|
@@ -0,0 +1,88 @@
|
|
|
|
|
+# Виды, источники и носители защищаемой информации.
|
|
|
|
|
+Защищаемая информация — это любая информация, доступ к которой должен быть ограничен по правовым, техническим или организационным причинам. Это могут быть персональные данные сотрудников и клиентов, деловая тайна, сведения о государственном управлении, медицинские данные и многое другое. Защита таких данных направлена на сохранение конфиденциальности, целостности и доступности информации, что критично для доверия, законности и устойчивости деятельности организации.
|
|
|
|
|
+
|
|
|
|
|
+
|
|
|
|
|
+
|
|
|
|
|
+### Виды защищаемой информации
|
|
|
|
|
+По характеру и целям защиты принято выделять несколько основных видов:
|
|
|
|
|
+1. **Персональные данные** - Информация о физических лицах (имя, адрес, телефон, данные о здоровье и т. п.);
|
|
|
|
|
+Подпадающая под законы о защите персональных данных сфера требует особого уровня защиты и соблюдения правил обработки.
|
|
|
|
|
+2. **Коммерческая тайна (деловая тайна)** - Узнаваемые секреты фирмы: ноу-хау, бизнес-планы, клиентская база, цены, договоры, методики производства; Как имя бренда, так и внутренние расчеты считаются чувствительными и требуют защиты от конкурентов.
|
|
|
|
|
+3. **Государственная и служебная тайна** - Информация, доступ к которой ограничен по закону (государственные секреты, внутренние служебные документы, решения органов власти).
|
|
|
|
|
+4. **Медицинская информация** - Данные о состоянии здоровья, диагнозы, результаты обследований, связанные с медицинской и страховой сферами.
|
|
|
|
|
+5. **Финансовая информация** - Банковские данные, данные учетной политики, балансы, платежные реквизиты клиентов и контрагентов.
|
|
|
|
|
+6. **Интеллектуальная собственность** - Патенты, авторские права, чертежи, исходные коды, проектная документация, торговые марки и т. п.
|
|
|
|
|
+7. **Данные инфраструктуры и безопасности** - Ключи шифрования, пароли, конфигурации систем, журналы аудита, данные о выявленных уязвимостях.
|
|
|
|
|
+8. **Прочие виды** - Корреспонденция внутри организации, результаты экспертиз, протоколы совещаний, чертежи и макеты для инженерных проектов.
|
|
|
|
|
+
|
|
|
|
|
+### Источники защищаемой информации
|
|
|
|
|
+Источники можно разделить на внутренние (генерируемые внутри организации) и внешние (приходящие извне). Они могут быть как источниками самой информации, так и местами её хранения и передачи.
|
|
|
|
|
+**1. Внутренние источники**
|
|
|
|
|
+ 1.1 Документы и записи: служебные инструкции, договоры, акты, протоколы совещаний.
|
|
|
|
|
+ 1.2 Базы данных и информационные системы: ERP/CRM, бухгалтерия, HR-системы, проектная документация.
|
|
|
|
|
+ 1.3 Корпоративная переписка и сообщения: электронная почта, чат-истории, внутренние новости.
|
|
|
|
|
+ 1.4 Результаты работ и исследования: обоснования решений, чертежи, прототипы, отчеты об испытаниях.
|
|
|
|
|
+ 1.5 Журналы и логи: системные логи доступа, сетевые журналы, лог-файлы приложений.
|
|
|
|
|
+ 1.6 Архивы и резервные копии: архивы документов и данных, копии баз данных.
|
|
|
|
|
+**2. Внешние источники**
|
|
|
|
|
+ 2.1 Клиенты и контрагенты: договоры, спецификации, техническое задание, платежные данные.
|
|
|
|
|
+ 2.2 Государственные органы и регулирующие инстанции: предписания, лицензии, акты проверок.
|
|
|
|
|
+ 2.3 Поставщики и партнёры: спецификации, прайс-листы, результаты совместной разработки.
|
|
|
|
|
+ 2.4 Открытые источники: открытые данные, публикации, патенты, технические обзоры.
|
|
|
|
|
+ 2.5 Устройства и внешние системы: данные, поступающие из IoT-устройств, сторонних сервисов и облачных платформ.
|
|
|
|
|
+**3. Генерируемые источники и эксплуатационные данные**
|
|
|
|
|
+ 3.1 Телеметрия, датчики, мониторинг оборудования.
|
|
|
|
|
+ 3.2 Результаты тестирования и верификации программного обеспечения.
|
|
|
|
|
+ 3.3 Временные копии и кэш, которые могут содержать чувствительную информацию.
|
|
|
|
|
+
|
|
|
|
|
+### Носители защищаемой информации
|
|
|
|
|
+Носители можно разделить на физические и виртуальные (электронные/облачные). Каждый тип требует специфических подходов к защите.
|
|
|
|
|
+**Бумажные носители** - Документы, чертежи, отчеты, протоколы совещаний, письма. *Особенности защиты:* хранение в сейфах, ограничение доступа, уничтожение согласно правилам утилизации (сжигание, shredding, уничтожение на утилизацию).
|
|
|
|
|
+**Электронные носители** - Жесткие диски (HDD), твердотельные накопители (SSD), USB-носители, карты памяти; Оптические носители: CD/DVD/Blu-ray; Магнитные ленты и архивные устройства. *Особенности защиты:* шифрование (например, аппаратное/ПО шифрование дисков), контроль доступа, аудит использования, регулярное резервирование, физическая защита от кражи.
|
|
|
|
|
+**Мобильные и портативные устройства** - Смартфоны, планшеты, ноутбуки сотрудников. *Требования:* управление устройствами, удаленное удаление данных, защитные чехлы, парольная защита, биометрия.
|
|
|
|
|
+**Виртуальные и облачные носители** - Облачные хранилища, базы данных в сети, SaaS-приложения. *Требования:* надлежащие политики доступа, шифрование в покое и в передаче, контроль доступа по ролям, аудит действий, соглашения об уровне обслуживания и обработки данных.
|
|
|
|
|
+**Сетевые и серверные хранилища** - NAS/SAN, файловые серверы, базы данных, резервные копии. *Требования:* сегментация сетей, резервные копии оффлайн/изолированно, мониторинг аномалий, регулярное тестирование восстановления.
|
|
|
|
|
+
|
|
|
|
|
+### Принципы и подходы к защите носителей
|
|
|
|
|
+Чтобы защитить носители защищаемой информации, применяют комплекс мер, охватывающий технические, организационные и физические аспекты.
|
|
|
|
|
+**Классификация и доступ по принципу Need-to-Know**
|
|
|
|
|
+Информация делится по уровням секретности; доступ имеют только сотрудники с необходимыми полномочиями.
|
|
|
|
|
+
|
|
|
|
|
+**Шифрование**
|
|
|
|
|
+Шифрование данных в покое и в передаче; использование надежных алгоритмов и ключей управления.
|
|
|
|
|
+
|
|
|
|
|
+**Контроль доступа и идентификация**
|
|
|
|
|
+Многофакторная аутентификация, роли, политики паролей, управление доступом к носителям.
|
|
|
|
|
+
|
|
|
|
|
+**Физическая защита**
|
|
|
|
|
+Надежное хранение бумажных документов, сейфы, ограничение доступа к помещениям, защита от кражи и стихийных бедствий.
|
|
|
|
|
+
|
|
|
|
|
+**Управление носителями**
|
|
|
|
|
+Инвентаризация носителей, учёт выданных единиц, контроль за использованием USB/карточек и т. п.
|
|
|
|
|
+
|
|
|
|
|
+**Резервное копирование и восстановление**
|
|
|
|
|
+Регулярное резервное копирование, хранение копий вне места хранения, тесты восстановления.
|
|
|
|
|
+
|
|
|
|
|
+**Уничтожение и утилизация**
|
|
|
|
|
+Правильная утилизация носителей после окончания срока эксплуатации: безопасное уничтожение, запись затирания, физическое уничтожение.
|
|
|
|
|
+
|
|
|
|
|
+**Контроль за передачей данных**
|
|
|
|
|
+Защищённые каналы связи, правила передачи файлов, мониторинг и аудит.
|
|
|
|
|
+
|
|
|
|
|
+### Рекомендации по формированию политики защиты информации
|
|
|
|
|
+1. Разработать и внедрить классификацию информации и правила доступа.
|
|
|
|
|
+2. Обеспечить шифрование важных данных и контроль ключей.
|
|
|
|
|
+3. Внедрить аудит доступа и мониторинг использования носителей.
|
|
|
|
|
+4. Обеспечить физическую защиту важных носителей и помещений.
|
|
|
|
|
+5. Вводить регулярные процедуры резервного копирования и тестирования восстановления.
|
|
|
|
|
+6. Обучать сотрудников основам защиты информации и ответственного обращения с носителями.
|
|
|
|
|
+
|
|
|
|
|
+##### Заключение
|
|
|
|
|
+Защита видов, источников и носителей защищаемой информации — это системный процесс, который требует согласованных действий на уровне политики, технологий и людей. Правильная классификация видов информации, четкое представление источников и осознанное управление носителями позволяют снизить риски утечки, несанкционированного доступа и повреждения данных, а значит — повысить доверие клиентов, партнеров и регуляторов к организации.
|
|
|
|
|
+
|
|
|
|
|
+##### Литература
|
|
|
|
|
+1. https://elib.osu.ru/bitstream/123456789/10575/1/3391_20121217.pdf?ysclid=mtvmgufx274558812
|
|
|
|
|
+2. https://edu.tusur.ru/publications/654/download?ysclid=mtvmh5h93600635498
|
|
|
|
|
+3. https://cyberleninka.ru/article/n/vidy-istochnikov-informatsii-i-mery-povysheniya-informatsionnoy-bezopasnosti?ysclid=mtvmhe2x4349095263
|
|
|
|
|
+4. https://stotis.sakhalin.gov.ru/upload/medialibrary/28c/hc39auyfv66pbug8y3xatuwwln8j2nzx.pdf
|
|
|
|
|
+
|