Диплом: Комплексная система информационной безопасности предприятия (на примере ООО "Олди-К")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
76
Рисунок 8. Пример программной архитектуры ООО «ОЛДИ-К»
Исходя из рассмотрения ущерба, который может возникнуть в ходе
нарушения безопасности, для информации и информационных систем
присваиваются подходящие категории безопасности. Следствием их сбоя может
является как сокращение возможностей организации для выполнения
поставленных задач, так и нанесение вреда персоналу и ежедневной
деятельности; компания может оказаться в положении нарушителя
законодательства, а её активы могут быть скомпрометированы. Для анализа
рисков, наиболее вероятных для организации, применяют категории
безопасности вместе с данными об ее уязвимости, а также возможных угрозах.
Главные аспекты ИБ в ООО «ОЛДИ-К»:
- доступность;
77
- целостность;
- конфиденциальность.
Не все из вышеприведенных аспектов могут подвергаться нарушениям
ИБ, так же, как разными для каждого из них могут быть регуляторы
безопасности. Соответственно, нужно рассматривать возможный ущерб
отдельно нарушенного аспекта независимо от других, а если есть необходимость
- произвести интегральную оценку. Возможный ущерб подразделяется по
трехуровневой шкале на низкий, умеренный или высокий (рис. 1).
Рисунок 9. Шкала оценки ущерба при нарушении информационной
безопасности в ООО «ОЛДИ-К»
Низким является вероятный для организации ущерб, при котором потеря
доступности целостности или конфиденциальности окажет ограниченное
пагубное для организации, ее активов и персонала воздействие. Воздействие
считается ограниченным в том случае, если:
- организация сохраняет возможность выполнять свои задачи, но со
сниженной эффективностью;
- активы организации получили незначительный урон;
- организация несет довольно небольшой финансовый убыток;
- причиняется незначительный вред персоналу.
Умеренным является вероятный для организации ущерб, при котором
потеря доступности целостности или конфиденциальности окажет серьезное
78
пагубное для организации, ее активов и персонала воздействие. Воздействие
считается серьезным в том случае, если:
- организация сохраняет возможность выполнять свои задачи, но с
существенно сниженной эффективностью;
- активы организации получили значительный урон;
- организация несет значительный финансовый убыток;
- причиняется значительный вред персоналу без угрозы жизни или
здоровью.
Возможный ущерб для организации является высоким, если потеря
популярности, секретности или целостности причиняет тяжелый или фатальный
урон компании, ее средствам и работникам, в результате чего:
- организация утрачивает возможность справляться с выполнением своих
основных функций; - средствам компании наносится большой вред;
- компания несет большие денежные убытки;
- работникам причиняется тяжелый или неотвратимый вред, образующий
потенциальную опасность здоровью или самой жизни.
Группировать нужно как пользовательские, так и системные сведения,
имеющую как электронную, так и "твердую" форму. Общедоступная
информация зачастую не имеет типа конфиденциальности. К примеру, у
информации, содержащейся на общем web-сервере компании, отсутствует тип
конфиденциальности, а её открытость и цельность оцениваются как средние.
При группировке системы данных учитываются типы хранимых,
обрабатываемых и передаваемых с помощью информационной системы
сведений и значимость активов самой ИС. Таким образом используется
наибольшее число категорий всех видов информации и активов. Для
осуществления общей оценки необходимо брать как можно больше категорий по
главным факторам ИС.
Самая значительная информация ООО «ОЛДИ-К» запротоколирована,
ведь по настоящему законодательству большая часть юридических документов
необходимо иметь в "твёрдой" форме, скреплённой печатью и подписью.
Недобросовестное обращение с документацией не только приводит к утрате
нужной информации, но и наносит катастрофический вред в результате пропажи
79
юридически ценного документа, потеря которого может зачастую оказывается
неприемлемым.
Сторонние люди приобретают секретную информацию из-за копирования
и распечатки документов, из отчетов главенствующим компаниям, из научных,
рекламных статей, из тендеров на изобретения, из демонстрационных данных, из
сведений, преданных в результате сотрудничества партнерам.
Даже самые оберегаемые тайны ООО «ОЛДИ-К» могут стать доступными
соперникам из обыкновенных статей для всеобщего обозрения. Во избежание
этого действует цензура выходящих в общий доступ сведений, информации для
симпозиумов, выставок, конференций. Тут рождается противостояние между
необходимостью использования в рекламе самых впечатляющих сведений из
конфиденциальной информации и потребностью сохранения коммерческой
тайны.
С целью предотвращения утечки ценных данных посторонним лицам,
ООО «ОЛДИ-К» предоставляет доступ к информации, имеющей лишь
обобщенный характер, избегая при этом раскрытия сути предмета. Это является
возможным благодаря используемому в ООО «ОЛДИ-К» правилу,
предотвращающему сбор конфиденциальных данных о предприятии. Принцип
данного правила заключается в том, что любая информация, которая
предоставляет хоть какую-то ценность конкурентам, дробится по времени,
публикациям и авторам.
Установлено, что чаще всего каналом утечки данных ООО «ОЛДИ-К»
является собственный персонал компании, имеющий непосредственный доступ
данным, которые могут быть засекречены и предоставлять определенную
ценность конкурентам. Имея доступ к результатам различный исследований,
сотрудник может предоставить связанные с ними данные третьим лицам, причем
не всегда это происходит осознанно. В некоторых случаях причиной утечки
информации становится халатность персонала. Зачастую, для добычи ценных
данных даже не требуется привлечение специальных агентов, так как различные
конференции и прочие мероприятия собирают достаточное количество людей,
способных при определенных обстоятельствах выдать нужную информацию
добровольно.
80
Так же опасность предоставляют кадры, которые могут перейти в другую
компанию. Поэтому даже увольнение какого-либо сотрудника представляет
собой определенный риск. Привлечь его к какой-либо ответственности за
разглашения информации довольно проблематично. В связи с этим очень важно
заключать с сотрудниками дополнительное соглашение, в котором
оговаривается срок, в течение которого сотрудник обязуется хранить молчание
после увольнения или добровольного ухода из компании.
ООО «ОЛДИ-К» так же обеспокоено и техническими средствами
шпионажа. Компьютер и телефон являются предметами повышенной опасности,
так как существует вероятность перехвата сигнала, прослушивания линии,
удаленного доступа к рабочему компьютеру. Кроме того, подслушивающее
устройство можно спрятать где угодно, а современное оборудование позволяет
вести шпионаж путем считывания колебаний оконных стекол.
Информационная защита, применяемая на ООО «ОЛДИ - К».
Ограниченный или полный запрет проникновения посторонних личностей, на
территорию или пропускной пункт предприятия с охранной системой.
Называется физическим способом защиты от утечки информации. Применяется
на пропускных пунктах при входе в компанию или предприятие.
Так же существует электронные и базовые способы защиты личной
информации. Это антивирусные программы, пароли, фильтрации электронных
почты. Такие способы позволяют защищать человека от нежелательных писем
или вирусной корреспонденции, а так же не нужного спама. Так же должна
обязательно применяться система дифференцированного доступа и регулярная
замена пароля, что помогает предотвратить взлом почты. Такой способ защиты,
рекомендуется применять в различных организациях, компаниях работающих с
компьютерным оборудованием и интернет соединением.
Так же популярна и незаменима, электронная система охраны и
блокировок - Анти-DDoS, применяется для защиты от вирусных атак,
вредоносного трафика и DDoS-атак. Самостоятельная защита, от подобных
интернет атак, невозможна (без специальной программы). Работа защитной
системы - "Анти – DdoS", заключается в блокировке вредного и опасного
трафика, и вирусов, а так же предотвращение подобных атак. Защитная
81
блокировка опасных атак, происходит до полного исчезновения системной
угрозы. Для каждой угрозы безопасности данных, разработано свое специальное
ПО.
Резервное копирование данных. Под этим понятием подразумевают
создание условий для хранения ценной информации, как на локальном
информационном носителе конкретного ПК, так и на других устройствах:
внешних информационных носителях и серверах. В настоящий момент крайне
актуальным является предоставление услуг по удаленному хранению
клиентской информации в "облаке", то есть облачной системе так называемых
дата-центров. Подобный подход хранения копий позволяет создавать
ограничивающую защиту подготовленных предприятий от непредвиденных
ситуаций, например, в случае изъятия серверов конкретной компании органами
власти. Создание идентичных и уникальных резервных копий данных, а так же
их восстановление возможно в любой момент и может осуществляться из любой
территориальной точки.
Аварийное восстановление данных. Данное мероприятие проставляет
собой крайнюю, экстренную меру защиты на случай непредвиденной потери
информационных данных. Подобный подход крайне важен для любого
предприятия или организации, поскольку позволяет в самые короткие сроки
решить вопросы простоя производства, обеспечить самодостаточную
непрерывность отлаженных систем в бизнес-процессах. В случае отсутствия
прямого доступа к информационным данным компании по различным причинам,
подобный подход позволяет уменьшить или оптимизировать время, которое
требуется на восстановление структуры и данных информационной системы
компании и провести профилактические работы по введению восстановленной
системы в работу. При этом крайне необходимо предусмотреть возможность
активизации аварийного режима функционирования системы на время
ликвидации сбоя, в том числе те манипуляции, которые будет нужно произвести
по окончании восстановления информационных данных. Процесс поэтапного
восстановления необходимо оптимально проработать, принимая во внимание все
возможные изменения в информационной системе компании.
82
Шифрование данных по типу "end-to-end protection". Так называемый
процесс "end-to-end protection", представляющий собой сквозное шифрование
информационных или электронных данных, применяется для обеспечения
сохранности и полной или частичной, но достаточной конфиденциальности
информации при ее трансляции в электронном виде, использует разнообразные
подходы и виды цифрового шифрования данных. Шифрование позволяет
отслеживать и контролировать подлинность данных, обеспечивает защиту
информации при применении открытых носителей данных, дает возможность
защищать ПО и остальные информационные резервы организации от
нелегального копирования и незаконной эксплуатации.
3.2, Организационные рекомендации.
На пропусках сотрудников, обязательно должны быть фотография
сотрудника, Фамилия, Имя, принадлежность к отделу и занимаемая должность.
Служба безопасности в обязательном порядке должна проверять данные
незнакомых им сотрудников, на соответствие их пропускам.
В компании регулярно должен проводятся инструктажи по технике
безопасности и пожарной безопасности, все сотрудники по прохождению
инструктажа, расписываются в специальном журнале. Так как сфера
информационной безопасности постоянно развивается, целесообразно в
дополнение к стандартным мерам, проводить ежегодный инструктаж по
информационной безопасности для всех сотрудников в той или иной степени
имеющих доступ к информации, относящийся к защищаемой, или имеющих
доступ к оборудованию или помещениям, где располагается оборудование, на
котором хранится или обрабатывается защищаемая информация. Также стоит
ввести регулярные проверки (тестирование) сотрудников на профпригодность и
знание методик обращения с конфиденциальной информацией и защиты её при
работе в помещениях, с оборудованием, или непосредственно с защищаемой
информацией. Регулярно следует проводить учения по пожарной охране.
В целях мотивации персонала для соблюдения правил и техник
безопасности при работе с защищаемой информацией, можно ввести не
регулярные проверки – учения, имитирующие проникновение на объект
83
злоумышленников или другие попытки несанкционированного доступа к
защищаемой информации. По результатам таких учений отличившихся
сотрудников стоит поощрять, с провинившимися проводить разъяснительные
беседы и курсы повышения квалификации в необходимой области. Такая
методика поможет поддерживать интерес к соблюдению правил безопасности и
поддерживать персонал в необходимом тонусе [14].
Следует разработать реестр объектов, подлежащих оснащению системой
контроля и управления доступом. К таким объектам можно отнести: КПП; Отдел
службы безопасности; Кабинет руководителя; Бухгалтерию; Помещение
сортировки и хранения транспортного отдела; Серверную; Зал для
конфиденциальных переговоров. На основании этого реестра создать список
сотрудников, имеющих доступ в помещения охраняемых отделов, и
соответственно – ограничить доступ прочим сотрудникам.
Необходимо разработать свод внутренних правил компании по доступу к
защищаемой информации, оборудованию или носителям с защищаемой
информацией, а также доступу в помещения, где хранится или обрабатывается
защищаемая информация и оборудование для работы с ней. Необходимо
разработать и задокументировать внутренние регламенты по работе с
защищаемой информацией и оборудованием для работы с ней, проводить
регулярные инструктажи и тестирование.
Следует провести ряд разовых организационных мероприятий:
• Разработать и утвердить функциональные обязанности
должностных лиц службы безопасности.
• Внести необходимые изменения и дополнения во все
организационно-распорядительные документы по вопросам обеспечения
информационной безопасности на объекте.
• Оформление юридических документов по вопросам регулирования
отношений с пользователями (клиентами), работающих через
автоматизированные системы, между участниками информационного обмена и
третьей стороной (арбитражем, третейским судом) о правилах разрешения
споров, связанных с применением электронной подписи.
84
Необходимо разработать документы, по которым гарантийный
отдел предприятия должен принимать на себя обязательства по хранению и
неразглашению конфиденциальной информации клиента, хранящийся на
оборудовании, предоставленном в ремонт или для технического обслуживания.
• Определить порядок назначения, изменения, утверждения и
предоставления конкретным должностным лицам необходимых полномочий по
доступу к защищаемой информации или внутренним ресурсам системы.
• Разработать правила управления доступом к защищаемой
информации, АРМ и ресурсам системы.
• Создать перечень файлов и баз данных, содержащих сведения,
составляющие коммерческую тайну, а также требования к уровням их
защищенности от НСД; провести исследование наиболее вероятных угроз для
КС (компьютерной сети) компании, выявить наиболее уязвимые места КС и
каналов доступа к БД; провести оценку возможного ущерба при НСД и
разработать адекватные требования по основным направлениям защиты.
• Определить порядок учета, выдачи, использования и хранения
носителей защищаемой информации.
• Организовать учет хранения, использования и уничтожения
документов и носителей с защищаемой информацией.
Периодически следует проводить следующие мероприятия:
• Анализ системных журналов, принимать меры по обнаруженным
нарушениям.
• Пересматривать правила разграничения доступа пользователей к
информации.
• Периодически привлекать сторонних специалистов для
осуществления анализа и оценки эффективности мер, а также применяемых
средств защиты. На основе полученной в результате информации принимать
необходимые меры по совершенствованию системы защиты.
По необходимости следует проводить следующие мероприятия:
• Ремонт и обслуживание систем противопожарной охраны, СКУД,
систем видеонаблюдения и сигнализации.
85
• Приводить правовую документацию в соответствие с
законодательством и новыми изменениями в нем.
• При изменении должностных обязанностей пересматривать права
доступа и проводить мероприятия по изменению разграничения доступа в
соответствии с внутренней документацией.
Так же следует проводить оценку актуальности и ценности хранимой
информации и документов, при необходимости информацию и документы,
утратившие свою актуальность и ценность, следует уничтожать. Расчет для всех
наиболее ценных активов и актуальных для них угроз представлен в таблице 6.
Таблица 6 – Величины потерь для критичных информационных ресурсов
до модернизации системы защиты информации
Актив
Угроза
Величина потерь (руб.)
О
предоставляе
мых услугах
нелегальное проникновение
злоумышленников под видом
санкционированных пользователей
167 000
363 000
перехват информации
132 000
изменение смысла переданной
информации
64 000
По вопросам
обеспечения
безопасности
нелегальное проникновение
злоумышленников под видом
санкционированных пользователей
154 800
228 800
перехват информации
74 000
Информация
делового
характера
нелегальное проникновение
злоумышленников под видом
санкционированных пользователей
116 050
233 550
изменение смысла переданной
информации
117 500
По торгово-
экономически
м вопросам
нелегальное проникновение
злоумышленников под видом
санкционированных пользователей
125000
125000
Суммарная величина потерь
950 350
В целом требуется разработать и придерживаться концепции ИБ
предприятия ООО “ОЛДИ-К”. Концепция ИБ предприятия, составляется
относительно основой задачи, установок, взглядов и идей по реализации,
представляет собой набор целей и задач защиты, основных принципов
построения ИБ, организационных, технологических и процедурных аспектов
обеспечения ИБ (Приложение 1).

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран