Диплом: Разработка политики информационной безопасности для автоматизированных информационных систем в защищенном исполнении ПАО "ГЕОТЕК Сейсморазведка"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
32
информа
ции
Мошенн
ичество
ЧФ
+
П
+
Халатнос
ть
ЧФ
+
С
+
+
+
Некорре
ктная
маршрут
изация
ЧФ
+
П,С
+
Ошибки
оператор
а АС
ЧФ
+
С
+
+
+
Ошибки
програм
мирован
ия
ЧФ
+
С
+
+
+
Перегруз
ка
ТФ,Ч
Ф
+
+
С
+
Перехват
информа
ционног
о
трафика
ЧФ
+
+
П
+
Пиратств
о
ЧФ
+
П
+
ПЭМИН
ТФ
+
С
+
33
Подлог
ЧФ
+
П
+
+
Вредоно
сные
програм
мы
ЧФ
+
+
П
+
+
+
Уязвимо
сти ПО
[17]
ЧФ
+
+
П
+
+
+
Социаль
ная
инженер
ия
ЧФ
+
+
П
+
Стихийн
ые
бедствия
ПФ
+
С
+
+
Умышле
нное
поврежд
ение
ЧФ
+
+
П
+
+
Хищение
информа
ции
ЧФ
+
+
П
+
+
34
1.6 Меры по обеспечению информационной безопасности
1.6.1 Организационные меры в системах документооборота на
бумажных носителях
Система делопроизводства при работе с бумажными носителями
должна включать следующие меры:
Набор стандартных форм документов с чётко определенными
правилами заполнения их реквизитов и установленными для каждого вида
документов сроками хранения;
Учёт документов, обеспечивающий фиксацию всех операций с
документами и их движение в процессе документооборота;
Набор процедур, регламентирующих действия исполнителей с
документами от момента их создания (получения) до списания в дело и
передачи в архив;
Архивное хранение, включающее инфраструктуру хранилищ
рхивов), систему учёта дел, набор регламентов (процедур) хранения,
использования, экспертизы, уничтожения, передачи документов на хранение.
1.6.2 Обеспечение безопасности электронных данных
Безопасность электронных данных обеспечивается в организации на
основе создания комплексной системы защиты информации [11-12],
удовлетворяющей требованиям российских и международных стандартов в
области защиты информации. Проекты в области информационных
технологий, а также проекты, имеющие ИТ-составляющую, должны
включать оценку рисков информационной безопасности и решения по их
минимизации до уровня, принятого по результатам анализа. Указанные
проекты в обязательном порядке должны согласовываться с отделом
информационной безопасности организации.
35
Организация и управление (администрирование) процессами обработки
электронных данных, внедрение, сопровождение и эксплуатация комплексов
технических и программных средств, используемых на предприятии,
возлагаются на ИТ-отдел.
1.6.3 Организационные меры по формированию навыков
безопасной работы с информацией у персонала
Меры по обеспечению безопасности информации [14], реализуемые в
целях формирования навыков безопасной работы у персонала должны
включать следующие направления:
Разработка и проведение на предприятии гибкой кадровой
политики, обеспечивающей подбор и назначение на вакантные должности
работников, обладающих требуемым уровнем квалификации, снижение
уровня текучести кадров и создание стимулов для заинтересованности в
работе в организации;
Ознакомление сотрудников с требованиями информационной
безопасности, установленными на предприятии, постоянное
совершенствование знаний и навыков безопасной работы с информацией
путем обучения всех работников (имеющих компьютер, подключенный к
сети предприятия) основам информационной безопасности;
Формирование у всех сотрудников и юридическое закрепление в
трудовых соглашениях ответственности работников за невыполнение
требований информационной безопасности.
1.7 Обеспечение целостности информации
Для обеспечения целостности данных всех типов на предприятии
должна быть создана система обеспечения целостности, предусматривающая
36
выполнение комплекса организационно-технических мероприятий,
направленных на:
Снижение вероятности отказов и сбоев оборудования [13] и
технических средств, а также воздействия других случайных факторов:
- введение стандартов предприятия, направленных на
обеспечение требуемого качества закупаемой вычислительной техники
и услуг по её эксплуатации
- обеспечение заданных условий эксплуатации вычислительной
техники и оборудования, в первую очередь, в помещениях центров
обработки данных предприятия (обеспечение гарантированного
электропитания, кондиционирования, своевременное выполнение
регламентных работ и т.п.);
- создание отказоустойчивых конфигураций оборудования
(кластеризация, резервирование устройств и т.п.);
- оборудование объектов хранения и обработки информации
(аппаратных, серверных, архивных хранилищ, рабочих помещений)
системами защиты от стихийных бедствий (противопожарных,
гидроизоляции и т.д.);
Снижение вероятности нарушения целостности данных в
результате умышленного воздействия извне на автоматизированную систему:
- применение при построении корпоративной АС архитектурных
решений, обеспечивающих минимизацию рисков вторжения в систему
извне (создание демилитаризированных зон, использование
программных и аппаратных средств детектирования и защиты от атак и
вторжений, развертывание средств антивирусной защиты, защиты от
СПАМа и от хакерских атак);
- минимизация каналов (точек) доступа в сеть предприятия извне;
- создание на предприятиях в местах возможного воздействия
(механического, электромагнитного, химического, термического и др.)
37
на информационные ресурсы контролируемых зон повышенного
уровня безопасности;
Снижение вероятности нарушения целостности данных в
результате программных ошибок и некорректных действий пользователей:
- использование в АС предприятия только лицензированного
(платного и свободно распространяемого) программного обеспечения.
Проведение предварительного тестирования ПО. Запрет на установку и
использование ПО не прошедшего испытания;
- обеспечение контроля версий и совместимости используемых в
АС предприятий программных средств и компонентов;
- проведение мероприятий по повышению компетентности
пользователей в вопросах информационной безопасности
Повышение вероятности восстановления утраченных по тем или
иным причинам данных:
- составление реестра данных (база данных, файловых хранилищ,
инсталляций ПО, системных конфигураций и т.п.), целостность
которых является критичной для функционирования предприятия;
- размещение (хранение) производственной информации только
на корпоративных файловых серверах. Запрет хранения
производственной информации на рабочих станциях пользователей;
- развёртывание в центре обработки данных предприятия систем
резервного копирования и восстановления данных;
- разработка и внедрение процедур (регламентов) резервного
копирования, обеспечивающих восстановление утраченных
критических для работы предприятия данных с минимальными
потерями, периодическая проверка функционирования систем
восстановления информации;
- создание и оборудование мест хранения резервных копий
данных.
38
1.8 Обеспечение доступности информации
Настоящая политика рассматривает два уровня обеспечения
доступности информации в организации:
Обеспечение физической доступности информации;
Обеспечение логической доступности.
На физическом уровне Политика направлена на:
развитие средств инфраструктуры, технического и программного
обеспечения, применяемых технологий и протоколов с целью
предоставления максимально эффективного доступа сотрудников к
информационным ресурсам, обеспечивающего производительность и
удобство использования;
внедрение организационных и технических решений при
построении корпоративной автоматизированной системы в защищенном
исполнении, направленных на минимизацию рисков доступа к информации
нештатными, внесистемными средствами.
На логическом уровне Политика направлена на создание системы
разграничения доступа, которая должна обеспечивать:
формирование и реализацию заданного набора правил
разграничения доступа на основе избранного принципа управления
доступом;
минимизацию рисков несанкционированного доступа к
информационным ресурсам с помощью штатных средств корпоративной
автоматизированной системы.
Настоящая политика исходит из принципа необходимой достаточности,
который означает, что сотрудник организации, привлеченный на договорной
основе, должен получать доступ к такому объему информации, который
является необходимым и достаточным для выполнения им своих
39
функциональных или договорных обязательств. С целью реализации
принципа необходимой достаточности в организации должны создаваться и
поддерживаться в актуальном состоянии каталоги информационных ресурсов
и каталоги пользователей автоматизированной системы.
Каталоги информационных ресурсов ведутся:
в части бумажных документов – службой делопроизводства;
в части электронных данных – ИТ- отделом.
Для каждого ресурса указывается: владелец ресурса, режим
использования (общий или ограниченный доступ), назначение ресурса,
ссылка на нормативно-методические документы, определяющие порядок
сопровождения и использования ресурса.
Основанием для внесения ресурса в каталог служат:
решения (приказ, распоряжения) о реализации проектов,
имеющих ИТ-составляющую
техническое задание, заявка структурных подразделений
предприятия на приобретение, разработку программного продукта в целях
обеспечения производственной деятельности.
Каталоги пользователей информационных систем ведутся ИТ- отделом
предприятия. В качестве элементов каталогов могут выступать пользователи,
служебные приложения и элементы, основанные на должности, роли.
Основанием для включения пользователей в каталог и предоставления
доступа к ресурсам является решение, оформленное в виде электронного или
бумажного документа, подтвержденное руководителем предприятия и
согласованное владельцем ресурса. Каждый элемент каталога пользователей
должен иметь уникальный идентификатор, позволяющий отождествлять его
с конкретным работником организации, должностью, ролью.
Субъект доступа должен получать доступ к объекту доступа только в
результате выполнения процедуры аутентификации (проверки подлинности).
В случае доступа к бумажным информационным ресурсам (документам)
40
аутентификация должна состоять в удостоверении личности субъекта
доступа. В случае доступа к электронным информационным ресурсам
должна использоваться парольная защита. Используемые механизмы
аутентификации должны удовлетворять требованием действующих
российских и международных стандартов в области защиты информации
(длины паролей, процедуры их генерации, длительность использования и
т.д.)
1.9 Обеспечение конфиденциальности информации
Режим конфиденциальности устанавливается в отношении
информации, доступ к которой ограничен на основании законодательства
Российской Федерации. Далее указанная информация ограниченного
доступа, за исключением информации, составляющей государственную
тайну, называется конфиденциальной. Меры по защите информации,
составляющей государственную тайну, должны реализовываться на
основании закона от 21.07.1993г №5484-1 «О государственной тайне» и
нормативно-методических документов исполнительных государственных
органов по защите государственной тайны. В настоящей Политике вопросы
защиты государственной тайны не рассматриваются.
В процессе производственной деятельности на предприятии
обрабатываются следующие виды конфиденциальной информации:
информация, составляющая коммерческую тайну
персональные данные
информация для служебного пользования – документы, имеющие
гриф «ДСП», полученные от органов государственной власти, федеральных и
муниципальных исполнительных органов.
В целях сохранения конфиденциальности в организации реализованы
следующие мероприятия:
41
ограничение доступа к информации на основании прав
обладателя информации или законодательства РФ [19];
учет работников, получающих доступ к конфиденциальной
информации;
передачу информации другим лицам по договору или на ином
установленным законом основании.
Организация, являясь обладателем информации, созданной своими
работниками или полученной от своих партнеров, контрагентов, других лиц
и обрабатываемой в корпоративной автоматизированной системе,
устанавливает следующие требования:
не предоставлять, не распространять не только
конфиденциальную, но и иную информацию третьим лицам, не имея на это
оснований, обусловленных производственной деятельностью,
законодательством Российской Федерации, договорными обязательствами;
не осуществлять копирование, хранение информации для
использования в личных целях.
Функция контроля соблюдения требований конфиденциальности
возлагается на отдел информационной безопасности предприятия.
1.10 Коммерческая тайна
Организация, являясь обладателем информации, составляющей
коммерческую тайну [9], имеет право:
устанавливать, изменять, отменять в письменной форме режим
коммерческой тайны в соответствии с законодательством Российской
Федерации и гражданско-правовым договором;
использовать информацию, составляющую коммерческую тайну,
для собственных нужд в порядке, не противоречащем законодательству
Российской Федерации;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран