Диплом: Разработка базовой политики безопасности в компании ООО "АНС Групп"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
69
7. ГОСТ 7.32-2001. Система стандартов по информации, библиотечному и
издательскому делу. Отчет о научно-исследовательской работе. Структура и
правила оформления [Электронный ресурс]. — Введ. 2002–07–01. // СПС
Консультант Плюс.
8. ГОСТ Р ИСО/МЭК 17799-2005. Информационная технология.
Практические правила управления информационной безопасностью
[Электронный ресурс]. — Введ. 2007–01–01. // СПС Консультант Плюс.
Применительно к аудиту информационной безопасности, существует ряд
нормативных документов, среди которых, к примеру ISO 19011-2013
«Руководящие указания по аудиту информационных систем», которые будут
использованы при дальнейшем дипломном проектировании.
70
2.1.2. Организационно-административная основа создания
системы обеспечения информационной безопасности и защиты
информации предприятия.
В рассматриваемой компании имеются следующие организационно-
административные меры обеспечения информационной безопасности:
- организован пропускной режим в офис организации;
- организован режим видеоконтроля в помещениях;
- имеются должностные инструкции для персонала, которые
разграничивают их обязанности при работе с конфиденциальной информацией;
- имеется подробное описание процессов обработки конфиденциальной
информации.
В компании имеются корпоративные нормативно-организационные
документы:
- устав компании;
- трудовые договоры с сотрудниками компании;
- четко разграничены функциональные обязанности сотрудников
компании.
- инструкция пользователей ЛВС компании.
Вышеописанные документы содержат указания, требования и правила,
необходимые для обеспечения необходимого уровня информационной
безопасности компании.
Стороны, которые не выполняют условия, разграниченные
вышеуказанными документами, несут ответственность в пределах,
предусмотренных соответствующими пунктами документов и
законодательством.
Для организационного обеспечения информационной безопасности
предприятия предполагается определить организацию защищенного
документооборота компании.
Конфиденциальной информацией рассматриваемой компании являются
любые сведения, разглашение которых может нанести ущерб организации или
связанным с ней лицам [14].
71
Конфиденциальные данные обрабатываются компанией на протяжении
всего времени функционирования. Они касаются деятельности самой компании,
клиентов, партнеров и т. д.
Конфиденциальная информация в компании классифицируется по
нескольким направлениям.
Относительно содержания информации, она классифицируется на [24]:
- экономическую информацию, к примеру, сведения об экономической
ситуации в различных регионах и отраслях, которые могут отсутствовать в
открытых источниках;
- коммерческую информацию, к примеру, результаты анализа рынка,
который проведен сотрудниками организации;
- технологическую информацию, к примеру, сведения о новых
технологиях работы с клиентами, разработанные сотрудниками организации;
- управленческую информацию, к примеру, данные об используемых
организацией методов управления по различным направлениям деятельности.
Относительно используемого носителя конфиденциальная информация в
компании классифицируется на:
- информацию в устном виде, к примеру, сведения, которые обсуждаются
в процессе деловых совещаний;
- информацию на бумажных носителях, то есть традиционную форму
документов, которые используется компанией в процессе трудовой
деятельности;
- информацию в электронном виде, то есть базы данных, сведения,
которые передаются по информационным коммуникациям, телефонным линиям.
Так как в компании происходят операции с конфиденциальной
информацией, рекомендуется для обеспечения информационной безопасности
использование системы защищенного документооборота.
Документооборот по рабочим операциям является последовательным
движением документации с момента их формирования и до завершения
операций в целом за весь рабочий день. Правильность и четкость организации
документооборота определяют своевременность выполнения обязательств
компании перед клиентами. Именно с этой целью в подразделениях
72
рассматриваемой компании составляются различные графики
документооборота, которые предусматривают движение различных документов
от одного подразделения к другому.
Порядки прохождения документов по подразделениям компании должен
устанавливать главный бухгалтер компании в соответствии с установленными
правилами документооборота и контроля. В процессе выполнения кассовых
операций кассовые документы должны фиксироваться в учете по завершению
приема средств кассой. Наличные средства выплачиваются исходя из расходных
кассовых документов после их отражения по счетам бухгалтерии. Все
документы подвергаются контролю с целью установления законности операции
с ними, верности оформления и возможностей оплаты учитывая фактическое
наличие денежных средств. По завершению проведенной проверки
ответственные исполнители подписывают документы и их копию. Оригиналы
документов используются в качестве основания для фиксации бухгалтерских
записей. Они должны храниться в компании, как оправдательные.
Весь спектр кассовых операций должен подвергаться пристальному
контролю. Процедуры документооборота и контроля кассовых расходных
операций предполагается организовать по следующей схеме.
Ответственные исполнители на основе кассовых расходных документов
проверяют законность проведенных операции, а также возможность их
совершения с учетом величины средств в компании. Также осуществляется
проверка правильности оформления документации, сопоставляются подписи
печати клиентов, номера чеков, записанных в карточках образцов подписей.
После этого соответствующий документ передается на проверку контролеру. В
некоторых случаях финансовые операции отражаются ответственными
исполнителями в журнале оперативного учета. В процессе выдачи денег в счет
заработной платы сумма чека фиксируется в специализированной карточке,
которая заводится с целью контроля расходования фонда зарплаты. Контролер
также проверяет правильность оформления документов и заносит общую
рассчитанную сумму средств в расходный кассовый журнал. После этого
документация направляется в кассу, где происходит выдача наличных денег.
73
Документооборот приходных кассовых операций гарантирует зачисление
средств на специальные счета исключительно после поступления в кассу.
Приходные кассовые документы, принятые или составленные ответственными
исполнителями, должны регистрироваться в кассовом журнале и передаваться в
кассу с выписанными квитанциями.
С целью ускорения защищенного документооборота, а также обеспечения
равномерных уровней операционных нагрузок, необходимо устанавливать
ступенчатый график рабочего времени для сотрудников различных отделов
компании.
Ускорение внутреннего документооборота обеспечивается четко
организованной связью отдельных подразделений рассматриваемой
организации. Для этого широко применяются различная оргтехника,
механизированные методы перемещения документации, использующие
пневматические и электромеханические транспортеры.
Защищенный документооборот позволит в значительной степени
повысить уровень информационной безопасности компании.
74
2.2. Комплекс проектируемых программно-аппаратных
средств обеспечения информационной безопасности и защиты
информации предприятия.
2.2.1. Основные сведения о внедряемых программно-
аппаратных средствах обеспечения информационной безопасности.
Программно-аппаратную защиту информации в исследуемой компании
предлагается выстроить на базе нескольких подсистем.
Предлагается использовать подсистему криптографической защиты
информации.
С этими целями произведён анализ рынка программного обеспечения
криптографических средств защиты. В результате данного анализа определено
оптимальное с точки зрения качества средство криптографической защиты
информации - криптографическая система «Крипто CSP».
Программный комплекс КриптоПро позволяет в полном объеме
реализовать инфраструктуру открытых ключей.
На рис. 12 показано окно ПО Крипто-Про CSP, на рис. 13 – окно
контейнера ключей Крипто-Про.
75
Рис.12. Окно ПО Крипто-Про CSP
Рис.13. Окно контейнера ключей Крипто-Про
76
С использованием Крипто-Про возможно производить авторизацию с
помощью сертификата. Эта возможность используется на сайте госзакупок
(http://zakupki.gov.ru), в связи с чем данное криптосредство получило широкое
использование как для работы в закрытой части сайтов госзакупок и торговых
площадок, так и в системах, предлагающих возможности сдачи отчетности в
государственные учреждения. Пример авторизации с использованием
сертификата Крипто-Про показан на рис. 14 и 15.
Рис.14. Окно авторизации на сайте государственных закупок
Рис.15. Выбор сертификата для авторизации на сайте
Так же для повышения уровня информационной безопасности
предлагается внедрить процедуру аудита безопасности официального сайта
компании.
77
Проведение аудита безопасности сайта компании будет проводиться при
помощи различных сканеров безопасности, основные данные по которым
представлены ниже.
Приложение WAPITI.
Приложение Wapiti является консольной утилитой для проведения аудита
web-сайтов. Принцип действия утилиты основан на идее черного ящика, смысл
анализа не в проверке исходного кода приложения, а в тестировании ответов
сервера на различные сформированные запросы. Запросы строятся на базе
стандартных и нестандартных методик атак на сайты, которые включают SQL-
инъекции и XPath-инъекции, инъекции межсайтового скриптинга XSS, LDAP
(протокол, проводящий операции аутентификации, удаления и изменения
записей с использованием стека протоколов TCP/IP), CRLF(внедрение в код
символов посредством использования стандартных разделителей CR и LF),
(HTTP Response Splitting).
Также рассматриваются ошибки в обработке файлов, включая локальные
и удаленные include, fopen, readfile, реальность работы команд (eval(), system(),
passtru()).
Главное достоинство системы – проведение поиска уязвимостей не
конкретного характера, а всех возможных.
Netsparker Community Edition.
Представляет собой утилиту, построенную в виде удаленного сканера по
выявлению незащищенных разделов. Среди основных уязвимостей, поиск
которых проводится утилитой Netsparker Community Edition стандарные:
- ошибки по проведению настройки веб-сервера;
- возможности по реализации межсайтового скриптинга;
- реальность запуска SQL-инъекций;
Использование утилиты возможно на стадиях разработки сайта, так как
утилита позволяет тестировать как сам каталог сайта, так и скриптовое
наполнение.
Отдельно, утилита проводит поиск на раскрытие служебной информации
на сайте, это доступ к резервным копиям базы данных, адреса и телефоны
пользователей, электронные адреса.
78
N-Stalker Web Application Security Scanner 2012.
Проверки данной утилиты строго ограничены базой N-Stealth Web Attack
Signature Database, однако постоянное обновление этой базы в платных релизах
утилиты дает широкий спектр возможностей по проверке сайта на уязвимость.
Skipfish.
Утилита позволяет проверять активные веб-приложения на возможность
атаки и оценивает уровень безопасности приложения. Приложение работает как
сканер сетевых утилит, разработано компанией Google. Реализует проверки на
нестандартные атаки, среди которых SQL-инъекции, XPath –инъекции (язык
манипуляций с данными документов XML). Принцип работы утилиты –
рекурсивная проверка, построенная на базе словаря.
Проводя рекурсивное сканирование, утилита создает интерактивную
карту сайта. В эту карту в процессе проверки постепенно, при необходимости,
добавляются результаты проведения проверок.
Результатом работы становится создание отчета, содержащего
рекомендации по построению безопасного сайта.
IBM Rational Appscan.
Данное приложение является одним из признанных лидеров на рынке
программ, тестирующих WEB-сайты на предмет безопасности. Изначально,
данный программный продукт разрабатывался фирмой WatchFire, затем он был
куплен корпорацией IBM. Основным назначением приложения Appscan
считается аудит WEB-приложений, хотя он обладает более чем десятком
эвристических методов, которые способны помочь в корректном изучении
каждого узла. При правильной настройке и конфигурировании это приложение
дает возможность повысить уровень безопасности WEB-сайта предприятия.
Работа приложения основывается на автоматическом поиске уязвимостей (от
пользователя требуется только правильное задание интересующих его
параметров, в чем поможет встроенный мастер настройки). Результат
приложения выглядит как древовидная структура, показывающая как устроен
сайт и его компоненты, подверженные разного рода уязвимостям.
Результат работы Appscan позволит увидеть уязвимые сценарии, которые
будут распределены в соответствии с категорией уязвимостей. Список проверок

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран