39
Во втором параграфе был проведен анализ информационной
безопасности «as-is», то есть состояние в текущий момент, «как есть». Изучена
документация, регулирующая положения информационной безопасности,
проведено наблюдение и мониторинг работы пользователей информационной
инфраструктура организации. В результатах анализа организации безопасности
информационных систем отметим высокий уровень технической защищенности
организации – наличие системы контроля и управления доступом, системы
видеонаблюдения, пожарной сигнализации. Доступ к информационным
системам предоставляется на индивидуальных правах и только после
прохождения процедур идентификации и аутентификации. Клиентское и
серверное оборудование защищает антивирус. Но плохо проработанная правовая
документация по обеспечению информационной безопасности нивелирует
технические средства защиты. При заключении договора с иной IT-
организацией, программистами или при принятии решения о создании
собственного IT-отдела могут возникнуть непредвиденные ситуации,
приводящие к нарушению текущего состояния защищенности, так как правил,
распорядков и инструкций не практически не существует. Необходима
разработка политики информационной безопасности.
2.3. Аудит информационных систем предприятия и его результаты
Для корректного и полного проведения аудита информационных систем
предприятия первоначально необходимо произвести определение области
политики безопасности и тем самым обозначить границы.
Определение границ политики безопасности. Осуществление
деятельности организации напрямую связано с обработкой и хранением
персональных данных. Согласно федерального закона №152 «О персональных
данных»: «Оператор при обработке персональных данных обязан принимать
необходимые правовые, организационные и технические меры или обеспечивать
их принятие для защиты персональных данных от неправомерного или
случайного доступа к ним, уничтожения, изменения, блокирования,
копирования, предоставления, распространения персональных данных, а также