Диплом: Анализ средств защиты информации в ИС на примере АО "НИИ "ПОЛЮС" им М.Ф. Стельмаха"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
75
В обязанности директора по информационной безопасности входит:
контроль корректности соблюдения режима безопасной разработки
программного обеспечения, ведение версионного контроля разрабатываемого
программного обеспечения и контроль хранения исходных кодов и дистрибутивов
ПО.
организация анализа и контроль корректности ведения проектной,
конструкторской и технологической документации на предмет соответствия
последней актуальным требованиям по информационной безопасности и внесения
соответствующих корректировок и изменений в конструкторскую,
технологическую и проектную документацию, актуальность документирования
всех изменений в АС и изменений в технологии обработки информации и
своевременное документирование всех изменений, происходящих в сети;
проведение инструктажа в области обеспечения по информационной
безопасности;
анализ состояния ИБ в АО "НИИ "ПОЛЮС" им М.Ф. Стельмаха" и
формирование предложений по совершенствованию системы управления
информационной безопасностью и всех составляющих системы ИБ в соответствии
с требованиями актуальных документов по ИБ;
актуализация и формирование требований по технической защите
конфиденциальной информации на предприятии для последующей реализации их
департаментом работы с информацией и эксплуатации информационных систем.
контроль работы администраторов информационной безопасности и
разработка предложений по корректировке их должностных инструкций и
регламента работы администраторов ИБ и внесение предложений на рассмотрение
комиссии по ИБ по изменению инструкций и регламентов работы администраторов
сети и обслуживающего персонала в соответствии с актуальными требованиями по
ИБ.
анализ и контроль полноты и достаточности, применяемых на предприятии
мер по защите конфиденциальной информации и внесение на рассмотрение
комиссии по ИБ предложений по совершенствованию системы ИБ АО "НИИ
"ПОЛЮС" им М.Ф. Стельмаха", на основе результатов анализа и контроля.
76
В обязанности начальников управлений в зависимости от специфики их
работы входит:
организация работы управления в соответствии с принятыми
организационно-распорядительными документами по ИБ АО "НИИ "ПОЛЮС" им
М.Ф. Стельмаха".
анализ и контроль корректности ведения проектной и конструкторской
документации на предмет соответствия последней актуальным требованиям по
информационной безопасности и внесения соответствующих корректировок и
изменений в конструкторскую и проектную документацию, отслеживание
актуальности документирования всех изменений в АС и изменений в технологии
обработки информации АО "НИИ "ПОЛЮС" им М.Ф. Стельмаха".
В обязанности начальников отделов в зависимости от специфики их работы
входит:
организация работы отдела административного обеспечения в
соответствии с принятыми организационно-распорядительными документами по
ИБ АО "НИИ "ПОЛЮС" им М.Ф. Стельмаха";
контроль соблюдения работниками отдела всех требований и положений
по ИБ АО "НИИ "ПОЛЮС" им М.Ф. Стельмаха";
Обязанности администраторов информационных систем по обеспечению
информационной безопасности
В обязанности администраторов информационных систем входит:
обеспечение бесперебойной работы оборудования в составе
автоматизированных систем АО "НИИ "ПОЛЮС" им М.Ф. Стельмаха";
обеспечение доступности информации в АС АО "НИИ "ПОЛЮС" им М.Ф.
Стельмаха";
контроль правильность настроек реагирования оборудования на события
ИБ, периодичность и своевременность обновления антивирусных баз, наличие в
карантинах зараженных объектов, развитие эпидемий и источников заражений,
контроль нахождения клиентских ПК на беспрерывной связи с антивирусным
сервером;
настройка и контроль корректной работы межсетевых экранов и
сетеобразующего оборудования;
77
отслеживание и своевременное обновление ПО межсетевых экранов,
сигнатур антивирусных средств для всех антивирусных средств, используемых на
предприятии, а так же перечня запрещенных URL адресов для WEB фильтров на
межсетевых экранах;
своевременное информирование администраторов информационной
безопасности о планируемых работах с серверным, либо сетевым оборудованием;
выполнение должностных инструкций в части капаемой вопросов
информационной безопасности.
Обязанности администратора информационной безопасности по
обеспечению информационной безопасности
В обязанности администратора информационной безопасности входит:
контроль бесперебойной работы средств и систем защиты информации.
контроль работы вспомогательных систем обеспечивающих
бесперебойность работы автоматизированных систем в составе АО "НИИ
"ПОЛЮС" им М.Ф. Стельмаха".
контроль выполнения правил обеспечения доступности информации
проведение расследований случаев НСД, либо попыток НСД.
работы по измерению и перекрытию утечек информации по каналу
ПЭМИН.
своевременное составление периодических отчетов по информационной
безопасности директору по информационной безопасности.
контроль версионности используемого в СЗИ ПО и сроков действия
соответствующих сертификатов на СЗИ и ПО СЗИ;
периодическая проверка соответствия настроек МЭ их копиям на съемных
носителях;
периодический контроль соответствия настоек службы каталогов AD
реальным правам доступа пользователей в соответствии с утвержденной матрицей
доступа во все АС в защищенном исполнении;
администратор информационной безопасности входит в комиссию по
информационной безопасности.
В обязанности технического персонала, обслуживающего информационные
системы, входит:
78
своевременное информирование соответствующего управления о
планируемых работах по перемещению, закупке нового, либо замене
устаревшего(вышедшего из строя) оборудования;
выполнение своих должностных инструкций, организационно-
распорядительных документов по ИБ АО "НИИ "ПОЛЮС" им М.Ф. Стельмаха" и
утвержденных требований регламентов по производству определенных видов
работ.
незамедлительное информирование своих руководителей и
администратора информационной безопасности о выявленных попытках, либо
случаях НСД.
В обязанности технического персонала входит поддержка, вышеназванных
систем в рабочем состоянии, в соответствии с технологической документацией и
рекомендациями фирм производителей оборудования, а так же информировании
своих руководителей о выявленных случаях нарушения в работе этих систем и
нештатных режимах функционирования.
В обязанности работников АО "НИИ "ПОЛЮС" им М.Ф. Стельмаха",
эксплуатирующих защищаемые информационные ресурсы входит:
выполнение инструкции пользователя и соответствующих должностных
документов и требований регламентов по вопросам информационной
безопасности.
соблюдение предписаний инструкции по парольной защите.
незамедлительное информирование своего руководства о выявленных
случаях НСД или попыток НСД.
Ответственность за обеспечение защиты конфиденциальной информации
возлагается на первого заместителя генерального директора.
Ответственность за выполнение требований и политики информационной
безопасности возлагается на директоров центров АО "НИИ "ПОЛЮС" им М.Ф.
Стельмаха".
Ответственность за обеспечение информационной безопасности и
организацию надлежащей защиты информационных ресурсов АО "НИИ "ПОЛЮС"
им М.Ф. Стельмаха" несет директор по информационной безопасности и директора
департаментов.
79
Для определения прав по разрешению доступа к информационным ресурсам
работников своего и других подразделений, определение ответственности за их
сохранность – необходимо осуществить инвентаризацию и категорирование
информационных ресурсов, и их закрепление за конкретными должностными
лицами Приказами по АО "НИИ "ПОЛЮС" им М.Ф. Стельмаха".
Все информационные ресурсы АО "НИИ "ПОЛЮС" им М.Ф. Стельмаха"
должны оснащаться уникальным идентификатором («маркироваться») для целей
инвентаризации и учета. Применяемая система маркировки должна указывать,
насколько важным для предприятия является информационный ресурс.
Все информационные ресурсы АО "НИИ "ПОЛЮС" им М.Ф. Стельмаха"
должны иметь владельцев, назначенных приказом по АО "НИИ "ПОЛЮС" им
М.Ф. Стельмаха".
Владельцем информационного ресурса является руководитель структурного
подразделения, формально ответственного за информационный ресурс.
Все владельцы информационных ресурсов должны быть формально
проинформированы относительно их прав, обязанностей и ответственности,
вытекающих из роли владельца информационных ресурсов.
Владельцы информационных ресурсов должны быть ответственными за
управление информационными ресурсами в рамках следующих процессов:
классификация информационных ресурсов;
управление правами доступа к информационным ресурсам;
управление разделением полномочий при работе с информационными
ресурсами;
управление изменениями структуры и содержимого информационных
ресурсов;
управление требованиями, предъявляемыми к целостности, доступности и
конфиденциальности информационных ресурсов.
Общая ответственность за управление информационными ресурсами
остается на владельцах и не может быть делегирована.
В случае возникновения любого изменения информационного ресурса, в том
числе появления нового информационного ресурса, изменение существующего
(включая объединение и дробление), а также в случае прекращения существования
80
информационного ресурса, соответствующие записи должны быть внесены в
Каталог информационных ресурсов.
В случае прекращения существования информационного ресурса, он должен
быть выведен из действия в соответствии с формализованными процедурами.
В случае возникновения существенных изменений в бизнес-процессах
предприятия, требованиях законодательства и регулирующих органов, среде
информационных технологий и информационной безопасности, а также в составе
информационных ресурсов, должен производиться пересмотр порядка назначения
владельцев и хранителей информационных ресурсов.
Для управления процессом предоставления прав доступа к информационным
системам требуются формальные процедуры.
Эти процедуры должны включать в себя все стадии жизненного цикла
управления доступом пользователей — от начальной регистрации новых
пользователей до удаления учётных записей пользователей, которые больше не
нуждаются в доступе к информационным сервисам. Особое внимание следует
уделить необходимости управления процессом предоставления
привилегированных прав доступа, которые позволяют пользователям обойти
средства системного контроля.
Для управления доступом ко всем многопользовательским информационным
системам должна существовать формальная процедура регистрации и удаления
учётных записей пользователей.
Ответственность за соблюдение Политики возлагается на всех работников
АО "НИИ "ПОЛЮС" им М.Ф. Стельмаха", использующих информационные
ресурсы организации.
Ответственность за предоставление, изменение и прекращение прав доступа
к информационным ресурсам АО "НИИ "ПОЛЮС" им М.Ф. Стельмаха" несут
владельцы информационных ресурсов.
Все исключения из Политики должны быть согласованы с директором по
информационной безопасности, несогласованные отступления от Политики
расцениваются в качестве инцидентов информационной безопасности и могут
служить основанием для привлечения к ответственности, предусмотренной
81
федеральным законодательством, внутренними нормативными документами или
соглашением сторон.
Управление информационного и технологического обеспечения является
ответственным за контроль выполнения положений настоящей Политики и ее
регулярное обновление.
За реализацию конкретных технологий и способов осуществления и
контроля доступа, в том числе за управление жизненным циклом учетных записей
в системах, включая сервисные учетные записи, ответственность несет
Департамент работы с информацией и эксплуатации информационных систем.
Управление информационного и технологического обеспечения является
ответственным за периодическую проверку выполнения положений настоящей
Политики и процедур, регламентируемых ею.
Хранение резервных копий должно быть безопасным и отвечать
требованиям законодательства и регулирующих органов, а также требованиям
владельцев ресурсов. Резервные копии должны быть надежно защищены от потери,
разрушений и т.д.
Для всех резервных копий должен быть установлен период хранения. При
этом необходимо учитывать возможность снижения качества носителей, которые
используются для хранения данных.
Криптографические ключи, связанные с электронной подписью, должны
хранится в безопасном месте и доступ к ним может быть предоставлен только
определенным авторизированным сотрудникам.
При необходимости должна существовать процедура извлечения
сохраненных резервных копий с использованием их в производственной
необходимости.
Должна быть прописана процедура гарантированного уничтожения данных.
Обобщив вышесказанное, необходимо разработать инструкции и журналы в
отношении сроков хранения и гарантированного уничтожения. Должен быть
составлен график хранения в зависимости от типа информации и её важности.
Должны быть внедрены соответствующие меры защиты информации от возможной
потери, либо уничтожения.
Роли и ответственность
82
Ответственность за мониторинг резервного копирования, информирование
об изменениях в порядке функционирования и консультирование по данным
вопросам возлагается на администратора резервного копирования и
восстановления данных.
Директор по информационной безопасности является ответственным за
регулярный контроль выполнения настоящей Политики.
Все отступления от Политики расцениваются в качестве инцидентов
информационной безопасности и могут служить основанием для привлечения к
ответственности, предусмотренной федеральным законодательством, внутренними
нормативными документами АО "НИИ "ПОЛЮС" им М.Ф. Стельмаха" или
соглашением сторон.
Директор по информационной безопасности является ответственным за
периодическую проверку выполнения положений настоящей Политики и процедур,
регламентируемых ею.
Установку и настройку программного обеспечения на рабочем месте
пользователя осуществляет только инженер поддержки пользователей.
Пользователям запрещается самостоятельно устанавливать любое ПО на свое
АРМ.
В случае необходимости установки дополнительного ПО должна быть
подана соответствующая заявка от руководителя сотрудника для осуществления
установки ПО.
Роли и ответственность
Пользователю запрещено самостоятельно вскрывать свой ПК, производить
замену\установку аппаратной части – данные действия должен проводить только
инженер поддержки пользователей после подачи соответствующей заявки от
руководства.
Сотрудник Организации обязан использовать АРМ и предоставленные ему
сервисы только для выполнения своих функциональных обязанностей.
Пользовать не имеет права сообщать посторонним лицам техническую
информацию по конфигурации и настройке компонентов ИС Организации (состав
ЛВС, количество компьютеров, их модели, используемые средства защиты, IP-
адреса и т.д.).
83
Пользователи должны обеспечить надлежащую защиту оборудования,
оставленного без присмотра. Сотрудник обязан заблокировать свою сессию ПК
путем блокирования клавиатуры в случае, если ему необходимо отлучится с
рабочего места.
2.2.2. Контрольный пример реализации проекта и его описание
При утверждении и внедрении данной политики и рекомендуемых средств
защиты информации появится возможность минимизировать риски и угрозы
информационной безопасности организации.
Проведем контрольный пример. Одна из проблем, которая играет важную
роль в организации, это контроль печати на принтере. Безусловно, это связано с
обеспечением информационной безопасности в части документов, доступ к
которым имеет узкий круг лиц. Злоумышленник может незаметно пронести
информацию в бумажном виде, и при этом доказать кто произвел печать, будет
крайне сложно.
Но существует средства контроли печати, о которых говорилось ранее,
которые могут идентифицировать по заданным параметрам, кто произвел печать и
с какого ПК.
Для проведения контроля печати настраиваем систему печати таким
образом, чтобы все клиентские компьютеры могли печатать только через
административный компьютер, а не прямиком на сетевой принтер. Отключаем
возможность подключения новых принтеров на всех компьютерах пользователей.
Кроме того, настраиваем аудит печати (постоянного наблюдения и проверки).
Аудит производит полное фиксирование всех эпизодов на принтере с целью учета
и досконального изучения записей.
После проведения данных настроек можно будет контролировать печать
документов, снизить риск нарушения конфиденциальности и доступности, что в
работе предприятия играет огромную роль.
84
III Обоснование экономической эффективности проекта
3.1 Выбор и обоснование методики расчёта экономической
эффективности
Под эффективностью в общем случае понимается степень соответствия
системы поставленным перед ней целям. Экономическая эффективность - это мера
соотношения затрат на разработку, внедрение, эксплуатацию и модернизацию
системы и прибыли от ее применения.
При оценке эффективности проекта используют обобщающие и частные
показатели.
К основным обобщающим показателям экономической эффективности
относятся:
годовой экономический эффект;
расчетный коэффициент эффективности капитальных вложений;
срок окупаемости системы.
Исходной посылкой при экономической эффективности является почти
очевидное предположение: с одной стороны, при нарушении защищенности
информации наносится некоторый ущерб, с другой - обеспечение защиты
информации сопряжено с расходованием средств. Полная ожидаемая стоимость
защиты может быть выражена суммой расходов на защиту и потерь от ее
нарушения.
Очевидно, что оптимальным решением было бы выделение на защиту
информации средств, минимизирующих общую стоимость работ по защите
информации.
Также очевидно, что экономическая эффективность мероприятий по защите
информации может быть определена, через объем предотвращенного ущерба или
величину снижения риска для информационных активов организации.
Для того чтобы воспользоваться данным подходом к решению проблемы,
необходимо знать (или уметь определять),
во-первых, ожидаемые потери при нарушении защищенности
информации;

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)