5.2. Мероприятия по обеспечению информационной безопасности ГИСП

Обеспечение информационной безопасности ГИСП осуществляется путем выполнения комплекса организационных и технических мероприятий, реализуемых в рамках создаваемой системы защиты информации. Структура, состав и основные функции системы защиты информации определяются с учетом требований, предъявляемых к установленному классу защищенности контура ГИСП.

Основными мероприятиями по организации и техническому обеспечению безопасности являются:

мероприятия по организации обеспечения ИБ, включая документационное обеспечение;

мероприятия по технической защите информации, включая мероприятия по размещению специального оборудования, охране и организации режима допуска в помещения;

мероприятия по защите от несанкционированного доступа и определению порядка выбора средств защиты информации.

Методы и способы защиты информации в ГИСП устанавливаются ФСТЭК России в пределах ее полномочий.

В соответствии с правовыми документами ФСБ России устанавливаются особенности разработки, производства, реализации и эксплуатации шифровальных (криптографических) средств защиты информации и предоставления услуг по шифрованию персональных данных при их обработке в информационных системах.

Требования к развитию средств защиты информации ГИСП разрабатываются с учетом категории защищаемой информации, а также с учетом перечня актуальных угроз, указанных в частной модели угроз безопасности информации, и модели нарушителя информационной безопасности и приводятся в Техническом задании на развитие системы защиты.

Организационные и технические меры защиты информации, реализуемые в ГИСП в рамках ее системы защиты информации, в зависимости от угроз безопасности информации, используемых информационных технологий и структурно-функциональных характеристик информационной системы должны обеспечивать:

идентификацию и аутентификацию субъектов доступа и объектов доступа;

управление доступом субъектов доступа к объектам доступа;

ограничение программной среды;

защиту машинных носителей информации;

регистрацию событий безопасности;

антивирусную защиту;

обнаружение (предотвращение) вторжений;

контроль (анализ) защищенности информации;

целостность информационной системы и информации;

доступность информации;

защиту среды виртуализации;

защиту ТС;

защиту информационной системы, ее средств, систем связи и передачи данных;

безопасность мобильных и стационарных рабочих мест;

юридическую силу электронных документов, создаваемых в процессе информационного обмена;

непрерывность деятельности;

безопасность при взаимодействии с внешними системами.