Диплом: Разработка политики информационной безопасности организации на примере ООО «СЖКХ»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
65
требований действующего законодательства, создает комплекс взаимосвязанных
организационных и технических средств обеспечения безопасности
информационной инфраструктуры и информационных активов организации.
Политика информационной безопасности является документом, являющимся
основой для дальнейшей разработки документации по обеспечению
информационной безопасности: инструкций, планов мероприятий, журналов
учета, т.е. документом верхнего уровня.
Цель разработки политики информационной безопасности: создание
основы для внедрения комплекса информационной безопасности,
заключающегося в обеспечении бесперебойной работы аппаратно-программных
средств организации, сохранности и достоверности информационных активов,
их защищенность от внутренних и внешних воздействий.
Правовое обоснование необходимости политики информационной
безопасности – необходимость выполнения требований по безопасности
персональных данных, изложенных в 152-ФЗ. Также определяются
ответственности за нарушения требований безопасности по трудовому и
уголовному кодексу Российской Федерации.
Экономическое обоснование - от внедрения политики безопасности должен
проявляться в виде снижения величины возможного материального,
репутационного и иных видов ущерба, наносимого предприятию, за счет
использования мер, направленных на формирование и поддержание
режима информационной безопасности.
Организационное обоснованиебесперебойное ведение бизнеса и
улучшение бизнес-процессов, стандартизация действий пользователей
информационной инфраструктуры.
Затраты на разработку и внедрение политики.
Для разработки политики информационной безопасности необходимо
проведение аудита информационной инфраструктуры организации.
66
Так как результаты аудита проведены в ходе написания настоящей работы,
то проведение внеочередного аудита не требуется. В результате проведения
аудита информационной безопасности технический уровень обеспечения
безопасности информации определен как высокий. Дополнительные затраты на
техническое обеспечение политики безопасности не требуются.
Негативными последствиями от введения политики безопасности на
предприятии может быть ее саботаж. Чтобы избежать этого необходимо
проведение общего собрания с целью представления политики и обоснования ее
необходимости. После проведения собрания возможно провести сбор подписей
пользователей с целью документации акта ознакомления с разработанной
политикой.
Основные принципы проекта политики безопасности.
Принцип актуализации политики. Политика безопасности должна
постоянно совершенствоваться и актуализироваться. Должен быть
определен период плановой актуализации и причины для внепланового
внесения изменений. Актуализация политик безопасности является
обязанностью специалиста по информационной безопасности и
системного администратора организации. Утверждается политика
руководством организации.
Принцип доступности. Политика безопасности верхнего уровня должна
быть доступна каждому сотруднику организации для ознакомления.
Принцип комплексности. Политика информационной безопасности
разрабатывается с учетом обеспечения безопасности всех
информационных активов и содержит требования как организационного,
так и технического характера. Политика должна соблюдаться всеми без
исключения сотрудниками организации.
67
Жизненный цикл политики
Политика информационной безопасности должна быть основана на
концепции постоянного совершенствования, т.е. подразумевается
периодическая актуализация и улучшение положений политики.
Структура политики безопасности
В соответствии с определением политики безопасности, в ней должны
освещаться следующее:
1. Список терминов информационной безопасности. Политика создается для
пользователей и крайне необходима понятность и ясность определений.
2. Определение предмета, целей и задач политики;
3. Отражение отношения руководства к обеспечению информационной
безопасности;
4. Отражение требований законодательства в сфере обеспечения
информационной безопасности;
5. Определение границ соблюдения политики;
6. Классификация пользователей информационной инфраструктуры и
присвоение им определенных ролей.
7. Определение прав и обязанностей пользователей информационной
инфраструктуры;
8. Определение ответственности за нарушение политики.
9. Методы и частота проведения аудита и оценки информационных активов,
уязвимостей, угроз безопасности.
10. Критерии принятия риска
11. Профилактика и методы устранения инцидентов информационной
безопасности.
68
Угрозы проекта.
Основными угрозами проекта является недостаточная детализация при
проведении аудита информационных активов и оценки риска; саботаж
исполнения требований политики сотрудниками организации.
Концепция внедрения.
Комплекс обеспечения информационной безопасности должен внедряться
планомерно - первым этапом будет введение политики информационной
безопасности верхнего уровня. После ознакомления сотрудников с политикой
верхнего уровня следует постепенно расширять и дополнять политику
инструкциями, планами и иной документацией. Следующим этапом по созданию
системы информационной безопасности может быть разработка и внедрение
инструкций безопасности для основных типов пользователей информационной
инфраструктуры организации.
Основной принцип политики – точное ее соблюдение всеми
пользователями, а значит пользователей необходимо обучить базовым знаниям
в области информационной безопасности и периодически проводить общие
собрания и собеседования для ознакомления с новыми способами обеспечения
безопасности при работе в общей информационной инфраструктуре
организации.
Определение ответственных лиц.
Необходимо определение и назначение ответственных за разработку
политики безопасности, ее внедрение и совершенствование.
Сроки исполнения.
Максимальный срок разработки политики информационной безопасности
верхнего уровня – 6 месяцев с даты принятия настоящей концепции.
69
3.3.2. Мероприятия, дополняющие политику информационной
безопасности верхнего уровня
Представив концепцию политики информационной безопасности,
необходимо уделить внимание ранее предложенным методам обеспечения
информационной безопасности.
Разработка инструкции пользователя информационной
инфраструктуры. Инструкция пользователя информационных систем и
информационной инфраструктуры организации – важный документ, в котором
необходимо отразить следующие аспекты:
Правила предоставления идентификаторов, учетных записей и паролей,
правила из обновления, замены, удаления;
Правила и алгоритм реагирования на инциденты информационной
безопасности;
Правила обращения с электронной почтой;
Правила «чистого рабочего стола» и «чистого экрана»;
Правила установки и использования программного обеспечения. Здесь
можно отразить общие принципы установки и использования программ, а
инструкции по использованию информационных систем и
санкционированного программного обеспечения дополнят инструкции и
позволять не создавать массивную и трудночитаемую политику;
Правила безопасного ведения работы при использовании программного
обеспечения и ведении приема посетителей. Здесь можно отразить
принципы противодействиям методам социальной инженерии;
Ссылки на документы, расширяющие пользовательские политики.
Политика пользователя информационной инфраструктуры должна быть
дополнена инструкциями иных ролей, например инструкцией системного
администратора.
Политика работы со съемными носителями информации. В политике
приводятся правила использования, учета, хранения съемных носителей
70
информации. Дополняет действие политики – журнал учета съемных машинных
носителей информации.
Форма неразглашения персональных данных. Основная цель –
оформление согласия сотрудников на выполнение обязательств по
неразглашению персональных данных. Сотрудники, ежедневная работа которых
связана с обработкой персональных данных, должны принимать ответственность
и проявлять особую бдительность.
План мероприятий по контролю и обеспечению безопасности. На
основании определенной в политике безопасности верхнего уровня концепции
обеспечения информационной безопасности должен быть оформлен план
мероприятий, направленных на поддержание и повышение уровня
информационной безопасности организации. Здесь определяется частота и
методы проведения анализа актуальных угроз, мониторинга состояния
оборудования и сетевых ресурсов, частота и способы резервирования данных и
прочих работ по информационной безопасности.
Определение эффективности предложенных мер по
совершенствованию политики информационной безопасности.
Предложенные меры по совершенствованию политики информационной
безопасности направлены на устранение недостатков, связанных с требованиями
регуляторов к операторам персональных данных, а также снижению уровня
риска угроз информационной безопасности.
Наибольше внимание было приковано к пользователям информационных
систем и разработке пользовательских инструкций, а также разработке политики
информационной безопасности верхнего уровня. Отсутствие такой политики
соответствует знаменитому принципу «divide et impera», то есть «разделяй и
властвуй». Политики безопасности верхнего уровня является своеобразной
опорой и центром всего комплекса организационной защиты информационной
инфраструктуры компании.
Предложенные организационные и технические мероприятия должны
сократить степень риска информационных угроз, отрегулировать бизнес-
71
процессы и обеспечить более высокий уровень информационной безопасности.
Основным типом затрат на обеспечение предложенных мер является время, так
для выполнения организационных мероприятий необходимо время для
разработки и ведения политик. Для реализации технических мер денежных
средств не потребуется, так как организация оснащена техническим
оборудованием достаточно высокого уровня, позволяющим выполнять как
индивидуальную настройку виртуальной среды пользователей, так и мониторинг
их активности.
Итак, Третий параграф третьей главы завершает работу по
совершенствованию политики информационной безопасности. В нем
рассмотрены мероприятия, предложенные в предыдущем параграфе:
представлена концепция политики информационной безопасности, разработан
проект политики информационной безопасности, задан вектор развития системы
обеспечения информационной безопасности организации.
Выводы по главе 3.
В третьей главе была проведена работа по обоснованию необходимости
совершенствования политики информационной безопасности ООО «СЖКХ»,
определен перечень организационных и технических мероприятий,
направленных на совершенствование безопасности информационной
инфраструктуры организации. В ходе работы принято решение сфокусироваться
на разработке политики информационной безопасности верхнего уровня, так как
именно этот документ является ключевым звеном как системы обеспечения
информационной безопасности, так и риск-менеджмента. Также был определен
вектор дальнейшего развития системы информационной безопасности
организации: разработка инструкций пользователей информационной
инфраструктуры разных ролей, разработка плана мероприятий по обеспечению
информационной безопасности, разработка политики использования и учета
съемных носителей.
72
ЗАКЛЮЧЕНИЕ
Разработка и внедрение политики информационной безопасности
позволяет идентифицировать и детализировать информационные активы
организации, минимизировать потери вследствие наступления инцидента
информационной безопасности, наладить и обеспечить стабильность бизнес-
процессов. Получение сертификата соответствия международному стандарту
информационной безопасности позволяет повысить уровень доверия партнерам
и заказчикам, демонстрирует высокую степень зрелости компании.
Актуализируя и постоянно совершенствуя политику информационной
безопасности, организация получает следующие преимущества: следуя
принципу «предупрежден – значит вооружен», руководство организации может
принять своевременное решение о снижении риска, а благодаря проведению
инструктажей пользователей о безопасных способах ведения работы, принципах
заражения компьютерных устройств вредоносным программным обеспечением,
снижается риск возникновения инцидента информационной безопасности.
В первой части была своеобразным фундаментов всей работы – в ней
представлены теоретические основы информационной безопасности. Политика
информационной безопасности была структурирована на 3 уровня: верхний,
средний и нижний. Рассмотрены основные этапы менеджмента риска,
необходимые для разработки политики информационной безопасности.
Определены требования регуляторов и стандартов в области информационной
безопасности.
Во второй части были представлены основные характеристики
организация ООО «СЖКХ», проведен аудит информационных активов
организации, определены основные уязвимости и угрозы информационной
безопасности, была проведена оценка риска. Основным методом оценки стал
качественный трехуровневый метод. Руководство организации пришло к
выводу, что значительный уровень риска неприемлем и необходимо провести
работу по снижению высокоуровневого риска.
73
Третья часть работы была посвящена определению действий,
необходимых для устранения рисков с неприемлемым значением.
На основании полученных во второй главе результатов определены
основные направления:
разработка политики информационной безопасности верхнего
уровня;
разработка инструкции пользователя информационной
инфраструктуры организации;
Разработка плана мероприятий по контролю и обеспечению защиты
информации;
Разработка политики использования съемных носителей;
Разработка соглашения о неразглашении персональных данных.
В связи с тем, что объем выпускной квалификационной работы ограничен,
был представлен проект политики информационной безопасности верхнего
уровня. Политика получилась не очень объемная, доступная для понимания
пользователей, но в тоже время освещающая основные и необходимые моменты
обеспечения информационной безопасности.
Дальнейшая работа по защите информации должна проводиться на
основании выше представленной политики, а саму политику дополнять и
расширять инструкциями, планами и необходимыми журналами. Необходимо
помнить эпиграф работы – «Безопасность – это процесс, а не результат», не
останавливаться на достигнутом, периодически обновляя и совершенствуя как
содержание политик, так и весь комплекс защиты информации.
Можно с уверенностью сказать, что поставленные в начале работы задачи
успешно решены.
74
СПИСОК ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ
1. Трудовой кодекс Российской Федерации от 30.12.2001 №197-ФЗ (в
редакции от 12.11.2019) // Собрание законодательства Российской Федерации,
2002 г., №1, ст. 3.
2. Уголовный кодекс Российской Федерации от 13.06.1996 №63-ФЗ (в
редакции от 04.11.2019) // Собрание законодательства Российской Федерации,
1996 г., №25, ст. 2954.
3. Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации,
информационных технологиях и о защите информации» (с изменениями от
01.05.2019) // Собрание законодательства Российской Федерации, 2006 г., №31,
ст. 3488.
4. Федеральный закон от 27.07.2006 г. № 152-ФЗ "О персональных
данных" // Собрание законодательства Российской Федерации, 2006 г., №131, ст.
3766. (с изменениями от от 29.07.2017).
5. Постановление правительства Российской Федерации от 01 ноября
2012 года №1119 «Об утверждении требований к защите персональных данных
при их обработке в информационных системах персональных данных» //
Собрание законодательства Российской Федерации, 2012 г., №45, ст. 6257.
6. Приказ федеральной службы по техническому и экспортному
контролю от 18.02.2013 №21 «Об утверждении состава и содержания
организационных и технических мер по обеспечению безопасности
персональных данных при их обработке в информационных системах обработки
персональных данных» // Зарегистрировано в Минюсте России 14 мая 2013 г.
№28375.
7. Государственный стандарт ГОСТ Р ИСО 9000-2015. Системы
менеджмента качества. Основные положения и словарь. – Введ. 2015.11.01. – М.:
«Стандартинформ», 2016.
8. Государственный стандарт ГОСТ Р ИСО/МЭК 27000-2012.
Информационная технология. Методы и средства обеспечения безопасности.

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)