Диплом: Разработка политики информационной безопасности для автоматизированных информационных систем в защищенном исполнении ПАО "ГЕОТЕК Сейсморазведка"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
22
Субъект доступа (субъект)лицо или процесс, действия которого
регламентируются правилами разграничения доступа.
Целостность информацииспособность средства вычислительной
техники или автоматизированной системы обеспечивать неизменность
информации в условиях случайного и (или) преднамеренного искажения.
1.2 Обозначения и сокращения
АСЗИ – автоматизированная система в защищенном исполнении
АС (ИС) – автоматизированная (информационная) система
КАС – корпоративная автоматизированная система
ИБ – информационная безопасность
ПО – программное обеспечение
БД – база данных
НСД – несанкционированный доступ
КЗ – контролируемая зона
ПЭМИН – побочные электромагнитные излучения и наводки
1.3 Общие положения
Требования настоящей политики информационной безопасности для
АСЗИ должны выполняться в следующих ситуациях:
1. Создание АСЗИ
2. Обновление АСЗИ
3. Использование АСЗИ в деятельности организации
4. Прекращение использования АСЗИ в деятельности организации
В рамках создания АСЗИ основополагающим документом должен
являться ГОСТ 51583-2014 «Защита информации. Порядок создания
автоматизированных систем в защищенном исполнении. Общие положения».
23
При создании АС должны формироваться требования к защите информации
в АС. Система защиты информации, являясь неотъемлемой частью АСЗИ,
реализует сформированные требования в соответствии с требованиями
законодательства Российской Федерации и настоящей политики
информационной безопасности для АСЗИ. При создании и/или обновлении
АСЗИ или системы защиты информации АС требуется создание подробного
технического задания.
Система защиты информации АСЗИ должна отвечать следующим
требованиям:
1. Обеспечивать безопасность всех элементов АСЗИ от актуальных
угроз информационной безопасности
2. Преследовать конкретные цели, определенные настоящей
политикой информационной безопасности
3. Соответствовать принципу разумной достаточности - стоимость
внедрения не должна превышать величину потенциального ущерба,
нанесенного организации в результате реализации актуальных угроз
безопасности
4. Осуществляться на всех этапах функционирования АС
5. Обеспечивать расширение функционала программно-
технических средств защиты информации и/или добавление ранее не
используемых средств защиты информации
6. Обеспечивать совместимость на программном и программно-
техническом уровне с другими элементами АС
7. Используемые средства защиты информации не должны снижать
общий уровень защищенности АС
8. Используемые средства защиты информации не должны
нарушать функционирование АС и/или элементов АС
24
1.4 Цели и задачи защиты информации в АСЗИ
1. Целью настоящей политики является обеспечение безопасности
информации, обрабатываемой в бизнес-процессах, осуществляемых в
организации, а также предотвращение и минимизация ущерба в случае
реализации неблагоприятных событий.
2. Под информационной безопасностью организации – в
соответствии с законодательством Российской Федерации – понимается
состояние защищенности информационной среды организации,
обеспечивающее ее (среды) формирование, использование и развитие в
интересах компании.
3. В основу политики организации [10] в области обеспечения
информационной безопасности положены следующие принципы:
Законность;
Системность
Комплексность
Непрерывность
Своевременность
Преемственность и непрерывность совершенствования
Разумная достаточность
Персональная ответственность
Минимизация полномочий
Обязательность контроля
3.1 Принцип законности предполагает осуществление любых
действий, предпринимаемых в целях обеспечения информационной
безопасности организации в соответствии с действующим законодательством
и другими нормативными актами исполнительных органов государственной
власти, с применением всех дозволенных законодательством методов
25
обнаружения и пресечения правонарушений при работе с информацией.
Сотрудники организации должны иметь представление о мерах
дисциплинарной, гражданско-правовой, административной, уголовной
ответственности за правонарушения при обработке информации.
3.2 Системный подход [2] к построению системы защиты
информации в АС организации предполагает учет всех взаимосвязанных,
взаимодействующих и изменяющихся во времени элементов, условий и
факторов, существенно значимых для понимания и решения проблемы
обеспечения безопасности информации на предприятии. Разработка и
внедрение процессов управления и обеспечения ИБ должны осуществляться
в соответствии с требованиями международных [6-7] и российских
стандартов в данной области (ГОСТ Р ИСО/МЭК 27001, ГОСТ Р ИСО/МЭК
27002), а также лучшими практиками в этой области
3.3 Комплексное использование методов и средств защиты [3]
предполагает согласованное применение разнородных средств при
построении целостной системы защиты, перекрывающей все существенные
(значимые) каналы реализации угроз и не содержащей слабых мест на стыках
отдельных ее компонентов.
3.4 Непрерывность защиты. Предполагает принятие мер по защите
информации, на всех этапах жизненного цикла автоматизированной системы
организации, начиная с самых ранних стадий проектирования и до вывода
АС из эксплуатации.
3.5 Своевременность предполагает упреждающий характер мер
обеспечения безопасности информации. Разработка систем защиты должна
вестись параллельно с разработкой и развитием защищаемой
автоматизированной системы.
3.6 Преемственность предполагает постоянное совершенствование
мер и средств защиты информации, на основе внедренных организационных
и технических решений системы защиты, кадрового состава, с учетом
26
изменений в методах и средствах реализации угроз информации,
нормативных требований по защите, достигнутого отечественного и
зарубежного опыта в этой области.
3.7 Разумная достаточность предполагает, что:
А) Уровень затрат на обеспечение безопасности информации не
должен превышать ценности информационных ресурсов, а также и величины
возможного ущерба от их разглашения, утраты, утечки, уничтожения и
искажения;
Б) Используемые меры и средства обеспечения безопасности
автоматизированной системы не должны заметно ухудшать
производительность и эргономические показатели работы АС, в которой эта
информация циркулирует.
Важно правильно выбрать тот достаточный уровень защиты, при
котором затраты, риска [4] и размер возможного ущерба были бы
приемлемыми.
3.8 Информированность и персональная ответственность
предполагает осведомленность руководителей и работников всех уровней
обо всех требованиях ИБ, возложение ответственности за выполнение этих
требований и соблюдение установленных мер на каждого сотрудника в
пределах его полномочий. Принцип минимизации полномочий означает
предоставление пользователям минимальных прав доступа в соответствии с
производственной необходимостью. Доступ к информации должен
предоставляться только в том случае и объеме, если это необходимо
сотруднику для выполнения его должностных обязанностей.
3.9 Обязательность контроля предполагает:
А) Выявление и пресечение попыток нарушения установленных правил
обеспечения безопасности информации. Контроль деятельности на основе
применения средств оперативного контроля и регистрации событий;
27
Б) Систематическую проверку [5] системы обеспечения безопасности
информации на предмет соответствования требованиям настоящей Политики
и других нормативных документов путём проведения сверок,
инвентаризаций, испытаний, аудиторских проверок собственными силами
или с привлечением внешнего аудита
1.5 Основные риски (модель угроз) информационной
безопасности
1.5.1 Объекты защиты
Основными объектами защиты в организации являются:
1. Информационные ресурсы;
2. Процессы обработки информации;
3. Информационная инфраструктура.
В число информационных ресурсов организации входят:
Программное обеспечение всех эксплуатируемых в организации
автоматизированных систем, установленное на серверах, рабочих станциях,
активном сетевом оборудовании, периферийных устройствах.
Базы данных, размещённые на серверах и рабочих станциях
корпоративной сети и используемые одним или несколькими приложениями
для решения задач сотрудников организации.
Документы или массивы документов, независимо от формы их
представления: как документы на бумажных носителях, так и электронные
документы, размещаемые на файловых серверах, рабочих станциях и
съемных носителях информации.
В число подлежащих защите процессов входят технологии, регламенты
и процедуры сбора, обработки, хранения, передачи, использования
информации.
Информационная инфраструктура включает:
28
Серверное оборудование (серверы, дисковые и ленточные
устройства хранения данных, системы бесперебойного питания);
Рабочие станции пользователей, переносные корпоративные
мобильные устройства (ноутбуки);
Локальные и сетевые периферийные устройства (принтеры,
сканеры, многофункциональные устройства и т.д.);
Активное и пассивное сетевое оборудование;
Технологическое оборудование (системы энергопитания,
кондиционирования и т.д.)
Структурированные кабельные системы зданий организации;
Автоматизированные системы связи и передачи данных
(телефония, факсимильные аппараты);
Служебные помещения, в которых циркулирует информация
ограниченного распространения (в том числе, переговорные, кабинеты
руководства, а также места хранения научно-технической, конструкторской,
финансовой, организационно-распорядительной документации).
Технические средства (звукозаписи, звукоусиления,
звуковоспроизведения, изготовления, тиражирования документов,
переговорные и телевизионные устройства, другие технические средства
обработки графической, смысловой и буквенно-цифровой информации),
используемые для обработки и хранения информации.
Информация, подлежащая защите, может существовать в следующих
формах:
Размещаться на бумажных и электронных носителях;
Обрабатываться, передаваться, храниться средствами
вычислительной техники;
Записываться и воспроизводиться с помощью технических
средств;
29
Передаваться по телефону, факсу в виде электрических сигналов;
Присутствовать в виде акустических и вибрационных сигналов в
помещениях и ограждающих конструкциях во время совещаний и
переговоров.
1.5.2 Виды угроз информационной безопасности
Обеспечение информационной безопасности направлено на
поддержание следующих основных свойств информации:
конфиденциальность, целостность и доступность. Угроза – совокупность
факторов и условий, представляющих некоторую опасность для защищаемой
АСЗИ. В соответствии с выделенными тремя ценностными аспектами
информации основными видами угроз считаются:
Раскрытие (нарушение конфиденциальности) информации;
Разрушение (нарушение целостности) информации;
Воспрепятствование (блокирование) доступа к информации.
В качестве носителя угрозы могут выступать:
Различные природные (ПФ) и техногенные (ТФ) факторы;
Человек и его действия (человеческий фактор, ЧФ).
По своему характеру угрозы могут быть:
Непреднамеренные (случайные) – угрозы, заключающиеся в
событиях, вызванных случайными факторами (человеческие ошибки, сбои
оборудования, стихийные бедствия, обрыв соединений в линиях связи и т.п.);
Преднамеренные (умышленные) – угрозы, заключающиеся в
событиях, происходящих в результате умышленных действий сотрудников
30
организации или внешнего окружения (партнёров, контрагентов,
конкурентов, представителей СМИ, частных лиц и т.п.) организации.
При рассмотрении преднамеренных угроз настоящая Политика
предполагает следующую модель нарушителя:
Наличие мотива к совершению несанкционированных действий;
Местонахождение нарушителя может быть как вне предприятия,
так и внутри него (инсайдерская деятельность).
Нарушитель располагает всей полнотой информации о структуре
системы и об используемых механизмах защиты информационных ресурсов,
процессов и инфраструктуры;
Квалификация нарушителя не уступает квалификации
эксплуатационного персонала и персонала отдела информационной
безопасности автоматизированной системы/
Опасность внутреннего нарушителя во многом определяется
количеством и степенью важности доступных ему информационных
ресурсов. Наиболее рисковыми категориями следует считать менеджеров
высшего и среднего звена, специалистов, работающих с большими объемами
стратегической, финансовой информации, администраторов
информационных ресурсов.
31
1.5.3 Типичные способы реализации угроз информационной
безопасности
Таблица 1 – Типичные способы реализации угроз ИБ
Наимено
вание
Носи
тель
угроз
ы
Внешн
ий
наруши
тель
Сотру
дник
компа
нии
Характер
случайный,
П
преднамере
нный)
Угроз
а
раскр
ытия
Угроза
разруш
ения
Угроза
блокиро
вания
Аппарат
ные сбои
ТФ
+
С
+
+
Диверси
я
ЧФ
+
+
П
+
+
Искажен
ие
данных в
каналах
передачи
данных
ТФ
+
+
С
+
+
Кража
носителя
информа
ции
ЧФ
+
П
+
+
НСД к
конфиде
нциально
й
ЧФ
+
+
С,П
+

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран