42
1.2.4 Анализ системы обеспечения информационной безопасности и
защиты информации
На предприятии «Текстиль Трейд» реализована собственная политика
безопасности. Все сотрудники, принимаемые на работу, получают должностные
инструкции, в которых четко расписаны права и обязанности, в том числе и
касательно информационной безопасности. Каждому сотруднику организации
присваивается логин и пароль, позволяющие получить доступ к ресурсам локальной
и глобальной сети соответственно необходимости с точки зрения выполняемых
должностных обязанностей [8], а также учетные данные для доступа к платформе
«1С: Предприятие». Количество входящего трафика для каждой рабочей станции не
ограничивается, но вводится ограничение на список разрешённых сайтов. Для
получения доступа к закрытым сайтам необходимо написать служебную записку, за
подписью начальника отдела сотруднику, отвечающему за ИТ инфраструктуру
предприятия. Далее эта служебная записка будет согласована с начальником отдела
и только после этого доступ будет предоставлен или не предоставлен, с приложением
описания причин отказа. В данной компании действуют свои политики ИБ и ЗИ
которые позволяют уменьшить человеческий и программные факторы.
Бухгалтер при формировании документации и отчетности имеет право
подписи электронной цифровой подписью (ЭЦП). За ЭЦП и подписанные этим
ключом информацию он несет материальную ответственность.
Информация на рабочих станциях сотрудников защищена только программно.
Запрет на подключение любых периферийных устройств к портам USB, COM, LTP,
PCI выполнен средствами встроенной групповой политики безопасности [9]. Для
того чтобы подключить новое устройство к рабочей станции, необходимо позвонить
ИТ сотруднику, назвать номер заявки согласно которой необходимо произвести
установку данного оборудования.
Доступ к серверной может быть получен только сотрудниками, которым он
положен согласно должностной инструкции после росписи в журнале при получении
и сдаче ключа у сотрудника, отвечающего за охрану.