Диплом: Модернизация системы информационной безопасности (на примере ООО "Арсенал")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
51
пользователь, который создает пару асимметричных ключей. Закрытый ключ
следует хранить в секрете, чтобы исключить возможность его перехвата.
Цифровая подпись защищает данные следующим образом:
для подписания данных используется хэш-функция, с помощью
которой определяется хэш-сумма исходных данных. По хэш-сумме можно
определить, имеют ли место какие-либо изменения в этих данных.
полученная хэш-сумма подписывается цифровой подписью, позволяя
подтвердить личность подписавшего. Кроме того, цифровая подпись не
позволяет подписавшему лицу отказаться от авторства, так как только оно
владеет закрытым ключом, использованным для подписания. Невозможность
отказаться от авторства называется неотрекаемостью.
Решение предполагается осуществить на базе комплекса программных и
программно-аппаратных средств защиты информации производства ОАО
«Инфотекс» ViРNеt ОFFIСЕ. Это пакет программного обеспечения, который
содержит три компонента технологии ViРNеt: ViРNеt Mаnаgеr, ViРNеt
Сооrdinаtоr и ViРNеt Сliеnt.
Комментарии:
ViРNеt Mаnаgеr достаточно установить в одном из офисов компании;
ViРNеt Координаторы устанавливаются во всех филиалах компании, на
входе в локальную сеть, на серверы-маршрутизаторы, и выполняют роль
межсетевых экранов и криптошлюзов для организации защищенных туннелей
между удаленными локальными сетями;
ViРNеt Клиенты могут устанавливаться как внутри локальных сетей, на
рабочие станции сотрудников, так и на мобильные компьютеры для организации
защищенного удаленного доступа к ресурсам локальных сетей. ViРNеt Клиент в
этом случае выполняет роль персонального сетевого экрана и шифратора IР-
трафика;
Одновременно с работой в защищенной сети ViРNеt Координаторы и
ViРNеt Клиенты могут фильтровать обычный, незашифрованный IР-трафик, что
позволяет обеспечить необходимую работу серверов и рабочих станций с
открытыми ресурсами Интернета (WWW-странички) или локальных сетей
(сетевой принтер, незащищенные рабочие станции и серверы).
52
Достоинства:
ViРNеt ОFFIСЕ обладает полным набором необходимых сертификатов
ФСТЭК и ФСБ, что делает его применение для защиты ваших данных
абсолютно легитимным с точки зрения российского законодательства.
централизованное управление;
высокий пропускная способность;
высокий надежность и отказоустойчивость;
простота внедрения и эксплуатации. При внедрении комплекса вам не
придется увеличивать штат IT-департамента;
удаленное обновление ПО.
Возможности:
криптографическая защита данных;
межсетевое экранирование;
обеспечение удаленного доступа;
интеграции с системами обнаружения атак;
простая масштабируемость решений;
авторизованное обучение работе с комплексом;
оповещение администратора (в реальном режиме времени) о событиях,
требующих оперативного вмешательства;
абсолютная прозрачность для всех приложений.
53
2 Проектная часть
2.1 Комплекс проектируемых нормативно-правовых и
организационно-административных средств обеспечения информационной
безопасности и защиты информации предприятия
2.1.1 Отечественная и международная нормативно-правовая основа
создания системы обеспечения информационной безопасности и защиты
информации предприятия
В процессе организации системы обеспечения информационной
безопасности и защиты информации предприятий используются следующие
нормативно-правовые акты:
1. Федеральный закон от 27 июля 2006 г. № 152-ФЗ «О персональных
данных» [1].
2. Федеральный закон Российской Федерации от 26 июля 2006 г. N 149-ФЗ
«Об информации, информационных технологиях и о защите информации» (ред.
от 28.12.2013) [2].
3. Постановление Правительства РФ «Об утверждении требований к
защите персональных данных при их обработке в информационных системах
персональных данных» от 01.11.2012г. № 1119 [3].
. Положение о методах и способах защиты информации в
информационных системах персональных данных, утверждённое приказом
ФСТЭК России от 05 февраля 2010 года № 58 (зарегистрировано Минюстом
России 19 февраля 2010 года № 16456) [4; 5].
5. ГОСТ Р ИСО/МЭК 17799-2005. Информационная технология.
Практические правила управления информационной безопасностью
[Электронный ресурс]. – Введ. 2007–01–01. // СПС Консультант Плюс [9].
6. Стандарты информационной безопасности ISO/IEC 27001:2013
7. Стандарты общих критериев оценки безопасности информационных
технологий ISO 15408.
54
2.1.2 Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации
предприятия
В рассматриваемой компании имеются следующие организационно-
административные меры обеспечения информационной безопасности:
организован пропускной режим в офис;
организован режим видеоконтроля в помещениях;
имеются должностные инструкции для персонала, которые
разграничивают их обязанности при работе с конфиденциальной
информацией;
имеется подробное описание процессов обработки конфиденциальной
информации.
В компании имеются корпоративные нормативно-организационные
документы:
устав компании;
трудовые договоры с сотрудниками компании;
чётко разграничены функциональные обязанности сотрудников
компании.
инструкция пользователей ЛВС компании.
Вышеописанные документы содержат указания, требования и правила,
необходимые для обеспечения необходимого уровня информационной
безопасности компании.
Стороны, которые не выполняют условия, разграниченные
вышеуказанными документами, несут ответственность в пределах,
предусмотренных соответствующими пунктами документов и туркменским
законодательством [22].
Для организационного обеспечения информационной безопасности
предприятия предполагается определить организацию защищённого
документооборота компании.
55
Конфиденциальной информацией рассматриваемой компании являются
любые сведения, разглашение которых может нанести ущерб организации или
связанным с ней лицам.
Конфиденциальные данные обрабатываются компанией на протяжении
всего времени функционирования. Они касаются деятельности самой компании,
клиентов, партнёров и т.д.
Конфиденциальная информация в компании классифицируется по
нескольким направлениям.
Относительно содержания информации, она классифицируется на:
экономическую информацию, к примеру, сведения об экономической
ситуации в различных регионах и отраслях, которые могут отсутствовать
в открытых источниках;
коммерческую информацию, к примеру, результаты анализа рынка,
который проведен сотрудниками организации;
технологическую информацию, к примеру, сведения о новых технологиях
работы с клиентами, разработанные сотрудниками организации;
управленческую информацию, к примеру, данные об используемых
организацией методов управления по различным направлениям
деятельности [14].
Относительно используемого носителя конфиденциальная информация в
компании классифицируется на:
информацию в устном виде, к примеру, сведения, которые обсуждаются в
процессе деловых совещаний;
информацию на бумажных носителях, то есть традиционную форму
документов, которые используется компанией в процессе трудовой
деятельности;
информацию в электронном виде, то есть базы данных, сведения, которые
передаются по информационным коммуникациям, телефонным линиям
[16].
Так как в компании происходят операции с конфиденциальной
информацией, рекомендуется для обеспечения информационной безопасности
использование системы защищенного документооборота.
56
Документооборот по рабочим операциям является последовательным
движением документации с момента их формирования и до завершения
операций в целом за весь рабочий день. Правильность и четкость организации
документооборота определяют своевременность выполнения обязательств
компании перед клиентами. Именно с этой целью в подразделениях
рассматриваемой компании составляются различные графики
документооборота, которые предусматривают движение различных документов
от одного подразделения к другому.
Порядки прохождения документов по подразделениям компании должен
устанавливать главный бухгалтер компании в соответствии с установленными
правилами документооборота и контроля. В процессе выполнения кассовых
операций кассовые документы должны фиксироваться в учете по завершению
приема средств кассой. Наличные средства выплачиваются исходя из расходных
кассовых документов после их отражения по счетам бухгалтерии. Все
документы подвергаются контролю с целью установления законности операции
с ними, верности оформления и возможностей оплаты учитывая фактическое
наличие денежных средств. По завершению проведенной проверки
ответственные исполнители подписывают документы и их копию. Оригиналы
документов используются в качестве основания для фиксации бухгалтерских
записей. Они должны храниться в компании, как оправдательные [21].
Весь спектр кассовых операций должен подвергаться пристальному
контролю. Процедуры документооборота и контроля кассовых расходных
операций предполагается организовать по следующей схеме.
Ответственные исполнители на основе кассовых расходных документов
проверяют законность проведенных операции, а также возможность их
совершения с учетом величины средств в компании. Также осуществляется
проверка правильности оформления документации, сопоставляются подписи
печати клиентов, номера чеков, записанных в карточках образцов подписей.
После этого соответствующий документ передается на проверку контролеру. В
некоторых случаях финансовые операции отражаются ответственными
исполнителями в журнале оперативного учета. В процессе выдачи денег в счет
заработной платы сумма чека фиксируется в специализированной карточке,
57
которая заводится с целью контроля расходования фонда зарплаты. Контролер
также проверяет правильность оформления документов и заносит общую
рассчитанную сумму средств в расходный кассовый журнал. После этого
документация направляется в кассу, где происходит выдача наличных денег.
Документооборот приходных кассовых операций гарантирует зачисление
средств на специальные счета исключительно после поступления в кассу.
Приходные кассовые документы, принятые или составленные ответственными
исполнителями, должны регистрироваться в кассовом журнале и передаваться в
кассу с выписанными квитанциями.
С целью ускорения защищенного документооборота, а также обеспечения
равномерных уровней операционных нагрузок, необходимо устанавливать
ступенчатый график рабочего времени для сотрудников различных отделов
компании.
Ускорение внутреннего документооборота обеспечивается четко
организованной связью отдельных подразделений рассматриваемой
организации. Для этого широко применяются различная оргтехника,
механизированные методы перемещения документации, использующие
пневматические и электромеханические транспортеры.
Защищенный документооборот позволит в значительной степени
повысить уровень информационной безопасности компании [20].
Вполне ясно, что в разрешении проблем защиты информации весомое
место занимает построение эффективных алгоритмов работы и взаимодействия с
персоналом, который имеет допуск к конфиденциальной информации. Именно
поэтому, в процессе написания дипломного проекта был разработан алгоритм
контроля доступа к конфиденциальным данным в исследуемой компании.
Сотрудники вышеуказанной организации заинтересованы в
неразглашении тайн и новшеств, повышающих прибыль и престиж организации.
Но, к сожалению, персонал компании является так же главным источником
утраты конфиденциальной информацией, которая может нанести вред
деятельности организации.
Защита информации в условиях современного распространения
компьютерных технологий, сложных информационных процессов значит очень
58
много для устранения незаконного использования охраняемых данных,
составляющих конфиденциальную либо коммерческую тайну. Задача
обеспечения защиты информации реализуются с помощью комплексных систем
защиты, которые предназначены для решения большого количества вопросов,
требующих разрешения во время работы с конфиденциальными данными [10].
Конфиденциальность проводимых компанией работ обеспечивается
совокупностью ограничительных действий, мероприятий, правил, которые дают
возможность контролировать доступ к информации. Любые режимные меры
основываются на так называемой разрешительной системе. Данная система в
обобщенном виде учитывает получение специализированного разрешения на
выполнение определенных правовых мероприятий режимного характера [7].
Разрешительная (или разграничительная) система допуска персонала к
конфиденциальной информации в компании является совокупностью правовых
норм и правил, которые устанавливаются руководителем компании с целью
обеспечить правомерное ознакомление и использование сотрудниками компании
конфиденциальных данных, которые необходимы им для осуществления своих
непосредственных служебных обязанностей [18].
Вышеуказанная система состоит из допуска сотрудников к
конфиденциальным данным и непосредственного доступа сотрудников к
конкретной информации.
Оформление допуска, который подразумевает согласие конкретного лица
на ограничение его действий в области использования информации, всегда
является добровольным в рассматриваемой компании. Допуск дает возможность
сотруднику законное право доступа к строго определенным конфиденциальным
документам, базам данных и отдельным сведениям.
Как указывалось выше, к конфиденциальным данным допускаются лица,
которые проработали в компании определенное количество времени и
зарекомендовали себя с оценкой «положительно».
Допуск к конфиденциальным данным даёт непосредственно руководитель
компании. Данное разрешение оформляется особым пунктом в трудовом
договоре работника. Разрешение на допуск может быть оформлено через приказ
руководителя компании с отметкой о типовом составе сведений, разрешенными
59
к работе для данного сотрудника или для группы сотрудников. Допуск может
быть временным, действующим в период определенной работы и может быть
пересмотрен при необходимых обстоятельствах [19].
Процедура разграничения доступа к конфиденциальной информации в
компании организована по многоуровневому и иерархическому принципам. С
помощью иерархической последовательности доступа к данным осуществляется
принцип «чем выше уровень допуска, тем меньше число допущенных лиц» и
«чем выше ценность информации, тем меньшее количество сотрудников к ним
имеет доступ».
Формой письменной регламентации разрешения на допуск к
конфиденциальной информации является резолюция, различные перечни и
списки. В компании производятся выдачи разрешений на допуск к
конфиденциальной информации. Такие схема разрабатываются, учитывая
следующие аспекты: разрешения выдаются в зависимости от категории
документа и выдача разрешения производится в зависимости от должности
сотрудника, который получает допуск к конфиденциальной информации.
Всей полнотой конфиденциальной информации компании обладает
исключительно руководитель компании. Конфиденциальные данные по
конкретной тематике в полном объеме имеет право получать только заместитель
руководителя компании по его усмотрению. Руководители отдельных
подразделений имеют доступ к конфиденциальным данным по специальному
перечню, который утверждается руководителем компании.
В процессе составления конфиденциальных документов сотрудники
учитывают, что содержание данных документов определяет их функциональное
назначение и именно от содержания документа определяет разрешительную
процедуру допуска сотрудников к этим документам.
Руководство компании добивается минимизации привилегий для
сотрудников по доступу к конфиденциальной информации. В случае
возникновения сбоя в системе информационной безопасности либо если
обнаружен факт исчезновения конфиденциальной информации,
незамедлительно вводятся ограничения на допуск сотрудников либо
ограничение допуска до завершения служебных разбирательств.
60
Иерархическая последовательность доступа определяет структуру защиты
информации, предусматривающую постепенное введение защитных мер,
интенсивность которых возрастает по иерархической вертикали величины
конфиденциальности информации. Этот момент обеспечивает недоступность
данной информации для случайных пользователей, злоумышленников. Он
определяет нужный уровень защищенности данных.
Руководитель компании имеет возможность давать разрешения на
ознакомление с большинством видов конфиденциальных данных компании.
Заместители руководителя по различным направлениям имеют
компетенции разрешать ознакомление с конфиденциальными данными
нижестоящим руководителям, а так же исполнителям, однако данные
разрешения лежат в пределах их компетенций [24].
Руководители структурных подразделений в компании акционерного
общества имеют компетенции разрешить доступ к конфиденциальным данным
работникам подразделений, руководителями которых они являются, но строго
по тематике работ. Руководители структурных подразделений компании могут
давать разрешения исключительно подчиненным ему работникам. Для доступа к
документам подразделения работник другого подразделения должен получить
разрешение соответствующего руководителя. Ответственным исполнителям
работ дана возможность открывать допуск к конфиденциальным данным
подчиненным сотрудникам, однако исключительно в пределах тематики работ.
Руководителю компании дана возможность устанавливать другие
специализированные правила допуска к конфиденциальной информации и базам
данных компании. Руководитель компании ответственен за это единолично.
Допуск к конфиденциальным данным всегда дается руководителем
исключительно в письменном виде. Указывается резолюция на документе. Без
дополнительных разрешений допускаются к рабочим бумагам их
непосредственные исполнители и лица, которые визировали или подписывали
документы. Без специальных разрешений имеют возможность допуска также
лица, которые указаны в тексте рабочих документов. В том случае, если
сотрудники допускаются только к некоторой части документа, в разрешении
четко отмечаются пункты, страницы, разделы, приложения, с которыми

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран