Диплом: Экспертные системы автоматизированного управления в ООО "Бизнес ТелеСистемы"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
49
II Проектная часть
2.1. Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия.
2.1.1. Отечественная и международная нормативно-правовая основа
создания системы обеспечения информационной безопасности и защиты
информации предприятия
Проведём анализ нормативной базы систем информационной
безопасности применительно к объектам защиты информации.
Развитие информационных технологий предполагает возможности для
утечек больших массивов данных по определенной тематике, включая данные
персонифицированного характера. Используемые в настоящее время носители
информации малогабаритны, но при этом позволяют сохранять на них
значительные объемы информации. Таким образом, при использовании
информации конфиденциального характера необходимо учитывать
возможность их несанкционированного копирования и принимать
превентивные меры.
Нормативная база технологии защиты информации включает в себя:
нормы федерального законодательства, указы Президента Российской
Федерации и постановления Правительства РФ, а также регламентирующие
документы федеральных структур, регулирующих технологии безопасности
информации.
Основные нормативные акты, регулирующие вопросы обеспечения
защиты информации, включают в себя:
- Конституцию Российской Федерации;
- Законодательство о персональных данных (152-ФЗ от 27.07.2006);
- Федеральный закон об информации информационных технологиях и о
защите информации (149-ФЗ от 27.07.2006);
- Федеральный закон об электронной подписи (63-ФЗ от 06.04.2011);
- регламентирующие документы федеральных служб.
50
Определение термина «защита информации» приводится в статье 16 ФЗ
«Об информации, информационных технологиях и защите информации» (149-
ФЗ от 27.07.2006):
Обеспечение информационной безопасности предполагает
необходимость проведения правовых, организационных и технических
мероприятий, предполагающих решение вопросов в областях:
1) обеспечения защиты информации от несанкционированного доступа,
препятствие уничтожению, модифицированию, блокированию, копированию,
предоставлению, распространению, а также иных неправомерных действий в
отношении защищаемой информации;
2) соблюдения требований к конфиденциальности данным
ограниченного доступа;
3) реализации права на доступ к информации».
Обеспечение информационной безопасности предполагает учет всех
аспектов, связанных с проведением определения, достижения и поддержания
конфиденциальности, целостности, неотказуемости, доступности,
аутентичности, подотчетности и достоверности информации и средств ее
обработки [2].
Согласно 149-ФЗ, информация классифицируется на типы [23]:
- общедоступная;
- конфиденциальная;
- информация, относимая к категории «государственная тайна».
Конфиденциальная информация представляет собой информацию, не
отнесенную к категории государственной тайны, доступ к которой
ограничивается федеральными нормативно-правовыми актами. К категориям
конфиденциальной информации относятся [13]:
1) данные для служебного использования;
2) данные, относимые к коммерческой тайне;
3) данные, содержащие персонифицированную информацию;
4) данные, относимые к категории профессиональной тайны.
51
Каждая из указанных категорий информации подлежит защите согласно
правовым нормам, источниками которых являются отраслевые стандарты.
Деятельность по обеспечению защиты информации предполагает также
мероприятия по защите интеллектуальной собственности.
С проблемами обеспечения защиты информации имеют тесную связь
юридические аспекты, регламентирующие деятельность в области
информационных технологий, которую можно разделить по категориям [15]:
1) использование телекоммуникационных технологий;
2) работа с криптографическими системами, включающими системы
электронного документооборота;
3) проведение сертификации, лицензирования и аттестации
архитектуры информационной безопасности на предприятиях.
Также, к работам по обеспечению защиты информации относятся
механизмы по применению мер ответственности за нарушения требований
законодательства РФ об информации, информационных технологиях и о
защите информации. Данная деятельность регламентируется на
государственном уровне.
Таким образом, при обзоре нормативно-правовых актов РФ необходимо
отдельное рассмотрение направлений, регламентирующих деятельность в
области обработки и защиты [7]:
1) общедоступных данных;
2) информации, с элементами коммерческой тайны;
3) служебных данных с ограниченным способом распространения;
4) информации, отнесенной к категории профессиональной тайны;
5) персональным данным;
6) государственной тайне;
7) интеллектуальной собственностью;
8) данных о настройках защиты телекоммуникационных систем;
9) данных, использующих криптографические системы;
52
10) информацию и объекты информатизации, подлежащие
лицензированию, сертификации и аттестации объектов и средств защиты
информации;
11) о нарушениях норм законодательства РФ в области информации,
информационных технологиях и о защите информации.
В таблице 12 приведено определение классов типовой информационной
системы предприятия. Данные таблицы 1 используются при аттестации
соответствующей информационной системы.
Таблица 12
Определение класса типовой информационной системы
3
2
1
категория 4
К4
К4
К4
категория 3
К3
К3
К2
категория 2
К3
К2
К1
категория 1
К1
К1
К1
Зависимость классов типовой информационной системы от категории
обрабатываемых данных и количества субъектов, охватываемых системой,
показана в Приложении 3.
Для каждого типа информационных систем относительно типа
обрабатываемых данных законодательно определены типы защищенности,
представленные в таблице 13.
Таблица 13
Типы защищенности информационных систем
Требования
Уровни защищенности
К1
К2
К3
К4
Режим обеспечения безопасности
помещений, где обрабатываются
персональные данные
+
+
+
+
Сохранность носителей
персональных данных
+
+
+
+
53
Перечень лиц, допущенных к
персональным данным
+
+
+
+
СЗИ, прошедшие процедуру
оценки соответствия
+
+
+
+
Должностное лицо, ответственное
за обеспечение безопасности
персональных данных в ИСПДн
+
+
+
-
Ограничение доступа к
содержанию электронного
журнала сообщений
+
+
-
-
Автоматическая регистрация в
электронном журнале
безопасности изменения
полномочий сотрудника оператора
по доступу к персональным
данным
+
-
-
-
Структурное подразделение,
ответственное за обеспечение
безопасности персональных
данных
+
-
-
-
Каждая информационная система, в которой производится обработка
персональных данных, подразделяется на классы защищенности по признакам
[2, c.36]:
- наличие информации различного уровня конфиденциальности;
- наличие или отсутствие различий в уровне полномочий пользователей;
- наличие коллективного или индивидуального режима обработки
данных.
Первая (высшая) группа - многопользовательская автоматизированная
система с информацией различного уровня конфиденциальности и различным
уровнем полномочий пользователей.
Классы [28, c.34]:
1А, 1Б, 1В, 1Г, 1Д.
Вторая группа (многопользовательская АС с информацией различного
уровня конфиденциальности и одинаковым уровнем полномочий
пользователей). Классы: 2А, 2Б.
54
Третья группа (однопользовательская АС с информацией одного уровня
конфиденциальности). Классы: 3А, 3Б.
Класс специальной информационной системы определяется на основе
модели угроз безопасности персональных данных в соответствии с
нормативно-методическими документами регуляторов ФСТЭК и ФСБ.
К специальным ИСПДн автоматически относятся [5]:
- информационные системы, в которых обрабатываются персональные
данные, касающиеся состояния здоровья субъектов ПДн;
- информационные системы, в которых на основании исключительно
автоматизированной обработки персональных данных предусмотрено
принятие решений, порождающих юридические последствия в отношении
субъекта ПДн или иным образом затрагивающих его права и законные
интересы.
В информационных системах, отнесенных к классам К1, К2, К3
необходимо применение как специальных средств защиты информации, так и
организационных мер, направленных на определение ответственности
сотрудников за нарушение законодательства в области защиты информации
конфиденциального характера.
Таким образом, аудит информационной системы в части
информационной безопасности заключается в отнесении типа
обрабатываемых данных к определенному классу в соответствии с которым
выбирается тип защищенности информационной системы, который
определяет порядок организационно-технологических мер применяемых на
предприятии. Аудит может осуществляться:
- сторонними лицензированными организациями;
- специалистами государственных структур;
- специалистами подразделения безопасности предприятия.
Согласно проведенному исследованию, по результатам аудита
информационной системы ООО «БИЗНЕС ТЕЛЕСИСТЕМЫ» класс
55
информационной системы отнесен к типу К3, соответственно требования к
информационной безопасности должны быть сопоставлены данному классу.
2.1.2. Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации
предприятия
В соответствии со сформулированными угрозами, в подразделениях
ООО «БИЗНЕС ТЕЛЕСИСТЕМЫ» необходимо принятие организационных
мер, определенных в локальных документах, перечень которых приведен в
таблице 14. Каждому из типов угроз, определенных в п.2.2, сопоставлено
технологическое решение, подкрепленное документационным обеспечением.
Таблица 14
Документационное обеспечение защиты конфиденциальной
информации
Угроза
Технология защиты
Документационное
обеспечение
Визуальный съём
отображаемой
информации (присутствие
посторонних лиц при
обработке данных
специалистом)
Блокирование
экрана с помощью
электронных
ключей
«Положение об
обеспечении пропускного
и внутриобъектового
режима»
Активность вредоносного
ПО
Установка
антивирусных
систем
«Положение об
обеспечении защиты от
вредоносного ПО»
Сетевые вторжения
Защита от сетевых
угроз
Положение об
обеспечении защиты от
сетевых угроз
Аппаратные закладки
Экспертные
системы –
анализаторы
трафика
Журнал работы
экспертных систем
Программные закладки
Экспертные
системы –
анализаторы
трафика
Журнал работы
экспертных систем
56
Несанкционированное
копирование информации
Экспертные
системы –
анализаторы
системы
разграничения
доступа
Журнал работы
экспертных систем,
Матрицы разграничения
доступа
Накопление информации
пользователями ИСПД
Экспертные
системы –
анализаторы
системы
разграничения
доступа
Журнал работы
экспертных систем,
Матрицы разграничения
доступа
Программные ошибки
Информирование
разработчиков
«Акт ввода в
промышленную
эксплуатацию»
Ошибочные действия
персонала
Программные
средства защиты
«Лист ознакомления
пользователя с
инструкцией по работе с
программой»
Чрезвычайные ситуации
Копирование
данных,
определение
порядка хранения
резервных копий
Инструкция по работе с
информационными
ресурсами при
возникновении
чрезвычайных ситуаций
Компрометация ЭЦП
Генерация новых
ключей,
расследование
причин
компрометации
«Инструкция по работе с
криптографическими
средствами»
Компрометация пароля
Смена пароля,
расследование
причин
компрометации
«Инструкция по
парольной защите»
Таким образом, в подразделениях ООО «БИЗНЕС ТЕЛЕСИСТЕМЫ»
проведено документационное обеспечение противодействию угрозам
конфиденциальности информации при её обработке в автоматизированный
информационной системе.
В таблице 15 приведено распределение обязанностей по специалистам в
области информационной безопасности в подразделениях ООО «БИЗНЕС
ТЕЛЕСИСТЕМЫ».
57
Функциональные обязанности специалистов в области информационной
безопасности в подразделениях ООО «БИЗНЕС ТЕЛЕСИСТЕМЫ»
Таблица 15
Должность
Функции
Ответственность
Руководитель
подразделения
Контроль за соблюдением
требований законодательства
защиты конфиденциальной
информации, подписание
документов в области защиты
конфиденциальной
информации
Ответственность за
выявленные нарушения в
области защиты
информации,
обнаруженные в
деятельности ООО
«БИЗНЕС
ТЕЛЕСИСТЕМЫ»
(дисциплинарная,
административная,
уголовная)
Заместитель
руководителя
подразделения
Возглавляет комиссии,
необходимые при проведении
работ по обеспечению
требований защиты
конфиденциальной
информации, подписывает
акты по технологическим
операциям
Ответственность за
работу комиссии по
обеспечению требований
защиты информации
Администратор
защиты
информации
(назначается из
числа
специалистов)
Практическая реализация
комплексной защиты
информации, ведение
документации по защите
информации, разработка
нормативных актов, внесение
предложений, выявление
фактов нарушения требований
защиты информации
Ответственность за
организацию защиты
информации
Начальник
отдела
Контроль за выполнением
требований защиты
информации в возглавляемом
отделе.
Ответственность за
нарушение требований
защиты информации в
отделе
Специалист
отдела
Контроль за выполнением
требований защиты
информации на рабочем месте
Ответственность за
нарушение требований
защиты информации
58
Для ознакомления пользователей с требованиями защиты информации
под роспись предлагаются следующие документы:
1. Временная инструкция по авторизации пользователей
регионального сегмента АИС
2. Памятка пользователям информационной системы по вопросам
информационной безопасности.
3. Памятка руководителям структурных подразделений по вопросам
информационной безопасности.
4. Инструкция о порядке учёта, хранения и обращения машинных
носителей информации.
5. Положение о порядке работы с документами, содержащими
информацию конфиденциального характера.
6. Положение об обеспечении пропускного и внутриобъектового
режима охраны зданий и внутренних помещений.
7. Положение о работе с персональными данными работников ООО
«БИЗНЕС ТЕЛЕСИСТЕМЫ».
8. Положение о порядке отнесения информации в подразделениях
ООО «БИЗНЕС ТЕЛЕСИСТЕМЫ» к конфиденциальной.
9. Реестр документов, образующихся в деятельности в
подразделениях ООО «БИЗНЕС ТЕЛЕСИСТЕМЫ», относящихся к
утвержденному перечню сведений конфиденциального характера.
Листы ознакомления с данными документами передаются специалисту
управления делами ООО «БИЗНЕС ТЕЛЕСИСТЕМЫ».
При приеме на работу специалист, выполняющий работу с
конфиденциальными данными, подписывает «Обязательство о
неразглашении».
Перечень документов, регламентирующих деятельность ООО «БИЗНЕС
ТЕЛЕСИСТЕМЫ» в области защиты персональных данных, приведен в
Приложении 1.
Ежегодно администраторами защиты информации необходимо

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран