Диплом: Разработка базовой политики безопасности в компании "ALTCONTROL"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
16
ежеквартально. Результаты анализа предоставляются руководителю ИТ-отдела в
виде отчета. На основании предоставленных данных, руководитель ИТ-отдела
готовит приказ о применении тех или иных мер, направленных на обеспечение
информационной безопасности.
Необходимость анализа рисков информационной безопасности для
организации «AltControl» обусловлена деятельностью организации. Поскольку в
случае реализации угроз информационной безопасности будет нанесен ущерб
репутации организации, который скажется на снижении прибыли и финансовых
затратах на восстановление информационных ресурсов компании.
Выделим информационные активы организации. Под информационным
активом понимают все ценные информационные ресурсы организации, которые
могут приносить экономическую выгоду, которые включают в себя знания,
умения и навыки персонала, реализованные с использованием современных
информационных технологий [23]. Таким образом, информационные активы
рассматриваются как недифференцированную совокупность сведений,
обрабатывающих их средств и кадровых ресурсов организации, которые имеют к
ним доступ и используют их в повседневной деятельности.
В процессе идентификации информационных активов необходимо
учитывать, что каждая система информационных технологий содержит помимо
информации – сведений и данных, независимо от формы их представления, еще и
аппаратные средства, программное обеспечение и т.д.
В организации хранятся личные данные сотрудников и виде личных дел.
Ответственность за хранение личных дел сотрудников лежит на руководителе
отдела кадров [3]. Личные дела сотрудников содержат следующие документы:
1. Опись документов, имеющихся в личном деле.
2. Личный листок по учету кадров с фотографией, заполненный
работником.
3. Дополнение к личному листку по учету кадров.
4. Анкета принятого на работу сотрудника.
5. Личное заявление о приеме на работу.
6. Приказ о приеме на работу.
17
7. Согласие работника в письменном виде на обработку персональных
данных.
8. Заверенная копия паспорта.
9. Автобиография работника, написанная от руки, в произвольной
форме и содержащая подробное изложение основных моментов его жизни и
деятельности.
10. Ксерокопии документов об образовании.
11. Ксерокопия свидетельства ИНН, СНИЛС.
12. Ксерокопия военного билета.
13. Справка о наличии судимости или об отсутствии судимости из МВД.
14. Ксерокопию трудовой книжки, если работник принят по внешнему
совместительству.
15. Иные документы, которые должны быть предъявлены работником с
учетом специфики работы.
16. Приказы о назначениях, переводах, увольнении и др.
17. Документы о прохождении работником аттестации, собеседования,
повышения квалификации.
Трудовые книжки сотрудников организации, которые также содержат
конфиденциальную информацию, хранятся у директора организации. В
соответствии с законодательством РФ, ответственность за сохранность
документов и конфиденциальность личных сведений лежит на руководителе
организации.
Главный бухгалтер при осуществлении своих функциональных
обязанностей обрабатывает персональные данные сотрудников при расчете и
начислении заработной платы и пособий по временной нетрудоспособности. Риск
утечки персональных данных существует при передаче бухгалтерской отчетности
в Налоговые инспекции, Пенсионные фонды и Фонды социального страхования.
Так же бухгалтерская информация является ценным информационным
активом т.к. содержит сведения о финансовом состоянии организации. Поскольку
бухгалтерская информация хранится и обрабатывается с помощью
информационных систем, для минимизации рисков информационной
безопасности необходимо учитывать уязвимости используемого прикладного
18
программного обеспечения. Так же необходимо использовать защищенные
каналы передачи данных при отправке налоговой и бухгалтерской отчетности в
вышестоящие инстанции.
Финансовые документы компании также являются информационным
активом, они хранятся в сейфе в кабинете главного бухгалтера.
Для осуществления финансовых операций главный бухгалтер компании
использует систему «Клиент-Банк». На персональном компьютере главного
бухгалтера настроен доступ к личному кабинету в системе «Клиент-Банк» и на
сайте ФНС. Авторизация в личном кабинете осуществляется с помощью ключа
ЭЦП. Для подписи платежных поручений, счетов-фактур и прочих электронных
документов используется ключ электронно-цифровой подписи [6]. Ключ ЭЦП
выдается на имя руководителя организации, при смене руководителя ключ ЭЦП
прежнего руководителя подлежит процедуре отзыва. После отзыва ключа ЭЦП на
прежнего руководителя выдается новый ключ ЭЦП на имя нового руководителя
организации. Все ключи ЭЦП имеют срок действия длительностью в один год.
Ключ ЭЦП хранится у руководителя компании.
Для создания платежных поручений главный бухгалтер пользуется
авторизованным доступом в личный кабинет с помощью логина и пароля.
Безопасность доступа осуществляется с помощью СМС-сообщений с
одноразовыми паролями.
Следующей категорией информационных активов организации является
аппаратное обеспечение. Все рабочие места сотрудников организации оснащены
персональными компьютерами и периферийными устройствами. Поскольку во
время осуществления своих функциональных обязанностей сотрудники
организации работают, в том числе, с конфиденциальной информацией,
представленной в виде файлов и документов в электронном виде, аппаратное
обеспечение организации также является информационным активом, который
подлежит обеспечению информационной безопасности. В каждом филиале
компании есть сервер, на котором установлены северные версии программного
обеспечения и файлы с общим доступом сотрудников компании. Таким образом,
все аппаратное обеспечение организации применяется для хранения
19
информационных ресурсов компании, соответственно, все аппаратное
обеспечение подлежит обеспечению информационной безопасности.
Рассмотрим программное обеспечение (ПО) компании. Деятельность
компании, направленная на обеспечение учетных функций, автоматизирована с
помощью программного обеспечения компании «1С»: Бухгалтерия и Зарплата и
управление персоналом. В перечисленном ПО хранятся как личные данные всех
сотрудников, так и финансовая информация организации. Соответственно,
информационные базы перечисленных программных продуктов подлежат
обеспечению информационной безопасности. Бухгалтерская и налоговая
отчетность передается с помощью программного обеспечения «Контур Экстерн».
«Контур Экстерн» представляет собой веб-ресурс для передачи отчетности.
Пользователь авторизуется в системе с помощью ключа электронно-цифровой
подписи (ЭЦП) и переходит в личный кабинет. Процесс передачи отчетности
осуществляется следующим образом: отчет, сформированный в «1С»,
сохраняется на жесткий диск компьютера, затем загружается в личный кабинет
«Контур Экстерн», когда документ загружен, происходит шифрование с
помощью ключа ЭЦП, а затем зашифрованный отчет передается адресату. В
процессе передачи отчета из системы «Контур Экстерн» адресату, он может быть
перехвачен злоумышленниками. Однако, в этом случае ответственность за
обеспечение безопасного канала связи ложится на компанию «СКБ Контур»,
которая предоставляет услуги по передаче отчетности.
Для клиентских компьютеров организации применяется операционная
система Windows 10. Для серверных компьютеров применяется операционная
система Linux Ubuntu 17.10.
Также рабочее место каждого сотрудника организации оснащено пакетом
офисных программ MS Office и браузером Google Chrome.
Для обеспечения информационной безопасности используется
антивирусное программное обеспечение Kaspersky Antivirus. Для обеспечения
информационной безопасности сервера используется антивирусное программное
обеспечение Kaspersky Endpoint Security.
К категории программно-аппаратных средств относится ключ ЭЦП. Для
безопасного использования ключей ЭЦП используется специальное программное
20
обеспечение – система криптографической защиты информации (СКЗИ) «Крипто
ПРО», которое установлено только на компьютере руководителя компании.
На основании перечисленной информации будет произведена оценка
информационных активов компании, которая складывается из затрат на
приобретение и владение, затрат на восстановление в случае утраты, затрат на
оплату штрафных санкций в случае утраты и затрат на возмещение материального
ущерба от нарушения конфиденциальности ресурса. Оценка информационных
активов представлена в таблице 2.
Для количественной оценки стоимости информационных активов
используется размерность тысячи рублей. Для качественной шкалы используются
следующие термины: «пренебрежимо малая», «очень малая», «малая», «средняя»,
«высокая», «очень высокая», «имеющая критическое значение».
Согласно проведенным действиям, составим перечень информационных
активов, которые подлежат обязательному ограничению доступа, который
регламентируется действующим законодательством РФ. Перечень
информационных активов представлен в таблице 3.
К сведениям конфиденциального характера, которые подлежат
ограничению доступа согласно Законодательству РФ, относятся персональные
данные сотрудников организации, сведения о доходах сотрудников и сведения о
финансовой деятельности организации.
Проранжируем выделенные информационные активы организации. В
результате получена интегрированная оценка степени важности активов для
компании, которая измерена по пятибалльной шкале. Результаты ранжирования
активов представлены в таблице 4.
Таблица 2
Оценка информационных активов ООО «Altcontrol»
Вид
деятельности
Наименование
актива
Форма
представления
Владелец
актива
Критерии определения
стоимости
Размерность оценки
Количественная
Качественная
Информационные активы
Кадровый учет
Личные дела
сотрудников
Файлы в «1С.
ЗУП»,
бумажный
документ
Главный
бухгалтер
Возмещение морального
ущерба за разглашение
конфиденциальной
информации, затраты на
восстановление документов
20 000
Малая
Трудовые книжки
Бумажный
документ
Затраты на восстановление
документов
8 000
Пренебрежимо
малая
Бухгалтерский
учет
Финансовые
документы
Файлы в «1С.
Бухгалтерия»,
бумажный
документ
Возмещение морального
ущерба за разглашение
конфиденциальной
информации, затраты на
восстановление документов,
штрафные санкции от
госорганов
300 000
Средняя
Бухгалтерская и
налоговая
отчетность
50 000
Малая
Ключ ЭЦП
Защищенный
USB-носитель
Руководитель
организации
Затраты на восстановление
5000
Пренебрежимо
малая
Предоставление
услуг компании
Документооборот,
оперативные
данные
1С.
Бухгалтерия
Руководитель
ИТ-отдела
Возмещение морального
ущерба, потеря выручки
50 000
Средняя
Активы программного обеспечения
Кадровый учет
1С. ЗУП
Файлы на
жестких
дисках
Главный
бухгалтер
Стоимость лицензии ПО,
затраты на восстановление
работы ПО
80 000
Малая
Бухгалтерский
учет
1С. Бухгалтерия
140 000
Малая
Контур-экстерн
30 000
Малая
Предоставление
услуг
1С. Бухгалтерия
Руководитель
ИТ-отдела
25 000
Средняя
22
Продолжение Таблицы 2
Вид деятельности
Наименование
актива
Форма
представления
Владелец
актива
Критерии определения
стоимости
Размерность оценки
Количественная
Качественная
Активы программного обеспечения
Обеспечение
рабочего
процесса
сотрудников
Windows 10
Файлы на
жестких
дисках
Руководитель
ИТ-отдела
Стоимость лицензии ПО,
затраты на восстановление
работы ПО
50 000
Малая
Ubuntu Linux
10 000
Малая
Kaspersky
5000
Пренебрежим
о малая
Физические активы
Обеспечение
рабочего
процесса
ПК
сотрудников
организации
Аппаратное
обеспечение
Руководитель
ИТ-отдела
Стоимость оборудования
200 000
Высокая
Серверное
оборудование
500 000
Высокая
Сетевое
оборудование
50 000
Малая
Таблица 3
Перечень сведений конфиденциального характера ООО «Altcontrol»
п/п
Наименование сведений
Гриф
конфиденциальности
Нормативный
документ,
реквизиты, №
статей
1
Персональные данные
сотрудников компании
Конфиденциально
Федеральный
закон «О
персональных
данных» от
27.07.2006 N 152-
ФЗ
2
Оперативные данные о
деятельности компании
Конфиденциально
3
Сведения о доходах
сотрудников компании
Конфиденциально
4
Сведения о финансовой
деятельности организации
Коммерческая тайна
Федеральный
закон «О
коммерческой
тайне» от
29.07.2004 N 98-
ФЗ
Таблица 4
Результаты ранжирования активов
Наименование актива
Ценность актива (ранг)
Личные данные сотрудников, хранящиеся на
бумажных носителях и в базе данных
информационных систем
2
Трудовые книжки
1
Финансовые документы организации на бумажных
носителях и в базе данных информационных систем
3
Бухгалтерская отчетность на бумажных носителях и
в виде файлов информационных систем
2
Ключ ЭЦП
1
Информационные системы
3
Системное ПО
2
Антивирусное ПО
1
ПК сотрудников организации
4
Серверное оборудование организации
4
Сетевое оборудование организации
1
На основании данных, приведенных в таблице, выделим активы, которые
имеют особую ценность для организации и в последующем будут
рассматриваться в качестве объектов защиты. К таким активам относятся:
1. Серверное оборудование организации.
2. ПК сотрудников организации.
3. Финансовые документы организации на бумажных носителях и в
базе данных информационных систем.
24
4. Информационные системы организации, в которых хранятся и
обрабатываются оперативные данные о деятельности компании.
1.2.2. Оценка уязвимостей активов
Уязвимостью активов называют любые факторы, делающие возможными
реализацию угроз информационной безопасности. Уязвимость не несет ущерба,
однако является условием нанесения ущерба активам организации. В связи с этим
возникает необходимость четкого определения взаимосвязи между угрозой и
уязвимостью.
Как правило, выделяют следующие виды уязвимостей [19]:
1. Технологические уязвимости возникают при отсутствии
определенных технологий обеспечения информационной безопасности.
2. Источниками организационных уязвимостей являются отсутствие
документированных требований обеспечения информационной безопасности.
3. Эксплуатационными уязвимостями называют уязвимости, связанные
с недостатками в существующих компонентах информационной инфраструктуры
организации.
Источниками уязвимостей могут быть [10]:
1. Окружающая среда и инфраструктура организации. Отсутствие
надлежащей зашиты помещения, в котором находятся информационные активы
усиливает вероятность причинения вреда, кражи и износа средств хранения
информации.
2. Аппаратное обеспечение. Отсутствие периодической замены
оборудования приводит к износу, поломке и отказам в работе технических
средств, что замедляет деятельность организации.
3. Программное обеспечение. Отсутствие процедур резервного
копирования информации может привести в потере данных [18]. Недостаточная
криптографическая защита информации может привести к раскрытию
информации, а также финансовых потерях. Дефекты в программном обеспечении,
отсутствие пользовательской документации, отсутствие контроля входных
25
данных приводят к возникновению ошибок и отказу работы программного
обеспечения.
4. Коммуникации. При осуществлении коммуникаций возможен
перехват конфиденциальной информации злоумышленниками [11].
5. Документы. Отсутствие ограничения доступа к документам,
ненадлежащее хранение и отсутствие необходимых условий для хранения
документов приводят к порче, потере и уничтожению документов.
6. Персонал. При отсутствии надлежащего уровня обучения основного
персонала компании, появляются уязвимости, связанные с игнорированием
правил техники безопасности, установкой вредоносного ПО и т.п. Недостаточно
мотивированный или недовольный персонал может злоупотреблять средствами
обработки информации. Безнадзорная работа персонала может привести к краже
информационных активов.
7. Общие уязвимые места. Прочие места возникновения уязвимостей
организации.
Процедур оценки уязвимости активов проводится на основании
распоряжения руководителя ИТ-отдела. Как правило, оценка уязвимостей
активов проводится ежеквартально. Однако, может проводиться чаще в
зависимости от необходимости. Оценка уязвимости активов в организации
проводится системным администратором, который несет ответственность за
обеспечение информационной безопасности активов организации.
Оценка уязвимости активов проводится с помощью следующих методов
[14]:
1. Использование для оценки уязвимостей строго определенных
требований, которым должны удовлетворять ресурсы организации.
2. Определение числовых характеристик безопасности используемых
технологий телекоммуникаций (количественные подходы).
В процессе оценки уязвимости активов перечислены все уязвимости,
которые содержит в себе выбранный актив. Затем проставляется оценка
вероятности осуществления уязвимости. Вероятность осуществления уязвимости
имеет следующую оценку:
1. Низкая.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран