Диплом: Разработка комплексной системы защиты информации для ООО «Вокс-Линк»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
38
Данный комплекс затрагивает и политику безопасности, для чего в
процессе разработки к старым правилам будут добавлены и сформированы
новые правила и требования на рабочих местах, помещениях и в целом.
1.3.3 Определение места проектируемого комплекса задач в комплексе
задач предприятия, детализация задач информационной безопасности и
защиты информации
Разработка и реализация комплексной защиты информации, в ООО
«Вокс-Линк», как и описывалось ранее в пункте 1.3.2, будет осуществляться
поэтапно. Данная модернизация структур и разработкой новых правил и
требований, будет осуществляться своими силами, а именно отделом IT
предприятия. Сотрудники отдела имеют в своём арсенале знания и опыт
работы в сфере защиты информации.
Первым делом следует заняться формированием конфигурации сервера
защиты данных, а также подготовкой накладных документов и места под
него. Вдобавок ко всему этому, следует сразу же, заняться подборкой
актуального серверного ПО, для обеспечения защищенной и комфортной
работы всей системы.
Вторым этапом производится установка нового ПО защиты на рабочие
станции сотрудников. На каждое рабочее место будет сформирован
собственный пакет ПО, подходящий под его рабочую деятельность.
Третьим этапом будет произведена монтажная работа по установке,
подключению и настройке новых точек видеонаблюдения и электронной
пропускной системы. Данные работы будут осуществляться под чётким
руководством начальника отдела СКС.
После всех вышеперечисленных этапов и мероприятий, последним
шагом потребуется формирований новой внутренней документации. Эти
пакеты документов предназначены для урегулирования новых правил и
требований, относящихся к изменённой политики безопасности. На основе
анализа производимых работ, в старую структуру безопасности понадобится
добавить несколько пунктов, относящихся к работе с новым оборудованием,
39
правил контрольно-пропускного пункта, а также требований по
конфиденциальности и безопасности.
II Проектная часть
2.1 Комплекс организационных мер обеспечения информационной
безопасности и защиты информации
В аналитической части дипломного проекта содержится описание
решения комплекса задач необходимых для разработки защитных мер в
компании ООО «Вокс-Линк».
В число которых входят, как технические решения, так и программные.
К числу программных решений можно отнести подготовку и установку
нового сервера, модернизацию видеонаблюдения, добавление в структуру
компании электронной контрольно пропускной системы. В число
программных решений входит добавление ПО, для нового сервера и уже
действующих рабочих станций, обеспечивающих новые специфики и
требования комплекса защиты информации.
Главным образом стоит отметить то, что программные и технические
решения это всего лишь часть всей модернизации, поскольку одной из
важных частей по обеспечению новой безопасности, выступают требования
и правила, обозначенные во внутренней документации компании.
Весь данный комплекс, в дополнение к действующим мерам
безопасности, значительно увеличил степень безопасности всей компании.
Что позволит вывести сохранность внутренних данных и данных клиентов на
новый уровень. Это добавит компании уверенность, а клиентам спокойствия.
Каждый день во всемирной сети «Интернет» появляются всё более
новые, совершенные вредоносные программы и утилиты, а также сами
злоумышленники пытающиеся похитить конфиденциальные данные с целью
вымогательства или причинения преднамеренного ущерба той или иной
40
компании. В основном для защиты от таких угроз и разрабатываются
комплексные решения.
2.1.1 Правовое обеспечение системы информационной безопасности и
защиты информации.
В новой системе компании появилось несколько видов внутренних
документов и актов, с новыми правилами и требованиями. В число которых
входят:
Документ «По работе с новым оборудованием в офисах и на
рабочих местах, приложение Б». Подразумевает собой новый документ в
дополнение к старому с пунктами требований на рабочих местах, и по работе
с новым оборудованием.
Документ «О работе с ПО компании, приложение Б». В этом
новом приложении перечисляются новые правила и требования,
необходимые для соблюдения техники безопасности и конфиденциальности
информации. Например, о том как нужно правильно авторизоваться в
системе и последующего выхода из неё, для обеспечения высоко уровня
безопасности.
Акт «О прохождение на территорию компании через
электронную контрольно пропускную систему». В данном акте прописаны
требования и правила, для осуществления прохода на территорию
предприятия.
Данные акт и документы призваны проинформировать, а также
ознакомить сотрудников компании с новыми правилами и требованиями,
сформированными специально для ООО « Вокс-Линк». Данная информация
представлена в виде документов, позволит сотрудникам быстро привыкнуть
и освоится в работе с новым оборудованием и программами, а также
исключит некоторые факторы риска по поломке и выходу из строя
оборудования. Все нормативные акты и документы разосланы сотрудникам
41
на телефоны, электронные почты, а также отражены на доске информации в
компании.
2.1.2 Организационное обеспечение системы информационной
безопасности и защиты информации. Политика информационной
безопасности.
При подготовке и оформлении документов официальных документов
и актов в соответствии с законодательством РФ, используют следующие
реквизиты:
01 - Государственный герб Российской Федерации;
02 - герб субъекта Российской Федерации;
03 - эмблема организации или товарный знак (знак обслуживания);
04 - код организации;
05 - основной государственный регистрационный номер (ОГРН)
юридического лица;
06 - идентификационный номер налогоплательщика/код причины
постановки на учет (ИНН/КПП);
07 - код формы документа;
08 - наименование организации;
09 - справочные данные об организации;
10 - наименование вида документа;
11 - дата документа;
12 - регистрационный номер документа;
13 - ссылка на регистрационный номер и дату документа;
14 - место составления или издания документа;
15 - адресат;
16 - гриф утверждения документа;
17 - резолюция;
18 - заголовок к тексту;
19 - отметка о контроле;
20 - текст документа;
21 - отметка о наличии приложения;
22 - подпись;
23 - гриф согласования документа;
24 - визы согласования документа;
25 - оттиск печати;
26 - отметка о заверении копии;
27 - отметка об исполнителе;
42
28 - отметка об исполнении документа и направлении его в дело;
29 - отметка о поступлении документа в организацию;
30 - идентификатор электронной копии документа.
Все эти перечисленные реквизиты документов необходимы для
создания новых документов и урегулирования их в структуре любой
компании, в нашем случае компании ООО «Вокс-Линк». Документы
разработаны и оформлены в соответствии с ГОСТ Р 6.30-2003, который
характеризует наполнение реквизитов официальных документов, а также с
ГОСТ Р 51141-98, который характеризует его разметку и требованию к ним.
Шаблоны всех данных документов и актов, приведены в «Приложении» к
дипломной работе.
Документы для защитных мер о обеспечении физической безопасности
на предприятии включают и обеспечивают в себе прочность внутренних
стен зданий, использование кодовых электронных и механических дверных
замков, систем пожаротушения, видеонаблюдения и охранных служб.
Обеспечение безопасности персонала включает в себя проверку лиц при
приеме на работу (особенно лиц, нанимающихся на важные с точки зрения
обеспечения безопасности должности, например в отдел IT, где у сотрудника
будет доступ к конфиденциальной информации клиентов и информация о
наполнении серверов и рабочих станций ), контроль за работой персонала и
реализацию программ знания и понимания мер защиты.
Административная безопасность и безопасность целевого
документооборота в компании включает в себя безопасные способы ведения
и урегулирования общей документации, наличие специальных методов и
требований разработки и принятия прикладных (специальных) программ, а
также общих процедур обработки, поиска инцидентов и внештатных случаев
в системе информационной безопасности.
При таком способе обеспечения ИБ и безопасности на предприятии в
целом очень важно, чтобы для каждой уникальной системы была разработана
система ведения деловой деятельности организации и сотрудников,
43
обеспечивающая, главным образом возможность появления непреднамерен-
ных, а также непредвиденных случаев и обстоятельств. Например, ликвида-
цию последствий несанкционированного проникновения на территорию
производства.
Если представить весь комплекс по защите информации, как
автоматизированную систему, то разработка такой (АСУ) , которая должна,
обеспечить компанию надёжной защитой по всем наиболее важным
аспектам, должна выполняется в соответствии с ГОСТ 34 (ГОСТ 34.601-90)
и включать в себя следующие стадии ЖЦ:
Формирование требований к АС:
На данном этапе создания АС с помощью требований ГОСТ 34
необходимо проведение общего обследования объекта автоматизации. В
рамках данной процедуры происходит сбор и анализ данных о конкретной
организации, её структуре и функционировании объекта автоматизации.
Источником для получения данных сведений могут послужить устав и
регламенты организации, а также общегосударственные законы, решения,
постановления и другие нормативно-правовые акты.
Разработка концепции АС:
Из результатов, которые выполнены на первом этапе или же стадии
проведенных исследований и работ объекта автоматизации, согласно ГОСТ
34 разрабатывается несколько концепций АС, удовлетворяющих требованию
и желанию пользователей и директоров. Концепции АС могут быть
представлены заказчику в виде сформированного отчета о выполненных
работах, или отдельного документа, или в конце стать частью
аналитического отчета. Для компании ООО «Вокс-Линк», заказчиком в этом
пункте является директор или непосредственно начальник отдела СКС,
который будет контролировать выполнение задач.
Техническое задание:
Ключевая роль при создании АС отводится именно разработке,
согласованию и принятию технического задания, так как он должен
44
определять требования заказчика и порядок разработки, реализации,
развития и модернизации системы. В соответствии с данным документом
должны будут проводиться работы по испытанию и приемке системы в
эксплуатацию. Техническое задание может быть разработано как на систему
в целом, так и на ее какую-либо часть.
Эскизный проект:
Разработка предварительных проектных решений по системе и ее
частям" определяются: функции АС; функции подсистем, их цели и эффекты;
состав комплексов задач и отдельных задач; концепции информационной
базы, ее укрупненная структура; функции системы управления базой данных;
состав вычислительной системы; функции и параметры основных
программных средств. В нашем случае эскизным проектом будет являться
визуализация ПО и рабочих окон.
Технический проект:
На данной стадии, непосредственно разрабатывается сам проект
автоматизации, производится вёрстка графических моделей и диалоговых
окон. Формируется оболочка главного приложения, а также проводится
описание всех программных модулей.
Рабочая документация:
Данный этап подразумевает разработку и согласование рабочей
документации на АС. Данный пакет документов обязательно
согласовывается с заказчиком и подписывается в индивидуальном порядке, а
также фиксируется в ТЗ. Необходимо для фиксирования затрат и подготовки
новых требований по работе с рабочим оборудованием.
Ввод в действие:
Стадия ввода в действие АС согласно ГОСТ 34 включает подготовку
комплекса технических средств, проведение пусконаладочных и
адаптационных работ, а также обучение персонала. Для ООО «Вокс-Линк»,
этот пункт для начала означает внедрение системы и её испытание, то есть
45
проверку всего ПО и технического средства и подключение его в общую
структуру предприятия.
Сопровождение АС:
Данный этап АС подразумевает выполнение работ по обслуживанию
системы в дальнейшей перспективе, обновление её версий и драйверов
программ.
На рисунке 4, представлена интеграционная модель со стадиями ЖЦ,
для осуществления данной разработки и последующего обслуживания
комплекса по защите информации.
Обоснованием выбора и преимуществом итерационной модели ЖЦ
служит в том, что при реализации и разработки данной задачи по защите
информации, мы можем вернуться к любой из предыдущих стадий.
Например, если в результате покупки программного софта, будет конфликт
оборудования, то не составит труда вернуться к этапу по покупке
технических средств и докупить необходимые решения. Данная проблема
может возникнуть на этапе подключения периферийного оборудования,
такого как камеры и СКУД. При развёртывании камер наблюдения,
присутствует необходимость их подключения через кабель (витая пара), так
как подключение через беспроводную связь попросту небезопасно и грозит
задержкой с прерыванием видео трансляции. В связи с таким кабельным
подключением присутствует риск возникновения конфликта. Поскольку
стены имеют металлоконструкцию, шанс возникновения данной проблемы
50-50, но с помощью данного подхода и ЖЦ в соответствии с ГОСТ 34. 601-
90, мы можем вернуться на шаг назад, докупить гофру для кабелей и
обезопасить подключение. Сразу использовать данный подход
нецелесообразно, так как помещение кабелей в гофру довольно таки
трудоёмкое и финансово затратное действие. Оно необходимо только в
крайнем случае при угрозах вышеперечисленных выше. Также имеет смысл
46
отметить плюс итерационной модели при непосредственном внедрении
системы, где в случаи какой либо ошибки, мы можем вернуться к этапу по
разработке.
47
Рис. 4 Итерационная модель

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Agile-методология в управлении проектами на примере ООО «Ресурсный центр «Академия КлассИнфо»
Aвтoмaтизaция пpoцecca вeдeния инфopмaциoннoй бaзы o дoлжнocтяx и вaкaнcияx c укaзaниeм тpeбoвaний к уpoвню знaний и нaвыкoв кaндидaтoв для гpуппы кaдpoв вoйcкoвoй чacти 3474»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
Cовершенствование управления рентабельности предприятия (на примере гуипп «бендерская типография «полиграфист»)
Event - менеджмент: реализация проекта (на примере ООО "АГРОПАК")