Диплом: Анализ средств защиты информации на примере ООО «Газпромнефть-Снабжение»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
106
Приложение. Политика информационной безопасности
УТВЕРЖДАЮ
Генеральный директор ООО
«Газпромнефть-Снабжение»
(подпись)
(и.о. фамилия)
«____» ______________ 201__ г.
ПОЛИТИКА
Информационной безопасности
(Введен в действие приказом руководителя от «___» _________ 200 ___ г.)
107
Целью внедрения частной политики информационной безопасности
является:
1. Детализация требований Политики информационной безопасности
ОАО «Газпромнефть-Снабжение» применительно к условиям доступа, обращения
и обработки информации ограниченного доступа;
2. Минимизация угроз безопасности информации ограниченного
доступа, характеризуемая показателями их конфиденциальности, целостности и
доступности, путем повышения надёжности организационно-технологических
решений и бизнес-процессов.
3. Реализация системного подхода в решениях, направленных на
обеспечение безопасности информации ограниченного доступа в условиях
обработки, ознакомления и взаимодействия со сторонними организациями.
4. Снижение операционных рисков, связанных с технологиями
обработки информации ограниченного доступа.
5. Соответствие компании требованиям по безопасности информации
ограниченного доступа, предъявляемым законодательными актами РФ.
Для создания частной политики безопасности нужно утвердить список всех
секретных данных в компании, и подготовить перечень сотрудников, которые
могут иметь доступ к этим данным. Нужно добавить обязательный пункт в
трудовой договор о запрете на разглашение данных, к которым работник получает
доступ в силу служебных обязанностей.
Далее нужно создать ряд нормативно-распорядительных документов:
Концепция обеспечения ИБ компании.
Она определяет суть и задачи, а также совокупную стратегию построения
полноценной системы поддержания ИБ, базовые требования и подходы к их
реализации, особо важные ресурсы и требования по их защите.
Содержание: понятия и определения, общие положения, суть концепции,
описание объекта защиты, текущие принципы поддержания ИБ, проведение работ
по поддержанию ИБ, меры поддержания ИБ, уровни ответственности и порядок
работы подразделений, процедура категорирования ЗИ, модель злоумышленника,
модель угроз ИБ, требования по поддержанию ИБ, наказания за нарушения ИБ,
история изменений.
108
Правила работы пользователей в сети фирмы.
Этот документ описывает текущие правила по поддержанию ИБ при работе
пользователей в сети предприятия.
Содержание: понятия и термины, совокупные положения, совокупные
правила безопасности, предъявляемые к персоналу сети, применение средств
анализа данных, предупреждение о вирусной угрозе, требования по поддержанию
ИБ при работе в сети Интернет и электронной почты, ответственность за
поддержание ИБ.
Политика и регламент восстановления и копирования данных.
Описываемая политика выражает совокупные требования, базовые
принципы и процедуры реализации резервирования информационных ресурсов
фирмы. Она также устанавливает ответственность персонала СБ реализацию и
контроль этих процедур.
Содержание: понятия и термины, совокупные сведения, базовые положения,
требования к системе копирования, условия копирования и восстановлению типов
данных, поддержание безопасности резервных копий, методика резервного
копирования, порядок проведения копирования, ответственность.
План восстановления работоспособности ИС по факту аварии.
Этот план выражает базовые меры, методы и средства сохранения рабочего
состояния ИС фирмы при реализации различных аварийных ситуаций, а также
перечень работ по восстановлению процессов анализа данных в момент нарушения
работоспособности ИС ее базовых компонентов. Также план описывает действия
всех категорий персонала ИС в сложных ситуациях по ликвидации их последствий
и уменьшения реального ущерба.
Содержание: вступление, базовые положения, рабочие группы по
минимизации последствий аварии, технические условия для размещения серверов,
выделение приоритетов для прикладных систем, средства поддержки непрерывной
работы и восстановления, дублирующий вычислительный центр, тест плана,
сопровождение плана.
Совокупный план защиты информационных ресурсов фирмы от НСД.
Цель настоящего плана заключается в документировании согласованных
решений, а также подготовка и принятие достаточного набора процедур для
109
минимизации попыток НСД, отслеживания попыток НСД и ликвидации
возможных НСД.
План выделяет мероприятия, проводимые в рамках всего периода работы
системы для уменьшения попыток НСД и их быстрого обнаружения. План также
описывает стратегии реагирования на возможные НСД и процедуры ликвидации
произошедших НСД.
Содержание: контроль реагирования и минимизация попыток НСД,
опережение попыток НСД, нахождение попыток НСД, реагирование на попытки
НСД, сглаживание последствий НСД.
Политика реализации безопасности удаленного доступа к ресурсам
сети фирмы.
Удаленный доступ к ресурсам фирмы является видом доступа, реализуемым
по внешним каналам связи с применением устройств доступа, помещенных за
пределами охраняемой зоны и не отслеживаемых компанией. Главные варианты
удаленного доступа такие:
Доступ к сети по коммутируемым каналам связи с применением
телефонной сети;
Доступ мобильных пользователей к сети по VPN каналам связи типа
«ПК-сеть» через Интернет;
Подключений удаленных филиалов компании к сети по VPN каналу
типа «сеть-сеть» через Интернет.
Содержание: понятия и термины, совокупные положения, требования
поддержания безопасности удаленного доступа, ответственность, контроль.
Политика поддержания безопасности в работе с Интернет.
Эта политика описывает:
Роль СБ компании в поддержании ИБ при подключении отдельных
участков корпоративной сети к Интернету;
Параметры конфигурирования СЗИ, включая коммутаторы и МЭ;
Параметры программных систем и оборудования, находящемуся в
демилитаризованной зоне сети компании;
Процедура реализации контроля защищенности внешнего периметра
сети компании.
110
Содержание: понятия и термины, совокупные сведения, назначение, сфера
применения, базовые положения, отслеживание доступа пользователей в Интернет,
отслеживание доступа пользователей сети Интернет к ресурсам сети компании,
параметры настройки внешних маршрутизаторов, параметры настройки систем,
которые находятся в демилитаризованной зоне, ответственность.
Антивирусная политика и меры защиты от компьютерных вирусов.
Данный документ призван описать систему мер, которая делается СБ
компании, и направлена на защиту ПК, входящих в состав сети компании от
компьютерных вирусов, троянов и прочих деструктивных программ-шпионов, а
также описывает требования к параметрам комплексной системы антивирусной
защиты сети компании и мероприятия, поддерживающие эту систему в рабочем
состоянии.
Содержание: совокупные сведения, базовые положения, состав средств
антивирусной защиты, параметры средств антивирусной защиты, контроль работы
системы антивирусной защиты, общая ответственность.
Политика применения и выбора паролей.
Эта политика описывает требования к порядку подбора, смены,
использования и другим вопросам, которые связана с механизмом парольной
аутентификации в ИС фирмы.
Содержание: понятия и термины, совокупные сведения, базовые положения,
тонкости подбора паролей, поддержание конфиденциальности паролей,
отслеживание и ответственность.
Правила предоставления доступа в сеть компании.
Правила отражают:
Очередность предоставления персоналу доступа к ресурсам сети
фирмы;
Очередность закрытия доступа;
Очередность корректировки прав доступа;
Требования к сотрудникам компании в рамках передачи им доступа к
ресурсам сети фирмы;
Очередность реализации контроля доступа;
Ответственность персонала фирмы.
111
Содержание: понятия и термины, совокупные сведения, назначение, рамки
применения, базовые положения, порядок передачи доступа к ресурсам сети
компании, очередность отмены доступа к сети компании, очередность
корректировки прав доступа к сети компании, контроль, общая ответственность.
Политика аудита ИБ.
Политика аудита ИБ определяет:
Базу правил для работы внутренних и внешних аудиторов;
Возможности внешних и внутренних аудиторов;
Ответственность аудиторов за поддержание ИБ и адекватного режима
работы ИС компании;
Рамка и правила проведения аудита ИБ и анализа рисков.
Порядок внутреннего аудита ИБ представляет процесс сбора и анализа
данных, требуемых для оценки уровня ИБ компании при реализации внутреннего
аудита. Такая процедура помогает оценить адекватность созданных в ИС
механизмов безопасности, соотнести систему обеспечения ИБ требованиям
бизнеса, безопасности и законодательства.
Содержание: понятия и термины, совокупные сведения, базовые положения,
рамки проведения аудита в компании, контроль рисков, ответственность.
Соглашение о соблюдении уровня ИБ, заключаемое со сторонними
компаниями.
Это соглашение необходимо для обеспечения ИБ ресурсов компании, доступ
к которым дается партнеру на период активности соглашения. По нему партнер
обязуется хранить и не разглашать данные, включающие коммерческую или
служебную тайну компании, а также поддерживать выполнение требований по ЗИ
от НСД, вирусов и прочих угроз, которые связаны с нарушением доступности или
целостности данных фирмы.
Содержание: совокупные положения, предмет соглашения, обязанности и
права сторон, хранение документов, общая ответственность, период действия
соглашения, решение спорных моментов.
Политика установки нового ПО.
Настоящая политика отражает систему мер для поддержания корректной
работы системного ПО и приложений, защиты от троянов и вирусов, применяющих
112
для своего распространения типичные уязвимости ПО, атаки со стороны сети
Интернет и другие угрозы безопасности.
Содержание: понятия и термины, совокупные сведения, базовые положения,
состав системы контроля обновлений, требования к параметрам системы установки
обновлений, ответственность.
Стандарт на антивирусное ПО.
Этот документ отражает процесс анализа нарушений политики фирмы, а
также планирования и реализации мер поддержанию ИБ.
Реализации данных целей помогает решение таких задач, как:
Выделение методов нахождения нарушений и типичных проблем с
ИБ;
Определение и сообщение о нарушениях;
Выделение причин реального или возможного нарушения и отчет по
итогу их анализа;
Планирование обновленных и новых мер;
Применение обновленных и новых мер;
Изучение итогов реализации мер по поддержанию ИБ.
Содержание: вводная часть, цели процедуры, характеристика процедуры,
условия запуска процедуры, начальные данные, итоговые данные, условия
окончания процедуры, описание прохождения процедуры, распределение
ответственности и ролей, требования по квалификации, данные процедуры,
приложения.
Положение о защите секретных данных и перечень сведений
закрытого доступа.
Этот документ отражает систему мероприятий по ЗИ в фирме, включая
правила деления, правила маркирования, правила обращения с секретными
данными и ответственность персонала компании за поддержание режима
конфиденциальности данных.
Перечень сведений, включающих секретные данные, а также пример
соглашения о конфиденциальности.
Содержание: область и сфера применения, совокупные положения о
коммерческой тайне, правила деления информации, угрозы неправомерного
113
раскрытия конфиденциальной информации, типы маркировки документов,
включающих конфиденциальную информацию, правила перехода данных к
категории секретной, правила обращения с секретными данными, правила работы с
данными, которые конфиденциальны, разделение ответственности, наказание за
нарушение режима секретности, список сведений, включающих секретные данные.
Договор о порядке проведения обмена электронными документами имеет в
себе правила, отражающие решение таких вопросов, как:
Соглашение с фирмой по обмену документами, подписанными ЭЦП;
Деление ответственности субъектов, которые задействованы в
процессах ЭДО;
Отражение очередности подготовки, передачи, оформления, приема,
проверки легальности и законности электронных документов;
Выражение порядка составления, сертификации и распространения
ключевых данных (логинов, паролей);
Описание принципа разрешения споров в момент возникновения
конфликта.
По итогу, организационные меры становятся основной, которая соединяет
разные меры защиты в совокупной системе.
Также, для регистрации действий с документами важно создать журнал
регистрации таких действий, а также отражать корректировки документов.
Реализация различных мероприятий по генерации и поддержанию рабочего
состояния СЗИ возлагается на специальную службу компьютерной безопасности.
Служебные полномочия должностных лиц должны определяться таким
образом, чтобы при корректной реализации ими своих функций поддерживалось
деление их полномочий и ответственности.
Проведем детализацию частной политик безопасности Вначале необходимо
разделить всех пользователей на группы (по отделам или по правам доступа), дать
каждой группе определенный набор прав на доступ к ресурсам сети. У каждого
пользователя должен быть свой профиль и личный каталог на файл-сервере.
Пользователь имеет доступ только к той информации, которая нужна ему для
служебной деятельности. Как правило, это информация того отдела, сотрудником
которого является рассматриваемый, а также особо выделенная информация
114
других отделов.
Учетные записи пользователя позволяют индивидуальным пользователям
получать доступ к сетевым ресурсам. Учетная запись пользователя - это
однозначно определенный набор учетных данных, который распознается сетью.
Учетная запись защищена паролем. Пароли меняются раз в месяц в соответствии с
парольной политикой, при этом сохраняются в парольной базе, что не позволяет
пользователю в новом периоде использовать уже когда задействованный пароль.
Сложность паролей контролируется системным администратором. Для создания
паролей приняты следующие правила:
длина не менее 8 символов;
использование специальных символов;
использование как минимум одной буквы в верхнем регистре;
использование как минимум двух цифр.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)