Правовые особенности разрешительной системы доступа к конфиденциальной информации. Разрешительная система доступа персонала к конфиденциальной информации Система защиты и допуска к конфиденциальной

Информационная безопасность. Курс лекций Артемов А. В.

Работа персонала с конфиденциальным документом – комплекс требований по соблюдению руководителями всех рангов и сотрудниками фирмы специальных ограничительных и технологических норм, предупреждающих утрату документа, носителя, дела или утрату конфиденциальности информации и в определенной степени гарантирующих информационную безопасность фирмы. Требования предусматривают: наличие у сотрудника оборудованного необходимым образом рабочего места, строгое соблюдение им разрешительной системы доступа к конфиденциальным документам, носителям и делам, учет во внутренней описи всех конфиденциальных материалов, находящихся у руководителя или исполнителя, правильное хранение документов на рабочем месте, своевременную, ежедневную сдачу документов в службу конфиденциальной документации, строгое исполнение запретительных пунктов соответствующей инструкции, немедленное информирование руководства фирмы об утрате документа или разглашении информации. На рабочем столе любого сотрудника фирмы всегда должен быть только тот документ и материалы к нему, с которыми он работает. Другие документы должны находиться в запертом сейфе (металлическом шкафу).

Работа с персоналом, обладающим конфиденциальной информацией – комплекс мер предупредительного, профилактического, текущего характера, предназначенных для приобретения персоналом устойчивых знаний и навыков выполнения действующих правил защиты информации, а также для контроля за соблюдение персоналом требований обеспечения информационной безопасности фирмы. Включает в себя: обучение и систематическое инструктирование сотрудников, проведение регулярной индивидуальной воспитательной работы с персоналом, работающим с конфиденциальными сведениями и документами, постоянный контроль за работой этих сотрудников, аналитическую работу по изучению и учету степени осведомленности персонала в области конфиденциальных работ фирмы, проведение служебных расследований по фактам утраты конфиденциальных документов, нарушения персоналом требований по защите информации, совершенствование методики текущей работы с персоналом.

Работа службы конфиденциальной документации с исполнителями – ежедневная выдача и прием от исполнителя конфиденциального документа (комплекта документов или опечатанного кейса с документами), контроль за работой исполнителя с конфиденциальными документами. При выдаче документа проверяется в присутствии исполнителя: наличие разрешения на доступ данного сотрудника к конкретному документу (в резолюции, схеме доступа и др.), комплектность документа и физическая сохранность всех его частей. После проверки исполнитель расписывается в учетной карточке или карточке учета выдачи документа и вносит сведения о документе во внутреннюю опись документов, находящихся у исполнителя. Работник, службы конфиденциальной документации вносит отметку в контрольный журнал о местонахождении документа (см. Учет местонахождения документа). При приеме документа от исполнителя проверяется: соответствие реквизитов документа данным, указанным в его учетной форме, комплектность документа, количество листов (перелистыванием), отсутствие подмены или порчи листов и других частей документа. Роспись сотрудника службы конфиденциальной документации в приеме документа ставится только после проведения указанной проверки.

Проставляется роспись в учетной форме или карточке учета выдачи документа. Сотрудник делает также отметку о возврате документа во внутренней описи документов, находящихся у исполнителя. Одновременно в контрольный журнал вносится запись о новом местонахождении документа. Электронные документы передаются исполнителю в копии после получения от него росписи в бумажном экземпляре электронной учетной карточки документа или электронной подписи непосредственно в самой электронной учетной карточке, находящейся в компьютере службы конфиденциальной документации. При выдаче и приеме документа должна быть исключена возможность ознакомления с документом или его учетной формой посторонних лиц. Контроль правильности работы исполнителя с конфиденциальными документами на рабочем месте проверяется службой конфиденциальной документации не реже одного раза в квартал.

Разведка в бизнесе – аналитическая работа с использованием методов легального получения конфиденциальной информации, изучения устремлений и направленности интересов конкурентов и партнеров фирмы в рамках добросовестной конкуренции.

Разглашение конфиденциальной информации – несанкционированный выход конфиденциальных сведений и документов за пределы круга лиц, которым они были доверены или стали известны по службе. Разглашение (огласка, оглашение) информации происходит по вине персонала – случайно, ошибочно или умышленно, добровольно (инициативно) или под воздействием угроз, шантажа, применения наркотических средств, психотропных препаратов. Информацию разглашает всегда человек – устно, письменно, с помощью жестов, мимики, условных сигналов, лично или через посредников, с использованием средств связи и многими другими способами.

Раздробление тайны – классифицированное (иерархическое) дробление предметной совокупности конфиденциальной информации на тематические группы, отдельные элементы, части, известные разным сотрудникам фирмы. Разглашение остальной части сведений в этом случае не имеет большого практического смысла.

Разрешительная (разграничительная) система доступа к информации - совокупность обязательных норм, устанавливаемых первым руководителем или коллективным органом руководства фирмой с целью закрепления за руководителями и сотрудниками права использования для выполнения служебных обязанностей выделенных помещений, рабочих мест, определенного состава документов и конфиденциальных сведений. Составная часть системы защиты информации. Система решает следующие задачи: ограничения и регламентации состава сотрудников, функциональные обязанности которых требуют знания тайны фирмы и работы с конфиденциальными документами, строгого избирательного и обоснованного распределения документов и информации между сотрудниками; обеспечения сотрудника всем необходимым для реализации своих служебных функций (документами, делами, базами данных); беспрепятственного прохода сотрудника в здание фирмы, в конкретное рабочее помещение (рабочую зону), к выделенному ему офисному рабочему оборудованию и компьютеру; исключения возможности несанкционированного ознакомления посторонних лиц с конфиденциальной информацией; рационального размещения рабочих мест сотрудников, исключающего бесконтрольное использование ими защищаемой информации. Система включает в себя две составные части: а) допуск сотрудника к конфиденциальной информации и б) непосредственный доступ этого сотрудника к конкретным сведениям.

Расследование служебное – установление причин и лиц, виновных в разглашении или утечке информации, утрате документа, носителя или конфиденциальности информации, утраты продукции, содержащей ценные новшества, и других грубых нарушениях правил защиты информации. Проводится сотрудниками службы безопасности фирмы и предназначено для выяснения всех обстоятельств и их последствий, связанных с конкретным фактом. В ходе расследования устанавливаются причины случившегося и виновные лица. По результатам расследования делаются выводы о мере ответственности виновных лиц, даются рекомендации по устранению причин случившегося и исключению подобных фактов в будущем. При необходимости к расследованию привлекаются частные детективные агентства.

Режим – совокупность ограничительных правил, мероприятий, норм, обеспечивающих контролируемый доступ и пребывание на определенной территории, в здании, помещениях, регулирующих порядок ознакомления с защищаемой информацией и документами, предпринимаемых в целях информационной безопасности фирмы. Базируется на разрешительной системе доступа.

Режим конфиденциальности – комплекс мер, входящих в состав действующей в фирме системы защиты информации и обеспечивающих особый правовой статус организации работы сотрудников фирмы. Осуществляется и контролируется службой безопасности фирмы. Включает в себя: разрешительную систему доступа, пропускной режим, особые правила приема на работу сотрудников и текущей работы с персоналом, учет осведомленности каждого сотрудника в тайне фирмы, контроль соблюдения сотрудниками инструкций по защите информации, выполнение охранных мероприятий, в том числе в рабочее время, функционирование специальных технологических систем обработки и хранения конфиденциальных документов и электронной информации, ведение аналитической работы.

Режим пропускной – ограничение на право входа на территорию, в здание или помещения фирмы и регламентация порядка выхода из них. Распространяется на въезд и выезд транспортных средств. Предусматривает также ограничение на право вносить (выносить) или ввозить (вывозить) определяемые руководством фирмы предметы, оборудование и т. п. без специального разрешения полномочных должностных лиц. Ограничивается право сотрудников вносить на территорию фирмы личные вещи, которые могут стать каналом утраты конфиденциальной информации (фотоаппараты, видео– и аудиотехнику, средства связи, дискеты, объемные сумки, кейсы и др.). Пропускной режим реализуется системой пропусков – постоянных, временных, разовых, материальных, транспортных, которые предъявляются на контрольно-пропускном пункте. Наличие пропуска дает право находиться в здании и определенных помещениях фирмы, получать необходимые для работы документы, дела, дискеты, выносить (вывозить) с территории фирмы указанные в пропуске предметы. Пропуска в зависимости от их категории могут быть различной формы, цвета, иметь полосы, снабжаться фотокарточкой владельца и иными идентифицирующими признаками, содержать указание на ограничения в перемещении по зданию. Для контроля за выполнением порядка доступа в помещения фирмы наиболее удобны пропуска-идентификаторы, носимые сотрудниками и посетителями на одежде.

Реквизит документа – обязательный элемент оформления официального документа (вид документа, его автор, дата, подпись и др.).

Ключевым звеном в защите конфиденциальной информации, в том числе информации, циркулирующей в АИС, или, иначе, системах конфиденциального электронного документооборота, является организация санкционированного (разрешенного) доступа к ней.

Разрешительная система допуска и доступа к конфиденциальной информации основана на выполнении установленных руководством организации нормативных положений, обеспечивающих обоснованный и правомерный доступ пользователей к необходимому им для выполнения служебных обязанностей объему конфиденциальной информации. При этом под допуском к конфиденциальной информации понимается процедура оформления права граждан на доступ к такой информации, а для организаций, предприятий, учреждений - права на проведение работ с использованием такой информации. Доступ к информации - это возможность ее получения и использования. Под доступом к конфиденциальной информации понимается санкционированное полномочным должностным лицом ознакомление с данной информацией, ее получение и использование конкретным физическим или юридическим лицом.

При этом право давать разрешение на ознакомление и право работать может быть предоставлено только лицам, имеющим доступ к конфиденциальной информации.

При установлении разрешительной системы доступа к конфиденциальной информации должны быть обеспечены такие требования, как:

  • · надежность -- исключение возможности несанкционированного доступа (НСД) посторонних лиц к КДИ и конфиденциальной информации, циркулирующей в АИС. в обычных и экстремальных условиях (под экстремальными условиями понимаются чрезвычайные ситуации. пожары, наводнения и др.):
  • · полнота охвата всех категорий исполнителей и всех категорий конфиденциальной информации;
  • · конкретность и однозначность решения о доступе (да/нет);
  • · производственная и служебная необходимость - единственный критерий доступа к конфиденциальной информации;
  • · определенность состава должностных лиц. дающих санкцию на доступ к конфиденциальной информации, исключение возможности бесконтрольной и несанкционированной выдачи таких санкций;
  • · регламентация и организация работы всех категорий персонала с конфиденциальной информацией;
  • · соответствие функциональных обязанностей работника передаваемой ему конфиденциальной документированной информации;
  • · наличие нормативно-методических документов и положений по защите и охране конфиденциальной информации, режиму конфиденциальности информации и доступа к ней, в том числе утвержденного Перечня конфиденциальной документированной информации, Реестра конфиденциальной информации и АИС;
  • · наличие необходимых условий в зданиях, помещениях, кабинетах для работы с конфиденциальной документированной информацией:
  • · оформление разрешения на ознакомление с конфиденциальной информацией;
  • · ознакомление пользователя, при необходимости, только с частью конфиденциального документа, при этом в разрешении на ознакомление должны быть указаны разделы, пункты или страницы, с которыми можно знакомить пользователя, если конфиденциальная документированная информация находится на бумажном носителе.

Разрешительная система должна предусматривать порядок доступа к конфиденциальной информации граждан, других должностных лиц и организаций, например при выполнении совместных работ и услуг.

Следует иметь в виду, что сотрудники уполномоченных органов государственной власти и органов местного самоуправления (далее - уполномоченные органы), например налоговая служба, служба судебных приставов, органы МВД и др., имеют право на доступ к различным видам конфиденциальной информации в пределах компетенции, определенной для таких органов законодательством Российской Федерации. Поэтому организации, обладающие конфиденциальной информацией, обязаны нс только знакомить должностных лиц уполномоченных органов с конфиденциальной документированной информацией, но и предоставлять им в распоряжение конфиденциальные документы в случаях, установленных законодательством Российской Федерации.

Уполномоченные органы обязаны обеспечить защиту полученной информации от разглашения и неправомерного использования должностными лицами и иными служащими этих органов, которые ознакомились с конфиденциальной информацией в связи с выполнением служебных обязанностей. Это положение относится к служебной, налоговой и коммерческой, банковской тайнам. За разглашение или неправомерное использование содержащейся в документах конфиденциальной информации данные органы несут перед обладателем этой информации правовую ответственность.

Регламентация доступа персонала к конфиденциальным сведениям, документам и базам данных является одной из центральных проблем системы защиты информации. Регламентация порядка доступа лежит в основе режима конфиденциальности проводимых фирмой работ. Важно четко и однозначно определить: кто, кого, к каким сведениям, когда и как допускает.

Режим представляет собой совокупность ограничительных правил, мероприятий, норм, обеспечивающих контролируемый доступ на определенную территорию, в помещения, к информации и документам. Любой режим базируется на так называемой разрешительной системе. Разрешительная система в общем виде предусматривает необходимость получения специального разрешения на осуществление соответствующих правовых мероприятий, например на въезд в пограничную зону, на посещение воинской части и т.п.

Разрешительная (разграничительная) система доступа в сфере коммерческой тайны представляет собой совокупность правовых норм и требований, устанавливаемых первым руководителем или коллективным органом руководства фирмой с целью обеспечения правомерного ознакомления и использования сотрудниками фирмы конфиденциальных сведений, необходимых им для выполнения служебных обязанностей.

Принципы построения разрешительной системы доступа:

Надежность, т.е. относительное исключение возможности несанкционированного доступа посторонних лиц к документам в обычных и экстремальных условиях;

Полнота охвата всех категорий исполнителей и всех категорий документов, информации на любых носителях;

Конкретность, т.е. исключение двоякого толкования и однозначность решения о доступе;

Производственная необходимость как единственный критерий доступа исполнителя к документу, а также доступа к документам представителей государственных служб;

Определенность состава и компетенции должностных лиц, дающих разрешение на доступ исполнителя к конфиденциальным сведениям, документам и базам данных, исключение возможности бесконтрольной и несанкционированной выдачи таких разрешений;

Строгая регламентация порядка работы всех категорий сотрудников фирмы с информацией, документами и базами данных. Разрешительная система решает следующие задачи:

Ограничения и регламентации состава сотрудников, функциональные обязанности которых требуют знания тайны фирмы и работы с ценными документами;

Строгого избирательного и обоснованного распределения документов и информации между сотрудниками;

Обеспечения сотрудника всем необходимым для реализации своих служебных функций (документами, делами, базами данных, информацией, техническими средствами и т.д.);

Беспрепятственного прохода сотрудника в здание фирмы, в конкретное рабочее помещение (режимную зону), к выделенному ему офисному рабочему оборудованию и компьютеру;


Исключение возможности для посторонних лиц несанкционированного ознакомления с конфиденциальной информацией в процессе работы сотрудника с документами, делами и базами данных;

Рациональное размещение рабочих мест сотрудников, при котором исключалось бы бесконтрольное использование сотрудником защищаемой информации (коллективный контроль за работой сотрудников). Разрешительная система включает в себя две составные части:

Допуск сотрудника к конфиденциальной информации и непосредственный доступ этого сотрудника к конкретным сведениям.

Под допуском понимается процедура оформления права сотрудника фирмы или иного лица на доступ к сведениям (информации) ограниченного распространения и одновременно правовой акт согласия (разрешения) собственника (владельца) информации на передачу ее для работы конкретному лицу.

Оформление допуска, т.е. согласия лица на определенные ограничения в использовании информации, всегда носит добровольный характер. Наличие допуска предоставляет сотруднику формальное право работать со строго определенным кругом конфиденциальных документов, баз данных и отдельных сведений.

Как отмечалось выше, к конфиденциальной информации допускаются, как правило, лица, проработавшие в фирме определенное время и зарекомендовавшие себя с положительной стороны.

В предпринимательских структурах разрешение на допуск дает первый руководитель фирмы. Разрешение оформляется соответствующим пунктом в контракте (трудовом договоре). Допуск может оформляться приказом первого руководителя с указанием типового состава сведений, с которыми разрешается работать данному сотруднику или группе сотрудников. Допуск может носить временный характер на период выполнения определенной работы и пересматриваться при изменении профиля работы сотрудника.

Законодательством США предусмотрено, что никто не имеет права иметь допуск к засекреченной информации лишь благодаря своему чину или положению. Конечной инстанцией, решающей вопрос о необходимости допуска данному лицу, является руководитель, который распоряжается этой информацией и осуществляет за ней контроль.

Доступ — практическая реализация каждым сотрудником предоставленного ему допуском права на ознакомление и работу с определенным составом конфиденциальных сведений, документов и баз данных. Он санкционируется полномочным должностным лицом (первым руководителем, его заместителем, руководителем подразделения, службы или направления деятельности) в отношении конкретной информации и конкретного сотрудника. Право на выдачу такого разрешения строго регламентируется.

Разрешение (санкция) на доступ к конкретной информации может быть дано при соблюдении следующих условий:

Наличие подписанного приказа первого руководителя о приеме на работу (переводе, временном замещении, изменении должностных обязанностей и т.п.) или назначении на должность, в функциональную структуру которой входит работа

С данной, конкретной информацией;

Наличие подписанного сторонами трудового договора (контракта)» имеющего пункт о сохранении тайны фирмы и подписанного обязательства о неразглашении ставших известными конфиденциальных сведений и соблюдении правил их защиты;

Соответствие функциональных обязанностей сотрудника передаваемым ему документам и информации;

Знание сотрудником требований нормативно-методических документов по защите информации и сохранении тайны фирмы;

Наличие необходимых условий в офисе для работы с конфиденциальными документами и базами данных;

Наличие систем контроля за работой сотрудника.

Особенность информационного обслуживания потребителей конфиденциальной информации заключается в том, что вопросы определения состава необходимой им информации решаются полномочным руководителем, а не самими потребителями. Существует общее, обязательное правило: исполнители, которым документ не адресован руководителем, не только не имеют права доступа к нему, но и не должны знать о существовании такого документа и исходных данных о нем.

Структура процедуры разграничения доступа должна быть многоуровневой, иерархической. Иерархическая последовательность доступа к информации реализуется по принципу «чем выше уровень доступа, тем уже круг допущенных лиц», «чем выше ценность сведений, тем меньшее число сотрудников может их знать». В фирме может составляться схема выдачи разрешений на доступ к массовой конфиденциальной информации. Такая схема разрабатывается с учетом двух аспектов: а) выдача разрешений в зависимости от категорий документов и б) выдача разрешений в зависимости от занимаемой должности. Графы схемы: категории документов, должностные лица, дающие разрешение, категории исполнителей, кому дается разрешение. В схеме отражаются также категории документов, с которыми знакомятся определенные категории исполнителей без специального разрешения.

Может составляться матрица полномочий, в которой по горизонтали — наименования категорий документов, по вертикали — фамилии или должности сотрудников.

Всю конфиденциальную информацию фирмы может знать только первый руководитель фирмы. Конфиденциальную информацию по конкретной работе в полном объеме вправе получать лишь соответствующий заместитель первого руководителя, руководители структурных подразделений или направлений деятельности по специальному перечню, утвержденному первым руководителем.

Необходимо добиваться минимизации для персонала привилегий по доступу к информации. При сбое в системе защиты информации или обнаружении факта утраты информации должно мгновенно вводиться ограничение на доступ или прекращение доступа к любой конфиденциальной информации до окончания служебного расследования.

Разграничение доступа основывается на однозначном расчленении информации по тематическим группам, уровням конфиденциальности этих групп и пользователям, которым эта информация необходима для работы. Задачей процедуры разграничения доступа является регламентация минимальных потребностей персонала в конфиденциальных сведениях.

Это дает возможность разделить знание элементов коммерческой тайны среди как можно большего числа сотрудников. Например, желательно, чтобы целиком идею, формулу, конструкцию не знал никто, каждый знал бы лишь свою незначительную часть. Дробление информации также не позволяет конкурентам использовать ее за счет прима на работу уволенного из фирмы сотрудника.

При составлении конфиденциального документа следует учитывать, что его содержание не только определяет функциональное назначение документа, но и лежит в основе разрешительной процедуры доступа персонала к данному документу. Поэтому документ необходимо посвящать только одной тематической группе вопросов, предназначенной, по возможности, одному конкретному исполнителю или структурному подразделению.

В соответствии с иерархической последовательностью доступа определяется структура рубежей защиты информации, которая предусматривает постепенное ужесточение защитных мер по иерархической вертикали возрастания уровня конфиденциальности сведений.

Этим обеспечивается недоступность этих сведений для случайных людей, злоумышленника и определяется необходимый уровень защищенности информации.

Разрешение на доступ к конфиденциальным сведениям строго персонифицировано, т.е. руководители несут персональную ответственность за правильность выдаваемых ими разрешений на доступ исполнителей к конфиденциальным сведениям, а лица, работающие с конфиденциальными документами, несут персональную ответственность за сохранение в тайне их содержания, сохранность носителя и соблюдение установленных правил работы с документами.

Руководитель фирмы имеет право давать разрешение на ознакомление со всеми видами конфиденциальных документов фирмы и всем категориям исполнителей и другим лицам. Однако целесообразно, чтобы первый руководитель оставлял за собой право распоряжаться только наиболее ценной информацией, делегируя право выдачи разрешений на доступ к другой информации нижестоящим руководителям. Следует иметь в виду, что чрезмерная централизация в выдаче разрешений на доступ к конфиденциальной информации неизбежно ведет к снижению оперативности в решении производственных вопросов. Излишняя децентрализация и либерализация создает условия для утраты ценных сведений.

Заместители первого руководителя по функциональным сферам (по науке, производственным вопросам, сбыту и др.) имеют право давать разрешение на ознакомление с конфиденциальными сведениями всем нижестоящим руководителям и исполнителям, но в пределах своей компетенции.

Руководителям структурных подразделений дается право разрешать доступ к конфиденциальным сведения всем работникам своих подразделений по тематике их работы. Руководитель подразделения может давать разрешение только непосредственно подчиненным ему сотрудникам. Для осуществления доступа к документам данного подразделения работника другого подразделения необходимо разрешение соответствующего заместителя руководителя фирмы.

Ответственные исполнители работ (направлений деятельности) имею право давать разрешение на доступ к конфиденциальной информации подчиненным им исполнителям и в пределах их компетенции. В небольших фирмах разрешение на доступ дает только первый руководитель.

Представителям государственных органов разрешение на доступ к конфиденциальным сведениям дает только первый руководитель фирмы. При необходимости доступа к конфиденциальным сведения представителей других фирм и предприятий руководствуются теми обязательствами, которые были закреплены в соответствующем договоре (контракте) на выполнение работ или услуг. Это касается как документированной информации, так и информации устной, визуальной и любой другой. В этом случае разрешение на доступ дает должностное лицо фирмы, включенное в специальный перечень, прилагаемый к договору и утвержденный первым руководителем.

Руководитель фирмы, вне зависимости от формы ее собственности, может устанавливать иные специальные или дополнительные правила доступа к конфиденциальным сведениям, документам, базам данных и носителям информации, конфиденциальным изделиям и продукции фирмы. Он несет за это единоличную ответственность.

Разрешение на доступ к конфиденциальной информации всегда дается полномочным руководителем только в письменном виде: резолюцией на документе, приказом, утверждающим схему именного или должностного доступа к конкретным группам информации, утвержденным руководителем списком-разрешением на обложке дела, списком ознакомления с документом и т.п.

Без дополнительного разрешения допускаются к документам: их исполнители (если они продолжают работать по той же тематике) и лица, визировавшие, подписавшие, утвердившие документ. Без специального разрешения могут допускаться также лица, указанные в тексте распорядительных документов. Если сотрудник допускается только к части документа, то в разрешении (резолюции) четко указываются конкретные пункты, разделы, страницы, приложения, с которыми он может ознакомиться. Сотрудник службы конфиденциальной документации (КД) обязан принять необходимые меры по исключению возможности ознакомления исполнителя с другими частями документа.

Разрешение на доступ к конфиденциальным сведениям представителя другой фирмы или предприятия оформляется резолюцией полномочного должностного лица на предписании (или письме, обязательстве), представленном заинтересованным лицом. В резолюции должны быть указаны конкретные документы или сведения, к которым разрешен доступ. Одновременно указывается фамилия сотрудника фирмы, который знакомит представителя другого предприятия с этими сведениями и несет ответственность за его работу - в помещении фирмы.

Следует соблюдать правило, по которому регистрируются все лица, имеющие доступ к определенным документам, коммерческим секретам. Это позволяет на высоком уровне осуществлять информационное обеспечение аналитической работы по выявлению возможных каналов утраты информации.

При организации доступа сотрудников фирмы к конфиденциальным массивам электронных документов, базам данных необходимо помнить о его многоступенчатом характере.

Можно выделить следующие главные составные части:

Доступ к персональному компьютеру, серверу или рабочей станции;

Доступ к машинным носителям информации, хранящимся вне ЭВМ;

Непосредственный доступ к базам данных и файлам.

Доступ к персональному компьютеру, серверу или рабочей станции, которые используются для обработки конфиденциальной информации, предусматривает:

Определение и регламентацию первым руководителем фирмы состава сотрудников, имеющих право доступа (входа) в помещение, в котором находится соответствующая вычислительная техника, средства связи;

Регламентацию первым руководителем временного режима нахождения этих лиц в указанных помещениях; персональное и временное протоколирование (фиксирование) руководителем подразделения или направления деятельности фирмы наличия разрешения и периода работы этих лиц в иное время (например, в вечерние часы, выходные дни и др.);

Организацию охраны этих помещений в рабочее и нерабочее время, определение правил вскрытия помещений и отключения охранных технических средств информации и сигнализирования; определение правил постановки помещений на охрану; регламентацию работы указанных технических средств в рабочее время;

Организацию контролируемого (в необходимых случаях пропускного) режима входа в указанные помещения и выхода из них;

Организацию действий охраны и персонала в экстремальных ситуациях или при авариях техники и оборудования помещений;

Организацию выноса из указанных помещений материальных ценностей, машинных и бумажных носителей информации; контроль вносимых в помещение и выносимых персоналом личных вещей.

Несмотря на то, что по окончании рабочего дня конфиденциальные сведения должны быть перенесены на гибкие носители и стерты с жесткого диска компьютера, помещения, в которых находится вычислительная техника, подлежат охране. Объясняется это тем, что, во-первых, в неохраняемый компьютер легко установить какое-либо средство промышленного шпионажа, во-вторых, злоумышленник может с помощью специальных методов восстановить стертую конфиденциальную информацию на жестком диске (произвести «уборку мусора»).

Доступ к машинным носителям конфиденциальной информации, хранящимся вне ЭВМ, предполагает:

Организацию учета и выдачи сотрудникам чистых машинных носителей информации;

Организацию ежедневной фиксируемой выдачи сотрудникам и приема от сотрудников носителей с записанной информацией (основных и резервных);

Определение и регламентацию первым руководителем состава сотрудников, имеющих право оперировать конфиденциальной информацией с помощью компьютеров, установленных на их рабочих местах, и получать в службе КД учтенные машинные носители информации;

Организацию системы закрепления за сотрудниками машинных носителей информации и контроля за сохранностью и целостностью информации, учета динамикиизменениясостава записанной информации;

Организацию порядка уничтожения информации на носителе, порядка и условий физического уничтожения носителя;

Организацию хранения машинных носителей в службе КД в рабочее и нерабочее время, регламентацию порядка эвакуации носителей в экстремальных ситуациях;

Определение и регламентацию первым руководителем состава сотрудников не сдающих по объективным причинам технические носители информации на хранение в службу КД в конце рабочего дня, организацию особой охраны помещений и компьютеров этих сотрудников. Работа сотрудников службы КД и фирмы в целом с машинными носителями информации вне ЭВМ должна быть организована по аналогии с бумажными конфиденциальными документами.

Доступ к конфиденциальным базам данных и файлам является завершающим этапом доступа сотрудника фирмы к компьютеру. И если этот сотрудник — злоумышленник, то можно считать, что самые серьезные рубежи защиты охраняемой электронной информации он успешно прошел. В конечном счете он может просто унести компьютер или вынуть из него и унести жесткий диск, не «взламывая» базу данных.

Обычно доступ к базам данных и файлам подразумевает:

Определение и регламентацию первым руководителем состава сотрудников, допускаемых к работе с определенными базами данных и файлами; контроль системы доступа администратором базы данных;

Именование баз данных и файлов, фиксирование в машинной памяти имен пользователей и операторов, имеющих право доступа к ним;

Учет состава базы данных и файлов, регулярную проверку наличия, целостности и комплектности электронных документов;

Регистрацию входа в базу данных, автоматическую регистрацию имени пользователя и времени работы; сохранение первоначальной информации;

Регистрацию попытки несанкционированного входа в базу данных, регистрацию ошибочных действий пользователя, автоматическую передачу сигнала тревоги охране и автоматическое отключение компьютера;

Установление и нерегулярное по сроку изменение имен пользователей, массивов и файлов (паролей, кодов, классификаторов, ключевых слов и т.п.), особенно при частой смене персонала;

Отключение ЭВМ при нарушениях в системе регулирования доступа или сбое системы защиты информации;

Механическое (ключом или иным приспособлением) блокирование отключенной, но загруженной ЭВМ при недлительных перерывах в работе пользователя. Коды, пароли, ключевые слова, ключи, шифры, специальные программные продукты, аппаратные средства и т.п. атрибуты системы защиты информации в ЭВМ разрабатываются, меняются специализированной организацией и индивидуально доводятся до сведения каждого пользователя работником этой организации или системным администратором. Применение пользователем собственных кодов не допускается.

Следовательно, процедуры допуска и доступа сотрудников к конфиденциальной информации завершают процесс включения данного сотрудника в состав лиц, реально владеющих тайной фирмы. С этого времени большое значение приобретает текущая работа с персоналом, в распоряжении которого находятся ценные и конфиденциальные сведения.

3.1. Разрешительная система доступа к конфиденциальным документам

Организация конфиденциального документооборота должна строиться на основе следующих принципов:

Разрешительной системы доступа к конфиденциальным документам;

Обеспечения пользователей всеми необходимыми им в силу служебных обязанностей конфиденциальными документами, но только теми, которые действительно необходимы для выполнения конкретных видов работы;

Исключения несанкционированного доступа к конфиденциальным документам;

Целенаправленного регулирования процессов движения конфиденциальных документов;

Исключения инстанций прохождения конфиденциальных документов и действий с ними, не обусловленных характером и порядком исполнения документов;

Фиксированной передачи конфиденциальных документов;

Персональной и обязательной ответственности за выдачу неправомерных разрешений на ознакомление с конфиденциальными документами и нарушение правил обращения с ними.

В организации должна быть разрешительная система.

Разрешительная система доступа к конфиденциальным документам представляет собой совокупность установленных руководством предприятия нормативных положений, обеспечивающих обоснованный и правомерный доступ пользователей к необходимому им для выполнения служебных обязанностей объему конфиденциальных документов. Системой должно быть определено, кто из руководителей предприятия и структурных подразделений, кому из пользователей и с какими категориями конфиденциальных документов может давать разрешение на ознакомление, а также порядок оформления таких разрешений в зависимости от вида учета или категорий документов. При этом право давать разрешение на ознакомление и право работать с конфиденциальными документами может быть предоставлено только лицам, имеющим допуск к конфиденциальной информации в целом, оформленный приказом руководителя предприятия или контрактом, а в отдельных случаях, по усмотрению руководителя предприятия, и через органы Федеральной службы безопасности. При установлении разрешительной системы доступа к конфиденциальным документам необходимо учитывать следующие требования:

Соответствующий руководитель может давать разрешение на ознакомление с конфиденциальными документами, входящими в сферу его деятельности, только подчиненным лицам и только по служебной необходимости;

Разрешение на ознакомление оформляется письменно;

При необходимости ознакомления пользователя только с частью конфиденциального документа в разрешении на ознакомление должны быть указаны разделы, пункты или страницы, с которыми можно знакомить пользователя;

Исполнители конфиденциальных документов, лица, визирующие, согласовывающие, подписывающие, утверждающие документ, а также лица, указанные в тексте распорядительных документов, могут допускаться к ознакомлению с соответствующими документами без оформления дополнительных разрешений.

Разрешительная система должна предусматривать и порядок доступа к конфиденциальным документам лиц, не работающих на данном предприятии (при выполнении совместных работ и др.).

Разрешительная система доступа к конфиденциальным документам является составной частью системы доступа к конфиденциальной информации в целом, включающей в себя порядок доступа и к другим носителям конфиденциальной информации, и должна находить свое отражение в общем Положении о разрешительной системе доступа к конфиденциальной информации. Положение разрабатывается комиссией, в состав которой включаются руководители и ведущие специалисты подразделений, работающих с конфиденциальной информацией, служб безопасности и конфиденциального делопроизводства.

Положение может включать в себя следующие разделы:

1. Общие положения.

2. Круг лиц, имеющих право давать разрешение на доступ к конфиденциальной информации.

3. Порядок оформления разрешений на доступ к конфиденциальной информации.

В первом разделе указываются: цель разработки положения; основные задачи и принципы системы доступа; нормативные документы, на которых она базируется; на кого возлагается ответственность за невыполнение требований положения; кем осуществляется контроль за соблюдением норм положения. При этом следует отразить, что ответственность за невыполнение требований положения несут все должностные лица, имеющие право давать разрешение на доступ к конфиденциальной информации, а также все пользователи конфиденциальной информации. Контроль за выполнением норм положения должен возлагаться на руководителей служб безопасности, конфиденциального делопроизводства и управленческопроизводственных подразделений в пределах их компетенции.

Во втором разделе должны быть перечислены все должностные лица, которые могут давать разрешение на доступ к конфиденциальной информации, с указанием, какой категории пользователей, к какому составу информации и ее носителей. Основополагающими подходами при этом должны быть следующие:

Руководитель предприятия имеет право давать разрешение на доступ к соответствующей конфиденциальной информации всем категориям пользователей;

Заместители руководителя по отдельным направлениям имеют право давать разрешение на доступ к соответствующей конфиденциальной информации всем пользователям, но в пределах своей сферы деятельности;

Руководителям подразделений дается право разрешать доступ к конфиденциальной информации всем работникам своих подразделений по тематике работы подразделений; для осуществления доступа к конфиденциальной информации данного подразделения работников других подразделений необходимо разрешение соответствующего заместителя руководителя предприятия;

Первые заместители руководителей, а также должностные лица, временно исполняющие ту или иную должность, могут, как правило, разрешать доступ к конфиденциальной информации в объеме всех прав, предусмотренных для замещаемого ими лица.

В третьем разделе определяется порядок оформления разрешений на доступ к различным носителям конфиденциальной информации и выдачи их пользователям. Разрешение на ознакомление с конфиденциальными документами должно оформляться: по поступившим и изданным документам в форме резолюции на документе, по документам, зарегистрированным по учету документов выделенного хранения, в форме резолюции на документе или подписанного соответствующими руководителем списка пользователей на обложке документа либо в карточке учета выдачи документа.

Положение подписывается членами комиссии, визируется всеми лицами, имеющими право давать разрешение на доступ к конфиденциальной информации, и вводится в действие приказом руководителя предприятия. В приказе определяются и мероприятия по введению положения в действие (порядок изучения положения пользователями, технология осуществления контроля за его выполнением и др.). После утверждения с положением должны быть ознакомлены под расписку все сотрудники предприятия, работающие с конфиденциальной информацией.

3.2. Документооборот конфиденциальных документов

Организация работы с документами это есть документооборот, то есть этапы движения документов в организации. Под конфиденциальным документооборотом понимается движение конфиденциальных документов после их учета до завершения исполнения или отправления.

Таким образом, конфиденциальный документооборот включает в себя организацию работы с конфиденциальными документами в процессе их рассмотрения, исполнения, использования и подготовки к отправке.

В соответствии с утвержденным «Положением о разрешительной системе доступа к конфиденциальной информации» обеспечивается рассмотрение конфиденциальных документов и передача их для исполнения.

Документы, подлежащие рассмотрению руководством предприятия, передаются ему под подпись в журнале передачи конфиденциальных документов руководству, если они не рассматриваются в присутствии работника службы конфиденциального делопроизводства, ответственного за их учет. Журнал имеет следующие графы:

Номер документа Количество листов Подпись за получение и дата Подпись за возврат и дата

За одновременное получение и возврат нескольких документов может проставляться одна подпись на все документы.

После возвращения от руководства документы в соответствии с резолюцией передаются на исполнение.

При получении документов исполнители должны проверить соответствие учетных номеров и количества листов (с просчетом) каждого документа записям в учетных формах.

В процессе исполнения конфиденциальных документов в целях предотвращения их утраты и утечки содержащейся в них информации исполнители должны:

Иметь на столе в служебной комнате только те документы, с которыми осуществляется работа, все остальные хранить в запираемом металлическом шкафу (сейфе);

Держать документы в положении, исключающем возможность ознакомления с ними лиц, не имеющих к ним санкционированного доступа;

При выходе в течение рабочего дня из служебной комнаты убирать документы в металлический шкаф; при выходе из комнаты всех исполнителей она должна запираться;

При необходимости передачи документа другим допущенным к нему лицам передачу осуществлять через службу конфиденциального делопроизводства или (при возврате в течение рабочего дня) по разовой расписке;

В конце рабочего дня передавать все документы в службу конфиденциального делопроизводства; хранение документов в нерабочее время в металлических шкафах служебных комнат допускается по разрешению руководителя предприятия и службы безопасности при условии подключения шкафов к охранной сигнализации;

Об утрате документа или отдельных листов из него немедленно сообщать в службу конфиденциального делопроизводства и своему непосредственному руководителю.

По документам, находящимся на исполнении, служба конфиденциального делопроизводства должна:

Контролировать наличие, порядок хранения документов и обращения с ними на рабочих местах исполнителей, о всех нарушениях докладывать руководителю предприятия и службе безопасности;

Контролировать сроки исполнения документов, поставленных на контроль при нарушении сроков докладывать соответствующему руководителю.

Исполненный документ вместе с документом - ответом (на наличии) сдается исполнителем в службу конфиденциального делопроизводства. Работник службы должен проверить наличие и правильность отметки об исполнении документа, просчитать количество листов документа и проверить соответствие их учетным данным, расписаться за получение документа в соответствующих графах учетных журналов (карточек).

Если конфиденциальный документ не требует исполнения, а адресован лишь для ознакомления, то он может не выдаваться на рабочее место исполнителя, а ознакомление с ним производится в службе конфиденциального делопроизводства (комнате для исполнителей). При этом если ознакомление производится в присутствии работника службы конфиденциального делопроизводства, ответственного за учет документа, подпись в учетной форме о получении документа может не проставляться. Подписи об ознакомлении с документами с проставлением даты производятся на самих документах, а об ознакомлении с распорядительными документами могут проставляться на специальном листе ознакомления.

Отправление конфиденциальных документов на другие предприятия производится в законвертованном виде. Конверты (пакеты) должны быть светонепроницаемыми. Если они светопроницаемы, то вложения обертываются светонепроницаемой бумагой. Направляемые одному адресату документы помещаются в один пакет. В правом верхнем углу пакета проставляются: гриф конфиденциальности, соответствующий грифу конфиденциальности документов, подлежащих вложению в пакет, ниже, при необходимости, пометка "Лично". На пакете пишутся адрес и наименование предприятия получателя, под которым перечисляются учетные номера документов, которые будут вложены в пакет (если документ отправляется с сопроводительным письмом, на пакете проставляется только номер сопроводительного письма без указания номеров приложений). При направлении документов в двух и более экземплярах на пакете рядом с номером документа в скобках указываются номера экземпляров. Ниже проставляются адрес и наименование предприятия отправителя. Для постоянных корреспондентов при большом объеме переписки целесообразно иметь пакеты с заранее воспроизведенными на них типографском способом адресами и наименованиями предприятий получателей и отправителя. При необходимости на пакете в центре верхнего поля может проставляться пометка «Срочно».

Перед помещением конфиденциальных документов в подготовленные пакеты проверяется соответствие данных на документах и пакетах, просчитывается количество листов и соответствие их учетным данным.

При наличии сопроводительного письма проверяется, кроме того, соответствие названия, учетного номера, грифа конфиденциальности, номера экземпляра, количества листов приложения (с просчетом) записям в сопроводительном письме. Со стороны клапана в пакет помещается прокладка.

Пакет заклеивается силикатным клеем и прошивается крестнакрест через середину нитками или металлическими скрепками с захватом всех клапанов, либо, если вложения нельзя прокалывать, через четыре края с тугим охватом краев вложений. Нитки завязываются в центре оборотной стороны пакета, на узел прошивки накладывается бумажная наклейка из папиросной или другой тонкой, но не расслаивающейся бумаги с оттиском каучуковой печати предприятия. Наклейка должна быть на 4 мм больше размера оттиска печати. Наклейка накладывается так, чтобы захватывала все клапаны пакета в середине, концы ниток не находились под наклейкой, а узел прошивки был ею закрыт. При прошивке металлическими скрепками бумажная наклейка накладывается на загнутые концы скрепок. Наклейка сверху покрывается тонким слоем силикатного клея, чтобы образовалась прозрачная стекловидная пленка. Размер пленки должен быть на 2 мм больше бумажной наклейки.

Пакеты с конфиденциальными документами могут доставляться через спец. связь или почтовое отделение связи Министерства связи, либо, минуя их, непосредственно адресату. Возможно отправление пакетов и фельдъегерской связью. Пересылка пакетов фельдъегерской и специальной связью осуществляется на договорной основе.

Через почтовое отделение связи пакеты пересылаются ценными или заказными отправлениями в соответствии с почтовыми правилами. При этом виде отправления гриф конфиденциальности может проставляться на пакете не в правом верхнем углу, а рядом с номером документа аббревиатурой: ДСП (для документов, содержащих служебную тайну) или КТ (для документов, содержащих коммерческую тайну). Часть реквизитов на пакет допускается наносить маркировальной машиной. При пересылке корреспонденции фельдъегерской или специальной связью составляется в необходимом количестве экземпляров реестр. Передача пакетов осуществляется в соответствии с правилами этих служб связи. Доставка конфиденциальных пакетов на другие предприятия, минуя органы связи, может осуществляться с разрешения руководителя предприятия работником службы конфиденциального делопроизводства либо другим работником предприятия, допущенным к конфиденциальной информации, на служебном транспорте. Пакеты передаются по реестру или расписке.

Об отправленных документах производятся соответствующие отметки в учетных формах: в журнале (карточке) учета изданных конфиденциальных документов. При этом, если документ отправлен без сопроводительного письма, в графе «Наименование, номер и дата сопроводительного документа» пишется «реестр», «расписка», «квитанция», если с сопроводительным письмом «сопроводительное письмо» с проставлением номеров и дат этих документов.

Все документы, содержащие конфиденциальные сведения, подлежат учету и специальному обозначению. На документе проставляют гриф ограничения доступа в правом верхнем углу первого листа с указанием номера экземпляра.

Такие грифы показывают, что право собственности на информацию, содержащуюся в документе, принадлежит предприятию и охраняется законодательно.

В тексте документа также может быть оговорена конфиденциальность сведений, права предприятия на них, порядок их использования и т. п. Например, если коммерческая тайна является результатом совместной деятельности с другим предприятием, то необходимость ее сохранения должна быть отражена в контракте. В случае отсутствия грифа «КТ» и указаний на конфиденциальность в тексте предполагается, что автор и лица, подписавшие или утвердившие документ, предусмотрели все возможные последствия от свободной (без ограничения доступа) работы с документом.

На документе с грифом «КТ» указывается количество экземпляров документа и место нахождения каждого из них (ниже реквизитов «подпись» и «отметка об исполнителе»), например:

Составлен в двух экз.

экз. № 1 в адрес;

экз. № 2 в дело № 1-7.

Отметка о количестве составленных экземпляров проставляется на экземпляре, который подшивается в дело.

На обороте листа документа, имеющего гриф, руководитель пишет фамилии тех должностных лиц, которым разрешено пользоваться этим документом, например.

Регламентация доступа персонала к конфиденциальным сведе­ниям, документам и базам данных является одной из центральных проблем системы защиты информации. Регламентация порядка дос­тупа лежит в основе режима конфиденциальности проводимых фир­мой работ.

Важно четко и однозначно определить: кто, кого, к каким сведениям, когда и как допускает. Режим представляет собой совокупность ограничительных пра­вил, мероприятий, норм, обеспечивающих контролируемый доступ на определенную территорию, в помещения, к информации и до­кументам. Любой режим базируется на так называемой разреши­тельной системе. Разрешительная система в общем виде предусмат­ривает необходимость получения специального разрешения на осу­ществление соответствующих правовых мероприятий, например на въезд в пограничную зону, на посещение воинской части и т.п.

Разрешительная (разграничительная) система доступа в сфере коммерческой тайны представляет собой совокупность правовых норм и требований, устанавливаемых первым руководителем или коллективным органом руководства фирмой с целью обеспечения правомерного ознакомления и использования сотрудниками фирмы конфиденциальных сведений, необходимых им для выполнения служебных обязанностей,

Принципы построения разрешительной системы доступа:

Надежность, т.е. относительное исключение возможности не­санкционированного доступа посторонних лиц к докумен­там в обычных и экстремальных условиях;

Полнота охвата всех категорий исполнителей и всех катего­рий документов, информации на любых носителях;

Конкретность, т.е. исключение двоякого толкования и одно­значность решения о доступе;

Производственная необходимость как единственный крите­рий доступа исполнителя к документу, а также доступа к документам представителей государственных служб;

Определенность состава и компетенции должностных лиц, дающих разрешение на доступ исполнителя к конфиденци­альным сведениям, документам и базам данных, исключе­ние возможности бесконтрольной и несанкционированной выдачи таких разрешений;

Строгая регламентация порядка работы всех категорий сотруд­ников фирмы с информацией, документами и базами данных. Разрешительная система решает следующие задачи:

Ограничения и регламентации состава сотрудников, функ­циональные обязанности которых требуют знания тайны фир­мы и работы с ценными документами; строгого избирательного и обоснованного распределения до­кументов и информации между сотрудниками;

Обеспечения сотрудника всем необходимым для реализации своих служебных функций (документами, делами, базами данных, информацией, техническими средствами и т.д.);

Беспрепятственного прохода сотрудника в здание фирмы, в конкретное рабочее помещение (режимную зону), к выделен­ному ему офисному рабочему оборудованию и компьютеру;

Исключение возможности для посторонних лиц несанкцио­нированного ознакомления с конфиденциальной информа­цией в процессе работы сотрудника с документами, делами и базами данных;

Рациональное размещение рабочих мест сотрудников, при котором исключалось бы бесконтрольное использование со­трудником защищаемой информации (коллективный конт­роль за работой сотрудников). Разрешительная система включает в себя две составные части: допуск сотрудника к конфиденциальной информации и непосред­ственный доступ этого сотрудника к конкретным сведениям.

Под допуском понимается процедура оформления права сотруд­ника фирмы или иного лица на доступ к сведениям (информа­ции) ограниченного распространения и одновременно правовой акт согласия (разрешения) собственника (владельца) информа­ции на передачу ее для работы конкретному лицу. Оформление допуска, т.е. согласия лица на определенные огра­ничения в использовании информации, всегда носит доброволь­ный характер.

Наличие допуска предоставляет сотруднику фор­мальное право работать со строго определенным кругом конфи­денциальных документов, баз данных и отдельных сведений. Как отмечалось выше, к конфиденциальной информации до­пускаются, как правило, лица, проработавшие в фирме определен­ное время и зарекомендовавшие себя с положительной стороны. В предпринимательских структурах разрешение на допуск дает первый руководитель фирмы. Разрешение оформляется соответствую­щим пунктом в контракте (трудовом договоре). Допуск может офор­мляться приказом первого руководителя с указанием типового со­става сведений, с которыми разрешается работать данному сотруд­нику или группе сотрудников.

Допуск может носить временный характер на период выполнения определенной работы и пересмат­риваться при изменении профиля работы сотрудника. Законодательством США предусмотрено, что никто не имеет, права иметь допуск к засекреченной информации лишь благодаря своему чину или положению. Конечной инстанцией, решающей вопрос о необходимости допуска данному лицу, является руко­водитель, который распоряжается этой информацией и осуществ­ляет за ней контроль, Доступ - практическая реализация каждым сотрудником пре­доставленного ему допуском права на ознакомление и работу с Определенным составом конфиденциальных сведений, документов и баз данных.

Он санкционируется полномочным должностным лицом (первым руководителем, его заместителем, руководителем подразделения, службы или направления деятельности) в отно­шении конкретной информации и конкретного сотрудника. Право на выдачу такого разрешения строго регламентируется. Разрешение (санкция) на доступ к конкретной информации может быть дано при соблюдении следующих условий:

Наличие подписанного приказа первого руководителя о при­еме на работу (переводе, временном замещении, изменении должностных обязанностей и т.п.) или назначении на долж­ность, в функциональную структуру которой входит работа с данной, конкретной информацией;

Наличие подписанного сторонами трудового договора (кон­тракта), имеющего пункт о сохранении тайны фирмы и подписанного обязательства о неразглашении ставших извест­ными конфиденциальных сведений и соблюдении правил их защиты;

Соответствие функциональных обязанностей сотрудника пе­редаваемым ему документам и информации;

Знание сотрудником требований нормативно-методических до­кументов по защите информации и сохранении тайны фирмы;

Наличие необходимых условий в офисе для работы с конфи­денциальными документами и базами данных;

Наличие систем контроля за работой сотрудника.

Особенность информационного обслуживания потребителей конфиденциальной информации заключается в том, что вопросы определения состава необходимой им информации решаются пол­номочным руководителем, а не Самими потребителями.

Суще­ствует общее, обязательное правило: исполнители, которым до­кумент не адресован руководителем, не только не имеют права доступа к нему, но и не должны знать о существовании такого документа и исходных данных о нем. Структура процедуры разграничения доступа должна быть мно­гоуровневой, иерархической. Иерархическая последовательность доступа к информации реализуется по принципу «чем выше уро­вень доступа, тем уже круг допущенных лиц», «чем выше цен­ность сведений, тем меньшее число сотрудников может их знать».

В фирме может составляться схема выдачи разрешений на доступ к массовой конфиденциальной информации. Такая схема разраба­тывается с учетом двух аспектов: а) выдача разрешений в зависи­мости от категорий документов и б) выдача разрешений в зави­симости от занимаемой должности. Графы схемы: категории доку­ментов, должностные лиц;), дающие разрешение, категории ис­полнителей. кому дается разрешение. В схеме отражаются также категории документов, с которыми знакомятся определенные категории исполнителей без специального разрешения. Может составляться матрица полномочий, в которой по гори­зонтали - наименования категорий документов, по вертикали - фамилии или должности сотрудников,

Всю конфиденциальную информацию фирмы может знать только первый руководитель фирмы. Конфиденциальную информацию по конкретной работе в полном объеме вправе получать лишь соот­ветствующий заместитель первого руководителя, руководители структурных подразделений или направлений деятельности по спе­циальному перечню, утвержденному первым руководителем. Необходимо добиваться минимизации для персонала привиле­гий по доступу к информации. При сбое в системе защиты инфор­мации или обнаружении факта утраты информации должно мгновенно вводиться ограничение на доступ или прекращение доступа к любой конфиденциальной информации до окончания служеб­ного расследования.

Разграничение доступа основывается на однозначном расчлене­нии информации по тематическим группам, уровням конфиден­циальности этих групп и пользователям, которым эта информа­ция необходима для работы. Задачей процедуры разграничения доступа является регламентация минимальных потребностей персо­нала в конфиденциальных сведениях. Это дает возможность разделить знание элементов коммерческой тайны среди как можно большего числа сотрудников. Например, желательно, чтобы целиком идею, формулу, конструкцию не знал никто, каждый знал бы лишь свою незначительную часть.

Дробле­ние информации также не позволяет конкурентам использовать ее за счет прима на работу уволенного из фирмы сотрудника. При составлении конфиденциального документа следует учи­тывать, что его содержание не только определяет функциональное назначение документа, но и лежит в основе разрешительной про­цедуры доступа персонала к данному документу. Поэтому доку­мент необходимо посвящать только одной тематической группе вопросов, предназначенной, по возможности, одному конкретному исполнителю или структурному подразделению. В соответствии с иерархической последовательностью доступа определяйся структура рубежей защиты информации, которая пре­дусматривает постепенное ужесточение защитных мер по иерархичес­кой вертикали возрастания уровня конфиденциальности сведений.

Этим обеспечивается недоступность этих сведений для случайных людей, злоумышленника и определяется необходимый уровень за­щищенности информации. Разрешение на доступ к конфиденциальным сведениям строго персонифицировано, т.е. руководители несут персональную ответственность за правильность выдаваемые ими разрешений на доступ исполнителей к конфиденциальным сведениям, а лица, работающие с конфиденциальными документами, несут персональную ответствен­ность за сохранение в тайне их содержания, сохранность носителя и соблюдение установленных правил работы с документами. Руководитель фирмы имеет право давать разрешение на озна­комление со всеми видами конфиденциальных документов фирмы и всем категориям исполнителей и другим лицам.

Однако целесо­образно, чтобы первый руководитель оставлял за собой право рас­поряжаться только наиболее ценной информацией, делегируя право выдачи разрешений на доступ к другой информации нижестоя­щим руководителям. Следует иметь в виду, что чрезмерная центра­лизация в выдаче разрешений на доступ к конфиденциальной информации неизбежно ведет к снижению оперативности в решении производственных вопросов. Излишняя децентрализация и либера­лизация создает условия для утраты пенных сведении. Заместители первого руководителя по функциональным сферам (по науке, производственным вопросам, сбыту и др) имеют пра­во давать разрешение на ознакомление с конфиденциальными све­дениями всем нижестоящим руководителям и исполнителям, но в пределах своей компетенции.

Руководителям структурных подразделений дается право разре­шать доступ к конфиденциальным сведения всем работникам сво­их подразделении по тематике их работы. Руководитель подразде­ления может давать разрешение только непосредственно подчи­ненным ему сотрудникам, Для осуществления доступа к докумен­там данного подразделения работника другого подразделения не­обходимо разрешение соответствующего заместителя руководителя фирмы. Ответственные исполнители работ (направлений деятельности) имею право давать разрешение на доступ к конфиденциальной информации подчиненным им исполнителям и в пределах их ком­петенции.

В небольших фирмах разрешение на доступ дает только первый руководитель. Представителям государственных органов разрешение на доступ к конфиденциальным сведениям дает только первый руководи­тель фирмы. При необходимости доступа к конфиденциальным сведения представителей других фирм и предприятии руковод­ствуются теми обязательствами, которые были закреплены в со­ответствующем договоре (контракте) на выполнение работ или услуг. Это касается как документированной информации, так и инфор­мации устной, визуальной и любой другой. В этом случае разреше­ние на доступ дает должностное лицо фирмы, включенное в спе­циальный перечень, прилагаемый к договору и утвержденный пер­вым руководителем.

Руководитель фирмы, вне зависимости от формы ее собствен­ности, может устанавливать иные специальные или дополнитель­ные правила доступа к конфиденциальным сведениям, докумен­там, базам данных и носителям информации, конфиденциальным изделиям и продукции фирмы. Он несет за это единоличную от­ветственность. Разрешение на доступ к конфиденциальной информации всегда дается полномочным руководителем только в письменном виде. ре­золюцией на документе, приказом, утверждающим схему имен­ного или должностного доступа к конкретным группам информа­ции, утвержденным руководителем списком-разрешением на об­ложке дела, списком ознакомления с документом и т.п.

Без дополнительного разрешения допускаются к документам: их исполнители (если они продолжают работать по той же тема­тике) и лица, визировавшие, подписавшие, утвердившие доку­мент. Без специального разрешения могут допускаться также лица. указанные в тексте распорядительных документов.

Если сотрудник допускается только к части документа, то в разрешении (резо­люции) четко указываются конкретные пункты, разделы, стра­ницы, приложения, с которыми он может ознакомиться. Сотруд­ник службы конфиденциальной документации (КД) обязан при­нять необходимые меры по исключению возможности ознакомле­ния исполнителя с другими частями документа. Разрешение на доступ к конфиденциальным сведениям пред­ставителя другой фирмы или предприятия оформляется резолю­цией полномочного должностного лица на предписании (или письме, обязательстве), представленном заинтересованным лицом. В резолю­ции должны быть указаны.конкретные документы или сведения, к которым разрешен доступ.

Одновременно указывается фамилия сотрудника фирмы, который знакомит представителя другого пред­приятия с этими сведениями и несет ответственность за его работу В помещении фирмы. Следует соблюдать правило, по которому регистрируются все лица. имеющие доступ к определенным документам, коммерчес­ким секретам. Это позволяет на высоком уровне осуществлять ин­формационное обеспечение аналитической работы по выявлению возможных каналов утраты информации. При организации доступа сотрудников фирмы к конфиден­циальным массивам электронных документов, базам данных необ­ходимо помнить о его многоступенчатом характере.

Можно выде­лить следующие главные составные части: доступ к персональному компьютеру, серверу или рабочей станции; доступ к машинным, носителям информации, хранящимся вне ЭВМ; непосредственный доступ к базам данных и файлам.

Доступ к персональному компьютеру, серверу или рабочей стан­ции, которые используются для обработки конфиденциальной ин­формации. предусматривает:

Определение и регламентацию первым руководителем фирмы состава сотрудников, имеющих право доступа (входа) в по­мещение, в котором находится соответствующая вычисли­тельная техника, средства связи;

Регламентацию первым руководителем временного режима на­хождения этих лиц в указанных помещениях; персональное и временное протоколирование (фиксирование) руководите­лем подразделения или направления деятельности фирмы на­личия разрешения и периода работы этих лиц в иное время (например, в вечерние часы, выходные дни и др.);

Организацию охраны этих помещений в рабочее и нерабочее время, определение правил вскрытия помещений и отклю­чения охранных технических средств информации и сигнализирования, определение правил постановки помещений на охрану; регламентацию работы указанных технических средств в рабочее время;

Организацию контролируемого (в необходимых случаях про­пускного) режима входа в указанные помещения и выхода из них;

Организацию действий охраны и персонала в экстремальных ситуациях или при авариях техники и оборудования поме­щений;

Организацию выноса из указанных помещений материаль­ных ценностей, машинных и бумажных носителей информа­ции; контроль вносимых в помещение и выносимых персо­налом личных вещей. Несмотря на то, что по окончании рабочего дня конфиденци­альные сведения должны быть перенесены на гибкие носители и стерты с жесткого диска компьютера, помещения, в которых на­ходится вычислительная техника, подлежат охране. Объясняется это тем, что, во-первых, в неохраняемый компьютер легко уста­новить какое-либо средство промышленного шпионажа, во-вторых, злоумышленник может с помощью специальных методов восста­новить стертую конфиденциальную информацию на жестком диске (произвести «уборку мусора»). Доступ к машинным носителям конфиденциальной информации, хранящимся вне ЭВМ, предполагает:

Организацию учета и выдачи сотрудникам чистых машин­ных носителей информации;

Организацию ежедневной фиксируемой выдачи сотрудникам и приема от сотрудников носителей с записанной информа­цией (основных и резервных);

Определение и регламентацию первым руководителем состава. сотрудников, имеющих право оперировать конфиденциаль­ной информацией с помощью компьютеров, установленных на их рабочих местах, и получать в службе КД учтенные машинные носители информации;

Организацию системы закрепления за сотрудниками ма­шинных носителей информации и контроля за сохранностью и целостностью информации, учета динамики изменения состава записанной информации;

Организацию порядка уничтожения информации на носителе, порядка и условий физического уничтожения носителя;

Организацию хранения машинных носителей в службе КД в рабочее и нерабочее время, регламентацию порядка эва­куации носителей в экстремальных ситуациях;

Определение и регламентацию первым руководителем соста­ва сотрудников не сдающих по объективным причинам тех­нические носители информации на хранение службу КД в конце рабочего дня, организацию особой охраны помещений и компьютеров этих сотрудников, Работа сотрудников службы КД и фирмы в целом с машин­ными носителями информации вне ЭВМ должна быть организована по аналогии с бумажными конфиденциальными документами.

Доступ к конфиденциальным базам данных и файлам является завершающим этапом доступа сотрудника фирмы к компьютеру. И если этот сотрудник - злоумышленник, то можно считать, что самые серьезные рубежи защиты охраняемой электронной инфор­мации он успешно прошел. В конечном счете он может просто уне­сти компьютер или вынуть из него и унести жесткий диск, не «взламывая» базу данных.

Обычно доступ к базам данных и файлам подразумевает:

Определение и регламентацию первым руководителем состава сотрудников, допускаемых к работе с определенными база­ми данных и файлами; контроль системы доступа админист­ратором базы данных;

Именование баз данных и файлов, фиксирование в машин­ной памяти имен пользователей и операторов, имеющих право доступа к ним;

Учет состава базы данных и файлов, регулярную проверку наличия, целостности и комплектности электронных документов;

Регистрацию входа в базу данных, автоматическую регист­рацию имени пользователя и времени работы; сохранение первоначальной информации;

Регистрацию попытки несанкционированного входа в базу данных, регистрацию ошибочных действий пользователя, автоматическую передачу сигнала тревоги охране и автома­тическое отключение компьютера;

Установление и нерегулярное по сроку изменение имен пользо­вателей, массивов и файлов (паролей, кодов, классифика­торов, ключевых слов и т.п.), особенно при частой смене персонала;

Отключение ЭВМ при нарушениях в системе регулирования доступа или сбое системы защиты информации;

Механическое (ключом или иным приспособлением) блоки­рование отключенной, но загруженной ЭВМ при недлительных перерывах в работе пользователя.

Коды, пароли, ключе­вые слова, ключи, шифры, специальные программные про­дукты, аппаратные средства и т.п. атрибуты системы защиты информации в ЭВМ разрабатываются, меняются специали­зированной организацией и индивидуально доводятся до сведения каждого пользователя работником этой организации или системным администратором.

Применение пользовате­лем собственных кодов не допускается. Следовательно, процедуры допуска и доступа сотрудников к кон­фиденциальной информации завершают процесс включения дан­ного сотрудника в состав лиц, реально владеющих тайной фирмы. С этого времени большое значение приобретает текущая работа с персоналом, в распоряжении которого находятся ценные и кон­фиденциальные сведения.