Диплом: Разработка комплексной защиты информации в компании "Юнийтед Иншуренс Компани"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
58
Таблица 12
Показатель уровня риска возникновения угрозы для актива «Консультативные услуги»
Уязвимости
Показатель (ценность ресурса)
Уровень
угрозы
Показатель (ценность ресурса)
Уровень
угрозы
Показатель (ценность ресурса)
Уровень
угрозы
целостности
доступности
конфиденциальности
Низкий
Средний
Высокий
Низкий
Средний
Высокий
Низкий
Средний
Высокий
Уровни
уязвимости
Уровни
уязвимости
Уровни
уязвимости
Уровни
уязвимости
Уровни
уязвимости
Уровни
уязвимости
Уровни
уязвимости
Уровни
уязвимости
Уровни
уязвимости
Н
С
В
Н
С
В
Н
С
В
Н
С
В
Н
С
В
Н
С
В
Н
С
В
Н
С
В
Н
С
В
0
0
1
2
1
2
3
2
3
4
0
0
1
2
1
2
3
2
3
4
0
0
1
2
1
2
3
2
3
4
1
1
2
3
2
3
4
3
4
5
1
1
2
3
2
3
4
3
4
5
1
1
2
3
2
3
4
3
4
5
2
2
3
4
3
4
5
4
5
6
2
2
3
4
3
4
5
4
5
6
2
2
3
4
3
4
5
4
5
6
3
3
4
5
4
5
6
5
6
7
3
3
4
5
4
5
6
5
6
7
3
3
4
5
4
5
6
5
6
7
4
4
5
6
5
6
7
6
7
8
4
4
5
6
5
6
7
6
7
8
4
4
5
6
5
6
7
6
7
8
НСД
2
4
2
5
2
6
Утрата
5
3
4
Уничтожение
4
3
4
Утечка по тех.
каналам
3
3
5
Непреодолимая
сила
3
3
4
Разглашение
4
4
6
59
Таблица 13
Показатель уровня риска возникновения угрозы для актива «Сопровождение клиентов»
Уязвимости
Показатель (ценность ресурса)
Уровень
угрозы
Показатель (ценность ресурса)
Уровень
угрозы
Показатель (ценность ресурса)
Уровень
угрозы
целостности
доступности
конфиденциальности
Низкий
Средний
Высокий
Низкий
Средний
Высокий
Низкий
Средний
Высокий
Уровни
уязвимости
Уровни
уязвимости
Уровни
уязвимости
Уровни
уязвимости
Уровни
уязвимости
Уровни
уязвимости
Уровни
уязвимости
Уровни
уязвимости
Уровни
уязвимости
Н
С
В
Н
С
В
Н
С
В
Н
С
В
Н
С
В
Н
С
В
Н
С
В
Н
С
В
Н
С
В
0
0
1
2
1
2
3
2
3
4
0
0
1
2
1
2
3
2
3
4
0
0
1
2
1
2
3
2
3
4
1
1
2
3
2
3
4
3
4
5
1
1
2
3
2
3
4
3
4
5
1
1
2
3
2
3
4
3
4
5
2
2
3
4
3
4
5
4
5
6
2
2
3
4
3
4
5
4
5
6
2
2
3
4
3
4
5
4
5
6
3
3
4
5
4
5
6
5
6
7
3
3
4
5
4
5
6
5
6
7
3
3
4
5
4
5
6
5
6
7
4
4
5
6
5
6
7
6
7
8
4
4
5
6
5
6
7
6
7
8
4
4
5
6
5
6
7
6
7
8
НСД
4
7
4
7
4
8
Утрата
8
6
7
Уничтожение
6
6
7
Утечка по тех.
каналам
7
6
7
Непреодолимая
сила
6
5
6
Разглашение
7
6
7
59
1.3. Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения
информационной безопасности и защиты информации на предприятии.
1.3.1. Выбор комплекса задач обеспечения информационной
безопасности.
Обозначим основные задачи, необходимые для планирования работ по
созданию КСЗИ.
Выделим основные этапы разработки КСЗИ [Ошибка! Источник ссылки
не найден.]:
1 Предпроектная стадия :
Разработка технико – экономического обоснования.
На этом этапе анализируется деятельность объекта, готовятся исходные данные
для технико-экономического обоснования и готовятся ТЭО.
Главное на этом этапе – обоснование целесообразности и необходимости
создания системы защиты, ориентировочный выбор защищаемых каналов,
определение объемов и состава работ по созданию системы защиты, сметы и
сроков их выполнения.
Технико-экономическое обоснование должно согласовываться со всеми
организациями и службами, ответственными за обеспечение безопасности, и
утверждаться лицом, принимающим решения.
Разработка технического задания.
Основная цель этого этапа – разработка и обоснование требований к струк-
туре системы защиты и обеспечение совместимости и взаимодействия всех
средств. Главное на этом этапе – сбор и подготовка исходных данных,
определение состава системы, плана ее создания и оценка затрат. Разработка
технического задания начинается после утверждения ТЭО.
2 Стадия проектирования:
Разработка технического проекта.
На этом этапе разрабатываются и обосновываются все проектные решения:
Разработан и обоснован выбранный вариант проекта; уточнены перечни
технических средств, порядок и сроки их поставки. В техническом проекте могут
60
рассматриваться 2/3 варианта решения поставленной задачи по созданию системы
защиты. Все варианты должны сопровождаться расчетом эффективности, на
основе которого могут быть сделаны выводы о рациональном варианте.
При создании системы защиты небольшого или простого объекта этап
технического проектирования может быть исключен.
Разработка рабочего проекта.
Разработка рабочего проекта имеет своей целью детализировать проектные
решения, принятые на предыдущем этапе. В частности:
определяется и фиксируется регламент взаимодействия отдельных служб и
составляющих системы обеспечения безопасности;
составляются технологические и должностные инструкции персонала;
разрабатывается рабочая документация.
В состав рабочей документации входят: спецификация оборудования и
материалов, схемы размещения технических средств системы защиты (охранно-
пожарной сигнализации, охранного телевидения, охранного освещения и т. п.),
схемы прокладки кабельной связи системы защиты, схемы прокладки
электропитания системы защиты.
Каждая система защиты уникальна, поэтому документация, как правило,
строго индивидуальна и зависит не только от типа и размера объекта защиты, но и
от возможностей и опыта заказчика, который будет ее эксплуатировать.
Поскольку документация содержит конфиденциальные сведения, круг лиц,
допущенных к ознакомлению и работе с ней, должен быть ограничен.
3 Стадия ввода в эксплуатацию:
ввод в действие отдельных элементов системы
комплексная стыковка элементов системы
опытная эксплуатация
приемочные испытания и сдача в эксплуатацию
Ввод в эксплуатацию – это стадия создания системы защиты, состоящая из
нескольких этапов. На практике при создании систем защиты границы между
этими этапами размыты.
61
Состав выполняемых работ следующий:
комплектация технического обеспечения системы;
монтажные или строительно-монтажные работы и пуско-наладочные
работы;
обучение персонала (предварительно должны быть укомплектованы все
службы системы обеспечения безопасности с учетом требуемой квалификации);
опытная эксплуатация компонентов и системы в целом;
приемочные испытания и приемка системы в эксплуатацию.
Все эти работы начинаются только после утверждения всех документов и
выделения финансовых средств. Разработчик системы защиты проводит
техническое и коммерческое сравнение всех предложений от конкурирующих
фирм-изготовителей защитного оборудования, после чего выбирает поставщика,
заключает договор на поставку оборудования и оплачивает его.
При получении оборудования желательно сразу проводить его проверку на
соответствие сопроводительным документам и техническим условиям, а также
(если это возможно) проверку работоспособности в условиях эксплуатации.
Все работы по монтажу и отладке системы защиты должны выполнять
специалисты. Силами заказчика можно выполнять только специфические и
небольшие по трудозатратам работы такие, как, например установка скрытого
теленаблюдения, перенос датчиков охранной сигнализации, ремонт системы
радиосвязи и т. п.
Желательно, чтобы в монтаже и настройке защитных систем участвовали те
сотрудники службы охраны объекта, которые будут их эксплуатировать.
После окончания работ и испытаний необходимо уточнить все вопросы
гарантийного и послегарантийного обслуживания системы защиты.
В разработке системы могут принимать участие несколько групп
разработчиков, каждая из которых объединяет специалистов определенного
профиля. Важнейшая задача организации создания системы безопасности состоит
в четком распределении функций и в согласовании выполняемых работ.
62
1.3.2. Определение места проектируемого комплекса задач в комплексе задач
компании, детализация задач информационной безопасности и защиты
информации.
В процессе разработки и детализации задач по разработки КСЗИ
участвовала комиссия в составе:
специалиста по защите информации
технического директора
главного бухгалтера ООО «ЮНАЙТЕД ИНШУРЕНС КОМПАНИ»
Комиссия, опираясь на данные проведения аудита информационной
безопасности, административно правовые документы, представила следующие
результаты работы:
определены финансовые затраты на проведение работ
определены технические средства, необходимые для проведения работ
для выполнения работ определена подрядная организация.
Результаты работы комиссии были переданы на утверждение руководству
ООО «ЮНАЙТЕД ИНШУРЕНС КОМПАНИ».
Разработка технического задания
После утверждения ТЭО руководством Компании, комиссия представила
техническое задание подрядной организации ООО «Системы Безопасности –
Сервис» для разработки технического проекта.
Разработка технического проекта
Ввиду невысокого объема работы по модернизации КСЗИ Компании,
данный этап был исключен, как нецелесообразный.
Разработка рабочего проекта
В процессе разработки проекта непосредственно принимали участие
специалисты подрядной организации совместно со специалистом по защите
информации и начальником охраны ООО «ЮНАЙТЕД ИНШУРЕНС
КОМПАНИ». После рассмотрения и одобрения комиссией, проект был передан
на подпись руководителю «ЮНАЙТЕД ИНШУРЕНС КОМПАНИ».
Проект включает в себя следующие пункты:
1) Монтаж пожара – охранной сигнализации
63
2) Монтаж систем видеонаблюдения
3) Установку программно – аппаратных средств защиты от НСД
4) Аттестацию АС по категории 1В.
Ввод в эксплуатацию
Все работы по разработке документации и установке оборудования
проводила подрядная организация ООО «Системы Безопасности – Сервис»
своими силами, без привлечения третьей стороны. Данная организация имеет
сертификаты соответствия на устанавливаемое оборудование, а также
лицензирована на проведение работ в области защиты информации.
К проведению испытаний в работе системы был привлечен персонал по
охране Компании, специалист по защите информации и помощник руководителя
по безопасности. После успешной проверки и подписания соответствующих
документов, модернизированная система комплексной защиты информации была
принята к работе.
64
1.4. Выбор защитных мер
1.4.1. Выбор организационных мер.
Модернизированная ИС ООО «ЮНАЙТЕД ИНШУРЕНС КОМПАНИ»
требует также изменений в организационно – распорядительных документах,
нормативной базе, пересмотр должностных обязанностей и использование
специального программного обеспечения.
Нормативно-правовая база
1) Доктрина информационной безопасности Российской Федерации. Утверждена
Президентом Российской Федерации 09.09.2000 г. № Пр-1895.
2) Концепция национальной безопасности Российской Федерации. Утверждена
указом Президента Российской Федерации от 17.12.1997 г. №1300.
3) Закон Российской Федерации от 05.03.1992 г. № 2446-1 «О безопасности».
4) Федеральный закон от 27 июля 2006 г. № 149-ФЗ «Об информации,
информационных технологиях и о защите информации».
5) Федеральный закон от 27.07.2006 г. № 152-ФЗ «О персональных данных».
6) Федеральный закон от 6 апреля 2011 г. № 63-ФЗ «Об электронной подписи».
7) Указ Президента Российской Федерации от 17 марта 2008 г. № 351 «О мерах по
обеспечению информационной безопасности Российской Федерации при
использовании информационно-телекоммуникационных сетей международного
информационного обмена».
8) Указ Президента Российской Федерации от 06.03.1997 г. № 188 «Об
утверждении перечня сведений конфиденциального характера».
9) Трудовой кодекс Российской Федерации.
10) Гражданский кодекс Российской Федерации.
11) Постановление Правительства Российской Федерации от 15.09.2008 г. № 687
«Об утверждении Положения об особенностях обработки персональных данных,
осуществляемой без использования средств автоматизации».
12) Постановление Правительства Российской Федерации от 06.07.08 г. № 512
«Об утверждении требований к материальным носителям биометрических
65
персональных данных и технологиям хранения таких данных вне информационных
систем персональных данных».
13) Руководящий документ. Специальные требования и рекомендации по
технической защите конфиденциальной информации (СТР-К), утверждён
Приказом Государственной технической комиссии при Президенте Российской
Федерации от 30 августа 2002 г. № 282-дсп.
14) Положение по аттестации объектов информатизации по требованиям
безопасности информации, утверждено Председателем Государственной
технической комиссии при Президенте Российской Федерации Ю. Яшиным 25
ноября 1994 г.
15) Руководящий документ. Защита от несанкционированного доступа к
информации. Термины и определения, утверждён Решением Председателя
Государственной технической комиссии при Президенте Российской Федерации от
30 марта 1992 г.
16) Руководящий документ Гостехкомиссии России (ФСТЭК России) «Средства
вычислительной техники. Защита от несанкционированного доступа к информации.
Показатели защищенности от несанкционированного доступа к информации» (1992
г.).
17) Руководящий документ Гостехкомиссии России (ФСТЭК России) «Защита от
несанкционированного доступа к информации. Часть 1. Программное обеспечение
средств защиты информации. Классификация по уровню контроля отсутствия
недекларированных возможностей» (1997 г.).
18) Руководящий документ Гостехкомиссии России (ФСТЭК России) «Средства
вычислительной техники. Межсетевые экраны. Защита от несанкционированного
доступа к информации. Показатели защищенности от несанкционированного
доступа к информации» (1997 г.).
19) Требования к материальным носителям биометрических персональных
данных и технологиям хранения таких данных вне информационных систем
персональных данных, утверждены Постановлением Правительства Российской
Федерации от 6 июля 2008 г. № 512.
66
20) Руководящий документ «Безопасность информационных технологий.
Критерии оценки безопасности информационных технологий» (РД ОК),
Гостехкомиссия (ФСТЭК) России, 2002 г.
21) Руководящий документ «Автоматизированные системы. Защита от
несанкционированного доступа к информации. Классификация
автоматизированных систем и требования по защите» (РД АС). Гостехкомиссия
(ФСТЭК) России, 1992 г.
22) Руководящий документ «Средства вычислительной техники. Защита от
несанкционированного доступа к информации. Показатели защищенности от
несанкционированного доступа к информации» (РД СВТ). Гостехкомиссия
(ФСТЭК) России, 1992 г.
23) Руководящий документ «Средства вычислительной техники. Межсетевые
экраны. Защита от несанкционированного доступа к информации. Показатели
защищенности от несанкционированного доступа к информации» (РД МЭ).
Гостехкомиссия (ФСТЭК) России, 1997 г.
24) Руководящий документ «Концепция защиты средств вычислительной техники
и автоматизированных систем от несанкционированного доступа к информации».
Гостехкомиссия (ФСТЭК) России, 1992 г.
25) Положение об особенностях оценки соответствия продукции (работ, услуг),
используемой в целях защиты сведений, относимых к охраняемой в соответствии с
законодательством Российской Федерации информации ограниченного доступа, не
содержащей сведения, составляющие государственную тайну, а также процессов ее
проектирования (включая изыскании), производства, строительства, монтажа,
наладки, эксплуатации, хранения, перевозки, реализации, утилизации и
захоронения, утверждено Постановлением Правительства Российской Федерации
от 15 мая 2010 г. № 330.
26) Требования к защите персональных данных при их обработке в
информационных системах персональных данных, утверждены Постановлением
Правительства Российской Федерации от 1 ноября 2012 г. № 1119.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран