5.2. Некриптографическая защита.
5.2.1. Организационные мероприятия.
Назначение организационных мероприятий .
Применение любых технических средств защиты обернется пустой тратой денег для организации, в которой не решены на должном уровне организационные вопросы защиты конфиденциальных сведений. Это справедливо для любого канала утечки информации. Конечно, проведение организационных мероприятий — работа не из самых простых и приятных, однако это может дать ощутимый эффект и значительно сэкономить средства на приобретение специальной техники.
Приведем несколько конкретных советов, касающихся организации защиты информации, применительно к телефонным линиям связи.
Контролируемая зона .
Прежде всего, введем понятие контролируемой зоны — некоей территории, свободный доступ , на которую ограничен в соответствии с требованиями о конфиденциальности. Каналом утечки принято считать любую среду, выходящую за пределы контролируемой зоны, которая способна содержать в себе носители информации. Правильное планирование размещения объектов на территории контролируемой зоны позволяет устранить многие каналы утечки информации.
Порядок ведения переговоров .
Далее, необходимо определить порядок ведения деловых бесед по телефону, узаконить круг лиц, допускаемых к тем или иным внутрифирменным секретам. Для передачи особо важных материалов использовать только защищенные каналы связи, например, устройствами криптографической зашиты телефонных переговоров.
Выявление каналов утечки информации .
Для выявления некоторых каналов утечки можно использовать сознательную дезинформацию. Положительный результат в этом случае позволит судить о наличии каналов утечки информации. Тогда целесообразно применить систему провоцирующих действий, которая позволит однозначно определить канал утечки и принять меры к его устранению.
Также, можно использовать во время беседы некую систему условностей. Правда, как показала практика, система подобного “кодирования” информации не сможет продержаться достаточно долго.
Особенности использования беспроводных систем .
Особое внимание в рассмотрении организационных мероприятий следует уделить возможности использования радиотелефонных систем, Следует помнить, что наряду с большим удобством в эксплуатации беспроводных систем связи. Вы получаете в придачу еще и канал утечки информации, контролировать который с помощью доступных методов практически невозможно.
Исключив из внимания технические средства защиты радиотелефонных систем, хотелось бы акцентировать внимание на некоторых организационных аспектах. В первую очередь, обратите внимание на то, чтобы используемые средства связи были сертифицированы. Отсутствие сертификации говорит о несоответствии выбранного средства существующим стандартам. Такое несоответствие иногда приводит к тому, что Ваши переговоры могут быть целенаправленно прослушаны без использования специальной техники. В качестве примера, приведем широко распространенные на территории СНГ радиотелефоны, работающие в “западном” диапазоне 46...49 МГц. Этот диапазон частично перекрывает
принятый диапазон телевизионного вещания. Для перехвата переговоров с использованием подобных телефонных аппаратов, в некоторых случаях, достаточно обычного телевизионного приемника.
Особенности использования РТ большого радиуса действия .
Следующий аспект заключается в отказе от использования радиотелефонов с неоправданно большим радиусом действия. Идеальным был бы вариант, при котором радиус действия РТ не выходил бы за пределы контролируемой зоны.
Для защиты телефонных каналов связи необходимо, чтобы наиболее уязвимое звено -распределительная коробка - находилась в помещении офиса и контролировалась службой безопасности или охраной. В крайнем случае, необходимо установить ее в закрывающемся на замок металлическом ящике, оборудованном сигнализацией.
Проведение ремонта радиотелефонов .
Для ремонта телефонных аппаратов целесообразно приглашать проверенных специалистов. Рекомендуется заключить договор со специализированной организацией для проверки аппаратуры и линий связи.
В крупных организациях имеет смысл создавать собственные структуры безопасности, на которые целесообразно возложить и проблемы защиты телефонной связи. Эти структуры должны будут проводить все необходимые мероприятия по защите информации
|