Диплом: Разработка политики информационной безопасности организации на примере ООО «СЖКХ»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
5
ОГЛАВЛЕНИЕ
Введение…………………………………………………………………………….6
Глава 1. Теоретические основы политики информационной
безопасности……………………………………………………………………….10
1.1. Основные подходы к определению сущности политики
информационной безопасности…………………………………………..10
1.2. Роль политики информационной безопасности в системе
менеджмента информационной безопасности…………………………..16
1.3. Основные этапы менеджмента риска при разработке политики
информационной безопасности…………………………………………..19
Глава 2. Анализ политики информационной безопасности на примере
ООО «СЖКХ»…………………………………………………………………… 31
2.1. Организационно-экономическая характеристика предприятия…..32
2.2. Анализ организации безопасности информационных систем
предприятия…………………………………………………………..35
2.3. Аудит информационных систем предприятия и его результаты…39
Глава 3. Совершенствование разработки политики информационной
безопасности организации………………………………………………………..55
3.1. Обоснование необходимости совершенствования политики
информационной безопасности на предприятии………………………....55
3.2. Определение задач и мероприятий по совершенствованию политики
информационной безопасности………………………………………….....57
3.3. Решение поставленных задач и оценка результатов мероприятий по
совершенствованию политики информационной безопасности…………64
Заключение ................................................................................................................ 72
Список использованной литературы ....................................................................... 74
Приложения ............................................................................................................... 78
6
ВВЕДЕНИЕ
«Безопасность – это процесс, а не результат»
Брюс Шнайер (Bruce Schneier)
Великим прорывом в информационной сфере стало изобретение бумаги.
Тяжелые дощечки, дорогой пергамент и шелк, требующий особых условий
хранения папирус - все эти носители перестали использоваться после появления
недорогой и достаточно неприхотливой бумаги. Практически до конца XX века
основным носителем информации была бумага. Появление компьютера и
глобальной сети интернет ознаменовало новый этап в развитии общества, теперь
носящего название информационного, все сферы деятельности которого
переходят в электронный формат. Никого уже не удивит получение кредитов в
личном кабинете на сайте банка, онлайн-консультация у врача, дистанционное
получение высшего образования, – было бы подходящее техническое устройство
с возможностью выхода в Интернет. Но за удобство всегда приходится чем-то
платить: коммерческая, конфиденциальная и секретная информация,
персональные данные – все хранится на накопителях технических устройств.
Важнейшей задачей существования информационного общества является
обеспечение информационной безопасности.
С переходом на рыночную экономику в Российской Федерации
ежедневно появляются новые организации и предприятия. Каждое предприятие
уникально и имеет собственный микроклимат, собственные принципы
накопления, обработки и обмена информацией, причем как внутри организации,
так и с внешней средой. На каждом предприятии используются информационные
системы, позволяющие облегчить повседневный труд бухгалтеров, инженеров и
специалистов иных направлений. Работа по накоплению, обработке, передаче
информации возлагается на автоматизированные информационные системы.
Защита информационных систем предприятия необходима для успешного
бесперебойного ведения бизнеса.
7
Разработка и внедрение политики информационной безопасности в
организации позволит четко сформулировать систему взглядов на обеспечение
информационной безопасности, определить стратегию ее развития, создать
общие правила и регламент работ, которыми руководствуется организация в
своей повседневной деятельности.
Темой выпускной квалификационной работы является разработка
политики информационной безопасности организации на примере ООО
«СЖКХ».
Актуальность темы заключается в том, что в настоящее время на
множестве предприятий отсутствует политика информационной безопасности и
каждый работник предприятия выстраивает свою работу согласно собственных,
субъективных, знаний в сфере информационных технологий. Создание
грамотной политики информационной безопасности позволяет снизить риск
возникновения инцидентов информационной безопасности и тем самым снизить
возможный ущерб.
Степень разработанности проблемы. Так как информационные
технологии, а вместе с ними и менеджмент информационной безопасности,
являются динамично развивающимися областями деятельности, можно отметить
факт достаточной разработанности проблемы разработки политики
информационной безопасности. Среди российских авторов можно отметить
труды Милославской Н.Г, Поляковой Т.А. и Ясенева В.Н, Пелешко С.В. и
Бондарева В.В.
Целью работы является разработка мероприятий, направленных на
совершенствование политики информационной безопасности.
Задачи работы:
1. Раскрыть сущность политики информационной безопасности.
2. Выявить роль политики информационной безопасности в контексте
системы менеджмента информационной безопасности и менеджмента риска.
8
3. Раскрыть основные этапы менеджмента риска при разработке
политики безопасности.
4. Дать организационно-экономическую характеристику ООО
«СЖКХ» и провести анализ организации безопасности информационных систем
предприятия.
5. Провести аудит информационной безопасности в организации и
обосновать необходимости совершенствования политики безопасности.
6. Разработать мероприятия по совершенствованию политики
информационной безопасности.
Объектом исследования выступает ООО «Светогорское жилищно-
коммунальное хозяйство».
Предметом исследования является политика информационной
безопасности.
Методология исследования. На разных этапах исследования, в
зависимости от поставленных задач, использовались следующие общенаучные
методы исследования: анализ, синтез, наблюдение, классификация, проведение
анкетирования и собеседования с сотрудниками исследуемой организации,
конкретизация.
Информационная база исследования. В ходе написания работы в
качестве основных источников была использована серия международных
стандартов, определяющая и регулирующая систему менеджмента
информационной безопасности.
Практическая значимость исследования. Практическая значимость
данной исследовательской работы заключается в том, что результаты
исследования могут быть использованы в организации ООО «Светогорское
жилищно-коммунальное хозяйство» для повышения уровня информационной
безопасности путем внедрения разработанной политики информационной
безопасности и предложенных мероприятий информационной безопасности.
9
Структура работы. Структура работы выглядит следующим образом:
введение, основная часть, заключение, список источников и приложения.
Основная часть состоит из трех глав: первая носит теоретический характер, во
второй проводится анализ деятельности организации, в третьей определяются и
описываются мероприятия, направленные на совершенствование политики
информационной безопасности ООО «Светогорское жилищно-коммунальное
хозяйство».
10
Глава 1. Теоретические основы политики информационной
безопасности
1.1. Основные подходы к определению сущности политики
информационной безопасности.
Для понятия сущности политики информационной безопасности
необходимо представить основные определения информационной безопасности,
а также определить подходы к обеспечению информационной безопасности.
Основы информационной безопасности
Согласно Федеральному закону №149-ФЗ «Об информации,
информационных технологиях и о защите информации» от 27 июля 2006 года:
«Информация - сведения (сообщения, данные) независимо от формы их
представления» [3]. Из [10] можно подчерпнуть иное, более приближенное к
теме работы определение: «Информацияэто актив, который, подобно другим
активам организации, имеет ценность и, следовательно, должен быть защищен
надлежащим образом, что важно для среды бизнеса, где наблюдается все
возрастающая взаимосвязь».
Информационным активом же являются информация и данные,
представляющее ценность для организации и находящееся в ее распоряжении
[8].
Информационная система – совокупность содержащейся в базах данных
информации и обеспечивающих ее обработку информационных технологий и
технических средств.
Защита информации определяется как деятельность, направленная на
предотвращение утечки защищаемой информации, несанкционированных и
непреднамеренных воздействий на защищаемую информацию [3].
Уязвимостью называется свойство информационной системы,
обуславливающее возможность реализации угроз безопасности. Наличие
уязвимости может привести к возникновению угрозы безопасности
совокупности условий и факторов, создающих потенциальную или реально
11
существующую опасность нарушения безопасности информации. Если
уязвимость соответствует угрозе, то появляется риск возникновения события
информационной безопасности – ситуации, указывающей на возможное
нарушение политики безопасности и отказа защитных мер [10], которая может
привести к инциденту.
Инцидент информационной безопасностипоявление одного или
нескольких нежелательных событий информационной безопасности, с которыми
связана значительная вероятность компрометации бизнес-операций и создания
угрозы информационной безопасности [23]. Последствия инцидентов может
быть незаметны, а могут быть и критичны: утечка, искажение, подделка,
уничтожение, блокирование доступа у информации.
Информационная безопасность. Существует два подхода к определению
информационной безопасности:
1. Информационная безопасность как комплекс действий.
Данный подход описан в [24] как совокупность средств, методов,
процессов и процедур, обеспечивающих защиту информационных активов и
гарантирующих сохранение эффективности и практической полезности
технической инфраструктуры информационных систем и сведений, которые в
них хранятся.
2. Информационная безопасность как степень защищенности среды.
Подход к определению информационной безопасности как степени
защищенности информационных активов. В своем труде Ю.М. Краковский
приводит такое определение: «Информационная безопасность – защищенность
информации и поддерживающей инфраструктуры от случайных и
преднамеренных воздействий естественного или искусственного характера,
которые могут нанести неприемлимый ущерб субъектам информационных
отношений – пользователям, владельцам и инфраструктуре [18]». Нестеров С.А
в своей работе использует определение, представленное в ГОСТ Р 50922-2006:
«Информационная безопасность - состояние защищенности информации
(данных), при котором обеспечены ее (их) конфиденциальность, доступность и
12
целостность [21]. Обобщенный принцип защиты информации представлен в
приложении 1.
Основой информационной безопасности организации является политика
информационной безопасности.
Политика определяется как общее намерение и направление, выраженное
руководством [8]. Политика информационной безопасности организации – это
совокупность документированных правил, процедур, практических приемов или
руководящих принципов в области безопасности информации, которыми
руководствуется организация в своей деятельности [13].
Политика информационной безопасности устанавливает отношения между
руководством предприятия, его сотрудниками и привлекаемыми для выполнения
работ подрядных организациями, в котором определяются правила
взаимодействия по обеспечению информационной безопасности организации.
Основная аудитория политика безопасности – менеджеры организации,
системные администраторы или сторонние IT-организации на аутсорсе,
специалисты по информационной безопасности, пользователи информационных
систем. Как справедливо отмечает Бирюков А.А. в своей работе: «В случае
отсутствия политики безопасности и регламента работы с информацией или не
все сотрудники организации с ними ознакомлены, в случае какого-либо
инцидента ваша организация не сможет предъявить к злоумышленнику никаких
официальных претензий и, соответственно, не сможет потребовать от него через
суд возмещения нанесенного им ущерба [14]».
Как отмечено в труде Нестерова С.А. [21], наибольшее распространение
получили два подхода к определению политики безопасности: первый основан
на проверке соответствия уровня защищенности информационных систем
требованиям стандартов, а второй связан с оценкой и управлением рисками.
Основные подходы к определению и разработке политики информационной
безопасности представлены на рисунке 1.
13
Рисунок 1. Основные подходы к разработке политики
информационной безопасности. Источник: [21]
Первый подход предназначен, в основном, для государственных,
военных, банковских учреждений и организаций, работающих с гостайной. Они
обязаны соблюдать требования государственных стандартов, указов и законов.
Критерий безопасности такой системы – выполнение набора требований
регуляторов.
Второй подход происходит из принципа «разумной достаточности» и
описывается следующим набором утверждений:
Абсолютно непреодолимую систему безопасности создать
невозможно;
Необходимо соблюдение баланса между стоимостью
информационных активов и затрат на обеспечение информационной
безопасности;
Контроль за соблюдением баланса между затратами и получаемым
эффектом.
14
Как отмечено в учебном пособии [16], такая политика, строится на
основе анализа рисков, которые признаются реальными для информационной
системы организации.
1.1.1. Структура политики информационной безопасности
Профессор Ясенев в своей работе подразделяет политику безопасности на
три уровня: верхний, средний и нижний [24]. Разделение политики безопасности
на три уровня также позволяет не создать массивные и трудночитаемые правила.
Верхний уровень политики информационной безопасности формулирует
отношение руководства предприятия к вопросам обеспечения информационной
безопасности, определяет стратегию обеспечения и развития системы
безопасности организации. Политика верхнего уровня определяется и строятся
из целей организации, например для организации, занимающейся продажами
через интернет-магазин, политика безопасности фокусируется на постоянной
доступности ее ресурса в сети интернет и актуальности цен. Политику высшего
уровня расширяют и дополняют инструкции низших уровней.
Следует отметить, что авторы [24] и специалисты по информационной
безопасности компании SearchInform [26] на верхний уровень рекомендуют
выносить единственный документ, в котором описываются только общие цели
политики информационной безопасности, методы их достижения и
ответственность сотрудников. Благодаря такому определению этот документ
часто называют политикой безопасности, тем создавая некоторую путаницу и
несоответствие определения с терминологией государственного стандарта [9].
Программу политики верхнего уровня чаще всего возглавляет лицо, отвечающее
за информационную безопасность организации.
Для наглядности проведем сравнение политики безопасности с
государством, где конституция – документ высшего уровня, а существующие
законы, стандарты и нормативные акты дополняют и регламентируют
исполнение ее положений, а также основываются на ней. [26].

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)