Диплом: Разработка комплексной системы защиты информации в компании ИП «Аслаповский Ян Станиславович»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
60
В любом случае, только совместив лучшие стороны описанных ранее
международных стандартов, а также изменив полученные рекомендации под
российские реалии и требования в области ИБ можно успешно решить задачу
защиты информационных активов отечественной фирмы.
Другими словами, только совместно используя сильные стороны
рассмотренных международных стандартов, а также адаптировав полученные
рекомендации в соответствии с требованиями российской нормативной базы в
области защиты информации можно эффективно обеспечить защиту
информационных активов «Avto-Matrix», то есть необходимо применять
наилучшие черты каждого из рассмотренных стандартов.
2.1.2 Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации предприятия
Организационно-административной основой информационной безопасности
предприятия является политика безопасности.
Основными целями политики безопасности можно выделить:
Обеспечение конфиденциальности критичных информационных
ресурсов;
Реализация постоянного доступа к информационным ресурсам
Компании для увеличения эффективности бизнес деятельности;
Сохранение целостности деловых данных с целью обеспечения
возможности «Avto-Matrix» оказывать услуги высокого качества и принимать
эффективные управленческие решения;
Увеличение понимания пользователей в рамках рисков, которые
напрямую связаны с информационными ресурсами «Avto-Matrix»;
Выявление меры ответственности и обязанностей сотрудников в
процессе обеспечения информационной безопасности в «Avto-Matrix».
Руководители подразделений «Avto-Matrix» обязаны поддерживать
регулярный контроль за соблюдением всех пунктов приведенной политики. А
также должна быть реализована периодическая проверка следования всем
61
предписаниям по информационной безопасности с подготовкой итогового отчета
по результатам указанной проверки руководству.
Все пункты политики относятся ко всем данным и ресурсам обработки
информации «Avto-Matrix». Соблюдение политики строго обязательно для каждого
сотрудника (как постоянного, так и временного). В пунктах договора с третьими
лицами, также имеющими доступ к информации «Avto-Matrix», должны быть
прописаны обязательства третьего лица по соблюдению всех приведенных
требований политики безопасности.
«Avto-Matrix» относится по праву собственности (в т. ч. и по праву
интеллектуальной собственности) абсолютно вся деловая информация и
вычислительные ресурсы, которые были куплены (получены) и введены в
эксплуатацию для реализации деятельности в рамках действующего
законодательства. Указанное право собственности относится также к на голосовой
и факсимильной связи, осуществляемой с применением оборудования «Avto-
Matrix», созданное самостоятельное и купленное ПО, все письма ящиков
электронной почты, электронные и бумажные документы всех действующих
подразделений и персонала «Avto-Matrix».
В отношении совокупного количества информационных активов «Avto-
Matrix», активов, которые находятся под контролем «Avto-Matrix», а также
активов, применяемых для получения доступа к инфраструктуре «Avto-Matrix»,
необходимо определить ответственность конкретного сотрудника «Avto-Matrix».
Данные о смене владельцев активов, их перераспределении, изменениях в
параметрах и сфере использования за пределами «Avto-Matrix» должна
передаваться руководителю отдела информационных технологий «Avto-Matrix».
Все работы в рамках офисов «Avto-Matrix» реализуются в рамках
официальных должностных обязанностей только на компьютерах, которые можно
использоваться в «Avto-Matrix».
Руководители подразделений обязаны периодически корректировать права
доступа своих подчиненных и других пользователей к различным
информационным ресурсам.
62
Для реализации санкционированного доступа к информационному ресурсу,
каждый вход в систему должен быть реализован при помощи уникального имени
пользователя и пароля.
Пользователи должны следовать рекомендациям по защите своего пароля
еще на этапе его создания и последующего применения. Нельзя сообщать свой
пароль другим пользователям или давать в использование другим свою учетную
запись, это касается также членов семей и близких, в случае, если сотрудник
выполняет работу дома.
Во время своей работы сотрудники должны всегда использовать режим
"Экранной заставки" с запросом пароля. Рекомендуется использовать максимально
большее доступное время "простоя" компьютера до появления экранной,
составляющее 15 минут.
Каждый сотрудник обязан незамедлительно сообщить руководителю ИТ
департамента и руководителю департамента ЗИ о каждом случае предоставления
доступа третьим лицам к ресурсам корпоративной сети.
Доступ третьих лиц внутрь ИС «Avto-Matrix» характеризуется и
обуславливается исключительной производственной необходимостью. Поэтому
порядок доступа к информационным ресурсам «Avto-Matrix» обязан быть четко
спланирован, должны быть контролируемый и защищенный.
Пользователи имеют право удаленного доступа к информационным
ресурсам «Avto-Matrix» с в рамках их взаимоотношения с компанией.
Сотрудникам, которые работают на ноутбуках и других портативных
устройствах «Avto-Matrix», предоставляется уникальный удаленный доступ к
сетевым ресурсам «Avto-Matrix» в рамках прав и полномочий в корпоративной ИС.
Сотрудникам, которые находятся за пределами офиса «Avto-Matrix» и
работают на ПК, не принадлежащих «Avto-Matrix», не разрешается копировать
данные на компьютер, с которого реализуется удаленный доступ.
Сотрудники и третьи лица, которым доступен удаленный доступ к
информационным ресурсам «Avto-Matrix», обязаны соблюдать требование,
исключающее возможность подключения их компьютера к сети «Avto-Matrix» и
одновременного подключения к каким-либо другим сетям, не относящимся к
«Avto-Matrix».
63
Все ПК, подключаемые по методу удаленного доступа к информационной
сети «Avto-Matrix», обязаны иметь установленное антивирусное ПО, имеющее
последние обновления.
Доступ к сети Интернет реализуется только в производственных целях и не
может быть использован для незаконной деятельности.
Предписанные правила:
Всем работникам «Avto-Matrix» разрешается пользоваться ресурсами
сети Интернет только в служебных целях;
Исключено посещение любого сайта в сети Интернет, который можно
назвать оскорбительным для общественного мнения или содержащий контент
сексуального характера, пропаганду расовой ненависти, тематику по поводу
различия/превосходства полов, дискредитирующие заявления или другие
материалы с оскорбительными высказываниями на тему возраста, сексуальной
ориентации, политических или религиозных убеждений, национальности или
недееспособности;
Все работники «Avto-Matrix» не имеют права применять ресурсы сети
Интернет для хранения корпоративных данных;
Деятельность работников «Avto-Matrix» с Интернет-ресурсами
возможна только в режиме просмотра данных, исключая возможность передачи
данных «Avto-Matrix» в сеть Интернет;
Работникам, которые имеют личные учетные записи, полученные от
публичных провайдеров, нельзя использовать их на оборудовании, принадлежащем
«Avto-Matrix»;
Работники «Avto-Matrix» перед использованием или отправкой
файлов, полученных через сеть Интернет, должны проверять их на наличие
вирусов;
Запрещен доступ в Интернет через сеть «Avto-Matrix» для иных лиц,
не являющихся сотрудниками «Avto-Matrix», а также близких и членов семей
работников «Avto-Matrix».
Специалисты ИТ департамента и департамента по ЗИ могут контролировать
содержание всего потока данных, идущих через канал связи к сети Интернет во
всех направлениях.
64
Сотрудники обязаны помнить о важности обеспечения физической
безопасности оборудования, хранящем все данные «Avto-Matrix».
Сотрудникам категорически запрещено самовольно корректировать
конфигурацию аппаратного и программного обеспечения. Подобные изменения
делаются авторизованными специалистами ИТ департамента, и только после
согласования всех предстоящих изменений с Департаментом по ЗИ.
Все компьютерное оборудование (а это сервера, ПК и ноутбуки),
периферийное оборудование (принтеры, сканеры, МФУ), аксессуары (клавиатуры,
мыши, веб-камеры), сетевое оборудование (факс-модемы, коммутаторы,
маршрутизаторы, концентраторы), в рамках политики безопасности вместе
определяются как "компьютерное оборудование". Компьютерное оборудование,
находящееся у Компании, является ее собственностью и используется
исключительно в производственных целях.
Пользователи ноутбуков, содержащих данные, составляющие коммерческую
тайну «Avto-Matrix», должны обеспечить их хранение в защищенных и безопасных
помещениях, запираемых ящиках рабочего стола, шкафах, или гарантировать их
защиту при помощи аналогичного по степени эффективности защитного
устройства, особенно в те моменты, когда данный компьютер находится не в
работе.
Все компьютеры нужно защищать паролем на стадии запуска системы,
активации по горячей клавиши и в момент выхода из режима "Экранной заставки".
Чтобы установить эти режимы, пользователь может обратиться в службу
технической поддержки. Данные не могут быть скомпрометированы в результате
халатности или небрежного отношения, что приводит к потере оборудования.
Перед тем, как утилизировать оборудование, все его компоненты, в состав которых
включены носители данных (например, жесткие диски), нужно проверить, чтобы
убедиться в полном отсутствии на них секретных и важных данных и
лицензионных ключей продуктов. Необходимо также выполнить процедуру
форматирования носителей информации для исключения возможности
восстановления данных.
В процессе записи какой-либо информации на носитель для передачи его
контрагентам или партнерам по бизнесу важно удостовериться в том, что носитель
65
полностью чист, т.е. не имеет никаких лишних данных. Важно помнить, что
обычное переформатирование носителя не дает гарантии финального удаления
записанной на нем информации.
КПК и другие телефоны, поддерживающие возможности получения и
отправки электронной почты, а также прочие переносные устройства не включают
в число устройств, имеющих хорошие надежные механизмы защиты данных. В
таких устройствах не рекомендуется хранить секретную и конфиденциальную
информацию.
Все ПО, установленное на предоставленном Компанией компьютерном
оборудовании, становится собственностью «Avto-Matrix» и может быть
использовано только в производственных целях.
Сотрудникам категорически запрещено устанавливать на переданном в
пользование компьютерном оборудовании стороннее, нелицензионное ПО или ПО,
не имеющее отношения к их рабочему процессу. Если в ходе проведения
технической проверки будет обнаружено запрещенное к установке ПО, оно будет
немедленно удалено, а сообщение о нарушении будет направлено
непосредственному руководителю сотрудника, а также в ИТ-отдел.
Компания предпочитает покупать уже готовое ПО, а не разрабатывать
собственные программы, поэтому пользователям, которые хотят внести новые
возможности в уже существующие бизнес-процессы, важно обсудить свое
предложение со своим менеджером по бизнес информации, который уведомит их о
порядке приобретения и/или создания нового ПО.
Электронные сообщения (удаленные или не удаленные) также могут быть
доступны или получены государственными органами или конкурентами по бизнесу
с целью их применения в качестве доказательств в рамках судебного
разбирательства или в процессе развития бизнеса. Поэтому все электронные
сообщения должны строго соответствовать стандартным компании в области
деловой этики.
Применение электронной почты в личных целях возможна только в тех
случаях, когда получение/отправка сообщения не оказывает негативного влияния
на работу других пользователей и не мешает бизнес деятельности.
66
Сотрудникам нельзя направлять партнерам любые секретные данные «Avto-
Matrix» по электронной почте без применения систем шифрования. Вся секретная
информация «Avto-Matrix», ни при каких обстоятельствах не может быть
отправлена третьим лицам по электронной почте.
Сотрудникам «Avto-Matrix» нельзя применять публичные почтовые ящики
электронной почты для реализации любого вида корпоративной деятельности.
Применение сотрудниками «Avto-Matrix» общедоступных почтовых ящиков
электронной почты возможно только при согласовании с департаментом по ЗИ и
использовании надлежащих механизмов шифрования.
Сотрудники «Avto-Matrix» для пересылки документов бизнес партнерам
обязаны использовать только личный персональный адрес электронной почты.
Сообщения, отправляемые по электронной почте, представляют из себя
постоянный рабочий инструмент для электронных коммуникаций, имеющий тот
же статус, что и письма, и факс. Электронные сообщения, как и прочие средства
письменных коммуникаций, подлежат хранению и регламентации.
Чтобы предотвратить шибки в процессе написания и отправки, необходимо
непосредственно перед отправкой внимательно проверить правильность написания
имен и адресов получателей. В момент получения сообщения лицом, для которого
это сообщение изначально не предназначается, данное сообщение нужно переслать
непосредственному получателю. Если присланная таким образом информация
несет секретный (конфиденциальный) характер, об этом необходимо сразу
проинформировать специалистов отдела по ЗИ.
Отправитель электронного сообщения или документа, а также лицо, которое
его перенаправляет, должен указать свои инициалы, служебный адрес и тему
отправляемого сообщения.
Далее приведены недопустимые действия и процессе работы с электронной
почтой:
Отправка сообщений частного характера, занимающих большую часть
ресурсов электронной почты;
Параллельная рассылка всем пользователям «Avto-Matrix» писем или
сообщений;
67
Отправка рекламных материалов, не включающих в себя работу
«Avto-Matrix»;
Подписка на рассылки, активное участие в обсуждениях и другие
действия, затрачивающие значительные ресурсы электронной почты в личных
целях;
Нахождение и чтение сообщений, которые изначально
предназначаются другим лицам (независимо от способа их хранения);
Отправка различных материалов (приложений или сообщений),
которые содержат противозаконные, непристойные злонамеренные,
оскорбительные, угрожающие, клеветнические и другие элементы, либо же
способствуют реализации поведения, которое расценивается как уголовное
преступление или административный проступок, либо ведут к началу гражданско-
правовой ответственности, потрясений или беспорядков и противоречат
корпоративным стандартам в рамках этических соображений.
Все пользователи должны знать о своей обязанности сообщать о
подозреваемых либо известных им фактах нарушения ИБ, а также должны знать о
том, что они не должны никогда пробовать самостоятельно использовать
известные им слабые стороны системы безопасности.
При обнаружении хищения ПК важно сразу оповестить об инциденте
директора СЗИ.
Секретные встречи (заседания) должны организовываться исключительно в
защищенных техническими средствами ИБ помещениях.
Перечень помещений такими средствами безопасности приводится
Руководством «Avto-Matrix».
Участникам заседаний нельзя присутствовать в помещениях с звуковой и
видео записывающей аппаратурой, фототехникой, мобильными и радио
телефонами без процедуры согласования с ИТ-отделом.
Фото и видеозапись во время секретных заседаний доступна только
сотруднику «Avto-Matrix», отвечающему за подготовку заседания, только по факту
получения письменного разрешения руководителя группы проводящийся встречи.
68
Доступ участников секретного заседания в помещение для его проведения
реализуется на основании составленного списка, контроль которого осуществляет
лицо, ответственное за организацию встречи.
Уполномоченные сотрудники ИТ-отдела и отдела ЗИ отслеживают
содержание всех потоков данных, которые проходят через сеть «Avto-Matrix».
Сотрудникам «Avto-Matrix» запрещается:
Влиять на ИБ и работу сети «Avto-Matrix»;
Проводить сканирование портов или СБ;
Перехватывать контроль над сетью;
Иметь доступ к ПК, сети или учетной записи, минуя встроенную
систему авторизации пользователя или безопасности;
Применять любые программы, скрипты, команды или передавать
данные с для вмешательства в работу или отключения конкретного пользователя
устройства;
Отправлять данные о сотрудниках или списки сотрудников «Avto-
Matrix» третьим лицам;
Распространять, хранить, передавать, создавать компьютерные вирусы
и прочее разрушающее ПО.
Ответственность за сохранение данных на ПК и ноутбуках лежит на
пользователях. Специалисты ИТ-отдела должны помочь пользователям в рамках
проведения резервного копирования данных на необходимые носители.
Важно периодически делать резервные копии всех используемых служебных
данных и ПО.
Только специалисты ОИТ-отдела в рамках заявок руководителей
подразделений имеют право удалять общие сетевые ресурсы и папки, а также
контролировать уровни доступа к ним.
Сотрудники же могут создавать, изменять и удалять файлы и директории в
общем доступе только в тех местах, которые относятся непосредственно к ним, для
их рабочих групп или к которым у них есть гарантированный доступ.
Все заявки на периодическое ТО персональных компьютеров должны
передаваться ИТ-отделу напрямую.
69
Определение политики ИБ для «Avto-Matrix» сводится к следующим
практическим шагам:
Определение используемых руководящих документов и стандартов в
области ИБ, а также основных положений политики ИБ, включая:
o управление доступом к средствам вычислительной техники (СВТ),
программам и данным;
o антивирусную защиту;
o вопросы резервного копирования;
o проведение ремонтных и восстановительных работ;
o информирование об инцидентах в области ИБ.
Определение подходов к управлению рисками: является ли
достаточным базовый уровень защищенности или требуется проводить полный
вариант анализа рисков.
Структуризацию контрмер по уровням.
Порядок сертификации на соответствие стандартам в области ИБ.
Должна быть определена периодичность проведения совещаний по тематике ИБ на
уровне руководства, включая периодический пересмотр положений политики ИБ, а
также порядок обучения всех категорий пользователей информационной системы
по вопросам ИБ.
К объектам, подлежащим защите от потенциальных угроз и противоправных
посягательств, относятся:
персонал «Avto-Matrix» (руководящие работники, производственный
персонал, имеющий непосредственный доступ к финансам осведомленные в
сведениях, составляющих коммерческую тайну, работники служб и другие);
информационные ресурсы с ограниченным доступом, составляющие
служебную и коммерческую тайну, а также иная конфиденциальная информация
на бумажной, магнитной, оптической основе, информационные массивы и базы
данных, программное обеспечение, информативные физические поля различного
характера;
средства и системы информатизации (автоматизированные системы и
вычислительные сети различного уровня и назначения, линии телеграфной,
телефонной, факсимильной, радио- и космической связи, технические средства

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)