Диплом: Разработка политики информационной безопасности организации на примере ООО «СЖКХ»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
55
Глава 3. Совершенствование разработки политики
информационной безопасности организации
Во второй части работы был проведен аудит информационных активов
компании ООО «СЖКХ», представлены результаты оценки уязвимостей,
определены угрозы и оценены риски информационной безопасности. Некоторые
уязвимости имеют значительную степень риска, что однозначно неприемлемо.
Специалисты обслуживающей организации совместно с руководством ООО
«СЖКХ» приняли решение о проведении мероприятий по снижению риска.
3.1. Обоснование необходимости совершенствования политики
информационной безопасности на предприятии.
Угрозами, имеющими высшую степень риска, являются
Искажение данных;
Кража носителей или документов;
Злоупотребление правами;
Ошибки при использовании информационных систем;
Нарушение работоспособности персонала.
Для детального рассмотрения проблемы необходимо привести
возможные последствия угроз.
Искажение данных. Последствиями искажения данных могут быть
неточное начисление платежей за коммунальные услуги, нарушение начисления
заработной платы, отключение пользователей от сети вследствие искажения
данных в листе контроля доступа (ACL, access control list) сетевого
оборудования.
Кража носителей и документов приведет к утечке информации, среди
которых могут быть похищены и персональные данные.
За злоупотреблением правами может последовать появление новых или
повышение риска имеющихся уязвимостей вследствие умышленного или
случайного доступа к сетевым ресурсам и запуском на них программ,
неожиданного отключения оборудования и прочее. Причиной чаще всего
56
является предоставления прав администратора системы некомпетентным
пользователям.
Ошибки при использовании информационных систем могут привести к
искажению информации, хранящейся в базах данных систем, а также нарушению
функционирования самих систем.
Нарушение работоспособности персонала может быть вызвано
множеством причин и последствия могут быть разнообразными – от
некачественного выполнения служебных обязанностей до умышленного
причинения вреда. Здесь следует отметить вред, наносимый организации через
пользователей посредством социальной инженерии – метода, который позволяет
манипулировать человеком посредством психологического влияния и
продуманного обмана, используя бреши в знаниях пользователей.
На основании вышеперечисленного можно отметить факт
взаимосвязи рисков, невозможность ведения бизнеса вследствие осуществления
одной или нескольких угроз.
Необходимость совершенствования политик информационной
безопасности для организации заключается не только в обнаружении угроз
высокой степени риска. Согласно концепции постоянного совершенствования
информационная безопасность – процесс последовательно протекающих
действий, постоянное совершенствование. Политика безопасности должна
постоянно актуализироваться и улучшаться. На текущий момент в организации
отсутствует политики информационной безопасности верхнего уровня, которая
является основой для создания комплекса информационной безопасности.
Важнейшим активом организации являются информационные системы,
базы данных. Обработка персональных данных происходит в организации
ежедневно. Для построения системы защиты обратимся к федеральному закону
о персональных данных и необходимых средствах обеспечения безопасности.
57
Согласно пункту 2 статьи 19 федерального закона о персональных
данных [4], обеспечение безопасности персональных данных достигается:
1) применением организационных и технических мер по обеспечению
безопасности персональных данных при их обработке в информационных
системах персональных данных;
2) учетом машинных носителей персональных данных;
3) обнаружением фактов несанкционированного доступа к персональным
данным и принятием мер;
4) установлением правил доступа к персональным данным,
обрабатываемым в информационной системе персональных данных, а также
обеспечением регистрации и учета всех действий, совершаемых с
персональными данными в информационной системе персональных данных;
5) контролем за принимаемыми мерами по обеспечению безопасности
персональных данных и уровня защищенности информационных систем
персональных данных.
При проведении аудита обеспечения информационной безопасности был
отмечен факт отсутствия контроля съемных носителей и токенов с ЭЦП. Это не
соответствует требованиям федерального закона №152, пункта 2 статьи 19.
Таким образом, основаниями для совершенствования политики
информационной безопасности ООО «СЖКХ» являются:
1. Недостатки в обеспечении безопасности персональных данных
2. Наличие угроз высокой степени риска и влияния на бизнес организации.
3. Отсутствие политики безопасности высшего уровня.
4. Несоответствие политики принципу постоянного совершенствования.
3.2. Определение задач и мероприятий по совершенствованию
политики информационной безопасности.
Применение организационных и технических мер регламентировано в
перекрестном документе – приказе ФСТЭК от 18.02.2013 №21 «Об утверждении
состава и технических мер по обеспечению безопасности персональных данных
при их обработке в информационных системах персональных данных».
58
В приказе представлена таблица состава и содержания мер по
обеспечению безопасности персональных данных для четырех уровней
защищенности персональных данных. Чтобы определить уровень защищенности
организации необходимо обратиться к постановлению правительства РФ от 1
ноября 2012 г. №1119 [5]. Наиболее подходящими для ООО «СЖКХ»
требованиями является 4 группа защищенности, то есть для организации
актуальны угрозы 3-го типа для информационной системы - не связанные с
наличием недокументированных возможностей в системном и прикладном
программном обеспечении, используемом в информационной системе и
информационная система обрабатывает иные категории персональных данных
сотрудников оператора или иные категории персональных данных менее чем
100000 субъектов персональных данных, не являющихся сотрудниками
оператора.
Согласно требованиям [12] 4 уровень защищенности персональных
данных предусматривает следующие операции и мероприятия, представленные
в таблице 11. Также в таблице отражены текущие показатели обеспечения
защиты информации.
Таблица 11
Текущие показатели информационной безопасности
организации
Содержание мер по обеспечению
безопасности персональных данных
Текущее положение
Идентификация и аутентификация
пользователей, являющихся работниками
оператора
Выполняется в полном объеме
Управление идентификаторами, в том числе
создание, присвоение, уничтожение
идентификаторов
Выполняется в полном объеме
Управление средствами аутентификации, в
том числе хранение, выдача,
инициализация, блокирование средств
аутентификации и принятие мер в случае
утраты
Выполняется в полном объеме
59
Продолжение таблицы 11
Защита обратной связи при вводе
аутентификационной информации
Выполняется не в полном
объеме или не выполняется
Идентификация и аутентификация
пользователей, не являющихся работниками
оператора
Выполняется в полном объеме
Реализация необходимых методов, типов и
правил разграничения доступа
Выполняется в полном объеме
Управление (фильтрация, маршрутизация,
контроль соединений, однонаправленная
передача и иные способы управления)
информационными потоками между
устройствами
Выполняется в полном объеме
Разделение полномочий (ролей)
пользователей, администраторов и лиц,
обеспечивающих функционирование
информационной системы
Выполняется в полном объеме
Назначение минимально необходимых прав
и привилегий пользователям,
администраторам и лицам, обеспечивающим
функционирование информационной
системы
Выполняется в полном объеме
Ограничение неуспешных попыток входа в
информационную систему
Выполняется в полном объеме
Реализация защищенного удаленного
доступа субъектов доступа к объектам
доступа через внешние информационно-
телекоммуникационные сети
Выполняется не в полном
объеме. Разработчики и
пользователи используют
сторонне ПО
Регламентация и контроль использования в
информационной системе технологий
беспроводного доступа
Выполняется в полном объеме
Регламентация и контроль использования в
информационной системе мобильных
технических средств
Выполняется не в полном
объеме или не выполняется
Управление взаимодействием с
информационными системами сторонних
организаций
Выполняется в полном объеме
Реализация антивирусной защиты и
обновление антивирусных баз
Выполняется в полном объеме
60
Продолжение таблицы 11
Определение событий безопасности,
подлежащих регистрации, и сроков их
хранения. Сбор, запись и хранение
информации о событиях безопасности в
течение установленного времени хранения
Выполняется в полном объеме
Контроль и управление физическим
доступом к техническим средствам,
средствам защиты информации, средствам
обеспечения функционирования, а также в
помещения и сооружения, в которых они
установлены, исключающие
несанкционированный физический доступ к
средствам обработки информации,
средствам защиты информации и средствам
обеспечения функционирования
информационной системы, в помещения и
сооружения, в которых они установлены.
Выполняется в полном
объеме, установлены система
контроля доступа и система
видеонаблюдения
Необходимо выполнить требования 3 пунктов из таблицы необходимых
мер по обеспечению безопасности персональных данных, а также снизить
уровень рисков, получивших наивысшее значение в главе 2. Результат должен
нести как организационный, так и технический характер.
Сгруппируем требования по обеспечению безопасности персональных
данных и уязвимости с высокой степенью риска. Результаты представлены в
таблице 12.
Таблица 12
Таблица комплекса задач по обеспечения информационной
безопасности и защиты информации
№ п.п.
Наименование уязвимостей и требований
Пользователи
1
Ошибка при использовании
2
Нарушение работоспособности персонала
3
Кража носителей
4
Реализация защищенного удаленного доступа субъектов доступа к
объектам доступа
5
Злоупотребление правами
6
Искажение данных
Общие требования
7
Регламентация и контроль использования в информационной
системе мобильных технических средств
8
Защита обратной связи при вводе аутентификационной информации
61
На основании результатов группировки отметим, что большая часть работ
связана с пользователями информационных систем, а также выполнением общих
требований по обеспечению информационной безопасности. Обосновать
результаты не сложно - ООО «СЖКХ» ведет свою деятельность в небольшом
городе, хакерских атак за последние несколько лет не фиксировалось, зато
человеческий фактор всегда имеет место в любой организации любого города.
Решения по совершенствованию политики информационной
безопасности должны нести как организационный, так и технический характер–
только в этом случае можно создать полноценную и грамотную политику
безопасности.
Выбор организационных защитных мер по совершенствованию
политики безопасности.
1. Политика информационной безопасности верхнего уровня. Для
построения полноценной политики информационной безопасности необходима
разработка политики верхнего уровня, которую политики более низких уровней
будут дополнять, тем самым создавая комплекс информационной безопасности.
2. Разработка инструкции пользователя информационной
инфраструктуры. Соблюдение инструкции должно соблюдаться всеми
сотрудниками предприятия. Наличие политики позволит снизить возможность
уровень риска:
Ошибок при использовании и злоупотребления правами;
Злоупотребления правами и искажения данных;
Использования программного обеспечения для несанкционированного
удаленного доступа;
Нарушения работоспособности персонала;
Компрометации вводимой информации при аутентификации;
Основное правовое обоснование необходимости такой инструкции — это
требования законодательства, в которых упоминается инструктаж пользователей
по вопросам информационной безопасности. Например, часть 1 статьи 18.1
62
закона «О персональных данных» [4]: «ознакомление работников оператора,
непосредственно осуществляющих обработку персональных данных, с
положениями законодательства Российской Федерации о персональных данных,
в том числе требованиями к защите персональных данных, документами,
определяющими политику оператора в отношении обработки персональных
данных, локальными актами по вопросам обработки персональных данных, и
(или) обучение указанных работников.»
Косвенная необходимость такого документа – юридическое оформление
ответственности пользователей за возможные инциденты информационной
безопасности. Дополнять пользовательские инструкции призваны документации
по использованию информационных систем, предоставленную разработчиками,
а также перечень санкционированного программного обеспечения для
использования на рабочих местах.
3. Создание журнала съемных носителей. Основная задача – контроль
за использованием токенов и съемных носителей, на которых содержатся
электронные цифровые подписи, а также снизить риск кражи внутренней
информации организации и персональных данных.
4. Создание формы (соглашения) о неразглашении персональных
данных. Цель – снижение утечки и кражи персональных данных, а также
установление ответственности в случае обнаружения факта нарушения
соглашения.
5. Инструктаж и обучение пользователей. Периодические
инструктажи по соблюдению информационной безопасности для сотрудников
организации очень важны. Объяснение принципов социальной инженерии,
применяемыми злоумышленниками, может снизить риск нарушения
работоспособности персонала, кражи информационных активов организации.
Обучение позволяет не допускать ошибок при использовании информационных
систем, программного обеспечения и приложений.
6. План мероприятий по контролю и обеспечению безопасности.
Определение разовых и периодических мероприятий по обеспечению
63
информационной безопасности. Здесь определяются частота анализа актуальных
угроз, проверки рабочих мест и соблюдения инструкций.
Также необходимо принять решение в области использования
сотрудниками мобильных устройств. На сегодняшний момент вопрос
достаточно актуальный, так как уже у каждого человека имеется мобильное
устройство – телефон и/или планшет с возможностью выхода в интернет,
камерой и внутренним накопителем. За рубежом политика использования
собственной техники на территории организации имеет название «политики
Bring Your Own Device (BYOD, то есть политика «принеси свое устройство».
Выбор технических мер по совершенствованию политики
безопасности.
1. Настройка среды локального пользователя. Запрещение установки
программного обеспечения с пользовательских аккаунтов. Совместно с
журналом санкционированного для применения программного обеспечения
позволит настроить безопасную пользовательскую среду. Удаленный доступ
предоставлять только посредством virtual private network, с разрешения
руководства и при объяснении таковой необходимости. Удаленный доступ для
разработчиков предоставлять только с получения одобрения руководства, в
случае использования стороннего программного обеспечения для удаленного
подключения – teamviewer, ammyy admin, anydesk или иных программ вести
запись производимых разработчиком действий путем записи экрана программой
bandikam или иного санкционированного программного обеспечения, возможен
вызов технического специалиста или системного администратора для
наблюдения за ходом выполнения удаленных работ.
2. Мониторинг активности пользователей и учет аккаунтов. Эти и
прочие мероприятия по информационной безопасности могут быть определены
в плане мероприятий по контролю и обеспечению безопасности, инструкции
пользователя информационной инфраструктуры. Своевременное замечание
отклонений в статистике использования системы, сетевых ресурсов позволит
64
своевременно отреагировать на ситуацию и принять меры по предотвращению
наступления инцидента информационной безопасности.
Необходимо определить частоту проведения работ по актуализации
аккаунтов пользователей, мониторинг событий и анализ сетевой активности,
отраженные в плане мероприятий по контролю и обеспечению безопасности.
Итак, в результате параграфа были определены технические и
организационные задачи и мероприятия, направленные на совершенствование
политики информационной безопасности организации.
3.3. Решение поставленных задач и оценка результатов
мероприятий по совершенствованию политики
информационной безопасности
В связи с тем, что настоящая работа ограничена по объему,
сфокусируемся на решении первоочередной задачи, решение которой позволит
положить начало внедрению системы информационной безопасности ООО
«СЖКХ» - разработке политики информационной безопасности верхнего
уровня. В последствии ее будут дополнять предложенные меры по обеспечению
безопасности – инструкции пользователя информационной инфраструктуры,
планы мероприятий по обеспечению безопасности информации и прочее.
Далее будет представлена концепция политики информационной
безопасности. Проект политики информационной безопасности представлен в
приложении 7.
3.3.1. Концепция информационной безопасности ООО «СЖКХ»
Актуальность и обоснование необходимости проекта
На сегодняшний день в организации отсутствует политика
информационной безопасности. Под политикой информационной безопасности
подразумевается документ, в котором отражаются стратегия и основные аспекты
обеспечения безопасности информационных активов организации. Грамотно
разработанная, поддерживаемая в актуальном состоянии и соблюдаемая всеми
без исключения сотрудниками организации, она отражает мнение руководства
по вопросу информационной безопасности, обеспечивает соблюдение

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)