Диплом: Разработка политики информационной безопасности в ООО "СПАРТА"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
57
Для реализации системы безопасности предприятия нужно использовать
целый комплекс мер.
Такая комплексная система защиты данных должна обеспечивать
реализацию целого ряда задач, основными из которых могут быть:
• Построение общей технической политики и концепции реализации
безопасности, в том числе и информационной;
• Утверждение основных требований и принципов защиты данных,
основанных на политике и концепции принятой корпоративной системы
защиты;
Проработка правового и законодательного обеспечения
безопасности данных;
• Реализация концепции функционирования системы управления по
главным вопросам защиты информации;
• Подготовка всех необходимых нормативных и технических
документов;
• Соблюдение спецификации всех программных и технических
средств по требованиям к безопасности;
• Получение лицензии на оказание услуг в сфере безопасности;
• Отслеживание всех законодательных и других мер обеспечения
безопасности информации;
• Обучение персонала для работы в сфере защиты информации;
• Реализация научных и исследовательских работ в сфере
информационной безопасности;
• Подготовка информационного обеспечения по вопросам защиты
данных;
• Реализация защиты прав собственников информации или данных;
• Внедрение инновационных решений в сферу безопасности;
• Мониторинг развития систем взлома и несанкционированного
использования информации.
58
Таким образом, основной организационной мерой должна стать
разработка политики информационной безопасности, ознакомление с ее
положениями всех сотрудников и строгое им следование.
1.4.2 Выбор инженерно-технических мер
Инженерно-техническая защита информации - одна из основных
составляющих комплекса мер по защите информации, составляющей
государственную, коммерческую и личную тайну. Этот комплекс включает
нормативно-правовые документы, организационные и технические меры,
направленные на обеспечение безопасности секретной и конфиденциальной
информации.
Инженерно-техническая защита информации включает комплекс
организационных и технических мер по обеспечению информационной
безопасности техническими средствами и решает следующие задачи:
Предотвращение проникновения злоумышленника к источникам
информации с целью её уничтожения, хищения или изменения.
Защита носителей информации от уничтожения в результате
воздействия стихийных сил и прежде всего, пожара и воды (пены) при его
тушении.
Предотвращение утечки информации по различным техническим
каналам.
Инженерно-техническая защита информации представляет собой
достаточно быстро развивающуюся область науки и техники на стыке теории
систем, физики, оптики, акустики, радиоэлектроники, радиотехники, электро- и
радиоизмерений и других дисциплин. Круг вопросов, которыми вынуждена
заниматься инженерно-техническая защита, широк и обусловлен многообразием
источников и носителей информации, способов и средств её добывания, а,
следовательно, и защиты. Для обеспечения эффективной инженерно-
технической защиты информации необходимо определить:
что защищать техническими средствами в данной организации,
здании, помещении
59
каким угрозам подвергается защищаемая информация со стороны
злоумышленников и их технических средств
какие способы и средства целесообразно применять для
обеспечения информационной безопасности с учётом как величины угрозы, так
и затрат на её предотвращение
как организовать и реализовать техническую защиту информации в
организации.
В качестве основной составляющей инженерно-технической защиты
информации выберем программно-аппаратный комплекс, который бы отвечал
следующим требованиям:
Обеспечение защиты информации в комплексе;
Защита от угроз по ЛВС и из сети Интернет;
Защита от вирусов;
Защита от шпионских программ.
При выполнении данных требований обеспечивается безопасность СУБД
и данных, хранимых в ней.
Для внедрения в ООО «Спарта» выбираем программно-аппаратный
комплекс eSafe.
eSafe – комплекс решений для безопасного использования Интернет-
ресурсов и защиты от Web-угроз на уровне Интернет-шлюзов и почтовых
серверов.
Это единственное на рынке решение, позволяющее выполнять очистку
почтового и Интернет-трафика на проводной скорости, в прозрачном для
пользователя режиме. При этом eSafe крайне нетребователен к аппаратным
ресурсам и легко масштабируется от уровня небольшого предприятия до ISP,
обслуживающего сотни тысяч абонентов.
Сканирование web и почтового трафика осуществляется при помощи
следующих решений:
Антиспам
Блокирование спама (с показателем эффективности в 99,9%) при помощи
уникальной системы защиты – Dual Engine Protection
Проактивная защита от вирусов
60
Эффективная защита в режиме реального времени от всех видов вирусов
Защита от шпионских программ
Многоуровневая система защиты от всех видов шпионских программ
Фильтрация приложений
Адресное блокирование коммуникаций IM, P2P, неавторизованного
туннелирования
URL-фильтрация
Предотвращение доступа к нежелательным сайтам или к сайтам с
нежелательным контентом
Блокирование анонимных прокси
Проактивная блокировка анонимайзеров и анонимных прокси
К сосбенностям программно-аппаратного комплекса отнесем:
Полная очистка трафика Интернет от всех видов современного
вредоносного кода с эффективностью в 99,99%
Обеспечение 4-х уровневой защиты от программ шпионов
Управление доступом к Интернет – приложениям (IM, P2P,
Streaming media)
Блокирование спама с показателем эффективности 99,9%
Проверка 100% HTML web-страницы
Блокирование неавторизованных коммуникаций
Регулирование доступом в web-сайтам
Кроме того, необходимо применять шифрование данных, хранящихся на
ПК пользователей и серверах. Для этого будем использовать программный
продукт той же компании - Secret Disk 4. Система защиты конфиденциальной
информации и персональных данных Secret Disk 4 защищает конфиденциальную
информацию на персональном компьютере. С её помощью можно создавать на
компьютере зашифрованные диски (секретные диски) — диски с
зашифрованным содержимым, работать с которыми может только пользователь-
владелец и его доверенные лица. Любой другой пользователь, пусть даже
наделённый административными полномочиями на данном компьютере, не
может получить доступ к зашифрованным дискам.
61
2 Проектная часть
2.1 Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия
2.1.1 Отечественная и международная нормативно-правовая основа
создания системы обеспечения информационной безопасности и защиты
информации предприятия
Нормативные документы определяют конкретные количественные
требования к противодействию техническим средствам разведки, требования к
эффективности защиты объектов от утечки информации по техническим
каналам и т.п.
Методики и инструкции определяют организацию и порядок
категорирования объектов защиты, измерения и расчета различных
количественных показателей, проведения испытаний объектов и средств
защиты, оценки опасности технических средств разведки, контроля
эффективности методов и средств защиты информации, проведения
специальных исследований, специальных проверок и аттестации объектов
информатики.
Нормы, методики и инструкции разрабатываются в министерствах,
ведомствах и проектных специализированных организаций и широко
используются в повседневной работе при проектировании, создании и
эксплуатации объектов и средств защиты информации.
Эксплуатационно-техническая документация (технические описания
технических средств, инструкции по эксплуатации, схемы электрические
принципиальные и т.д.) содержат сведения о составе, характеристиках,
устройстве, условиях и правилах эксплуатации конкретных технических средств
и систем обработки и защиты информации.
При решении различных задач в области защиты информации могут быть
дополнительно использованы учебно-методическая и научная литература,
изобретения, рацпредложения и т.п. Эти источники информации не
регламентируют деятельность в области защиты информации, но могут
оказаться полезными в решении многих конкретных задач, так как отражают
современный уровень технологий.
62
При разработке и создании системы комплексной защиты информации
для конкретного объекта основное внимание должно быть уделено ее
оптимальности. Оптимальность системы защиты заключается в следующем'
система должна обеспечить требуемый уровень защиты информации при
минимальном расходовании ресурсов (финансовых, технических,
информационных и др.) на ее создание, организацию и обеспечение
функционирования или при заданном объеме ресурсов обеспечить максимально
возможный уровень защищенности информации.
При оптимизации системы защиты ключевым исходным моментом
является формирование максимально возможного множества возможных угроз и
функций защиты, так как надлежащим распределение ресурсов в осуществлении
каждой функции можно оказывать воздействие на уровень защищенности
информации, создавая, таким образом, объективные предпосылки для
разработки оптимальной системы защиты. В таблице приведены в сокращенном
варианте каналы утечки информации и возможные методы их блокирования.
Для построения оптимальной системы защиты необходимо построить полное
множество угроз и функций защиты. На практике приходится довольствоваться
сокращенным основным (базовым) перечнем.
Система нормативных правовых актов Российской Федерации в области
защиты информации включает в себя законы, подзаконные акты (указы и
распоряжения Президента Российской Федерации и постановления и
распоряжения Правительства Российской Федерации, нормативные правовые
акты федеральных органов исполнительной власти), а также ряд двусторонних и
многосторонних международных договоров Российской Федерации,
являющихся согласно Конституции Российской Федерации составной частью ее
правовой системы.
Основными законодательными актами в данной области являются:
Законы Российской Федерации “О средствах массовой
информации”, “О государственной тайне”, “Основы законодательства об
архивном фонде Российской Федерации и архивах”, “О правовой охране
топологий интегральных микросхем”, “О правовой охране программ для
63
электронных вычислительных машин и баз данных”, “Об авторском и смежных
правах”, Патентный закон;
федеральные законы “Об информации, информатизации и защите
информации”, “О связи”, “Об обязательном экземпляре документов”, “Об
участии в международном информационном обмене”.
Кроме того, нормы, регулирующие отношения в области защиты
информации, имеются в ряде кодексов (Гражданском, Гражданско-
процессуальном, Уголовном, Уголовно-процессуальном, Таможенном,
Налоговом, Семейном и других), в законодательных актах, устанавливающих
правовой статус ряда государственных органов, например, в законах “О
Центральном банке Российской Федерации, “О федеральных органах
правительственной связи и информации”, а также в ряде других федеральных
законов.
I. Международное нормативно-техническое обеспечение, которое
составляют международные Стандарты, Рекомендации, Регламенты в
информационной сфере и сфере информационной безопасности.
II. Национальное правовое обеспечение, которое составляют
нормативные акты Российской Федерации (Конституция РФ, Федеральные
законы, Указы Президента РФ), подзаконные акты (Постановления и
Распоряжения Правительства РФ, нормативные акты уполномоченных
федеральных органов государственной власти), а также нормативные и
подзаконные акты субъектов Российской Федерации.
III. Национальное нормативно-техническое обеспечение, которое
составляют действующие в Российской Федерации технические регламенты,
стандарты (государственные, отраслевые), руководящие документы, а также
подзаконные акты уполномоченных федеральных органов государственной
власти в основном нормативно-технического характера.
Документы I группы (международное правовое обеспечение) имеют
преимущественное право при обеспечении информационной безопасности в
сетях связи третьего поколения, если иного не предусмотрено
законодательством Российской Федерации. В эту группу входят:
64
a. Всеобщая декларация прав человека, утвержденная и
провозглашенная Генеральной Ассамблеей ООН (1948 г.);
b. Европейская Конвенция о защите прав человека и основных
свобод (1996 г.);
c. Пакт о гражданских и политических правах (1976 г.);
d. Европейская Конвенция от 28.01.1981 г. об охране личности в
отношении автоматизированной обработки персональных данных;
e. Директива Европейского Парламента и Совета Европейского
Союза 95/46/ЕС об обработке персональных данных;
f. Директива Европейского Парламента и Совета Европейского
Союза 97/66/ЕС об обработке персональных данных;
и ряд других международных договоренностей, признаваемых Российской
Федерацией.
В этих документах затрагивается ряд важных и характерных, также, для
российского национального законодательства вопросов, таких, как:
общие цели безопасности;
требования к системе безопасности;
требования, связанные с управлением доступом;
требования управления безопасностью.
идентификация ситуации и вовлеченных сторон;
оценка угроз и рисков, связанных с каждой угрозой,
определение механизмов обнаружения и противодействия
потенциальным угрозам и восстановления нормального функционирования
информационной системы;
механизмы аутентификации: с симметричными ключом, с
асимметричным ключом, с "нулевым знанием";
механизмы анонимности: временные идентификаторы с
симметричным ключом; секретность подлинности с использованием
асимметричного ключа; анонимный доступ;
механизмы конфиденциальности: блочное шифрование, потоковое
шифрование;
65
не криптографические механизмы безопасности: верификация
пользователя, регистрация пользователя, подсчет вызовов;
механизмы обеспечения целостности: шифрование с добавлением
избыточности, симметричный ключ, асимметричный ключ;
механизмы неотказуемости: цифровая подпись;
механизмы управления безопасностью: распределение ключей,
управление версиями;
и многие другие.
Национальное правовое обеспечение составляют конституционные и
федеральные законы Российской Федерации, указы Президента Российской
Федерации, Постановления и Распоряжения Правительства РФ, распоряжения и
приказы федеральных министерств (Мининформсвязи России, Минпромэнерго
России), служб (ФСТЭК России, ФСБ России, Россвязьнадзор) и агентств
(Росинформтехнологии, Россвязь) по вопросам обеспечения безопасности
информации, региональные нормативные акты субъектов Российской федерации
в области формирования, использования и защиты информационных ресурсов.
Документы этой группы носят обязательный характер для всех участников
правоотношений на территории Российской Федерации, независимо от их
национальной принадлежности и имеют наивысший приоритет при определении
требований по обеспечению безопасности в них. Исключение составляют
нормативные акты субъектов РФ, которые носят локальный характер и
действуют в пределах границ субъекта Российской Федерации. Это наиболее
многочисленная группа документов, в которую входят:
a. Конституция Российской Федерации.
b. Гражданский Кодекс Российской Федерации
c. Уголовный Кодекс Российской Федерации
d. Закон РФ «О государственной тайне», № 5485-1, 1993 г.
e. Федеральный закон «Об информации, информатизации и защите
информации», № 24-ФЗ, 1995 г.
f. Федеральный закон «Об участии в международном
информационном обмене», № 85-ФЗ, 1995 г.
g. Федеральный закон «О коммерческой тайне», № 98-ФЗ, 2004 г.
66
h. Указ Президента РФ «Об основах государственной политики в
сфере информатизации», № 170, 1994 г.
i. Указ Президента РФ «О мерах по соблюдению законности в
области разработки, производства, реализации и эксплуатации шифровальных
средств, а также предоставления услуг в области шифрования информации», №
334, 1995 г.
j. Указ Президента РФ «Об утверждении перечня сведений
конфиденциального характера», № 188, 1997 г.
k. Указ Президента РФ «Об утверждении концепции национальной
безопасности РФ», № 1300, 1997 г.
l. Доктрина информационной безопасности Российской
Федерации, утверждена Президентом РФ № Пр-1835, 2000 г.
а также законы субъектов Российской Федерации и постановления
(распоряжения) их руководителей (глав) по тем или иным вопросам в области
обеспечения безопасности информации. В настоящее время нет единой
структуры региональных актов, законодательные собрания субъектов
Российской федерации находятся на разных уровнях понимания проблемы,
поэтому такие акты разнородны и с трудом поддаются обобщению и анализу.
Национальное нормативно-техническое обеспечение составляют
Технические регламенты, разработанные в соответствии с Федеральным законом
«О техническом регулировании», действующие государственные
(Ростехрегулирование), в том числе и разработанных на основе международных
стандартов, ведомственные стандарты, руководящие документы и технические
нормы уполномоченных федеральных органов государственной власти (ФСТЭК
России, ФСБ России, Россвязьнадзор, Ростехрегулирование), направленные на
техническую поддержку решения проблемы безопасности информации.
Документы этой группы, как правило носят обязательный характер при
организации защиты информации, составляющей государственную тайну и
рекомендательный характер при организации защиты других видов информации.
К этой группе можно отнести:
a. ГОСТ.34.201-89. ИТ. Комплекс стандартов на АС. Виды,
комплектность и обозначение документов при создании АС.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран