Диплом: Анализ и проектирование систем информационной безопасности на примере ООО "SINISTRO"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
52
Информационная безопасность организации состояние
защищённости информационной среды организации, обеспечивающее её
формирование, использование и развитие.
Главной целью информационной защищенности компании в
«SINISTRO» является обеспечение устойчивого функционирования
предприятия и защита информационных ресурсов, принадлежащих
предприятия, ее акционерам, инвесторам и клиентам от случайных
(ошибочных) и направленных противоправных посягательств, разглашения,
утраты, утечки, искажения, модификации и уничтожения охраняемых
сведений.
Целями управления политикой информационной защищенности
компании в «SINISTRO» являются:
- осуществление управлением по определению информационных и
технических ресурсов, подлежащих защите на предприятии;
- осуществление управлением по выявлению полного множества
потенциально возможных угроз и каналов утечки информации и данных;
- осуществление управлением по проведению оценки уязвимости и
рисков информации и данных при имеющемся множестве угроз и каналов
утечки;
- определение требований к системе протекции информации на
предприятии;
- организация осуществления выбора методов и способов защиты
организации информации и данных и их характеристик;
- организация внедрения и организация использования выбранных мер,
способов и методов и способов протекции организации;
- осуществление контроля целостности и управление системой
протекции.
Основной целью предприятия является получение прибыли через
продажу книжной и журнальной продукции в городе Москва.
Отсюда выделим основные задачи ИБ предприятия:
53
- обеспечение конституционных прав граждан по сохранению личной
тайны и конфиденциальности персональных данных, имеющихся в
информационных системах;
- прогнозирование, своевременное выявление и устранение угроз
объектам информационной защищенности компании на основе правовых,
организационных и инженерно-технических мер и средств обеспечения
защиты;
- минимизация ущерба и быстрейшее восстановление программных и
аппаратных средств, информации и данных, пострадавших в результате
кризисных ситуаций, расследование причин возникновения таких ситуаций и
принятие соответствующих мер по их предотвращению;
- недопущение проникновения в информационные системы
предприятия извне с целью кражи денег покупателей интернет-магазина.
В качестве методов реализации комплексной системы управления
рисками в «SINISTRO» используем:
- эффективное управление ИТ-инфраструктурой (безопасность
начинается с порядка);
- управление процессами информационной защищенности компании;
- управление зависимостью от сторонних продуктов и аутсорсинга;
- управление идентификацией, авторизацией и доступом с
распределением ролей и сквозной отчетностью;
- обеспечение целостности данных;
- обеспечение конфиденциальности критичной информации и данных;
- превентивное планирование доступности систем и сервисов;
- обеспечение комплексной и прозрачной работы с инцидентами.
Для этого необходимо реализовать:
- корпоративную политику персональной ответственности;
- гарантию отсутствия неавторизованного доступа;
- регулярную проверку методов и способов обеспечения
защищенности;
54
- исключение зависимости от одного человека. Например, не должно
быть возможности провести или исправить банковскую транзакцию в
одиночку;
- минимизацию наличия критической информации на персональных
компьютерах, особенно мобильных;
- классификацию данных и систем с точки зрения защищенности и
рисков;
- антивирусную и сетевую защиту;
- тренинг сотрудников.
В качестве стандартов информационной защищенности компании для
«SINISTRO» примем международные и государственные стандарты, такие
как:
1.Национальный стандарт РФ "Защита информации. Основные
термины и определения" (ГОСТ Р 50922-2006);
2.Национальный стандарт РФ "Информационная технология.
Практические правила управления информационной безопасностью" (ГОСТ
Р ИСО/МЭК 17799—2005);
3.Национальный стандарт РФ "Методы и средства обеспечения
защищенности. Часть 1. Концепция и модели менеджмента защищенности
информационных и телекоммуникационных технологий" (ГОСТ Р
ИСО/МЭК 13335-1 2006);
4.Государственный стандарт РФ "Аспекты защищенности. Правила
включения в стандарты" (ГОСТ Р 51898-2002);
5.ISO/IEC 17799:2005 "Информационные технологии Технологии
защищенности Практические правила менеджмента информационной
защищенности компании". Международный стандарт, базирующийся на BS
7799-1:2005;
6.ISO/IEC 27001:2005 "Информационные технологии Методы
обеспечения защищенности Системы управления информационной
55
безопасностью Требования". Международный стандарт, базирующийся на
BS 7799-2:2005;
7.ISO/IEC 17799:2005. Дата выхода 2007 год.
Для осуществления непрерывности бизнеса предлагается провести ряд
мероприятий (таблица 2.1)
Таблица 2.1 -Ме
роп
риятия по ос
уществлению неп
ре
рывности бизнеса
«SINISTRO»
Необходимо
Рез
ультаты
Этап 1: Анализ ㅤ т
ребований к обеспечению неп
ре
рывности бизнеса
- выявление акт
уальных
уг
роз и
уязвимостей ИС ㅤ п
редп
риятия;
- оценка возможных финансовых
убытков в сл
учае возникновения
п
роблем с ИС ㅤ п
редп
риятия;
- анализ воздействия
уг
роз и
стабильной
работы ИС на бизнес;
- оценка
рисков защищенности ИС
- методика выявления
уг
роз и
уязвимостей ИС;
- методика оценки
рисков;
- методика оценки
уще
рба в сл
учае ㅤ п
роблем в
защищенности ИС;
- отчет с анализом
рисков и ㅤ п
рио
ритетами и
пе
рвооче
редными задачами обеспечения
неп
ре
рывности бизнеса;
- отчет с оценкой возможного
уще
рба
Этап 2: Плани
рование неп
ре
рывности бизнеса
- сфо
рми
ровать и
утве
рдить
экспе
ртн
ую ㅤ г
р
упп
у плани
рования и
уп
равления неп
ре
рывностью
бизнеса;
- вы
работать планы неп
ре
рывности
для каждой ИС ㅤ п
редп
риятия;
- оп
ределить пе
рвооче
редные
ме
роп
риятия по обеспечению
неп
ре
рывности бизнеса;
- вы
работать альте
рнативные
решения;
- выб
рать оптимальное
решение из
имеющихся альте
рнатив;
- оп
ределить необходимые
рес
у
рсы
для плани
рования и
уп
равления
неп
ре
рывностью бизнеса;
- оп
ределить и
утве
рдить бюджет
плани
рования и
уп
равления
неп
ре
рывностью бизнеса
- экспе
ртная ㅤ г
р
уппа плани
рования и
уп
равления
неп
ре
рывностью бизнеса;
- планы неп
ре
рывности бизнеса для каждой ИС
п
редп
риятия;
- пе
речень пе
рвооче
редных ме
роп
риятий по
обеспечению неп
ре
рывности бизнеса;
- должностные инст
р
укции сот
р
удников
п
редп
риятия по обеспечению неп
ре
рывностью
бизнеса с оп
ределением
роли, обязанностей и
степени ответственности каждого сот
р
удника;
- оценки стоимости возможных
решений по
обеспечению неп
ре
рывности бизнеса
Этап 3: Подде
ржка планов неп
ре
рывности бизнеса
- об
учить сот
р
удников ㅤ п
редп
риятия
воп
росам обеспечения
неп
ре
рывности и
уп
равления
бизнеса;
- зап
устить необходимые
п
рог
раммные и технические
с
редства обеспечения
инфо
рмационной защищенности
- се
ртификаты сот
р
удников о ㅤ п
рохождении ㅤ к
у
рса
об
учения по воп
росам обеспечения
неп
ре
рывности и
уп
равления бизнеса;
- методики и
р
уководства по
установке,
наст
ройке и се
рвисном
у обсл
уживанию
п
рог
раммных и технических методов и способов
обеспечения инфо
рмационной защищенности
компании;
56
компании ㅤ п
редп
риятия;
-
раз
работать
регламенты
соп
ровождения и подде
ржки планов
неп
ре
рывности бизнеса;
-
раз
работать систем
у ㅤ а
удита
инфо
рмационной защищенности
компании ㅤ п
редп
риятия;
- вы
работать фо
рмальные ㅤ к
рите
рии
оценивания ㅤ а
удита
-
регламенты соп
ровождения и подде
ржки
планов неп
ре
рывности бизнеса;
- фо
рмальные ㅤ к
рите
рии оценивания ㅤ а
удита
Таблица 2.2 -Общие и конк
ретные обязанности по
уп
равлению ИБ
Обязанность
Исполнитель
О
рганиз
ует выполнение
работ по комплексной защите
инфо
рмации и данных ㅤ п
редп
риятия в «SINISTRO», обеспечивая
эффективное использование всех имеющихся ㅤ о
рганизационных и
инжене
рно-технических ме
р в целях ㅤ п
ротекции инфо
рмации
ог
раниченного
расп
рост
ранения или конфиденциальной
инфо
рмации и данных
Р
уководитель
отдела ИТ
Участв
ует в
раз
работке политики инфо
рмационной защищенности
компании и оп
ределении пе
рспектив
развития технических
с
редств конт
роля, ㅤ о
рганиз
ует
раз
работк
у и внед
рение новых
п
рог
раммно-аппа
ратных методов и способов ㅤ п
ротекции
о
рганизации от несанкциони
рованного дост
упа к сведениям
ог
раниченного
расп
рост
ранения или конфиденциальной
инфо
рмации и данных
Р
уководитель
отдела ИТ
Раз
рабатывает и
реализ
ует ме
роп
риятия по обеспечению защиты
инфо
рмации и данных в ИС ㅤ п
редп
риятия, ос
уществляет ㅤ а
удит
защищенности
Р
уководитель
отдела ИТ,
инжене
р отдела
ИТ
Обеспечивает безопасность пе
рсональных данных ㅤ п
ри их
об
работке в ИС ㅤ п
редп
риятия
Инжене
р отдела
ИТ, системный
админист
рато
р
п
редп
риятия
Участв
ует в
расследовании на
р
ушений
установленной политики
инфо
рмационной защищенности компании «SINISTRO» в ㅤ п
ределах
своей компетенции,
раз
рабатывает ㅤ п
редложения по
уст
ранению
недостатков и ㅤ п
ред
уп
реждению подобного
рода на
р
ушений
Р
уководитель
отдела ИТ
Ос
уществляет ㅤ о
рганизационно-методическое
р
уководство и
конт
роль за
работой
уполномоченных
работников по
режим
у и
защите инфо
рмации и данных ㅤ п
редп
риятия,
участв
ует в
о
рганизации их
учебы и обеспечивает соответств
ующими
методическими пособиями
Р
уководитель
отдела ИТ
П
роводит анализ
условий экспл
уатации главных и
вспомогательных технических методов и способов и готовит
Инжене
р отдела
ИТ
57
п
редложения по
уст
ранению выявленных недостатков и ㅤ п
ринятию
дополнительных ме
р ㅤ п
ротекции
О
рганиз
ует
работ
у по созданию и
развитию комплексной системы
обеспечения инфо
рмационной защищенности компании
Р
уководитель
отдела ИТ
Вносит
р
уководств
у ㅤ п
редп
риятия ㅤ п
редложения об обо
р
удовании
вычислительной техники се
ртифици
рованными ㅤ с
редствами
п
ротекции инфо
рмации и данных
Р
уководитель
отдела ИТ
Обеспечивает инфо
рмационн
ую безопасность пос
редством
выявления и автоматического блоки
рования атак на
инфо
рмационные
рес
у
рсы, блоки
рования
работы ㅤ п
риложений,
на
р
ушивших политик
у защищенности, блоки
рования
рабочих
станций
работников с целью ㅤ п
рек
ращения дост
упа к сетевым,
инфо
рмационным
рес
у
рсам на се
рве
рах и
рабочих станциях
пользователей в сл
учаях на
р
ушения ими ㅤ т
ребований политики
защищенности, а также ㅤ п
ри их
увольнении
Системный
админист
рато
р
п
редп
риятия
Раз
рабатывает технические задания и технические ㅤ т
ребования на
технические ㅤ с
редства и системы защиты инфо
рмации и данных
Инжене
р отдела
ИТ, системный
админист
рато
р
п
редп
риятия
Документация по информационной защищенности компании
«SINISTRO» сводится к следующим основным документам:
1.Стратегия информационной защищенности компании;
2. Roadmap;
3.Архитектура информационной защищенности компании;
4.Программа информационной защищенности компании;
5.Политика информационной защищенности компании;
6.Стандарты информационной защищенности компании;
7.Процедуры информационной защищенности компании;
8.Руководства по информационной защищенности компании;
9.Политика управления информационными рисками;
10.Политика классификации информационных активов;
11.Реестр информационных активов;
12.Оценка ущерба для бизнеса (BIA);
13.Реестр рисков;
14.План снижения рисков;
58
15.Аудиторские отчеты;
16.Процедура управления изменениями и форма запроса на изменение;
17.План реагирования на инциденты и восстановления после
катастроф;
18.Процедуры реакции на инциденты.
2.2 Техническое обеспечение информационной безопасности и
защиты информации
2.2.1 Анализ технических средств обеспечения информационной
безопасности и защиты информации
Инженерно-техническое обеспечение защищенности информации и
данных путем осуществления необходимых технических и организационных
мероприятий должно исключать:
- неправомочный доступ к аппаратуре обработки информации и
данных путем контроля доступа в производственные помещения;
- неправомочный вынос носителей информации персоналом,
занимающимся обработкой данных, посредством выходного контроля в
соответствующих производственных помещениях;
- несанкционированное введение данных в память, изменение или
стирание информации и данных, хранящейся в памяти;
- неправомочное пользование системами обработки информации и
незаконное получение в результате этого данных;
- доступ в системы обработки информации и данных посредством
самодельных устройств и незаконное получение данных;
- возможность неправомочной передачи данных через компьютерную
сеть;
- бесконтрольный ввод данных в систему;
- обработку данных заказчика без соответствующего указания
последнего;
59
- неправомочное считывание, изменение или стирание данных в
процессе их передачи или транспортировки носителей информации и
данных.
Таким образом, при разработке комплекса инженерно-технических
методов и способов решались следующие задачи:
- предотвращение проникновения злоумышленника к источникам
информации с целью её уничтожения, хищения или изменения;
- защита носителей информации от уничтожения в результате
воздействия стихийных сил и прежде всего, пожара и воды (пены) при его
тушении;
- предотвращение утечки информации и данных по различным
техническим каналам.
Комплекс оформим в виде таблицы (таблица 2.5).
Таблица 2.5 - Комплекс инжене
рно-технических ㅤ с
редств защиты
о
рганизации инфо
рмации «SINISTRO»
Задача
С
редства
п
редотв
ращение ㅤ п
роникновения
зло
умышленника к источникам
инфо
рмации с целью её
уничтожения,
хищения или изменения
- ох
ранная сигнализация и ох
ранное
телевидение;
- забо
ры вок
р
уг здания главного офиса
«SINISTRO»;
-
усиленные две
ри, стены, потолки,
решетки
на окнах;
- ох
рана
защита носителей инфо
рмации от
уничтоже-ния в
рез
ультате воздействия
стихийных сил и ㅤ п
режде всего, пожа
ра
и воды ㅤ п
ри его ㅤ т
ушении
- пожа
рная сигнализация;
-
резе
рвное копи
рование данных
п
редотв
ращение
утечки инфо
рмации
по
различным техническим каналам
-
уст
ройство для ㅤ п
ротекции линий
элект
ропитания и заземления от
утечки
инфо
рмации "Соната-РС1";
- выжигатель
уст
ройств съема инфо
рмации в
п
роводных линиях связи и в обесточенной
элект
росети "Молния"
60
Рис
унок 2.2 - Инжене
рно-технические ㅤ с
редства, включенные в систем
у
физической защиты «SINISTRO»
2.2.2 Обоснование выбора технических средств обеспечения
информационной безопасности и защиты информации
1. Цель создания системы: обеспечение физической защищенности
информационных систем предприятия.
2. Инженерно-техническая реализация: система охватывает всю
информационную сеть «SINISTRO» и включает в себя: техни - защиту
информации и данных, направленную на предотвращение
несанкционированного доступа и воздействия на защищаемую информацию
с нарушением установленных прав и (или) правил на изменение информации
и данных, приводящих к разрушению, уничтожению, искажению, сбою в
работе, незаконному перехвату и копированию, блокированию доступа к
61
информации и данных, а также к утрате, уничтожению или сбою
функционирования носителя информации;
- защита информации и данных, направленную на предотвращение
неконтролируемого распространения защищаемой информации в результате
ее разглашения и несанкционированного доступа к ней, а также на
исключение (затруднение) получения защищаемой информации и данных
заинтересованными субъектами;
- защиту информации, направленная на предотвращение воздействия
на защищаемую информацию природных явлений или иных
нецеленаправленных на изменение информации и данных событий,
приводящих к искажению, уничтожению, копированию, блокированию
доступа к информации, а также к утрате, уничтожению или сбою
функционирования носителя информации и данных;
- защиту информации и данных, направленную на предотвращение
преднамеренного воздействия, в том числе электромагнитного и (или)
воздействия другой физической природы, осуществляемого в
террористических или криминальных целях.
Таким образом, система предполагает защиту от:
- проникновения злоумышленника к источникам информации с целью
её уничтожения, хищения или изменения;
- уничтожения в результате воздействия стихийных сил и прежде всего,
пожара и воды (пены) при его тушении;
- утечки информации по различным техническим каналам.
3. Средства инженерно-технической реализации:
- охранная сигнализация и охранное телевидение;
- заборы вокруг здания главного офиса «SINISTRO»;
- усиленные двери, стены, потолки, решетки на окнах;
- охрана;
- пожарная сигнализация;
- резервное копирование данных;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)