Диплом: Разработка и внедрение политики информационной безопасности в ООО «ГАРС Телеком-УТ"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
81
Содержание: понятия и термины, совокупные сведения, базовые положения,
состав системы контроля обновлений, требования к параметрам системы установки
обновлений, ответственность.
Стандарт на антивирусное ПО.
Этот документ отражает процесс анализа нарушений политики фирмы, а
также планирования и реализации мер поддержанию ИБ.
Реализации данных целей помогает решение таких задач, как:
Выделение методов нахождения нарушений и типичных проблем с ИБ;
Определение и сообщение о нарушениях;
Выделение причин реального или возможного нарушения и отчет по
итогу их анализа;
Планирование обновленных и новых мер;
Применение обновленных и новых мер;
Изучение итогов реализации мер по поддержанию ИБ.
Содержание: вводная часть, цели процедуры, характеристика процедуры,
условия запуска процедуры, начальные данные, итоговые данные, условия
окончания процедуры, описание прохождения процедуры, распределение
ответственности и ролей, требования по квалификации, данные процедуры,
приложения.
Положение о защите секретных данных и перечень сведений закрытого
доступа.
Этот документ отражает систему мероприятий по ЗИ в фирме, включая
правила деления, правила маркирования, правила обращения с секретными данными
и ответственность персонала компании за поддержание режима
конфиденциальности данных.
Перечень сведений, включающих секретные данные, а также пример
соглашения о конфиденциальности.
Содержание: область и сфера применения, совокупные положения о
коммерческой тайне, правила деления информации, угрозы неправомерного
раскрытия конфиденциальной информации, типы маркировки документов,
включающих конфиденциальную информацию, правила перехода данных к
82
категории секретной, правила обращения с секретными данными, правила работы с
данными, которые конфиденциальны, разделение ответственности, наказание за
нарушение режима секретности, список сведений, включающих секретные данные.
Договор о порядке проведения обмена электронными документами имеет в
себе правила, отражающие решение таких вопросов, как:
Соглашение с фирмой по обмену документами, подписанными ЭЦП;
Деление ответственности субъектов, которые задействованы в
процессах ЭДО;
Отражение очередности подготовки, передачи, оформления, приема,
проверки легальности и законности электронных документов;
Выражение порядка составления, сертификации и распространения
ключевых данных (логинов, паролей);
Описание принципа разрешения споров в момент возникновения
конфликта.
По итогу, организационные меры становятся основной, которая соединяет
разные меры защиты в совокупной системе.
Также, для регистрации действий с документами важно создать журнал
регистрации таких действий, а также отражать корректировки документов.
Реализация различных мероприятий по генерации и поддержанию рабочего
состояния СЗИ возлагается на специальную службу компьютерной безопасности.
Служебные полномочия должностных лиц должны определяться таким
образом, чтобы при корректной реализации ими своих функций поддерживалось
деление их полномочий и ответственности.
2.2 Комплекс проектируемых программно-аппаратных средств
обеспечения информационной безопасности и защиты информации
предприятия
2.2.1 Структура программно-аппаратного комплекса
информационной безопасности и защиты информации предприятия
83
Docsvision 5 – это универсальная и адаптируемая система управления
документами и бизнес-процессами.
Это сбалансированный комплекс, включающий:
Платформу – основу для создания и работы самых разных решений;
Приложения – готовые решения для быстрого внедрения типовой
функциональности;
Конструкторы – средства быстрой разработки и модификации
прикладных решений;
Дополнительные модули – средства расширения технических
возможностей.
Docsvision 5 построен в современной трехуровневой архитектуре «Клиент -
Сервер приложений – Сервер баз данных»:
Сервер баз данных – на основе Microsoft SQL Server, хранит все данные
и настройки системы, поддерживается отказоустойчивый кластер Windows, и
собственную технологию кластеризации с распределением нагрузки;
Сервер приложений – на основе Microsoft IIS в stateless-архитектуре,
обслуживает запросы клиентов на доступ к данным, поддерживается NLB-
кластеризация для обеспечения отказоустойчивости и распределения нагрузки;
Клиент – .NET-приложение, с возможностью запуска через веб-браузер,
управляет вводом и отображением данных для пользователя.
Поддерживается множество протоколов взаимодействия клиента и сервера, в
том числе HTTP(S)\SOAP, что позволяет пользователям работать как в локальной
сети, так и удаленно через сеть Интернет, одинаковым образом.
84
Рисунок 1.9 Структура Docsvision 5
Кроме стандартного клиента Docsvision Навигатор, для специальных
сценариев использования предусмотрены дополнительные клиенты Docsvision, в
том числе для специальных устройств и встраиваемые в интерфейсы
распространенных офисных систем: Лёгкий клиент, SharePoint-клиент, Outlook-
клиент, Планшет Руководителя для iPad, мобильный информер и помощник для
смартфонов, и т.д.
Docsvision 5 имеет открытые интерфейсы прикладного программирования
(API), что позволяет разрабатывать на базе платформы программные расширения,
высокоспециализированные приложения, и интегрироваться с внешними
системами. Для более простой интеграции с другими системами предприятия в
состав Docsvision включены готовы шлюзы к наиболее распространенным системам
(файловая система, электронная почта, Microsoft SharePoint, 1С:Предприятие и др.)
При отсутствии шлюза в системе, для интеграции можно использовать API-
интерфейс.
Для доступа к основным функциям платформы реализованы WEB-сервисы.
2.2.2 Контрольный пример реализации проекта и его описание
85
Рассмотрим порядок установки и первоначального конфигурирования
системы.
В поставку системы входят два файла для ее установки:
универсальный пакет установки в формате msi, по умолчанию
предназначенный для установки сервера DocsVision (установить клиентские
компоненты и компонент offline-клиент также можно при помощи этого
универсального пакета установки)
пакет установки компонента offline-клиент в формате msi.
В поставку также входят несколько вспомогательных файлов:
файлы в формате mst содержат локализованные ресурсы для пакетов
установки, позволяющие запустить программу установки на русском или
английском языке;
SetupRus.cmd — командный файл для установки русскоязычной версии
системы DocsVision;
SetupEnu.cmd — командный файл для установки англоязычной версии
системы DocsVision;
SetupRusWithLog.cmd — командный файл для установки
русскоязычной версии DocsVision с созданием журнала (в случае возникновения
проблем с установкой). Журнал установки будет создан в папке, из которой
запускается инсталляция.
Система DocsVision выпускается в четырех редакциях: Trial, Standard,
Corporate и Enterprise (табл. 2.1). Редакции отличаются только количеством
пользователей, которые могут одновременно работать в системе. Различий в
требованиях к аппаратному или программному обеспечению между этими
редакциями нет. Испытательная версия Trial построена на основе редакции
Corporate, однако имеет ограничение по сроку действия (120 дней) и количеству
одновременно работающих пользователей (5 одновременных подключений).
Требования к аппаратному обеспечению зависят от ряда факторов, самым
важным из которых является количество одновременно работающих пользователей.
Требования к типовым конфигурациям по числу пользователей приведены в
таблице ниже.
86
Таблица 1.13
Требования к типовым конфигурациям по числу пользователей
Число
пользователей
Аппаратные требования (*)
1-10
CPU: Pentium IV 2Ghz и выше; AMD AthlonXP 2000+
RAM: 1Gb и более
HDD: от 80Gb
10-50
CPU: Pentium IV 3Ghz и выше; AMD Athlon64 3000+
RAM: 2-4Gb
HDD: от 120Gb
50-100
CPU: Двуядерный Pentium D 3Ghz и выше, или двухпроцессорный
Intel XEON; двуядерный AMD AthlonX2 3000+, или
двухпроцессорный AMD Opteron
RAM: 4-8Gb
HDD: от 200Gb, рекомендуется RAID
100-500
Для единой установки:
CPU: 4-8 процессорный Intel XEON; 4-8 процессорный AMD
Opteron
RAM: 8Gb
HDD: от 500Gb, рекомендуется RAID
Для раздельной установки (рекомендуется):
Требования к серверу приложений:
CPU: Pentium IV 3Ghz и выше; AMD Athlon64 3000+
RAM: 2-4Gb
HDD: от 80Gb
Требования к серверу баз данных:
CPU: Двуядерный Pentium D 3Ghz и выше, или двухпроцессорный
Intel XEON; двуядерный AMD AthlonX2 3000+, или
двухпроцессорный AMD Opteron
RAM: 4-8Gb
HDD: от 500Gb, рекомендуется RAID
Более 500
Обязательна раздельная установка сервера приложений и сервера
баз данных.
Требования к серверу приложений:
CPU: Двуядерный Pentium D 3Ghz и выше, или двухпроцессорный
Intel XEON; двуядерный AMD AthlonX2 3000+, или
двухпроцессорный AMD Opteron
RAM: 4Gb
HDD: от 500Gb, рекомендуется RAID
Рекомендуется установка в кластер, или объединение нескольких
серверов в Web-Farm
87
Требования к серверу баз данных:
CPU: 4-8 процессорный Intel XEON; 4-8 процессорный AMD
Opteron
RAM: 8Gb и более
HDD: от 2Tb, рекомендуется RAID
Рекомендуется установка в кластер
Для установки системы требуется следующее программное обеспечение:
Microsoft .NET Framework 2.0
Сервер баз данных: Microsoft SQL Server 2000 (Standard, Enterprise или
Developer Edition) с установленным Service Pack 4 и службой полнотекстового
поиска (Full-Text Search); или Microsoft SQL Server 2005 (Standard, Enterprise или
Developer Edition). Сервер баз данных может быть установлен на другом компьютере
(это рекомендуемый режим для создания более производительных конфигураций).
С учетом необходимых мер схема программного обеспечения системы
информационной защиты компании приведена на рисунке 2.2.
88
TCP/IP
TCP/IP
TCP/IP
TCP/IP
TCP/IP
Сервера
Рабочие станции сотрудников
Windows 7 Professional Edition 32 bit
Учетная запись Active Directory
HP
StorageWork
s Storage
Mirroring
Дисковый массив
HP Systems
Insight
Manager
TCP/IP
MS Office 2007
Prof
Kaspersky
Enterprise Space
Security
WinRar 3.70
Acrobat Reader
9.0
Стандартный
пакет ПО
Teamcenter
Engineering
Teamcenter
Requirements
Teamcenter
Project
Teamcenter
Community
Teamcenter
Enterprise
Teamcenter
Community
MS
Windows
Server
2003
Windows 7 Professional Edition 32 bit
Стандартный
пакет ПО
Hardware
Inspector
Radmin
Pidgin,
VoipDiscount
Windows 7 Professional Edition 32 bit
Короб (СКС)
Клиент СЭД
Microsoft
SQL
Server
Сервер приложений
Microsoft IIS
Сервера
СЭД
Клиент СЭД Клиент СЭД
Рабочие станции сотрудников
строительного отдела
Рабочие станции сотрудников ИТ-отдела
Рисунок 1.10 Схема программного обеспечения информационной системы
ООО «Гарс Телеком - УТ» после внедрения выбранных мер
Схема аппаратного обеспечения системы информационной защиты компании
приведена на рисунке 2.3.
89
Удалённые сотрудники
16 U
2 U Патч панель
1 U APC Smart-UPS 3000VA
2 U D-Link DGS-3100-48 L2
3 U HP ML350G5 PDC
3 U HP ML350G5 сервер-шлюз, DNS
16 U
2 U Патч панель
1 U APC Smart-UPS 3000VA
2 U D-Link DGS-3100-48 L2
3 U HP ML350G5 BDC
3 U HP ML350G5 сервер приложений
1 U APC Smart-UPS 3000VA
2 U D-Link DGS-3100-48 L2
2 U Патч панель
Короб (СКС)
Internet
Серверное помещение
Подразделения компании
Acer eMachines eMD440
HP LaserJet M1120
Hugel Computers A-140
6 U
13 U
2 U Патч панель
1 U APC Smart-UPS 3000VA
3 U Сервер приложений
3 U Сервер БД
Серверная стойка СЭД
Рисунок 1.11 Схема аппаратного обеспечения информационной системы ООО
«Гарс Телеком - УТ» после внедрения выбранных мер
90
3 Обоснование экономической эффективности проекта
3.1 Выбор и обоснование методики расчёта экономической
эффективности
Уровень описанные мер ЗИ принято оценивать по трем показателям:
• Достаточность,
• Адекватность результата;
• Качество реализации.
При этом принятые меры часто являются достаточными, если они могут на
100% устранить описанные проблемы или создать условия, когда ущерб от угроз
станет минимальным для самого владельца. Однако любая мера защиты лишь
отчасти закрывает суть самой проблемы. Реально выразить уровень
результативности всех проведенных мер в общем может лишь узконаправленный
эксперт.
При этом важно также учесть совокупную связь ресурсов. К примеру, если
ряд приложений применяют общую БД для работы, то каждая ошибка любого из них
часто ведет к реализации возможности проникновения внутрь сети или системы
нарушителя и получения нужного доступа независимо от имеющейся защиты ПО.
Адекватность может подсчитать уровень расходов на реализацию технологии
защиты итогового результата. Часто эффект от использованного решения, которое
поддерживает сам интегратор, никак не сочетается с теми огромными затратами на
его внедрение и обслуживание. И при этом нередки случаи, когда такие изменения
вообще приводили к негативным переменам.
Именно поэтому об уровне и эффективности любого метода защиты лучше
всего рассуждать только тогда, когда данный механизм не только внедрён, но и
активно используется.
Выявление результативности внедрения ИБ в компании несет за собой
несколько совокупных оценок затрат на ИБ, а также доступного эффекта от
подобной реализации. На самом деле, проведение сравнения таких оценок позволяет
получить точное представление о том, как часто возвращаются инвестиции на ИБ, а
также поможет лучше предугадывать бюджет компании на ИБ и контролировать его.

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)