Диплом: Разработка политики информационной безопасности для автоматизированных информационных систем в защищенном исполнении ПАО "ГЕОТЕК Сейсморазведка"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
62
Наличие инструкций для пользователей системы ДБО и
специалистов, обслуживающих системы.
При использовании электронной подписи (ЭП) в системах ДБО и
системах отчетности в государственные органы должны выполняться
следующие требования:
- Распорядительным документом по подразделению должны быть
назначены ответственные лица за использование (подписание документов)
ЭП, формирование ключей ЭП, порядок хранения носителей ЭП.
- Запись и хранение ключей ЭП должны осуществляться на USB-
устройствах типа Etoken, rutoken.
Ответственные лица должны выполнять:
подключать носители ЭП, только на время отправки отчетности;
обеспечивать сохранность носителей ЭП, в рабочее время;
в нерабочее время хранить носители ЭП, в запираемом ящике
стола, хранилище
Используемые носители ЭП (криптосредства), эксплуатационная и
техническая документации к ним должны быть учтены и надежно храниться.
2.2.10 Управление инцидентами информационной безопасности
Инцидент информационной безопасности - это появление одного или
нескольких нежелательных или неожиданных событий информационной
безопасности, с которыми связана значительная вероятность компрометации
бизнес-процессов.
Управление инцидентами информационной безопасности включает в
себя следующие этапы:
Обнаружение и оповещение о возникновении событий ИБ.
Данный этап должен выполняться специалистами ИТ-отдела, работниками
63
компании и отделом информационной безопасности. Работники ИТ-отдела в
рамках выполнения своих должностных обязанностей получают
информацию о работоспособности оборудования, сервисов, рабочих станций
из систем: регистрации событий сетевого и межсетевого оборудования;
оповещения антивирусных подсистем; оповещения систем мониторинга;
журналов операционных систем серверов и рабочих станций; обращений
пользователей в ИТ-отдел и других систем. При исследовании данных
сообщений проводят анализ на предмет наличия признаков инцидента ИБ.
При выявлении инцидента ИБ сообщают вышестоящему руководителю и
отделу информационной безопасности. Работники организации сообщают об
инцидентах ИБ на основе перечня инцидентов ИБ. Инциденты ИБ
выявленные работниками отделом информационной безопасности в ходе
контрольных проверок подлежат расследованию.
Реагирование и расследование инцидента ИБ. В зависимости от
того или иного инцидента и его уровня проводятся соответствующие
мероприятия по его расследованию и нейтрализации. ИТ-отдел при
инцидентах ИБ связанных с доступностью, целостностью информации
должна иметь выработанные процедуры (приказы, распоряжения о
назначении ответственных, план реагирования и др.) направленные на
максимально быструю нейтрализацию инцидента. Для инцидентов,
затрагивающих одно или несколько свойств информации (целостность,
доступность и конфиденциальность) вызвавшие материальный или
репутационный ущерб (длительный простой, утрата информации, утечку
конфиденциальной информации) в обязательном порядке распоряжением
руководителя отделом информационной безопасности формируется группа
для расследования такого инцидента ИБ.
Переоценка рисков, план корректирующих мероприятий с целью
минимизации или исключения повторения инцидента ИБ. По результатам
завершенного инцидента ИБ должны быть разработаны корректирующие
64
изменения в существующие организационные или технические мероприятия,
а также разработаны и применены новые защитные меры.
2.2.11 Оценка уровня информационной безопасности. Оценка
рисков ИБ
Целями проведения оценки безопасности являются: — анализ рисков,
связанных с возможностью осуществления угроз безопасности в отношении
ресурсов автоматизированной системы; — оценка текущего уровня
защищенности АСЗИ; — локализация узких мест в системе защиты АСЗИ;
— оценка соответствия АСЗИ действующим в РФ стандартам в области
информационной безопасности; — выработка рекомендаций по внедрению
новых и повышению эффективности существующих механизмов
безопасности ИС.
Оценка, основанная на анализе рисков, проводится экспертной
группой, состоящей из специалистов отдела информационной безопасности,
ИТ и других. Оценка может проводиться для оценки рисков
информационной безопасности отдельного процесса или оценки матрицы
рисков информационной безопасности предприятия. В результате оценки
должны быть получены качественные показатели уровней рисков и решения
о допустимости или реализации мероприятий по их снижению. Проводиться
при изменениях существенных изменениях информационных систем и
внешней среды (требования законодательства РФ, органов исполнительной
власти; рекомендации партнеров), но не реже 1 раза в 3 года.
Оценка, основанная на основе соблюдения стандартов
информационной безопасности. Данная оценка проводится на основе набора
оценочных показателей, подготовленного в соответствии с положениями
ГОСТ Р ИСО/МЭК 27001-2006, ГОСТ Р ИСО/МЭК 27002-2012. В результате
оценки должны быть получены оценки показателей информационной
65
безопасности в баллах. Целью оценки является возможность сравнения
действующего уровня информационной безопасности с результатами
предыдущих периодов. Оценка на основе соблюдения стандартов
информационной безопасности проводится не реже 1 раза в 2 года.
2.2.12 Права пользователя
Пользователь имеет право требовать от своего непосредственного
руководителя и ИТ-отдела:
организации рабочего места в соответствии с требованиями
локальных нормативных документов;
своевременной установки программного обеспечения для
выполнения возложенных на пользователя производственных задач.
2.2.13 Ответственность пользователя
При невыполнении пользователем требований настоящего порядка или
реализации прав не должным образом пользователь может быть привлечен к
дисциплинарной ответственности в соответствии с локальными правовыми
актами предприятия.
В случае преднамеренной порчи оборудования, умышленного
блокирования доступа к данным или нарушения их целостности, передачи в
интернет конфиденциальной информации, а также в случае халатности,
приведшей к вышеуказанным ситуациям, пользователь несет
дисциплинарную, а в случае, если это нанесло экономический ущерб
предприятию, и материальную ответственность.
Пользователь может привлекаться к уголовной ответственности за
неправомерный доступ к компьютерной информации, создание,
использование и распространение вредоносных программ для ЭВМ,
66
нарушение правил эксплуатации ЭВМ, системы ЭВМ или их сети в
соответствии со статьями 272–274 УК РФ [21].
2.3. Порядок доступа к информационным ресурсам
корпоративной сети и сети интернет
2.3.1 Общие требования по использованию информационных
ресурсов
Создание, удаление информационных ресурсов и сервисов
корпоративной сети, настройка, конфигурирование серверов, рабочих
станций, сетевого оборудования осуществляется специалистами ИТ-отдела.
Работы по созданию новых информационных ресурсов и сервисов
проводятся в соответствии с полученными техническими заданиями.
Вопросы, связанные с информационной безопасностью согласовываются с
отделом информационной безопасности.
Доступ к информационным ресурсам и сервисам корпоративной сети и
сети интернет предоставляется при наличии учетной записи пользователя в
активном каталоге пользователей, после прохождения процедуры проверки
подлинности (аутентификации): -
Работникам предприятия в соответствии с должностными
обязанностями или производственной необходимостью.
- Работникам сторонних организаций при наличии договорных
отношений между предприятием и сторонней организацией, для исполнения
которых необходим доступ.
До получения учетной записи пользователя в активном каталоге
пользователей:
- Работники предприятия должны быть ознакомлены под роспись с
режимом, установленным в отношении коммерческой тайны, и требованиями
локальных нормативных актов, регламентирующих порядок использования
67
информационных ресурсов корпоративной сети. Ответственность за
ознакомление работника с локальными нормативными актами возлагается на
руководителя структурного подразделения.
- В договорах, для исполнения которых работникам сторонних
организаций требуется предоставление доступов к информационным
ресурсам корпоративной сети, должны быть обусловлены требования по
соблюдению ими режима, установленного в отношении коммерческой
тайны, и порядка использования информационных ресурсов корпоративной
сети. Учётные записи пользователей сторонних организаций должны
создаваться на ограниченный срок времени, необходимый для исполнения
договорных обязательств, по окончании которого они должны
блокироваться, а затем удаляться. Ответственность за ознакомление
работников сторонних организаций с локальными нормативными актами по
работе в корпоративной сети возлагается на руководителей структурных
подразделений, в интересах которых должен быть предоставлен доступ к
информационным ресурсам.
Создание\отключение учетных записей пользователей, предоставление,
изменение (отключение) доступа к информационным ресурсам и сервисам
корпоративной сети и сети интернет должно осуществляться на основании
заявок установленной формы. Обязательными полями заявок являются:
ФИО, подразделение, должность, телефон, адрес электронной почты для
оповещения об исполнении заявки. Заявки должны создаваться через систему
электронных заявок.
Не полностью оформленные заявки на создание\удаление учетных
записей пользователей, предоставление, изменение (отключение) доступа к
информационным ресурсам и сервисам корпоративной сети и сети интернет,
а также заявки с исправлениями на исполнение не принимаются.
Информационные ресурсы и сервисы корпоративной сети и сети
интернет должны использоваться в соответствии с тематикой выполняемых
68
производственных задач, должностных обязанностей, заданий руководителя,
договорных обязательств.
При увольнении, увольнении по переводу сотрудника предприятия его
доступ ко всем информационным ресурсам и сервисам корпоративной сети и
сети интернет должен быть прекращен. Возобновление доступа должно
производиться на основании заявок установленной формы, начиная с заявки
на регистрацию нового пользователя. Отключение доступа от
информационных ресурсов корпоративной сети и сети интернет может также
проводиться по указанию отдела ИБ.
Реализация технической политики информационной безопасности,
контроль по обеспечению выполнения её требований при работе с
информационными ресурсами корпоративной сети и сети интернет
осуществляются соответственно ИБ и ИТ-отделом.
Вопросы, касающиеся использования информационных ресурсов
корпоративной сети и сети интернет, не регламентированные настоящим
документом, должны согласовываться с отделом ИБ.
2.3.2 Требования по использованию сервиса доступа к сети
интернет и корпоративной электронной почты
В качестве корпоративного стандарта программного обеспечения для
работы в сети интернет (браузера) устанавливается Microsoft Internet
Explorer. Все внутренние и внешние сайты, разрабатываемые работниками
предприятия или сторонними организациями по заказу предприятия, должны
быть адаптированы для работы с корпоративным браузером. В отдельных
случаях допускается установка дополнительного браузера Google Chrome.
В качестве корпоративного стандарта клиентского программного
обеспечения для работы с электронной почтой устанавливается Microsoft
Outlook. Настройка подключения к сети интернет и клиентского
69
программного обеспечения электронной почты осуществляются
специалистами ИТ-отдела в процессе исполнения заявок установленной
формы, допускается разработка автоматизированных скриптов настройки и
назначение их посредством групповых политик активного каталога
пользователей.
Ежемесячный объём трафика пользователя для работы в сети интернет,
должен быть лимитирован. Лимит должен включать трафик всех программ и
протоколов, работающих через сеть интернет с рабочей станции
пользователя (http, https, и т.д.). В соответствии с производственной
необходимостью, по обращению руководителя структурного подразделения
предприятия в адрес руководителя ИТ-отдела, возможна установка
пользователю или группе пользователей повышенных лимитов трафика. В
случае превышения установленного лимита пользователь должен
отключаться от сервиса доступа в сеть интернет до конца текущего месяца.
Программное средство, используемое для предоставления доступа в
сеть интернет (прокси-сервер) должно позволять блокировать доступ к
отдельным сайтам и/или категориям сайтов. В соответствии с
производственной необходимостью, подтвержденной письмом руководителя
структурного подразделения предприятия в адрес руководителя ИТ-отдела,
разрешается предоставление доступа пользователю или группе
пользователей на заблокированные сайты или заблокированные категории
сайтов.
Доступ работников подразделений предприятия через корпоративные
беспроводные точки доступа (при наличии технической возможности) к сети
интернет осуществляется через корпоративную сеть с использованием
прокси-сервера. Настройка доступа к корпоративной сети по беспроводной
технологии осуществляется техническими специалистами в соответствии с
обращением в ИТ-отдел. Доступ работников через корпоративные
70
беспроводные точки доступа или по технологии VLAN через корпоративную
сеть напрямую (без ограничений) в сеть интернет запрещен.
Временный доступ (совещания, конференции и т.д.) работников
сторонних организаций в сеть интернет через корпоративные беспроводные
точки доступа без ограничений по трафику (при наличии технической
возможности) осуществляется на основании заявки в ИТ-отдел, подписанной
руководителем структурного подразделения предприятия, в интересах
которого требуется доступ, и завизированной ИБ-отделом. При этом в заявке
указывается срок, в течение которого необходим доступ, по истечении
указанного срока, доступ блокируется. Ответственность за информирование
работника сторонней организации по правилам работы в сети интернет [18]
возлагается на руководителя структурного подразделения, подписавшего
заявку.
Программное средство, используемое в качестве сервера электронной
почты, должно позволять устанавливать ограничения на почтовые сообщения
(предельные размеры сообщений, вложенность архивов, запрещенные
форматы или расширения вложений, предельное количество адресатов и
т.д.). На серверах ЭП должны быть установлены ограничения на размер
каждого почтового ящика. Программное средство сервера ЭП должно
своевременно информировать пользователя о достижении предельного
размера почтового ящика. В соответствии с производственной
необходимостью, по обращению руководителя структурного подразделения
предприятия в адрес руководителя ИТ-отдела, возможна установка
пользователю повышенных ограничений на размер почтового ящика.
Передача конфиденциальной информации через сеть интернет должна
осуществляться по защищенным каналам связи с шифрованием трафика или
передаваемой информации. При отправке сообщения электронной почты,
содержащего конфиденциальную информацию, сообщение или вложение
71
должно быть зашифровано с применением специального программного
обеспечения.
Контроль над выполнением требований по использованию
информационных ресурсов и сервисов корпоративной сети и сети интернет
осуществляется отделом информационной безопасности предприятия

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран