Диплом: Разработка и внедрение политики информационной безопасности в ООО «ГАРС Телеком-УТ"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
71
• Часть вторая – «Функциональные компоненты безопасности»
указывает совокупность функциональных компонентов, необходимых для
применения в качестве стандартных шаблонов, в рамках которых устанавливаются
функциональные требования к ОО. Они отражаются в профиле защиты и задании по
безопасности и необходимы для противодействия угрозам в предполагаемой среде
работы ОО.
• Часть третья – «Компоненты доверия к безопасности» указывает
совокупность компонентов доверия, необходимых для использования в качестве
стандартных шаблонов. Часть 3 включает в себя каталог компонентов доверия,
распределенных по семействам и классам. Также, имеются семь пакетов доверия,
именуемых оценочными уровнями доверия.
В поддержку трех частей ИСО/МЭК 15408, описанных выше, представлен и
ИСО/МЭК 18045, являющийся методологией оценки безопасности ИТ, используя
ИСО/МЭК 15408 как основу. Важно отметить, что составные части этого стандарта
вызывают интерес и потребителей, и разработчиков, и оценщиков безопасности ИТ.
ИСО/МЭК 15408 направлен на защиту данных от НСД, модификации или
потери возможности ее применения. ИСО/МЭК 15408 используется и в случаях
рисков, возникающих в результате действий человека (злоумышленника), и к
рискам, возникающих без помощи человека. В ИСО/МЭК 15408 вложена гибкая
настройка, допускающая использование множества методов оценки в рамках
множества свойств безопасности разнообразных продуктов ИТ.
Также некоторые вопросы рассматриваются, как находящиеся вне области
действия ИСО/МЭК 15408, т.к. они требуют применения специальных методов или
являются смежными в рамках безопасности ИТ, например, определение физических
параметров безопасности ИТ (электромагнитного излучения), административных
мер безопасности и т.п.
ФСТЭК России. Приказ № 17 от 11.02.2013 г. «Об утверждении Требований о
ЗИ, не составляющей гос. тайну, содержащейся в государственных ИС»
В документе указываются требования к поддержанию ЗИ ограниченного
доступа от утечки по техническим каналам, НСД, специальных воздействий на
подобные данные (носители информации) для ее добывания, уничтожения,
72
блокировки или искажения доступа к ней (далее – ЗИ) при обработке указанных
данных в государственных ИС.
Другими словами, только совместно используя сильные стороны
рассмотренных международных стандартов, а также адаптировав полученные
рекомендации в соответствии с требованиями российской нормативной базы в
области защиты информации можно эффективно обеспечить защиту
информационных активов конкретной российской компании.
Нормативные документы отражают типичные совокупные требования к
противодействию ТС разведки, требования к результативности защиты объектов от
утечки данных по каналам связи.
Методы и способы отражают организацию и порядок разделения объектов
защиты, измерения и расчета совокупных показателей, выполнение испытаний
объектов и СЗИ, оценки опасности ТС разведки, отслеживания результативности
методик и СЗИ, выполнения специальных исследований и проверок, контроля
объектов информатики.
Все требования создаются в министерствах, ведомствах и проектных бюро и
широко применяются в повседневной работе в рамках проектирования, реализации
и использования объектов и СЗИ.
Эксплуатационно-техническая литература (описание ТС, ин¬струкции по
работе, электро-схемы) включают данные о параметрах, составе, устройстве,
методах работы и эксплуатации отдельных ТС и систем обработки и ЗИ.
При решении разного рода задач в области ЗИ могут также применяться
различные учебно-методические и научные источники, изобретения, предложения и
т.п. Эти источники данных не описывают деятельность в рамках ЗИ, но могут стать
полезными в ходе решения конкретных задач, так как отражают новейший уровень
технологий.
При создании и внедрении СКЗИ для выделенного объекта все внимание
важно уделять оптимальности. Ведь суть оптимальности защиты состоит в том, что
система должна поддерживать требуемый уровень ЗИ при малом расходовании
ресурсов (денежных, технических, информационных и др.) на ее реализацию,
организацию и поддержание функционирования или при заданном конкретном
объеме ресурсов поддерживать должный уровень защищенности данных.
73
При оптимизации СЗИ ключевым начальным моментом становится
подготовка максимально доступного множества угроз и функций защиты, так как
требуемым распределением ресурсов в реализации каждой функции будет оказано
воздействие на уровень ЗИ, создавая по итогу объективные предпосылки для
внедрения наиболее сбалансированной системы защиты.
2.1.2 Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации
предприятия
Упреждающая стратегия предполагает полное исследование всех реальных
угроз для системы обработки данных и создание адекватных мер по их
нейтрализации еще в процессе проектирование и разработки системы. Главной
частью упреждающей стратегии можно назвать оперативный анализ центров
исследования проблем ИБ, рассмотрение российского и мирового опыта в
отношении этих проблем, а также проведение независимого аудита степени
безопасности всех данных компании.
Определение защитной стратегии показывает, что если не брать во внимание
вмешательство в процесс работы ИС, то можно нейтрализовать лишь самые опасные
угрозы. Обычно это можно сделать построением «защитной оболочки», которая
определяет создание дополнительных организационных мер, программных
механизмов допуска, к ресурсам ИС, применение технических средств контроля
помещений, в которых находится все терминальное и серверное оборудование.
Стратегия наступления предполагает весомое противодействие всем
известным угрозам, которые затрагивают ИБ системы. Подобная стратегия обычно
подразумевает установку дополнительных аппаратно-программных средств для
аутентификации пользователей, реализацию более новых технологий
восстановления и загрузки данных, увеличение доступности системы благодаря
горячему и холодному резервированию.
Опираясь на уже существующие угрозы, компания занимает оборонительную
стратегию.
74
Организационные методы инженерно-технической защиты данных часто
являются некой организационной защитой, основа которой – управление доступом
и регламентация. Подобные меры обычно позволяют определить порядок и режимы
работы технических средств защиты данных.
Регламентация подразумевает установление территориальных, временных и
других режимных ограничений в работе сотрудников компании с техническими
средствами, направленными на реализацию системы защиты данных.
Обычно регламентация предусматривает:
Установку границ зон контроля;
Определение в каждой зоне своего уровня защиты;
Описание всей деятельности сотрудников и посетителей (составление
распорядка дня, правил поведения в компании и т.п.);
Описание режимов работы технических средств, в т.ч. сбора, обработки,
хранения и использования защищаемых данных на персональном компьютере,
передачи документов и сбора продукции.
Для примера, в распорядке дня компании всем сотрудникам, которые
работают с секретными документами, во избежание незаконного их копирования,
определяются правила работы с такими документации после окончания рабочего
дня. Пример следующий – установка времени работы с секретными документами в
электронном виде на персональном компьютере, в течение которого во избежание
утечек данных по каналам передачи данных включается генератор радиопомех.
Управление доступом к данным подразумевает мероприятия, которые могут
обеспечить санкционированных доступ к ним людей, сигналов и средств. Оно может
включать в себя:
Определение лиц и обращений;
Сверку полномочий доступа к защищенной информации;
Запись всех обращений к защищенным данным;
Реагирование на обращение к данным.
Определение пользователей, посетителей, сотрудников и обращений по
каналам передачи данных используется для повышения надежности распознавания.
Проверка полномочий может включать в себя определение прав тех лиц,
которые обратились к данным по каналам передачи информации. Для реализации
75
доступа уровень полномочий не может быть ниже разрешённого. Для обеспечения
контроля над прохождением носителей с конфиденциальными данными реализуется
регистрация обращений к ним методом записи в карточке, журнале либо на
магнитном носителе.
Реакция на любое обращение к данным заключается либо в разрешенном к
ней доступе, либо в отказе от него. Отказ может дублироваться включением
сигнализации, отправкой оповещение в службу безопасности и правоохранительные
органы, задержанием нарушителей при их попытке несанкционированного доступа
к защищаемым данным.
Основными организационными мерами обычно являются процесс
модернизации существующей политики ИБ методами разработки новых
дополнительных документов, которые бы помогали конкретизировать выполнение
некоторых мер обеспечения ИБ в отдельных вопросах и угрозах.
Политика ИБ - один из самых важных документов, используемых в системе
управление ИБ (СУИБ) компании, также выступающий в качестве одного из
ключевых механизмов достижения защищенности.
Основываясь на ISO 17799 документированная политика ИБ должна заявлять
о причастности руководства, устанавливать подходы по контролю за ИБ, определять
понятия ИБ, ее главные цели и области действия, включать в себя базовые
положения по определению целей и механизмов контроля, которые включают также
структуру оценки и управления всеми рисками.
Опираясь на ISO 27001 политика ИБ считается подмножеством более общего
документа – политики СУИБ, которая включает в себя базовые положения по
выявлению целей СУИБ и устанавливает главное направление и принципы работы
в отношении ИБ, которая учитывает требования бизнеса, законодательную и
нормативную базу, а также контрактные обязательства и критерии для выбора тех
или иных рисков.
Политика ИБ и политика СУИБ компании могут описываться в едином
документе. При этом разработать такой документ достаточно сложно и
ответственно. С одной стороны политика ИБ должна быть понятной для всех
сотрудников и емкой в плане охвата проблем. С другой стороны, опираясь на это
документ будет строиться вся система ИБ, именно поэтому он должен полным и
76
всеохватывающим. Всякие упущения и неоднозначные трактовки негативным
образом потом смогут отобразиться на функционировании СУИБ компании. Сама
политика ИБ должна максимально соответствовать требованиям международным
стандартов ISO 17799/27001, и это является необходимым условием для
прохождения сертификации.
На основании данных требований были разработаны основные требования по
обеспечению информационной безопасности в ООО «Гарс Телеком - УТ»,
включающие в себя следующие частные документы.
Для создания частной политики безопасности нужно утвердить список всех
секретных данных в компании, и подготовить перечень сотрудников, которые могут
иметь доступ к этим данным. Нужно добавить обязательный пункт в трудовой
договор о запрете на разглашение данных, к которым работник получает доступ в
силу служебных обязанностей.
Далее нужно создать ряд нормативно-распорядительных документов:
Концепция обеспечения ИБ компании.
Она определяет суть и задачи, а также совокупную стратегию построения
полноценной системы поддержания ИБ, базовые требования и подходы к их
реализации, особо важные ресурсы и требования по их защите.
Содержание: понятия и определения, общие положения, суть концепции,
описание объекта защиты, текущие принципы поддержания ИБ, проведение работ
по поддержанию ИБ, меры поддержания ИБ, уровни ответственности и порядок
работы подразделений, процедура категорирования ЗИ, модель злоумышленника,
модель угроз ИБ, требования по поддержанию ИБ, наказания за нарушения ИБ,
история изменений.
Правила работы пользователей в сети фирмы.
Этот документ описывает текущие правила по поддержанию ИБ при работе
пользователей в сети предприятия.
Содержание: понятия и термины, совокупные положения, совокупные
правила безопасности, предъявляемые к персоналу сети, применение средств
анализа данных, предупреждение о вирусной угрозе, требования по поддержанию
77
ИБ при работе в сети Интернет и электронной почты, ответственность за
поддержание ИБ.
Политика и регламент восстановления и копирования данных.
Описываемая политика выражает совокупные требования, базовые принципы
и процедуры реализации резервирования информационных ресурсов фирмы. Она
также устанавливает ответственность персонала СБ реализацию и контроль этих
процедур.
Содержание: понятия и термины, совокупные сведения, базовые положения,
требования к системе копирования, условия копирования и восстановлению типов
данных, поддержание безопасности резервных копий, методика резервного
копирования, порядок проведения копирования, ответственность.
План восстановления работоспособности ИС по факту аварии.
Этот план выражает базовые меры, методы и средства сохранения рабочего
состояния ИС фирмы при реализации различных аварийных ситуаций, а также
перечень работ по восстановлению процессов анализа данных в момент нарушения
работоспособности ИС ее базовых компонентов. Также план описывает действия
всех категорий персонала ИС в сложных ситуациях по ликвидации их последствий
и уменьшения реального ущерба.
Содержание: вступление, базовые положения, рабочие группы по
минимизации последствий аварии, технические условия для размещения серверов,
выделение приоритетов для прикладных систем, средства поддержки непрерывной
работы и восстановления, дублирующий вычислительный центр, тест плана,
сопровождение плана.
Совокупный план защиты информационных ресурсов фирмы от НСД.
Цель настоящего плана заключается в документировании согласованных
решений, а также подготовка и принятие достаточного набора процедур для
минимизации попыток НСД, отслеживания попыток НСД и ликвидации возможных
НСД.
План выделяет мероприятия, проводимые в рамках всего периода работы
системы для уменьшения попыток НСД и их быстрого обнаружения. План также
описывает стратегии реагирования на возможные НСД и процедуры ликвидации
произошедших НСД.
78
Содержание: контроль реагирования и минимизация попыток НСД,
опережение попыток НСД, нахождение попыток НСД, реагирование на попытки
НСД, сглаживание последствий НСД.
Политика реализации безопасности удаленного доступа к ресурсам
сети фирмы.
Удаленный доступ к ресурсам фирмы является видом доступа, реализуемым
по внешним каналам связи с применением устройств доступа, помещенных за
пределами охраняемой зоны и не отслеживаемых компанией. Главные варианты
удаленного доступа такие:
Доступ к сети по коммутируемым каналам связи с применением
телефонной сети;
Доступ мобильных пользователей к сети по VPN каналам связи типа
«ПК-сеть» через Интернет;
Подключений удаленных филиалов компании к сети по VPN каналу
типа «сеть-сеть» через Интернет.
Содержание: понятия и термины, совокупные положения, требования
поддержания безопасности удаленного доступа, ответственность, контроль.
Политика поддержания безопасности в работе с Интернет.
Эта политика описывает:
Роль СБ компании в поддержании ИБ при подключении отдельных
участков корпоративной сети к Интернету;
Параметры конфигурирования СЗИ, включая коммутаторы и МЭ;
Параметры программных систем и оборудования, находящемуся в
демилитаризованной зоне сети компании;
Процедура реализации контроля защищенности внешнего периметра
сети компании.
Содержание: понятия и термины, совокупные сведения, назначение, сфера
применения, базовые положения, отслеживание доступа пользователей в Интернет,
отслеживание доступа пользователей сети Интернет к ресурсам сети компании,
параметры настройки внешних маршрутизаторов, параметры настройки систем,
которые находятся в демилитаризованной зоне, ответственность.
79
Антивирусная политика и меры защиты от компьютерных вирусов.
Данный документ призван описать систему мер, которая делается СБ
компании, и направлена на защиту ПК, входящих в состав сети компании от
компьютерных вирусов, троянов и прочих деструктивных программ-шпионов, а
также описывает требования к параметрам комплексной системы антивирусной
защиты сети компании и мероприятия, поддерживающие эту систему в рабочем
состоянии.
Содержание: совокупные сведения, базовые положения, состав средств
антивирусной защиты, параметры средств антивирусной защиты, контроль работы
системы антивирусной защиты, общая ответственность.
Политика применения и выбора паролей.
Эта политика описывает требования к порядку подбора, смены,
использования и другим вопросам, которые связана с механизмом парольной
аутентификации в ИС фирмы.
Содержание: понятия и термины, совокупные сведения, базовые положения,
тонкости подбора паролей, поддержание конфиденциальности паролей,
отслеживание и ответственность.
Правила предоставления доступа в сеть компании.
Правила отражают:
Очередность предоставления персоналу доступа к ресурсам сети
фирмы;
Очередность закрытия доступа;
Очередность корректировки прав доступа;
Требования к сотрудникам компании в рамках передачи им доступа к
ресурсам сети фирмы;
Очередность реализации контроля доступа;
Ответственность персонала фирмы.
Содержание: понятия и термины, совокупные сведения, назначение, рамки
применения, базовые положения, порядок передачи доступа к ресурсам сети
компании, очередность отмены доступа к сети компании, очередность
корректировки прав доступа к сети компании, контроль, общая ответственность.
80
Политика аудита ИБ.
Политика аудита ИБ определяет:
Базу правил для работы внутренних и внешних аудиторов;
Возможности внешних и внутренних аудиторов;
Ответственность аудиторов за поддержание ИБ и адекватного режима
работы ИС компании;
Рамка и правила проведения аудита ИБ и анализа рисков.
Порядок внутреннего аудита ИБ представляет процесс сбора и анализа
данных, требуемых для оценки уровня ИБ компании при реализации внутреннего
аудита. Такая процедура помогает оценить адекватность созданных в ИС
механизмов безопасности, соотнести систему обеспечения ИБ требованиям бизнеса,
безопасности и законодательства.
Содержание: понятия и термины, совокупные сведения, базовые положения,
рамки проведения аудита в компании, контроль рисков, ответственность.
Соглашение о соблюдении уровня ИБ, заключаемое со сторонними
компаниями.
Это соглашение необходимо для обеспечения ИБ ресурсов компании, доступ
к которым дается партнеру на период активности соглашения. По нему партнер
обязуется хранить и не разглашать данные, включающие коммерческую или
служебную тайну компании, а также поддерживать выполнение требований по ЗИ
от НСД, вирусов и прочих угроз, которые связаны с нарушением доступности или
целостности данных фирмы.
Содержание: совокупные положения, предмет соглашения, обязанности и
права сторон, хранение документов, общая ответственность, период действия
соглашения, решение спорных моментов.
Политика установки нового ПО.
Настоящая политика отражает систему мер для поддержания корректной
работы системного ПО и приложений, защиты от троянов и вирусов, применяющих
для своего распространения типичные уязвимости ПО, атаки со стороны сети
Интернет и другие угрозы безопасности.

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)