Скачать 3.9 Mb.
|
1.6. Раздел «Обеспечение информационной безопасности»В рамках реализации концепции региональной информатизации, в целях обеспечения защиты электронного правительства региона, его отдельных подсистем, региональных информационных систем и информационного обмена от несанкционированного доступа, изменения и хищения, а также в целях борьбы с компьютерными вирусами и предотвращения утечек информации, в Пермском крае формируется единая политика обеспечения информационной безопасности. И на уровне региона, и на уровне муниципальных образований осуществляется ряд конкретных мер, как организационного, так и программно-технологического характера, направленных на защиту и обеспечение целостности информации, хранящейся в соответствующих органах государственной и муниципальной власти. На обоих уровнях власти шаги, направленные на обеспечение информационной безопасности предпринимаются в двух направлениях:
К первому направлению относятся как меры нормативного, организационного характера, связанны с организацией доступа сотрудников к информационным массивам, так и способы технической защиты помещений. Данное направление имеет целью предотвращение сознательных и неосознанных действий, как сотрудников подразделений, так и посторонних лиц, могущих привести к хищению или порчи носителей. Особое внимание в нем уделяется личностному уровню взаимоотношений между сотрудниками, между начальством и подчиненными, культуре обращения с документами. В связи с этим при регламентации доступа к информации внимание уделяется степени доверительности отношений внутри коллектива, уровню личной ответственности и другим личностным качествам. Учитывая относительно небольшую численность сотрудников администраций МО, средства обеспечения защиты информации на данном уровне весьма эффективны, позволяя контролировать и своевременно пресекать каналы утечки информации, повышая ответственность сотрудников администрации при работе со служебной информацией. Достижению этой цели способствует также и обязательства нормативного характера, налагающиеся на сотрудника при приеме на работу в администрацию, которые, в соответствии с законом о государственной тайне запрещают разглашение и использование информации, полученной в ходе исполнения своих служебных обязанностей. Особое ограничение доступа сотрудников к информации и к ее носителям, как правило, применяется относительно тех информационных массивов, которые носят секретный характер, в органах местного самоуправления это касается, прежде всего, работы служб безопасности, помощников глав администраций по ГО и ЧС. Как правило, в их кабинет, находящийся под охраной сигнализации и других технических средств, имеет доступ небольшой, строго определенный круг лиц. Компьютер не включен в сеть, как локальную, так и глобальную, в целях предотвращения любой возможности утечки информации. В ряде территорий аналогичные меры предпринимаются и для защиты информации на серверах, – основных хранилищах как общедоступной, так и ограниченного доступа информации, стоящих в отдельных помещениях. Доступ к носителям информации и компьютерной технике не имеет каких-либо ограничений в рамках отдела или помещения, так как ограничивается в основном лишь возможностью доступа в это помещение. Сохранность информации на бумажных носителях обеспечивается также помещением ее в архив, который находится под охраной сигнализации. В рамках второго указанного выше направления защиты информации выделяется два уровня защиты:
Внутренний уровень защиты активно задействован как краевыми, так и муниципальными органами власти. При этом основными и зачастую единственными средствами защиты оказываются антивирусная с функцией fierwall для предотвращения сетевых атак (Kaspersky, Dr. Web) и парольная защиты. Несмотря на распространенность антивирусных форм защиты, все же не во всех территориях находится им применение, что объясняется отсутствием необходимых средств на покупку лицензионного антивирусного программного обеспечения, в связи с чем сотрудникам для защиты приходится использовать лишь инструменты ограничения доступа, предоставляемые операционными системами – пароли и локальные настройки политики безопасности. Средства аппаратного контроля доступа, так называемые электронные замки «Соболь» (плата с имеющимся на ней датчиком, к которому прикладывается магнитная таблетка, хранящаяся в сейфе, без ее приложения компьютер не включается) используются лишь в некоторых подразделениях администрации краевого уровня (например, в ЗАГСе). В «продвинутых» территориях используются средства резервного копирования, прежде всего программные. Для создания единой муниципальной корпоративной сети передачи данных (МКСПД) были разработаны инструкции по организации антивирусной и парольной защиты. Защита информации на внешнем уровне обеспечивается не во всех администрациях муниципальных образований по причине отсутствия в ряде территорий двухуровневой организации сети, прокси-сервера. Наиболее активно используются антивирусные системы в качестве создания дополнительного эшелона обороны против различного рода сетевых атак. Ограничение доступа осуществляется в основном средствами серверных операционных систем. Используется доменная структура организации сети. Вход в домен осуществляется по учетной записи с вызовом пароля защиты. В продвинутых территориях, в целях предотвращения утечек информации реализована дополнительная возможность вертикальной организации уровней доступа. Также ведется аудит доступа пользователей к ресурсам. Как правило, экспертами не назывались конкретные документы, регламентирующие доступ к информации. Вместе с тем, в качестве такого документа упоминалось постановление о порядке формирования правовых актов. Относительно вопроса о требованиях, существующих в администрации к системам защиты информации, представители большинства муниципалитетов говорили об отсутствии каких либо требований, либо затруднялись дать определенный ответ. Отмечалась лишь необходимость сертификации Федеральной службой по техническому и экспортному контролю (ФСТЭК) систем защиты информации. По мнению экспертов из «непродвинутых» территорий, эффективность средств защиты информации достаточна. Вместе с тем, удовлетворенность экспертов некоторых территорий обуславливалась не столько действительной эффективностью ее мер, сколько тем, что сам объект защиты не настолько важен, чтобы предъявлять к нему повышенные требования. Наряду с общими фразами об удовлетворенности, давались и конкретные количественные оценки эффективности защиты с замечаниями, что всю информацию защитить невозможно. Представители «продвинутых» территорий как и эксперты краевого уровня демонстрировали значительно более настороженный взгляд на эффективность применяемых средств защиты информации, несмотря на то, что круг используемых ими средств шире, а уровень их внедрения выше, чем в основной массе муниципалитетов. По мнению экспертов, уровень угроз превышает уровень защиты, они недостаточно выровнены. По словам одного из экспертов, «мер по защите информации много не бывает». Эксперты высказывали необходимость применения дополнительных мер по защите информации как на внутреннем так и на внешнем уровне. В первом случае, по их мнению, нужно приобретать средства аппаратного контроля доступа – электронные замки «Соболь», организовывать контроль и блокирование записи на электронные носители – флэш-карты и ограничивать использование пишущих СD-приводов. В качестве программного обеспечения для достижения этих целей назывались такие отечественные разработки как Zed-Lock и Device-Lock. На уровне прокси-серверов, по мере увеличения точек выхода в Интернет, ощущается необходимость в более эффективных средствах защиты периметра сети, например, использование аппаратно-программных комплексов Panda Provider. Кроме того, указывалась необходимость разграничения доступа внутри локальных сетей, создания внутри них виртуальных сетей в целях дифференциации общедоступной и локальной информации. Необходимо внедрение управляемых коммутирующих устройств, хотя, по словам эксперта, это все же не первоочередная потребность, в отличие от приобретения мощных комплексных систем управления безопасностью (система КУБ). Несмотря на высокую стоимость системы КУБ, власти муниципалитета не исключают возможность ее приобретения. При определении общедоступной, конфиденциальной и секретной информации, как правило, эксперты ссылались на действующее законодательство, в частности на ФЗ «О государственной тайне», отчасти комментируя нормативно-правовые документы, отчасти внося свое понимание указанных видов информации. Мнения экспертов сводились к следующему: основная часть информационного поля, на котором работают властные структуры обоих уровней, охватывается понятиями общедоступной и конфиденциальной информации. К последней относится, прежде всего, информация о персональных данных, как граждан, так и работников администрации, данные об их имуществе и доходах, их личные дела и т.д. среди конкретных примеров – акты гражданского состояния, сведения о получателях мер социальной помощи. К конфиденциальной относят также информацию о принятых внутренних нормативных актах, обеспечивающих работу администрации или ее отдельных подразделений. Также классифицируется и различные виды бухгалтерской информации. К секретной эксперты относят информацию, связанную с обеспечением безопасности, предполагающую определенный уровень допуска к ней. Общедоступная охватывает всю оставшуюся информацию, прежде всего это широкий круг нормативно-правовых актов, информация о работе властных органов, принимаемый бюджет и остальная информация, к которой обеспечен свободный доступ граждан и организаций. Среди критериев, на основе которых определяется уровень открытости информации, помимо законодательного регламентирования, экспертами неоднократно упоминались такие критерии как:
1.7. Раздел «Обеспечение прав граждан на защиту персональных данных и реализацию их законных интересов» Проблема обеспечения прав граждан на защиту персональных данных для большинства экспертов не актуальна, прежде всего, потому, что в большинстве администраций не ведется работа непосредственно с персональными данными населения. Поэтому представители структур, имеющих дело с персональными данными, не смогли обозначить какие-либо проблемы нормативно-правового регулирования обеспечения прав граждан на защиту персональных данных. Ни с какими прецедентами в этом отношении организации не сталкивались, если не считать утечки информации, всплывающей впоследствии, например, в персональных предвыборных обращениях каких либо политических сил. Реализация прав граждан на ознакомление с содержанием своих персональных данных и внесение в них изменений реализуется только лишь в случае личного обращения. Вместе с тем, экспертами городского уровня высказываются определенные опасения, связанные с ограниченными возможностями по реализации одной из норм Федерального Закона «О персональных данных», которая обязывает органы государственной и муниципальной власти, организующих и (или) осуществляющих обработку персональных данных, выполнять ряд требований в связи с осуществлением этой деятельности. Также в законе отмечается, что «Правительство Российской Федерации устанавливает требования к обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, требования к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных». В соответствии с данными положениями, как отмечает один из опрошенных специалистов, необходимо на всех устройствах вычислительной техники, на которых обрабатывается такого рода информация, провести аттестацию, поставить защиту. Отмечается высокая трудоемкость такой работы и то, что она в настоящее время, в лучшем случае, находится на подготовительном этапе. Несмотря на то, что указанный выше закон вступает в силу в полном объеме лишь в 2010 году, экспертом высказывается неуверенность в возможности его исполнения органом муниципальной власти по причине отсутствия в бюджете достаточных средств для проведения всего комплекса вышеуказанных мероприятий. Это, в свою очередь, актуализирует проблему обеспечения прав граждан на защиту персональных данных. 1.8. ВыводыВ результате проведенного исследования эксперты указали на ряд мероприятий, которые, с их точки зрения, являются обоснованными и необходимыми для повышения эффективности и качества в сфере информатизации системы административного управления Пермского края. Общим требованием стало предложение внедрение информационного обеспечения управлением материально-техническими ресурсами, финансами, кадрами и профессиональным развитием сотрудников, делопроизводством и документооборотом в структурах власти всех уровней. В частности, эксперты обратили внимание на необходимость:
По обеспечению доступа населения и организаций к информации о деятельности органов власти Пермского края эксперты предложили сделать акцент на развитии систем информационно-справочной поддержки населения по вопросам получения государственных услуг, внедрении электронных форм коммуникаций в процедуры предоставления государственных услуг населению и организациям. Обоснованным считается, с точки зрения экспертов, обеспечение государственного и общественного контроля за деятельностью органов государственной власти по сбору и хранению информации, а также по организации доступа к ней. Обеспечение информационной безопасности, по мнению экспертов, относится к приоритетным мероприятиям, которые должны включать систему мер по предотвращению несанкционированного доступа, защите от хищений и изменений, также защите от компьютерных вирусов. Целесообразным, с точки зрения экспертов, является разработка критериев отнесения информационных объектов к системам, требующих защиты. Из приведенного выше анализа можно сделать следующее обобщенное заключение.
2. Паспорт Программы Таблица 2
3. Цели и задачи Программы Общая цель Программы – реализация государственной политики в сфере региональной информатизации в соответствии с задачами модернизации государственного управления и социально-экономического развития Пермского края. Конкретные цели таковы.
Общие задачи Программы:
Конкретные задачи, реализуемые в ходе выполнения Программы.
3.1.Создание комплекса государственных и муниципальных информационных систем, обеспечивающих поддержку деятельности органов государственной власти Пермского края и органов местного самоуправления, а также объединяющих их на основе общей информационно-технологической инфраструктуры региона (далее – электронное правительство региона). 3.2. Концентрация ресурсов на решении важнейших задач региональной информатизации, управление региональной информатизацией на основе программно-целевого метода. 3.3. Реализация комплексного подхода к региональной информатизации, обеспечение последовательности и согласованности реализации проектов и программ региональной информатизации. 3.4. Стандартизация, унификация и обеспечение совместимости отдельных решений в рамках региональной информатизации. 3.5. Гармонизация нормативной правовой и методической базы, регламентирующей процессы региональной информатизации, с федеральным законодательством. 3.6. Интеграция информационно-технологической инфраструктуры региона с информационно-технологической инфраструктурой федерального уровня. 3.7. Реализация комплекса мероприятий, направленных на обеспечение управления региональной информатизацией, включая совершенствование ее нормативно-правовой базы, разработку стандартов, создание типовых решений в сфере региональной информатизации и их сертификацию, разработку программ и проектов региональной информатизации, формирование совета по региональной информатизации и соответствующих органов управления, обеспечение мониторинга, организацию финансирования и софинансирования программ и проектов региональной информатизации. 3.8. Обеспечение поддержки научных исследований в области развития и применения ИКТ. 3.9. Развитие межрегионального и международного сотрудничества в области разработки и внедрения ИКТ.
4.1. Построение общей модели угроз в сфере информационной безопасности (несанкционированный доступ, изменения и хищения, компьютерные вирусы и т.д.). 4.2. Разработка критериев отнесения информационных объектов (информационных систем) к системам, требующим защиты, и перечень необходимых мер по обеспечению их защиты. 4.3. Классификация информационных объектов (информационные системы) по необходимому уровню обеспечения защиты информации и общие требования к ним. 4.4. Согласование требований к отдельным подсистемам, а также их аттестации с точки зрения информационной безопасности. 4.5. Регламентация порядка доступа к различным подсистемам. 4.6. Совершенствование и развитие нормативно-правовой базы по обеспечению прав граждан на защиту персональных данных. 4.7. Регламентация доступа (для государственных служащих) к персональным данным граждан. 4.8. Обеспечение информированности граждан о характере и содержании их персональных данных в информационных системах структур власти различного уровня.
4. Методы решения поставленных задач Для обеспечения планирования реализации задач, сформулированных выше, в рамках работы над проектом Программы предлагается использовать следующие методы:
Анализ ситуации в сфере информатизации в Пермском крае и выявление проблем, требующих решения будет проводиться с использованием социологических методов сбора и обработки информации. Массив необходимых для анализа данных будет включать три взаимосвязанных компоненты: 1) материалы анкетного опроса государственных и муниципальных служащих, 2) данные экспертного опроса, 3) данные специального статистического обследования органов государственной власти / органов местного самоуправления.
4. Многоуровневая декомпозиция целей и задач:
5. Мероприятия, направленные на решение поставленных задач
Указанные мероприятия структурированы по 7 разделам. Раздел 1. Повышение эффективности и качества управления социально-экономическим развитием Таблица 3
Раздел 2. Обеспечение доступа населения и организаций к информации о деятельности органов власти Пермского края Таблица 4
Раздел 3. Улучшение качества государственного управления Таблица 5
Раздел 4. Создание комплекса государственных и муниципальных информационных систем, обеспечивающих поддержку деятельности органов государственной власти Пермского края и органов местного самоуправления (электронное правительство региона) Таблица 6
Раздел 5. Создание условий для развития информационно-телекоммуникационной инфраструктуры Таблица 7
Раздел 6. Обеспечение информационной безопасности Таблица 8
Раздел 7. Обеспечение прав граждан на защиту персональных данных и реализацию их законных интересов Таблица 9
5.2. Мероприятия по разделу 1 «Повышение эффективности и качества управления социально-экономическим развитием» |
Приказ от 14 мая 2009 г. N сэд-33-01-01-83 об утверждении административного... Постановлением Правительства Пермского края от 24 июля 2006 г. N 7-п, во исполнение п. 2 Плана мероприятий по проведению административной... |
Образовательная программа моу козловской сош на 2007/ 2010 учебные... Областная целевая программа «Развитие образования Воронежской области на 2006-2010 годы» (Постановление Воронежской областной Думы... |
||
Республиканская целевая программа "Развитие конкуренции в Республике... Республиканская целевая программа "Развитие конкуренции в Республике Мордовия" на 2010 2012 годы (далее Программа) |
Изменения, которые вносятся в постановление Правительства Пермского... «О концессионных соглашениях», Законом Пермского края от 14 декабря 2007 г. №150-пк «Об управлении и распоряжении государственной... |
||
О проведении мониторинговых обследований уровня освоения программ... В соответствии с Положением о Министерстве образования и науки Пермского края, утвержденным постановлением Правительства Пермского... |
Положение о соревновании Открытый Чемпионат и Первенство Пермского... Общее руководство подготовкой и проведением соревнований осуществляют Пермская Краевая федерация парусного спорта, Пермская парусная... |
||
Приказ от 1 ноября 2008 г. N 274 об утверждении указаний по заполнению... Постановлением Правительства Российской Федерации от 02. 06. 2008 n 420, и во исполнение Федерального плана статистических работ... |
Федеральная целевая программа «Культура России (2012-2018 годы)»... Федеральная целевая программа «Культура России (2012–2018 годы)» утверждена постановлением Правительства Российской Федерации от... |
||
Федеральная служба государственной статистики Федеральной службе государственной статистики, утвержденного постановлением Правительства Российской Федерации от 02. 06. 2008 №420,... |
Производства Развитие сельского хозяйства и регулирование рынков сельскохозяйственной продукции, сырья и продовольствия в Пермском крае на 2009-2012... |
||
Производства Развитие сельского хозяйства и регулирование рынков сельскохозяйственной продукции, сырья и продовольствия в Пермском крае на 2009-2012... |
Инструкция о порядке отбора на хранение в архив, учета и использования... Нное оформление уголовных, гражданских дел, дел об административных правонарушениях (далее судебных дел), формирование нарядов*,... |
||
О проведении запроса котировок на право заключения договора на оказание... Вора на оказание услуг по организации функционирования региональной инфраструктуры электронного правительства пермского края и обеспечение... |
Право заключения государственного гражданско-правового договора бюджетного... Государственное бюджетное учреждение здравоохранения Пермского края «Пермская краевая клиническая больница №2 «Институт сердца» |
||
Территориальный фонд обязательного медицинского страхования пермского края «Статотчетность», система электронного документооборота, веб-портал «База данных застрахованных», сервер обновлений Microsoft wsus,... |
Отчет о реализации «Программы социально-экономического развития Александровского... Об утверждении Отчета о реализации «Программы социально-экономического развития Александровского муниципального района Пермского... |
Поиск |