Диплом: Разработка базовой политики безопасности в компании ООО "АНС Групп"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
59
сотруднику законное право доступа к строго определенным конфиденциальным
документам, базам данных и отдельным сведениям.
Как указывалось выше, к конфиденциальным данным допускаются лица,
которые проработали в компании определенное количество времени и
зарекомендовали себя с оценкой «положительно».
Допуск к конфиденциальным данным даёт непосредственно руководитель
компании. Данное разрешение оформляется особым пунктом в трудовом
договоре работника. Разрешение на допуск может быть оформлено через приказ
руководителя с отметкой о типовом составе сведений, разрешенными к работе
для данного сотрудника или для группы сотрудников. Допуск может быть
временным, действующим в период определенной работы и может быть
пересмотрен при необходимых обстоятельствах.
Процедура разграничения доступа к конфиденциальной информации в
компании организована по многоуровневому и иерархическому принципам. С
помощью иерархической последовательности доступа к данным осуществляется
принцип "чем выше уровень допуска, тем меньше число допущенных лиц" и
"чем выше ценность информации, тем меньшее количество сотрудников к ним
имеет доступ".
Формой письменной регламентации разрешения на доступ к
конфиденциальной информации является резолюция, различные перечни и
списки. В компании производятся выдачи разрешений на доступ к
конфиденциальной информации. Такие схема разрабатываются, учитывая
следующие аспекты: разрешения выдаются в зависимости от категории
документа и выдача разрешения производится в зависимости от должности
сотрудника, который получает доступ к конфиденциальной информации.
Всей полнотой конфиденциальной информации компании обладает
исключительно руководитель. Конфиденциальные данные по конкретной
тематике в полном объеме имеет право получать только заместитель
руководителя по его усмотрению. Руководители отдельных подразделений
имеют доступ к конфиденциальным данным по специальному перечню, который
утверждается руководителем компании.
60
В процессе составления конфиденциальных документов сотрудники
учитывают, что содержание данных документов определяет их функциональное
назначение и именно с учетом содержания документа определяется
разрешительная процедура доступа сотрудников к этим документам.
Руководство компании добивается минимизации привилегий для
сотрудников по доступу к конфиденциальной информации. В случае
возникновения сбоя в системе информационной безопасности либо если
обнаружен факт исчезновения конфиденциальной информации,
незамедлительно вводятся ограничения на доступ сотрудников либо
ограничение доступа до завершения служебных разбирательств [21].
Иерархическая последовательность доступа определяет структуру защиты
информации, предусматривающую постепенное введение защитных мер,
интенсивность которых возрастает по иерархической вертикали величины
конфиденциальности информации. Этот момент обеспечивает недоступность
данной информации для случайных пользователей, злоумышленников. Он
определяет нужный уровень защищенности данных.
Руководитель компании имеет возможность давать разрешения на
ознакомление с большинством видов конфиденциальных данных.
Заместители руководителя по различным направлениям имеют
компетенции разрешать ознакомление с конфиденциальными данными
нижестоящим руководителям, а так же исполнителям, однако данные
разрешения лежат в пределах их компетенций.
Руководители структурных подразделений в компании имеют
компетенции разрешить доступ к конфиденциальным данным работникам
подразделений, руководителями которых они являются, но строго по тематике
работ. Руководители структурных подразделений могут давать разрешения
исключительно подчиненным ему работникам. Для доступа к документам
подразделения работник другого подразделения должен получить разрешение
соответствующего руководителя. Ответственным исполнителям работ дана
возможность разрешать доступ к конфиденциальным данным подчиненным
сотрудникам, однако исключительно в пределах тематики работ.
61
Руководителю компании дана возможность устанавливать другие
специализированные правила доступа к конфиденциальной информации и базам
данных. Руководитель компании ответственен за это единолично. Доступ к
конфиденциальным данным всегда дается руководителем исключительно в
письменном виде, как правило в форме резолюции на документе. Без
дополнительных разрешений допускаются к рабочим бумагам их
непосредственные исполнители и лица, которые визировали или подписывали
документы. Без специальных разрешений имеют возможность доступа также
лица, которые указаны в тексте рабочих документов. В том случае, если
сотрудники допускаются только к некоторой части документа, в разрешении
четко отмечаются пункты, страницы, разделы, приложения, с которыми
сотрудники могут ознакамливаться. Сотрудники службы безопасности обязаны
принимать необходимые меры по пресечению ознакомления исполнителей с
иными частями документов [19].
Каждый сеанс обращения к какой-либо информации компании в
электронном виде регистрируется. Систематически проверяются используемые
пользователями программные продукты на предмет обнаружения
неутвержденного программного обеспечения. Использование сотрудниками
собственных защитных мер в процессе работы с компьютерами не разрешается
службой безопасности. При актах несанкционированного входа в
конфиденциальные каталоги файлов информация автоматический уничтожается.
Процедура контроля доступа к электронным носителям
конфиденциальных данных состоит из:
- организации учета, а так же выдачи работникам чистых электронных
носителей;
- организации фиксируемой выдачи работникам филиала, а так же приема
от работников носителей с записанными данными (основными и резервными),
- организации закрепления за работниками электронных носителей
информации.
Работа сотрудников компании с электронными носителями данных вне
персональных компьютеров организована по аналогии с бумажным
конфиденциальным документооборотом.
62
Разрешение на допуск к конфиденциальной информации в компании
дается при:
- наличии подписанного приказа руководителя компании о постановке на
должность сотрудника филиала, в функциональную сферу которой входит
работа с данной информацией;
- наличии подписанного сотрудником и работодателем трудового
договора, который имеет пункт о сохранении тайны организации, а так же
подписанного обязательства неразглашения конфиденциальных сведений;
- соответствии профессиональных обязанностей работника занимаемой им
должности;
- знании работником требований нормативных и методических актов и
документов по информационной безопасности и сохранению тайны
организации.
Разрешение на доступ к работам с конфиденциальными сведениями
персонифицировано. Руководители лично несут персональную ответственность
за правильную выдачу ими разрешений на работу с конфиденциальными
данными исполнителей. Лица, которые работают с конфиденциальными
данными, несут персональную ответственность за сохранение тайны их
содержания, а так же сохранность носителей и соблюдение правил работы с
документацией [14].
После проведенной работы по изучению организации системы допуска и
доступа персонала к конфиденциальной информации в комапнии и анализа
полученных результатов, можно достоверно утверждать, что в целом система
допуска и доступа персонала к конфиденциальной информации организована
удовлетворительно и обеспечивает необходимый уровень безопасности данных.
После обследования офиса компании, можно заявить, что прочность
внутренних стен зданий обеспечена, входные двери в рабочие помещения ООО
«АНС Групп» снабжены кодовыми замками, в помещении организована система
контроля движения с помощью датчиков движения.
Регламент компании приема новых сотрудников на работу обеспечивает
безопасность персонала компании.
63
По завершению анализа организационной и информационной структур
компании, предлагается выбрать для компании наступательную стратегию
обеспечения информационной безопасности.
В ходе дипломного проектирования так же предполагается разрешить
следующие организационные моменты в соответствии с выбранной стратегией
обеспечения информационной безопасности.
64
1.4.2. Выбор инженерно-технических мер.
Инженерно-технические средства обеспечения информационной
безопасности - это совокупность физических объектов, механических,
электрических и электронных устройств, элементов конструкции зданий,
средств пожаротушения и других средств, которые реализуют функции [21]:
защиты периметра, а также помещений компании от проникновения
злоумышленников;
защиты программно-аппаратных средств, а также носителей информации
от краж;
предотвращения фактов удаленного видеонаблюдения либо
подслушивания персонала компании;
предотвращения перехвата ПЭМИН, которые вызваны различными
техническими средствами, а также линиями передачи информации;
организации доступа в помещения компании;
противопожарной защиты офиса компании;
минимизации ущерба от потери ценных информационных ресурсов,
которые могут возникнуть в случае стихийных бедствий либо аварий.
Важнейшая составная часть инженерно-технических средств
информационной безопасности — это средства охраны, образующие рубеж
защиты информационной системы компании и являющиеся необходимым,
однако недостаточным условием обеспечения качественной безопасности
информационных ресурсов компании.
Предполагается осуществить выбор одной из СКУД для внедрения в
структуру инженерно технической защиты компании ООО «АНС Групп» с
целью повышения уровня информационной безопасности компании.
Сегодня не так просто найти какое-либо офисное здание или предприятие,
не оборудованное системой контроля и управления доступом (СКУД).
Перед тем как осуществить анализ систем, предлагаемых различными
компаниями, определим основные понятия, которые характеризуют
оборудование СКУД.
Под максимальным количеством идентификаторов для одной точки
прохода понимается количество карточек, которые могут быть записаны на
65
одном контроллере. Наиболее проходимым местом являются контроллеры
турникетов на центральном входе в офис, так как через него ходят все
сотрудники и посетители. Для рассматриваемого офисного здания это
ограничение не играет большой роли. Максимальное количество контроллеров в
сети фактически означает максимальное количество контролируемых точек
прохода в системе. Выбирая СКУД для установки, необходимо учитывать, что в
дальнейшем систему, возможно, придется масштабировать. И если система
«вырастет» из максимального количества контроллеров, то встанет вопрос о её
децентрализации.
Максимальное количество пользователей в системе - это общее
количество карточек, которое может обрабатываться базой данных системы. Как
правило, ограничения связаны с типом используемой СКУД базы данных.
Зональная antipassback–функция безопасности системы. Она
предотвращает повторный проход через точку доступа по одному
идентификатору. Практически во всех современных системах существует
возможность организации нескольких зон. То есть, например, не войдя в здание,
вы не сможете попасть к себе на этаж. В основном, для связи между
контроллерами, используется интерфейс RS-485 или Ethernet. В случае
использования RS-485 увеличивается максимальная длина магистрали до
контроллера. Связь по этому интерфейсу осуществляется по двум проводам (в
большинстве случаев можно использовать пару UTP). Максимальная длина
магистрали при подключении по Ethernet должна превышать 100м, однако в
этом случае добавляются дополнительные функции управления контроллером.
Значение максимальной длины магистрали до последнего контроллера в линии
может быть принципиальным, в случае если необходимо организовать СКУД на
предприятии с территориально разнесенными корпусами. В большинстве
случаев, предельных 100 метров для Ethernet оказывается вполне достаточно.
Временные зоны в СКУД обычно используются для следующих целей:
ограничить доступ в помещение в ночное время и выходные дни тем людям, у
которых нет в этом производственной необходимости, а также для корректной
настройки учета рабочего времени для людей с ненормированным рабочим
днем, плавающим, посменным или свободным графиком.
66
Для удобства использования вышеуказанные параметры были сведены в
таблицу по разным производителям. Данная таблица приведена в приложении 2.
Для офиса компании ООО «АНС Групп» относительно технических
характеристик подойдет СКУД производства компании Keri systems, так как
характеристики систем других производителей являются избыточными для
рассматриваемого случая. Офис компании относительно не велик – 250 м
2
,
параметры выбранной системы так же полностью удовлетворяет требованиям
компании. Кроме этого, выбранная нами компания предлагает бесплатную
техническую поддержку по телефону, а также обучение по своей продукции,
чего нельзя сказать о других фирмах-производителей СКУД. Учебные центры
компании-производителя Keri systems расположены в Москве и в Санкт-
Петербурге. Стоит отметить, что оборудование выбранной компании Keri
systems интегрируется с большим количеством систем контроля и управления
доступа различных отечественных и зарубежных производителей.
В состав СКУД, предлагаемой компанией Keri systems, входят следующие
компоненты, представленные в таблице 12.
Аппаратными и программными средствами компании Keri systems
позволяют решить все задачи, поставленные перед системой контроля и
управления доступом ООО «АНС Групп».
Зональный antipassback позволяет объединять контроллеры, создавая
различные взаимосвязанные зоны доступа, предотвращая повторный проход,
проход в офис без входа в здание и т.д.
Учет рабочего времени и отчет по проходам через конкретную точку
представляется в формате Excel, что позволяет упростить или автоматизировать
обработку этих отчетов.
67
Таблица 12
Состав СКУД компании Keri systems
Элемент СКУД
Кол.
Считыватель контрольный
1
Бесконтактная карта доступа EMM Card (стандартная)
500
Электронная проходная
3
Комплект преграждающих планок
3
Источник бесперебойного питания 12В, 2А (без аккумулятора)
3
Аккумулятор Pb 12В 7А/ч
3
Картоприемник для стандартных карт формата EMM
1
Контроллер замка для турникетов
2
Считыватель бесконтактный
8
Контроллер замка под выносной считыватель
8
При помощи настраиваемых правил управления системой можно
настроить аварийное открытие дверей при наступлении какого-либо события
(пожар, тревога, нажатие аварийной кнопки)
Отдельными плюсами являются:
- возможность в дальнейшем с легкостью масштабировать систему.
- возможность интеграции СКУД с пожарной и охранной системами.
Отмечу, что система контроля и управления доступом обеспечивает
сохранность информационных ресурсов ООО «АНС Групп» на физическом
уровне и является первым рубежом защиты информации компании.
68
2. Проектная часть.
2.1. Комплекс организационных мер обеспечения
информационной безопасности и защиты информации предприятия.
2.1.1. Отечественная и международная нормативно-правовая
основа создания системы обеспечения информационной
безопасности и защиты информации предприятия.
Данный раздел содержит информацию по выбору нормативной базы, как
основы для организации политики информационной безопасности предприятия.
Нормативные правовые акты - это специальные принципы и нормы, которые
регулируют обязанности сторон при использовании и защиты информационных
ресурсов.
Нормы этой сферы регламентируют аппаратные, программные и
технические особенности системы информационной безопасности.
При организации политики информационной безопасности и защиты
информации предприятия предполагается использовать следующие нормативно-
правовые акты:
1. ФЗ от 27 июля 2006 года № 152 «О персональных данных».
2. Базовая модель угроз безопасности персональных данных при их
обработке в информационных системах персональных данных (ФСТЭК России,
2008 год).
3. Положение о методах и способах защиты информации в
информационных системах персональных данных, утвержденное приказом
ФСТЭК России от 05 февраля 2010 года № 58 (зарегистрировано Минюстом
России 19 февраля 2010 года № 16456).
4. Стандарты информационной безопасности ISO/IEC 27001:2013
5. Методика определения актуальных угроз безопасности персональных
данных при их обработке в информационных системах персональных данных,
утвержденная Заместителем директора ФСТЭК России от 16 ноября 2009 г.
6. Стандарты общих критериев оценки безопасности информационных
технологий ISO 15408.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран