Диплом: Противодействие угрозам информационной безопасности собственного персонала на примере "ГКУ Московский Центр недвижимости"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
15
экономические и пр.). Чем их больше, тем масштабнее могут быть вложения в
будущие проекты. Сейчас для создания и внедрения стратегии важны, прежде
всего, информационные, структурные и интеллектуальные ресурсы. Приводя к
сравнению параметры имеющихся и требуемых ресурсов, очень просто найти
степень их соответствия стратегии;
6) Дальнейшая возможность развития компании, модификация
деятельности, расширение масштабов, рост деловой активности, применение
инноваций;
7) Культура, философия, этические воззрения и уровень знаний
управленцев, их притязания и предприимчивость, лидерские качества,
внутренний климат в коллективе.[10]
На стратегический выбор оказывают влияние: риск, на который может
пойти компания; опыт применения действующих стратегий, мнения
владельцев, наличие времени.
Выделим особенности стратегических решений. По степени
регламентированности они делятся на контурные (имеют широкую свободу для
исполнителя в тактическом отношении), а по степени точности следования
главным установкам — директивным.
По функциональному назначению подобные решения зачастую бывают
организационными или предписывающими способ реализации в конкретных
ситуациях тех или иных действий. С точки зрения порядка действий, это
решения запрограммированные. Они используются в новых, неизвестных
обстоятельствах, когда необходимые шаги трудно изначально точно расписать.
Относительно важности, стратегические решения кардинальны:
затрагивают главные проблемы и направления деятельности компании,
выделяют главные пути развития ее в целом, конкретных подразделений или
видов деятельности на долгосрочную перспективу (не менее 5–10 лет). Они
следуют изначально из внешних, а не из внутренних условий, обязаны
включать в себя тенденции последующего развития ситуации и интересы
большого числа субъектов.
16
Практическая необратимость стратегических решений приводит к их
тщательной и всесторонней подготовке. Для стратегических решений
характерна комплексность. Стратегия обычно имеют не одно, а сразу несколько
взаимосвязанных решений, объединенных единой целью, согласованных между
собой по срокам реализации и затрачиваемым ресурсам. Подобные решения
выделяют приоритеты и направления развития фирмы, ее потенциала, рынков,
реакцию на различные события.
Практика помогла составить следующие требования к стратегическим
решениям:
1) Реальность, включающая соответствие целям, решениям,
техническому и экономическому потенциалу компании, опыту и навыкам
сотрудников и управленцев, культуре, используемой в компании системе
управления;
2) Доступность, понятность, приемлемость для максимального
количества членов компании, внутренняя целостность, четкость отдельных
элементов, взаимная поддержка друг друга, основывающая синергетический
эффект;
3) Своевременность, которая подразумевает внедрение решения до
начала отрицательного развития ситуации и предотвращающая потерю
прибыли;
4) Совместимость со средой, которая позволяет взаимодействовать с ней
(стратегия всегда существует в совокупности с изменениями в окружении
компании, и сама может реализовывать эти изменения);
5) Направленность на поддержание конкурентных преимуществ;
6) Предоставление свободы тактического маневра;
7) Минимизация причин, а не следствий нарастающей проблемы;
8) Логичное распределение по уровням организации всех действий по
принятию и формулировке решений, а также распределение ответственных за
все эти операции лиц;
9) Учет видимых и скрытых, негативных и позитивных последствий,
17
которые возникают в процессе реализации стратегии или отказе от нее внутри
компании, ее партнеров; от действующего законодательства, этической
стороны дела, максимального уровня риска и пр.
Создание научно обоснованной системы стратегий компании как
основного условия ее конкурентоспособности и длительного успеха становится
одной из главных функций ее менеджеров, зачастую, высшего уровня. От них
необходимо:
• Определять, контролировать и анализировать ключевые проблемы;
• Быстро и правильно реагировать на изменения снаружи и внутри
организации;
• Определять наилучшие варианты работы с учетом интересов
главных субъектов, участвующих в процессе реализации;
• Предоставлять благоприятный морально-психологический климат,
оценивать предпринимательскую и творческую активность руководителей
разных уровней и персонала.
Начальный момент создания стратегии — определение глобальных
качественных целей и параметров работы, которые компания обязуется достичь
в будущем. В итоге увязки целей и ресурсов создаются альтернативные
варианты развития, оценивая которые, можно выбрать самую оптимальную
стратегию. Единых рецептов определения стратегий нет. Иногда целесообразно
стратегическое планирование (программирование), иногда лучше использовать
ситуационный подход.
Опираясь на большое разнообразие условий, способствующих
возникновению защиты информации, совокупная целевая установка на
решение стратегических вопросов состояла в создании множества стратегий
защиты, и определение подобного минимального их набора, позволяющего
рационально поддержать требуемую защиту в любых условиях.
В соответствии с самыми возможными вариантами сочетаний значений
описанных факторов, можно выделить три степени защиты:
• Оборонительная — защита от известных заранее угроз, реализуемая
18
автономно, т. е. без оказания какого-то значительного влияния на
информационно-управляющую систему;
• Наступательная — защита от всей совокупности потенциально
опасных угроз, при реализации которой в архитектуре информационно-
управляющей системы и методологии ее работы должны учитываться условия,
исходящими из потребностей защиты;
• Упреждающая — разработка информационной среды, где все
информационные угрозы не имели бы условий для хоть какого-то
проявления.[6]
Политика информационной безопасности - набор законов, мероприятий,
правил, требований, ограничений, инструкций, нормативных документов,
рекомендаций и т.д., регламентирующих порядок обработки информации и
направленных на защиту информации от определенных видов угроз.
Политика ИБ становится фундаментальным документом по
поддержанию всего цикла безопасности данных на предприятии. Поэтому
высшее руководство фирмы должно быть нацелено на знание и четкое
соблюдение ее базовых пунктов всем персоналом фирмы.
Все сотрудники отделов, отвечающих за режим ИБ компании, должны
быть ознакомлены с текущей политикой ИБ под роспись. Именно на них
ложится ответственность по проверке соблюдения всех требований политики
ИБ и знаний базовых ее тезисов всем персоналом компании в том объеме,
который им необходим. Также должен быть указан процесс реализации таких
проверок, должностные обязанности лиц, реализующих такие проверки, и
подготовлен график проверок.
Политика ИБ может создаваться как для отдельного модуля ИС, так и
для ИС в совокупности. Политика ИБ обязана учесть следующие особенности
ИС: технологию обработки данных, вычислительную и физическую среду,
среду пользователей, правила контроля доступа и т.д.
Политика безопасности определяет действия и процедуры,
направленные на защиту бизнес активов и конфиденциальной информации от
19
вторжения. Бизнес активы могут рассматриваться как ценные и
конфиденциальные данные, которые необходимо хранить в безопасности.
Например, это финансовые данные, информация о клиентах, о сотрудниках.
Критически важное оборудование, такое как маршрутизаторы, коммутаторы,
кабельные сети, брандмауэры, файловые сервера, настольные ПК, ноутбуки,
модемы и системы резервного копирования также нуждается в защите.
Важным аспектом политики информационной безопасности является
использование паролей для защиты корпоративных систем и пользователей.
Как правило, это первый шаг к защите информации. Очень важно возлагать
ответственность за всеми сотрудниками во избежание утечки
конфиденциальной информации. Руководящие принципы, изложенные в
политике информационной безопасности, должны обеспечить и решить этот
вопрос.
Процедуры защиты должны обеспечивать безопасность корпоративных
активов от рисков. Основное правило для любой политики - «все, что не
разрешено, должно быть запрещено». Администраторы и руководители отделов
должны обеспечивать правильность проведения процедур, показываю свою
поддержку и важность политики безопасности.
Политика должна соответствовать всем существующим правилам,
нормам и законам организации. Ясные, точные положения могут позволить
сотрудникам право принимать обоснованные решения.
Области рассмотрения:
Аудит и его использования для обнаружения уязвимостей
Администраторы
Парольная политика
Резервное копирование и восстановление
Политика обучения пользователей
Сетевая политика
Политика удаленного доступа
Политика физической безопасности [9]
20
Аудит и его использование для обнаружения уязвимостей
Регулярный аудит помогает понять все слабые места в сети организации.
Следует проверять инфраструктуру сети путем проведения тестов на
проникновение (pentesting). Проверяйте журналы аудита и отчеты
безопасности, составьте план действий, которые будут предприняты при
обнаружении уязвимостей. Проверьте, установлена ли блокировка учетных
записей в случае определенного числа неудачных попыток входа.
Администраторы.
Системные администраторы играют важную роль в реализации
политики информационной безопасности. Следует придерживаться принципа
наименьшей привилегии. Этот принцип очень важен при настройке
операционных систем (ОС) и программного обеспечения (ПО), гарантируя, что
ненужные службы и компоненты будут отключены.
Администраторы также отвечают за реализацию контроля доступа к
каталогам, базам данных и парольных политик. Важно осуществлять политику,
используя антивирусное ПО, установленное на всех машинах организации.
Необходимо регулярно обновлять сигнатуры вирусов во избежание возможных
угроз.
Еще одним важным пунктом является проведение регулярного
резервного копирования.
Парольная политика.
Пароли не означают конфиденциальность, но позволяют
авторизованным пользователям получить доступ к приложениям, файлам и
электронной почте. Крайне не рекомендуется использовать слабые пароли.
Более сложные пароли следует применять в случае административного доступа.
Также необходимо определить частоту смены паролей для доступа к
критическим ресурсам (AD, ERP-системы, системы электронной почты,
управления сетевым оборудованием и др.).
Все пользователи должны нести ответственность за деятельность,
осуществляемой в рамках их учетной записи. Для лучшей защиты используйте
21
надежные пароли, смешивая буквы алфавита в разном регистре с цифрами и
спецсимволами и длинной не менее 8 символов. Важно не допускать словарных
слов в паролях, поскольку они подвергаются атаке перебором (брутфорс).
Резервное копирование и восстановление.
Организации полагаются на надежное резервное копирование для
восстановления критических систем и данных. Все резервные копии должны
храниться в надежном месте. Используйте доступные инструменты для
выполнения резервного копирования и проверки целостности. Также
необходимо продумать план действий в случаях непредвиденных
обстоятельств. Используйте защиту оборудования от отключения
электроэнергии путем использования источников бесперебойного питания и
генераторов электроэнергии для всех устройств. Необходимо периодически
заменять, обновлять устройства хранения данных, таких как жесткие диски,
SSD накопители, RAID массивы.
Политика обучения пользователей.
Организация предоставляет информационные системы только для
деловых целей, поэтому спам, социальные сети, онлайн-игры и чаты должны
быть запрещены. Данные, загруженные из Интернет должны проверяться
антивирусным ПО. Важно не допустить возможности отключения антивируса
пользователям. Администраторы могут лучше контролировать сеть путем
внедрения групповых политик, управляя, таким образом, функциями,
доступные пользователям. Это также включает в себя установку обновлений
ОС и ПО.
Важно, чтобы сотрудники были осведомлены с рисками, с которыми они
могут столкнуться. Персонал уязвим к методам социальной инженерии,
поэтому следует ознакомить его с политикой информационной безопасности.
Обучайте работников, регулярно проводя рассылки, семинары и располагая
информацию на досках объявлений.
Использование демилитаризованной зоны (DMZ) позволяет
организовывать защищенные соединения от внутреннего прокси-сервера,
22
который снижает риск корреляции внутреннего и внешнего трафика. Также
следует уделять время анализу журналов записей на предмет поиска
уязвимостей и несанкционированного доступа.
Физическая безопасность информационных ресурсов - это комплекс
информационно-технических мероприятий, соблюдение которых позволит
эффективно защитить бизнес от возможных атак конкурирующих организаций,
внутренних атак, а также возможных стихийных бедствий.
Политика информационной безопасности определяет отношение
организации к обеспечению безопасности и необходимые действия
организации по защите своих ресурсов и активов.
Составление политики включает в себя две стадии:
1) Инвентаризация информационных ресурсов:
Процесс учета ресурсов — это важный аспект управления рисками
совокупной ИБ. На базе полученных данных компания поддерживает должный
уровень защищенности, соответствующий ценности активов. Зачастую мы
говорим о таких ресурсах, как:
• Информационные ресурсы, включающие секретные данные. К ним
относятся файлы, БД, документация, руководства, архивная информация.
• Программные ресурсы, обрабатывающие секретные данные. Это
стандартное ПО (MS Word, AdobeAcrobat, OpenOffice), СУБД (MS SQL,
Oracle), средства контроля документов (Documentum), а также почтовые
программы и proxy-сервера, которые пропускают и кэшируют через себя все
данные.
• Физические ресурсы, которые обрабатывают секретные данные. К
ним относятся сервера, рабочие станции, переносные носители данных,
ноутбуки, коммуникационное оборудование.
2) Классификация информационных ресурсов:
Государственная тайна – защищаемые государством сведения в области
его военной, внешнеполитической, экономической, разведывательной,
контрразведывательной и оперативно-розыскной деятельности,
23
распространения которых может нанести ущерб безопасности РФ (ст. 2 Закона
РФ 1993 г. «О ГТ»).
Коммерческая тайна – КТ, позволяющая ее обладателю при
существующих или возможных обстоятельствах увеличить доходы, избежать
неоправданных расходов, сохранить положение на рынке товаров, работ, услуг
или получить иную коммерческую выгоду. Информация, составляющая КТ, -
научно-техническая, технологическая, производственная, финансово-
экономическая или иная информация (в том числе составляющая секреты
производства (ноу-хау)), которая имеет действительную/потенциальную
коммерческую ценность в силу неизвестности ее 3–м лицам, к которой нет
свободного доступа на законном основании и в отношении которой
обладателем такой информации введен режим КТ (ст. 3 ФЗ 2004 г. № 98-ФЗ «О
КТ»). [4]
Служебная информация ограниченного распространения (служебная
тайна) – служебные сведения, доступ к которым ограничен органами гос.
власти по ГКРФ и ФЗ (п3 Указа Президента РФ от 06.03.1997. N 188)
Персональные данные - любая информация, относящаяся к
определенному или определяемому на основании такой информации
физическому лицу (субъекту ПД).
1.3. Классификация и содержание угроз потери данных
В общем случае под угрозой для системы защиты информации или
объекта понимается потенциально возможное действие или событие,
реализация которого может принести ущерб интересам защищаемого объекта
или его владельцу. Определение списка возможных угроз защиты информации
составляется с целью формирования полного описания требований по защите
информации к формируемой системе защиты.
Также перечень угроз для объекта с указанием вероятности их
реализации необходимы для анализа возможных рисков для защищаемой
системы и формулировки требований к используемым методам и способам
24
защиты информации к системе обеспечения информационной безопасности
автоматизированной системы. Данный список должен быть составлен с учетом
классификации угроз и уязвимостей, а также рисков по ряду признаков.
Каждый из таких признаков может отражать одно из выделенных требований к
системам защиты информации. При этом для каждого признака могут быть
детализированы относящиеся к нему угрозы. Такая классификация необходима
по той причине, что громадное многообразие виляющих факторов различного
рода на систему защиты информации формирует крайне подверженную
изменениям и влияниям среду защиты информации, где каждый фактор
описать невозможно, как невозможно определенно спрогнозировать ее влияние
на всю систему в целом. Поэтому классификацию угроз проводя по классам
угроз, а в каждом классе отдельные угрозы могут быть описаны более
конкретно и полно.
Классификация всех возможных угроз информационной безопасности
АС может быть проведена по ряду признаков (рисунок 1).
Рассмотрим классификацию угроз информационной безопасности по
базовым признакам [7].
по природе возникновения;
по степени преднамеренности проявления;
по непосредственному источнику угроз;
по положению источника угроз;
по степени зависимости от активности АС;
по степени воздействия на АС;
по способу доступа к ресурсам АС;
по текущему месту расположения информации, хранимой и
обрабатываемой в АС.
Независимо от определения конкретного вида или класса угроз система
защиты информации должна удовлетворять требованиям тех лиц, которые ее
эксплуатируют, а также должна обеспечивать общие свойства информации и
систем ее обработки [8].

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран