Диплом: Разработка мероприятий по обеспечению комплексной информационной безопасности локальной сети предприятия (на примере ООО "БЕРИНГЕР ИНГЕЛЬХАЙМ")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
42
К техническим мерам относятся программно-аппаратные и
криптографические средства защиты информации.
Для обеспечения надежной защиты информации в локальной сети
предприятия необходимо использовать комплексный подход защиты
информационной безопасности локальной сети. Он подразумевает
одновременное использование программных, аппаратных, и
криптографических средств, ведь ни одно из этих средств, используемое по
отдельности, не будет являться достаточно надежным. Данный подход
подразумевает анализ и оптимизацию всей системы, а не отдельных ее частей
и позволяет обеспечить баланс характеристик, в свою очередь, тогда как
оптимизация одних параметров зачастую приводит к ухудшению других.
Все служебные помещения организации «Берингер Ингельхайм»
контролируются службой охраны с помощью системы управления и
контроля доступом, а также системы видеонаблюдения. Вход в служебные
помещения предприятия осуществляется при наличии подходящих
разрешений в системе контроля и управления доступом. Сотруднику, при
устройстве на работу, или клиенту предприятия, при необходимости доступа
в служебные помещения, предоставляются бесконтактные Proximity-карты,
на которых записывается идентификатор пользователя и при попытке
доступа в служебное помещение этот идентификатор передаётся на систему
контроля и управления доступом. Система сопоставляет список помещений,
в которые разрешен вход пользователю карты с помещением, в которое он
хочет попасть, и ограничивает или разрешает проход в помещение.
На всех персональных компьютерах сотрудников предприятия
установлена защита паролем BIOS. Основными назначениями защиты
паролем BIOS являются:
защита паролем загрузки компьютера;
защита паролем изменения настроек BIOS;
защита загрузочного сектора жесткого диска.
43
Модификация, уничтожение BIOS персонального компьютера
возможно в результате несанкционированного сброса или работы
вредоносных программ, вирусов. Поэтому для защиты BIOS от
несанкционированного сброса на всех электронно-вычислительных машинах
опечатывается корпус компьютера защитной голографической наклейкой.
На предприятии «Берингер Ингельхайм» компьютеры,
обрабатывающие конфиденциальную информацию оборудованы
программно-аппаратным комплексом «Соболь 3.0». Он представляет собой
средство защиты информации от несанкционированного доступа на
электронно-вычислительных машинах. Основное предназначение «Соболь
3.0» это защита конфиденциальной информации. Он имеет сертификат
Федеральной службы по техническому и экспортному контролю №1967, а
также сертификат Федеральной службы безопасности № СФ/027-1450.
Программно-аппаратный комплекс «Соболь 3.0» представляет собой плату,
которая поддерживает трех и пяти вольтовою шину стандарта PCI или шину
стандарта PCI Express версии 1.0а и выше. Основные возможности
программно-аппаратного комплекса «Соболь 3.0»:
блокировка попытки загрузки операционной системы со съемных
носителей. Доступ к съемным носителям после успешной
загрузки операционной системы восстанавливается. Запрет на
загрузку осуществляется на всех пользователей кроме
администратора;
идентификация и аутентификация пользователей;
до загрузки операционной системы выполняется контроль
целостности файлов и секторов жесткого диска;
регистрация событий безопасности системы в собственной
энергонезависимой памяти.
К основным достоинствам можно отнести: программно-аппаратный
комплекс «Соболь 3.0» поддерживает работу со многими операционными
44
системами; удовлетворяет требованиям Федеральной службы по
техническому и экспортному контролю; возможность программной
инициализации комплекса; наличие сертификата Федеральной службы
безопасности; поддержка различных типов идентификаторов; простой
интерфейс для администрирования.
На предприятии «Берингер Ингельхайм» в домене Active Directory
системный администратор с помощью групповых политик создает
безопасные для работы конфигурации пользователям и их персональным
компьютерам. В рамках домена при помощи параметров объектов групповых
политик можно осуществлять настройки учетных записей, системного
реестра, операционной системы, аудита, установки программного
обеспечения, параметров безопасности других параметров, а также
определять для каждого пользователя доступ к конкретным данным и
ресурсам, хранящихся на серверах предприятия в зависимости от
направления профессиональной деятельности сотрудника.
В домене Active Directory системный администратор каждому
пользователю присваивает имя пользователя и пароль.
У каждого сотрудника персональный компьютер, подключенный к
локальной сети предприятия, имеет уникальное имя, а для входа в систему на
этот компьютер сотрудник должен пройти аутентификацию и
идентификацию.
Для успешного прохождения идентификации пользователь должен
правильно ввести свое имя пользователя, а для успешного прохождения
аутентификации свой пароль.
Сотруднику запрещается разглашать пароль от своей учетной записи
пользователя другим лицам.
Для эффективной защиты информации от вредоносного программного
обеспечения локальной сети предприятия используется антивирусное
программное обеспечение - «Kaspersky Endpoint Security 10», имеющее
сертификат соответствия Федеральной службы по техническому и
45
экспортному контролю № 3025, действительный до 25 ноября 2019 года.
Антивирусное программное обеспечение – «Kaspersky Endpoint Security 10»
представляет защиту от вирусов, шпионских, троянских программ и от
других различного рода атак.
Установка и обновление данного антивирусного продукта «Kaspersky
Endpoint Security 10» осуществляется администратором безопасности
централизованно серверной частью антивируса, установленной на сервере,
находящимся в серверном помещении на территории предприятия.
«Kaspersky Endpoint Security 10» выполняет следующие функции:
предоставление администратору безопасности доступа к
детальной информации об уровне безопасности локальной сети
предприятия и настройка всех компонентов защиты;
осуществление защиты нового поколения от неизвестных и
известных угроз;
предотвращение утечек конфиденциальной информации;
усиленная защита всех узлов сети для снижения риска успешных
атак;
получение статистических данных о работе программ и
устройств, а также формирование отчета;
удобное управление системой безопасности из единой консоли.
Для защиты и администрирования локальных и сетевых персональных
компьютеров предприятия «Берингер Ингельхайм» путем предотвращения
неконтролируемых действий пользователя при обмене информацией через
устройства со сменными носителями и компьютерные порты используется
программное средство DeviceLock 6.4.1.
На сегодняшний день неавторизированные USB-устройства
представляют угрозу хищения конфиденциальной информации предприятия
через USB-порт, а также возможность передачи вирусов на персональный
46
компьютер и локальную сеть. Возможен такой же вариант и с
записывающими CD/DVD-приводами.
DeviceLock 6.4.1 полностью интегрируется в подсистему безопасности
Windows, функционируя на уровне ядра системы, и обеспечивает контроль
над пользователями, имеющими доступ к портам и устройствам.
Программный комплекс DeviceLock 6.4.1 успешно применяется в
качестве сертифицированного средства защиты информации от
несанкционированных действий в информационных системах любых классов
для работы с персональными данными и имеет действующий сертификат
Федеральной службы по техническому и экспортному контролю сертификат
2144 до 29 июля 2019 года.
Для обеспечения защиты электронного документооборота с
региональными офисами и передачей по ним конфиденциальной
информацией применяется специализированное программное обеспечение
«КриптоПро CSP v.4.0». На предприятии данный продукт используется в
программном обеспечении Microsoft Outlook, входящий в состав Microsoft
Office 2010.
«КриптоПро CSP v.4.0» обеспечивает защиту целостности, авторства и
конфиденциальности электронной информации и реализовывает их в виде
аппаратных или программных средств, встраиваемых в автоматизированную
систему, также имеет сертификат Федеральной службы безопасности
СФ/124-2864 от 20 марта 2016 года. Основные функции защиты
информации, реализуемые с помощью «КриптоПро CSP v.4.0»:
конфиденциальность информации;
идентификация и авторство;
целостность;
неотказуемость от передачи электронного документа;
неотказуемость от приема электронного документа;
защита от переповторов;
47
защита от навязывания информации;
защита от закладок, модификации, вирусов, системного и
прикладного программного обеспечения.
Для защиты локальной сети предприятия от несанкционированного
доступа применяется межсетевой экран Cisco ASA 5512, который разрешает
или запрещает прохождение определенных пакетов внутрь локальной сети
или из нее в зависимости от выбранной сотрудниками ИТ-отдела политики
безопасности.
Для связи с региональными офисами применяются VPN-туннели,
которые развернуты посредством граничного маршрутизатора,
производящего фильтрацию всего трафика.
В действующей политике комплексной информационной безопасности
локальной сети предприятия необходим ряд мероприятий по
совершенствованию защиты локальной сети направленный на внедрение
новых систем и программных продуктов, обеспечивающих безопасную
работу локальной сети, а также корректировка административных мер в
области информационной безопасности.
В целом стоит отметить, что на предприятии «Берингер Ингельхайм»
политике комплексной информационной безопасности локальной сети
уделяется огромное значение и ответственность возлагается на сотрудников
ИТ-отдела с выполнением всех правовых норм, организационных и
технических мер, ведь не соблюдение мер по защите информации, особенно
в настоящее время ведет к тяжелым последствиям всего предприятия.
48
ГЛАВА 3. РЕКОМЕНДАЦИИ И МЕРОПРИЯТИЯ ПО ОБЕСПЕЧЕНИЮ
ПОЛИТИКИ КОМПЛЕКСНОЙ ИНФОРМАЦИОННОЙ
БЕЗОПАСНОСТИ ЛОКАЛЬНОЙ СЕТИ ПРЕДПРИЯТИЯ ООО
«БЕРИНГЕР ИНГЕЛЬХАЙМ»
3.1. Методические рекомендации пользователя по обеспечению
комплексной информационной безопасности локальной сети
предприятия
Настоящие методические рекомендации определяют основные права,
обязанности и ответственность пользователя при работе на персональном
компьютере, подключенном к локальной сети предприятия и сети Интернет,
а также автоматизированной обработке защищаемых данных и дугой
конфиденциальной информации компании в локальной сети предприятия.
Данные методические рекомендации разработаны с учетом требований
нормативных правовых актов Российской Федерации и методических
документов основных регуляторов в области обеспечения безопасности
информации:
Федеральная служба по техническому и экспортному контролю;
Федеральная служба безопасности Российской Федерации;
Федеральная служба охраны Российской Федерации;
Министерство обороны Российской Федерации;
Министерство связи и массовых коммуникаций Российской
Федерации;
Правительство Российской Федерации;
Служба внешней разведки Российской Федерации;
Банк России.
Пользователь в свою очередь обязан пройти инструктаж по вопросам
информационной безопасности, навыков работы на персональном
компьютере и в информационных системах у сотрудников ИТ-отдела и после
49
прохождения инструктажа успешно сдать контрольно-проверочные тесты.
После этого пользователь будет допущен к работе на персональном
компьютере, подключенном к локальной сети или сети Интернет, а также к
обработке соответствующих категорий конфиденциальных данных.
При работе на персональном компьютере, подключенного к локальной
сети предприятия пользователь обязан:
помнить личные пароли и не разглашать их, персональные
идентификаторы не оставлять без присмотра и хранить в
запирающемся ящике стола или сейфе;
уметь пользоваться штатными режимами работ программного
обеспечения;
перед началом работы с внешними носителями информации
производить проверку на предмет наличия вирусов;
знать пути проникновения и распространения вирусов.
при возникновении подозрения на наличие компьютерного
вируса (пропадание файлов, частое появление сообщений,
искажение данных и др.) незамедлительно сообщить
сотрудникам ИТ-отдела;
знать и соблюдать правила поведения в экстренных ситуациях,
последовательность действий при ликвидации последствий
аварий;
При работе на персональном компьютере, подключенного к локальной
сети предприятия пользователю запрещается:
использовать неучтенные машинные носители информации для
работы;
самостоятельно подключать к персональному компьютеру
различного рода технические устройства;
50
самостоятельно устанавливать программное обеспечение,
загруженное с сети Интернет или внешних носителей;
вносить изменения в конфигурацию, состав и размещение
персонального компьютера;
отключать средства защиты информации;
нарушать требования эксплуатации персонального компьютера;
производить любые изменения в подключении и размещении
технических средств;
самостоятельно производить ремонт технических средств.
При выполнении работ в пределах своих профессиональных
обязанностей, пользователь обеспечивает безопасность конфиденциальных
данных, обрабатываемых и хранимых на технических средствах, и несет
персональную ответственность с соблюдением требований руководящих
документов по защите информации.
При обработке конфиденциальной информации в локальной сети
предприятия пользователь обязан:
не допускать посторонние лица, не имеющие допуска к
конфиденциальной информации в помещение, где расположены
технические средства;
располагать во время работы экран монитора таким образом,
чтобы не было возможности просмотра, отображаемой на нем
информации посторонними лицами;
соблюдать установленный режим разграничения доступа к
техническим средствам, данным, программам, файлов с
конфиденциальными данными при их обработке, а также правила
работы со средствами защиты информации;
51
оповещать начальство и сотрудников ИТ-отдела предприятия обо
всех фактах или попытках несанкционированного доступа к
информации, обрабатываемой на персональном компьютере;
При обработке конфиденциальной информации в локальной сети
предприятия пользователю запрещается:
удалять с распечатываемых или обрабатываемых документов
грифы конфиденциальности;
осуществлять обработку защищаемой информации, в условиях
при которых возможен просмотр лицами, не имеющими допуска
к этим сведениям;
оставлять бесконтрольно персональный компьютер с
загруженными конфиденциальными данными, с установленными,
электронными ключами, маркированными носителями, а также
распечатываемыми бумажными документами с
конфиденциальными данными.
При работе на персональном компьютере, подключенного к сети
Интернет пользователь обязан:
использовать доступ сети Интернет только в профессиональных
и служебных целях;
использовать для выхода в сеть Интернет, только установленные
технические средства компании;
при возникновении подозрения на наличие компьютерного
вируса, прекратить работу на персональном компьютере, закрыть
все документы и незамедлительно сообщить сотрудникам ИТ-
отдела;

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)