Диплом: Разработка комплекса мероприятий по обеспечению информационной безопасности на предприятии в студии дизайна ОСBS

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
45
обеспечение ведения контрольного журнала и регистрацию происходящих
в системе безопасности событий, обеспечение безопасности путем
обратного вызова запрашивающего, определение подлинности сообщений,
шифрование информации и т.д. Требования к надежности систем
безопасности определяют уровень доверия, необходимый при
осуществлении функций безопасности, и тем самым определяют виды
проверок, тестирования безопасности и т.д., обеспечивающих
подтверждение этого уровня. При принятии решения об использовании
дополнительного набора организационных и технических защитных мер
могут быть выбраны разные варианты выполнения требований к
обеспечению технической безопасности. Следует определить структуру
технической безопасности для каждого из данных вариантов, с помощью
которой можно получить дополнительное подтверждение правильности
построения системы безопасности и возможности ее реализации на
заданном технологическом уровне [6].
Все известные каналы проникновения и утечки информации должны
быть перекрыты с учетом анализа риска, вероятностей реализации угроз
безопасности в конкретной прикладной системе и обоснованного
рационального уровня затрат на защиту.
Говоря о выборе защитных мер, прежде всего стоит рассмотреть
какими наборами методов происходит защита информационных активов в
текущих условиях, после чего оценить возможные угрозы и риски
информационным активам. Выбор защитных мер должен опираться как раз
на этот набор параметров.
Различные информационные активы в студии OCBS в зависимости от
их природы и назначения, различаются также различными методами
защиты, которые можно представить в виде таблицы 4:
46
Таблица 4.
Используемые методы защиты основных активов студии OCBS
Информационный актив
Используемый набор методов защиты и
хранения
Ключевые доступы к регистраторам
доменных имен и хостерам
Хранение в зашифрованном файловом
хранилище формата .kdbx, уровень защиты:
мастер-пароль и цифровой файл-ключ,
хранилище периодически дублируется в
личный аккаунт системы Dropbox директора
Исходные коды разрабатываемых
веб-приложений в виде
репозиториев
Хранение в формате git на сервисе-хостере
репозиториев программного кода Gitlab,
уровни доступов задаются средствами
системы ролей сервиса
Базы данных собственных и
клиентских приложений
Хранение в бинарном виде на серверах
заказчика, периодическое резервирование в
виде SQL-дампов, уровни доступов задаются
штатными средствами СУБД (основная
MySQL)
Все виды организационных и
финансовых электронных
документов
Хранение в сервисе Google Drive по типам
документов (Google Docs, Google Sheets),
уровни доступов задаются средствами
системы ролей сервиса
Исходные графические материалы
по проектам
Хранение в сервисе Adobe Creative Cloud,
уровни доступов задаются средствами
системы ролей сервиса
Материалы по задачам, история
взаимодействия с заказчиком
Хранение в облачном таск-трекере Trello,
уровни доступов задаются средствами
системы ролей сервиса
Как видно из таблицы, большинство активов фактически хранятся в
различных облачных сервисах, что с одной стороны выполняет роль
децентрализации и дифференциации активов, что принципиально повышает
их потенциальную защищенность, но с другой стороны, перекладывает
бремя защиты данных на сторонние сервисы. Такой подход существенно
усложняет оценку защищенности активов традиционными методами для
закрытых информационных систем, параллельно переводя большинство
рисков в категорию неявных.
47
Часто, компании сталкиваются с определенными трудностями,
которые требуют определенного количества времени и ресурсов на их
решение. В ходе сотрудничества с данной компанией были выявлены
следующие проблемы:
1. Некоторые из сотрудников данной компании используют облачные
сервисы без надлежащего контроля защиты авторизации в системе,
например авторизация только по паре логин-пароль.
2. Также некоторые сотрудники не в полной мере понимают насколько
ценны их персональные данные, так как могут ввести их на сторонних
сайтах, где делать этого явно не следует, в различных переписках,
онлайн-чатах, а также электронных письмах сторонним лицам.
3. Для авторизации на серверах и в репозиториях также не везде
используются ключи, некоторые из сотрудников авторизуются,
используя обычный пароль, иногда это сервера, на которых
злоумышленник может скомпрометировать пароль, после чего он
способен получить root-доступ по введенному паролю.
4. В рабочие помещения иногда могут получать доступ посторонние
лица, например такие как курьеры доставки еды, уборщица,
электрики или обслуживающий какое-либо оборудование персонал.
Исходя из вышеперечисленного, в качестве организационных мер по
обеспечению информационной безопасности предлагается:
1. Перевод механизмов авторизации на всех внешних сервисах, где это
возможно на двухфакторную авторизацию, сокращенно — 2FA, по
крайней мере в Adobe Creative Cloud, Dropbox и Gitlab.
2. Обязательная беседа с сотрудниками не менее одного раза в полгода
на темы информационной безопасности, разработать форму согласия
на обработку персональных данных, для беседы разработать «правила
48
по обеспечению информационной безопасности на рабочем месте» и
пополнять этот документ в случае необходимости либо в качестве
ответной реакции на инциденты.
3. Увеличение криптостойкости электронных RSA-ключей (при
отсутствии такового ключа у сотрудника, ключ необходимо
сгенерировать), а также перевод всех клиентских серверов и
репозиториев на принудительную авторизацию только по
электронным ключам, включая полный отказ от паролей где это
возможно.
4. Установка камер видеонаблюдения с ночным режимом работы
позволит компании многократно усилить защищенность помещений
от несанкционированного проникновения внутрь.
Описанный выше набор мер можно условно разделить на две группы:
«Организационные меры» (1, 2) и «Программно-аппаратные меры» (3, 4).
Каждая из групп мер различается по способу их реализации. Также помимо
исполнения всех вышеперечисленных мер по обеспечению безопасности
персональных данных каждый из сотрудников должен ответственно и с
полным пониманием относиться ко всему, что связано с безопасностью
персональных данных.
Важно заметить, что кроме ответственного отношения, сотрудники
также должны соблюдать меры по обеспечению информационной
безопасности, а именно:
● По возможности не допускать нахождение посторонних лиц в
помещениях, в которых ведутся работы с конфиденциальной
информацией. Если же посторонние лица все же были допущены
(уборщицы, электрики, и другие сотрудники, не относящиеся к
данному предприятию, а также сотрудники, не имеющие
49
соответствующего уровня доступа), то следует внимательно следить
за ними, чтобы избежать утечки информации.
● Ответственно относиться к своим персональным данным и любым
конфиденциальным сведениям.
● Не передавать закрепленные за сотрудниками электронные,
аппаратные или физические ключи третьим лицам.
● Бумажные документы, содержащие конфиденциальные данные
должны храниться строго в отведенном для этого месте, доступ к
которому имеется только у ответственного за них сотрудника.
● Интернет должен использоваться только для связанных с рабочими
задачами действий.
● По возможности использовать ПО, которое в меньшей степени
подвержено хакерским или вирусным атакам, периодически
обновлять его, в особенности это касается критических обновлений
безопасности.
● При работе в сети использовать Firewall.
Практическая реализация предложенных мер будет рассмотрена в
следующей главе.
50
Глава 2. Проектирование комплекса мер обеспечения
информационной безопасности
2.1. Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия
Организационные и административные методы регламентируют
процессы создания и эксплуатации объектов информационной защиты, а
также взаимодействие всех пользователей данной системы таким образом,
чтобы доступ к информации посторонними лицами становился либо
невозможным, либо существенно затруднялся.
К организационно-административным мероприятиям защиты
информации принято относить:
Предпринятие мер по защите помещений в которых размещены,
носители отвечающие за обработку и хранения конфиденциальной
информации;
Хранение конфиденциальной информации на специальных
промаркированных носителях.
При работе с конфиденциальной информацией обязательно
использовать технические и программные средства с высоким уровни
защиты.
Разработать схему порядка подготовки, использования, хранения,
уничтожения и учета задокументированной информации.
Контроль сотрудников, у которых есть доступ к конфиденциальной
информации.
Для передачи конфиденциальной информации использовать каналы
передачи данных с высоким уровнем защиты.
Разработка и внедрение системы защиты конфиденциальной
информации, которая контролирует каждый этап в процессе
обработки, хранения, передачи и использования информации.
51
● Строгий контроль за тем, как соблюдаются установленные
требования по защите информации [18, стр.33-34].
Учитывая организационно-функциональные особенности студии
дизайна OCBS а также масштаб бизнеса, не все из перечисленных выше
организационно-административных мер могут быть применимы.
На определенной стадии своего развития организации приходится
регламентировать основные бизнес-процессы, то есть описывать ход их
выполнения в локальных нормативных актах. В таком документе, как
регламент, поэтапно освещается ход процесса, над которым работает
определенное количество сотрудников. Вряд ли секретарю поручат
разработку регламента сложного производственного процесса, а вот
делопроизводственного – вполне вероятно. Регламенты строго
индивидуальны и могут действовать только в той организации, которая
утвердила их для себя. Ознакомившись с регламентом, новый сотрудник
должен понять, в чем состоят его задачи, и оперативно включиться в
процесс.
Чаще всего строго регламентировать работу сотрудников является
хорошей практикой в работе компаний, которые так или иначе связаны с
обеспечением безопасности персональной информации.
Кроме того, существуют такие документы, как «Согласие на
обработку персональных данных» они включают в себя информацию, о том
какие персональные данные будут предоставлены компании, для каких
целей они необходимы, каким образом эти данные будут обрабатываться, а
также в каком хранилище они будут находится. В компаниях считается
хорошей практикой при приеме сотрудников на работу подписывать
данный документ отдельно, а не только едва заметным пунктом в трудовом
договоре, поскольку сотрудники могут не в полной мере осознать всю
важность обеспечения безопасности персональных данных.
52
В рамках прохождения стажировки в студии дизайна OCBS были
разработаны и применены на практике методы, позволяющие усилить
контроль безопасности персональных данных, а также повысить общий
уровень безопасности в рабочих помещениях.
Были проведены исследования, с помощью которых мне удалось
выявить определенные проблемы с обеспечением полной информационной
безопасности, вследствии чего я взял на себя ответственность за разработку
мер по предотвращению утечки важных персональных данных:
1. В рамках проектирования комплекса мер обеспечения
информационной безопасности в студии дизайна OCBS были
разработаны документы, одним из которых является «Правила по
обеспечению информационной безопасности при использовании
электронных ключей» (См. Приложение 1), содержащий детальное
описание регламента работы сотрудников с электронными ключами.
Поскольку каждый сотрудник в полной мере отвечает за сохранность
персональных данных, было созвано совещание, на котором была
проведена беседа со всеми сотрудниками компании. После
ознакомления с данным документом всеми сотрудниками, была
поставлена задача по устранению всех недочетов, согласно
описанным в документе правилам.
2. После того, как я понял, что некоторые сотрудники не в полной мере
осознают важность сохранности персональных данных, в рамках
проектирования комплекса мер по обеспечению информационной
безопасности в студии дизайна OCBS, я принял на себя решение о
составлении второго документа, которым является «Согласие на
обработку персональных данных»(См. Приложение 2), после того как
документ был полностью подготовлен, была проведена беседа о
важности хранения персональной информации в надежных
источниках с высоким уровнем защиты и соответственно о
53
неразглашении личной информации посторонним лицам. С данной
темой были в полной мере ознакомлены все сотрудники, после чего
было выделено три рабочих дня для полного изучения документа. По
истечению трех рабочих дней директор компании обязал каждого
сотрудника подписать согласие на обработку персональных данных,
чтобы в процессе работы в компании сотрудники имели
представление о том, какие данные она собирает, а также для чего они
необходимы. Фактически при подписания данного документа
сотрудником он доверят свои персональные данные, заранее
оговоренные в договоре компании. «Согласие на обработку
персональных данных» вступает в силу после подписания его
сотрудником.
3. Также одни из важных пунктов по соблюдению безопасности
персональных данных является перевод всех механизмов авторизации
на внешних сервисах на двухфакторную аутентификацию (2FA).
После того, как все сотрудники компании OCBS были ознакомлены с
системой двухфакторной аутентификации, была поставлена задача по
обязательному переходу на данную систему, на всех внешних
сервисах, которые поддерживают данный механизм. Начать процесс
было предложено с наиболее важных в работе компании сервисов,
таких как: Adobe Creative Cloud, Dropbox, а также Gitlab.
Двухфакторная аутентификация — это метод идентификации
пользователя в каком-либо сервисе при помощи запроса
аутентификационных данных двух разных типов, что обеспечивает
двухслойную, а значит, более эффективную защиту аккаунта от
несанкционированного проникновения (схема работы двухфакторной
аутентификации показана на рисунке 2). На практике это чаще всего
выглядит так: пользователь вводит логин и пароль, после чего ему
54
высылается специальный код по SMS или электронной почте(в зависимости
от выбора пользователя). Гораздо реже, в компаниях, в качестве «второй
фазы» используется запрос специального USB-ключа или же
биометрических данных сотрудника. В целом, суть подхода является очень
простой: для того, чтобы куда-то попасть, необходимо дважды подтвердить
тот факт, что вы — это вы, причем с помощью двух ключей, причем один из
которых вы храните у себя, а другой присылает компания.
Рис.2. Схема осуществления двухфакторной аутентификации.
Несмотря на многочисленные попытки современных компаний
заменить пароли чем-то с более высоким уровнем защиты, полностью
избавиться от этой привычной всем парадигмы оказалось не так просто,
поэтому двухфакторную аутентификацию можно считать одним из самых
надежных механизмов защиты на сегодняшний день. В том числе, этот
метод удобен еще и тем, что имеет возможность предупреждать хозяина
аккаунта о попытке взлома, например если на ваш телефон или почту вдруг
неожиданно приходит сообщение с одноразовым кодом при том, что
никаких попыток логина вами не предпринималось, это может означать, что
вас пытаются взломать и это самое время изменить оказавшийся
ненадежным пароль.
Разработанные в рамках проектирования комплекса мер обеспечения
информационной безопасности в студии дизайна OCBS документы не
противоречат федеральным законодательным нормам в вопросах
Ввод логина
и пароля
Ввод кода
доступа,
отправленного
USB-ключ
или
Успешная
авторизаци

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран