32
1.2.4. Анализ системы обеспечения информационной безопасности и
защиты информации
В Компании ООО «Лайтсофт» существует внутренняя политика
безопасности, которой следуют сотрудники. Ознакомление с данным
документом происходит при устройстве на работу. Отдел информационной и
физической безопасности отсутствует, однако его функции выполняют другие
сотрудники и руководители подразделений вместе с автоматизированными
информационными системами.
Ключевой особенностью работы в компании является то, что большая
часть сотрудников компании работают удаленно. В связи с этим введена
специальная система обучения для ввода новых работников компании в курс
дел. Данная система позволяет обучить каждого сотрудника правилам
внутреннего распорядка, исключить возможность корпоративного шпионажа и
не допускать прогулы и отсутствие сотрудника на рабочем месте.
Каждый сотрудник имеет уникальную учётную запись (УЗ) в LDAP,
которая необходима ему для работы на проектах компании. Доступы ко всем
внутренним системам происходит по этой учётной записи. Все разрешения
настраиваются системными администраторами в ПО GOSA, позволяющему
проставлять разрешения на доступ к каждому имеющемуся в Компании проекту,
административному интерфейсу и другим важным интерфейсам. В случае
положительного решения о приеме на работу сотрудника, специалист HR-отдела
создает УЗ в специальной HR базе данных, после чего руководитель данного
сотрудника активирует УЗ. В случае увольнения сотрудника, все доступы
сотрудника блокируются сотрудниками отдела кадров во время увольнения.
После блокировки учетной записи LDAP, данный сотрудник автоматически
теряет доступы ко всем системам, к которым имел доступ раньше.
Так как большинство сотрудников работает удаленно, каждому
необходимо иметь доступ к внутренним корпоративным ресурсам, тестовым
серверам, административным интерфейсам и др. Для такого вида доступа
используется два OpenVPN сервера, работающих в разных ЦОД. В случае, если
новый сотрудник помечен HR-специалистом как работающий удаленно, его
сотрудник должен это согласовать, нажав соответствующую кнопку в
интерфейсе. В случае, если это сделано, в соответствии с УЗ LDAP также