Диплом: Разработка политики информационной безопасности организации на примере ООО «СЖКХ»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
35
2.2. Анализ организации безопасности информационных систем
предприятия.
Основными информационными активами организации являются
информационные системы с базами данных. Одна из важнейших
информационных систем – «ЖилФонд ЖКХ».
Главной целью организации является предоставление коммунальных
услуг населению и организация управления жилищным фондом. Данная
деятельность подразумевает сбор, обработку и хранение персональных данных.
Данная информация защищена федеральным законом №152 [4] с целью
обеспечения защиты прав и свобод человека и гражданина при обработке его
персональных данных, в том числе защиты прав на неприкосновенность частной
жизни, личную и семейную тайну. Ответственность за сбор, обработку,
поддержание актуальности персональных данных возложена на отдел по учету
жилищного фонда. Владельцем информационной системы является начальник
отдела по учету жилищного фонда. Информационной системой пользуются
специалисты бухгалтерии по квартплате для начисления платежей, а при
выявлении злостных нарушителей информация передается юридическому
отделу.
Следующая информационная система – «Диспетчерская». Работу в ней
ведут диспетчер и инженеры жилищно-эксплуатационного отдела. Программа
служит для ведения отчетности по заявкам жителей обслуживаемых домов. В нее
заносятся все обращения, заявления на проведение работ и отчеты о
проделанных работах.
Общеорганизационная система электронного документооборота
связывает все структурные подразделения организации и создает эффективную
среду для управления и функционирования компании.
Бухгалтерия организации ведется при помощи информационной системы
«1С-Бухгалтерия».
Транспортный отдел ведет отчетность по расходу топлива и амортизации
автомобильного транспорта в информационной системе «Гараж».
36
Все базы данных вышеуказанных информационных систем
располагаются на серверах организации. Общая сетевая архитектура
предприятия представлена в приложении 3. Программная архитектура
организации представлена на рисунке 7.
Рисунок 7. Общая программная архитектура организации
37
У всех сотрудников имеется доступ к файловому хранилищу,
предоставленный по принципу разделения доступа - у каждого отдела имеется
свой каталог, доступ к которому есть только у сотрудников данного отдела и
круга лиц, доступ которым санкционирован руководством предприятия.
Файловое хранилище служит центром хранения схем, таблиц, электронных
документов.
Для функционирования предприятия информационные технологии в
целом и информационные системы в частности играют значительную роль.
Ценность информации в виде персональных данных, документооборота и
бухгалтерии организации трудно недооценить. Непрерывность ведения бизнеса
ООО «СЖКХ» напрямую зависит от бесперебойной работы вышеуказанных
информационных систем
Основные информационные системы организации имеют клиент-
серверную архитектуру. Доступ к системам, как и к файловому хранилищу,
разграничен и санкционирован для каждого пользователя, требуется ввода
индивидуального логина и пароля.
Организация физического доступа обеспечена системой контроля и
управления доступом. Цель функционирования организации подразумевает
обслуживание домового имущества, а значит и ежедневный прием жителей
специалистами организации, поэтому на первом этаже здания действует
принцип свободного доступа, а проход на 3 этаж здания, где находятся
бухгалтерия, отдел экономики, серверная и кабинет руководителя организации,
контролируется системой контроля и управления доступом. Схема систему
контроля и управления доступа представлена в приложении 4.
Доступ в помещения осуществляется с применением индивидуальных
пассивных радиочастотных карт типа. Контролируется входная дверь на этаж,
вход в серверную комнату и в кабинет генерального директора. Электронные
замки дублируются механическими.
38
Также на территории организации функционирует система
видеонаблюдения, состоящая более чем из 15 камер, установленных как внутри,
так и по периметру здания. Видео устройства ведут круглосуточную запись на
локальный сервер видеонаблюдения. Возможность просмотра видео с камер
наблюдения имеется у генерального директора и его заместителя, а также у всех
начальников отделов. Схема установленных камер системы видеонаблюдения
представлена в приложении 5.
Защитой от пожара и возгораний служит система пожарной
сигнализации, на каждом этаже и в каждом кабинете размещены средства
пожаротушения.
Антивирусная защита. На всем серверном и клиентском компьютерном
оборудовании установлен антивирус Касперского. Антивирусные базы
обновляются ежедневно в автоматическом режиме.
Мониторинг за действиями пользователей и разграничение доступа
во внутренней сети реализовано при помощи специализированного серверного
программного обеспечения и благодаря объединению всех компьютерных
устройств в единый домен. Такой принцип позволяет разграничить доступ
пользователей как к информационным системам, так и к данным, хранящимся на
файловом сервере.
Правовая документация по обеспечению безопасности
информационности проработана слабо – частично проработаны
пользовательские инструкции, инструкции по использованию информационных
систем устарели или вовсе отсутствуют, отсутствует и не ведется план
мероприятий по информационной безопасности. Плохо проработаны политики
обработки персональных данных. Нет журналов учета и регистрации
электронных цифровых подписей и съемных носителей информации.
Отсутствует политика информационной безопасности верхнего уровня, а значит
и комплексная организационная система безопасности информационной
инфраструктуры.
39
Во втором параграфе был проведен анализ информационной
безопасности «as-is», то есть состояние в текущий момент, «как есть». Изучена
документация, регулирующая положения информационной безопасности,
проведено наблюдение и мониторинг работы пользователей информационной
инфраструктура организации. В результатах анализа организации безопасности
информационных систем отметим высокий уровень технической защищенности
организации – наличие системы контроля и управления доступом, системы
видеонаблюдения, пожарной сигнализации. Доступ к информационным
системам предоставляется на индивидуальных правах и только после
прохождения процедур идентификации и аутентификации. Клиентское и
серверное оборудование защищает антивирус. Но плохо проработанная правовая
документация по обеспечению информационной безопасности нивелирует
технические средства защиты. При заключении договора с иной IT-
организацией, программистами или при принятии решения о создании
собственного IT-отдела могут возникнуть непредвиденные ситуации,
приводящие к нарушению текущего состояния защищенности, так как правил,
распорядков и инструкций не практически не существует. Необходима
разработка политики информационной безопасности.
2.3. Аудит информационных систем предприятия и его результаты
Для корректного и полного проведения аудита информационных систем
предприятия первоначально необходимо произвести определение области
политики безопасности и тем самым обозначить границы.
Определение границ политики безопасности. Осуществление
деятельности организации напрямую связано с обработкой и хранением
персональных данных. Согласно федерального закона №152 «О персональных
данных»: «Оператор при обработке персональных данных обязан принимать
необходимые правовые, организационные и технические меры или обеспечивать
их принятие для защиты персональных данных от неправомерного или
случайного доступа к ним, уничтожения, изменения, блокирования,
копирования, предоставления, распространения персональных данных, а также
40
от иных неправомерных действий в отношении персональных данных [4]». В
рамках обеспечения безопасности персональных данных, согласно
вышеуказанного закона, должен быть обеспечен учет машинных носителей
персональных данных с возможностью определения фактов
несанкционированного доступа к персональным данным.
Состав и содержание необходимых для выполнения требований по
защите персональных данных согласно федерального закона №152 определено в
приказе Федеральной службы по техническому и экспортному контролю
(ФСТЭК) от 18.02.2013 №21 «Об утверждении состава и технических мер по
обеспечению безопасности персональных данных при их обработке в
информационных системах персональных данных».
Согласно приказу [6], в состав мер по обеспечению безопасности
персональных данных входят:
Управление доступом субъектов доступа к объектам доступа;
Ограничение программной среды;
Защита технических средств;
Защита информационной системы, ее средств, систем связи и
передачи данных;
Антивирусная защита;
Управление конфигурацией информационной системы и системы;
Защита персональных данных;
Защита машинных носителей информации;
Обеспечение целостности информационной системы и персональных
данных.
Физическая область политики информационной безопасности
определяется границами организации – территориально это Ленинградская
область, г. Светогорск, ул. Рощинская д.2,3. Соблюдение политик безопасности
должно соблюдаться всеми сотрудниками всех структурных подразделений
компании.
41
В итоге вышеизложенных требований область действия политики
безопасности переделяется информационными системами организации, а также
компьютерной техникой, локальную сеть организации, программным
обеспечением и операционными системами, т.е. это вся информационная
инфраструктура организации.
Аудит информационных активов. Согласно определенной области
политики информационной безопасности проведем аудит и оценку
информационных активов.
Основным информационным активом организации являются
информационные системы:
«ЖилФонд ЖКХ». Владелец информационного актива – начальник отдела
по учету жилищного фонда.
«Электронный документооборот». Владелец актива – заместитель
генерального директора.
«1С – Бухгалтерия». Владелец актива – главный бухгалтер.
«Гараж». Владельцем актива является начальник транспортного отдела.
«Диспетчерская». Владелец актива – начальник жилищно-
эксплуатационного отдела.
Владелец информационного актива может определить ценность актива
для организации и несет ответственность за сопровождение, использование и
защиту актива.
Информационным активом также являются электронные документы,
схемы, чертежи и рисунки, расположенные на файловом хранилище.
Электронными документами жилищно-эксплуатационного отдела
являются схемы и чертежи зданий, сооружений, инженерные планы,
сметы, результаты и заключения осмотра домов, отчеты;
Электронными документами юридического отдела являются отчеты о
задолженностях по оплате услуг компании, отчеты о погашении
задолженностей, судебная документация;
42
На файловом сервере находятся планы закупок, технические задания на
проведение электронных торгов, отчеты, заявки и сметы экономического
отдела;
Транспортный отдел хранит на файловом сервере документацию по
техническому обслуживанию автомобильной техники, отчеты по
выполненным работам, график движения пассажирского транспорта,
отчеты по использованию горюче-смазочных материалов;
Отдел по учеты жилищного фонда использует файловое хранилище с
целью временного хранения отчетов, в последствии загружаемых на
электронные порталы отчетности «ГИС ЖКХ» и «РеформаЖКХ»;
Бухгалтерия по квартплате хранит на файловом сервере инструкции по
использованию информационной системой «ЖилФонд ЖКХ». Хранятся
там и копии обращений в техническую службу поддержки ресурсов «ГИС
ЖКХ», «РеформаЖКХ», «ЖилФонд ЖКХ».
В каталогах бухгалтерии находятся акты и счета, внутренняя
документация, заявки за изготовление электронных цифровых подписей с
датами действия.
Аппаратными средствами обработки информации являются рабочие
станции пользователей, серверное оборудование, многофункциональные
устройства.
Программные ресурсы организации:
Серверные операционные системы Windows Server, пользовательские
операционные системы Windows;
Система управления базами данных Microsoft SQL Server;
Пакет офисных приложений Microsoft Office;
Антивирус Касперского;
Браузеры с установленными плагинами для работы на электронных
торговых площадках и прочих информационных ресурсах.
43
К информационным активам, служащим для обеспечения связь
организации, относятся: цифровая телефонная станция (мини АТС) с IP-
телефонами, активное сетевое оборудование, электронная почта сотрудников.
Для проведения оценки и ранжирования информационных активов про степени
важности для организации проведен опрос и интервьюирование руководства
организации, начальников отделов. Таблица информационных активов
организации представлена в таблице 5. Ранжирование – в таблице 6.
44

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)