Skip to main content

eGovernment bezpečně (Ukázka, strana 99)

Page 1

10. Bezpečnost – ochrana utajovaných informací Bezpečnost v oblasti informatiky je mnohdy chápána jako ochrana před hackery a útočníky z „vnějšího prostředí“ do prostředí informačního systému, který je připojen k internetu. To však nevyjadřuje základ bezpečnosti. Ten se v dnešní době nachází uvnitř organizace. Zajišťování vnější bezpečnosti je jako výstavba dobře obrněného ptačího hnízda. Zatímco ptačí samička se snaží usilovně hnízdo obrnit, případně jej zbudovat ve kmeni stromu, aby se mláďátka mohla v klidu vylíhnout, vůbec si nevšimne kukačky, která snese do hnízda vejce. Malá kukačka postupně všechna ostatní mláďata zahubí. Pro výstavbu vnějšího valu, který hnízdo ochrání, dnes slouží standardní programové vybavení, třeba firewally. Důležitější je zajištění informačního systému zevnitř organizace ze strany jeho uživatelů. Uživatelé a obsluha informačního systému totiž způsobují více než 80 % všech závažných problémů, jako jsou ztráty dat, kompromitace citlivých dat, chybné odeslání financí na nesprávné účty apod. Jak chybám uživatelů zabránit? Chybovost uživatelů nelze asi nikdy eliminovat. Obsluhu informačních systémů je třeba trvale vychovávat, školit a kontrolovat. Na rozdíl od soukromých organizací má veřejná správa z hlediska interní ochrany informací významné specifikum. Tím jsou utajované informace. Dělí se podle jejich původce (u nás se můžeme setkat s utajovanými informacemi ČR, EU a NATO) a podle stupně utajení na: •

•

•

vyhrazené – vyzrazení takové informace je pro ČR nevýhodné (narušení činnosti ozbrojených sil/NATO, zmaření, ztížení nebo ohrožení vyšetřování trestných činů, poškození ekonomických zájmů ČR, EU nebo jiného členského státu nebo narušení obchodních či politických jednání s cizí mocí atp.), důvěrné – způsobí ČR prostou újmu (ohrožení bezpečnosti jednotlivce, zhoršení vztahů s cizí mocí, ohrožení bojeschopnosti, ohrožení existence EU nebo jiného členského státu atd.), tajné – způsobí ČR vážnou újmu (ohrožení územní celistvosti nebo demokracie, ztrátů na životech nebo ohrožení obyvatelstva, vážné finanční nebo hospodářské újmy aj.) a

98

Ukázka elektronické knihy, UID: KOS180732


•

přísně tajné – způsobí ČR velmi vážnou újmu (rozsáhlé ztráty na životech, dlouhodobé poškození ekonomiky, mimořádně vážné poškození ekonomických nebo politických vztahů s jinou mocí, NATO nebo EU).

Zajištění bezpečnosti těchto informací vymezuje zákon o ochraně utajovaných skutečností. Ochrana je prováděna společnými opatřeními v oblasti fyzické, personální, administrativní bezpečnosti a bezpečnosti informačních systémů. Personální bezpečností se rozumí řízení vstupu do prostor, kde jsou utajované informace zpracovávány nebo uchovávány. Do těchto prostor mohou vstupovat pouze osoby, které jsou k tomuto vstupu určeny a mají bezpečnostní prověrku. Stupeň bezpečnostní prověrky (vyhrazené, důvěrné, tajné a přísně tajné) musí být shodný nebo vyšší k nejvyššímu stupni utajení informací, ke kterému má konkrétní osoba přístup. Fyzickou bezpečností je ochrana objektu a místnosti proti nepovolenému vstupu. Jsou to zdi, zámky, dveře, mříže, ochranka, kamery, EZS (elektronický zabezpečovací systém) a další technické vybavení potřebné pro zabezpečení prostor. Administrativní bezpečností je myšlena evidence informací, dokumentů, předpisy, příručky, směrnice a další dokumenty, jejichž pravidla osoby pracující s utajovanými informacemi dodržují. Zvláštní kapitolou je bezpečnost informačních a komunikačních technologií (dále též bezpečnost ICT). Pokud je příslušný informační systém certifikován (Národním bezpečnostním úřadem, též NBÚ) pro příslušný stupeň utajení, je možné v tomto systému pracovat s utajovanými informacemi téměř neomezeně. Zpracovávání a uložení utajovaných informací prostřednictvím informačních systémů je na rozdíl od listinné formy velmi výhodné. Kopie dokumentů se nemusí evidovat, předávat proti podpisu, speciálně chránit při jejich distribuci, zapisovat apod. Prostě je zpracování v informačním systému mnohem jednodušší. Přináší zpracovateli výhody, urychluje činnost a brání případným chybám. Informační systémy pro práci s utajovanými dokumenty nevystačí se standardní architekturou, musí respektovat důležitá pravidla: • •

Informační systém musí být bezpečně oddělen od nebezpečných sítí nebo systémů. Informační systém musí mít minimum vstupů a výstupů, tyto vstupy a výstupy musí být evidované a musí být dokumentovány. Standardně jsou buď hodnoceny exportní funkce aplikací produkující výstupy z informačního systému, anebo jsou kontrolovány formáty a obsahy těchto výstupů.

99

Ukázka elektronické knihy, UID: KOS180732


•

•

•

•

U utajovaných informací v informačním systému musí být dodrženo pravidlo „need to know“. To znamená nastavování přístupu u jednotlivých dokumentů nebo skupin. Nové aplikace musí být vyzkoušené mimo certifikovaný informační systém a jejich nasazení vede ke změnovému řízení (někdy také k recertifikaci informačního systému). V případě off-line informačních systémů, kterými se utajované informace distribuují, musí být tyto informace kryptograficky chráněny pomocí certifikovaných prostředků. Na šifrovanou utajovanou informaci se nahlíží jako na informaci neutajovanou. Pokud informační systém pracuje s různými informačními kategoriemi utajovaných informací, je nutné oddělit fyzické uchovávání a šifrování utajovaných informací informačních kategorií EU a NATO. Informační systém musí mít bezpečnostní dokumentaci, včetně uživatelů, kteří ji musí znát a uplatňovat při své práci.

Informační systémy pracující s utajovanými informacemi musí mít od klasických tedy odlišnou architekturu. Vzhledem k tomu, že výstavbu informačních systémů provádí pro státní správu soukromé subjekty, mnoho informatických společností včetně jejich zaměstnanců disponuje prověrkou pro příslušné stupně utajení. Prověrku pro fyzickou osobu můžete získat za cenu odevzdání mnoha citlivých informací NBÚ. Právnické osobě je prověření NBÚ vydáno, pokud je: • •

•

ekonomicky stabilní (není v konkurzu, nebylo vydáno soudem nucené vyrovnání apod.), bezpečnostně spolehlivá (prověrka členů statutárního orgánu a prokuristů, uvedení pravdivých údajů při prověřování, žádné podezřelé vztahy s cizími mocnostmi, všechny vydané akcie jsou pouze na jméno, dodržování právních předpisů atp.) a je schopna zajistit ochranu utajovaných informací.

Je třeba upozornit, že utajovaná informace může být soukromé společnosti poskytnuta, nebo u ní může i vzniknout. Z praktických zkušeností lze říci, že informační systémy pro zpracovávaní utajovaných informací do stupně utajení „vyhrazené“ včetně mohou být vzhledem k bezpečnostním opatřením uživatelsky poměrně přívětivé. U informačních systémů zpracovávajících utajované informace vyššího stupně utajení jsou bezpečnostní opatření taková a tak vysoké úrovně, že nejsou uživatelsky přívětivá. Proto ochota pracovat s těmito vysoce utajovanými systémy není velká. Pracovník je nucen užívat dlouhá hesla nebo více hesel, často měnit přístupové klíče, pracovat v kovové komoře odstíněné proti vnějšímu elektromagnetickému

100

Ukázka elektronické knihy, UID: KOS180732


Turn static files into dynamic content formats.

Create a flipbook
eGovernment bezpečně (Ukázka, strana 99) by Kosmas-CZ - Issuu