Диплом: Разработка политики информационной безопасности АО "Авантел"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
37
получает данные из БД и складывает эти данные в TEMP, далее обрабатывает
необходимым образом и результаты выгружает в ЛОГ файл базы данных, откуда
они записываются непосредственно в файл данных после завершения
транзакции. ТЕМП база занимает около 80 Гигабайт. Так же этот диск
выполняет функцию промежуточного диска для бекапирования баз данных.
Также предусмотрен план резервного копирования базы данных, в
котором созданы следующие этапы:
1. FULL Полное резервное копирование базы + регламентные задания;
2. DIFF Дифференцируемый бекап;
3. TL Бекап Лога.
На предприятии также используется система видеонаблюдения
«ForeView», система пожарной сигнализации, охранной сигнализации, система
контроля и управления доступом «Elsys».
ForeView - цифровая система видеонаблюдения, разработанная
российской инжиниринговой компанией Foreman Electronics. Система
видеонаблюдения ForeView представляет собой программно-аппаратный
комплекс, предназначенный для организации безопасности на территориально-
распределённых объектах, который может работать как самостоятельная система
видеонаблюдения, осуществляя видеонаблюдение и запись данных, а также как
центральный процессор, обеспечивающий взаимодействие комплекса охранных
устройств. Цифровая система видеонаблюдения ForeView представляет собой
электронное устройство - плату захвата видеосигнала и монтируется в IBM
совместимый компьютер.
В системе видеонаблюдения используются цветные купольные
видеокамеры CNB-DP257, технические характеристики которой приведены в
таблице 1.7.
Расположение элементов системы видеонаблюдения приведено на рис.
1.4.
38
Рис. 1.4. Схема расположения системы видеонаблюдения
39
Таблица 1.7
Технические характеристики видеокамеры CNB-DP257
Матрица
1/3" Sony Super HAD CCD
Разрешение
380 твл
Чувствительность
0,1 лк/F2.0
Автоматический баланс белого AWB
Есть
Компенсация задней подсветки BLC
Есть
Вес
150 г
Размеры
D62 mm
На основании анализа используемых программных и аппаратных средств
обеспечения безопасности произведен анализ выполнения задачи по
обеспечению информационной безопасности предприятия, результаты которого
приведены в таблице 1.8.
Таблица 1.8
Анализ выполнения основных задач по обеспечению информационной
безопасности
Основные задачи по обеспечению
информационной безопасности
Степень выполнения,
%
Обеспечение информационной безопасности при
ведении делопроизводства и осуществлении
документооборота
54
Обеспечение информационной безопасности при
обработке информации в ИС
45
Обеспечение безопасности конфиденциальных
переговоров
43
Обеспечение информационной безопасности при
осуществлении взаимодействия с деловыми
партнерами и клиентами
66
Обеспечение сохранности персональных данных
сотрудников и клиентов
23
Обеспечение сохранности коммерческой тайны
56
Как видно из приведенной таблицы, ни одна из задач обеспечения
информационной безопасности в компании не выполняется полностью.
40
1.2.5. Оценка рисков
На рассматриваемой предприятии оценка рисков организуется согласно
запросам ГОСТа Р ИСО/МЭК ТО 13335-3-2007 «Методы и средства обеспечения
безопасности. Часть 3. Методы менеджмента безопасности информационных
технологий» на основе использования общего подхода.
Оценка рисков нарушения ИБ осуществляется, применяя базовый подход.
Риск нарушения ИБ определяют на основе качественных оценок:
степени возможности реализации угроз ИБ (далее — СВР угроз ИБ)
выявленными и (или) предполагаемыми источниками угроз ИБ в результате их
воздействия на объекты среды рассматриваемых типов информационных
активов;
степени тяжести последствий от потери свойств ИБ для
рассматриваемых типов информационных активов.
Для проведения оценки рисков нарушения ИБ выполняются следующие
процедуры.
1. Процедура 1. Определение перечня типов информационных активов,
для которых выполняются процедуры оценки рисков нарушения ИБ (далее —
область оценки рисков нарушения ИБ).
2. Процедура 2. Определение перечня типов объектов среды,
соответствующих каждому из типов информационных активов области оценки
рисков нарушения ИБ.
3. Процедура 3. Определение источников угроз для каждого из типов
объектов среды, определенных в рамках выполнения процедуры 2.
4. Процедура 4. Определение СВР угроз ИБ применительно к типам
объектов среды, определенных в рамках выполнения процедуры 2,3.
5. Процедура 5. Определение СТП нарушения ИБ для типов
информационных активов области оценки рисков нарушения ИБ.
6. Процедура 6. Оценка рисков нарушения ИБ.
Результаты оценки рисков предоставляются в виде перечня рисков,
каждому из которых определен ранг.
В таблице 1.9 приводятся итоги оценки рисков.
41
Таблица 1.9
Итоги оценки рисков информационным активам предприятия
Риск
Актив
Ранг
риска
Превышение допустимой
нагрузки
Финансовые отчеты компании
3
Персональные данные сотрудников
3
Система обеспечения безопасности
компании
3
Сведения о схемах размещения систем
безопасности
3
Сбои и отказы
программных средств
Внутренняя бухгалтерская документация
3
Сведения о достигнутых соглашениях и
договоренностях
3
Сведения о PR-компаниях
3
Финансовые отчеты компании
3
Недобросовестное
исполнение обязанностей
Персональные данные сотрудников
3
Система обеспечения безопасности
компании
3
Сведения о схемах размещения систем
безопасности
3
Выполнение
вредоносных программ
Внутренняя бухгалтерская документация
3
Сведения о достигнутых соглашениях и
договоренностях
3
Использование
информационных
активов не по
назначению
Сведения о PR-компаниях
2
Финансовые отчеты компании
2
Персональные данные сотрудников
2
Система обеспечения безопасности
компании
2
Нарушения персоналом
организационных мер по
обеспечению ИБ
Сведения о схемах размещения систем
безопасности
2
Внутренняя бухгалтерская документация
2
Сведения о достигнутых соглашениях и
договоренностях
2
Действия
неавторизованного
субъекта
Сведения о PR-компаниях
2
Финансовые отчеты компании
2
Персональные данные сотрудников
2
Неконтролируемая
модификация
информационного актива
Система обеспечения безопасности
компании
1
Сведения о схемах размещения систем
безопасности
1
Несанкционированный
доступ
Внутренняя бухгалтерская документация
1
Сведения о достигнутых соглашениях и
договоренностях
1
Сведения о PR-компаниях
1
42
1.3. Характеристика совокупности задач, задачи и обоснование
необходимости усовершенствования системы обеспечения информационной
безопасности и защиты информации на предприятии
1.3.1. Выбор комплекса задач обеспечения информационной безопасности
По таблице 1.10 видно, какая деятельность относится к обеспечению
безопасности информации, и на ком лежит ответственность – при условии, что
каждая служба работает добросовестно.
Из таблицы можно увидеть, что практически все без исключения
нерешённые проблемы по обеспечению ИБ существуют в результате того,
что ни одна из служб не взаимодействует со всеми информационными
средствами, а ограничивается в своей работе каким-либо одним из них.
Другими словами, в таком случае деятельность по обеспечению ИБ
считается не регламентированной.
В связи со сложившейся ситуацией и повышением требований к
информационной безопасности со стороны государства принято решение
разработать документ, в котором были бы строго указаны порядок действий и
объем полномочий и обязанностей каждого сотрудника по обеспечению
информационной безопасности предприятия в целом, а также определены
другие основные моменты в этой области. Такой документ, как правило, носит
название «Политика безопасности предприятия».
Основной целью политики ИБ является общее описание правил работы с
информацией организации. Наличие сформулированных и закрепленных на
бумаге правил обеспечения информационной безопасности позволит достичь:
Стабильность защиты.
Независимость защиты от личных и профессиональных качеств
исполняющего персонала.
Возможность контроля, как защиты, так и процедур обработки
информации.
43
Таблица 1.10
Информационная безопасность АО «Авантел»
Виды операций
Информационные ресурсы
Бумажные
документы
Электронные
документы
Информация и
знания
сотрудников
Создание
информационного
ресурса (создание и
оформление
документов)
Бухгалтерия, отдел
по работе с
клиентами
Бухгалтерия, отдел
по работе с
клиентами
Бухгалтерия, отдел
по работе с
клиентами
Оперативная работа с
документами и
документационное
обеспечение деловых
процессов
Служба
делопроизводства
Служба
делопроизводства
?
Организация
документооборота
Бухгалтерия
Административный
отдел, отдел
защиты гос. тайны
-
Обеспечение
соответствия
требованиям
законодательства
Административный
отдел, отдел кадров
Руководство
Учет документов
(ознакомленности с
информацией)
Бухгалтерия
?
Уничтожение
документов по
установленным
правилам, с
оформлением акта
Бухгалтерия
Резервирование
документов и
информации
Административный
отдел, отдел
защиты гос. тайны
Управление доступом
Административный
отдел, отдел
защиты гос. тайны
Административный
отдел, отдел
защиты гос. тайны
Руководство
Физическая защита
(обеспечение наличия
ресурса)
Административный
отдел, отдел
защиты гос. тайны
Административный
отдел, отдел
защиты гос. тайны
Руководство,
Административный
отдел, отдел
защиты гос. тайны
Защита важнейших
документов
Руководство
Руководство
Руководство
Защита
конфиденциальной
информации и
персональных данных
Административный
отдел, отдел
защиты гос. тайны
Административный
отдел, отдел
защиты гос. тайны
Руководство
Перед разработкой политики информационной безопасности должен быть
проведен анализ активов, включающий их учет и оценку. Готовая политика
44
должна иметь в своем составе отдельный раздел для каждого обнаруженного
актива, группы взаимосвязанных активов или обособленной части актива
компании в зависимости от ранее проведенного анализа их структуры и
взаимосвязи.
Политика ИБ разрабатывается специалистами ИБ компании для
использования остальными сотрудниками компании. Поэтому, она должна быть
изложена максимально просто, на обычном языке с использованием минимума
специальной лексики только там, где это необходимо.
Политика информационной безопасности должна описывать в своем
содержании:
Цель.
Область применения.
Требования к защите.
Ответственность за нарушение.
Расшифровка специальных терминов. При необходимости.
Периодичность и учет пересмотра (изменения).
Требования, содержащиеся в политике информационной безопасности
должны быть обоснованными и подходящими. Это значит, что они должны
устанавливаться исходя из уязвимостей, угроз и ценности защищаемых активов
и не должны препятствовать их функционированию соответственно.
Кроме того, требования должны иметь общий характер и не зависеть от
конкретных систем защиты. Наоборот, системы защиты выбираются исходя из
политик информационной безопасности.
Таким образом в дипломном проекте будут решены задачи:
- произвести анализ организационных мер защиты информации на
предприятии;
- провести анализ инженерно-технические меры защиты информации на
предприятии; программных
- провести выбор, обоснование и описание комплекса организационных
мер по обеспечению ИБ и защиты информации рассматриваемого предприятия;
45
- провести выбор, обоснование и описание комплекса проектируемых
аппаратных и программных средств обеспечения ИБ и защиты информации
рассматриваемого предприятия;
- обосновать экономическую эффективность проекта.
1.3.2. Определение места проектируемой совокупности задач в комплексе
задач предприятия, детализация задач информационной безопасности и
защиты информации
Политика ИБ считается самым важным документ в системе управления
информационной безопасностью (СУИБ) предприятия, представляющий собой
один из основных механизмов безопасности.
В соответствии с ISO 17799 документированная политика ИБ должна
говорить о приверженности руководства и определять подход по управлению
ИБ, определять понятие ИБ, ее основные область действия, включать в себя
ключевые положения, чтобы определить цели и механизмы контроля, а также
структуру управления и оценки рисков и др.
В соответствии с ISO 27001 политика ИБ представляет собой
подмножество наиболее обобщенного документа - политику СУИБ, которая
содержит главные положения для установления целей СУИБ и определяет
общие принципы и направление деятельности в отношении к ИБ. Помимо этого
она учитывает требования нормативной или законодательной базы, бизнеса,
контрактные обязательства, устанавливает критерии с целью оценивания рисков
и др.
Политика ИБ и политика СУИБ предприятия могут описываться в одном
документе. Выработка подобного документа считается непростой и очень
ответственной задачей. С одной стороны политика ИБ обязана быть довольно
емкой и понятной абсолютно для всего персонала предприятия. С другой же
стороны, на основании такого документа выполняется построение всей системы
мероприятий по обеспечению ИБ, поэтому он обязан быть достаточно
всеохватывающим полным. Любые неоднозначности и упущения могут
существенно отразиться на работе СУИБ предприятия. Политика ИБ обязана
полностью отвечать запросам международных стандартов ISO 27001/17799.
46
В результате разработки политики информационной безопасности
организация получит следующие основные выгоды:
получение целостного представления о системе обеспечения
информационной безопасности;
определение выбора эффективных защитных мер, адекватных прогнозу
реализации угроз и возможных действий нарушителя, с учетом затрат на
реализацию подобных мероприятий и объема потенциальных потерь от
осуществления угроз;
определение путей осуществления мероприятий, обеспечивающих
необходимый уровень надежной защищенности информационных ресурсов
организации и устойчивое функционирование ее информационных сервисов.
Для разработки политики информационной безопасности, как правило,
следует:
обнаружить и выполнить первоочередную блокировку самых опасных
уязвимостей перед началом реализации атак на уязвимые средства;
аргументировать и рассчитать финансовые вложения для обеспечения
безопасности на базе технологий анализа рисков, сопоставить затраты на
обеспечение безопасности с возможным ущербом и возможностью его
появления;
определить зоны ответственности и функциональные отношения при
взаимодействии отделений и лиц по обеспечению ИБ предприятия,
сформировать необходимый комплект организационно-распорядительных
документов;
создать и согласовать с надзорными организациями, службами
предприятия проект введения требуемых комплексов защиты, который
учитывает современные тенденции и уровень развития информационных
технологий;
гарантировать поддержку введенного комплекса защиты согласно
изменяющимся условиям жизнедеятельности предприятия, систематическим
доработкам организационно-распорядительных документов, модернизации
технических ресурсов защиты и модификации технологических процессов.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран