Диплом: Организация комплексной защиты информации отдела информационных систем на предприятии "Статус Кредит"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
82
Система нормативных правовых актов Российской Федерации в области
защиты информации включает в себя законы, подзаконные акты (указы и
распоряжения Президента Российской Федерации и постановления и распоряжения
Правительства Российской Федерации, нормативные правовые акты федеральных
органов исполнительной власти), а также ряд двусторонних и многосторонних
международных договоров Российской Федерации, являющихся согласно
Конституции Российской Федерации составной частью ее правовой системы.
Основными законодательными актами в данной области являются:
Законы Российской Федерации «О средствах массовой информации»,
«О государственной тайне», «Основы законодательства об архивном фонде
Российской Федерации и архивах», «О правовой охране топологий интегральных
микросхем», «О правовой охране программ для электронных вычислительных
машин и баз данных», «Об авторском и смежных правах», Патентный закон;
федеральные законы «Об информации, информатизации и защите
информации», «О связи», «Об обязательном экземпляре документов», «Об участии
в международном информационном обмене».
Кроме того, нормы, регулирующие отношения в области защиты
информации, имеются в ряде кодексов (Гражданском, Гражданско-
процессуальном, Уголовном, Уголовно-процессуальном, Таможенном, Налоговом,
Семейном и других), в законодательных актах, устанавливающих правовой статус
ряда государственных органов, например в законах «О Центральном банке
Российской Федерации, «О федеральных органах правительственной связи и
информации», а также в ряде других федеральных законов.
«Базовым» законодательным актом, регулирующим отношения в
информационной сфере (в том числе связанные с защитой информации), является
Федеральный закон «Об информации, информатизации и защите информации»,
принятый в 2006 году.
В Законе даны определения важнейших терминов в информационной сфере.
Согласно статье 2 Закона информация – это сведения о лицах, предметах, фактах,
событиях, явлениях и процессах независимо от формы их представления.
Среди объектов регулирования центральное место занимают:
83
«документированная информация (документ) – зафиксированная на
материальном носителе информация с реквизитами, позволяющими ее
идентифицировать»;
«информационные ресурсы – отдельные документы и отдельные
массивы документов, документы и массивы документов в информационных
системах (библиотеках, архивах, фондах, банках данных, других информационных
системах)»;
«информация о гражданах (персональные данные) – сведения о
фактах, событиях и обстоятельствах жизни гражданина, позволяющие
идентифицировать его личность»;
«конфиденциальная информация – документированная информация,
доступ к которой ограничивается в соответствии с законодательством Российской
Федерации».
Одним из существенных достижений Закона является разграничение
информационных ресурсов по категориям доступа. Согласно Закону,
документированная информация с ограниченным доступом по условиям ее
правового режима подразделяется на информацию, отнесенную к государственной
тайне, и конфиденциальную.
10
В Законе дан перечень сведений, которые запрещено относить к информации
с ограниченным доступом. Это прежде всего законодательные и другие
нормативные правовые акты, устанавливающие правовой статус органов
государственной власти, органов местного самоуправления, организаций и
общественных объединений; документы, содержащие информацию о
чрезвычайных ситуациях, экологическую, демографическую, санитарно-
эпидемиологическую, метеорологическую и другую подобную информацию;
документы, содержащие информацию о деятельности органов государственной
власти и органов местного самоуправления, об использовании бюджетных средств,
о состоянии экономики и потребностях населения (за исключением сведений,
отнесенных к государственной тайне).
10
Малюк А.А. Информационная безопасность: концептуальные и методологические основы защиты
информации. Учеб. Пособие для вузов.- М.: Горячая линия-Телеком. -201.-280 с.
84
В Законе также отражены вопросы, связанные с порядком обращения с
персональными данными, сертификацией информационных систем, технологий,
средств их обеспечения и лицензированием деятельности по формированию и
использованию информационных ресурсов.
Глава 5 Закона «Защита информации и прав
11
субъектов в области
информационных процессов и информатизации» является «базовой» для
российского законодательства в области защиты информации.
Основными целями защиты информации являются:
предотвращение утечки, хищения, утраты, искажения и подделки
информации (защите подлежит любая информация, в том числе и открытая);
предотвращение угроз безопасности личности, общества и государства
(то есть защита информации является одним из способов обеспечения
информационной безопасности Российской Федерации);
защита конституционных прав граждан на сохранение личной тайны и
конфиденциальности персональных данных, имеющихся в информационных
системах;
сохранение государственной тайны, конфиденциальности
документированной информации в соответствии с законодательством.
Закон определил, кем и в отношении каких сведений устанавливается режим
защиты информации. При этом порядок защиты государственной тайны и
персональных данных устанавливается федеральным законом. Для другой
информации с ограниченным доступом режим защиты устанавливает собственник
информационных ресурсов.
Защита информации должна носить комплексный характер.
Комплексный характер защиты достигается за счет использования
унифицированного алгоритмического обеспечения для средств криптографической
защиты в соответствии с российскими государственными стандартами:
ГОСТ 28147-89 Системы обработки информации. Защита
криптографическая. Алгоритм криптографического преобразования.
11
Лебедь С. В., Межсетевое экранирование: Теория и практика защиты внешнего периметра, Издательство
Московского технического университета им. Баумана, 2012 г, 304 с.
85
ГОСТ Р 34.10-94 Информационная технология. Криптографическая
защита информации. Процедуры
12
выработки и проверки электронной цифровой
подписи на базе асимметричного криптографического алгоритма.
ГОСТ Р 34.11-94 Информационная технология. Криптографическая
защита информации. Функция хэширования
13
.
ГОСТ Р 50739-95 Средства вычислительной техники. Защита от
несанкционированного доступа к информации. Общие технические требования.
В настоящее время в России наряду с отечественной нормативной базой
широко используются около 140 международных стандартов в области
информационных технологий. Из них около 30 затрагивают вопросы защиты
информации. Некоторые международные стандарты по защите информации
приняты и введены в действие в России, но эти стандарты не составляют целостной
основы для решения проблем информационной безопасности, особенно в части
нормативного регулирования, методического и инструментального обеспечения
разработки, оценки и сертификации безопасности ИТ с учетом современного
уровня развития, масштабов и многообразия угроз.
В последнее время в разных странах появилось новое поколение стандартов
в области защиты информации, посвященных практическим вопросам управления
информационной безопасности компании. Это, прежде всего, международные и
национальные стандарты управления информационной безопасностью ISO 15408,
ISO 17799 (BS 7799), BSI; стандарты аудита информационных систем и
информационной безопасности COBIT, SAC, COSO и некоторые другие,
аналогичные им. В соответствие с международными и национальными
стандартами обеспечение информационной безопасности в любой компании
предполагает следующее.
Во-первых, определение целей обеспечения информационной безопасности
компьютерных систем. Во-вторых, создание эффективной системы управления
информационной безопасностью. В-третьих, расчет совокупности
12
Волокитин А.В., Маношкин А.П., Солдатенков А.В., Савченко С.А., Петров Ю.А. Информационная
безопасность государственных организаций и коммерческих фирм. Справочное пособие (под общей
редакцией Реймана Л.Д.) М.: НТЦ «ФИОРД-ИНФО», 2012г.-272с.
13
Лебедь С. В., Межсетевое экранирование: Теория и практика защиты внешнего периметра, Издательство
Московского технического университета им. Баумана, 2012 г, с. 201
86
детализированных не только качественных, но и количественных показателей для
оценки соответствия информационной безопасности заявленным целям. В-
четвертых, применение инструментария обеспечения информационной
безопасности и оценки ее текущего состояния. В-пятых, использование методик
управления безопасностью с обоснованной системой метрик и мер обеспечения
информационной безопасности, позволяющих объективно
14
оценить защищенность
информационных активов и управлять информационной безопасностью компании.
Значение международных стандартов IS017799 и ISO15408 трудно
переоценить. Эти стандарты служат основой для проведения любых работ в
области информационной безопасности, в том числе и аудита. IS017799
сосредоточен на вопросах организации и управления безопасностью, в то время как
ISO 15408 определяет детальные требования, предъявляемые к программно-
техническим механизмам защиты информации. Спецификация SysTrust выбрана
для рассмотрения, т.к. она в настоящее время достаточно широко используется
аудиторскими компаниями, традиционно выполняющими финансовый аудит для
своих клиентов и предлагающих услугу ИТ аудита в качестве дополнения к
финансовому аудиту. Немецкий стандарт «BSI\IT Baseline Protection Manual»
содержит, пожалуй, наиболее содержательное руководство по обеспечению
безопасности ИТ и представляет несомненную практическую ценность для всех
специалистов, занимающихся вопросами информационной безопасности.
Практические стандарты и руководства по обеспечению информационной
безопасности, разрабатываемые в рамках проекта SCORE, ориентированы на
технических специалистов и являются в техническом плане наиболее
совершенными в настоящее время. Программа сертификации Интернет сайтов по
требованиям информационной безопасности и соответствующая спецификация,
предложенная институтом SANS, заслуживает рассмотрения в связи с неизменно
возрастающей актуальностью вопросов защиты ИС организаций от атак со стороны
сети Интернет и увеличением доли соответствующих работ при проведении аудита
безопасности.
14
Автоматизированные информационные технологии в экономике: Учебник / Под ред. проф. Г.А.
Титоренко. - М.: ЮНИТИ, 2012 г.- с. 197
87
В России стандарт ISO 17799 пока не является общепринятым документом, в
отличие от стандартов ГТК и ФАПСИ. Однако стандарты ГТК на практике
применяются обычно только к программным продуктам, стандарты ФАПСИ
регламентируют, в основном, применение криптографических средств.
Применение этих стандартов к системе управления информационной безопасности
компании практически невозможно, так как сами стандарты предназначались,
скорее, для программного обеспечения и сертифицировать всю ИТ систему
компании на соответствие стандартам ГТК представляется достаточно сложным и
не совсем неэффективным занятием. Совершенно иным образом обстоят дела со
стандартом ISO 17799. При всей своей обобщенности и отсутствии в некоторых
частях стандарта конкретных деталей, сам стандарт разработан именно для
применения его в сложных и разветвленных корпоративных системах и что
немаловажно - ISO 17799 не противоречит существующим российским стандартам
ГТК и ФАПСИ.
По существу, аудит в области информационных технологий, хотя и не имеет
никакого отношения к финансовому аудиту, часто является дополнением к нему в
качестве коммерческой услуги, предлагаемой аудиторскими фирмами своим
клиентам, в связи с повышением зависимости бизнеса клиентов от ИТ. Идея
заключается в том, что использование надежных и безопасных ИТ систем до
определенной степени гарантирует надежность финансовой отчетности
организации. Хорошие результаты ИТ аудита в некоторых случаях позволяют
проводить финансовый аудит в сокращенном варианте экономя время и деньги
клиентов.
Все обозначенные стандарты и названные подходы обладают
определенными ограничениями. Ограничением германского стандарта BSI
является невозможность распространить рекомендации этого стандарта на защиту
информационных активов российских компаний, которые отличаются по своей
структуре и специфике бизнес деятельности от ранее рассмотренных примеров
организации режима информационной безопасности. Ограничением стандартов
ISO 17799 и COBIT является трудность перехода от общих принципов и вопросов
защиты информации к частным практическим процессам обеспечения
информационной безопасности в российских компаниях. Основная причина этого
88
заключается в том, что защита информационных активов любой российской
компании дополнительно характеризуется определенными индивидуальными
специфическими условиями бизнес деятельности в условиях ограничений и
регулирования российской нормативной базы в области защиты информации.
Другими словами, только совместно используя сильные стороны
рассмотренных международных стандартов, а также адаптировав полученные
рекомендации в соответствии с требованиями российской нормативной базы в
области защиты информации можно эффективно обеспечить защиту
информационных активов ООО «Статус Кредит», то есть необходимо применять
наилучшие черты каждого из рассмотренных стандартов.
2.1.2. Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации
предприятия
Организационно-административной основой информационной безопасности
предприятия является политика безопасности.
Целями политики безопасности являются:
сохранение конфиденциальности критичных информационных
ресурсов;
обеспечение непрерывности доступа к информационным ресурсам
Компании для поддержки бизнес деятельности;
защита целостности деловой информации с целью поддержания
возможности ООО «Статус Кредит» по оказанию услуг высокого качества и
принятию эффективных управленческих решений;
повышение осведомленности пользователей в области рисков,
связанных с информационными ресурсами ООО «Статус Кредит»;
определение степени ответственности и обязанностей сотрудников по
обеспечению информационной безопасности в ООО «Статус Кредит».
Руководители подразделений ООО «Статус Кредит» должны обеспечить
регулярный контроль за соблюдением положений политики. Кроме того, должна
быть организована периодическая проверка соблюдения информационной
89
безопасности с последующим представлением отчета по результатам указанной
проверки руководству.
Требования политики распространяются на всю информацию и ресурсы
обработки информации ООО «Статус Кредит». Соблюдение политики обязательно
для всех сотрудников (как постоянных, так и временных). В договорах с третьими
лицами, получающими доступ к информации ООО «Статус Кредит», должна быть
оговорена обязанность третьего лица по соблюдению требований политики
безопасности.
ООО «Статус Кредит» принадлежит на праве собственности (в том числе на
праве интеллектуальной собственности) вся деловая информация и
вычислительные ресурсы, приобретенные (полученные) и введенные в
эксплуатацию в целях осуществления ею деятельности в соответствии с
действующим законодательством. Указанное право собственности
распространяется на голосовую и факсимильную связь, осуществляемую с
использованием оборудования ООО «Статус Кредит», лицензионное и
разработанное программное обеспечение, содержание ящиков электронной почты,
бумажные и электронные документы всех функциональных подразделений и
персонала ООО «Статус Кредит».
В отношении всех собственных информационных активов ООО «Статус
Кредит», активов, находящихся под контролем ООО «Статус Кредит», а также
активов, используемых для получения доступа к инфраструктуре ООО «Статус
Кредит», должна быть определена ответственность соответствующего сотрудника
ООО «Статус Кредит».
Информация о смене владельцев активов, их распределении, изменениях в
конфигурации и использовании за пределами ООО «Статус Кредит» должна
доводиться до сведения руководителя отдела информационных технологий ООО
«Статус Кредит».
Все работы в пределах офисов ООО «Статус Кредит» выполняются в
соответствии с официальными должностными обязанностями только на
компьютерах, разрешенных к использованию в ООО «Статус Кредит».
Внос в здания и помещения ООО «Статус Кредит» личных портативных
компьютеров и внешних носителей информации (диски, дискеты, флэш-карты и
90
т.п.), а также вынос их за пределы ООО «Статус Кредит» производится только при
согласовании с Департаментом защиты информации ООО «Статус Кредит».
Все данные (конфиденциальные или строго конфиденциальные),
составляющие коммерческую тайну ООО «Статус Кредит» и хранящиеся на
жестких дисках портативных компьютеров, должны быть зашифрованы. Все
портативные компьютеры ООО «Статус Кредит» должны быть оснащены
программным обеспечением по шифрованию жесткого диска.
Руководители подразделений должны периодически пересматривать права
доступа своих сотрудников и других пользователей к соответствующим
информационным ресурсам.
В целях обеспечения санкционированного доступа к информационному
ресурсу, любой вход в систему должен осуществляться с использованием
уникального имени пользователя и пароля.
Пользователи должны руководствоваться рекомендациями по защите своего
пароля на этапе его выбора и последующего использования. Запрещается сообщать
свой пароль другим лицам или предоставлять свою учетную запись другим, в том
числе членам своей семьи и близким, если работа выполняется дома.
В процессе своей работы сотрудники обязаны постоянно использовать
режим «Экранной заставки» с парольной защитой. Рекомендуется устанавливать
максимальное время «простоя» компьютера до появления экранной заставки не
дольше 15 минут.
Каждый сотрудник обязан немедленно уведомить руководителя
Департамента информационных технологий и руководителя Департамента защиты
информации обо всех случаях предоставления доступа третьим лицам к ресурсам
корпоративной сети.
Доступ третьих лиц к информационным системам ООО «Статус Кредит»
должен быть обусловлен производственной необходимостью. В связи с этим,
порядок доступа к информационным ресурсам ООО «Статус Кредит» должен быть
четко определен, контролируем и защищен.
Пользователи получают право удаленного доступа к информационным
ресурсам ООО «Статус Кредит» с учетом их взаимоотношений с компанией.
91
Сотрудникам, использующим в работе портативные компьютеры ООО
«Статус Кредит», может быть предоставлен удаленный доступ к сетевым ресурсам
ООО «Статус Кредит» в соответствии с правами в корпоративной
информационной системе.
Сотрудникам, работающим за пределами ООО «Статус Кредит» с
использованием компьютера, не принадлежащего ООО «Статус Кредит»,
запрещено копирование данных на компьютер, с которого осуществляется
удаленный доступ.
Сотрудники и третьи лица, имеющие право удаленного доступа к
информационным ресурсам ООО «Статус Кредит», должны соблюдать требование,
исключающее одновременное подключение их компьютера к сети ООО «Статус
Кредит» и к каким-либо другим сетям, не принадлежащим ООО «Статус Кредит».
Все компьютеры, подключаемые посредством удаленного доступа к
информационной сети ООО «Статус Кредит», должны иметь программное
обеспечение антивирусной защиты, имеющее последние обновления.
Доступ к сети Интернет обеспечивается только в производственных целях и
не может использоваться для незаконной деятельности.
Рекомендованные правила:
сотрудникам ООО «Статус Кредит» разрешается использовать сеть
Интернет только в служебных целях;
запрещается посещение любого сайта в сети Интернет, который
считается оскорбительным для общественного мнения или содержит информацию
сексуального характера, пропаганду расовой ненависти, комментарии по поводу
различия/превосходства полов, дискредитирующие заявления или иные материалы
с оскорбительными высказываниями по поводу чьего-либо возраста, сексуальной
ориентации, религиозных или политических убеждений, национального
происхождения или недееспособности;
сотрудники ООО «Статус Кредит» не должны использовать сеть
Интернет для хранения корпоративных данных;
работа сотрудников ООО «Статус Кредит» с Интернет-ресурсами
допускается только режимом просмотра информации, исключая возможность
передачи информации ООО «Статус Кредит» в сеть Интернет;
В
в
с
о
о
т
в
е
т
с
т
в
и
и
р
а
б
о
т
а
ю
щ
и
м
П
р
и
н
а
д
л
е
ж
а
щ
е
г
о
к
с
л
и
ц
а
,
С
о
т
р
у
д
н
и
к
и
т
р
е
т
ь
и
и

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран