Диплом: Разработка политики информационной безопасности для автоматизированных информационных систем в защищенном исполнении ПАО "ГЕОТЕК Сейсморазведка"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
42
разрешать или запрещать доступ к информации, составляющей
коммерческую тайну, определять порядок и условия доступа к этой
информации;
требовать от юридических лиц, физических лиц, получивших
доступ к информации, составляющей коммерческую тайну, органов
государственной власти, иных государственных органов, органов местного
самоуправления, которым предоставлена информация, составляющая
коммерческую тайну, соблюдения обязанностей по охране её
конфиденциальности;
требовать от лиц, получивших доступ к информации,
составляющей коммерческую тайну, в результате действий, совершенных
случайно или по ошибке, охраны конфиденциальности этой информации;
защищать в установленном порядке свои права в случае
разглашения, незаконного получения или незаконного использования
третьими лицами информации, составляющей коммерческую тайну, в том
числе требовать возмещения убытков, причиненных в связи с нарушением
его прав.
В целях создания режима коммерческой тайны на предприятии должны
быть реализованы следующие меры:
определение перечня информации, составляющей коммерческую
тайну;
ограничение доступа к информации, составляющей
коммерческую тайну, путем установления порядка обращения с этой
информацией и контроля за соблюдением такого порядка;
учет лиц, получивших доступ к информации, составляющей
коммерческую тайну, и лиц, которым такая информация была предоставлена
или передана;
43
регулирование отношений по использованию информации,
составляющей коммерческую тайну, работниками на основании трудовых
договоров и контрагентами на основании гражданско-правовых договоров;
нанесение на материальные носители, содержащие информацию,
составляющую коммерческую тайну, или включение в состав реквизитов
документов, содержащих такую информацию, грифа «Коммерческая тайна».
В зависимости от потенциальной ценности информации, составляющей
коммерческую тайну, материальные носители и документы могут
классифицироваться по степени конфиденциальности и обозначаться грифом
«Коммерческая тайна» с отметками «Конфиденциально» или «Строго
конфиденциально». В случаях, если сотрудничество с контрагентом или
партнером предполагает передачу информации, составляющей
коммерческую тайну, с ними должны быть заключены соглашения об
обеспечении конфиденциальности данной информации.
В целях защиты конфиденциальности информации организация
выполняет следующие действия:
возмещение убытков от контрагентов, допустивших разглашение
информации, составляющей коммерческую тайну, вопреки гражданско-
правовому договору;
защиту своих прав в случае разглашения, незаконного получения
или использования третьими лицами информации, составляющей
коммерческую тайну, в том числе требование возмещения убытков.
За разглашение коммерческой тайны работники организации могут
быть привлечены к дисциплинарной, гражданско-правовой и уголовной
ответственности.
44
1.11 Персональные данные
Обработка и использование персональных данных на предприятии
производится в соответствии с требованиями Федерального закона от
27.06.2006г №152-ФЗ [8] «О персональных данных» и трудового
законодательства, при этом, в соответствии с законом, предприятие является
Оператором, осуществляющим обработку персональных данных работников
(субъектов персональных данных). В соответствии с ФЗ «О персональных
данных» предприятие действует на основании следующих условий:
обработка персональных данных необходима для исполнения
договора, стороной которого является субъект персональных данных;
обработка персональных данных необходима для осуществления
и выполнения, возложенных законодательством Российской Федерации на
Оператора функций, полномочий и обязанностей;
обработка персональных данных необходима для осуществления
прав и законных интересов Оператора, при условии, что при этом не
нарушаются права и свободы субъекта персональных данных.
Содержание и объем обрабатываемых персональных данных
определяются целями их обработки. Для предприятия целями обработки
персональных данных являются:
содействие в трудоустройстве, исполнение трудового договора,
обучение, продвижение по службе, обеспечение сохранности имущества
Оператора, пользование различного вида льготами в соответствии с
действующим законодательством и локальными актами Оператора;
исполнение законодательства Российской Федерации в области
социального страхования и налогового учёта;
исполнение гражданско-правового договора, одной из сторон
которого является Оператор;
45
предоставление статистических данных при анализе финансово-
экономической деятельности Оператора.
В соответствии с особенностями своей деятельности предприятие
может формулировать и другие цели обработки персональных данных. На
основании целей обработки персональных данных Оператор определяет и
утверждает Перечень персональных данных. При обработке в базах данных
не допускается объединение персональных данных, цели обработки которых
между собой не совместимы. Меры по обеспечению безопасности
персональных данных при их обработке в автоматизированной системе
должны включать:
определение уровня защищенности АС согласно требованиям
законодательных актов Российской Федерации;
оценку угроз безопасности персональных данных;
мероприятия по нейтрализации актуальных угроз, в том числе с
применением средств защиты информации;
периодические проверки соблюдения требований
законодательства при обработке персональных данных.
В случае достижения целей обработки персональных данных Оператор
должен прекратить их обработку в течение 30 дней с момента достижения
цели, если иное не предусмотрено договором, стороной которого является
субъект персональных данных.
1.12 Распределение полномочий и ответственности
Руководитель Предприятия принимает решения о необходимости
выполнения работ и выделении ресурсов для обеспечения информационной
безопасности, утверждает локальные распорядительные, нормативные и
методические документы, координирует деятельность подразделений
46
предприятия при реализации мероприятий, направленных на поддержание
уровня ИБ согласно требованиям нормативных и методических документов.
ИТ-отдел осуществляет организацию и администрирование процессов
обработки электронных данных, внедрение, сопровождение и эксплуатацию
комплексов технических и программных средств, используемых на
предприятии. Несет ответственность за обеспечение целостности и
доступности информации, обрабатываемой в автоматизированной системе
предприятия.
Отдел информационной безопасности осуществляет формирование
комплекса мер по защите конфиденциальности информации, разработку
нормативно-методической документации в области защиты
конфиденциальной информации, оценку рисков информационной
безопасности и разработку мер по их минимизации совместно с
функциональными службами предприятия, контроль соблюдения требований
конфиденциальности информации, функционирования системы
разграничения доступа к документам и электронным данным, контроль
соблюдения требований законодательства локальных нормативно-
методических документов предприятия в области информационной
безопасности.
Кадровая служба проводит анализ квалификации кандидатов при
приеме на работу, готовности соблюдать требования, установленные на
предприятии, а также учитывают лояльность будущего работника с точки
зрения важности информации, к которой он будет допущен. Также кадровая
служба осуществляет разработку и реализацию мер по обучению персонала
предприятия.
47
1.13 Содержание процесса управления рисками в области
информационной безопасности
1.13.1 Методика управления рисками
Управление рисками включает в себя весь спектр мероприятий,
включая физический, технический, административный контроль и
процедуры, осуществление которых приводит к эффективным решениям в
области безопасности. Целью управления риском в области информационной
безопасности является обеспечение приемлемой гарантии того, что
информация защищена соответствующим образом.
Методика управления рисками в области информационной
безопасности основывается на положениях нормативных документов
организации. Её основными этапами являются:
а) анализ угроз и определение степени риска (анализ рисков),
б) выбор мер безопасности (реагирование на риск и контрольные
процедуры), их сертификация и аккредитация,
в) планирование нештатных ситуаций.
1.13.2 Анализ рисков
Анализ рисков включает определение системных ценностей (объектов
защиты), определение способов реализации угроз и определение их
воздействия и серьезности (анализ опасностей). Определение системных
ценностей (объектов защиты) — центральная часть процесса анализа рисков.
Этот этап позволяет выявить все, что нуждается в защите, и определить его
ценность. Анализ опасностей — это определение перечня угроз, оценка
вероятности их реализации и потенциальных потерь, которые могут
произойти вследствие наступления рисковых событий (реализации угроз).
48
1.13.3 Выбор мер по обеспечению безопасности
Выбор мер обеспечения безопасности - важная функция управления
риском. Руководителям необходимо определить приемлемый уровень риска
и установить эффективные (по стоимости) меры безопасности для
уменьшения потерь до заданного уровня. Меры могут быть предприняты в
таких направлениях:
а) снижение риска путём:
- уменьшения вероятности реализации угрозы;
- уменьшения разрушительного воздействия при реализации угрозы;
- облегчение восстановления после реализации угрозы;
б) передача риска другой стороне (например, страхование);
в) принятие риска;
г) избежание риска (прекращение рискованной деятельности).
При выборе мер обеспечения безопасности руководители должны
обратить внимание на области с наибольшими потенциальными потерями.
Эффективность с точки зрения стоимости означает, что расходы на
внедрение и поддержку мер безопасности не должны превышать стоимость
потенциальных потерь.
1.13.4 Планирование штатных ситуаций
Планирование нештатных ситуаций обеспечивает возможность
продолжения работы самых важных систем в случае неожиданных событий.
Типовой план работы в нештатных ситуациях обычно включает перечень
наиболее важных информационных ресурсов, процессов и элементов
инфраструктуры, критичных для функционирования организации, и перечень
мер по обеспечению восстановления их работоспособности после
возникновения нештатной аварийной ситуации. Функция планирования
мероприятий по преодолению нештатных аварийных ситуаций возлагается
49
на руководителей подразделений-владельцев соответствующих ресурсов.
Координация планирования возлагается на руководителя отделом
информационной безопасности.
1.14 Ключевые показатели эффективности
Основным показателем эффективности Политики информационной
безопасности является минимизация ущерба (материального, финансового,
имиджевого), который может понести организация в результате
компрометации одного или нескольких ценностных аспектов информации
(конфиденциальности, целостности, доступности), обладателем которой
является предприятие. Политики может считаться эффективной, если эта
величина не превышает некоторого приемлемого для руководства
организации уровня.
Частными показателями эффективности Политики является:
отсутствие признаков нарушений конфиденциальности (утечек,
случаев несанкционированного доступа)
уровень затрат (временных, материальных, финансовых) на
поддержание (восстановление) целостности и/или доступности
информационных ресурсов организации.
50
2. Порядок обеспечения информационной безопасности
при использовании информационных ресурсов корпоративной
сети и сети интернет
2.1 Риски и показатели эффективности
Основными рисками процесса являются:
несанкционированный доступ к информационным ресурсам
вследствие несоблюдения политики;
нарушение информационной безопасности вследствие
несоблюдения пользователями и их руководителями политики в области
информационной безопасности.
В качестве ключевых показателей эффективности для процесса
принимаются:
- регламентирование действий пользователей по обеспечению
информационной безопасности при использовании информационных
ресурсов;
- отсутствие нарушений информационной безопасности при
использовании ресурсов корпоративной сети и сети интернет, повлекших
причинение ущерба экономического или репутационного характера;
- отсутствие нарушения целостности, доступности и достоверности
информации при обработке ее в корпоративной сети.
51
2.2 Основные принципы обеспечения информационной
безопасности
2.2.1 Общие требования
Информационные ресурсы и сервисы корпоративной сети и сети
интернет предоставляются работникам для обеспечения деятельности
предприятия и должны использоваться в соответствии с тематикой
выполняемых производственных задач, должностных обязанностей,
договорных обязательств.
При создании информационные ресурсы и сервисы корпоративной сети
должны быть категорированы на общедоступные ресурсы и сервисы (доступ
к данным ресурсам предоставляется при наличии учетной записи в домене) и
ресурсы и сервисы с ограниченным доступом (доступ к данным ресурсам
предоставляется на основании официальной заявки и в соответствии со
служебными обязанностями работника).
При создании и использовании информационных ресурсов и сервисов
корпоративной сети должны обеспечиваться следующие характеристики
информационной безопасности: целостность (защищенность от
несанкционированного уничтожения, изменения, блокирования),
доступность, а для ресурсов ограниченного доступа - конфиденциальность.
При использовании информационных ресурсов и сервисов
ограниченного доступа должны обеспечиваться:
- регистрация пользователей с использованием персонального
идентификатора и парольной защиты;
- разграничение доступа и управление полномочиями на чтение,
запись, изменение информации;
- ведение электронных журналов учета регистрации и работы
пользователей и обнаружения попыток несанкционированного доступа.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран