Диплом: Организация комплексной защиты информации отдела информационных систем на предприятии "Статус Кредит"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
92
сотрудникам, имеющим личные учетные записи, предоставленные
публичными провайдерами, не разрешается пользоваться ими на оборудовании,
принадлежащем ООО «Статус Кредит»;
сотрудники ООО «Статус Кредит» перед открытием или
распространением файлов, полученных через сеть Интернет, должны проверить их
на наличие вирусов;
запрещен доступ в Интернет через сеть ООО «Статус Кредит» для
всех лиц, не являющихся сотрудниками ООО «Статус Кредит», включая членов
семьи сотрудников ООО «Статус Кредит».
Специалисты Департамента информационных технологий и Департамента
защиты информации имеют право контролировать содержание всего потока
информации, проходящей через канал связи к сети Интернет в обоих направлениях.
Сотрудники должны постоянно помнить о необходимости обеспечения
физической безопасности оборудования, на котором хранятся информация ООО
«Статус Кредит».
Сотрудникам запрещено самостоятельно изменять конфигурацию
аппаратного и программного обеспечения. Все изменения производят
авторизованные специалисты Департамента информационных технологий, после
согласования изменений с Департаментом защиты информации.
Все компьютерное оборудование (серверы, стационарные и портативные
компьютеры), периферийное оборудование (например, принтеры и сканеры),
аксессуары (манипуляторы типа «мышь», шаровые манипуляторы, дисководы для
СD-дисков), коммуникационное оборудование (например, факс-модемы, сетевые
адаптеры и концентраторы), для целей политики безопасности вместе именуются
«компьютерное оборудование
15
«. Компьютерное оборудование, предоставленное
Компанией, является ее собственностью и предназначено для использования
исключительно в производственных целях.
Пользователи портативных компьютеров, содержащих информацию,
составляющую коммерческую тайну ООО «Статус Кредит», обязаны обеспечить
15
Волокитин А.В., Маношкин А.П., Солдатенков А.В., Савченко С.А., Петров Ю.А. Информационная
безопасность государственных организаций и коммерческих фирм. Справочное пособие (под общей
редакцией Реймана Л.Д.) М.: НТЦ «ФИОРД-ИНФО», 2012г.-272с.
93
их хранение в физически защищенных помещениях, запираемых ящиках рабочего
стола, шкафах, или обеспечить их защиту с помощью аналогичного по степени
эффективности защитного устройства, в случаях, когда данный компьютер не
используется.
Все компьютеры должны защищаться паролем при загрузке системы,
активации по горячей клавиши и после выхода из режима «Экранной заставки».
Для установки режимов защиты пользователь должен обратиться в службу
технической поддержки. Данные не должны быть скомпрометированы в случае
халатности или небрежности приведшей к потере оборудования. Перед
утилизацией все компоненты оборудования, в состав которых входят носители
данных (включая жесткие диски), необходимо проверять, чтобы убедиться в
отсутствии на них конфиденциальных данных и лицензионных продуктов. Должна
выполняться процедура форматирования носителей информации, исключающая
возможность восстановления данных.
При записи какой-либо информации на носитель для передачи его
контрагентам или партнерам по бизнесу необходимо убедиться в том, что носитель
чист, то есть не содержит никаких иных данных. Простое переформатирование
носителя не дает гарантии полного удаления записанной на нем информации.
Карманные персональные компьютеры, а также мобильные телефоны,
имеющие функцию электронной почты и прочие переносные устройства не
относятся к числу устройств, имеющих надежные механизмы защиты данных. В
подобном устройстве не рекомендуется хранить конфиденциальную информацию.
Все программное обеспечение, установленное на предоставленном
Компанией компьютерном оборудовании, является собственностью ООО «Статус
Кредит» и должно использоваться исключительно в производственных целях.
Сотрудникам запрещается устанавливать на предоставленном в пользование
компьютерном оборудовании нестандартное, нелицензионное программное
обеспечение или программное обеспечение, не имеющее отношения к их
производственной деятельности. Если в ходе выполнения технического
обслуживания будет обнаружено не разрешенное к установке программное
обеспечение, оно будет удалено, а сообщение о нарушении будет направлено
94
непосредственному руководителю сотрудника и в отдел информационных
технологий.
На всех портативных компьютерах должны быть установлены программы,
необходимые для обеспечения защиты информации
16
:
персональный межсетевой экран;
антивирусное программное обеспечение;
программное обеспечение шифрования жестких дисков;
программное обеспечение шифрования почтовых сообщений.
Все компьютеры, подключенные к корпоративной сети, должны быть
оснащены системой антивирусной защиты, утвержденной руководителем Отдела
информационных технологий.
Сотрудники ООО «Статус Кредит» не должны:
блокировать антивирусное программное обеспечение;
устанавливать другое антивирусное программное обеспечение;
изменять настройки и конфигурацию антивирусного программного
обеспечения.
Компания предпочитает приобретать программное обеспечение, а не
разрабатывать собственные программы, поэтому пользователям, желающим
внедрить новые возможности бизнес-процессов, необходимо обсудить свое
предложение со своим менеджером по бизнес информации, который
проинформирует их о порядке приобретения и/или разработки программного
обеспечения.
Электронные сообщения (удаленные или не удаленные) могут быть
доступны или получены государственными органами или конкурентами по бизнесу
для их использования в качестве доказательств в процессе судебного
разбирательства или при ведении бизнеса. Поэтому содержание электронных
сообщений должно строго соответствовать корпоративным стандартам в области
деловой этики.
16
Автоматизированные информационные технологии в экономике: Учебник / Под ред. проф. Г.А.
Титоренко. - М.: ЮНИТИ, 2012 г.- 399 с.
95
Использование электронной почты в личных целях допускается в случаях,
когда получение/отправка сообщения не мешает работе других пользователей и не
препятствует бизнес деятельности.
Сотрудникам запрещается направлять партнерам конфиденциальную
информацию ООО «Статус Кредит» по электронной почте без использования
систем шифрования. Строго конфиденциальная информация ООО «Статус
Кредит», ни при каких обстоятельствах, не подлежит пересылке третьим лицам по
электронной почте.
Сотрудникам ООО «Статус Кредит» запрещается использовать публичные
почтовые ящики электронной почты для осуществления какого-либо из видов
корпоративной деятельности.
Использование сотрудниками ООО «Статус Кредит» публичных почтовых
ящиков электронной почты осуществляется только при согласовании с
Департаментом защиты информации при условии применения механизмов
шифрования.
Сотрудники ООО «Статус Кредит» для обмена документами с бизнес
партнерами должны использовать только свой официальный адрес электронной
почты.
Сообщения, пересылаемые по электронной почте, представляют собой
постоянно используемый инструмент для электронных коммуникаций, имеющих
тот же статус, что и письма и факсимильные сообщения. Электронные сообщения
подлежат такому же утверждению и хранению, что и прочие средства письменных
коммуникаций.
В целях предотвращения ошибок при отправке сообщений пользователи
перед отправкой должны внимательно проверить правильность написания имен и
адресов получателей. В случае получения сообщения лицом, вниманию которого
это сообщение не предназначается, такое сообщение необходимо переправить
непосредственному получателю. Если полученная таким образом информация
носит конфиденциальный характер, об этом следует незамедлительно
проинформировать специалистов Отдела защиты информации.
96
Отправитель электронного сообщения, документа или лицо, которое его
переадресовывает, должен указать свое имя и фамилию, служебный адрес и тему
сообщения.
Ниже перечислены недопустимые действия и случаи использования
электронной почты:
рассылка сообщений личного характера, использующих значительные
ресурсы электронной почты;
групповая рассылка всем пользователям ООО «Статус Кредит»
сообщений/писем;
рассылка рекламных материалов, не связанных с деятельностью ООО
«Статус Кредит»;
подписка на рассылку, участие в дискуссиях и подобные услуги,
использующие значительные ресурсы электронной почты в личных целях;
поиск и чтение сообщений, направленных другим лицам (независимо
от способа их хранения);
пересылка любых материалов, как сообщений, так и приложений,
содержание которых является противозаконным, непристойным, злонамеренным,
оскорбительным, угрожающим, клеветническим, злобным или способствует
поведению, которое может рассматриваться как уголовное преступление или
административный проступок либо приводит к возникновению гражданско-
правовой ответственности, беспорядков или противоречит корпоративным
стандартам в области этики.
Ко всем исходящим сообщениям, направляемым внешним пользователям,
пользователь может добавлять уведомление о конфиденциальности.
Вложения, отправляемые вместе с сообщениями, следует использовать с
должной осторожностью. Во вложениях всегда должна указываться дата их
подготовки, и они должны оформляться в соответствии с установленными в ООО
«Статус Кредит» процедурами документооборота.
Пересылка значительных объемов данных в одном сообщении может
отрицательно повлиять на общий уровень доступности сетевой инфраструктуры
97
ООО «Статус Кредит» для других пользователей. Объем вложений не должен
превышать 2 Мбайт.
Все пользователи должны быть осведомлены о своей обязанности сообщать
об известных или подозреваемых ими нарушениях информационной безопасности,
а также должны быть проинформированы о том, что ни при каких обстоятельствах
они не должны пытаться использовать ставшие им известными слабые стороны
системы безопасности.
В случае кражи переносного компьютера следует незамедлительно сообщить
об инциденте директору Отдела защиты информации.
Пользователи должны знать способы информирования об известных или
предполагаемых случаях нарушения информационной безопасности с
использованием телефонной связи, электронной почты и других методов.
Необходимо обеспечить контроль и учет сообщений об инцидентах и принятие
соответствующих мер.
Если имеется подозрение или выявлено наличие вирусов или иных
разрушительных компьютерных кодов, то сразу после их обнаружения сотрудник
обязан:
проинформировать специалистов Отдела информационных
технологий;
не пользоваться и не выключать зараженный компьютер;
не подсоединять этот компьютер к компьютерной сети ООО «Статус
Кредит» до тех пор, пока на нем не будет произведено удаление обнаруженного
вируса и полное антивирусное сканирование специалистами Отдела
информационных технологий.
Конфиденциальные встречи (заседания) должны проходить только в
защищенных техническими средствами информационной безопасности
помещениях.
Перечень помещений с техническими средствами информационной
безопасности утверждается Руководством ООО «Статус Кредит».
Участникам заседаний запрещается входить в помещения с записывающей
аудио/видео аппаратурой, фотоаппаратами, радиотелефонами и мобильными
98
телефонами без предварительного согласования с Департаментом защиты
информации.
Аудио/видео запись, фотографирование во время конфиденциальных
заседаний может вести только сотрудник ООО «Статус Кредит», который отвечает
за подготовку заседания, после получения письменного разрешения руководителя
группы организации встречи.
Доступ участников конфиденциального заседания в помещение для его
проведения осуществляется на основании утвержденного перечня, контроль за
которым ведет лицо, отвечающее за организацию встречи.
Уполномоченные сотрудники Отдела информационных технологий и Отдела
защиты информации контролируют содержание всех потоков данных проходящих
через сеть ООО «Статус Кредит».
Сотрудникам ООО «Статус Кредит» запрещается:
нарушать информационную безопасность и работу сети ООО «Статус
Кредит»;
сканировать порты или систему безопасности;
контролировать работу сети с перехватом данных;
получать доступ к компьютеру, сети или учетной записи в обход
системы идентификации пользователя или безопасности;
использовать любые программы, скрипты, команды или передавать
сообщения с целью вмешаться в работу или отключить пользователя оконечного
устройства;
передавать информацию о сотрудниках или списки сотрудников ООО
«Статус Кредит» посторонним лицам;
создавать, обновлять или распространять компьютерные вирусы и
прочие разрушительное программное обеспечение.
Ответственность за сохранность данных на стационарных и портативных
персональных компьютерах лежит на пользователях. Специалисты
Отделаинформационных технологий обязаны оказывать пользователям содействие
в проведении резервного копирования данных на соответствующие носители.
99
Необходимо регулярно делать резервные копии всех основных служебных
данных и программного обеспечения.
Только специалисты Отдела информационных технологий на основании
заявок руководителей подразделений могут создавать и удалять совместно
используемые сетевые ресурсы и папки общего пользования, а также управлять
полномочиями доступа к ним.
Сотрудники имеют право создавать, модифицировать и удалять файлы и
директории в совместно используемых сетевых ресурсах только на тех участках,
которые выделены лично для них, для их рабочих групп или к которым они имеют
санкционированный доступ.
Все заявки на проведение технического обслуживания компьютеров должны
направляться в отдел информационных технологий.
2.2. Комплекс проектируемых программно-аппаратных средств обеспечения
информационной безопасности и защиты информации предприятия
2.2.1 Структура программно-аппаратного комплекса информационной
безопасности и защиты информации предприятия
В качестве основного программного средства для обеспечения
информационной безопасности информационной системы ООО «Статус Кредит»
будем применять комплексную систему защиты информации «Панцирь-К» для ОС
Windows 10.
Комплексная система защиты информации (КСЗИ) «Панцирь-К» для ОС
Windows 10 – программный комплекс защиты конфиденциальной информации и
персональных данных, предназначенный для защиты, как автономных
компьютеров, так и компьютеров в составе сети предприятия.
КСЗИ реализована программно. Одна и та же клиентская часть может
устанавливаться на различные ОС семейства Windows 10. Осуществлена доработка
КСЗИ «Панцирь-К» для работы с ОС WindowsVista и 2015. На сегодняшний день
КСЗИ «Панцирь-К» для ОС Windows 10/2015/Vista подана на сертификацию.
Реализованные подходы к построению обеспечивают высокую
надежностьфункционирования КСЗИ и независимость от установленных
обновлений (path-ей) ОС и приложений – основные компоненты КСЗИ –
100
системные драйверы протестированы с использованием соответствующих средств
отладки производителя ОС.
Все механизмы защиты реализованы собственными средствами, не
использован ни один встроенный в ОС механизм защиты, многие из которых
обладают серьезными архитектурными недостатками.
КСЗИ «Панцирь-К» сертифицирована ФСТЭК России и может
использоваться для защиты конфиденциальной информации (АС класса
защищенности 1Г) и для защиты персональных данных (ИСПДн класса К2).
Для шифрования данных в КСЗИ интегрированы возможности
использования сертифицированных ФСБ России криптопровайдеров «Signal-COM
CSP» и «КриптоПро CSP 3.0 (3.6 для ОС Vista)».
КСЗИ «Панцирь-К» создана с целью обеспечения эффективного
противодействия наиболее вероятным и критичным сегодня угрозам безопасности
конфиденциальной информации и персональных данных, с учетом разработанной
модели безопасности. В КСЗИ внедрено множество НОУ-ХАУ и оригинальных
технических решений компании, на которые получено 11 патентов. Эти решения,
которые принципиально отличают КСЗИ «Панцирь-К» от аналогов, могут быть
реализованы только в разработках компании ЗАО «НПП «Информационные
технологии в бизнесе».
Комплексная система защиты информации «Панцирь-К» для ОС Windows
10» (далее КСЗИ) предназначена для реализации защиты рабочих станций и
информационных серверов, функционирующих под управлением операционных
систем Windows 10 (включая Advanced Server и ПО Citrix Metaframe). Сертификат
ФСТЭК № 1144 от 17 января 2006 г. на соответствие СВТ 5 классу защищенности.
Шифрование данных в КСЗИ реализовано с возможностью подключения СКЗИ
«Signal-COM CSP» и СКЗИ «КриптоПро CSP 3.0». Поддерживаются файловые
системы DFS, NTFS, FAT32 или FAT16, алгоритмы шифрования: XOR, GOST,
DES, 3DES, AES, ГОСТ 28147-89. КСЗИ реализована как программный комплекс
по технологии клиент-сервер, может использоваться для построения
автоматизированной системы защиты информации в локальной вычислительной
сети (ЛВС) предприятия с выделенным рабочим местом администратора
безопасности ЛВС, либо для защиты автономных компьютеров.
101
Система содержит:
Клиентскую часть, решающую собственно задачи защиты
информации и устанавливаемую на защищаемые объекты информатизации:
рабочие станции, и серверы, функционирующие под управлением операционных
систем Windows 10,
Серверную часть (рабочее место администратора безопасности),
устанавливаемую на выделенном компьютере администратора безопасности, с
целью удаленного управления клиентскими частями, функционирующую под
управлением операционных систем Windows 10.
Для дополнительной (опциональной) защиты может использоваться
аппаратная компонента КСЗИ (плата), размещаемая в свободном слоте ISA или PQ
шины, а также электронные ключи (аппаратные идентификаторы) i-Button, eToken
R2, eToken PRO (USB-ключ, смарт-карта) или ruToken для хранения и ввода пароля
и ключей шифрования.
Для защиты собственно сервера администратора безопасности на него также
должна устанавливаться клиентская часть КСЗИ.
В КСЗИ реализован принцип дублирования настроек. Практически все
настройки клиентских частей КСЗИ могут осуществляться как удаленно - с
рабочего места администратора безопасности, так и локально, из интерфейса
клиента КСЗИ. Соответственно ведутся локальная и центральная базы данных
настроек механизмов защиты (реализован механизм их синхронизации).
КСЗИ обеспечивает эффективное решение в комплексе следующих наиболее
актуальных задач защиты информации:
Защита информации от НСД и системных компьютерных ресурсов от
несанкционированной модификации штатными (инсайдеры) сотрудниками
предприятия (защита от внутренних ИТ-угроз)
Защита информации и системных компьютерных ресурсов от
вирусных атак. Задача защиты решается в общем виде - оказывается
противодействие как известным, так и практически любым потенциально
возможным вирусным атакам. Защита осуществляется от всех типов вирусов в
соответствии с их существующей классификацией:
П
р
е
д
н
а
з
н
а
ч
е
н
а
д
л
я
и
н
ф
о
р
м
а
ц
и
и
W
i
n
d
o
w
s
с
и
с
т
е
м
а
р
а
б
о
E
T
o
k
e
n
и
с
п
о
л
ь
з
о
в
а
т
ь
с
я
и
e
T
o
k
e
n
д
л
я
х
р
а
н
е
н
и
я
к
л
ю
ч
е
й

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран