Диплом: Разработка политики информационной безопасности для автоматизированных информационных систем в защищенном исполнении ПАО "ГЕОТЕК Сейсморазведка"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
12
Оглавление
Введение ................................................................................................................. 16
1. Политика организации в области информационной безопасности.
Основные положения. ........................................................................................... 18
1.1 Основные определения ................................................................................ 18
1.2 Обозначения и сокращения ......................................................................... 22
1.3 Общие положения ........................................................................................ 22
1.4 Цели и задачи защиты информации в АСЗИ ............................................ 24
1.5 Основные риски (модель угроз) информационной безопасности .......... 27
1.5.1 Объекты защиты .................................................................................... 27
1.5.2 Виды угроз информационной безопасности ....................................... 29
1.5.3 Типичные способы реализации угроз информационной безопасности
........................................................................................................................... 31
1.6 Меры по обеспечению информационной безопасности .......................... 34
1.6.1 Организационные меры в системах документооборота на бумажных
носителях ......................................................................................................... 34
1.6.2 Обеспечение безопасности электронных данных .............................. 34
1.6.3 Организационные меры по формированию навыков безопасной
работы с информацией у персонала .............................................................. 35
1.7 Обеспечение целостности информации .................................................... 35
1.8 Обеспечение доступности информации .................................................... 38
1.9 Обеспечение конфиденциальности информации ..................................... 40
1.10 Коммерческая тайна .................................................................................. 41
1.11 Персональные данные ............................................................................... 44
1.12 Распределение полномочий и ответственности ...................................... 45
13
1.13 Содержание процесса управления рисками в области информационной
безопасности ....................................................................................................... 47
1.13.1 Методика управления рисками .......................................................... 47
1.13.2 Анализ рисков ...................................................................................... 47
1.13.3 Выбор мер по обеспечению безопасности ........................................ 48
1.13.4 Планирование штатных ситуаций ...................................................... 48
1.14 Ключевые показатели эффективности ..................................................... 49
2. Порядок обеспечения информационной безопасности при использовании
информационных ресурсов корпоративной сети и сети интернет ................. 50
2.1 Риски и показатели эффективности ........................................................... 50
2.2 Основные принципы обеспечения информационной безопасности ...... 51
2.2.1 Общие требования ................................................................................. 51
2.2.2 Требования по работе в корпоративной сети...................................... 52
2.2.3 Требования по обеспечению информационной безопасности при
использовании сети интернет и корпоративной электронной почты ....... 53
2.2.4 Использование съемных носителей информации .............................. 56
2.2.5 Удаленный доступ ................................................................................. 57
2.2.6 Использование WI-FI доступа .............................................................. 58
2.2.7 Требования по обеспечению информационной безопасности для
рабочих станций корпоративной сети .......................................................... 58
2.2.8 Требования к помещениям, в которых размещены сервера .............. 60
2.2.9 Требования по обеспечению информационной безопасности в
системах дистанционного банковского обслуживания Клиент-банк и
системах отчетности в государственные органы ........................................ 61
2.2.10 Управление инцидентами информационной безопасности ............ 62
2.2.11 Оценка уровня информационной безопасности. Оценка рисков ИБ
........................................................................................................................... 64
14
2.2.12 Права пользователя .............................................................................. 65
2.2.13 Ответственность пользователя ........................................................... 65
2.3. Порядок доступа к информационным ресурсам корпоративной сети и
сети интернет ...................................................................................................... 66
2.3.1 Общие требования по использованию информационных ресурсов . 66
2.3.2 Требования по использованию сервиса доступа к сети интернет и
корпоративной электронной почты .............................................................. 68
2.4 Порядок обеспечения информационной безопасности ........................... 72
2.5 Инциденты информационной безопасности и меры реагирования ....... 76
3. Порядок работы с информацией, составляющей коммерческую тайну
предприятия ........................................................................................................... 79
3.1 Риски и показатели эффективности ........................................................... 79
3.2 Основные принципы организации работы с информацией,
составляющей коммерческую тайну предприятия при её хранении,
обращении, передаче на всех видах носителей .............................................. 80
3.2.1 Общие положения .................................................................................. 80
3.2.2 Допуск к информации, составляющей коммерческую тайну, в
рамках трудовых отношений ......................................................................... 82
3.2.3 Защита конфиденциальности информации, составляющей
коммерческую тайну, при сотрудничестве с партнерами и осуществлении
деятельности в рамках гражданско-правовых договоров .......................... 83
3.2.4 Предоставление информации, составляющей коммерческую тайну 84
3.2.5 Порядок обращения с документами и носителями информации,
составляющей коммерческую тайну............................................................. 84
3.2.6 Требования по организации обработки информации, составляющей
коммерческую тайну предприятия, в корпоративной сети ........................ 87
15
3.3 Требования по защите информации при проведении фото- и
видеосъемок на территории предприятия ....................................................... 89
3.4 Меры по защите информации в помещениях, предназначенных для
проведения совещаний по вопросам, составляющим коммерческую тайну
предприятия ........................................................................................................ 91
3.5 Перечень информации, составляющей коммерческую тайну
предприятия ........................................................................................................ 92
3.6 Условия для включения в трудовой договор работников,
обеспечивающие защиту информации, составляющей коммерческую тайну
предприятия ........................................................................................................ 95
Заключение ............................................................................................................ 97
Список используемой литературы ...................................................................... 99
16
Введение
В своей дипломной работе я разработаю политику информационной
безопасности для автоматизированной системы в защищенном исполнении
для коммерческого предприятия. В качестве организации я выбрал
крупнейшую геофизическую компанию, основной сферой деятельности
которой является сейсморазведочные работы. Количество работников
предприятия составляет примерно 8,1 тысячи человек, количество
пользователей в корпоративной сети – 1200. В административном здании
расположена серверная комната. В серверной комнате присутствует
автоматическая система пожаротушения, система кондиционирования,
охранная сигнализация. Доступ в серверную комнату осуществляется по
системе контроля и управления доступом (СКУД). СКУД используется также
и на проходных, каждый работник имеет пропуск для прохода на территорию
предприятия через турникеты. Административные здания, а также периметр
предприятия оборудованы системой видеонаблюдения.
Актуальность темы моей дипломной работы заключается в
необходимости обеспечения информационной безопасности на уровне
компаний, тенденции увеличения компьютерных преступлений. Согласно
аналитическому отчету, проведенному компанией ПАО "ГЕОТЕК
Сейсморазведка", число опубликованных утечек конфиденциальной
информации в 2017 году составило 2131 случай, что на 36,9% превышает
аналогичный показатель 2016 года. Количество утекших записей составило
практически 13,3 млрд. записей, что более чем в четыре раза превышает
аналогичный показатель 2016 года. С целью противодействия угрозам
безопасности информации, циркулирующей в автоматизированной системе
организации необходима разработка грамотной политики информационной
безопасности.
17
В качестве информационной базы я использовал государственные
стандарты в области защиты информации, создания автоматизированных
систем в защищенном исполнении, а также лучшие отечественные и
международные практики в вопросе создания политики информационной
безопасности.
18
1. Политика организации в области информационной
безопасности. Основные положения.
1.1 Основные определения
Автоматизированная (информационная) система: Система,
состоящая из персонала и комплекса средств автоматизации его
деятельности, реализующая информационную технологию выполнения
установленных функций.
Автоматизированная система в защищенном исполнении:
Автоматизированная система, реализующая информационную технологию
выполнения установленных функций в соответствии с требованиями
стандартов и/или нормативных документов по защите информации.
Система защиты информации автоматизированной системы [1]:
Совокупность организационных мероприятий, технических, программных и
программно-технических средств защиты информации и средств контроля
эффективности защиты информации.
Аутентификацияпроверка принадлежности субъекту доступа
предъявленного им идентификатора; подтверждение подлинности.
База данных – совокупность хранимых в памяти компьютера данных,
относящихся к определенному объему или кругу деятельности, специально
организованных, обновляемых и логически связанных между собой. Они
представляют собой своеобразную информационную модель объекта. База
данных, размещенная и работающая на одном компьютере, называется
локальной, а не нескольких связанных между собой компьютерах –
распределенной базой данных.
Безопасность информациисостояние защищенности информации,
обрабатываемой средствами вычислительной техники или
автоматизированной системы, от внутренних или внешних угроз.
19
Владелец информационного ресурсаруководитель структурного
подразделения предприятия, по заданию которого создан информационный
ресурс или работник предприятия, уполномоченный локальным
распорядительным документом предоставлять доступ к информационному
ресурсу.
Управление доступомразграничение доступа между
поименованными субъектами и поименованными объектами. Субъект с
определенным правом доступа может передать это право любому другому
субъекту.
Доступностьвозможность для имеющего соответствующие
полномочия (права) пользователя получения беспрепятственного доступа к
информации в нужное для него время.
Доступ к информации, составляющей коммерческую тайну
ознакомление определенных лиц с информацией, составляющей
коммерческую тайну, с согласия её обладателя или на ином законном
основании при условии сохранения конфиденциальности информации.
Инсайдерская информациясущественная информация о
деятельности общества, акциях и других ценных бумагах общества, и
сделках с ними, которая не является общедоступной и раскрытие которой
может оказать существенное влияние на рыночную стоимость акций и
других ценных бумаг общества. В том числе, к инсайдерской информации
относятся сведения, подлежащие обязательному раскрытию в соответствии с
Законодательством Российской Федерации, - до момента их официального
раскрытия.
Информационные ресурсыданные, связанные с деятельностью
общества, организованные в базы данных и файлы, хранящиеся на серверах,
рабочих станциях, внешних носителях данных; документы и массивы
документов в системах документооборота и хранилищах.
20
Информациясведения (сообщения, данные) независимо от формы
их представления.
Информация, составляющая коммерческую тайну сведения
любого характера (производственные, технические, экономические,
организационные и другие), в том числе о результатах интеллектуальной
деятельности в научно-технической сфере, а также сведения о способах
осуществления профессиональной деятельности, которые имеют
действительную или потенциальную коммерческую ценность в силу
неизвестности их третьим лицам, к которым у третьих лиц нет свободного
доступа на законном основании и в отношении которых обладателем таких
сведений введен режим коммерческой тайны.
Использование персональных данных – действия (операции) с
персональными данными, совершаемые оператором в целях принятия
решений или совершения иных действий, порождающих юридические
последствия в отношении субъекта персональных данных или других лиц
[15-16] либо иным образом затрагивающих права и свободы субъекта
персональных данных или других лиц.
ИТ-отделподразделение, выполняющее работы или оказывающее
услуги в области развития информационных технологий и технической
поддержки предприятию.
Отдел информационной безопасностиподразделение предприятия,
осуществляющее контроль выполнения требований информационной
безопасности при работе с информационными ресурсами и сервисами
корпоративной сети и сети интернет.
Контрагентсторона гражданско-правового договора, которой
обладатель информации, составляющей коммерческую тайну, передал эту
информацию.
21
Конфиденциальность информацииобязательное для выполнения
лицом, получившим доступ к определенной информации, требование не
передавать такую информацию третьим лицам без согласия её обладателя.
Корпоративная информационная системаавтоматизированная
(информационная) система предприятия, объединяющая в своем составе
информационные системы всех структурных единиц организации и
связывающие их каналы связи, а также массивы документированной
информации с их хранилищами и маршрутами движения.
Несанкционированный доступ к информациидоступ к
информации, нарушающий правила разграничения доступа с использованием
штатных средств, предоставляемых средствами вычислительной техники или
автоматизированными системами.
Обработка персональных данныхдействия (операции) с
персональными данными, включая сбор, систематизацию, накопление,
хранение, уточнение, обновление, изменение, использование,
распространение, обезличивание, блокирование, уничтожение персональных
данных.
Парольидентификатор субъекта доступа, являющийся его (субъекта)
секрета.
Персональные данныелюбая информация, относящаяся прямо или
косвенно определенному, или определяемому физическому лицу.
Правила разграничения доступасовокупность правил,
регламентирующих права доступа субъектов доступа к объектам доступа.
Разглашение информации, составляющей коммерческую тайну
действие или бездействие, в результате которых информация, составляющая
коммерческую тайну, в любой возможной форме (устной, письменной, иной
форме, в том числе с использованием технических средств) становится
известной третьим лицам без согласия обладателя такой информации.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран