Диплом: Разработка мероприятий по обеспечению комплексной информационной безопасности локальной сети предприятия (на примере ООО "БЕРИНГЕР ИНГЕЛЬХАЙМ")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
32
сети инженерных коммуникаций (водоснабжение, отопление,
канализация и др.).
Внутренними техногенными источниками угрозы информационной
безопасности предприятия являются:
некачественные программные и технические средства обработки
информации;
вспомогательные средства (охраны, телефонии, сигнализации);
вредоносное программное обеспечение;
аппаратные закладки.
Стихийными источниками угрозы информационной безопасности
предприятия в основном бывают внешними и их трудно спрогнозировать. К
ним относятся различные природные катаклизмы: ураганы, наводнения,
пожары, землетрясения и др.
Угроза безопасности персональных данных, обрабатываемых в
информационной системе организации - совокупность условий и факторов,
создающих реально или потенциальную существующую опасность,
связанную с утечкой информации и (или) непреднамеренными и (или)
несанкционированными воздействиями на нее.
Угрозы безопасности персональных данных, обрабатываемых в
информационных системах предприятия, классифицируются по следующим
признакам [17]:
по видам возможных источников угроз;
по типу информационной системы персональных данных, на
которые направлена реализация угроз;
по виду нарушаемого свойства информации;
по способам реализации угроз;
по используемой уязвимости;
по объекту воздействия.
33
К видам возможных источников угроз безопасности персональных
данных относятся угрозы, связанные с преднамеренными или
непреднамеренными действиями лиц, которые имеют доступ к
информационным ресурсам информационных систем персональных данных,
включая пользователей, реализующие угрозы непосредственно в
информационных системах персональных данных. Угрозы, не имеющие
доступа к информационным системам персональных данных, а реализующие
угрозы из сетей международного информационного обмена и (или) внешних
сетей связи общего пользования. Угрозы, которые напрямую связанные со
стихийными природными явлениями и угрозы, появление которых
непосредственно зависит от тактико-технических свойств техники,
применяемых в информационных систем персональных данных. Помимо
этого, угрозы могут возникать в результате внедрения вредоносных
программ и аппаратных закладок.
По типу информационной системы персональных данных, на которые
направлена реализация угроз, выделяют угрозы безопасности данных,
обрабатываемых в информационных системах персональных данных на базе
локальных и распределенных информационных систем и на базе
автоматизированных рабочих мест.
К видам нарушаемого свойства информации несанкционированных
действий, осуществляемых с персональными данными, относятся угрозы,
приводящие к нарушению конфиденциальности персональных данных, при
осуществлении которых не происходит непосредственного воздействия на
содержание информации. Кроме того, еще относят угрозы, которые приводят
к несанкционированному воздействию на содержание информации, в
конечном итоге которого происходит уничтожение или изменение данных.
Угрозы, осуществляющие несанкционированное воздействие на аппаратно-
программные или программные элементы информационных систем
персональных данных, вследствие чего осуществляется блокирование
данных.
34
По способам реализации угроз применяют угрозы, связанные с
несанкционированным доступом к персональным данным, угрозы
специальных воздействий на информационные системы персональных
данных и угрозы утечки персональных данных по техническим каналам
утечки информации.
По используемой уязвимости принято понимать угрозы, реализуемые с
использованием уязвимости системного программного обеспечения,
протоколов сетевого взаимодействия и каналов передачи данных,
прикладного программного обеспечения, средств защиты информации,
угрозы обусловливающих наличие технических каналов утечки информации
и угрозы, вызванные наличием аппаратной закладки.
По объекту воздействия определяют угрозы безопасности
персональных данных, обрабатываемые на автоматизированных рабочих
местах, принтерах, графопостроителях, плоттерах, видеопроекторах,
средствах звуковоспроизведения и др., угрозы передаваемых по сетям связи
и угрозы системному программному обеспечению, обеспечивающему
функционирование информационные системы персональных данных.
2.2. Класс защищенности автоматизированной системы. Методы и
средства защиты информации локальной сети предприятия
Согласно руководящего документа Федеральной службы по
техническому и экспортному контролю «Автоматизированные системы.
Защита от несанкционированного доступа к информации. Классификация
автоматизированных систем и требования по защите информации»,
утверждённого решением председателя Государственной технической
комиссии при Президенте Российской Федерации от 30 марта 1992 г. на
сегодняшний день устанавливается девять классов защищенности
автоматизированных систем от несанкционированного доступа к
информации. В свою очередь классы подразделяются на три группы,
35
имеющие свои особенности обработки информации в автоматизированных
системах.
Каждая группа имеет свои минимальные требования по защите, в
которой соблюдается иерархия в зависимости от конфиденциальности
информации.
К третьей группе относят автоматизированные системы, в которых
работает один пользователь, имеющий допуск ко всей информации,
используемой на носителях одного уровня конфиденциальности этих
автоматизированных систем. Данная группа содержит два класса: 3А и 3Б.
Во второй группе автоматизированных систем у всех пользователей
равные права доступа ко всей информации, используемых и хранимых на
носителях различного уровня конфиденциальности в этих системах. Вторая
группа автоматизированных систем содержит два класса: 2А и 2Б.
К первой группе автоматизированных систем относят
многопользовательские автоматизированные системы. В них одновременно
хранится и обрабатывается информация разных уровней
конфиденциальности, также есть ограничение прав доступа у пользователей
ко всей информации автоматизированных систем. Группа содержит пять
классов: 1А, 1Б, 1В, 1Г и 1Д.
В компании «Берингер Ингельхайм» многопользовательские
автоматизированные системы, обрабатывающие информацию разных
уровней конфиденциальности и ограничивающие права доступа
пользователей ко всей информации автоматизированных систем. Из этого
следует, что автоматизированные системы ООО «Берингер Ингельхайм»
относятся к первой группе, имеющей класс 1В, выполняющие следующие
требования:
подсистему управления доступом;
подсистему регистрации и учета;
подсистему обеспечения целостности.
36
В подсистеме управления доступом осуществляется:
поверка подлинности и идентификация субъектов доступа при
входе в систему по идентификатору и паролю длинной не менее
восьми символов, включающих буквенные и цифровые символы;
идентификация персональных компьютеров, каналов связи, узлов
сети персональных компьютеров, внешних устройств по
физическим адресам;
идентификация программ, каталогов, томов, файлов, записей,
полей записей по именам;
разграничение прав доступа и их контроль к защищаемым
данным в соответствии с матрицей доступа.
В подсистеме регистрации и учета производится регистрация и учет:
входа (выхода) субъектов в (из) автоматизированных систем;
выдачи печатных или графических выходных документов;
запуска и завершения программ, процессов, заданий, задач;
доступа программ субъектов к персональным компьютерам,
каналам связи, узлам сети персональных компьютерах,
защищаемым файлам;
создаваемых защищаемых объектов доступа;
изменения полномочий субъектов доступа;
носителей информации;
очистку освобождаемых областей оперативной памяти
персональных компьютеров и внешних накопителей;
сигнализацию попыток нарушения защиты.
Подсистема обеспечения целостности обеспечивает:
целостность программных средств и обрабатываемой
информации;
37
физическую охрану средств вычислительной техники и
носителей информации;
наличие администратора безопасности;
периодическое тестирование системы защиты информации от
несанкционированного доступа;
наличие средств восстановления системы защиты информации от
несанкционированного доступа.
К методам защиты информации локальной сети относят технологию
защиты данных, предотвращающую утечку информации или ее потерю. На
сегодняшний день существует шесть основных способов защиты [14]:
препятствие;
регламентация;
управление;
маскировка;
побуждение;
принуждение.
Данные методы нацелены на построение эффективной технологии
защиты информации в локальной сети, исключающей потери по причине
халатности, а также успешное отражение разных видов угроз.
Препятствие подразумевает такой способ физической защиты
информационных систем, благодаря которому злоумышленники не имеют
возможность попасть на охраняемую территорию.
Регламентация является важнейшим методом защиты информационных
систем, подразумевающей введение особых инструкций, в результате
которых должны осуществляться все манипуляции с охраняемыми данными.
38
Под управлением понимают способы защиты информации,
осуществляющих управление над всеми компонентами информационной
системы
Маскировка включает способы защиты информации, при которых
предусматривается преобразование данных в форму, не пригодную для
восприятия посторонними лицами. Для успешной расшифровки необходимо
знание принципа.
Побуждение - способы воздействия на работников, при которых они
выполняют инструкции по этическим и личностным соображениям
Принуждение подразумевает - методы защиты информации, связанные
с регламентацией и предполагающие введение комплекса мер, вынуждающих
работников выполнять установленные правила.
Методы защиты информации локальной сети предполагают,
использование определенного набора средств и для предотвращения потери и
утечки конфиденциальных данных используются следующие средства:
физические;
программные и аппаратные;
организационные;
законодательные;
психологические.
Основное назначение физических средств защиты информации -
предотвращение доступа посторонних лиц на охраняемую территорию.
Средствами физического препятствия является установка прочных дверей,
решеток на окна, надежных замков.
Использование пропускных пунктов контроля доступа с помощью
специальных систем или охранников усиливает защиту информации на
предприятии.
39
Физические средства могут использоваться для охраны данных не
только на бумажных, но и на электронных носителях.
К аппаратным средствам защиты информации относят устройства,
которые встраиваются в технические средства, обрабатывающие
информацию и решают задачи по защите информации в них. Под
программными средствами понимают программное обеспечение,
включающие идентификацию пользователей, шифрование информации,
контроль доступа, тестовый контроль системы защиты, удаления остаточной
информации типа временных файлов и др.
К организационным средствам защиты информации относят:
подготовку помещений с персональными компьютерами;
прокладку кабельной системы с учетом требований ограничения
доступа;
разработку должностных инструкций в соответствии с
действующими нормативно-правовыми актами в области
информационной безопасности;
Законодательные средства включают комплекс нормативно-правовых
актов, которые регулируют деятельность людей, имеющих доступ к
защищаемым данным и определяющих меру ответственности за утрату или
кражу конфиденциальной информации.
К психологическим средствам относят комплекс мер для создания
личной заинтересованности работников в сохранности и достоверности
информации.
Изучив существующие методы и средства защиты информации можно
сделать вывод, что создание системы защиты информации в локальной сети
предприятия разделяется на три этапа:
Под первым этапом понимают формирование политики в области
информационной безопасности локальной сети. На этом этапе составляется
перечень данных, подлежащих защите, определяются потенциальные угрозы,
40
разрабатывается регламент, инструкции, дополняется устав или целый закон,
если речь идёт о защите государственной информации, а также создаётся
подразделение, которое будет нести ответственность за защиту информации
и следить за исполнительностью и работоспособностью системы.
Второй этап представляет собой внедрение выбранных программных и
технических средств защиты информации. На этом этапе определяются
необходимые технические и программные средства обеспечения
информационной безопасности.
Третий этап включает в себя разработку и проведение необходимых
организационных мероприятий. Данный этап включает организацию охраны
помещений и ограничения доступа в определённые помещения, ликвидацию
ненужных документов и носителей информации, размещение компьютерной
техники в нужном порядке, а также проведение регулярных проверок по
соблюдению всех положений и правил.
2.3. Действующая политика комплексной информационной безопасности
локальной сети предприятия
Политика комплексной информационной безопасности локальной сети
предприятия включает правовые нормы, административные и технические
меры.
Правовыми нормами на сегодняшний день являются приказы,
положения, постановления, методические рекомендации, инструкции и
другие нормативно-правовые акты основных регуляторов в области
информационной безопасности Российской Федерации, которыми являются:
Федеральная служба по техническому и экспортному контролю;
Федеральная служба безопасности Российской Федерации;
Федеральная служба охраны Российской Федерации;
Министерство обороны Российской Федерации;
41
Министерство связи и массовых коммуникаций Российской
Федерации;
Правительство Российской Федерации;
Служба внешней разведки Российской Федерации;
Банк России.
К административным мерам относятся разработанные для предприятия
методические рекомендации и инструкции по защите конфиденциальной
информации, обрабатываемой в локальной сети предприятия, а также
различные мероприятия, касающиеся информационной безопасности
локальной сети предприятия.
Сотрудники ИТ-отдела раз в квартал проводят с работниками
предприятия «Берингер Ингельхайм» тренинги, направленные на изучение
вопросов в области информационной безопасности локальной сети
предприятия. В случае появления новых возможных угроз информационной
безопасности организации, сотрудники ИТ-отдела отправляют всем
сотрудникам предприятия информационные письма, в которых описываются
основные правила безопасности.
Сотрудникам предприятия «Берингер Ингельхайм» для безопасной
работы на персональных компьютерах и в информационных системах,
ИТ-отдел разработал следующие правовые документы:
«Инструкция по работе с ресурсами сети Интернет»;
«Правила доступа сотрудников к персональным данным»;
«Инструкция по работе с корпоративной электронной почтой»;
«Порядок доступа сотрудников к внутренним ресурсам
предприятия»;
«Инструкция по организации парольной защиты»;
«Инструкция по работе со съемными носителями информации».

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)