Диплом: Разработка и внедрение политики информационной безопасности в ООО «ГАРС Телеком-УТ"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
61
соответствие средств защиты национальным стандартам и законам, разграничение
полномочий администратора информационной безопасности и других
администраторов системы.
Также разработано программное обеспечение для хранение id-файла на
внешнем носителе. Это обеспечивает усиленную аутентификацию и мобильность
пользователей при доступе к корпоративным базам Lotus Notes/Domino, позволяет
пользователю надежно защитить свои критичные данные (id-файл).
Система «Е1 Евфрат» — мощный инструмент автоматизации бизнес-
процессов и оптимизации документооборота для компаний всех типов и размеров.
Система эффективно решает задачи как в рамках небольшой структуры, например
канцелярии, отдела, департамента или локальной организации в целом, так и в
рамках территориальнораспределенной организации со сложной схемой
информационных потоков. При этом «Е1 Евфрат« полностью настраивается в
соответствии с требованиями регламентов, положений и инструкций по работе с
документами, разработанными и применяемыми организацией. Система занимает
лидирующие позиции в классах DMS-, BPM-, и ECM-систем.
3
В системе одновременно хранится и обрабатывается информация разных
уровней конфиденциальности, при этом каждому пользователю определен объем
информации, к которому он допущен. Права доступа к документам (просмотр,
присоединение файлов, редактирование, а также возможность
просмотра/редактирования определенных частей документа) определяются в
момент их создания, а также согласно определенным заранее на сервере политикам
безопасности, определяющим правила доступа к данным.
В системе «Е1Евфрат» ведутся списки пользователей, имеющих права на
регистрацию, контроль прохождения документов, создание шаблонов отчетов и
журналов, доступ к любым документам на чтение и изменение, а также
администрирование системы.
Для защиты от несанкционированного доступа и нарушения
конфиденциальности документооборота применяются следующие способы защиты:
3
http://www.evfrat.ru/about/
62
весь сетевой трафик между сервером и клиентской программой может
проходить по защищенному каналу по открытым сетям (HTTPS) с использованием
SSL;
Защищенная система электронного документооборота «ИВК
БЮРОКРАТЪ™»
4
предназначена для решения задач организации единого
защищенного информационного пространства в части электронного
документооборота за счет применения единой технологии обработки и хранения
документов, которая обеспечивает:
повышение прозрачности и контролируемости процесса
документооборота;
повышение оперативности обмена информацией и доведения
документов до исполнителей всех уровней в организации или учреждении;
Программный комплекс EMC Documentum 6.5 SP2
5
включает сервер EMC
Documentum Content Server, Брокер соединений и интерфейс администратора EMC
Documentum Administrator:
EMC Documentum Content Server служит единым репозиторием метаданных и
содержания (неструктурированная информация различных форматов
представления).
Брокер соединения служит сервером имен для EMC Documentum Content
Server.
EMC Documentum Administrator позволяет администратору выполнять
мониторинг, администрирование, настройку и обслуживание EMC Documentum
Content Server и репозиториев через веб-браузер.
Система EMC Documentum реализована в классической трехуровневой
архитектуре (сервер баз данных, сервер приложений, клиент), позволяющей
оптимальным образом распределить нагрузку на вычислительные ресурсы, а также
обеспечить максимальный уровень защищенности хранения и передачи данных.
Согласно сертификату соответствия ФСТЭК России № 2231 Программный
комплекс EMC Documentum 6.5 SP2 в составе: EMC Documentum Content Server 6.5
4
http://www.ivk.ru/po/burokrat/
5
http://prp.su/products/sertifitsirovannyie-produktyi-emc-documentum/programmnyiy-kompleks-emc-
documentum-6-5-sp2-v-sostave-emc-documentum-content-server-6-5-sp2-emc-documentum-administrator-6-5-
sp2
63
SP2, EMC Documentum Administrator 6.5 SP2, функционирующий под управлением
операционной системы Microsoft Windows Server 2003 Enterprise/Standard Edition
(eng) SP2 на аппаратной платформе Intel x86-32,
сертифицирован по 4 уровню контроля отсутствия недекларированных
возможностей,
имеет оценочный уровень доверия ОУД2 в соответствии с
требованиями заданий по безопасности
и может использоваться для защиты персональных данных до 1 уровня
защищенности включительно и для построения автоматизированных систем до
класса защищенности 1Г включительно.
Платформа Docsvision 5
6
является базисом для электронного
документооборота - создания системы управления документами и бизнес-
процессами и включает в себя основные технологии и базовые объекты,
предназначенные для хранения информации, доступа к ней, а также
обеспечивающие пользователю удобный интерфейс для работы. Платформа состоит
из клиентской и серверной частей.
Серверные компоненты позволяют создать все необходимые структуры для
хранения данных (учетных карточек документов и заданий, файлов электронных
документов) а также поддерживать их целостность в дальнейшем, обеспечивают
доступ, получение, обновление и удаление данных пользователем в соответствии с
его правами доступа по отношению к данному документу, а также многие другие
функции.
Клиентские компоненты предоставляют конечному пользователю удобный и
понятный интерфейс для осуществления всей работы с информацией, содержащейся
в базе данных системы, включая ее поиск, просмотр и модификацию.
Основным клиентским компонентом платформы Docsvision является
Навигатор Пользователя, предоставляющий доступ ко всем объектам Docsvision:
просмотр дерева папок и карточек, находящихся в папках; просмотр содержимого
карточек и их группировку по определенным признакам; поиск карточек по
заданным критериям, а также создание новых и редактирование уже существующих
6
http://www.docsvision.com/kupit/dv-catalog/dv5.html
64
документов. Навигатор работает как приложение в среде Microsoft Internet Explorer,
а также других распространенных браузеров.
Исходя как из функциональных показателей, так и из цены продуктов
наиболее предпочтительной СЭД для внедрения в компании является СЭД
Docsvision. Это наиболее функциональная, быстроразвивающаяся и обладающая
оптимальной ценой системе электронного документооборота, обеспечивающая
безопасность обрабатываемой информации.
65
2 Проектная часть
2.1 Комплекс организационных мер обеспечения
информационной безопасности и защиты информации предприятия
2.1.1 Отечественная и международная нормативно-правовая
основа создания системы обеспечения информационной безопасности и
защиты информации предприятия
Основным источником права в области обеспечения информационной
безопасности Российской Федерации является Конституция Российской Федерации.
Система нормативных правовых актов Российской Федерации в области
защиты информации включает в себя законы, подзаконные акты (указы и
распоряжения Президента Российской Федерации и постановления и распоряжения
Правительства Российской Федерации, нормативные правовые акты федеральных
органов исполнительной власти), а также ряд двусторонних и многосторонних
международных договоров Российской Федерации, являющихся согласно
Конституции Российской Федерации составной частью ее правовой системы.
Основными законодательными актами в данной области являются:
Законы Российской Федерации “О средствах массовой информации”,
“О государственной тайне”, “Основы законодательства об архивном фонде
Российской Федерации и архивах”, “О правовой охране топологий интегральных
микросхем”, “О правовой охране программ для электронных вычислительных
машин и баз данных”, “Об авторском и смежных правах”, Патентный закон;
федеральные законы “Об информации, информатизации и защите
информации”, “О связи”, “Об обязательном экземпляре документов”, “Об участии в
международном информационном обмене”.
Кроме того, нормы, регулирующие отношения в области защиты
информации, имеются в ряде кодексов (Гражданском, Гражданско-процессуальном,
Уголовном, Уголовно-процессуальном, Таможенном, Налоговом, Семейном и
других), в законодательных актах, устанавливающих правовой статус ряда
государственных органов, например в законах “О Центральном банке Российской
66
Федерации, “О федеральных органах правительственной связи и информации”, а
также в ряде других федеральных законов.
«Базовым» законодательным актом, регулирующим отношения в
информационной сфере (в том числе связанные с защитой информации), является
Федеральный закон «Об информации, информатизации и защите информации»,
принятый в 2006 году.
В Законе даны определения важнейших терминов в информационной сфере.
Согласно статье 2 Закона информация – это сведения о лицах, предметах, фактах,
событиях, явлениях и процессах независимо от формы их представления.
Конституция для любой страны становится основным документом,
контролирующим права и свободы граждан. Особое значение имеет то, что в РФ
именно Конституция составляет основные положения по охране персональных
данных, личной тайне от вмешательства посторонних лиц.
В рамках статьи 23 "любой имеет право на неприкосновенность частной
жизни, семейную и лучную тайну, защиту своей чести и достоинства", "каждый
имеет право на тайну телефонных переговоров, переписки, телеграфных, почтовых
и иных сообщений".
В рамках статьи 24 "Нахождение, хранение, применение и распространение
данных о частной жизни лица без его ободрения запрещается". Но во второй части
этой статьи указано, что граждане имеют право на данные о себе, а именно: "органы
местного самоуправления и госорганы, их должностные лица должны предоставлять
каждому возможность ознакомления с документами и материалами, связанными так
или иначе с правом и свободой пользователя, если иное не указано в законе".
Доктрина ИБ РФ
Доктрина ИБ РФ, принята 23 июня 2000 года Совбез РФ и ставит цели, задачи,
принципы и главные направления поддержания ИБ РФ.
Исходя из данного документа, основными объектами обеспечения ИБ
являются:
• Информационные ресурсы, включающие сведения, относящиеся к гос
тайне, и секретные данные;
• Системы и средства информатизации (ЭВМ, информационно-
вычислительные комплексы, системы и сети), программные средства (ОС, СУБД,
67
другое прикладное и общесистемное ПО), АСУ, системы связи и отправки данных,
поддерживающие прием, анализ, сохранение и передачу конфиденциальных
данных, их информативные физические поля;
• ТС и системы, обрабатывающие открытые данные, но расположенные
в помещениях, в которых анализируются данные разграниченного доступа, а также
сами помещения, которые выделены для обработки данных;
• Помещения, выделяемые для ведения конфиденциальных встреч, а
также переговоров, в ходе которых обсуждаются секретные и ограниченные к
доступу данные.
Также в Доктрине указываются и основные угрозы ИБ РФ в
общегосударственных телекоммуникационных и информационных системах, а
именно:
• Работа специальных служб иностранных государств, преступных
группировок, противозаконная деятельность конкретных лиц, направленная на
получение НСД и реализацию контроля работы телекоммуникационных систем и
ИС;
• Использование в рамках большого отставания отечественной
промышленности импортных программно-аппаратных средств при создании и
развитии телекоммуникационных систем и ИС;
• Изменение установленного регламента сбора, обработки и передачи
данных, преднамеренные ошибки и действия сотрудников телекоммуникационных
систем и ИС, отказ технических средств и сбои ПО в телекоммуникационных
системах и ИС;
• Применение не проверенных в рамках требований безопасности
средств и систем связи и информатизации, а также СЗИ и контроля их
эффективности;
• Участие в работах по созданию, развитию и защите
телекоммуникационных систем и ИС организаций и фирм без соответствующих
государственных лицензий на реализацию этих видов деятельности.
ФЗ «Об информации, ИТ и ЗИ»
68
В законе от 27 июля 2006 года №149 приведены базовые определения,
выделяются аспекты регулирования отношений в части вопросов ИБ,
конфиденциальности информации, а также другие аспекты, к которым относятся:
• В рамках статьи 9, где сделан акцент на конфиденциальность данных,
сказано: "Ограничение доступа к данным устанавливается ФЗ для защиты основ
конституционного строя, здоровья, нравственности, прав и законных интересов
других лиц, поддержания обороны страны и безопасности государства.
Необходимым становится соблюдение секретности информации, доступ к которой
регламентируется ФЗ. Также ФЗ устанавливает условия отнесения данных к
сведениям, включенным в коммерческую тайну, служебную тайну и другой вид
тайны, важность соблюдения конфиденциальности таких данных, а также наказание
за ее разглашение".
ФЗ о коммерческой тайне
Этот закон определяет установление, функционирование и прекращение
отношений, связанных с коммерческой тайной. Необходимо отметить, что этот
закон дольше всех обсуждался в Госдуме и в Совете Федерации.
В рамках статей 1-3 определяются понятия коммерческой тайны и понятия с
ней связанные, а также указывается законодательство, регулирующее
возникновение, передачу и охрану коммерческой тайны. В законе коммерческая
тайна определена как конфиденциальность данных, что дает возможность носителю
коммерческой тайны получить при одинаковых возможностях экономическую
выгоду в виде нахождения на рынке, в виде повышения прибыли и минимизации
расходов. Содержание коммерческой тайны — это экономическая, финансовая,
научно-техническая, а также «ноу-хау» и производственная информация. Чтобы
данные получили статус коммерческой тайны, в отношении этих данных
обладателем вводится режим коммерческой тайны под видом мер, которые носят
организационный, правовой, технический и иной характер и которые использует ее
обладатель для охраны режима секретности.
УК РФ
Уголовное законодательство РФ состоит из указанного Кодекса. Новые
законы, включающие уголовную ответственность, подлежат занесению в данный
69
УК. Также УК базируется на Конституции РФ, на общепризнанных принципах и
нормах международного права.
Задачами УК становятся: охрана прав и свобод гражданина и человека,
собственности, общественного порядка и безопасности, окружающей среды,
конституционного строя РФ от преступных посягательств, поддержание мира и
безопасности человечества, а также реагирование на преступления.
Для реализации этих задач указанный Кодекс определяет основы и принципы
уголовной ответственности, определяет, какие небезопасные действия для
государства, общества или человека можно расценивать как преступления, и
утверждает меры наказаний и иные меры уголовно-правового характера за
преступные деяния.
В главе 28 указаны преступления в ИТ сфере. В статье 272 «Незаконный
доступ к компьютерной информации» незаконный доступ к охраняемым законом
компьютерным данным, если это деяние привело к уничтожению, блокировке,
модификации либо копированию компьютерной информации - влечет штраф в
размере до 200 тысяч рублей или в размере ЗП или другого дохода осужденного
сроком до 18 месяцев, либо исправительными работами сроком до 1 года, либо
ограничением свободы продолжительностью до 2 лет, либо обязательными
работами сроком до 2 лет, либо лишением свободы на аналогичный срок.
То же деяние, повлекшее более крупный ущерб или совершенное из
корыстных побуждений ведет к наказанию штрафом в размере от 100 до 300 т.р. или
в размере ЗП или иного дохода, осужденного на период от 1 до 2 лет, либо
исправительными работами продолжительностью от 1 до 2 лет, либо ограничением
свободы сроком до 4 лет, либо обязательными работами на период до 4 лет, либо
лишением свободы на аналогичный срок.
В статье 273 «Разработка, применение и передача вредоносных
компьютерных программ» разработка, передача или применение компьютерных
программ либо аналогичной компьютерной информации, необходимой для
незаконного уничтожения, блокировки, доработки, копирования компьютерных
данных или вывода из строя СЗИ ведет к наказанию в виде ограничения свободы на
срок до 4 лет, либо обязательными работами на срок до 4 лет, либо лишением
70
свободы на аналогичный срок и штрафом в сумме до 200 т.р. или в размере ЗП или
иного дохода осужденного в период до 18 месяцев.
В статье 274 «Несоблюдение правил эксплуатации средств хранения, анализа
и передачи данных, телекоммуникационных сетей и ИС» нарушение правил
обращения со средствами хранения, обработки или передачи защищенных данных
либо телекоммуникационных сетей и ИС и оконечного оборудования, а также
методике работы в информационно-телекоммуникационных сетях, которое ведет к
уничтожению, блокировке, модификации либо копированию данных, причиняющее
крупный ущерб наказывается штрафом в пределах 500 т.р. или в объеме ЗП или
другого дохода осужденного продолжительностью до 18 месяцев, либо работами
исправительного характера на период от 6 месяцев до 1 года, либо ограничением
свободы до 2 лет, либо принудительными работами до 2 лет, либо лишением
свободы на аналогичный срок.
Деяние, описанное в первой части настоящей статьи, повлекшее в итоге
тяжелые последствия или создавшее угрозу их наступления сожжет быть наказано
принудительными работами сроком до 5 лет либо лишением свободы на
аналогичный срок.
ГОСТ Р ИСО/МЭК 15408:2012 «Средства и методики поддержания
безопасности. Критерии оценки безопасности ИТ», части 1-3.
Главная ценность подобного комплекта стандарта в том, что он аналогичен
международному стандарту ISO/IES 15408:2008, принятый Совместным
техническим комитетом ISO/IES JTC 1 «ИТ» и размещен как «Совокупные критерии
оценки безопасности ИТ» (редакция второй части ISO/IES 15408:2005).
ИСО/МЭК 15408 включает в себя три части под общим заголовком «ИТ –
Методы и средства поддержания безопасности – принципы оценки безопасности
ИТ»:
• Часть первая – «Общая модель и введение» описывает общую модель
оценки и отражает главные понятия и принципы оценки безопасности ИТ. В этой
части приведен краткий обзор и описание всего ИСО/МЭК 15408, выделены
термины и сокращения, определено понятие объекта оценки (ОО), выделены
базовые понятия профилей защиты (ПЗ), а также приведены правила спецификации
заданий по безопасности (ЗБ);

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)