Диплом: Разработка политики информационной безопасности для автоматизированных информационных систем в защищенном исполнении ПАО "ГЕОТЕК Сейсморазведка"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
2.4 Порядок обеспечения информационной безопасности
Таблица 2 – порядок обеспечения информационной безопасности
Опера
ция
От
ветстве
нный
Входящие
документы
Детальное описание операции
Исходя
щие
документы
1
Контро
ль
технических
требований
ИБ
От
дел ИБ и
ИТ
Локальные
нормативные
документы
предприятия,
должностные
инструкции
работников, план
работ отдела ИБ
1. Специалист отдела ИБ выполняет проверку
технических требований по обеспечению ИБ в соответствии
с планом работ. В случае выявления нарушения
информирует руководителя отдела ИБ.
2. Руководитель отдела ИБ оценивает риски,
связанные с данным нарушением и принимает меры по их
минимизации и устранению нарушения, включающие:
- выяснение причин, способствовавших
возникновению нарушения;
- разработку предложений по устранению
нарушения;
- обращение к руководителю ИТ-отдела с
предложением по устранению нарушения;
- совместно с руководителем и специалистами ИТ-
отдела вырабатывает решение по устранению самого
1.
Запись в
журнале учёта
нарушений
2.
Письмо
руководителю
ИТ-отдела
3.
Протокол
рабочей
группы
специалистов
ИТ и ИБ-
отделов.
73
нарушения и его причин.
3. ИТ-отдел выполняет согласованные мероприятия.
2
Контро
ль
организацио
нных
требований
ИБ
От
дел ИБ,
непосре
дственн
ый
руковод
итель
работник
а
Локальные
нормативные
документы
предприятия,
должностные
инструкции
работников, план
работ отдела ИБ
1. Специалист отдела ИБ выполняет проверку
организационных требований по обеспечению ИБ в
соответствии с планом работ. В случае выявления
нарушения информирует руководителя отдела ИБ.
2. Руководитель отдела ИБ принимает меры по
устранению нарушения, включающие:
- установление требований локальных нормативных
документов, которые не выполнены работником;
- подготовку и направление письменного сообщения
руководителю предприятия или руководителю структурного
подразделения с указанием факта выявленного нарушения,
рекомендациями по его устранению и принятию мер по
недопущению подобных ситуаций.
3. Руководитель предприятия или руководитель
структурного подразделения организует проведение
разбирательства по факту нарушения, в случае
необходимости – служебного расследования, установление
нарушителя, применение мер ответственности согласно
требованиям локальных нормативных документов.
Направляет сообщение о результатах руководителю отдела
ИБ.
1.
Запись в
журнале учёта
нарушений
2.
Письмо
руководителю
предприятия
или
руководителю
структурного
подразделени
я
3.
Локальный
распорядител
ьный
документ о
принятии мер
по
предупрежден
74
4. Непосредственный руководитель работника
контролирует выполнение требований ИБ работником на
рабочем месте, принимает меры в случае несоблюдения их
работником.
ию нарушений
3
Обуче
ние
работников
соблюдению
требований
ИБ
Ка
дровая
служба,
отдел
ИБ,
непосре
дственн
ый
руковод
итель
работник
а
Локальные
нормативные
документы
предприятия,
утвержденные
программы
обучения
работников по
направлению
«информационная
безопасность»
1. Работник, получающий учетную запись в
корпоративной сети или доступ к информационным
ресурсам, самостоятельно изучает требования локальных
нормативных документов, подписывает обязательство об их
соблюдении.
2. Кадровая служба на предприятии разрабатывает и
утверждает, при участии отдела ИБ, программы обучения
информационной безопасности. Организует обучение
сотрудников (пользователей корпоративной сети) по
утвержденным программам в рамках корпоративного
обучения
1.
Корпоративны
е программы
по обучению
ИБ
4
Управл
ение
инцидентами
По
льзовате
ль, ИТ и
Локальные
нормативные
документы
1. Пользователь или работник ИТ-отдела при
обнаружении инцидента ИБ сообщает вышестоящему
руководителю и в отдел ИБ.
1.Распо
рядительные
документы,
75
информацио
нной
безопасност
и
ИБ-
отделы
предприятия
2. Проводится оценка инцидента ИБ, проводится
внутреннее расследование. В случае необходимости
формируется группа для расследования инцидента из
состава работников соответствующих функциональных
подразделений.
3. Реализация корректирующих мероприятий по
окончанию инцидента ИБ с внедрением дополнительных
организационных и технических решений.
акт инцидента
ИБ
5
Оценк
а
информацио
нной
безопасност
и
От
дел ИБ
1. Руководитель отдела ИБ выпускает
распорядительный документ, инициирует создание
экспертной группы.
2. Экспертная группа проводит оценку,
подготавливает отчет.
1. Отчет
об оценке ИБ
2.5 Инциденты информационной безопасности и меры реагирования
Таблица 3 – инциденты ИБ и меры реагирования
Инцидент ИБ
Информир
уемые
подразделения
Меры реагирования
1
Кража (отсутствие на
рабочем месте) персонального
компьютера
Непосредств
енный
руководитель,
отдел ИБ, отдел
безопасности и
режима, служба
ЧОП
Отдел безопасности и режима информирует полицию о
происшествии, устанавливает характеристики оборудования и
сообщает данные в службу ЧОП. Сопровождает расследование кражи в
полиции. Устанавливает причины, способствовавшие инциденту, и
разрабатывает меры по недопущению подобных ситуаций.
Отдел ИБ оценивает риски, связанные с кражей, и принимает
меры по их минимизации.
2
Утеря корпоративного
ноутбука или носителя
информации
Непосредств
енный
руководитель,
отдел ИБ
Непосредственный руководитель организует поиск утраченных
устройств. Отдел ИБ оценивает риски, связанные с разглашением
утраченной информации и принимает меры по их минимизации.
3
Обнаружение
документов, находящихся без
владельца (на столах, в
принтере, общедоступных
местах), носителей
Отдел ИБ
Отдел ИБ проводит разбирательство по данному вопросу.
Подготавливает и направляет письменное сообщение руководителю
предприятия или руководителю структурного подразделения с
указанием факта выявленного нарушения, рекомендациями по его
устранению и принятию мер по ответственности
77
информации
4
Отказ в обслуживании
корпоративного сервиса
Отдел ИТ и
ИБ
ИТ-отдел информирует отдел ИБ. Отдел ИБ организует и
координирует разбирательство по данному вопросу. Могут
предприниматься организационно-технические меры с целью
недопущения повторных инцидентов.
5
Вирусное заражение
персонального компьютера,
сообщение антивирусной
программы об угрозе
вирусного заражения
Отделы ИТ и
ИБ
ИТ-отдел выясняет причину, управляет действиями пользователя,
устраняет вирусное заражение в установленные сроки. В случае
невозможности устранить вирусное заражение самостоятельно или если
в результате вирусного заражения произошло или возможно
произойдет несанкционированное копирование, блокирование или
уничтожение информации, то незамедлительно информируется отдел
ИБ.
6
Одновременное
вирусное заражение
персональных компьютеров.
Отделы ИТ и
ИБ
ИТ-отдел информирует отдел ИБ. Отдел ИБ организует и
координирует разбирательство по данному вопросу. Могут
предприниматься организационно-технические меры с целью
недопущения повторных инцидентов.
7
Действия работника,
направленные на
несанкционированную
передачу конфиденциальной
информации или факт её
Непосредств
енный
руководитель,
отдел ИБ
Отдел ИБ организует разбирательство по выявленной попытке
или факту несанкционированной передачи. Оценивает риски,
связанные с разглашением переданной информации и принимает меры
по их минимизации. Подготавливает и направляет письменное
сообщение руководителю предприятия или руководителю структурного
78
передачи
подразделения с указанием факта выявленного нарушения,
рекомендациями по устранению причин и принятию мер по
ответственности к работнику.
8
Попытка сотрудника
получить идентификационные
данные (пропуск, пароль,
ключевые носители
информации) позволяющие
получить
несанкционированный доступ
к оборудованию, в помещения
или к информационным
ресурсам.
Непосредств
енный
руководитель,
отдел ИБ, отдел
по безопасности и
режиму.
Отдел по безопасности и режиму совместно с отделом ИБ
организует разбирательство по данному инциденту, подготавливает и
направляет письменное сообщение руководителю предприятия или
руководителю структурного подразделения с указанием факта
выявленного нарушения, рекомендациями по устранению причин и
принятию мер по ответственности к работнику.
9
Обнаружение
искаженных данных в
автоматизированной системе
ИТ и ИБ
отделы
ИТ-отдел устанавливает причины нарушения целостности
информации, выполняет мероприятия по её восстановлению, сообщает
в отдел ИБ. Вырабатываются корректирующие мероприятия по
предотвращению данных инцидентов.
1
0
Несоблюдение
требований информационной
безопасности, принятых в
организации
Непосредств
енный
руководитель,
отдел ИБ
Отдел ИБ организует разбирательство по данному нарушению.
Подготавливает и направляет письменное сообщение руководителю
предприятия или руководителю структурного подразделения с
указанием факта выявленного нарушения, рекомендациями по
устранению причин и принятию мер по ответственности к работнику
3. Порядок работы с информацией, составляющей
коммерческую тайну предприятия
3.1 Риски и показатели эффективности
Основными рисками процесса являются:
Материальный ущерб предприятию вследствие утечки
информации, составляющей коммерческую тайну предприятия, при её
хранении, обращении и движении на всех видах носителей, а также при
передаче по корпоративной сети;
Материальный ущерб предприятию вследствие разглашения
информации, составляющей коммерческую тайну работниками,
расторгнувшими трудовые договора с организацией;
Репутационный ущерб предприятию, снижение оценки деловой
репутации, вследствие недостаточности мер по защите коммерческой тайны.
В качестве ключевых показателей эффективности принимаются:
Отсутствие утечки информации, составляющей коммерческую
тайну предприятия при её хранении, обращении и движении на всех видах
носителей, а также при передаче по корпоративной сети;
Отсутствие фактов использования информации, составляющей
коммерческую тайну предприятия, в личных целях.
80
3.2 Основные принципы организации работы с
информацией, составляющей коммерческую тайну
предприятия при её хранении, обращении, передаче на всех
видах носителей
3.2.1 Общие положения
В соответствии с правом, предоставленным действующим
законодательством в области защиты коммерческой тайны, организация
определяет Перечень информации, составляющей коммерческую тайну
предприятия (далее - Перечень). Перечень утверждается руководителя
организации. Перечень пересматривается по мере необходимости.
Информация, составляющая коммерческую тайну, может содержаться
в любом представлении: бумажных и электронных документах, файлах
программных приложений и баз данных, конструкторско-технологической
документации, фотографиях, изображениях, звуковых записях.
В целях защиты информации, составляющей коммерческую тайну
предприятия, реализуются следующие мероприятия, устанавливающие
режим коммерческой тайны:
определение перечня информации, составляющей коммерческую
тайну;
ограничение доступа к информации, составляющей коммерческую
тайну, путем установления порядка обращения с этой информацией и
контроля за соблюдением такого порядка;
учет лиц, получивших доступ к информации, составляющей
коммерческую тайну, и (или) лиц, которым такая информация была
предоставлена или передана;
регулирование отношений по использованию информации,
составляющей коммерческую тайну, работниками на основании трудовых
договоров и контрагентами на основании гражданско-правовых договоров;
81
нанесение на материальные носители, содержащие информацию,
составляющую коммерческую тайну, или включение в состав реквизитов
документов, содержащих такую информацию, грифа "Коммерческая тайна".
Перечень информации, составляющей коммерческую тайну
предприятия, приведен в конце 3-й главы настоящей Политики. Присвоение
грифа «Коммерческая тайна» документам и материальным носителям
осуществляется на основании Перечня. Решение о присвоении грифа
«Коммерческая тайна» могут принимать:
руководитель, инициирующий разработку документа;
руководитель, специалист, ответственные сотрудники за подготовку
документа;
руководитель, подписывающий данный документ. На документах
гриф «Коммерческая тайна» проставляется в правом верхнем углу первой
страницы, на носителях - на любом свободном пространстве. Действие грифа
«Коммерческая тайна» сохраняется до принятия решения о его публикации в
официальных средствах массовой информации или до принятия решения об
утрате им практического значения или исторической ценности.
С целью указания степени конфиденциальности документы,
содержащие информацию, составляющую коммерческую тайну, могут
обозначаться грифом «коммерческая тайна» с отметками
«Конфиденциально» или «Строго конфиденциально».
Контроль над выполнением требований режима коммерческой тайны
осуществляется отделом ИБ предприятия путем проведения плановых
проверок.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран