Диплом: Разработка политики информационной безопасности ООО "Труд"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
74
75
II Проектная часть
2.1. Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия
2.1.1. Отечественная и международная нормативно-правовая основа
создания системы обеспечения информационной безопасности и защиты
информации предприятия
Сотрудники должны соблюдать меры по обеспечению информационной
безопасности, а именно:
По возможности не допускать нахождение посторонних лиц в помещениях,
в которых ведутся работы с секретной и конфиденциальной информацией. Если же
посторонние лица все же были допущены (уборщицы, электрики, и другие
сотрудники, не относящиеся к данному предприятию, а так же сотрудники, не
имеющие соответствующего уровня доступа), то следует следить за ними, во
избежание утечки информации.
Не передавать закрепленные за сотрудниками ключи для авторизации в
закрытой сети, а так же не передавать пароли пользователей открытой сети, другим
сотрудникам. В случае с ключами каждый сотрудник должен брать его сам из
специального сейфа находящийся в 1 отделе, а по завершению рабочего дня
должен положить его обратно. Сейф открывается только ответственным за него
сотрудником.
Сотрудники закрытой сети не могут пользоваться своими электронными
носителями. В случае необходимости в передаче информации из открытой сети в
закрытую и наоборот, следует взять специальные электронные носители,
зарегистрированные в системе «Страж NT» и хранящиеся в 1 отделе, под расписку.
Кодовые пароли, от дверей в комнаты, должны знать только
администраторы и сотрудники данного отдела. Другие сотрудники, что бы войти в
данное помещение, должны позвонить в дверной звонок. Двери с кодовыми
замками должны быть всегда закрыты, за исключением случаев, когда в отделе
находятся сотрудники обслуживающего персонала не относящиеся к данному
предприятию (уборщицы, электрики, и др.).
Печатные документы с грифом «Секретно» должны храниться только в 1
отделе, остальные документы должны храниться в отведенном для этого месте.
76
Секретные документы берутся операторами под роспись, и должны быть
возвращены до конца рабочего дня.
Интернет должен использоваться только для работы.
Изменять параметры системы «Страж NT» может только администратор
безопасности.
Существуют три стратегий обеспечения информационной безопасности:
оборонительная, наступательная и упреждающая.
Выбор оборонительной стратегии означает, что если исключить
вмешательство в процесс функционирования информационной системы, то можно
нейтрализовать лишь наиболее опасные угрозы. Обычно это достигается
построением «защитной оболочки», включающей разработку дополнительных
организационных мер, создание программных средств допуска к ресурсам
информационной системы в целом, использованию технических средств контроля
помещений, в которых расположено терминальное и серверное оборудование.
Наступательная стратегия предусматривает активное противодействие
известным угрозам, влияющим на информационную безопасность системы.
Наступательная стратегия может включать установку дополнительных
программно-аппаратных средств аутентификации пользователей, внедрение более
совершенных технологий разгрузки и восстановления данных, повышение
доступности системы с использованием горячего и холодного резервирования.
Упреждающая стратегия предполагает тщательное исследование
возможных угроз системы обработки информации и разработку мер по их
нейтрализации еще на стадии проектирования и изготовления системы. Важной
частью упреждающей стратегии является оперативный анализ информации
центров изучения проблем информационной безопасности, изучение
отечественного и мирового передового опыта, проведение независимого аудита
уровня обеспечения безопасности информационных ресурсов организации.
Для устранения угроз была выбрана оборонительная стратегия, из-за того,
что наиболее уязвимым является недостаточная защищенность помещений от
несанкционированного проникновения.
77
План по обеспечению информационной безопасности в помещениях
включает в себя:
Размещение камер в помещениях, в которых хранятся базы данных,
документы и другие ценные ресурсы предприятия.
Обеспечение безопасности от угроз считывания побочных
электромагнитных излучений.
Целесообразность применения КСЗИ на предприятии оценивается с
экономической стороны путем рассмотрения стоимости сохраненной информации
от воздействия возможных угроз либо величины тех убытков, которые были
предотвращены из-за применения системы информационной безопасности.
Оценка эффективности функционирования КСЗИ представляет собой
сложную научно-техническую задачу. Комплексная СЗИ оценивается в процессе
разработки КС, в период эксплуатации и при создании (модернизации) СЗИ для
уже существующих КС.
При создании КСЗИ необходимо использовать принцип глубоко
эшелонированной обороны от внешних и внутренних угроз. Эта стратегия
предполагает необходимость создания многоуровневой системы защиты, при
которой прорыв одного уровня защиты не означает прорыва всей системы
безопасности.
При разработке архитектуре КСЗИ для ООО «Труд» должны учитываться
следующие общие требования:
ИБ должна обеспечиваться на всех стадиях жизненного цикла
информационных систем.
ИБ должна обеспечиваться на всех уровнях информационной системы:
на методологическом, организационно-управленческом, технологическом и
техническом.
Решения образующие КСЗИ должны подбираться с учетом принципа
масштабируемости, с учетом прогноза развития информационных систем и с
учетом модульного принципа построения, обеспечивающего наращивание и
78
модернизацию подсистем по мере изменения требований к обеспечению ИБ,
возникновения новых угроз, создания новых средств защиты и их модернизации.
Архитектура КСЗИ должна иметь распределенную и многоуровневую
структуру, соответствующую структуре информационной системы.
Внедрение мер безопасности должно осуществляться в рамках всей
инфраструктуры (а не только на критичных ресурсах).
КСЗИ должна охватывать все этапы обработки информации (создание,
сбор, обработка, накопление, хранение, поиск, распространение и использование
информации) и не накладывать жестких ограничений на используемые технологии
построения информационных систем.
КСЗИ должна быть интегрирована со встроенными средствами
защиты информации прикладных систем, операционных систем и
информационных сервисов.
Состав КСЗИ для ООО «Труд» должен быть представлен следующими
подсистемами:
Базовые подсистемы информационной безопасности.
Подсистема управления учетными записями и правами доступа.
Подсистема криптографической защиты.
Подсистема управления средствами защиты информации.
Подсистемы обеспечения безопасности коммутируемой
инфраструктуры и беспроводных сетей.
Подсистема межсетевого экранирования.
Подсистема контроля использования информационных ресурсов.
Подсистема защиты от вредоносного кода и нежелательной
корреспонденции.
Подсистема обнаружения и предотвращения вторжений.
Подсистема управления событиями и инцидентами информационной
безопасности.
Подсистема контроля эффективности средств защиты информации.
79
Подсистема обеспечения непрерывности функционирования средств
защиты информации.
Защита ресурсов должна осуществляться на этапах разработки,
производства, эксплуатации и модернизации, а также по всей технологической
цепочке ввода, обработки, передачи, хранения и выдачи информации. Реализация
этих принципов позволяет обеспечить создание СЗИ, в которой отсутствуют
слабые звенья как на различных жизненных циклах КС, так и в любых элементах и
режимах работы КС. Однако в настоящее время в ООО «Труд» такой взаимосвязи
не наблюдается.
Механизмы защиты, которые используются при построении защищенных
систем, должны быть взаимоувязаны по месту, времени и характеру действия.
Комплексность предполагает также использование в оптимальном сочетании
различных методов и средств защиты информации: технических, программных,
криптографических, организационных и правовых. Любая, даже простая СЗИ
является комплексной.
Система защиты информации должна иметь несколько уровней,
перекрывающих друг друга, т. е. такие системы целесообразно строить по
принципу построения матрешек.
1) охрана по периметру территории объекта;
2) охрана по периметру здания;
3) охрана помещения;
4) защита аппаратных средств;
5) защита программных средств;
6) защита информации.
В ООО «Труд» на настоящий момент из перечисленных подсистем
используется только охрана периметра и частично защита информации.
При построении системы защиты информации ООО «Труд» необходимо
определить принципы, в соответствии с которыми она будет построена. КСЗИ —
сложная система, функционирующая, как правило, в условиях неопределенности,
требующая значительных материальных затрат. Поэтому определение основных
принципов КСЗИ позволит определить основные подходы к ее построению.
80
2.1.2. Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации
предприятия
Принцип законности заключается в соответствии принимаемых мер
законодательству РФ о защите информации, а в случае отсутствия
соответствующих законов — другим государственным нормативным документам
по защите.
В соответствии с принципом полноты защищаемой информации защите
подлежит не только информация, составляющая государственную, коммерческую
или служебную тайну, но и та часть несекретной информации, утрата которой
может нанести ущерб ее собственнику либо владельцу. Реализация этого принципа
позволяет обеспечить и охрану интеллектуальной собственности.
Принцип обоснованности защиты информации заключается в установлении
путем экспертной оценки целесообразности засекречивания и защиты той или
другой информации, вероятных экономических и других последствий такой
защиты исходя из баланса жизненно важных интересов государства, общества и
граждан. Это, в свою очередь, позволяет расходовать средства на защиту только
той информации, утрата или утечка которой может нанести действительный ущерб
ее владельцу.
Принцип создания специализированных подразделений по защите
информации заключается в том, что такие подразделения являются непременным
условием организации комплексной защиты, поскольку только
специализированные службы способны должным образом разрабатывать и
внедрять защитные мероприятия и осуществлять контроль за их выполнением.
Принцип участия в защите информации всех соприкасающихся с нею лиц
исходит из того, что защита информации является служебной обязанностью
каждого лица, имеющего по роду выполняемой работы отношение к защищаемой
информации, и такое участие дает возможность повысить качество защиты.
Принцип персональной ответственности за защиту информации требует,
чтобы каждое лицо персонально отвечало за сохранность и неразглашение
81
вверенной ему защищаемой информации, а за утрату или распространение такой
информации оно несет уголовную, административную или иную ответственность.
Принцип наличия и использования всех необходимых сил и средств для
защиты заключается в том, что КСЗИ требует, с одной стороны, участия в ней
руководства предприятия и специальной службы защиты информации и всех
исполнителей, работающих с защищаемой информацией, с другой стороны,
использования различных организационных форм и методов защиты, с третьей
стороны, наличие необходимых материально-технических ресурсов, включая
технические средства защиты.
Принцип превентивности принимаемых мер по защите информации
предполагает априорное опережающее заблаговременное принятие мер по защите
до начала разработки или получения информации. Из этого принципа вытекает, в
частности, необходимость разработки защищенных информационных технологий.
2.2. Комплекс проектируемых программно-аппаратных средств
обеспечения информационной безопасности и защиты информации
предприятия
2.2.1 Структура программно-аппаратного комплекса
информационной безопасности и защиты информации предприятия
Рассмотрим предлагаемые программно-аппаратные комплексы защиты
информации.
SecretDisk 4 - система защиты конфиденциальной информации и
персональных данных от несанкционированного доступа и раскрытия
конфиденциальной информации, хранящейся и обрабатываемой на персональном
компьютере или ноутбуке, когда есть риск его кражи, утери или
несанкционированного использования.
SecretDisk 4 позволяет защищать шифрованием системный раздел жёсткого
диска. Для доступа к загрузке операционной системы пользователь должен
подключить USB-ключ eToken или смарт-карту и ввести PIN-код.
Также SecretDisk 4 позволяет зашифровать несистемные разделы жёстких
дисков, тома на динамических дисках, съёмные носители (USB-диски, Flash-диски,
ZIP, магнитооптические диски, дискеты, карты памяти для мобильных устройств и
82
т.п.), а также создавать виртуальные зашифрованные диски в виде файлов-
контейнеров.
Операции первоначального зашифрования, перешифрования и
расшифрования проводятся в фоновом режиме и не мешают работе пользователя.
SecretDisk 4 осуществляет динамическое потребление системных ресурсов
во время выполнения операций первоначального шифрования и полного
перешифрования/расшифрования дисков. Балансировка нагрузки производится по
остаточному принципу, т.е. приоритет отдается пользовательским приложениям, и
SecretDisk абсолютно не мешает работе, даже если во время операций шифрования
работает большое число программ.
Данные, защищаемые SecretDisk 4, хранятся на дисках в зашифрованном
виде. При чтении с зашифрованного диска происходит автоматическое и
незаметное для пользователя расшифрование данных, а при записи на защищенный
диск — их зашифрование.
Для доступа к защищенному диску необходимо иметь USB-ключ или смарт-
карту и знать его PIN-код.
Вторым предложением выступает Esafe представляет собой решения,
которые могут быть приобретены по желанию компании в комплексе или по
отдельности. Каждое из представленных решений направлено на обеспечение
безопасности определенного сегмента:
eSafe Mail & Web Security Gateway - Предотвращает проникновение
вредоносного кода извне в защищаемую сеть
eSafe Web Security Gateway - Обнаруживает угрозы нового поколения,
надежно защищает от атак из Интернет
eSafe Web Security Gateway SSL - Защищает сеть, сканируя зашифрованный
трафик
eSafe Mail Security Gateway - Защищает электронную почту от всех видов
угроз. eSafe Web & Mail Security GatewayPlus – это проактивное средство защиты,
устанавливаемое на шлюзе в Интернет, и предотвращающее проникновение в
защищаемую сеть известных и неизвестных вредоносных программ, спама, а также
ограничивающее доступ к данным и приложениям, не соответствующим
83
корпоративной политике или морально-этическим нормам. eSafe Web & Mail
Security GatewayPlus совмещает в себе одновременно удобство установки и
управления с возможностью глубокого сканирования Интернет-контента на
нескольких уровнях. Характеризуется высокой производительностью,
масштабируемостью, средствами для обеспечения отказоустойчивости и
распределения нагрузки.
Все это позволяет интегрировать eSafe в компании любого масштаба – от
нескольких сотен до десятков тысяч пользователей. eSafe Web & Mail Security
GatewayPlus совмещает в себе одновременно удобство установки и управления с
возможностью глубокого сканирования Интернет-контента на нескольких уровнях.
Это полностью законченное интегрированное решение для обеспечения контент-
безопасности, предоставляющее следующие возможности:
- Проактивный антивирус. Проактивное блокирование до 98% вредоносного
кода «zero-hour», включая троянов и червей.
- Сигнатурный антивирус имеет сертификаты ICSA и Checkmark,
подтверждающие 100% блокирование «диких» (то есть жизнеспособных и
представляющих реальную опасность) вирусов.
Защита от эксплойтов: eSafe Web & Mail Security GatewayPlusпроактивно
блокирует любые попытки использования уязвимостей в почтовых сообщениях и
Web.
Обнаружение и предотвращение попыток некорректного использования
HTTP протокола и атак на уязвимости его реализации.
Проверка 100% HTML кода на Web-страницах, в почтовых клиентах
почтовых служб на наличие вредоносных и подозрительных скриптов и
эксплойтов.
Приведение электронных сообщений к стандарту RFC и исключение
известных и неизвестных эксплойтов, часто находящихся во фрагментах, не
соответствующих стандартам.
Проверка электронных сообщений на содержание определенного текстового
контента и типов присоединенных файлов.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран