Диплом: Разработка политики информационной безопасности для автоматизированных информационных систем в защищенном исполнении

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
62
действующего законодательства и отсутствия деструктивного воздействия на
существующие типовые сегменты информационных систем проводятся
первоначально на изолированной базе данных сотрудниками четвертой
группы и, после успешного тестирования разрешаются к тиражированию.
Обновление действующих типовых сегментов информационной
системы проводятся под контролем специалистов третьей группы после
получения положительных результатов тестирования обновления в тестовой
среде с внесением в соответствующие журналы отметки об обновлении
программного обеспечения и лица, разрешившего провести обновление
типового cегмента.
Связи между контролирующими и контролируемыми группами
внутренних нарушителей отображены на рис.13
Рисунок 13 - Структурная схема контролей групп нарушителей
Из схемы контроля групп нарушителя видно, что наибольший вред,
который может быть причинен информационной системе, несут внутренние
нарушители третьей и четвертой группы внутреннего нарушителя. В связи с
чем актуальна проблема подбора кадров и мотивационные мероприятия для
предотвращения осознанно созданных данными группами инцидентов
связанных с нарушением политик информационной безопасности.
3.3. Ожидаемые результаты выполнения оптимизации и рекомендуемые
на постоянной основе организационные мероприятия
Наличие автономных типовых сегментов информационной системы,
отсутствие доступа к ресурсам системы в режиме он-лайн через глобальные
Четвертая группа
Третья группа
Первая группа
Вторая группа
Пятая группа
63
сети, ограниченный состав сотрудников, имеющих доступ к компьютерам,
подключенных к глобальным информационным сетям в пределах
контролируемой зоны значительно упрощает создание и соблюдение политик
информационно безопасности Главного управления.
Однако подобная схема работы требует мероприятий дополнительного
контроля за ключевыми сотрудниками третьей и четвертой групп
внутреннего нарушителя и усложняет поддержку актуальности информации
в рамках всей структуры Главного управления.
Наличие механизмов и регламентов системного копирования
изменений и дополненной информации из типовых сегментов в
информационной систему Главного управления, контроль за корректностью
внесенных и измененных данных со стороны Главного управления
обеспечивает быстрое восстановление работы отдельного типового сегмента
информационной системы даже в случае физического уничтожения объекта
информатизации и всех резервных копий информации типового сегмента.
Организуются резервные каналы связи в режиме 24/7 между
сотрудниками третьей группы и сотрудниками четвертой группы Главного
управления ЗАГС с использованием современных технологий (мессенжеры,
электронная почта, мобильная связь). При использовании незащищенных
каналов связи запрещается передача данных, подлежащих защите.
Таким образом, информационная система в защищенном исполнении
Главного управления, после использования предлагаемых доработок
позволит экономить бюджетные средства на приобретение антивирусного
программного обеспечения, повысит уровень защиты информации,
обрабатываемой в системе без существенных финансовых и временных
затрат.
64
ЗАКЛЮЧЕНИЕ
Политика информационной безопасности для автоматизированных
информационных систем в защищенном исполнении, в связи с постоянно
меняющейся ситуацией не может являться статичной системой даже в
относительно небольшом временном отрезке [27].
Лицам, ответственным за информационную безопасность необходимо
отслеживать актуальные тренды в области методик защиты информации,
дорабатывать имеющиеся в организации системы для противодействия
новым угрозам, налаживать новые каналы обмена информацией между
администраторами безопасности типовых сегментов и центрального аппарата
Главного управления, системно анализировать журналы безопасности на
предмет несанкционированных действий.
Требования времени таковы, что ни одно лицо, какой бы компетенцией
оно не обладало, не может, полагаясь только на технические средства защиты
информации, осуществлять в полной мере защиту информационной системы.
Наличие взаимных контролей, понятной пользователям системы
компетенций, актуальных должностных регламентов и правил в работе
системе позволяет минимизировать риски нарушения конфиденциальности
информации. [31]
Обзор нормативно правовой базы, методических указаний,
ознакомление со случившимися инцидентами информационной безопасности
показывает, что в случае выполнения абсолютно всех требований
информационной безопасности система, как4 правило становится не
работоспособной и не способной осуществлять свои функции.
Администратору информационной безопасности информационной
системы необходимо постоянно перерабатывать имеющиеся политики
информационной безопасности для введения в эксплуатацию
компенсирующих мер, в случае не выполнения определенных пунктов
65
методических указаний.
Без глубоких знаний информационной модели предприятия,
должностных регламентов сотрудников, текущих мероприятий и механизмов
защиты информации будет создана формальная политика информационной
безопасности, которая не сможет эффективно обеспечивать выполнение
задач по предотвращению инцидентов информационной безопасности.
Оценивая риски, специалист в области информационной безопасности
должен разработать такую модель политик информационной безопасности,
которая позволяет максимально эффективно обеспечивать выполнение
функций информационной системы при оптимальных затратах на
мероприятия по защите информации.
66
Список использованной литературы
Правовые акты
1. Конституция Российской Федерации //с учетом поправок, внесенных
Законами РФ о поправках к Конституции РФ от. – 2008. – №. 6-ФКЗ.
2. Федеральный закон от 27 июля 2006 г. № 149-ФЗ «Об информации,
информационных технологиях и о защите информации».
3. Федеральный закон от 27 июля 2006 года № 152-ФЗ "О
персональных данных" (с изменениями от 29 июля 2017 г.)
4. Федеральный закон от 26.07.2017 № 187-ФЗ "О безопасности
критической информационной инфраструктуры Российской Федерации"
5. Указ Президента Российской Федерации от 5 декабря 2016 года №
646 «Об утверждении доктрины информационной безопасности Российской
Федерации».
6. Приказ ФСТЭК России от 18 февраля 2013 г. №21 "Об утверждении
состава и содержания организационных и технических мер по обеспечению
безопасности персональных данных при их обработке в информационных
системах персональных данных
7. Приказ ФСТЭК России от 23 марта 2017г №49 "О внесении
изменений в Состав и содержание организационных и технических мер по
обеспечению безопасности персональных данных при их обработке в
информационных системах персональных данных, утвержденные приказом
Федеральной службы по техническому и экспортному контролю от 18
февраля 2013 г. N 21, и в Требования к обеспечению защиты информации в
автоматизированных системах управления производственными и
технологическими процессами на критически важных объектах,
потенциально опасных объектах, а также объектах, представляющих
повышенную опасность для жизни и здоровья людей и для окружающей
природной среды, утвержденные приказом Федеральной службы по
67
техническому и экспортному контролю от 14 марта 2014 г. N 31"
8. Приказ ФСТЭК России от 11 февраля 2013г. №17 "Об утверждении
Требований о защите информации, не составляющей государственную тайну,
содержащейся в государственных информационных системах"
9. Базовая модель угроз безопасности персональных данных при их
обработке в информационных системах персональных данных (выписка).
ФСТЭК России, 2008 г.
Источники на русском языке
10. Афонина И.С., Исаева Т.С., Буйная Е. В. Информационная
безопасность автоматизированных систем //Экономика и социум. – 2016.
№. 4-1. – С. 149-154
11. Бабаш А.В., Баранова Е.К., Мельников Ю.Н.: Информационная
безопасность. Лабораторный практикум, Кнорс, 2013 136с
12. Баришполец В.А., Шойгу Ю.С., Дурнев В,Ф.: Безопасность России.
Основы информационно-психологической безопасности МГФ Знание, 2012
416с
13. Бирюков А.А. Информационная безопасность. Защита и нападение,
ДМК-Пресс, 2017 434с.
14. Бондарев В.В. Введение в информационную безопасность
автоматизированных систем Издательство МГТУ им. Баумана 2016 253с.
15. Варлатая С.К., Шаханова М.В. : Криптографические методы и
средства обеспечения информационной безопасности. Проспект, 2017, 152с
16. Венгеров Б. Теория государства и права : учебник для юридических
вузов / А.. - 6-е изд., стер. - М. : Омега-Л, 2014. - 607с
17. Гаврилов А.Д., Волосенков В.О. Угрозы информационной
безопасности автоматизированной системы обработки данных //Проблемы
безопасности российского общества. – 2013. – №. 4. – С. 85-92.
18. Девянин О.О., Михальский Д.И., Правиков и др. Теоретические
68
основы компьютерной безопасности./ П.Н. М.: Радио и связь, 2012. –192с.
19. Евстратенко Е.С., Селифанов В.В., Таратынова У.В. Построение
системы защиты информации государственной информационной системы с
учетом политик информационной безопасности, разработанных в
соответствии с ГОСТ Р ИСО/МЭК 27001 //Научные исследования: от теории
к практике. – 2016. – №. 1. – С. 157-159.
20. Ерохин В.В., Погонышева Д.А., Степченко И.Г., Безопасность
информационных систем Флинта, 2016 184с
21. Завгородний В.И. Комплексная защита информации в
компьютерных сетях/– М.: МО РФ, 2009. – 259с
22. Загинайлов Ю.Н Теория информационной безопасности и
методология защиты информации.:. – Directmedia, 2015 - 253 c.
23. Кузнецов Н.А., Кульба В.В., Микрин Е.А. Информационная
безопасность систем организационного управления. Теоретические основы.
В 2 т. Том 1 Наука 2006 495с
24. Нестеров С.А. Основы информационной безопасности. Учебное
пособие Лань, 2017 324с.
25. Параскевов А.В., Левченко А.В., Кухоль Ю.А. Сравнительный
анализ правового регулирования защиты персональных данных в России и за
рубежом //Политематический сетевой электронный научный журнал
Кубанского государственного аграрного университета. – 2015. – №. 110.
26. Попов И.Ю., Наумов А.Д. Метод оценки соответствия обеспечения
безопасности персональных данных в информационных системах
требованиям регулятора //Научно-технический вестник Поволжья. – 2016.
№. 6. – С. 166-168.
27. Петренко С.И., Курбатов В.А., Петренко С.А. Политики
информационной безопасности ДМК-Пресс, 2011 400с
28. Родичев Ю. Нормативная база и стандарты в области
информационной безопасности. Учебное пособие Питер, 2017 256с
69
29. Скурлаев С.В., Соколов А.Н. Применение технологии Windows To
Go в автоматизированных системах классов 2А и 3А с сертифицированными
средствами защиты информации //Вестник УрФО. Безопасность в
информационной сфере. – 2015. – №. 4. – С. 12-15
30. Скурлаев С.В., Соколов А.Н. Технические решения, применяемые
для защиты от несанкционированного доступа в системах классов ЗА и 2А
//Безопасность информационного пространства.—Екатеринбург, 2014. –
2014. – С. 194-199
31. Скрабцов Н. Аудит безопасности информационных систем . Питер,
2017 287стр.
32. Семенов Ю.А. Алгоритмы телекоммуникационных сетей. Часть 3.
Процедуры, диагностика, безопасность. Бином, лаборатория знаний, 2016 511
33. Юденков Ю. Н. Политика информационной безопасности и
контроль информационных потоков в коммерческом банке //Инновации и
инвестиции. – 2016. – №. 2. – С. 61-68.
34. Шаньгин В. Ф Защита компьютерной информации. Эффективные
методы и средства /. - М. ДМК Пресс, 2013. - 544 с.
35. Шаньгин В.Ф. Информационная безопасность компьютерных
систем и сетей: Учебное пособие / - М.: ИД ФОРУМ: ИНФРА-М, 2012. - 416с
36. Шунейко А.А., Авдеенко И.А., Информационная безопасность
человека, учебное пособие Владос 2017 167с.
Электронные ресурсы
37. Kaspersky Security для бизнеса: обзор линейки решений
[Электронный ресурс]. URL: https://www.kaspersky.ru/small-to-medium-
business-security/resources/products/kesb-overview (дата обращения
20.01.2018г.)
38. SECRET NET функциональные возможности [Электронный ресурс]
RL:https://www.securitycode.ru/upload/iblock/953/Secret%20Net_Listovka_2017-

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран