Диплом: Разработка политики информационной безопасности для автоматизированных информационных систем в защищенном исполнении ПАО "ГЕОТЕК Сейсморазведка"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
52
Вся информация, обрабатываемая в АС корпоративной сети,
предназначения для использования в интересах организации. Запрещается
предоставлять её третьим лицам, распространять, не имея на это оснований,
обусловленных производственной деятельностью, законодательством РФ,
договорными обязательствами
2.2.2 Требования по работе в корпоративной сети
Пользователь должен выполнять следующие требования:
- Использовать предоставляемые работодателем средства
вычислительной техники, сервисы корпоративной сети и сети интернет,
только для решения производственных задач, связанных с деятельностью
предприятия.
- Бережно относиться к имеющимся на рабочем месте средствам
вычислительной техники, обеспечивать сохранность переносимых
мобильных средств, предоставляемых для обработки и хранения
информации: портативный компьютер (ноутбук), съёмные носители
информации - при использовании их на рабочем месте и за его пределами.
- При осуществлении доступа к информационным ресурсам
использовать только свою учётную запись, сохранять конфиденциальность
своего пароля и электронных ключей, соблюдать парольную политику в
части сложности и сменяемости пароля.
- Перед получением доступа к информационным ресурсам и
сервисам корпоративной сети соблюдать требования нормативно-
методических документов (инструкций), устанавливающих порядок
использования предоставляемых ресурсов и сервисов. Использовать только
те информационные ресурсы и сервисы ограниченного доступа, к которым
предоставлен доступ в соответствии с заявками.
53
- Не размещать на рабочей станции, на корпоративных
информационных ресурсах информацию, не участвующую в
производственной деятельности.
- При оставлении рабочего места, в течение рабочего дня,
включить блокировку рабочей станции путём нажатия комбинации клавиш
«Ctrl+Alt+Delete» и выбора режима «Блокировка» или завершить сеанс
пользователя или работу станции средствами операционной системы.
- По окончании рабочего дня завершить работу станции
средствами операционной системы, выключить питание рабочей станции.
- Для обмена данными с другими пользователями корпоративной
сети и работниками сторонних организаций использовать корпоративные
информационные ресурсы и сервисы, предназначенные для этих целей.
- Выполнять указания и требования специалиста ИТ-отдела и
сотрудника отдела информационной безопасности, направленные на
соблюдение информационной безопасности при работе в корпоративной
сети.
- При получении сообщения от специалиста ИТ- отдела о
необходимости подключения к его рабочей станции для проведения
сервисных работ, согласно поданной заявке, сохранить информацию, закрыть
файлы и приложения.
- В случаях появления сообщений от антивирусного программного
обеспечения (вирусное заражение, неработоспособность антивирусного
средства) обращаться в ИТ- отдел. Следовать указаниям специалистов ИТ-
отдела.
2.2.3 Требования по обеспечению информационной безопасности
при использовании сети интернет и корпоративной электронной почты
Пользователь должен выполнять следующие требования [20]:
54
- Использовать предоставляемые работодателем ресурсы сети
интернет, корпоративную электронную почту для выполнения
производственных задач в интересах предприятия.
- При работе с сервисами сети интернет не применять для доступа
к интернет-ресурсам учетные записи и пароли, идентичные учетной записи
пользователя в корпоративной сети.
- Не использовать анонимные прокси-сервера, сервера и сайты
сети интернет для обмена и хранения информации.
- Для получения/отправки сообщений по электронной почте
использовать свой почтовый адрес на корпоративном почтовом сервере. Не
создавать и не использовать почтовые ящики на серверах сети интернет
(mail.ru, gmail.ru, yandex.ru и других). Не отправлять сообщения на адреса,
размещенные на почтовых интернет серверах, за исключением адресов,
принадлежащих контрагентам, партнерам предприятия.
- Проявлять внимание и осторожность при открывании
полученных из сети интернет или электронной почты файлов. Открывать их
только в том случае, если они получены от известного пользователю
источника и после проверки средствами антивирусного контроля.
- Не использовать предоставляемые работодателем ресурсы сети
интернет, корпоративную электронную почту для личных целей и в
интересах третьих лиц.
Пользователю запрещается:
- Передавать пароль к своей учетной записи другим пользователям
- Самостоятельно устанавливать на рабочей станции программное
обеспечение, использовать программное обеспечение, не требующее
установки (portable soft).
- Самостоятельно предоставлять доступ к информационным
ресурсам, размещенным на серверах или рабочих станциях корпоративной
55
сети, открытие такого доступа должно осуществляться специалистами ИТ-
отдела.
- Приносить на рабочее место и использовать для обработки
информации в корпоративной сети находящиеся в личной собственности
программные средства, персональные компьютеры, ноутбуки, планшетные
компьютеры, мобильные телефоны, носители информации и другие
устройства.
- Самостоятельно, без привлечения ИТ- отдела, подключать
рабочие станции к корпоративной сети и сети интернет.
- Пересылать по электронной почте, копировать на съемные
носители, передавать через сервисы сети интернет конфиденциальную и
иную информацию предприятия в личных целях, в интересах третьих лиц, не
являющихся контрагентами или партнерами организации.
- Устанавливать и запускать средства мониторинга и сканирования
корпоративной сети, программы, содержащие вирусы и сигнатуры
компьютерных атак.
- Использовать в качестве пароля часто употребляемые слова,
буквенные и цифровые комбинации, а также слова, связанные с личными
данными пользователя.
- Изменять конфигурацию аппаратных средств ПК, системные
настройки операционной системы и программного обеспечения.
- Осуществлять (организовывать) с рабочей станции,
подключенной к корпоративной сети, удаленный доступ к сети интернет
через телефонные сети, устройства мобильной связи DialUp, xDSL, WI-FI,
GPRS-3G-4G (пакетная передача данных), WiMax и другие технологии,
выделенные каналы и устройства передачи данных.
- Менять пароли к системным и административным учётным
записям, создавать и удалять административные учетные записи.
56
- Запускать сервисы общего пользования: DNS, WINS, DHCP,
FireWall, Proxy, http, ftp, ICQ, e–mail и другие, использовать программное
обеспечение Skype и других IM-мессенджеров и чатов.
- Несанкционированно подключать мобильные устройства
(телефоны, коммуникаторы), планшетные компьютеров и другие устройства
к рабочей станции.
- В случае нарушения пользователем требований настоящего
документа, других локально правовых актов, устанавливающих правила по
работе с информационными ресурсами и сервисами корпоративной сети и
сети интернет, учетная запись пользователя подлежит блокированию до
выяснения всех обстоятельств и устранения нарушений.
2.2.4 Использование съемных носителей информации
Использование съемных носителей информации (USB устройств
хранения данных, CD/DVD - дисков и других устройств) в корпоративной
сети должно быть обусловлено производственным процессом. Для
управления доступом и контроля носителей должны применяться
организационные и технические решения.
При первоначальном создании учетной записи пользователя
корпоративной сети возможность использования USB устройств хранения
данных, устройств CD/DVD должна быть запрещена. Разрешение на их
использование предоставляется на основании заявки.
Оснащение системных блоков стационарных компьютеров CD/DVD
приводами должно осуществляться в целях исполнения должностных
обязанностей на закрепленном рабочем месте или обеспечения работы
производственного оборудования.
57
2.2.5 Удаленный доступ
Удаленный доступ для пользователей корпоративной сети
предоставляется для решения производственных функций с применением
мер информационной безопасности [28-29], реализуемых отделом
информационной безопасности и ИТ-отделом. При получении удаленного
доступа к информационным ресурсам пользователю необходимо выполнять
следующие меры:
- обеспечивать конфиденциальность своих реквизитов доступа (логин,
пароль, электронные идентификаторы);
- при использовании удаленного доступа к корпоративной почте с
личных мобильных устройств принимать технические меры
информационной безопасности, установленные для данного подключения
(цифровой пароль для доступа к телефону, периодическая его смена,
ограничения на использование функций, очистка данных с телефона в случае
угрозы утечки информации).
Удаленный доступ для работников контрагентов, технической
поддержки предоставляется для решения производственных задач
предприятия. Основанием для реализации удаленного доступа контрагентам,
партнерам является наличие условия в действующем договоре или в
соглашении о конфиденциальности;
Обеспечение информационной безопасности при удаленном доступе
осуществляется за счет применения решения, разработанного специалистами
ИТ-отдела и отделом информационной безопасности (безопасный тип
соединения, например, SSL VPN; надежный уровень аутентификации в том
числе 2-х факторной; конкретизированы объекты доступа на стороне
предприятия, указывается и ограничивается время доступа; ведется
логирование доступа).
58
2.2.6 Использование WI-FI доступа
Доступ к ресурсам должен осуществляться только через установленные
точки доступа WI-FI в административных зданиях организации. Гостевой
доступ в сеть интернет для работников сторонних организаций через заявку
от руководителя структурного подразделения в адрес ИТ-отдела
согласованную с отделом информационной безопасности. Доступ к
внутренним ресурсам корпоративной сети для работников организации с
использованием учетных записей ПК и пользователя домена.
Вопросы, касающиеся использования информационных ресурсов
корпоративной сети и сети интернет, не регламентированные настоящим
документом, должны согласовываться с ИТ-отделом и отделом
информационной безопасности. Контроль за выполнением требований
информационной безопасности при работе с информационными ресурсами
корпоративной сети и сети интернет осуществляется отделом
информационной безопасности предприятия путем проведения
периодических проверок.
2.2.7 Требования по обеспечению информационной безопасности
для рабочих станций корпоративной сети
На рабочей станции должна быть установлена только одна
операционная система, позволяющая обеспечить выполнение требований по
защите от несанкционированного доступа (НСД): регистрацию
пользователей, доступ по индивидуальному паролю, аудит действий
пользователя, разделение прав пользователей и уровней доступа к ресурсам
рабочей станции.
На рабочей станции должно быть установлено только программное
обеспечение, разрешенное для использования, в соответствии с
утвержденным на предприятии перечнем.
59
На рабочей станции, выделенной работнику предприятия для
выполнения производственных задач, пользователь должен находиться с
правами локального пользователя[22-25].
В случае производственной необходимости, по письму руководителя
структурного подразделения предприятия, направленному на имя
руководителя ИТ-отдела, согласованное с отделом информационной
безопасности, пользователю могут быть даны права опытного пользователя
или локального администратора, создана локальная учетная запись с правами
локального администратора. ИТ-отдел проверяет техническую
необходимость использования прав администратора на ПК. Отдел
информационной безопасности ведет контроль использования прав
администратора.
На рабочей станции должно быть установлено антивирусное
программное обеспечение, антивирусная база которого должна обновляться
регулярно, в соответствии с выпуском официального обновления
разработчиком антивирусного программного обеспечения.
Для обеспечения управления доступом и контроля доступа к файлам и
каталогам разделы жестких дисков, должны иметь формат NTFS. Рабочая
станция должна автоматически блокироваться (экранная заставка с
парольным входом) при отсутствии активности пользователя в течение 15
минут (аварийная блокировка).
На переносных компьютерах (ноутбуках) должно быть выполнено
шифрование жесткого диска [17]. Производственная информация должна
размещаться на корпоративных файловых серверах. Допускается размещение
информации на рабочей станции, закрепленной за работником. В этом случае
ответственность за целостность информации несет сам работник.
При перемещении и выводе из эксплуатации рабочих станций
руководителем передающего подразделения должны быть организованы
следующие мероприятия:
60
– при перемещении рабочих станций со сменой пользователей внутри
подразделения или передаче их другому подразделению внутри одного
предприятия произведено удаление пользовательской информации,
временных файлов и профиля пользователя средствами операционной
системы.
– при передаче рабочей станции между предприятиями произведено
полное форматирование жесткого диска
- при выводе рабочей станции из эксплуатации произведено полное
форматирование либо физическое разрушение жёсткого диска.
При необходимости сохранения информации делается заявка в ИТ-
отдел за подписью руководителя передающего подразделения.
Рабочие станции должны размещаться в помещениях таким образом,
чтобы была исключена возможность визуального просмотра посторонними
лицами вводимой или выводимой на экран или периферийное устройство
вывода информации. Рабочие станции корпоративной сети должны
размещаться в помещениях, оборудованных надежными замками. В
нерабочее время или в случае отсутствия работников на рабочем месте
помещения должны запираться на ключ. В целях обеспечения контроля
доступа в помещения могут применяться опечатывающие устройства и
системы охранной сигнализации.
2.2.8 Требования к помещениям, в которых размещены сервера
Серверы, обрабатывающие информацию, должны размещаться в
отдельных помещениях [26-27], оборудованных железными дверями,
дверными замками, охранной и пожарной сигнализацией. Указанные
помещения могут дополнительно оснащаться системами автоматического
пожаротушения, автоматизированными системами контроля и управления
доступом и системами видеонаблюдения. Руководители структурных
подразделений, в ведении которых находятся серверы, должны утвердить
61
списки лиц, имеющих право доступа в серверные помещения, и инструкции
по сдаче серверных комнат под охрану. Пребывание посторонних лиц,
работы по клининговому и техническому обслуживанию помещений должны
проводиться под наблюдением ответственного лица или дежурного по
структурному подразделению.
2.2.9 Требования по обеспечению информационной безопасности в
системах дистанционного банковского обслуживания Клиент-банк и
системах отчетности в государственные органы
В системах дистанционного банковского обслуживания клиент-
банк (ДБО) должны применяться меры информационной безопасности в
соответствии с инструкциями (рекомендациями) банков, а также меры,
выработанные в ходе анализа рисков, а именно:
Физическая безопасность рабочих мест с системами клиент-банк
(размещение в отдельном помещении с ограничением доступа, внутри
охраняемого периметра; возможно применение технических средств охраны
и видеонаблюдения).
Ограничение на доступ к сети интернет для целей, не связанных с
функционированием системы ДБО.
Ограничение списка адресов электронной почты в соответствии
потребностью системы ДБО, исключение электронной почты при отсутствии
потребности.
Безопасность каналов передачи данных (шифрование трафика).
Использование лицензионного программного обеспечения (ПО),
стандартизация ПО на рабочих местах системы ДБО, использование
антивирусного ПО.
Обслуживание (техническая поддержка) систем ДБО ИТ-
специалистами предприятия, назначенных распорядительным документом.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран