступа к сетевым ресурсам.
Основные функции сетевого фильтра:
Сетевые фильтры могут быть реализованы как аппаратные устройства, так и программные решения, встроенные в сетевое оборудование или работающие на уровне операционной системы. Они служат важным инструментом для обеспечения безопасности и эффективности сетей, позволяя администраторам сетей управлять и контролировать передачу данных в соответствии с установленными политиками и требованиями.
Принцип минимальных прав:
Принцип минимальных прав (принцип наименьших привилегий) является основополагающим принципом в области безопасности информационных систем и управления доступом. Этот принцип предполагает, что субъектам (пользователям, программам или процессам) следует предоставлять только минимально необходимый набор привилегий, которые позволяют им выполнить свои функции, и не более того.
Ключевые аспекты принципа минимальных прав:
- Анализ прав доступа: Тщательное определение прав доступа для каждого субъекта.
- Минимизация рисков: Субъекты должны иметь только необходимые права для выполнения задач.
- Общая безопасность: Повышение уровня безопасности информационных систем.
Информационная безопасность:
Информационная безопасность – это область знаний и практик, которые направлены на обеспечение защиты информации от угроз и рисков, связанных с ее несанкционированным доступом, изменением, разглашением или уничтожением. Она занимается обеспечением конфиденциальности, целостности и доступности информации, а также защитой от угроз, включая вредоносные программы, кибератаки, взломы и другие виды атак.
От каких угроз защищает ИБ:
Угрозы безопасности делятся на внутренние и внешние. Внутренние угрозы исходят изнутри системы, могут быть вызваны утечкой данных, ошибками сотрудников или злоумышленными действиями авторизированных пользователей.
Принцип минимальных прав и сетевые фильтры играют ключевую роль в обеспечении безопасности сетей и информационных систем.
Внешние. Сюда относятся угрозы, которые приходят извне, и они могут быть куда разнообразнее. Это, например, попытка взлома системы через найденную уязвимость: злоумышленник проникает в сеть, чтобы украсть или повредить информацию. Или DDoS-атака, когда на веб-адрес приходит огромное количество запросов с разных адресов, и сервер не выдерживает, а сайт перестает работать.
Сюда же можно отнести деятельность компьютерных вирусов: они способны серьезно навредить работе системы. Действия таких вредоносных программ могут быть очень разнообразными: от рассылки спама от имени взломанного адреса до полной блокировки системы и повреждения файлов.
Еще к внешним угрозам безопасности относятся форс-мажоры и несчастные случаи. Например, хранилище данных оказалось повреждено в результате аварии или пожара. Такие риски тоже нужно предусмотреть.
Нормативные документы в области информационной безопасности
Эта статья описывает ситуацию применительно лишь к одному региону (Россия), возможно, нарушая при этом правило о взвешенности изложения.
Вы можете помочь Википедии, добавив информацию для других стран и регионов.
Акты федерального законодательства:
Подробнее списки и содержание указанных нормативных документов в области информационной безопасности обсуждаются в разделе Информационное право.
К нормативно-методическим документам можно отнести
Для чего нужна информационная безопасность
Информационная безопасность защищает системы от проникновения и от атак. Сюда входит не только взлом: это и DDoS-атаки, в результате которых может «лечь» сервер сайта, и утечка данных, и многое другое. Злоумышленников намного больше, чем кажется. И никто не хочет, чтобы их сервис потерял работоспособность, а данные оказались доступны всем вокруг. Для этого и нужна информационная безопасность.
У компаний есть еще одна причина: за утечку конфиденциальных данных пользователей они несут ответственность по закону. Так что для них меры по безопасности — это еще и способ избежать проблем с законодательством и потери доверия клиентов.
Без мер по информационной безопасности кто угодно мог бы получить доступ к конфиденциальным сведениям или взломать любой сайт или систему. Компьютерным пространством стало бы фактически невозможно пользоваться.
Как регламентируется и регулируется защита персональных данных в интернете в Республике Беларусь?
В области защита персональных данных пользователей в интернете в Беларуси действуют следующие нормативные акты:
Закон Республики Беларусь от 7 мая 2021 года № 99-З «О защите персональных данных»
С 15 ноября 2021 года начал действовать Закон Республики Беларусь от 7 мая 2021 года № 99-З «О защите персональных данных». Этот закон устанавливает основы правового регулирования вопросов, связанных с защитой персональных данных, а также прав и свобод физических лиц при обработке их персональных данных.
Согласно Закону Республики Беларусь «О защите персональных данных», персональные данные — это любая информация, позволяющая прямо или косвенно определить личность человека. Это означает, что в качестве персональных данных можно рассматривать следующую информацию, но не ограничиваясь ей:
Кроме того, закон вводит понятие «общедоступных персональных данных» — это информация, которая распространяется самим человеком или с его согласия. Это могут быть данные, опубликованные пользователем на его страницах в социальных сетях или указанные на сайтах знакомств.
Однако закон не уточняет, относится ли к персональным данным информация о поведении пользователя на сайтах и в приложениях, файлы Cookie и другие данные, которые не позволяют точно идентифицировать человека.
Указ N 422 от 28.10.2021 «О мерах по совершенствованию защиты персональных данных»
Указ N 422 от 28.10.2021 «О мерах по совершенствованию защиты персональных данных» предусматривает:
Приказы № 194 и № 195 ОАЦ от 12.11.2021
Оперативно-аналитический центр (ОАЦ) 12.11.2021 издал приказы № 194 и № 195. В них уточнены вопросы обучения и технической, криптографической защиты в сфере персональных данных:
Информационная система (ИС) — это комплексно организованная структура, включающая в себя программное обеспечение, аппаратное обеспечение, данные, процессы и людей, работающих вместе для сбора, хранения, обработки, передачи и использования информации. Целью информационной системы является предоставление нужной информации в нужное время для поддержки принятия решений, выполнения задач и достижения целей организации или пользователей.
Информационные системы могут иметь различные направления и функциональные цели. ИС могут быть развернуты как внутри предприятий и организаций, так и на облачных платформах, обеспечивая доступность и обработку данных на разных уровнях.
И, да, интернет-сайт или интернет-магазин также являются информационной системой. Информационная система не обязательно должна быть сложной или огромной. Она может быть любой структурированной системой, которая собирает, хранит, обрабатывает и предоставляет информацию.
Интернет-ресурс, интернет-каталог или интернет-магазин можно рассматривать как вид информационной системы, специализированный на предоставлении информации о продуктах, услугах и обеспечении онлайн-транзакций.
Сайт или интернет-магазин включают в себя следующие характеристики информационной системы:
А тут вы можете определить класс вашей информационной системы онлайн и получить:
Организационная защита объектов информатизации
Организационная защита — это регламентация производственной деятельности и взаимоотношений исполнителей на нормативно-правовой основе, исключающей или существенно затрудняющей неправомерное овладение конфиденциальной информацией и проявление внутренних и внешних угроз. Организационная защита обеспечивает:
К основным организационным мероприятиям можно отнести:
В каждом конкретном случае организационные мероприятия носят специфическую для данной организации форму и содержание, направленные на обеспечение безопасности информации в конкретных условиях.
Построение системы защиты информации (СЗИ)
Система защиты информации информационной системы – это комплекс технических и организационных мер, предназначенные для обеспечения безопасности и конфиденциальности информации, хранящейся и обрабатываемой внутри данной информационной системы. Основная цель такой системы – предотвратить несанкционированный доступ, утечку или повреждение данных, а также минимизировать риски возникновения инцидентов безопасности и других угроз информационной безопасности.
Система защиты информации должна быть разработана с учетом требований законодательства и конкретных потребностей и угроз, с которыми сталкивается или может столкнуться информационная система. Она поддерживается и обновляется в течение времени, чтобы адекватно реагировать на новые угрозы и технологические разработки. Основной принцип – создать сложный барьер для несанкционированного доступа, обеспечивая конфиденциальность, целостность и доступность данных в информационной системе.
Полный перечень требований к системе защиты информации информационной системы, в зависимости от ее класса, перечислен в приказе № 195 ОАЦ от 12.11.2021.
Процесс построения системы защиты информации включает в себя следующие этапы:
Важно понимать, что построение системы защиты информации — это постоянно развивающийся процесс, который требует мониторинга, анализа новых угроз и технологических изменений.
Все эти этапы объединены общей целью — обеспечение надежной и эффективной защиты информационной системы от разнообразных угроз и атак, а также обеспечение конфиденциальности, целостности и доступности данных.
Постоянное обновление и совершенствование системы защиты входит в обязанности специалистов по информационной безопасности и команды разработки и поддержки информации информационной. Эти специалисты ответственны за анализ угроз, выявление уязвимостей, разработку и внедрение мер по обеспечению безопасности, а также контроль и мониторинг текущего состояния системы защиты.
Защита персональных данных для коммерческих сайтов и интернет-магазинов
Защита персональных данных для коммерческих сайтов играет важную роль для обеспечения доверия клиентов, соблюдения законодательства и предотвращения потенциальных угроз безопасности.
И, как мы уже отмечали ранее, если ваш сайт обрабатывает данные более 10 000 физических лиц должен соответствовать требованиям законодательства в области защиты персональных данных.
Что делает ООН для защиты молодых людей в Интернете
Безграничный характер Интернета означает, что обеспечение безопасности молодых людей в сети является глобальной задачей. ООН активно работает над защитой детей и молодежи в Интернете с помощью различных программ и инициатив.
Кибербезопасность
Инициатива по защите детей в Интернете (COP) – это многосторонняя сеть, созданная Международным союзом электросвязи (МСЭ) с целью повышения осведомленности о безопасности детей в Интернете и разработки практических инструментов для оказания помощи правительствам, промышленным предприятиям и педагогам. Руководство МСЭ по защите детей в Интернете представляет собой всеобъемлющий набор рекомендаций для всех соответствующих заинтересованных сторон о том, как внести свой вклад в развитие безопасной и расширяющей возможности детей и молодежи среды в Интернете.
Киберзапугивание
Детский фонд ООН (ЮНИСЕФ) объединился с платформами социальных сетей, чтобы ответить на некоторые из наиболее распространенных вопросов о киберзапугивании и дать советы о том, как с ним бороться. Эта инициатива ЮНИСЕФ направлена на то, чтобы положить конец киберзапугиванию.
Каждый первый четверг ноября Организация Объединенных Наций по вопросам образования, науки и культуры (ЮНЕСКО) отмечает Международный день борьбы с насилием и запугиванием в школе, включая киберзапугивание, признавая, что насилие в школе во всех его формах является нарушением прав детей и подростков на образование, здоровье и благополучие. Этот день дает возможность заинтересованным сторонам во всем мире активизировать усилия по обеспечению безопасности учащихся в школе и в онлайн-пространстве.
Сексуальная эксплуатация и насилие
ЮНИСЕФ предотвращает сексуальную эксплуатацию детей в Интернете и реагирует на нее на страновом и глобальном уровнях. Он поддерживает скоординированные национальные меры по борьбе с сексуальной эксплуатацией детей в Интернете в более чем 20 странах, используя модель глобального альянса WePROTECT, укрепляя потенциал специалистов на местах по оказанию услуг жертвам.
Всемирная организация здравоохранения (ВОЗ) в своем отчете за 2022 год о предотвращении онлайн-насилия в отношении детей уделяет особое внимание сексуальному насилию над детьми, включая груминг и надругательство над сексуальным образом, а также кибер-агрессию и домогательства. В докладе подчеркивается важность реализации образовательных программ, ориентированных на детей и родителей.
Торговля людьми
Торговля людьми — это преступление, в результате которого люди становятся объектом торговли и эксплуатации в корыстных целях. Торговцы людьми стали умело использовать интернет-платформы для вербовки жертв и привлечения клиентов. Дети и подростки подвержены обманным уловкам в поисках признания, внимания или дружбы, и часто «обхаживаются» торговцами людьми в социальных сетях. Управление ООН по наркотикам и преступности (УНП ООН) поддерживает государства-члены в их усилиях по предотвращению и борьбе с торговлей людьми, в том числе посредством мероприятий по повышению осведомленности о безопасности в Интернете, направленных на детей и подростков.
Интернет как источник достоверной информации
ЮНЕСКО возглавляет глобальные усилия по разработке нормативных решений для повышения достоверности информации на цифровых платформах в условиях роста дезинформации. В феврале 2023 года агентство ООН провело конференцию «Интернет, как источник достоверной информации», на которой обсуждался ряд глобальных руководящих принципов, направленных на создание безопасной и надежной интернет-среды для пользователей при защите свободы выражения мнений и доступа к информации. Руководство призывает цифровые платформы признать свою особую ответственность перед детьми. Поскольку в детском возрасте происходит становление личности. При этом возможности детей влиять на принятие мер директивного характера крайне ограничены.
ЮНЕСКО также является ведущим учреждением ООН по продвижению медийной и информационной грамотности (МИГ), которая дает людям возможность критически осмысливать информацию и использовать цифровые инструменты. ЮНЕСКО стремится вооружить молодежь навыками медийной и информационной грамотности, чтобы они могли стать активными участниками процесса создания и распространения знаний и информации о ресурсах МИГ. С 2016 года ЮНЕСКО проводит Форум молодежной повестки дня, чтобы помочь молодым людям узнать о последних достижениях в области МИГ. Это часть ежегодной Глобальной недели медийной и информационной грамотности — важной возможности для заинтересованных сторон проанализировать и отметить прогресс, достигнутый на пути к медийной и информационной грамотности для всех.
Три принципа информационной безопасности
Информационная безопасность отвечает за три вещи: доступность, конфиденциальность и целостность данных. Сейчас расскажем, что это означает.
Доступность. Это значит, что к информации могут получить доступ те, у кого есть на это право. Например, пользователь может зайти в свой аккаунт и увидеть все, что в нем есть. Клиент может перейти в каталог и посмотреть на товары. Сотрудник может зайти во внутреннюю базу данных для его уровня доступа. А если на систему производится атака и она перестает работать, доступность падает порой до полного отказа.
Риски для молодежи, связанные с Интернетом
Но вместе с этими возможностями приходят и серьезные риски. Кибербуллинг и другие формы насилия со стороны сверстников могут затрагивать молодых людей каждый раз, когда они заходят в социальные сети или на платформы обмена мгновенными сообщениями. Более трети молодых людей в 30 странах сообщают, что подвергались кибербуллингу, а каждый пятый прогуливал школу из-за этого.
При работе в Интернете дети и подростки могут столкнуться с разжиганием ненависти и насилием, включая сообщения, подстрекающие к членовредительству и даже самоубийству. Молодые пользователи Интернета также уязвимы для вербовки экстремистскими и террористическими группами.
Цифровые платформы также используются для распространения дезинформации и теорий заговора, которые оказывают вредное воздействие на детей и подростков.
Наибольшую тревогу вызывает угроза сексуальной эксплуатации и насилия в Интернете. Никогда еще не было так легко для детей, совершивших сексуальные преступления, связаться со своими потенциальными жертвами, поделиться изображениями и побудить других к совершению преступлений. Около 80% детей в 25 странах сообщают, что чувствуют себя в опасности сексуального насилия или эксплуатации в Интернете.
Дети также могут подвергаться риску, когда технологические компании нарушают их конфиденциальность для сбора данных в маркетинговых целях. Маркетинг, ориентированный на детей, через приложения – и чрезмерное время, проведенное за экраном, – может поставить под угрозу здоровое развитие ребенка.
Локальные нормативные акты в сфере обеспечения информационной безопасности обучающихся
Локальные акты, регламентирующие работу с персональными данными Положение о защите персональных данных
Сайт и использование сети Интернет Правила пользования локальной сетью Положение о порядке доступа к сети Интернет Положение об использовании сети Интернет Инструкция ответственного за работу сети Интернет






