Диплом: Разработка комплекса _организационных мер обеспечения безопасности и защиты информации в ООО "Адмирал-В"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
86
Перечнем сведений конфиденциального характера коммерческая тайна
определяется как сведения, связанные с коммерческой деятельностью, доступ к
которым ограничен в соответствии с Гражданским кодексом Российской Федерации
и федеральными законами. Правовой статус коммерческой тайны определяется
Федеральным законом от 29.07.2004 N 98-ФЗ “О коммерческой тайне”.
Информацией, составляющей коммерческую тайну, выступать сведения
любого характера (производственные, технические, экономические,
организационные), в том числе о результатах интеллектуальной деятельности в
научно-технической сфере, а также сведения о способах осуществления
профессиональной деятельности.
Критерием отнесения информации к коммерческой тайне выступает
действительная или потенциальная коммерческая ценность информации в силу
неизвестности третьим лицам, к которой у третьих нет свободного доступа на
законном основании и в отношении которой обладателем таких сведений введен
режим коммерческой тайны.
Основываясь на перечисленных выше документах, осуществляется
построение организационно-правовой защиты информации на предприятия, которая
призвана обеспечить защиту информационных потоков предприятия путем
организации правил и норм работы с информацией и вычислительной техникой, а
также описания возможных санкций за нарушения этих правил.
На основе использования правового обеспечения информационной
безопасности возможно урегулирование различных спорных вопросов,
возникающих в процессе информационного обмена. При этом образуется
определенная система административных мер, позволяющая применять взыскания
или санкции к нарушителям внутренней политики безопасности предприятия, а
также устанавливать достаточно четкие условия по обеспечению
конфиденциальности сведений, используемых или формируемых при
сотрудничестве между субъектами экономики, выполнении ими договорных
обязательств, осуществлении совместной деятельности. При этом стороны, не
выполняющие эти условия, несут ответственность в рамках, предусмотренных как
соответствующими пунктами меж сторонних документов (договоров, соглашений,
контрактов и пр.), так и российским законодательством.
87
2.1.2. Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации
предприятия
Для обеспечения физической безопасности серверного оборудования
необходимо Генеральному директору создать приказ и утвердить положения «Об
утверждении порядка доступа в серверное помещение» [Приложение 1]. Состоять
он будет из:
Порядок доступа в серверное помещение;
Список лиц, имеющих доступ в серверное помещение;
Журнал регистрации посещения серверного помещения.
Распоряжение на установку дополнительных инженерно-технических мер.
Создание приказа начинается с официальной шапки организации с указанием
реквизитов и названии организации.
Оформление документа приказа состоит из двух частей: констатирующей
(преамбулы) и распорядительной. В констатирующей части будет занесена
информация о назначении данного приказа в виде указания «Об утверждении
порядка доступа в серверное помещение ООО Адмирал-В». Далее указываются
нормативные акты во исполнении которых происходит мероприятие:
Во исполнении обязанностей, предусмотренных Федеральным законом от
27.07.2006 № 152-Фз “О персональных данных”, в том числе выполнения
требований к защите персональных данных, установленных постановлением
Правительства Российской федерации от 01.02.2012 №1119 “Об утверждении
требований к защите персональных данных при обработке в информационных
системах персональных данных”. Согласно Федеральному закону от 27.07.2006 N
149-ФЗ (ред. от 18.12.2018) "Об информации, информационных технологиях и о
защите информации" ст.16 п.4 О защите информации.
Далее перечисление по пунктам утверждаемые документы и ответственность за
выполнение:
ПРИКАЗЫВАЮ:
1. Утвердить:
88
1.1. Порядок доступа в серверное помещение.
1.2. Список лиц, имеющих доступ в серверное помещение
1.3. Журнал регистрации посещения серверного помещения.
2. Специалисту по ИТ Владыко А.Ю установить камеру видеофиксации,
заказать установку дополнительного кодового электромагнитного замка.
3. Ознакомить указанных лиц о приказе.
Далее указываются реквизиты Генерального директора и предоставляется
подпись документа.
В приложении 1 рассматриваются общие положения по регламентации
выбранной меры:
Порядок доступа в серверное помещение ООО Адмирал-В
Основные положения
1. Настоящий порядок определяет доступ в серверное помещение сотрудникам
ООО “Адмирал-В” и иным лицам для проведения работ с серверным и
телекоммуникационным оборудованием на которых происходит обработка данных.
2. Доступ в серверное помещение осуществляется на основании списка
допуска. Право доступа в серверное помещение имеют только сотрудники,
указанные в списке приложения №2.
3. Работы в серверном помещении лицами, не указанных в списке доступа,
разрешаются только в сопровождении сотрудников охраны с занесением записи в
«Журнале регистрации посещения серверной комнаты» в которых отражаются дата,
время входа/выхода, цель, Ф.И.О., должность, роспись. (Приложения №3).
Ответственность за хранения журнала в электронном виде предоставить
Специалистам по ИТ на сетевом ресурсе и предоставить доступ сотрудникам
охранной службы.
4. В случае необходимости доступа в серверное помещение в не рабочее время,
выходные, праздничные дни лицам, не указанным в списке доступа, необходимо
сообщить по телефону Специалистам по ИТ о вынужденном посещении назвав цель,
получить одобрение на вход. После согласования лицо, получившее разрешение,
входит в помещение согласно процедуре, описанной в пункте 3.
5. Лица, имеющие доступ в серверное помещение, несут ответственность за
ненадлежащее обеспечение условий сохранности, доступности,
89
конфиденциальности обрабатываемой информации, в рамках своей компетенции.
Лица, нарушившие указанных требований, привлекаются к ответственности в
соответствии с действующим законодательством Российской Федерации.
6. При возникновении форс-мажорных обстоятельств (пожар, стихийное
бедствие и др.) сотрудник охраны немедленно вызывает Специалистов по ИТ.
Не мало важно в каждом приложении указать владельца создаваемого
документа.
В приложении №2 указываются лица, допущенные в это помещение. Выбраны
Специалисты по ИТ и Начальник охраны так основная работа по поддержанию
работы ИС возложена на Специалиста по ИТ, а все обязанности по поддержанию
безопасности помещений и людей в организации возложена на охранные
подразделения ООО «МГБ».
Приложение 3 подразумевает ведение учета посещения для регистрации
пребывания лиц не входящих в список, разрешенных из приложения 2. Порядок
записи необходимая мера для контроля за посещением. Если посещение происходит
в не рабочее время, то необходимо разрешение на допуск с отображением в таблице
кто предоставил такой доступ.
ЖУРНАЛ
регистрации посещения серверного помещения
Дата
посещения
Время
посещения
Вид проводимых
работ
ФИО Должность Роспись
Разрешение на
посещение
Вход Выход
Для обеспечения защиты конфиденциальных данных необходимо создать
документ «Положение о конфиденциальной информации». Рассмотренные понятия
и определения такого рода информации будет иметь единую правовую
составляющую работы с конфиденциальным видом данных в организации. Будут
выявлены методы и способы хранения, а также определена ответственность за
90
нарушения норм и правил использования информации на рабочем месте согласно
своим обязанностям. Определены меры по защите такого рода информации.
В рамках этой работы было составлено «Положение о конфиденциальной
информации» [приложение №2]. Этот документ, необходим для урегулирования
процесса работы с общедоступными, конфиденциальными и персональными
сведениями. Данный документ необходимо подать на утверждение генеральному
директору.
В документе указаны положения:
Общие;
Коммерческая тайна;
Персональные данные;
Охрана конфиденциальной информации;
Порядок использования и предоставления конфиденциальной
информации;
Заключительные положения.
Для наделения возможностями создания распорядительных документов по ИБ
предприятия и внесения предложений по улучшению системы защиты была
разработана совместно с отделом кадров должностная инструкция и создан приказ о
утверждении этой ДИ. [Приложение №3] Так же в ходе работы было организовано
создание всем сотрудникам ДИ с определением ответственности за несоблюдение
норм и правил по обработке конфиденциальных данных организации. [Приложение
3]. Действие по принятию нормативного документа:
Документ необходимо завизировать e Начальника отдела кадров.
Утвердить ДИ Приказом у Генерального директора.
2.2. Комплекс проектируемых программно-аппаратных средств
обеспечения информационной безопасности и защиты информации
предприятия
2.2.1 Структура программно-аппаратного комплекса
информационной безопасности и защиты информации предприятия
В компании используется система мониторинга основных процессов и
сервисов для оперативного реагирования и устранения неисправностей как
91
оборудования, так и в программном комплексе систем. Центром мониторинга
является виртуальная машина, размещенная на узле SRV-HyperV с установленной
системой на базе Unix подобных систем и сконфигурированным программным
продуктом Nagios. Суть этой программы в том, что она устанавливает ssh-
соединение с хостом и запускает на нем заданную программу или же скрипт.
Программа должна отвечать в формате nagios (код завершения 0 — успешно, 1 —
warning, 2 — critical, 3 — unknown) и может выполнять любые действия проверки.
Разработаны скрипты по выявлению на серверах подбора паролей как
существующих пользователей, так и не существующих. В случае осуществления
отказа во входе система оставляет в журнале событие с ID4625 где есть описание
пользователя и причина отказа в доступе. Таким образом отслеживается действия по
удалению, созданию пользователей в ИС, добавления и удаление в
административные группы пользователей. В случае отключения и недоступности
сервера или программного продукта 1С происходит оповещение о событии.
В организации настроена и используется служба каталогов ActiveDirectory.
Система позволяет администраторам использовать групповые политики,
использовать централизованное управление обновлениями операционных систем
предприятия, разворачивать программное обеспечение на множестве компьютеров.
На сервере AD происходит централизованное хранение учетных записей и паролей
пользователей. Доступ к сетевым ресурсам и к ИС в целом контролируется AD.
Защита от известных уязвимостей операционных систем осуществляется
централизованной установкой обновлений на компьютеры.
В компании используется антивирусное решение ESET Endpoint Security без
централизованного управления. Установка происходит вручную на каждой машине.
Использование такого подхода к защите от запуска вредоносного кода на
компьютерах пользователей является крайне неприемлемым при использовании
большого числа машин. Специалист не может знать, что антивирус функционирует
на всех машинах сети и у него нет проблем с режимом работы. Централизованное
решение просто необходимо при использовании защиты.
Защита от внешних атак злоумышленников на сервера ограничена
использованием коммутатора с функцией брандмауэра Mikrotik. Созданы правила
для входящих соединений и как правило осуществляется трансляция портов по
92
примеру режима работы порта RDP 3389. Рассматривая данный вид защиты можно
выделить не достаточные меры по защите, учитывая, что существует описанная
выше угроза безопасности данной области. Необходимо использовать защищенные
методы обмена и организации обмена работы удаленных подразделений и
пользователей.
Системы резервного копирования данных осуществляется без
централизованного программного продукта и единого стандарта по хранению
информации. Сохранение пользовательских данных ведется по средством
скриптовых языков на каждом компьютере с сохранением на сетевой ресурс файлов
пользователя.
На сетевых ресурсах осуществлена система разграничения доступа согласно
правам пользователей. Выделены несколько групп доступа к документам
предприятия.
2.2.2. Контрольный пример реализации проекта и его описание
Изучив структуру программно-аппаратного комплекса организации, были
предложены рекомендации по приобретению и внедрению дополнительных средств.
Для обеспечения ограничения доступа к рабочим местам сотрудникам
необходимо использование Рутокен S ключа USB-идентификатора – компактного
устройства в виде USB-ключа, используемого для авторизации пользователя в сети
или на локальном компьютере, защиты электронной почты, обеспечения
безопасного удаленного доступа к информационным ресурсам, а также надежного
хранения персональных данных.
Рассматривая процесс входа в систему пользователи могут использовать
слабые пароли, передавать своим коллегам свои пароли тем более если учитывать,
что пароли могут быть и даже сложными состоящими из более чем 8 символов и
имеющие буквы разного регистра, то есть риск записи таких паролей на оборотной
стороне клавиатуры или приклеивание на монитор стикера с паролем дабы не
забыть, что является по сути не допустимым, но на практике применяется постоянно
и должно быть как минимум зафиксировано такое поведение в нормативных
документах как недопустимым. Для минимизации такого рода рисков необходимо
93
использовать двухфакторную аутентификацию. Аутентификация – это процесс
подтверждения подлинности пользователя, а при использовании двухфакторной
аутентификации необходимо использовать не менее двух различных способов для
подтверждения своей личности. Примером может послужить обычный сейф с
замком и кодовой комбинацией. Чтобы открыть такой сейф необходимо знать код и
иметь при себе ключ.
В предыдущих пунктах при выборе инженерно-технических средств,
ограничивающих доступ в помещение серверной комнаты был применен
аналогичный метод защиты, установлен дополнительный кодовый замок на дверь,
тем самым вариант потери или копирование ключа одним из специалистов не так
критична или же знание кода не откроет ему дверь в помещение без ключа.
Использование такого рода дополнительной защиты рабочих станций в виде
приобретения и настройки Токен ключей необходима. Токен — это USB-устройство,
которое является и считывателем, и смарт-картой одновременно. Первым фактором
в таком случае является факт владения устройством, а вторым — знание его PIN-
кода.
Существует большое количество компаний, работающих в данной сфере, но
остановимся на использовании Рутокен S. Данные надежно хранятся в
энергонезависимой памяти токена объемом до 128 Кб, прочный корпус Рутокен S
устойчив к внешним воздействиям.
В комплексе с различными программно-аппаратными средствами Рутокен S
может использоваться для решения таких задач, как:
– Аутентификация. Дополнение систем парольной защиты при доступе к
Базам данных, Вэб-серверам, VPN-сетям и приложениям, ориентированным на
программно-аппаратную аутентификацию, а также шифрование соединений при
доступе к серверам баз данных, Вэб-серверам, файл-серверам, аутентификация при
удалённом администрировании и т.п.;
– Защита данных. С помощью Рутокен возможно обеспечение безопасности
электронной почты (ЭЦП, шифрование), а также обеспечение защищенного доступа
к компьютеру (авторизация пользователя при входе в операционную систему);
Возможности идентификаторов Рутокен:
94
Поддержка алгоритмов ГОСТ Р 34.10-2001 и ГОСТ Р 34.10-2012(256 и
512 бит): генерация ключевых пар с проверкой качества,
формирование и проверка электронной подписи, срок действия
закрытых ключей до 3-х лет.
Поддержка алгоритмов ГОСТ Р 34.11-94 и ГОСТ Р 34.11-2012:
вычисление значения хэш-функции данных, в том числе с
возможностью последующего формирования ЭЦП.
Поддержка алгоритма ГОСТ 28147-89: генерация ключей
шифрования, шифрование данных в режимах простой замены,
гаммирования и гаммирования с обратной связью, вычисление и
проверка криптографической контрольной суммы данных
(имитовставки ГОСТ).
Выработка сессионных ключей (ключей парной связи): по схеме VKO
GOST R 34.10-2001 (RFC 4357) и VKO GOST R 34.10-2012 (RFC
7836), расшифрование по схеме EC El-Gamal.
Поддержка алгоритма RSA: поддержка ключей размером до 2048 бит,
генерация ключевых пар с настраиваемой проверкой качества, импорт
ключевых пар, формирование электронной подписи.
Генерация последовательности случайных чисел требуемой длины.
Для организации безопасного обмена информацией по каналам связи
необходимо применение систем криптографической защиты информации. Поэтому
необходимо внедрение программного комплекса КриптоПро CSP. КриптоПро CSP
предназначен для:
– авторизации и обеспечения юридической значимости электронных
документов при обмене ими между пользователями, посредством использования
процедур формирования и проверки электронной цифровой подписи (ЭЦП) в
соответствии с отечественными стандартами ГОСТ Р 34.11-94 / ГОСТ Р 34.11-2012
и ГОСТ Р 34.10-2001 / ГОСТ Р 34.10-2012;
– обеспечения конфиденциальности и контроля целостности информации
посредством ее шифрования и имитозащиты, в соответствии с ГОСТ 28147-89;
95
– обеспечения аутентичности, конфиденциальности и имитозащиты
соединений по протоколу TLS;
– контроля целостности системного и прикладного программного
обеспечения для его защиты от несанкционированных изменений и нарушений
правильности функционирования;
– управления ключевыми элементами системы в соответствии с регламентом
средств защиты.
В дистрибутив СЗИ «КриптоПро CSP» помимо самого криптопровайдера
входят следующие продукты:
– Модуль поддержки сетевой аутентификации КриптоПро TLS, входящий в
состав СЗИ КриптоПро CSP, реализует протокол Transport Layer Security (TLS v. 1.0,
RFC 2246), с использованием российских криптографических стандартов. Протокол
TLS предназначен для обеспечения криптографическими средствами
аутентификации отправителя (клиента) - адресата (сервера), контроля целостности
и шифрования данных информационного обмена.
– Крипто Про Winlogon предназначен для ОС семейства Microsoft Windows и
реализует первоначальную аутентификацию пользователя протокола Kerberos V5
(RFC 4120) по сертификату и ключевому носителю (смарт-карта, USB-токен) с
использованием сертифицированного СЗИ "КриптоПро CSP" версии 3.0 и выше.
– КриптоПро Revocation Provider.
Реализуемые алгоритмы:
– Алгоритм выработки значения хэш-функции реализован в соответствии с
требованиями ГОСТ Р 34.11-94 / ГОСТ Р 34.11-2012 «Информационная технология.
Криптографическая защита информации. Функция хэширования».
– Алгоритмы формирования и проверки ЭЦП реализованы в соответствии с
требованиями ГОСТ Р 34.10-2001 / ГОСТ Р 34.10-2012 «Информационная
технология. Криптографическая защита информации. Процессы формирования и
проверки электронной цифровой подписи».
– Алгоритм зашифрования/расшифрования данных и вычисление
имитовставки реализованы в соответствии с требованиями ГОСТ 28147-89
«Системы обработки информации. Защита криптографическая».

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран