Диплом: Анализ средств защиты информации в ИС на примере АО "НИИ "ПОЛЮС" им М.Ф. Стельмаха"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
65
ISO – Международная комиссия по стандартизации, которая
разрабатывает и утверждает большинство признанных на международном уровне
методик сертификации качества процессов производства и управления;
IEC Международная энергетическая комиссия, которая внесла в
стандарт свое понимание систем ИБ, средств и методов ее обеспечения
Актуальная версия ISO/IEC 27000-2016 предлагают готовые стандарты и
опробованные методики, необходимые для внедрения ИБ. По мнению авторов
методик, основа информационной безопасности заключается в системности и
последовательной реализации всех этапов от разработки до пост-контроля.
Для получения сертификата, который подтверждает соответствие стандартам
по обеспечению информационной безопасности, необходимо внедрить все
рекомендуемые методики в полном объеме. Если нет необходимости получать
сертификат, в качестве базы для разработки собственных ИБ-систем допускается
принять любую из более ранних версий стандарта, начиная с ISO/IEC 27000-2002,
или российских ГОСТов, имеющих рекомендательный характер.
По итогам изучения стандарта разрабатываются два документа, которые
касаются безопасности информации. Основной, но менее формальный – концепция
ИБ предприятия, которая определяет меры и способы внедрения ИБ-системы для
информационных систем организации. Второй документ, которые обязаны
исполнять все сотрудники компании, – положение об информационной
безопасности, утверждаемое на уровне совета директоров или исполнительного
органа.
Кроме положения на уровне компании должны быть разработаны перечни
сведений, составляющих коммерческую тайну, приложения к трудовым договорам,
закрепляющий ответственность за разглашение конфиденциальных данных, иные
стандарты и методики. Внутренние нормы и правила должны содержать
механизмы реализации и меры ответственности. Чаще всего меры носят
дисциплинарный характер, и нарушитель должен быть готов к тому, что за
нарушением режима коммерческой тайны последуют существенные санкции
вплоть до увольнения.
66
2.1.2. Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации
предприятия
Для управления информационной безопасностью и оценки ущерба
используют характеристику приемлемости, таким образом, ущерб определяется как
приемлемый или неприемлемый. Каждой компании полезно утвердить
собственные критерии допустимости ущерба в денежной форме или, например, в
виде допустимого вреда репутации. В государственных учреждениях могут быть
приняты другие характеристики, например, влияние на процесс управления или
отражение степени ущерба для жизни и здоровья граждан. Критерии
существенности, важности и ценности информации могут меняться в ходе
жизненного цикла информационного массива, поэтому должны своевременно
пересматриваться.
Информационной угрозой в узком смысле признается объективная
возможность воздействовать на объект защиты, которое может привести к утечке,
хищению, разглашению или распространению информации. В более широком
понимании к ИБ-угрозам будут относиться направленные воздействия
информационного характера, цель которых – нанести ущерба государству,
организации, личности. К таким угрозам относится, например, диффамация,
намеренное введение в заблуждение, некорректная реклама.
Система информационной безопасности для компании – юридического лица
включает три группы основных понятий: целостность, доступность и
конфиденциальность. Под каждым скрываются концепции с множеством
характеристик.
Под целостностью понимается устойчивость баз данных, иных
информационных массивов к случайному или намеренному разрушению, внесению
несанкционированных изменений. Понятие целостности может рассматриваться
как:
статическое, выражающееся в неизменности, аутентичности
информационных объектов тем объектам, которые создавались по конкретному
техническому заданию и содержат объемы информации, необходимые
67
пользователям для основной деятельности, в нужной комплектации и
последовательности;
динамическое, подразумевающее корректное выполнение сложных
действий или транзакций, не причиняющее вреда сохранности информации.
Для контроля динамической целостности используют специальные
технические средства, которые анализируют поток информации, например,
финансовые, и выявляют случаи кражи, дублирования, перенаправления,
изменения порядка сообщений. Целостность в качестве основной характеристики
требуется тогда, когда на основе поступающей или имеющейся информации
принимаются решения о совершении действий. Нарушение порядка расположения
команд или последовательности действий может нанести большой ущерб в случае
описания технологических процессов, программных кодов и в других аналогичных
ситуациях.
Доступность – это свойство, которое позволяет осуществлять доступ
авторизированных субъектов к данным, представляющим для них интерес, или
обмениваться этими данными. Ключевое требование легитимации или авторизации
субъектов дает возможность создавать разные уровни доступа. Отказ системы
предоставлять информацию становится проблемой для любой организации или
групп пользователей. В качестве примера можно привести недоступность сайтов
госуслуг в случае системного сбоя, что лишает множество пользователей
возможности получить необходимые услуги или сведения.
Конфиденциальность означает свойство информации быть доступной тем
пользователям: субъектам и процессам, которым допуск разрешен изначально.
Большинство компаний и организаций воспринимают конфиденциальность как
ключевой элемент ИБ, однако на практике реализовать ее в полной мере трудно. Не
все данные о существующих каналах утечки сведений доступны авторам
концепций ИБ, и многие технические средства защиты, в том числе
криптографические, нельзя приобрести свободно, в ряде случаев оборот ограничен.
Равные свойства ИБ имеют разную ценность для пользователей, отсюда –
две крайние категории при разработке концепций защиты данных. Для компаний
или организаций, связанных с государственной тайной, ключевым параметром
68
станет конфиденциальность, для публичных сервисов или образовательных
учреждений наиболее важный параметр – доступность.
Различие в субъектах порождает различия в объектах защиты. Основные
группы объектов защиты:
информационные ресурсы всех видов (под ресурсом понимается
материальный объект: жесткий диск, иной носитель, документ с данными и
реквизитами, которые помогают его идентифицировать и отнести к
определенной группе субъектов);
права граждан, организаций и государства на доступ к информации,
возможность получить ее в рамках закона; доступ может быть ограничен
только нормативно-правовыми актами, недопустима организация любых
барьеров, нарушающих права человека;
система создания, использования и распространения данных (системы и
технологии, архивы, библиотеки, нормативные документы);
система формирования общественного сознания (СМИ, интернет-ресурсы,
социальные институты, образовательные учреждения).
Каждый объект предполагает особую систему мер защиты от угроз ИБ и
общественному порядку. Обеспечение информационной безопасности в каждом
случае должно базироваться на системном подходе, учитывающем специфику
объекта.
Российская правовая система, правоприменительная практика и
сложившиеся общественные отношения классифицируют информацию по
критериям доступности. Это позволяет уточнить существенные параметры,
необходимые для обеспечения информационной безопасности:
информация, доступ к которой ограничен на основании требований законов
(государственная тайна, коммерческая тайна, персональные данные);
сведения в открытом доступе;
общедоступная информация, которая предоставляется на определенных
условиях: платная информация или данные, для пользования которыми
требуется оформить допуск, например, библиотечный билет;
69
опасная, вредная, ложная и иные типы информации, оборот и
распространение которой ограничены или требованиями законов, или
корпоративными стандартами.
Информация из первой группы имеет два режима охраны. Государственная
тайна, согласно закону, это защищаемые государством сведения, свободное
распространение которых может нанести ущерб безопасности страны. Это данные
в области военной, внешнеполитической, разведывательной,
контрразведывательной и экономической деятельности государства. Владелец этой
группы данных – непосредственно государство. Органы, уполномоченные
принимать меры по защите государственной тайны, – Министерство обороны,
Федеральная служба безопасности (ФСБ), Служба внешней разведки, Федеральной
службы по техническому и экспортному контролю (ФСТЭК).
Для целей разработки концепций ИБ-защиты средства защиты информации
принято делить на нормативные (неформальные) и технические (формальные).
Неформальные средства защиты – это документы, правила, мероприятия,
формальные – это специальные технические средства и программное обеспечение.
Разграничение помогает распределить зоны ответственности при создании ИБ-
систем: при общем руководстве защитой административный персонал реализует
нормативные способы, а IT-специалисты, соответственно, технические.
Основы информационной безопасности предполагают разграничение
полномочий не только в части использования информации, но и в части работы с ее
охраной. Подобное разграничение полномочий требует и нескольких уровней
контроля.
Широкий диапазон технических средств ИБ-защиты включает:
Физические средства защиты. Это механические, электрические,
электронные механизмы, которые функционируют независимо от
информационных систем и создают препятствия для доступа к ним. Замки, в том
числе электронные, экраны, жалюзи призваны создавать препятствия для контакта
дестабилизирующих факторов с системами. Группа дополняется средствами
систем безопасности, например, видеокамерами, видеорегистраторами, датчиками,
выявляющие движение или превышение степени электромагнитного излучения в
зоне расположения технических средств снятия информации, закладных устройств.
70
Аппаратные средства защиты. Это электрические, электронные, оптические,
лазерные и другие устройства, которые встраиваются в информационные и
телекоммуникационные системы. Перед внедрением аппаратных средств в
информационные системы необходимо удостовериться в совместимости [17, c.29].
Программные средства – это простые и системные, комплексные программы,
предназначенные для решения частных и комплексных задач, связанных с
обеспечением ИБ. Примером комплексных решений служат DLP-системы и SIEM-
системы: первые служат для предотвращения утечки, переформатирования
информации и перенаправления информационных потоков, вторые – обеспечивают
защиту от инцидентов в сфере информационной безопасности. Программные
средства требовательны к мощности аппаратных устройств, и при установке
необходимо предусмотреть дополнительные резервы.
К специфическим средствам информационной безопасности относятся
различные криптографические алгоритмы, позволяющие шифровать информацию
на диске и перенаправляемую по внешним каналам связи. Преобразование
информации может происходить при помощи программных и аппаратных методов,
работающих в корпоративных информационных системах.
Все средства, гарантирующие безопасность информации, должны
использоваться в совокупности, после предварительной оценки ценности
информации и сравнения ее со стоимостью ресурсов, затраченных на охрану.
Поэтому предложения по использованию средств должны формулироваться уже на
этапе разработки систем, а утверждение должно производиться на том уровне
управления, который отвечает за утверждение бюджетов.
В целях обеспечения безопасности необходимо проводить мониторинг всех
современных разработок, программных и аппаратных средств защиты, угроз и
своевременно вносить изменения в собственные системы защиты от
несанкционированного доступа. Только адекватность и оперативность реакции на
угрозы поможет добиться высокого уровня конфиденциальности в работе
компании.
В рамках административной деятельности по защите ИБ для сотрудников
служб безопасности открывается простор для творчества. Это и архитектурно-
планировочные решения, позволяющие защитить переговорные комнаты и
71
кабинеты руководства от прослушивания, и установление различных уровней
доступа к информации. Важными организационными мерами станут сертификация
деятельности компании по стандартам ISO/IEC 27000, сертификация отдельных
аппаратно-программных комплексов, аттестация субъектов и объектов на
соответствие необходимым требованиям безопасности, получений лицензий,
необходимых для работы с защищенными массивами информации.
С точки зрения регламентации деятельности персонала важным станет
оформление системы запросов на допуск к интернету, внешней электронной почте,
другим ресурсам. Отдельным элементом станет получение электронной цифровой
подписи для усиления безопасности финансовой и другой информации, которую
передают государственным органам по каналам электронной почты.
Морально-этические меры определяют личное отношение человека к
конфиденциальной информации или информации, ограниченной в обороте.
Повышение уровня знаний сотрудников касательно влияния угроз на деятельность
компании влияет на степень сознательности и ответственности сотрудников. Чтобы
бороться с нарушениями режима информации, включая, например, передачу
паролей, неосторожное обращение с носителями, распространение
конфиденциальных данных в частных разговорах, требуется делать упор на
личную сознательность сотрудника. Полезным будет установить показатели
эффективности персонала, которые будут зависеть от отношения к корпоративной
системе ИБ.
2.2. Комплекс проектируемых программно-аппаратных средств
обеспечения информационной безопасности и защиты информации
предприятия
2.2.1 Структура программно-аппаратного комплекса информационной
безопасности и защиты информации предприятия
Ключевая роль в инфраструктуре информационной безопасности АО "НИИ
"ПОЛЮС" им М.Ф. Стельмаха" должна быть отведена директору по
информационной безопасности, который возглавляет комиссию по ИБ. В задачи и
цели комиссии входит планирование и контроль выполнения мероприятий по
защите информации, содержащей сведения конфиденциального характера в АО
"НИИ "ПОЛЮС" им М.Ф. Стельмаха", подготовка решений актуальных проблем
72
информационной безопасности АО "НИИ "ПОЛЮС" им М.Ф. Стельмаха",
обеспечение разработки нормативных документов в области защиты
конфиденциальной информации, подготовка и проведение аттестации объектов
информатизации предприятия, а также контроля за соблюдением требований и
рекомендаций по технической защите конфиденциальной информации.
Для обеспечения информационной безопасности АО "НИИ "ПОЛЮС" им
М.Ф. Стельмаха" должна быть развернута соответствующая инфраструктура с
четким распределением ролей между следующими сотрудниками АО «НИИ
«ПОЛЮС» ИМ. М.Ф. СТЕЛЬМАХА»:
генеральным директором;
первым заместителем генерального директора;
заместителями генерального директора;
главным бухгалтером;
директорами Центров;
директорами Департаментов;
директором по информационной безопасности;
начальниками управлений;
начальниками отделов;
администраторами информационных систем;
администраторами информационной безопасности;
техническим персоналом, обслуживающим информационные системы;
техническим персоналом, эксплуатирующим инженерно-технические
системы безопасности (охранная и пожарная сигнализация, система контроля
управления доступом, система видеонаблюдения);
сотрудниками АО "НИИ "ПОЛЮС" им М.Ф. Стельмаха",
эксплуатирующих защищаемые информационные ресурсы.
В обязанности генерального директорта входит контроль за политикой
информационной безопасности, утверждением её основных положений, с
согласованием данного вопроса с генеральным директором.
В обязанности генерального директора входит организация системы
контроля информационной безопасности АО «НИИ «ПОЛЮС» ИМ. М.Ф.
73
СТЕЛЬМАХА» с обязательным утверждением документов по информационной
безопасности и отслеживанием её выполнения с докладом президенту компании.
В обязанности первого заместителя генерального директора, входит
курирование вопросов:
информационной безопасности;
контроль за финансово-хозяйственной деятельностью АО «НИИ
«ПОЛЮС» ИМ. М.Ф. СТЕЛЬМАХА», обеспечивая эффективное и целевое
использование материальных и финансовых ресурсов, снижение их потерь,
ускорение оборачиваемости оборотных средств;
промышленной, экологической и пожарной безопасности;
охраны труда;
Взаимодействия с контролирующими органами по вышеперечисленным
вопросам;
пропускного и внутриобъектового режима на объектах предприятия.
По вопросам информационной безопасности, первый заместитель
генерального директора решает следующие задачи:
формирование предложений об отнесении информации к
конфиденциальной;
организация и проведения служебных расследований по фактам
разглашения конфиденциальной информации
руководство и контроль за деятельностью директора по ИБ, контроль за
выполнением решений комиссии по ИБ.
В обязанности заместителей генерального директора входит:
выполнение лицензионных требований;
лицензирование отдельных видов деятельности, в порядке
предусмотренном законодательством РФ;
курирование вопросов работы с персоналом, в том числе, подготовки
резерва на выдвижение, подбор и подготовка кадров, обучение и повышение
квалификации работников.
В обязанности главного бухгалтера входит:
организует работы по постановке и ведению бухгалтерского учета АО
"НИИ "ПОЛЮС" им М.Ф. Стельмаха" в целях получения заинтересованными
74
внутренними и внешними пользователями полной и достоверной информации о ее
финансово-хозяйственной деятельности и финансовом положении;
формирование в соответствии с законодательством о бухгалтерском учете
учетную политику, позволяющую своевременно получать информацию для
планирования, анализа, контроля, оценки финансового положения и результатов
деятельности компании;
обеспечение контроля за соблюдением порядка оформления первичных
учетных документов;
обеспечение составления отчета об исполнении бюджетов денежных
средств и смет расходов, подготовка необходимой бухгалтерской и статистической
отчетности, представление их в установленном порядке в соответствующие
органы.
В директоров центров входят обязательная процедура контроля за
соблюдением сотрудниками, находящимися в их подчинении, принятых в АО
"НИИ "ПОЛЮС" им М.Ф. Стельмаха" правил и предписаний по работе с
конфиденциальной информацией.
Обязанности директоров департаментов по обеспечению информационной
безопасности
В обязанности директоров департаментов в соответствие с
функционированием каждого департамента входит:
организация бесперебойной работы всех автоматизированных систем АО
"НИИ "ПОЛЮС" им М.Ф. Стельмаха" в строгом соответствии с принятыми
организационно-распорядительными документами АО "НИИ "ПОЛЮС" им М.Ф.
Стельмаха".
организация и контроль эффективности работы отделов по
информационным системам и технологиям, организация своевременного
проведения и контроль полноты проведения работ по техническому обслуживанию
всех программных и программно-технических средств и систем, используемых в
АО "НИИ "ПОЛЮС" им М.Ф. Стельмаха";
контроль своевременности и корректности установок новых сигнатур
Антивирусного ПО, устанавливаемого системным администратором.
Обязанности директора по информационной безопасности.

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)