Диплом: Разработка и реализация метода криптозащиты потоков цифровых данных (на примере ООО "Стройснаб")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
76
ущерба получит фирма, если вдруг нарушится функционирование одного или
нескольких этих активов. Для примера: нарушение системы кондиционирования
может через 3 суток привести к выходу из строя серверов компании, к ним не будет
доступа, и компания понесет значительные убытки;
Сотрудники предприятия с точки зрения целостности и конфиденциальности
могут оцениваться, если они имеют доступ к данным с правами на модификацию и
чтение. Доступность любого сотрудника оценивается с точки зрения его отсутствия
на рабочем месте. Т.е. проходит оценка ущерба, понесенного фирмой, в случае,
если сотрудник отсутствует на работе в течение длительного времени. Тут
учитывается и опыт сотрудника, и его квалификация, и возможность решения
каких-то специфичных задач;
Репутация фирмы оценивается во взаимодействии с информационными
ресурсами. Т.е. происходит оценка ущерба репутации, который сможет понести
компания в случае, если будет нарушена информационная защита данных.
Оценка рисков представляет из себя совокупность потенциальных
негативных влияний на деловую активность при нежелательных инцидентах и
уровня угроз и уязвимых мест. Риск можно рассматривать как меру
незащищенности системы и связанной с ней компании. Величина риска во многом
зависит от:
Ценности актива;
Угроз и связанных с ним вероятности возникновения опасного для любого
актива события;
Простоты реализации угрозы в уязвимом месте и оказание нежелательного
воздействия;
Предполагаемых и существующих методов защиты, которые способны
снизить степень уязвимости, нежелательных воздействия и других угроз.
Ценность самого актива выражается на основе оценок их владельцев,
специалиста по ИБ. Все угрозы и уязвимые места обычно обозначаются самим IT-
специалистом.
На сегодня есть несколько методов для оценивания рисков. Важно, чтобы
сама компания использовала наиболее удобный и внушающий доверие метод,
который мог принести результат.
77
Оценка рисков будет реализована экспертным путем, основываясь на
анализе ценности актива, возможности реализации самих угроз и уязвимостей,
выделенных в предыдущих пунктах.
Если уровень уязвимости был определен по результатам аудита или
самооценки различных процессов, а также при наличии экспертных оценок уровня
требуемых угроз и ценности активов, можно быстро получить меру риска для ИБ
по каждому конкретному процессу.
Упреждающая стратегия предполагает полное исследование всех реальных
угроз для системы обработки данных и создание адекватных мер по их
нейтрализации еще в процессе проектирование и разработки системы. Главной
частью упреждающей стратегии можно назвать оперативный анализ центров
исследования проблем ИБ, рассмотрение российского и мирового опыта в
отношении этих проблем, а также проведение независимого аудита степени
безопасности всех данных компании.
Определение защитной стратегии показывает, что если не брать во внимание
вмешательство в процесс работы ИС, то можно нейтрализовать лишь самые
опасные угрозы. Обычно это можно сделать построением «защитной оболочки»,
которая определяет создание дополнительных организационных мер, программных
механизмов допуска, к ресурсам ИС, применение технических средств контроля
помещений, в которых находится все терминальное и серверное оборудование.
Стратегия наступления предполагает весомое противодействие всем
известным угрозам, которые затрагивают ИБ системы. Подобная стратегия обычно
подразумевает установку дополнительных аппаратно-программных средств для
аутентификации пользователей, реализацию более новых технологий
восстановления и загрузки данных, увеличение доступности системы благодаря
горячему и холодному резервированию.
Опираясь на уже существующие угрозы, компания занимает
оборонительную стратегию.
Организационные методы инженерно-технической защиты данных часто
являются некой организационной защитой, основа которой – управление доступом
и регламентация. Подобные меры обычно позволяют определить порядок и
режимы работы технических средств защиты данных.
78
Регламентация подразумевает установление территориальных, временных и
других режимных ограничений в работе сотрудников компании с техническими
средствами, направленными на реализацию системы защиты данных.
Обычно регламентация предусматривает:
Установку границ зон контроля;
Определение в каждой зоне своего уровня защиты;
Описание всей деятельности сотрудников и посетителей (составление
распорядка дня, правил поведения в компании и т.п.);
Описание режимов работы технических средств, в т.ч. сбора, обработки,
хранения и использования защищаемых данных на персональном компьютере,
передачи документов и сбора продукции.
Для примера, в распорядке дня компании всем сотрудникам, которые
работают с секретными документами, во избежание незаконного их копирования,
определяются правила работы с такими документации после окончания рабочего
дня. Пример следующий – установка времени работы с секретными документами в
электронном виде на персональном компьютере, в течение которого во избежание
утечек данных по каналам передачи данных включается генератор радиопомех.
Управление доступом к данным подразумевает мероприятия, которые могут
обеспечить санкционированных доступ к ним людей, сигналов и средств. Оно
может включать в себя:
Определение лиц и обращений;
Сверку полномочий доступа к защищенной информации;
Запись всех обращений к защищенным данным;
Реагирование на обращение к данным.
Определение пользователей, посетителей, сотрудников и обращений по
каналам передачи данных используется для повышения надежности распознавания.
Проверка полномочий может включать в себя определение прав тех лиц,
которые обратились к данным по каналам передачи информации. Для реализации
доступа уровень полномочий не может быть ниже разрешённого. Для обеспечения
контроля над прохождением носителей с конфиденциальными данными
реализуется регистрация обращений к ним методом записи в карточке, журнале
либо на магнитном носителе.
79
Реакция на любое обращение к данным заключается либо в разрешенном к
ней доступе, либо в отказе от него. Отказ может дублироваться включением
сигнализации, отправкой оповещение в службу безопасности и
правоохранительные органы, задержанием нарушителей при их попытке
несанкционированного доступа к защищаемым данным.
Основными организационными мерами обычно являются процесс
модернизации существующей политики ИБ методами разработки новых
дополнительных документов, которые бы помогали конкретизировать выполнение
некоторых мер обеспечения ИБ в отдельных вопросах и угрозах.
Политика ИБ - один из самых важных документов, используемых в системе
управление ИБ (СУИБ) компании, также выступающий в качестве одного из
ключевых механизмов достижения защищенности.
Основываясь на ISO 17799 документированная политика ИБ должна заявлять
о причастности руководства, устанавливать подходы по контролю за ИБ,
определять понятия ИБ, ее главные цели и области действия, включать в себя
базовые положения по определению целей и механизмов контроля, которые
включают также структуру оценки и управления всеми рисками.
Опираясь на ISO 27001 политика ИБ считается подмножеством более общего
документа – политики СУИБ, которая включает в себя базовые положения по
выявлению целей СУИБ и устанавливает главное направление и принципы работы
в отношении ИБ, которая учитывает требования бизнеса, законодательную и
нормативную базу, а также контрактные обязательства и критерии для выбора тех
или иных рисков.
Политика ИБ и политика СУИБ компании могут описываться в едином
документе. При этом разработать такой документ достаточно сложно и
ответственно. С одной стороны политика ИБ должна быть понятной для всех
сотрудников и емкой в плане охвата проблем. С другой стороны, опираясь на это
документ будет строиться вся система ИБ, именно поэтому он должен полным и
всеохватывающим. Всякие упущения и неоднозначные трактовки негативным
образом потом смогут отобразиться на функционировании СУИБ компании. Сама
политика ИБ должна максимально соответствовать требованиям международным
80
стандартов ISO 17799/27001, и это является необходимым условием для
прохождения сертификации.
Организационно-административной основой информационной безопасности
предприятия является политика безопасности.
Основными целями политики безопасности можно выделить:
• Обеспечение конфиденциальности критичных информационных
ресурсов;
• Реализация постоянного доступа к информационным ресурсам
Компании для увеличения эффективности бизнес деятельности;
• Сохранение целостности деловых данных с целью обеспечения
возможности ООО «Стройснаб» оказывать услуги высокого качества и принимать
эффективные управленческие решения;
• Увеличение понимания пользователей в рамках рисков, которые
напрямую связаны с информационными ресурсами ООО «Стройснаб»;
• Выявление меры ответственности и обязанностей сотрудников в
процессе обеспечения информационной безопасности в ООО «Стройснаб».
Руководители подразделений ООО «Стройснаб» обязаны поддерживать
регулярный контроль за соблюдением всех пунктов приведенной политики. А
также должна быть реализована периодическая проверка следования всем
предписаниям по информационной безопасности с подготовкой итогового отчета
по результатам указанной проверки руководству.
Все пункты политики относятся ко всем данным и ресурсам обработки
информации ООО «Стройснаб». Соблюдение политики строго обязательно для
каждого сотрудника (как постоянного, так и временного). В пунктах договора с
третьими лицами, также имеющими доступ к информации ООО «Стройснаб»,
должны быть прописаны обязательства третьего лица по соблюдению всех
приведенных требований политики безопасности.
ООО «Стройснаб» относится по праву собственности (в т. ч. и по праву
интеллектуальной собственности) абсолютно вся деловая информация и
вычислительные ресурсы, которые были куплены (получены) и введены в
эксплуатацию для реализации деятельности в рамках действующего
законодательства. Указанное право собственности относится также к на голосовой
81
и факсимильной связи, осуществляемой с применением оборудования ООО
«Стройснаб», созданное самостоятельное и купленное ПО, все письма ящиков
электронной почты, электронные и бумажные документы всех действующих
подразделений и персонала ООО «Стройснаб».
В отношении совокупного количества информационных активов ООО
«Стройснаб», активов, которые находятся под контролем ООО «Стройснаб», а
также активов, применяемых для получения доступа к инфраструктуре ООО
«Стройснаб», необходимо определить ответственность конкретного сотрудника
ООО «Стройснаб».
Данные о смене владельцев активов, их перераспределении, изменениях в
параметрах и сфере использования за пределами ООО «Стройснаб» должна
передаваться руководителю отдела информационных технологий ООО
«Стройснаб».
Все работы в рамках офисов ООО «Стройснаб» реализуются в рамках
официальных должностных обязанностей только на компьютерах, которые можно
использоваться в ООО «Стройснаб».
Руководители подразделений обязаны периодически корректировать права
доступа своих подчиненных и других пользователей к различным
информационным ресурсам.
Для реализации санкционированного доступа к информационному ресурсу,
каждый вход в систему должен быть реализован при помощи уникального имени
пользователя и пароля.
Пользователи должны следовать рекомендациям по защите своего пароля
еще на этапе его создания и последующего применения. Нельзя сообщать свой
пароль другим пользователям или давать в использование другим свою учетную
запись, это касается также членов семей и близких, в случае, если сотрудник
выполняет работу дома.
Во время своей работы сотрудники должны всегда использовать режим
"Экранной заставки" с запросом пароля. Рекомендуется использовать максимально
большее доступное время "простоя" компьютера до появления экранной,
составляющее 15 минут.
82
Каждый сотрудник обязан незамедлительно сообщить руководителю ИТ
департамента и руководителю департамента ЗИ о каждом случае предоставления
доступа третьим лицам к ресурсам корпоративной сети.
Доступ третьих лиц внутрь ИС ООО «Стройснаб» характеризуется и
обуславливается исключительной производственной необходимостью. Поэтому
порядок доступа к информационным ресурсам ООО «Стройснаб» обязан быть
четко спланирован, должны быть контролируемый и защищенный.
Пользователи имеют право удаленного доступа к информационным
ресурсам ООО «Стройснаб» с в рамках их взаимоотношения с компанией.
Сотрудникам, которые работают на ноутбуках и других портативных
устройствах ООО «Стройснаб», предоставляется уникальный удаленный доступ к
сетевым ресурсам ООО «Стройснаб» в рамках прав и полномочий в корпоративной
ИС.
Сотрудникам, которые находятся за пределами офиса ООО «Стройснаб» и
работают на ПК, не принадлежащих ООО «Стройснаб», не разрешается копировать
данные на компьютер, с которого реализуется удаленный доступ.
Сотрудники и третьи лица, которым доступен удаленный доступ к
информационным ресурсам ООО «Стройснаб», обязаны соблюдать требование,
исключающее возможность подключения их компьютера к сети ООО «Стройснаб»
и одновременного подключения к каким-либо другим сетям, не относящимся к
ООО «Стройснаб».
Все ПК, подключаемые по методу удаленного доступа к информационной
сети ООО «Стройснаб», обязаны иметь установленное антивирусное ПО, имеющее
последние обновления.
Доступ к сети Интернет реализуется только в производственных целях и не
может быть использован для незаконной деятельности.
Предписанные правила:
• Всем работникам ООО «Стройснаб» разрешается пользоваться
ресурсами сети Интернет только в служебных целях;
• Исключено посещение любого сайта в сети Интернет, который можно
назвать оскорбительным для общественного мнения или содержащий контент
сексуального характера, пропаганду расовой ненависти, тематику по поводу
83
различия/превосходства полов, дискредитирующие заявления или другие
материалы с оскорбительными высказываниями на тему возраста, сексуальной
ориентации, политических или религиозных убеждений, национальности или
недееспособности;
• Все работники ООО «Стройснаб» не имеют права применять ресурсы
сети Интернет для хранения корпоративных данных;
• Деятельность работников ООО «Стройснаб» с Интернет-ресурсами
возможна только в режиме просмотра данных, исключая возможность передачи
данных ООО «Стройснаб» в сеть Интернет;
• Работникам, которые имеют личные учетные записи, полученные от
публичных провайдеров, нельзя использовать их на оборудовании, принадлежащем
ООО «Стройснаб»;
• Работники ООО «Стройснаб» перед использованием или отправкой
файлов, полученных через сеть Интернет, должны проверять их на наличие
вирусов;
• Запрещен доступ в Интернет через сеть ООО «Стройснаб» для иных
лиц, не являющихся сотрудниками ООО «Стройснаб», а также близких и членов
семей работников ООО «Стройснаб».
Специалисты ИТ департамента и департамента по ЗИ могут контролировать
содержание всего потока данных, идущих через канал связи к сети Интернет во
всех направлениях.
Сотрудники обязаны помнить о важности обеспечения физической
безопасности оборудования, хранящем все данные ООО «Стройснаб».
Сотрудникам категорически запрещено самовольно корректировать
конфигурацию аппаратного и программного обеспечения. Подобные изменения
делаются авторизованными специалистами ИТ департамента, и только после
согласования всех предстоящих изменений с Департаментом по ЗИ.
Все компьютерное оборудование (а это сервера, ПК и ноутбуки),
периферийное оборудование (принтеры, сканеры, МФУ), аксессуары (клавиатуры,
мыши, веб-камеры), сетевое оборудование (факс-модемы, коммутаторы,
маршрутизаторы, концентраторы), в рамках политики безопасности вместе
определяются как "компьютерное оборудование". Компьютерное оборудование,
84
находящееся у Компании, является ее собственностью и используется
исключительно в производственных целях.
Пользователи ноутбуков, содержащих данные, составляющие коммерческую
тайну ООО «Стройснаб», должны обеспечить их хранение в защищенных и
безопасных помещениях, запираемых ящиках рабочего стола, шкафах, или
гарантировать их защиту при помощи аналогичного по степени эффективности
защитного устройства, особенно в те моменты, когда данный компьютер находится
не в работе.
Все компьютеры нужно защищать паролем на стадии запуска системы,
активации по горячей клавиши и в момент выхода из режима "Экранной заставки".
Чтобы установить эти режимы, пользователь может обратиться в службу
технической поддержки. Данные не могут быть скомпрометированы в результате
халатности или небрежного отношения, что приводит к потере оборудования.
Перед тем, как утилизировать оборудование, все его компоненты, в состав которых
включены носители данных (например, жесткие диски), нужно проверить, чтобы
убедиться в полном отсутствии на них секретных и важных данных и
лицензионных ключей продуктов. Необходимо также выполнить процедуру
форматирования носителей информации для исключения возможности
восстановления данных.
В процессе записи какой-либо информации на носитель для передачи его
контрагентам или партнерам по бизнесу важно удостовериться в том, что носитель
полностью чист, т.е. не имеет никаких лишних данных. Важно помнить, что
обычное переформатирование носителя не дает гарантии финального удаления
записанной на нем информации.
КПК и другие телефоны, поддерживающие возможности получения и
отправки электронной почты, а также прочие переносные устройства не включают
в число устройств, имеющих хорошие надежные механизмы защиты данных. В
таких устройствах не рекомендуется хранить секретную и конфиденциальную
информацию.
Все ПО, установленное на предоставленном Компанией компьютерном
оборудовании, становится собственностью ООО «Стройснаб» и может быть
использовано только в производственных целях.
85
Сотрудникам категорически запрещено устанавливать на переданном в
пользование компьютерном оборудовании стороннее, нелицензионное ПО или ПО,
не имеющее отношения к их рабочему процессу. Если в ходе проведения
технической проверки будет обнаружено запрещенное к установке ПО, оно будет
немедленно удалено, а сообщение о нарушении будет направлено
непосредственному руководителю сотрудника, а также в ИТ-отдел.
Компания предпочитает покупать уже готовое ПО, а не разрабатывать
собственные программы, поэтому пользователям, которые хотят внести новые
возможности в уже существующие бизнес-процессы, важно обсудить свое
предложение со своим менеджером по бизнес информации, который уведомит их о
порядке приобретения и/или создания нового ПО.
Электронные сообщения (удаленные или не удаленные) также могут быть
доступны или получены государственными органами или конкурентами по бизнесу
с целью их применения в качестве доказательств в рамках судебного
разбирательства или в процессе развития бизнеса. Поэтому все электронные
сообщения должны строго соответствовать стандартным компании в области
деловой этики.
Применение электронной почты в личных целях возможна только в тех
случаях, когда получение/отправка сообщения не оказывает негативного влияния
на работу других пользователей и не мешает бизнес деятельности.
Сотрудникам нельзя направлять партнерам любые секретные данные ООО
«Стройснаб» по электронной почте без применения систем шифрования. Вся
секретная информация ООО «Стройснаб», ни при каких обстоятельствах не может
быть отправлена третьим лицам по электронной почте.
Сотрудникам ООО «Стройснаб» нельзя применять публичные почтовые
ящики электронной почты для реализации любого вида корпоративной
деятельности.
Применение сотрудниками ООО «Стройснаб» общедоступных почтовых
ящиков электронной почты возможно только при согласовании с департаментом по
ЗИ и использовании надлежащих механизмов шифрования.
Сотрудники ООО «Стройснаб» для пересылки документов бизнес партнерам
обязаны использовать только личный персональный адрес электронной почты.

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)