Диплом: Проектирование комплексной системы безопасности в компании ГБУ "Инфогород"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
25
1.3. Описание комплекса задач, задачи и обоснование необходимости
совершенствования системы обеспечения информационной безопасности и
защиты информации на предприятии
1.3.1. Выбор комплекса задач для обеспечения информационной
безопасности
Система безопасности потенциальных и реальных угроз непостоянна,
поскольку те могут появляться, исчезать, уменьшаться или нарастать. Все
сотрудники отдела ИБ в процессе обеспечения безопасности информации, будь
то человек, предприятие или регион, представляют собой многоцелевые
сложные системы, для которых трудно определить уровень необходимой
безопасности.
На основании этого система обеспечения информационной безопасности
ГБУ «Инфогород» рассматривается как целый комплекс принятых
управленческих решений, направленных на выявление и предотвращение
внешних и внутренних угроз. Эффективность принятых мер основывается на
определении таких факторов, как степень и характер угрозы, аналитическая
оценка кризисной ситуации и рассматривание других неблагоприятных
моментов, представляющих опасность для развития предприятия и достижения
поставленных целей. Обеспечение информационной безопасности организации
базируется на принятии таких мер, как:
Анализ потенциальных и реальных ситуаций, представляющих
угрозу безопасности информации предприятия;
Оценка характера угроз безопасности информации;
Принятие и комплексное распределение мер для определения
угрозы;
Реализация принятых мер по предотвращению угрозы.
Основная цель обеспечения комплексной системы безопасности
информации для защиты ГБУ «Инфогород», это:
26
Создать благоприятные условия для нормального
функционирования в условиях нестабильной среды;
Обеспечить защиту собственной безопасности;
Возможность на законную защиту собственных интересов от
противоправных действий конкурентов;
Обеспечить сотруднику сохранностью жизни и здоровья.
Предотвращать возможность материального и финансового хищения,
искажения, разглашения и утечки конфиденциальной информации, растраты,
производственные нарушения, уничтожение имущества и обеспечить
нормальную производственную деятельность.
Качественная безопасность информации для специалистов - это система
мер, которая обеспечивает:
Защиту от противоправных действий;
Соблюдение законов во избежание правового наказания и
наложения санкций;
Защиту от криминальных действий конкурентов;
Защиту от недобросовестности сотрудников.
Эти меры применяются в следующих сферах:
1. Производственной (для сбережения материальных ценностей);
2. Коммерческой (для оценки партнерских отношений и правовой
защиты личных интересов);
3. Информационной (для определения ценности полученной
информации, ее дальнейшего использования и передачи, как дополнительный
способ от хищения).
4. Для обеспечения предприятия квалифицированными кадрами.
Обеспечение безопасности информации предприятие основывается на
следующих критериях:
27
Соблюдение конфиденциальности и защита интеллектуальной
собственности;
Предоставление физической охраны для персонала предприятия;
Защита и сохранность имущественных ценностей.
При создавшейся за последние годы обстановке рассчитывать на
качественную защиту личных и жизненно важных интересов можно только
если:
Организации процесса, ориентированного на лишение какой-либо
возможности в получении конкурентом ценной информации о намерениях
предприятия, о торговых и производственных возможностях, способствующих
развитие и осуществление поставленных предприятием целей и задач;
Привлечение к процессу по защите и безопасности всего персонала,
а не только службы безопасности.
Требования системы информационной безопасности:
Наличие и место расположение защитных механизмов должно быть
конфиденциальной информацией.
Система защиты должна быть автономной.
Каждого пользователя нужно обеспечить минимальными
привилегиями, необходимыми для выполнения конкретной работы.
Необходимо предусмотреть возможность отключения защитных
механизмов в ситуациях, когда они являются помехой для выполнения работ.
Разработчики системы безопасности должны учитывать
максимальную степень враждебности окружения, то есть предполагать самые
наихудшие намерения со стороны злоумышленников и возможность обойти все
защитные механизмы.
Все используемые средства для защиты должны быть доступными
для пользователей и простыми для технического обслуживания.
28
Организация обеспечения безопасности различных информационных
систем основывается на критериях защиты и постоянно модернизирует
защитные функций, поскольку это необходимо для непрерывного развития и
улучшения работы. Еще недавно созданные новые защитные системы со
временем становятся уязвимыми и недейственными, вероятность их взлома с
каждым годом возрастает.
29
1.3.2. Определение места проектируемого комплекса в составе задач
организации, уточнение задач информационной безопасности и защиты
информации.
Пять основных принципов системы информационной безопасности ГБУ
«Инфогород»:
1. Принцип совокупности. При создании защитных систем
необходимо предполагать вероятность возникновения всех возможных угроз
для каждой организации, включая каналы закрытого доступа и используемые
для них средства защиты.
2. Принцип упорядочивания представляет собой план обеспечения
информационной безопасности организации, при котором все рубежи защитной
системы будут состоять из последовательно расположенных зон безопасности,
самая важная из которых будет находиться внутри всей системы.
3. Принцип нерушимости. Стандарт организации обеспечения
информационной безопасности должен касаться всех зон безопасности. Все они
должны быть равнопрочными, то есть иметь одинаковую степень надежной
защиты с вероятностью реальной угрозы.
4. Принцип разумной состоятельности предполагает разумное
применение защитных средств с приемлемым уровнем безопасности без
фанатизма создания абсолютной защиты. Обеспечение организации
высокоэффективной защитной системой предполагает большие материальные
затраты, поэтому к выбору систем безопасности нужно подходить рационально.
5. Принцип постоянства. Работа всех систем безопасности должна
быть круглосуточной и непрерывной.
Служба безопасности в ГБУ «Инфогород» входит в состав предприятия,
имеет форму многофункциональной структуры, обеспечивающей полную
безопасность предприятия. Такая форма службы безопасности присуща
государственным компаниям и подобным структурным подразделениям. Это
30
различные ГБУ, ФГУП, МУП - все, кто может использовать собственные
технические средства и персонал, а также располагает бюджетом.
Основы обеспечения информационной безопасности организации
базируются на таких функциональных направлениях, как:
Своевременная организация безопасности по предотвращению
угроз для жизненно важных интересов организации со стороны
криминальных лиц или конкурентов. В этом случае для обеспечения защиты
используются такие методы информации, как деловая разведка и
аналитическое прогнозирование ситуации.
Принятие мер по предотвращению внедрения агентуры и установки
технических устройств с целью получения конфиденциальной информации
и коммерческой тайны предприятия. Основными средствами защиты здесь
являются строгий пропускной режим, бдительность охранной службы и
применение технических защитных устройств.
Обеспечение личной охраны руководству и персоналу организации.
Основными критериями для этого вида охраны являются организация
предупреждающих мер, опыт и профессионализм охранника, системный
подход к обеспечению безопасности.
На структуру и организацию системы безопасности оказывают влияние
такие факторы, как:
Масштабность и уровень производственной деятельности
организации, количество служащих и возможности для технического
развития;
Позиция предприятия на рынке – темпы его развития в отрасли,
динамика продаж и процентный охват рынка, зоны стратегического
влияния, конкурентная способность товаров и услуг;
Уровень финансовой рентабельности, платежеспособность, деловая
активность и привлекательность для инвестиционных вложений;
31
Наличие объектов и субъектов для специальной охраны –
обладатели коммерческой или государственной тайны,
взрывоопасные и пожароопасные участки, экологически вредное
производство;
Присутствие криминальной среды.
Служба безопасности состоит:
Первое направление – юридическая защита предпринимательской
деятельности, которая представляет собой юридически грамотное оформление
обязанностей, прав и условий для ведения деятельности (прав собственности на
патент, лицензию, имущество, ведение бухгалтерской документации,
регистрационных документов, соглашений, арендных договоров, уставов и
другой документации). Реализация и внедрение данной защиты для
безопасности предпринимательской деятельности очевидна, поскольку
нормативно-правовая база в данных условиях нестабильна и требует
определенной юридической защиты.
Второе направление – физическая безопасность участников
предпринимательской деятельности. В данном случае участниками или
субъектами предпринимательской деятельности могут быть не только
предприниматели, но и используемые ими ресурсы – материальные,
финансовые, информационные. Безопасность интеллектуальных ресурсов
также входит в эту категорию. Это обслуживающий персонал, работники
предприятия, акционеры.
Третий сервис – информационно-коммерческая безопасность, которая
представляет собой защиту информационных ресурсов предпринимателя и его
интеллектуальной собственности.
Четвертый сервис – охрана и безопасность персонала и людей,
работающих на предприятии. Это соблюдение техники безопасности, охраны
труда, экологии, санитарии, деловых взаимоотношений, личной безопасности
работников.
32
Потребность в качественной безопасности обязательна, но
универсального метода защиты на сегодняшний день не существует. Поэтому,
сотрудники отдела информационной безопасности ГБУ «Инфогород»
стремятся к идеалу. Слишком большие и важные ресурсы находятся под их
защитой.
33
1.4. Выбор защитных мер информации
1.4.1. Организационные меры по защите информации.
Выбор защитных мер очень ответственное задание, которое ставится
перед сотрудниками отдела информационной безопасности в любой компании.
И от грамотного выбора этих мер зависит защищенность данных.
Для обеспечения защиты информации ГБУ «Инфогород» использует
следующие механизмы:
1) Аутентификация;
Идентификация личности пользователя и работающего
персонала для работы с ресурсом;
Аутентификация, которая устанавливает принадлежность
субъекта или объекта к заявленному им ресурсу;
Проверка полномочий, которая заключается в установлении
точного для проведения запланированных регламентом процедур;
Доступ для проведения работ установленных регламентом
(согласование работ);
Регистрация в виде обращений к доступу защитных ресурсов;
Реагирование на попытку несанкционированных действий
(отказ в запросе и/или задержка в работе).
2) Криптографический метод – механизм криптографического закрытия,
защищающий доступ к информации в информационной системе.
3) Разграничения доступа предотвращает несанкционированное
использование информации, в частности, защиту от изменений программ и
данных вирусами, неправильно работающими программами и ошибочными
действиями пользователей.
4) Организация охраны предприятия для защиты информации от
преступных действий злоумышленников с помощью запрета на доступ к
информационным носителям и аппаратуре.
34
5) Метод давления вынуждает пользователей при доступе к закрытой
информации соблюдать определенные правила.
6) Мониторинг и аудит. Это метод контроля и анализа за всей системой.
7) Метод восстановления предназначен для воссоздания полноценной
работы защищаемой информационной системы. Создание копий файлов и
системных областей дисков – это основное средство для защиты информации,
если потеряны данные. Этот метод применим для любого предприятия, главное
располагать достаточными ресурсами.
Все перечисленные методы защиты направленны на обеспечение
максимальной безопасности всех обслуживаемых информационных систем
ГБУ «Инфогород» и осуществляются с помощью разных защитных
механизмов.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран