Диплом: Разработка политики информационной безопасности АО "Авантел"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
47
Как правило, в ходе разработки политики информационной безопасности
возникает потребность в применении каких-либо дополнительных средств или
способов обеспечения ИБ по отношению к уже используемым.
1.4. Выбор защитных мер
1.4.1. Выбор организационных мер
Основными организационными мерами является усовершенствование
политик безопасности, разработкой документов, конкретизирующих меры
соблюдения безопасности информации по определенным угрозам и вопросам.
Политика безопасности информации – очень важный документ в системе
управления информационной безопасностью (СУИБД), который является одним
из ключевых механизмов защиты информации.
Соответствуя ISO 17799 документы политики безопасности информации
должны говорить о лояльности руководства и регулировать подход к
управлению безопасностью информации, давать определение понятию
информационной безопасности, ее основных целях и областях действий,
включать основные положения, определяющие цели и механизмы контроля,
определяя структуру оценки и управления рисками и т.д.
Соответственно ISO 27001 политика безопасности информации – это
составляющее большего документа – политики системы управления
информационной безопасностью, которая также включает в себя основные
положения, определяющие цели системы управления информационной
безопасностью и устанавливает общее развитие и принцип работы в отношении
безопасности информации, учитывая все требования бизнеса, нормативной или
законодательной баз, условия контрактов, устанавливает требования для оценки
рисков и многое другое.
Политика безопасности информации и политика систем управления
информационной безопасностью организации могут описываться в одном
документе. Проектирование этого документа – сложная задача с большой
ответственностью. Политики безопасности информации необходимо быть
понятной для всех работников организации и довольно емкой и в то же время на
48
основании ее разрабатываются все меры, которые обеспечивают безопасность
информации, следовательно, этот документ должен охватывать в себе все.
Любые ошибки при составлении этого документа могут привести к плохим
последствиям работы системы управления ИБ предприятия. Политика ИБ
должна в полном объеме соответствовать запросам международных стандартов
ISO 27001/17799. Это стало необходимым условием для того, чтобы успешно
пройти сертификацию.
Определяется политика СУИБ в терминологии организации,
характеристик бизнеса, ее месторасположения, технологий и ресурсов, которая:
утверждена руководством;
устанавливает критерии с целью оценки рисков;
будет объединена со стратегическим контекстом управления рисками на
предприятии, на котором будет создаваться, и сопровождаться СУИБ;
учитывает запросы бизнеса и требования нормативной или
законодательной базы, а также договорные обязательства в сфере безопасности;
содержит в себе основу для установления ее целей и определяет общие
принципы и направление деятельности в отношении ИБ.
Документированная политика ИБ должна утверждаться руководством,
публиковаться и доводиться к сведению всего персонала предприятия и
внешних сторон, которых она касается.
Документированная политика ИБ обязана выражать приверженность
руководства и определять подход к управлению ИБ на предприятии.
Документированная политика обязана включать такие заявления:
определение термина ИБ, ее главных целей, важности безопасности и
области действия в качестве механизма, позволяющего осуществлять совместное
применение информации (см. Введение);
ключевые положения для установления механизмов контроля и целей,
включая структуру управления и оценки рисков;
заявление о стремлении руководства способствовать достижению целей
и соблюдению принципов ИБ согласно целям и стратеги бизнеса;
краткое пояснение политик безопасности, требований и принципов,
стандартов особенно значимых для предприятия, включая:
49
управление беспрерывностью бизнеса;
запросы по повышению осведомленности, тренингам и обучению в
сфере безопасности;
соответствие требованиям договоров, нормативной базы и
законодательства;
определение индивидуальной и общей ответственности за управление
ИБ, включая предупреждения об инцидентах безопасности;
ссылки на документацию, которая может поддерживать политику, к
примеру, более детальные процедуры и политики безопасности для некоторых
информационных систем либо правила безопасности, которые должны
соблюдать пользователи.
следствия нарушений политики ИБ.
Такая политика ИБ должна доводиться к сведению всех пользователей
предприятия в форме, которая считается понятной, доступной и актуальной для
читателей, для которых она предназначается.
Политика ИБ должна являться составляющей более обобщенной
документированной политики.
Таким образом, основной организационной мерой должна стать
разработка политики информационной безопасности, ознакомление с ее
положениями всех сотрудников и строгое им следование.
1.4.2. Выбор инженерно-технических мер
Инженерно-техническая защита информации считается одним из главных
компонентов комплекса мероприятий по защите информации, которая
составляет личную, коммерческую, государственную тайну. Комплекс включает
в себя нормативно-правовые документы, технические и организационные меры,
которые направленны для обеспечения безопасности конфиденциальной и
секретной информации. [25]
Инженерно-техническая защита информации состоит из комплекса
технических и организационных мероприятий для обеспечения ИБ при помощи
технических средств и может решать такие задачи:
 Предотвращать утечку информации по разным техническим каналам.
50
 Обеспечить от уничтожения защиту носителей информации из-за
действия стихийных сил и в основном, пожара и пены (воды) в процессе его
тушения.
 Предотвратить проникновение злоумышленника к источникам
информации для её уничтожения, изменения или хищения.
Инженерно-техническая защита информации являет довольно быстро
развивающейся областью техники и науки на стыке концепции систем, оптики,
физики, радиотехники, акустики, электро- и радиоизмерений, радиоэлектроники
и других дисциплин. Перечень вопросов, которыми приходиться заниматься
инженерно-технической защите, обширен и определен разнообразием
источников и носителей информации, средств и способов её получения, а,
значит, и защиты. Чтобы обеспечить эффективность инженерно-технической
защиты информации следует определить:
 каким типам угроз подвергается защищаемая информация со стороны
злоумышленника и его технических средств;
 что подлежит защите посредством технических средств в данном
предприятии, помещении, здании;
 какие средства и способы целесообразно использовать для обеспечения
информационной безопасности, учитывая величины угроз и затраты на их
предотвращение;
 как реализовать и организовать в компании техническую защиту
данных.
Без этих знаний защита данных может применяться в виде круговой
обороны (если имеются неограниченные ресурсы) либо «латания дыр» в
наиболее реальном варианте при ограниченных средствах.
При построении защиты данных, как и иных видов защиты, нужно
учитывать и знать психологические факторы, которые могут повлиять на
принятие решения руководством или другим любым ответственным физлицом.
Этот факт обусловлен тем, что мероприятия по защите содержат превентивную
целенаправленность без особо достоверной информации о потенциальных
угрозах не вообще, а применительно к определенной организации. Кроме этого,
последствия такого скрытого похищения данных проявляются через
51
определенное время, когда уже бывает довольно сложно выяснить истинную
причину ухудшения финансового положения организации либо появления у
конкурента аналогичной продукции. Такие факторы не способствуют
психологической готовности руководителя на довольно значительные вложения
по защите информации. Не смотря на это, мировой опыт построения защиты
информации доказывает, что на ИБ предприятия вынуждены выделять примерно
10-20% от всей прибыли. Поскольку наибольшую часть расходов по защите
информации составляют расходы на покупку и эксплуатацию средств защиты, то
метод инженерно-технической защиты информации обязан предоставлять
возможность целесообразного выбора средств по защите информации. [26-28]
В рассматриваемой компании уже применяются такие средства
инженерно-технической защиты, как система видеонаблюдения, система
охранной сигнализации. В комплекс инженерно-технических мер также входит
система контроля и управления доступом. Так как информационные активы в
основном представлены в виде бумажных документов и файлов на магнитных
дисках, то разумным будет внедрить систему защищенного электронного
документооборота.
Проведем краткое сравнение существующих систем, позволяющих
организовать безопасный обмен документами внутри организации (таблица
1.11).
ViPNet CUSTOM сориентирован на построение защищенного
взаимодействия клиент-клиент, тогда как как основная часть VPN -решений
остальных производителей обеспечивают исключительно соединения уровня
сервер-клиент или сервер-сервер. Это предоставляет возможность реализации
любой требуемой политики разграничения доступа в пределах цельной
защищенной сети, а также снижения нагрузки на VPN -серверы, поскольку в
процессе взаимодействия клиент-клиент не используется VPN -сервер в
процедурах шифрования трафика среди таких клиентов.
Особое внимание в ViPNet CUSTOM уделяется решению вопросов
жизнедеятельности в условиях наличия всевозможного сетевого оборудования и
программного обеспечения, которое реализует статическую или динамическую
трансляцию портов/адресов (PAT/NAT), что значительно облегчает интеграцию
52
системы защиты в имеющуюся инфраструктуру сети. В основной массе случаев
ручной настройки абонентского ПО ViPNet Client не понадобится.
Таблица 1.11
Сравнение средств защиты
Решение
Алгоритмы
шифрования
Протокол
ы
передачи
данных
Сетевая
среда
Скорость
шифрова
ния
Поддерживае
мые
операционны
е системы
Программно-
аппаратный
комплекс
«ФПСУ-IP»
ГОСТ 28147-
89
IP v. 4,
Протокол
VPN — ©
AMICON.
Ethernet,
TCP-IP
До 270
Мбит/c
на
Собственная,
функциональ
но замкнутая,
32-разрядная.
Программно-
аппаратный
VPN-агент
«КРИПТОН IP
Mobile»
ГОСТ 28147-
89
Ethernet/Fa
st Ethernet,
TCP/IP
Ethernet/F
ast
Ethernet
До 80
Мбит/с
Windows
XP/7/8,
Server, Linux
Широкополосны
й аппаратный IP-
шифратор
«Заслон»
ГОСТ 28147-
89
IP v. 4
Основанн
ая на
протокол
е IP
180
Мбит/с
Любые
Аппаратно-
программный
комплекс
шифрования
«Континент»
ГОСТ 28147-
89
Собственн
ый, на
основе
ГОСТ
28147-89
До 80
Мбит/с
Аппаратно-
программная
реализация.
Собственная
ОС на базе
FreeBSD
Windows
XP/7/8, Server
VPN-шлюз
Тропа-Джет
ГОСТ 28147-
89
Хэш ГОСТ Р
34.11-94
IPsec, UDP
TCP/IP
До 100
Мбит/с
Solaris
SPARC и x86
Программный
комплекс ViPNet
ГОСТ 28147-
89
TCP/IP
Ethernet
До 100
Мбит/с
Windows
XP/7/8,
Server, Linux,
Solaris 8
ИСЗ
«ПАНЦИРЬ»
криптопровай
дер
«КриптоПро
CSP» версий
3.0 и 3.6
TCP/IP
Ethernet
До 100
Мбит/с
Windows
XP/7/8, Server
Vista
Многоуровневый
криптомаршрути
затор DioNIS
FW/KM
ГОСТ 28147-
89
TCP/IP,
TCP/IP
over X.25
TCP/IP,
X.25
100
Мбит/с
Собственная,
DOS
VPN-клиент
CSPVPNClient(Ш
Возможность
встроить
Протокол
ы защиты
Ethernet
10/100/10
До 230
Мбит/с
Windows
XP/7/8, Server
53
люз безопасности
CSP VPN Gate)
любую
внешнюю
криптобиблио
теку
информац
ии:
IPsec
00 BaseT
(Solaris 8,
9/Linux)
В ViPNet CUSTOM осуществлена раздельная фильтрация шифруемого и
открытого трафиков, что дает возможность даже в числе доверенных сетевых
узлов ограничения возможности работы посредством несанкционированных
портов, протоколов и поднять еще выше степень безопасности защищенной
сети.
Любой из компонентов ViPNet CUSTOM обладает интегрированным
сетевым экраном, а также имеет систему контроля сетевой активности
приложений, что дает возможность для получения надежной распределенной
системы персональных и межсетевых сетевых экранов.
Чтобы решить вероятные конфликты IP -адресов в локальных сетях,
которые включены в единую защищенную сеть, комплексом ViPNet CUSTOM
предлагается развитая система виртуальных адресов. В большинстве случаях это
способствует упрощению настройки прикладного пользовательского ПО,
поскольку наложенная виртуальная сеть со своей системой виртуальных адресов
способна скрыть сложную настоящую структуру сети.
ViPNet CUSTOM обеспечивает поддержку осуществимости межсетевого
взаимодействия, что создает условия для установления необходимых
защищенных каналов связи между произвольным количеством защищенных
сетей, которые построены с применением ViPNet CUSTOM.
ViPNet CUSTOM защищает информацию в инновационных
мультисервисных сетях связи, которые предоставляют услуги видео - и ауди -
конференцсвязи и IP-телефонии. Поддерживаются протоколы H.323, Skinny и
приоритезация трафика.
В сравнении с обыкновенными VPN -решениями ViPNet CUSTOM
предоставляет большое количество дополнительных возможностей для
защищенного обмена информацией: интегрированные службы моментального
обмена сообщениями (конференция и чат), файлами, своя почтовая защищенная
служба, имеющая поддержку механизмов ЭЦП и компоненты автоматизации
обмена письмами.
54
Такими дополнительными сетевыми возможностями ViPNet CUSTOM,
как строгое контролирование доступа в Интернет, контролирование сетевой
активности приложений, устройства аварийной перезагрузки и защиты от
проникновения на фазе загрузки ОС, предоставляется возможность защиты от
большего числа сетевых атак и минимизации затрат на общую систему
безопасности.
ViPNet CUSTOM представляет собой самодостаточный программный
комплекс, поэтому отсутствует необходимость в приобретении дополнительных
компонентов: почтовых серверов, баз данных и специализированных серверных
платформ. ViPNet CUSTOM скрытых затрат не приносит - оплачиваются только
те элементы ViPNet CUSTOM , которые необходимы Вам.
Поскольку ViPNet CUSTOM считается программным комплексом, то для
его установки и настройки покупки специализированного оборудования не
требуется. Их можно выполнить на уже имеющихся компьютерах заказчика.
Необходимость в переконфигурации сетевого оборудования в основной массе
случаев отсутствует.
Гибкое ценообразование, а также доступность пополнения лицензии на
элементы ViPNet CUSTOM при необходимости, дают возможность
формирования оптимального ценового решения для любого определенного
заказчика. Оплачивается только то, что необходимо Вам сейчас, все остальное
можно приобрести потом.
Компанией Инфотекс на постоянной основе проводятся учебные курсы
для обучения администраторов защищенной сети, которая построена с
применением комплекса ViPNet CUSTOM. Если подготавливать собственных
специалистов, то можно значительно сэкономить средства на работах, которые
касаются установки и настройки защищенной сети.
55
II Проектная часть
2.1. Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия
2.2.1. Отечественная и международная нормативно-правовая основа
создания системы обеспечения информационной безопасности и защиты
информации предприятия
Правовые отношения субъектов в сфере информации определяют разными
подзаконными, правовыми и нормативными актами. Для каждого из них
определена различный уровень приоритетности выполнения.
Из числа документов, которые составляют нормативно правовую базу
соблюдения безопасности информации выделяют такие документы, которые
формируют правовое поле взаимоотношений субъектов и документы, которые
устанавливают комплекс, требований, норм и правил к составляющим
информационных систем.
Документы, которые ориентированы на правовое обеспечение
используются для определения обязанностей, статуса и прав, пределов
ответственности субъектов при обеспечении безопасности информации.
Документы, которые направлены на нормативно-техническое обеспечение
используются для определения уровней обеспечения безопасности информации
и разработке определенных технических требований к составляющим
информационных систем.
Нормативно-правовая база включает в себя такие группы документов,
которые учтены при соблюдении безопасности информации:
I. Международное правовое обеспечение, составленное международными
нормативными актами, которые ратифицированы РФ, и международные
договоры, инициированные РФ.
II. Международное нормативно-техническое обеспечение, которое
составляют международные Стандарты, Рекомендации, Регламенты в
информационной сфере и сфере информационной безопасности.
56
III. Национальное правовое обеспечение, которое составляют нормативные
акты Российской Федерации (Конституция РФ, Федеральные законы, Указы
Президента РФ), подзаконные акты (Постановления и Распоряжения
Правительства РФ, нормативные акты уполномоченных федеральных органов
государственной власти), а также нормативные и подзаконные акты субъектов
Российской Федерации.
IV. Национальное нормативно-техническое обеспечение, которое
составляют действующие в Российской Федерации технические регламенты,
стандарты (государственные, отраслевые), руководящие документы, а также
подзаконные акты уполномоченных федеральных органов государственной
власти в основном нормативно-технического характера.
Документы I группы (международное правовое обеспечение) имеют
преимущественное право при обеспечении информационной безопасности в
сетях связи третьего поколения, если иного не предусмотрено
законодательством Российской Федерации. В эту группу входят:
a. Директива Европейского Парламента и Совета Европейского Союза
97/66/ЕС об обработке персональных данных;
b. Директива Европейского Парламента и Совета Европейского Союза
95/46/ЕС об обработке персональных данных;
c. Европейская Конвенция об охране личности в отношении
автоматизированной обработки персональных данных от 28.01.1981 г.;
d. Пакт о политических и гражданских правах (1976 г.);
e. Европейская Конвенция о защите прав человека и основных свобод
(1996 г.);
f. Всеобщая декларация прав человека, которая утверждена и
провозглашена Генеральной Ассамблеей ООН (1948 г.);
и много остальных международных договоренностей, которые признаны
РФ.
В этих документах затрагивается ряд важных и характерных, также, для
российского национального законодательства вопросов, таких, как:
общие цели безопасности;
требования к системе безопасности;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран