46
2.1.3. Организационно-правовые и программно-аппаратные
средства обеспечения информационной безопасности и защиты
информации
Рассмотрим аспекты реализации информационной безопасности для
поставленной задачи. Защита системы от внутренних угроз предполагает
добавление в существующую Политику безопасности организации раздела о
разграничении прав доступа к разрабатываемой системе
13
.
Пользователями системы обработки заявок на техническую поддержку
будут все сотрудники организации, поэтому у всех сотрудников организации
должны быть права доступа к реализуемой системе.
Специалисты ИТ-отдела осуществляют прием заявок, поэтому они
должны иметь права на создание и редактирование заявок, а также на
формирование отчетов. Все изменения в системе должны протоколироваться для
возможности выявления лица, нарушившего Политику безопасности.
Руководитель группы технической поддержки должен иметь права на
редактирование заявок и формирование отчетов.
Права на удаление заявок должны быть только у администратора
системы. Если в процессе работы с системой была создана ошибочная заявка, ей
присваивается статус «закрыта» и сотрудник пишет соответствующее
примечание в заявке.
Определим правила разграничения доступа к разрабатываемой системе.
Для того, чтобы определить правила разграничения доступа, выделим группы
пользователей, которые будут работать с разрабатываемой системой:
1. Сотрудник ИТ-отдела.
2. Руководитель ИТ-отдела.
3. Сотрудник организации.
4. Администратор системы.
Затем составим список разделов системы и опишем права доступа для
каждой категории пользователей. Права доступа представлены в таблице 6.