Диплом: Разработка базовой политики безопасности в компании ООО "АНС Групп"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
49
1.3. Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения
информационной безопасности и защиты информации на
предприятии.
1.3.1. Выбор комплекса задач обеспечения информационной
безопасности.
Рассмотрим специфические угрозы информационной безопасности ООО
«АНС Групп».
Отдельной группой угроз безопасности информации для ООО «АНС
Групп» является человеческий фактор.
Для рассматриваемой компании выявлено, что в разрешении проблем
защиты информации весомое место занимает построение эффективных
алгоритмов работы и взаимодействия с персоналом, который имеет допуск к
конфиденциальной информации [17].
Сотрудники рассматриваемой организации заинтересованы в
неразглашении тайн и новшеств, повышающих прибыль и престиж организации.
Но, к сожалению, персонал компании является также главным источником
утраты конфиденциальной информации, которая может нанести вред
деятельности организации.
Защита информации в условиях современного распространения
компьютерных технологий, сложных информационных процессов значит очень
много для устранения незаконного использования охраняемых данных,
составляющих конфиденциальную либо коммерческую тайну. Задача
обеспечения защиты информации реализуется с помощью комплексных систем
защиты, которые предназначены для решения большого количества вопросов,
требующих разрешения во время работы с конфиденциальными данными.
Конфиденциальность проводимых компанией работ обеспечивается
совокупностью ограничительных действий, мероприятий, правил, которые дают
возможность контролировать доступ к информации. Любые режимные меры
основываются на так называемой разрешительной системе. Данная система в
50
обобщенном виде учитывает получение специализированного разрешения на
выполнение определенных правовых мероприятий режимного характера [19].
Разрешительная (или разграничительная) система допуска персонала к
конфиденциальной информации в компании является совокупностью правовых
норм и правил, которые устанавливаются руководителем компании с целью
обеспечить правомерное ознакомление и использование сотрудниками
конфиденциальных данных, которые необходимы им для осуществления своих
непосредственных служебных обязанностей.
Вышеуказанная система состоит из допуска сотрудников к
конфиденциальным данным и непосредственного доступа сотрудников к
конкретной информации.
Оформление допуска, который подразумевает согласие конкретного лица
на ограничение его действий в области использования информации, всегда
является добровольным в рассматриваемой компании. Допуск дает возможность
сотруднику законное право доступа к строго определенным конфиденциальным
документам, базам данных и отдельным сведениям.
Как указывалось выше, к конфиденциальным данным допускаются лица,
которые проработали в компании определенное количество времени и
зарекомендовали себя с оценкой «положительно».
Допуск к конфиденциальным данным даёт непосредственно руководитель
компании. Данное разрешение оформляется особым пунктом в трудовом
договоре работника. Разрешение на допуск может быть оформлено через приказ
руководителя компании с отметкой о типовом составе сведений, разрешенными
к работе для данного сотрудника или для группы сотрудников. Допуск может
быть временным, действующим в период определенной работы и может быть
пересмотрен при необходимых обстоятельствах [21].
Процедура разграничения доступа к конфиденциальной информации в
компании организована по многоуровневому и иерархическому принципам. С
помощью иерархической последовательности доступа к данным осуществляется
принцип «чем выше уровень допуска, тем меньше число допущенных лиц» и
«чем выше ценность информации, тем меньшее количество сотрудников к ним
имеет доступ».
51
Формой письменной регламентации разрешения на допуск к
конфиденциальной информации является резолюция, различные перечни и
списки. В компании производятся выдачи разрешений на допуск к
конфиденциальной информации. Такие схемы разрабатываются, учитывая
следующие аспекты: разрешения выдаются в зависимости от категории
документа и выдача разрешения производится в зависимости от должности
сотрудника, который получает допуск к конфиденциальной информации.
Всей полнотой конфиденциальной информации компании обладает
исключительно директор. Конфиденциальные данные по конкретной тематике в
полном объеме имеет право получать только заместитель директора по его
усмотрению. Руководители отдельных подразделений имеют доступ к
конфиденциальным данным по специальному перечню, который утверждается
руководителем компании.
В процессе составления конфиденциальных документов сотрудники
учитывают, что содержание данных документов определяет их функциональное
назначение и именно от содержания документа определяет разрешительную
процедуру допуска сотрудников к этим документам.
Руководство компании добивается минимизации привилегий для
сотрудников по доступу к конфиденциальной информации. В случае
возникновения сбоя в системе информационной безопасности либо если
обнаружен факт исчезновения конфиденциальной информации,
незамедлительно вводятся ограничения на допуск сотрудников либо
ограничение допуска до завершения служебных разбирательств.
Иерархическая последовательность доступа определяет структуру защиты
информации, предусматривающую постепенное введение защитных мер,
интенсивность которых возрастает по иерархической вертикали величины
конфиденциальности информации. Этот момент обеспечивает недоступность
данной информации для случайных пользователей, злоумышленников. Он
определяет нужный уровень защищенности данных [20].
Руководитель компании имеет возможность давать разрешения на
ознакомление с большинством видов конфиденциальных данных компании.
52
Заместители руководителя компании по различным направлениям имеют
компетенции разрешать ознакомление с конфиденциальными данными
нижестоящим руководителям, а так же исполнителям, однако данные
разрешения лежат в пределах их компетенций.
Руководители структурных подразделений в компании имеют
компетенции разрешить доступ к конфиденциальным данным работникам
подразделений, руководителями которых они являются, но строго по тематике
работ. Руководители структурных подразделений компании могут давать
разрешения исключительно подчиненным ему работникам. Для доступа к
документам подразделения работник другого подразделения должен получить
разрешение соответствующего руководителя. Ответственным исполнителям
работ дана возможность открывать допуск к конфиденциальным данным
подчиненным сотрудникам, однако исключительно в пределах тематики работ.
Руководителю компании дана возможность устанавливать другие
специализированные правила допуска к конфиденциальной информации и базам
данных компании. Руководитель компании ответственен за это единолично.
Допуск к конфиденциальным данным всегда дается руководителем
исключительно в письменном виде. Указывается резолюция на документе. Без
дополнительных разрешений допускаются к рабочим бумагам их
непосредственные исполнители и лица, которые визировали или подписывали
документы. Без специальных разрешений имеют возможность допуска также
лица, которые указаны в тексте рабочих документов. В том случае, если
сотрудники допускаются только к некоторой части документа, в разрешении
четко отмечаются пункты, страницы, разделы, приложения, с которыми
сотрудники могут ознакомиться. Сотрудники службы безопасности обязаны
принимать необходимые меры по пресечению ознакомления исполнителей с
иными частями документов [22].
Каждый сеанс обращения к какой-либо информации компании в
электронном виде регистрируется. Систематически проверяются используемые
пользователями программные продукты на предмет обнаружения
неутвержденного программного обеспечения. Использование сотрудниками
собственных защитных мер в процессе работы с компьютерами не разрешается
53
службой безопасности. При актах несанкционированного входа в
конфиденциальные каталоги файлов информация автоматически уничтожается.
Процедура контроля доступа к электронным носителям
конфиденциальных данных состоит из [24]:
- организации учета, а также выдачи работникам чистых электронных
носителей;
- организации фиксируемой выдачи работникам, а также приема от
работников носителей с записанными данными (основными и резервными),
- организации закрепления за работниками электронных носителей
информации.
Работа сотрудников компании с электронными носителями данных вне
персональных компьютеров организована по аналогии с бумажным
конфиденциальным документооборотом.
Разрешение на допуск к конфиденциальной информации в компании
дается при:
- наличии подписанного приказа руководителя о постановке на должность
сотрудника, в функциональную сферу которой входит работа с данной
информацией;
- наличии подписанного сотрудником и работодателем трудового
договора, который имеет пункт о сохранении тайны организации, а так же
подписанного обязательства неразглашения конфиденциальных сведений;
- соответствии профессиональных обязанностей работника занимаемой им
должности;
- знании работником требований нормативных и методических актов и
документов по информационной безопасности и сохранении тайны организации.
Разрешение на допуск к работам с конфиденциальными сведениями
персонифицировано. Руководители несут персональную ответственность за
правильную выдачу ими разрешений на работу с конфиденциальными данными
исполнителей. Лица, которые работают с конфиденциальными данными, несут
персональную ответственность за сохранение тайны их содержания, а так же
сохранность носителей и соблюдение правил работы с документацией.
54
После проведенной работы по изучению организации системы допуска
персонала к конфиденциальной информации в компании и анализа полученных
результатов, можно достоверно утверждать, что в целом система допуска
персонала к конфиденциальной информации организована удовлетворительно и
обеспечивает необходимый уровень безопасности данных [23].
В ходе проведения анализа рисков активов компании необходимо
первостепенно рассмотреть нижеприведенные задачи совершенствования
системы защиты информации:
1) Организовать надежную защиту информационных ресурсов компании
от несанкционированного доступа.
2) Обеспечить контроль записи файлов на внешние носители информации
на всех рабочих станциях компании.
3) Разработать политику информационной безопасности компании.
55
1.3.2. Определение места проектируемого комплекса задач в
комплексе задач предприятия, детализация задач информационной
безопасности и защиты информации.
С целью контроля и совершенствования состояния системы защиты
информационных ресурсов компании, предполагается внедрить в
организационную модель компании базовую политику информационной
безопасности.
Последнее позволит контролировать качества системы защиты
информации компании, производить корректировки в работе данной системы.
Для реализации поставленной цели необходимо разрешить следующие
задачи:
1) Изучить методики проведения построения базовых политик
информационной безопасности.
2) Определить исследуемые объектов в процессе построения базовой
политики информационной безопасности.
3) Провести подробный анализ состояния уровня защищенности
информационной системы компании.
4) Сформирование рекомендаций по улучшению качества обеспечения
информационной безопасности компании в соответствии с разработанной
политикой информационной безопасности.
56
1.4. Выбор защитных мер.
1.4.1. Выбор организационных мер.
Физическая безопасность информационных ресурсов компании включает
в себя обеспечение прочности внутренних стен зданий, использование кодовых
дверных замков, систем пожаротушения и охранных служб [23].
Организационная защита компании обеспечивается службой
безопасности.
Службой безопасности должна являться самостоятельная
организационная единица, которая подчиняется непосредственно генеральному
директору предприятия. Данная система управления, которая имеет четкую
вертикаль, имеет место в сфере обеспечения безопасности, где необходима
четкие границы и регламентация отношений для всех сотрудников. Как правило,
только в организациях, в которых проблемы безопасности постоянно
контролируются руководителем компании, имеют место самые лучшие
показатели [23].
Главой службы безопасности должен быть сотрудник в должности не
ниже заместителя генерального директора по безопасности. Кроме этого
руководитель службы безопасности должен иметь максимальные полномочия,
позволяющие ему оказывать влияние на иные подразделения, а так же
направления деятельности компании в том случае, если это необходимо для
реализации интересов безопасности компании.
Главные задачи, которые решаются службой безопасности предприятия:
1) Обеспечение безопасной деятельности, а так же защиты
соответствующей информации, являющейся государственной тайной.
2) Организация работ в правовом, организационном и инженерно-
техническом (физическом, аппаратном, программном и криптографическом)
направлении защиты соответствующей информации.
3) Предотвращение несанкционированного доступа к сведениям, которые
составляют коммерческую тайну.
4) Локализация каналов утечки информации в процессе производственной
деятельности.
57
Служба безопасности компании должна выполнять нижеперечисленные
общие функции [25]:
1) Организовывать и обеспечивать пропускной и внутриобъектовый
режим, несение службы охраны, контроль соблюдения требований режима
работниками предприятия.
2) Руководить работой по организационному регулированию отношений в
сфере защиты информации;
3) Участвовать в разработке основных документов для закрепления в
требований безопасности коммерческой тайны.
4) Разрабатывать и осуществлять совместно с иными подразделениями
предприятия мероприятия, направленные на обеспечение работ с документами,
которые содержат конфиденциальную информацию.
5) Изучать коммерческую, финансовую и другую деятельность для
определения вероятных каналов утечки защищаемой информации.
6) Организовывать и проводить служебное расследование в случае
наличия фактов разглашения защищаемой информации, а так же другие
нормативные акты, которые регламентируют порядки обеспечения безопасности
информации.
Организационно предполагается переработать состав службы
безопасности. Предполагается, что она будет сформирована из
нижеперечисленных структурных подразделений:
1. Отделение режима и охраны.
2. Отделение защиты информации.
3. Инженерно-техническая группа.
4. Отделение безопасности внешней деятельности.
Предлагаемая организация службы безопасности даст возможность
обеспечить наивысшую степень безопасности информационных и иных ресурсов
защищаемого объекта.
Помимо всего прочего, в разрешении проблем защиты информации
весомое место занимает построение эффективных алгоритмов работы и
взаимодействия с персоналом, который имеет допуск к защищаемым
информационным ресурсам. Именно поэтому, в процессе написания дипломного
58
проекта был проведен анализ системы контроля доступа к конфиденциальным
данным в компании
Сотрудники вышеуказанной организации заинтересованы в
неразглашении тайн и новшеств, повышающих прибыль и престиж организации.
Но, к сожалению, персонал филиала является так же главным источником
утраты конфиденциальной информацией, которая может нанести вред
деятельности организации [25].
Защита информации в условиях современного распространения
компьютерных технологий, сложных информационных процессов значит очень
много для устранения незаконного использования охраняемых данных,
составляющих конфиденциальную либо коммерческую тайну. Задача
обеспечения защиты информации реализуются с помощью комплексных систем
защиты, которые предназначены для решения большого количества вопросов,
требующих разрешения во время работы с конфиденциальными данными.
Конфиденциальность проводимых компанией работ обеспечивается
совокупностью ограничительных действий, мероприятий, правил, которые дают
возможность контролировать доступ к информации. Любые режимные меры
основываются на так называемой разрешительной системе. Данная система в
обобщенном виде учитывает получение специализированного разрешения на
выполнение определенных правовых мероприятий режимного характера.
Разрешительная (или разграничительная) система доступа персонала к
конфиденциальной информации в компании является совокупностью правовых
норм и правил, которые устанавливаются руководителем компании с целью
обеспечить правомерное ознакомление и использование сотрудниками
конфиденциальных данных, которые необходимы им для осуществления своих
непосредственных служебных обязанностей.
Вышеуказанная система состоит из допуска сотрудников к
конфиденциальным данным и непосредственного доступа сотрудников к
конкретной информации [28].
Оформление допуска, который подразумевает согласие конкретного лица
на ограничение его действий в области использования информации, всегда
является добровольным в рассматриваемом филиале. Допуск дает возможность

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран