Диплом: Комплексная система информационной безопасности предприятия (на примере ООО "Олди-К")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
46
строго регламентирован, может вестись журнал ознакомления, изменения и
редактирования таких документов.
Разрешение на доступ к бумажным носителям, содержащим защищаемую
информацию, регистрируется в договорах или внутренних приказах. Разрешение
может быть дано при соблюдение определенных условий:
• Наличие подписанного приказа о приеме на работу, переводе или
назначение на должность.
• Наличие подписанного трудового договора, содержащего пункт о
неразглашении конфиденциальной информации.
• Знание сотрудником регламента (правил) по доступу, хранению,
защите и распространению внутренней информации компании.
• Наличие условий для работы с конфиденциальной документацией и
базами данных.
• Наличие систем контроля
Как правило этот набор правил подходит как для работы с бумажными
носителями, так и электронными или базами данных [10].
Уничтожение по истечению срока актуальности, как правило, отражается
в актах. Такой подход исключает ознакомление с ними посторонних лиц. Но
случается, что и такие документы теряются, уничтожаются или, информация
выходит за рамки ограниченного круга лиц.
В настоящее время все больше популярности приобретает электронный
документооборот. Он не требует больших помещений для хранения документов,
обеспечивает быстрый и удобный поиск необходимой информации, позволяет
комфортно с ней работать. При этом, защиты такие данные требуют больше, чем
бумажные.
Доступ к информации на электронных носителях, так же, как и на
бумажных, организован по принципу разграничения.
Работник получает доступ к данным на основе системы идентификации и
аутентификации. На основании приказов кадровых служб, ему создается учетная
запись в базе доступа к данным. Он получает логин и пароль. В учетной записи
по данному логину и паролю прописываются права работы с каждым
документом (или массивом данных). Т.е. четко регламентируется какие
47
документы сотрудник может просматривать, какие редактировать или удалять, к
каким доступ закрыт совсем [20].
Все изменения, вносимые в базы данных, регистрируются в журнале
доступа, чтобы при возникновении инцидента, лицо, ответственное за
сохранность базы данных, могло отследить, под чьей учетной записью было
совершено неправомерное действие. Что исключает возможность, например,
незаметного изменения цен товара или отгрузки его своим знакомым. Весь
доступ к базам четко разграничен и прописан, что исключает
несанкционированные действия.
При работе с информацией на электронных носителях важно учитывать
различные технические неполадки – отключение электропитания, сбой доступа,
вирусы, отказ оборудования и программного обеспечения и пр. Поэтому, для
обслуживания таких систем также четко прописываются свои правила: проверка
систем автономного питания, частота резервного копирования баз данных,
регулярность обновления антивирусных баз, установка новых версий
программного обеспечения, регламент работ в случае выхода из строя носителей
с конфиденциальной информацией. Всё это также направлено на защиту
информации ограниченного доступа [11].
Например, в ООО «ОЛДИ-К» проверка систем автономного питания
проводится раз в год, что безусловно редко, а резервное копирование баз данных
раз в неделю, что при существующем объеме информации – достаточно,
обновление ПО и антивирусных баз – по мере выхода стабильных версий, что
является оптимальным в данных условиях. Регламент работ в случае выхода из
строя носителей с конфиденциальной информацией предписывает их
физическое уничтожение до такой степени, чтобы информацию невозможно
было восстановить даже по частям.
Отдельно стоит упомянуть физическую защиту электронных носителей.
Современное развитие информационных технологий позволяет огромные
массивы информации буквально «унести в кармане». Поэтому, доступ к
серверным и хранилищам баз данных должен быть ограничен.
48
2.3, Технические средства обработки конфиденциальных документов.
Под технологической системой обработки и хранения конфиденциальных
документов понимается упорядоченный комплекс организационных и
технологических процедур и операций, обеспечивающих служб и технических
средств, предназначенных для практической реализации задач, стоящих перед
функциональными элементами (стадиями) документопотока. Способы хранения
и обработки секретных и открытых документов основываются на общей научной
и методической базе, которая должна обеспечивать управленческие и
производственные процессы информацией. Однако сами технологические
средства обработки конфиденциальных документов, наряду с хранением и
обработкой решают и другую важную задачу, а именно обеспечивают защиту
самих носителей данной информации от рисков возможных и реальных угроз их
безопасности.
Входящий поток документов, содержащих конфиденциальную
информацию, и обработка сведений включает в себя несколько стадий работы с
документами.
1. Приём и учёт входящих документов.
2. Формирование справочного банка по документам.
3. Первичное рассмотрение и распределение документов.
4. Рассмотрение документов Руководителем или ответственным лицом
и дальнейшая передача их на исполнение.
5. Использование или ознакомление с документами исполнителей.
Внутренний и выходной поток документов включает в себя.
1. Исполнение документов.
2. Контроль исполнения документов.
3. Обработка изданных документов. (копирование документов,
передача внутренних документов на исполнение, отправка адресатам).
4. Оформление и учет исполненных документов.
5. Уничтожение документов или носителей, при необходимости [13].
Перемещение документов между подразделениями компании
осуществляется или через электронную сеть, или посредством внутреннего
логистического (транспортного) подразделения.
49
В случае физического носителя, документ передается в транспортный
отдел в запечатанном контейнере (конверте или коробке). О поступлении
документа уведомляется руководитель и получает документ лично в руки. После
ознакомления руководителя с документом, документ передается на исполнение
ответственному лицу. После ознакомления с документом ответственного лица,
документ исполняется и фиксируется в журнале документации, куда заносится
входящий номер документа, исполнитель и дата ознакомления с документом.
При истечении срока жизни (потери актуальности), документы, содержащие
информацию ограниченного доступа, уничтожаются с использованием
технических средств, что исключает возможность восстановления информации.
В случае электронного документооборота, документ по внутренней сети
компании передается непосредственно исполнителю или вышестоящему
руководителю. Дальнейшая процедура такая же что и с физическими
носителями. Хотя, по правилам информационной безопасности, документ
должен попадать сначала в ведение руководителя, который распределяет его по
исполнителям, согласно поставленной задаче.
Под техническими средствами обработки и хранения конфиденциальных
документов подразумевается комплекс организационных, программных и
аппаратных средств по обеспечению документооборота компании. Технология
обработки и хранения конфиденциальных и открытых документов базируется на
единой научной и методической основе, призванной решать задачи обеспечения
документированной информацией управленческие и производственные
процессы. В тоже время, технические средства обработки информации
выполняют ещё одну немаловажную роль – защиту носителей данных и самих
данных от несанкционированных действий злоумышленников [31].
В отличие от открытого документооборота, к работе с защищаемой
информацией предъявляются следующие требования:
• Единые централизованные обработка и хранение данных.
• Выполнение персоналом всех принятых в компании правил работы
с документами, содержащими сведения ограниченного доступа, на всех уровнях
(от руководителя высшего звена, до исполнителя).
• Строгий учет всей информации.
50
• Строгий учет всех носителей информации (включая передачу
носителей и их уничтожение).
• Ответственное хранение учетных форм.
• Доступ к информации только на основании письменного
разрешения уполномоченного лица (как правило, вышестоящего руководителя),
фиксация всех обращений к документу.
• Персональная ответственность за каждый документ (как правило,
регулируется личной подписью при выполнении любых действий с документом)
• Комиссионное уничтожение документов, с обязательным
оформлением актов об уничтожении.
• Регулярный контроль за исполнением учетных операций.
• Регулярные проверки наличия конфиденциальных документов
(контроль сохранности, комплектности, целостности, местонахождения и меток
конфиденциальности).
В настоящее время всё чаще крупные компании предпочитают
использовать автоматизированные системы документооборота. Обслуживая
работу с конфиденциальными данными, эти системы должны обеспечивать
следующее:
• Значительное сокращение трудозатрат на ручную обработку.
• Возможность частично или полностью отказаться от бумажного
документооборота.
• Гарантию сохранности и целостности информации (как пассивную
– логин/пароль, так и активное противодействие несанкционированному доступу
к базам данных – блокирование входа при переборе пары логин/пароль, защита
от перегрузки запросами и пр.).
• Возможность проведения аналитических работ по защищенности
данных и выявлению возможных каналов утечки.
• Возможность постоянного контроля нахождения документа,
проверки его целостности (например, с помощью реализации вычисления хэш-
суммы).
• Предотвращение утечки информации по техническим каналам связи
(через охрану помещения, организацию защищенных каналов и пр.)
51
• Возможность работать без подключения к глобальным сетям
(отдельно стоящие ПК или замкнутые в локальные сети снижают риск утечки
информации).
Исходя из этого, автоматизированная технологическая система обработки
информации ограниченного доступа, по сравнению с системами,
обрабатывающими открытую информацию, имеет следующие особенности:
• Технически локальная сеть располагается на сервере (главном
компьютере), под ответственностью работника, допущенного к
конфиденциальной информации, рабочие ПК подключаются в локальную сеть
по вертикали.
• Информация ограниченного доступа обрабатывается на
защищенном компьютере, не имеющем выход в какую-либо глобальную сеть
[21].
• Наличие утвержденной высшим руководством, четкой,
иерархически разветвленной системы (охватывающей всех без исключения
работников компании) разграничения доступа к конфиденциальной
информации, хранящейся на электронных носителях (как в составе ПК, так и
отчуждаемых).
• Строго прописанный объем информации, доступный каждому
пользователю, без возможности получения доступа к лишней информации
(выходящей за рамки списка).
• Автоматизированное изготовление и составление документов
(исключающее бумажные черновые документы, не удаленные по всем
требованиям), а также выполнение поисковых операций, исполнение и контроль
исполнения документов [37].
• Ведение базы доступа и изменений конфиденциальных документов,
регулярное создание резервных копий (как с целью отслеживания
несанкционированных действий, так и для экстренного восстановления данных,
в случае технических неполадок).
• Строгий учет электронных документов, содержащих сведения
ограниченного доступа, как на ПК, так и на отчуждаемых носителях. Регулярная
52
проверка фактического наличия этих документов, их комплектности,
целостности и отсутствия неправомерных копий.
• Строгий учет электронных носителей, предназначенных для
хранения конфиденциальной информации, регулярная проверка на вирусы и
технические средства снятия информации (промышленного шпионажа).
• Техническое (или организационное) исключение копирования
информации, содержащейся на рабочих машинах пользователей (отключение от
принтеров, изъятие дисководов, защитные наклейки на USB-порты и прочее).
• Контроль за соблюдением персоналом правил работы с
информацией ограниченного доступа, регулярные проверки учетных журналов
систем обработки конфиденциальных документов, исключение случайного
попадания документов не тому исполнителю.
• Правильное хранение конфиденциальной информации (по
окончании рабочего дня или при длительных перерывах в работе с информацией
ограниченного доступа, она переносится с машинных носителей на
отчуждаемые, и может храниться в сейфах, выделенных помещениях, под
персональной ответственностью сотрудника – это снизит риск утечки).
Технология хранения и обрабатывания документов, содержащих
конфиденциальные данные относится не только к управленческой
документации, но и к конструкторской, технологической, научно-технической и
прочих подобных документов, к которым относятся нормативные материалы,
публикации и прочее, хранящиеся в специально предназначенных
информационных центрах, библиотеках, ведомственных архивах, записанных на
различных носителях информации.
Развитие типов технологических систем хранения и обработки
документов зависит от технического прогресса и достижений в науке и технике
в сфере протоколирования информации, обработки информационных
источников, программирования и компьютерной техники. В последнее время, в
связи с развитием вычислительной техники, происходит замена
протоколирования информации на бумажном носителе в пользу технической,
т.е. магнитный и другой вид. Технические носители, так или иначе, исключают
самого человека из технологического процесса хранения и обработки
53
документированной информации, и делает фундамент для формирования и
развития самого «электронного (безбумажного) документооборота».
Централизация конфиденциального делопроизводства происходит в
едином подразделении аппарата, т.е. службе КД. Данная служба по своим
функциям никак не связанна с подразделением, которое ведет обработку
открытых документов. Однако в мелких коммерческих структурах, задачу
централизованного хранения и обработки конфиденциальной информации
исполняет менеджер по безопасности, конкретнее секретарь-референт первого
руководителя. Служба КД может включать в себя следующие функциональные
группы (см. рис. 4).
Рисунок 4. Функциональные группы службы КД
По правилам, рядом с кабинетом главного директора должна
располагаться служба, занимающаяся хранением и обработкой засекреченных
бумаг. В помещение данной организации может входить только начальник
фирмы и заведующий безопасностью.
Из всего вышесказанного можно понять, что конфиденциальные
документы находятся в сфере технической деятельности, которая содержит в
себе важную информацию и нововведения. Но иногда такого рода бумаги
относятся и к деловой документации. Учитывая специфичность данных, за их
54
безопасность и сортировку отвечает специальная организация, которая была
отмечена выше. Также сортированием доверительных актов может заниматься
отделение данной промышленной структуры или специально обученный
сотрудник, занимающийся публичной документацией. Примерами
предпринимательских организаций с таким устройством являются страховые
агентства или банки. Небольшие фирмы тоже не уступают крупным деловым
компаниям. Их продуктивность и успехи в привычных канцелярских системах
все еще развиваются. Как велика и доказанная охрана обеспечивающая
безопасность конфиденциальных сведений.
Для просмотра и редактирования засекреченных документов и их
электронных аналогов требуется проверенная защитная система сервера и
локального доступа сети, в которую входит набор программно-аппаратных,
технических и криптографических мер предотвращающая угрозы базе данных,
ПК и линий связи. Места, в которых служебные компьютеры обрабатывают
приватную информацию, обязаны быть снабжены защитой от различных
приемов технического шпионажа, постоянную охрану и ограничить лица,
имеющие доступ к данному объекту. Добавляя ко всему, следует включать в
расчет то, что компьютеризированная сортировка информации требует большое
количество цифровых и бумажных носителей, содержащих всю необходимую
информацию: примитивный напечатанный документ, разного вида ведомости,
перечни важных бумаг, диски, жесткие диски, USB флеш-накопители и данные
на мониторе. Потребность постоянного копирования сведений на разные
источники, исключая возможность утери или нежелательного изменения,
является следствием недостаточной автоматизации сортирования.
В настоящее время, на большинстве предприятий (включая ООО «ОЛДИ-
К») используется смешанная система обработки конфиденциальных документов
традиционная (бумажная) и электронная. Как правило, автоматизируются
справочная и поисковая система по бумажным документам, с помощью
технических средств происходит изготовление и правка документов и учетных
форм, иногда в электронном виде фиксируется контроль исполнения. Остальные
действия – распределение документов, рассмотрение, работа в ходе исполнения,
хранение – как правило ведутся с привычными бумажными носителями.
55
Смешанная технология имеет определенные недостатки: она не позволяет
полностью использовать функционал автоматизированных систем
конфиденциального документооборота, увеличивает время, необходимое на
изготовление документа и его прохождение по инстанциям в процессе
исполнения, требует больших помещения для хранения бумажных архивов и
увеличивает риск раскрытия информации ограниченного доступа.
Изготовление, обработка, рассмотрение и исполнение электронных
документов, содержащих сведения ограниченного доступа, предъявляют
определенные требования к техническим устройствам, на которых они
циркулируют. Системы защиты компьютеров и локальных сетей обязательно
должны быть сертифицированы под исполняемые задачи, включая комплексы
программно-аппаратных, технических и криптографических средств защиты ПК,
баз данных и линий передачи информации. Также, особые требования
предъявляются к помещениям, где обрабатывается конфиденциальная
информация. Они должны иметь пропускную систему доступа, постоянную
охрану, и комплексную систему технических средств, препятствующую
промышленному шпионажу.
Подводя итоги, стоит отметить, что в компании не соблюдается строгий
регламент работы с документами между подразделениями, но используемая
документация и не обладает особой секретностью. В случае строго
конфиденциальной информации, документ передается лично в руки, от
Директора или ответственного лица к исполнителю, что не совсем верно.
Законодательные акты Российской Федерации не в полной мере
регламентируют порядок учета, хранения и обработки конфиденциальной
документации. Это можно объяснить тем, что понятие конфиденциальной
информации, включает очень много документации с ограниченным доступом.
Для организаций, работающих с секретными и конфиденциальными
документами, очень важно правильно разработать и соблюдать регламент
работы с конфиденциальной информацией, а также обеспечить
соответствующую защиту информации.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран