Диплом: Разработка комплекса _организационных мер обеспечения безопасности и защиты информации в ООО "Адмирал-В"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
66
Выделение технических средств, используемых для хранения и
обработки критичной информации;
Рассмотрение всех каналов передачи данных, выходящих за пределы
контролируемых зон;
Составление плана проведения аттестационных проверок в выделенных
помещениях.
На этапе непосредственного функционирования системы защиты необходимо
постоянная организация и проведение следующих организационных мероприятий:
Регистрация всех операций, связанных с конфиденциальной
информацией или с защищаемыми информационными ресурсами;
Обязательный учет документов и носителей конфиденциальной
информации;
Введение разграничений уровней доступа пользователей к
защищаемым информационным ресурсам.
Ввести доступ к информационным базам данных WMS-Адмирал на
основании заявки с визированием у ответственных лиц.
На этапе функционирования необходимо принимать меры, связанные с
контролем эффективности работы системы защиты. Например, организация
проверок с использованием тестирующих программ, контролирование выполнения
организационных мер по соблюдению правил политики безопасности, разработка
предложений по совершенствованию системы защиты и политики безопасности.
Большую роль будет играть проведение профилактических бесед с персоналом
организации для предупреждения возможных нарушений политик безопасности. За
счет подобных бесед достигается повышение уровня сознательности сотрудников в
плане их отношения к проблемам защиты информации, ведь только осознанное
отношение работника к подобным проблемам может значительно повысить
эффективность системы защиты. [24]
67
1.3.2. Определение места проектируемого комплекса задач в
комплексе задач предприятия, детализация задач информационной
безопасности и защиты информации
В предыдущих пунктах экспертным путем были выделены активы которые
являются для организации ключевыми для ведения бизнеса. Проведен анализ рисков
по уязвимостям и угрозам этим активам методом штрафных баллов. Выделены
активы в отношении которых угрозы должны быть минимизированы по рангу:
1. Многофункциональные устройства (МФУ)
2. Программное обеспечение рабочих станций
3. Контракты, договоры
4. Базы WMS-Адмирал
5. Сервера WMS-Адмирал
Исходя из анализа рисков проведенного в ООО “Адмирал-В” существуют
следующие виды уязвимостей наиболее подверженным нарушениям безопасности,
на которые нужно обратить внимание:
Несанкционированный доступ (НСД) к ресурсам ЛВС компании со стороны
внутренних злоумышленников. Использование чужих пользовательских
идентификаторов, раскрытие паролей и другой аутентификационной
информации;
НСД к ресурсам ЛВС компании со стороны внешних злоумышленников
Незащищенные потоки конфиденциальной информации;
Не санкционированный доступ к базам;
Перечисленные риски являются наиболее актуальными в настоящий момент
времени. Внутри организации циркулируют большие потоки информации, имеющей
статус конфиденциальной, или относящейся к коммерческой тайне организации.
Необходимо дополнить действующие процедуры по качеству СМК
ответственными лицами по защите информации на предприятии. Разработать
должностные инструкции Специалиста по ИТ в которых будет отображены все
функции касающиеся обеспечения информационной безопасности.
68
Разрабатываемая система информационной безопасности призвана решить
следующие задачи:
защита данных от несанкционированного доступа;
подключение удаленных сотрудников по зашифрованному каналу;
организация работ с конфиденциальными документами;
обеспечение безопасности серверного помещения и оборудования.
Для обеспечения информационной безопасности компании Адмирал-В
необходимо использовать комплексный подход. Разработать комплекс
организационных мер обеспечения безопасности на предприятии основанной на:
решении организационных вопросов – кто и за что будет отвечать в процессе работы
с информацией; создание инструкций, приказов и положений для закрепления
ответственности и возложения правовой обязанности на сотрудников. Обеспечить
ограниченный физический доступ в серверное помещение для предотвращения
умышленных поломок. Как правило, требования таких документов (при отсутствии
соответствующей технической поддержки) затрудняют повседневную деятельность
сотрудников организации и не выполняются. Необходимо использование
программных комплексов, направленных на обеспечение защиты информации,
отслеживания и предупреждения действий пользователей при работе с ИС.
При рассмотрении выделенных активов “серверов WMS-Адмирал”,
“Документы, регламенты”, “Базы данных WMS-Адмирал” необходимо решить
комплекс мер по защите: доступа к серверному оборудованию как внутренним, так
и внешним угрозам и исключить случайные подключения к ИС предприятия.
Минимизировать угрозу как умышленного, так и случайного раскрытия
конфиденциальной информации сотрудниками компании. Организовать работу с
конфиденциальными информационными ресурсами для предотвращения хищения
документов, носителей информации, атрибутов систем защиты согласно не
выполненных условий в таблице 10. Определить ответственных лиц и закрепить
ответственность за хранением и распространением информации. Установить нормы
и правила доступа к базам данных WMS-Адмирал.
69
1.4. Выбор защитных мер
1.4.1. Выбор организационных мер
В качестве организационных будут рассмотрены меры, обеспечивающие
физическую, персональную и административную безопасность.
Защитные меры для физической безопасности включают в себя обеспечение
прочности внутренних стен зданий, использование кодовых дверных замков, систем
пожаротушения и охранных служб. [2]
Для защиты персональных данных хранящихся на серверах сотрудников, а
также защиты от кражи и умышленного повреждения серверного оборудования
необходимо:
Ограничить физический допуск людей в серверное помещение;
Создать порядок доступа в серверное помещение;
Создать журнал работ с серверным оборудованием;
Предоставить доступ Специалисту по ИТ и Начальнику охраны МГБ
вход в эти помещения;
Для дополнительной защиты от умышленного злонамеренного действия с
оборудованием или случайных действий при проведении работ необходимо
обеспечить помещения дополнительными мерами защиты:
Выбрать инженерно-технические средства для ограничения не
санкционированного доступа в помещение.
Ввести видеофиксацию в помещении.
В рамках организационных мер создать Приказ на утверждение выбранных
способов ограничения выполнения работ с оборудованием. Все эти нормы по
физической безопасности указываются в основном приказе с утверждением
положений о доступе в помещение и подписывается Генеральным директором с
ознакомлением лиц участвующих в предоставленном доступе и назначенных
действий.
Обеспечение безопасности персонала включает в себя проверку лиц при
приеме на работу (особенно лиц, нанимающихся на важные с точки зрения
70
обеспечения безопасности должности), контроль за работой персонала и реализацию
программ знания и понимания мер защиты. [2]
Меры для применения персональной безопасности:
Создать и добавить в должностную инструкцию Специалиста по ИТ
обязательное знание основ информационной безопасности и ответственность
за неисполнение.
Разработать Специалистом по ИТ памятку “Памятка работнику о сохранении
коммерческой тайны”
При приеме на работу ознакомлять и давать на подпись документ
Менеджером отдела кадров “Памятка работнику о сохранении коммерческой
тайны”.
Создать Специалистом по ИТ «Общие положения по работе с
компьютером».
Для категорий лиц, работающих с персональным компьютером ознакомлять
с правилами работы на компьютере под роспись.
Проводить плановое обучение сотрудников в сфере ИБ.
Создание инструкций по использованию сети интернет в компании на
рабочем месте, ознакомлять при приеме на работу под роспись.
Определенные в этом направлении меры должны быть указаны в приказе
Генерального директора основываясь на во исполнение положения о
конфиденциальных данных утвержденных в следующих разрабатываемых
документах.
Административная безопасность включает в себя безопасные способы
ведения документации, наличие методов разработки и принятия прикладных
программ, а также процедур обработки инцидентов в случаях нарушения систем
безопасности. [2]
Для блокирования угроз обслуживающего персонала и пользователей
руководство организации с помощью службы безопасности должно выполнить
следующие мероприятия:
71
Добывать всеми доступными законными путями информацию о своих
сотрудниках, о людях или организациях, представляющих
потенциальную угрозу информационным ресурсам;
Устанавливать разграничение доступа сотрудников к защищаемым
ресурсам;
Контролировать выполнение установленных мер безопасности;
Создавать и поддерживать в коллективе здоровый нравственный
климат;
Ввести систему подачи заявок на доступ к БД WMS-Адмирал
Базы данных должны быть ограничены внутренними правами и
ограничены в рамках функционала работника.
Для защиты коммерческой тайны необходимо на основании положений о
конфиденциальных данных создать приказ и приказать исполнить следующие меры:
Определить перечень сведений, составляющих коммерческую тайну;
Определить круг лиц, осуществляющих защиту коммерческой тайны;
Установить порядок отнесения сведений к коммерческой тайне,
порядок засекречивания и рассекречивания сведений и их носителей;
Указать реквизиты носителей сведений, составляющих данные
категории данных;
Создать должностные инструкции по всем работникам и предоставить
для ознакомления по требованию. Внести ответственность при
обработке информации конфиденциального характера.
Определить порядок допуска лиц к указанным категориям сведений,
их права и обязанности;
Установить порядок предоставления сведений, составляющих
коммерческую тайну.
Ознакомить с этим приказом руководителей направлений и ответственных
руководителей специалистов.
Для защиты данных от несанкционированного доступа необходимо
руководствоваться общими положениями по Информационной безопасности в
72
котором будет отображено выполнение регламентов и инструкций по выполнению
Специалистом по ИТ своих должностных обязанностей.
Необходимо создание общих положений по Информационной безопасности
Специалистом по ИТ и следующих нормативных документов:
Инструкция по организации парольной защиты;
Регламент по предоставлению доступа, изменению, а так же подключению
новым сотрудникам к базам WMS-Адмирал и информационным ресурсам, а
также отключения от ИС в случае увольнения;
Положения по антивирусной защите на предприятии;
Правила доступа пользователей и администраторов в серверные помещения;
Регламент резервного копирования данных;
План процедур восстановления;
Ведение Журнала работ с серверным оборудованием;
Регламент по обслуживанию и плановой замены серверного оборудования.
Утвердить созданные документы у генерального директора, закрепить
выполнение данных регламентов и пунктов ежеквартальным отчетом в виде чек
листа. Предоставить контроль выполнения данного задания по отчетности
Руководителю складского комплекса совместно с Специалистом по качеству.
Создать приказ от Генерального директора во исполнении обязанностей по
проведению мероприятий по защите от не санкционированного доступа в виде:
Создание кризис группы по решению инцидентов нарушения ИБ;
Установления проведения проверки знаний Специалистов по ИТ каждый год
в виде тестовой проверки знаний специалистом по качеству;
Возложить ответственность за исполнение данного приказа на
Управляющего складским комплексом.
Направленные меры позволят исключить ошибки при эксплуатации и при
создании первичных идентифицирующих параметров пользователей при работе с
ИС Адмирала.
Разработать “Положение о конфиденциальной информации” в которой будут
отмечены:
Общие положения;
73
Какая информация является конфиденциальной;
Положения о персональных данных сотрудников;
Обязанности по сохранности конфиденциальной информации.
Ведение журнала инструктажа по сохранению конфиденциальной
информации организации;
Отобразить обязательные способы хранения конфиденциальной
информации.
Ответственность за нарушение положений.
Такого рода мероприятия должны быть зафиксированы в общих положениях
по информационной безопасности компании и утверждены Генеральным
директором. Чтобы защитить нужно определить информацию, циркулирующую в
организации и после применить на практике к такого рода данным определенные
ограничения по работе.
Приказом ГД устанавливается во исполнении утвержденного положения о
конфиденциальных данных мест по хранению таких данных, мест работы с ними,
проведение инструктажа и ознакомление при устройстве на работу.
В случае предательства или других злоумышленных действий сотрудника
ущерб должен быть ограничен рамками его компетенции. Сотрудники организации
должны знать, что выполнение установленных правил контролируется
руководством и специалистом по ИТ, а также службой безопасности.
В комплексе распорядительных документов организационных мер
необходимо:
Создать Генеральным директором Приказ об утверждении организационных
мер по доступу в серверное помещение сотрудников, установки инженерно-
технических мер защиты помещения;
Создать Приказ в целях проведения мер персональной безопасности при
приеме на работу.
Создать и утвердить у Генерального директора «Положение о
конфиденциальной информации»
Создать приказ Генеральным директором в котором будут назначены
ответственные за формирование списка важности документов, определено
74
место по работе с ними, кем и как часто будет проводится инструктаж по
сохранению конфиденциальной информации предприятия. Дать отделу
кадров четкие указания для ознакомления с новым сотрудникам положений
по защите и после ознакомления давать на подпись норм и правил
обращения с конфиденциальной информацией.
Создать Должностную инструкцию Специалиста по ИТ и наделить его
обязанностями по защите ИБ, определить ответственность.
Специалисту по ИТ дать задание на разработку Общих положений по
безопасности в которой будет указано применение регламентов по
поддержанию ИС и использования инструкций, положений при ведении
деятельности Специалиста по ИТ.
Разработать Специалистом по ИТ инструкции, регламенты и нормы по
работе с ИС.
Утвердить у Управляющего складским комплексом плановые отключения
оборудования и обслуживания, включая периодические уборки серверного
помещения, направлением официального письма, ознакомить с этим
документом руководителей подразделений под роспись.
Создать и утвердить правила доступа к базам WMS-Адмирал у Генерального
директора
Приказ «Доступ к базам WMS-Адмирал»:
Разграничить доступ внутри ИБ WMS-Адмирал согласно выполняемых
обязанностей.
Назначить ответственных за ИБ компании.
Доступ к базам WMSАдмирал предоставлять по визированию
ответственного за ИБ.
При увольнении сотрудника Специалист по ИТ лишает доступа к БД удаляя
пользователя.
1.4.2. Выбор инженерно-технических мер
Инженерно-технические средства обеспечения информационной
безопасности — это различные по типу устройства (механические,
75
электромеханические, электронные и др.), которые на уровне оборудования решают
задачи информационной защиты, например, такую задачу, как защита помещения от
прослушивания. Они или предотвращают физическое проникновение, или, если
проникновение все же случилось, препятствуют доступу к данным, в том числе с
помощью маскировки данных. Первую часть задачи обеспечивают замки, решетки
на окнах, защитная сигнализация. Вторую - генераторы шума, сетевые фильтры,
сканирующие радиоприемники и множество других устройств, «перекрывающих»
потенциальные каналы утечки информации (защита помещения от прослушивания)
или позволяющих их обнаружить.
Инженерно-техническая защита информации организуется по следующим
принципам; непрерывность – постоянная готовность СЗИ; активность -
прогнозирование действий злоумышленника; скрытность - исключение
ознакомления посторонних лиц со средствами и технологиями защиты;
целеустремленность - сосредоточение усилий по предотвращению угроз наиболее
ценной информации.
Для предотвращения не санкционированного физического проникновения в
серверное помещение необходимо дополнительно к обычному дверному замку
серверной комнаты установить дополнительный запирающий замок, который в
случае взлома личинки предоставит дополнительный барьер злоумышленнику при
проникновении или завладении ключом ответственного работника за это
помещение.
Такие запирающие механизмы, как правило, не имеют отверстий для ключа,
зачастую скрыты от глаз. Открыть их можно различными способами в зависимости
от конкретного типа замка – с помощью ключ-карты, брелока, цифрового либо
буквенного кода, отпечатков пальцев и даже с помощью сканирования сетчатки
глаза человека.
Кодируемые замки более века используются на самых ответственных
участках – в режимных помещениях, в банковских сейфах и шкафах хранения, а
также на входе в серверные помещения.
Кодируемые замки делят на три категории:

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран