Диплом: Разработка политики информационной безопасности в ООО "СПАРТА"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
67
b. ГОСТ 34.ХХХ. ИТ. Комплекс стандартов на АС.
c. ГОСТ 29339-92. ИТ. Защита информации от утечки за счет
ПЭМИН при ее обработке СВТ. Общие технические требования.
d. ГОСТ Р 50752-95. ИТ. Защита информации от утечки за счет
ПЭМИН при ее обработке СВТ. Методы испытаний.
e. ГОСТ Р 50739-95. СВТ. Защита от несанкционированного
доступа к информации.
f. ГОСТ Р 50922-96. ЗИ. Основные термины и определения.
g. ГОСТ Р 51188-98. ЗИ. Испытания программных средств на
наличие компьютерных вирусов. Типовое руководство.
h. ГОСТ Р 51275-99. ЗИ. Объект информатизации. Факторы,
воздействующие на информацию. Общие положения.
i. ГОСТ Р ИСО 7498-99. ИТ. Взаимосвязь открытых систем.
Базовая эталонная модель
j. ГОСТ Р ИСО/МЭК 15408-2002. Методы и средства обеспечения
безопасности. Критерии оценки безопасности информационных технологий.
k. ГОСТ Р 51583-00. ЗИ. Порядок создания автоматизированных
систем в защищенном исполнении. Общие положения.
l. ГОСТ Р 51624-00. ЗИ. Автоматизированные системы в
защищенном исполнении. Общие требования.
m. РД. Гостехкомиссия России. «АС. Защита от НСД к
информации. Классификация АС и требования по ЗИ», Москва, 1998 г.
n. РД. Гостехкомиссия России. «Концепция защиты СВТ и АС от
НСД к информации», Москва, 1998 г.
o. РД. Гостехкомиссия России. «СВТ. Защита от НСД к
информации. Показатели защищенности от НСД к информации», Москва, 1998
г.
p. РД. Гостехкомиссия России. «СВТ. МЭ. Защита от НСД к
информации. Показатели защищенности от НСД к информации», 1998 г.
q. РД. Гостехкомиссия России. «Защита от НСД к информации.
Часть 1. Программное обеспечение СЗИ. Классификация по уровню контроля
отсутствия недекларированных возможностей», Москва, 1999 г.
68
r. Специальные требования и рекомендации по технической
защите конфиденциальной информации (СТР-К), Гостехкомиссия России.
s. Комплект руководящих документов Гостехкомиссии РФ по
разработке и регистрации профилей защиты;
t. Приказ ФСБ РФ от 09.02.2005 г. №66 "Положение о разработке,
производстве, реализации и эксплуатации шифровальных (криптографических)
средств защиты информации" (ПКЗ-2005);
u. Приказ ФАПСИ от 13.06.2001 №152 "Инструкция об
организации и обеспечении безопасности хранения, обработки и передачи по
каналам связи с использованием средств криптографической защиты
информации с ограниченным доступом, не содержащей сведений, составляющих
государственную тайну"
и ряд других нормативных документов.
Одной из основных целей обеспечения информационной безопасности
ООО «Спарта» является необходимость предотвращения или снижение уровня
ущерба, интересы которых затрагиваются при проведении атак на объекты
защиты, материального, морального и иного случайного или преднамеренного
ущерба из-за нарушения конфиденциальности, целостности, достоверности,
подконтрольности и доступности защищаемой информации.
К объектам защиты относятся информационные ресурсы, обрабатываемые
в рамках инфраструктуры сети, а также информационные ресурсы самой
инфраструктуры сети, влияющие на эффективность обеспечения
информационной безопасности.
Основными задачами обеспечения информационной безопасности в ООО
«Спарта» являются:
формирование единой политики в области обеспечения
информационной безопасности информационной системы при ее создании,
развитии и эксплуатации;
выявление и прогнозирование внутренних и внешних угроз
информационной безопасности, разработка и осуществление комплекса
адекватных и экономически обоснованных мер по их предупреждению и
нейтрализации.
69
Основными направлениями обеспечения информационной безопасности в
ООО «Спарта» являются:
исключение или существенное затруднение несанкционированного
доступа к объектам сети, к обрабатываемой или хранящейся в технических
средствах информации;
предотвращение перехвата информации, передаваемой по каналам
связи с помощью технических средств;
предотвращение утечки информации по техническим каналам,
возникающей при эксплуатации технических средств, ее обработки, хранении и
передачи;
предотвращение бесконтрольного развития эпидемий
самораспространяющегося вредоносного кода (мобильных или компьютерных
червей);
ограничение и контроль выхода конфиденциальной информации за
пределы сети;
предотвращение специальных программно-технических
воздействий, вызывающих разрушение, уничтожение, искажение информации
или сбои в работе информационной системы.
Система защиты информации должна строиться в соответствии с
результатами анализа угроз, обусловленных наличием потенциального
нарушителя, и уязвимостей объектов защиты, на которые эти угрозы
распространяются.
Угрозами информационной безопасности являются нарушения
конфиденциальности, целостности, достоверности, подконтрольности и
доступности информационных ресурсов, вследствие воздействия нарушителя на
информационную сферу сети, включающую в себя:
информационные ресурсы (передаваемая по сети информация
пользователей, управляющая информация, базы данных и т.д.);
информационную инфраструктуру (программное обеспечение,
интерфейсы, протоколы управления);
информационные технологии, технические средства и архитектуру
построения, реализующие информационные процессы.
70
2.1.2 Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации
предприятия
Под основными организационными мерами предполагалась модернизация
ранее созданных политик безопасности методом составления дополняющих ее
документов, которые бы смогли конкретизировать исполнение нужных мер
информационной безопасности даже по отдельным вопросам и угрозам.
Политика информационной безопасности является практически главным
документом в системе управления ИБ (СУИБ) компании, который также
выступает в качестве ключевого механизма безопасности.
Руководствуясь стандартном ISO 27001 политика информационной
безопасности является подмножеством более обширного документа - политики
СУИБ, которая может включать в себя главные положения для понимания целей
СУИБ и устанавливать общее направление и базовые принципы деятельности в
отношении к ИБ, которая включает в себя требования бизнеса, нормативной и
законодательной базы, обязанности по заключенным контрактам, а также
установленные критерии для оценки возможных рисков.
Политика ИБ и СУИБ компании могут также быть описаны в одном
документе. А вот разработать такой документ очень непросто, т.к. с одной
стороны политика информационной безопасности должна быть емкой и
понятной для всех подчиненных, с другой стороны, основываясь на данном
документе строиться вся система мер для обеспечения ИБ, поэтому он все-таки
должен быть полным и охватывать все сферы. Ведь любое упущение или
неоднозначная трактовка могут быть причиной некорректного
функционирования СУИБ компании. Политика ИБ обязана соответствовать
требованиям международных стандартов ISO 27001/17799, т.к. это необходимо
для успешного прохождения сертификации.
Обозначить политику СУИБ в рамках терминов характеристик бизнеса,
компании, ее расположения, основных ресурсов и технологий, которая:
71
• Включает в себя базу для выявления ее целей и устанавливает
общие принципы и направления деятельности по отношению к системе ИБ;
• Позволяет учесть требования нормативно-правовой базы, а также
отдельные контрактные обязательства в области безопасности;
• Взаимосвязана со стратегическим контекстом управления рисками
и компании, который станет платформой для создания и сопровождения СУИБ;
• Ставит критерии для оценки самих рисков;
• Утвержден руководством.
Отраженная документально политика информационной безопасности
должна говорить о тех или иных принципах руководства и устанавливать подход
к управлению ИБ в самой компании. Отраженная в документе политика должна
включать в себя следующие заявления:
• Расшифровку понятия ИБ, ее базовых целей, области действия и
важности безопасности как инструмента, дающего возможность реализовать
совместное использование информации;
• Подтверждение о намерениях руководства всячески поддерживать
соблюдение принципов ИБ и их соответствие целям и стратегии бизнеса;
• Базовые положения для точного определения механизма контроля и
целей, включающих в себя структуру оценки и управления всеми рисками;
• Упрощенное разъяснение политик безопасности, принципов,
стандартов и требований, особенно важных для компании, включающих в себя:
- соответствие требованиям законодательной и нормативной базы, а также
договоров;
- требования для повышения осведомленности, обучения и тренингов в
области ИБ;
- механизмы управления непрерывностью всего процесса;
- рассмотрение общей и индивидуальной ответственности по управлению
ИБ, включая все уведомления о случившихся инцидентах;
- ссылки на документальные источники, которые могут подтвердить
используемую политику, например, более развернутые политики и процедуры
безопасности для отдельно выделенных информационных систем или правила
безопасности, которые должны принимать во внимание пользователи.
72
Подобная политика ИБ должна быт непременно доведена до сведения
всех сотрудников компании в форме, которая является актуальной, доступной и
понятной для каждого читателя, которому она предназначена.
Сама же политика информационной безопасности должна являться частью
более сложной и общей документированной политики.
Организационно-административной основой информационной
безопасности предприятия является политика безопасности.
Целями политики безопасности являются:
сохранение конфиденциальности критичных информационных
ресурсов;
обеспечение непрерывности доступа к информационным ресурсам
Компании для поддержки бизнес деятельности;
защита целостности деловой информации с целью поддержания
возможности ООО «Спарта» по оказанию услуг высокого качества и принятию
эффективных управленческих решений;
повышение осведомленности пользователей в области рисков,
связанных с информационными ресурсами ООО «Спарта»;
определение степени ответственности и обязанностей сотрудников
по обеспечению информационной безопасности в ООО «Спарта».
Руководители подразделений ООО «Спарта» должны обеспечить
регулярный контроль за соблюдением положений политики. Кроме того, должна
быть организована периодическая проверка соблюдения информационной
безопасности с последующим представлением отчета по результатам указанной
проверки руководству.
Требования политики распространяются на всю информацию и ресурсы
обработки информации ООО «Спарта». Соблюдение политики обязательно для
всех сотрудников (как постоянных, так и временных). В договорах с третьими
лицами, получающими доступ к информации ООО «Спарта», должна быть
оговорена обязанность третьего лица по соблюдению требований политики
безопасности.
ООО «Спарта» принадлежит на праве собственности (в том числе на праве
интеллектуальной собственности) вся деловая информация и вычислительные
73
ресурсы, приобретенные (полученные) и введенные в эксплуатацию в целях
осуществления ею деятельности в соответствии с действующим
законодательством. Указанное право собственности распространяется на
голосовую и факсимильную связь, осуществляемую с использованием
оборудования ООО «Спарта», лицензионное и разработанное программное
обеспечение, содержание ящиков электронной почты, бумажные и электронные
документы всех функциональных подразделений и персонала ООО «Спарта».
В отношении всех собственных информационных активов ООО «Спарта»,
активов, находящихся под контролем ООО «Спарта», а также активов,
используемых для получения доступа к инфраструктуре ООО «Спарта», должна
быть определена ответственность соответствующего сотрудника ООО «Спарта».
Информация о смене владельцев активов, их распределении, изменениях в
конфигурации и использовании за пределами ООО «Спарта» должна доводиться
до сведения руководителя отдела информационных технологий ООО «Спарта».
Все работы в пределах офисов ООО «Спарта» выполняются в
соответствии с официальными должностными обязанностями только на
компьютерах, разрешенных к использованию в ООО «Спарта».
Внос в здания и помещения ООО «Спарта» личных портативных
компьютеров и внешних носителей информации (диски, дискеты, флэш-карты и
т.п.), а также вынос их за пределы ООО «Спарта» производится только при
согласовании с Департаментом защиты информации ООО «Спарта».
Все данные (конфиденциальные или строго конфиденциальные),
составляющие коммерческую тайну ООО «Спарта» и хранящиеся на жестких
дисках портативных компьютеров, должны быть зашифрованы. Все
портативные компьютеры ООО «Спарта» должны быть оснащены программным
обеспечением по шифрованию жесткого диска.
Руководители подразделений должны периодически пересматривать права
доступа своих сотрудников и других пользователей к соответствующим
информационным ресурсам.
В целях обеспечения санкционированного доступа к информационному
ресурсу, любой вход в систему должен осуществляться с использованием
уникального имени пользователя и пароля.
74
Пользователи должны руководствоваться рекомендациями по защите
своего пароля на этапе его выбора и последующего использования. Запрещается
сообщать свой пароль другим лицам или предоставлять свою учетную запись
другим, в том числе членам своей семьи и близким, если работа выполняется
дома.
В процессе своей работы сотрудники обязаны постоянно использовать
режим "Экранной заставки" с парольной защитой. Рекомендуется устанавливать
максимальное время "простоя" компьютера до появления экранной заставки не
дольше 15 минут.
Каждый сотрудник обязан немедленно уведомить руководителя
Департамента информационных технологий и руководителя Департамента
защиты информации обо всех случаях предоставления доступа третьим лицам к
ресурсам корпоративной сети.
Доступ третьих лиц к информационным системам ООО «Спарта» должен
быть обусловлен производственной необходимостью. В связи с этим, порядок
доступа к информационным ресурсам ООО «Спарта» должен быть четко
определен, контролируем и защищен.
Пользователи получают право удаленного доступа к информационным
ресурсам ООО «Спарта» с учетом их взаимоотношений с компанией.
Сотрудникам, использующим в работе портативные компьютеры ООО
«Спарта», может быть предоставлен удаленный доступ к сетевым ресурсам ООО
«Спарта» в соответствии с правами в корпоративной информационной системе.
Сотрудникам, работающим за пределами ООО «Спарта» с
использованием компьютера, не принадлежащего ООО «Спарта», запрещено
копирование данных на компьютер, с которого осуществляется удаленный
доступ.
Сотрудники и третьи лица, имеющие право удаленного доступа к
информационным ресурсам ООО «Спарта», должны соблюдать требование,
исключающее одновременное подключение их компьютера к сети ООО
«Спарта» и к каким-либо другим сетям, не принадлежащим ООО «Спарта».
75
Все компьютеры, подключаемые посредством удаленного доступа к
информационной сети ООО «Спарта», должны иметь программное обеспечение
антивирусной защиты, имеющее последние обновления.
Доступ к сети Интернет обеспечивается только в производственных целях
и не может использоваться для незаконной деятельности.
Рекомендованные правила:
сотрудникам ООО «Спарта» разрешается использовать сеть
Интернет только в служебных целях;
запрещается посещение любого сайта в сети Интернет, который
считается оскорбительным для общественного мнения или содержит
информацию сексуального характера, пропаганду расовой ненависти,
комментарии по поводу различия/превосходства полов, дискредитирующие
заявления или иные материалы с оскорбительными высказываниями по поводу
чьего-либо возраста, сексуальной ориентации, религиозных или политических
убеждений, национального происхождения или недееспособности;
сотрудники ООО «Спарта» не должны использовать сеть Интернет
для хранения корпоративных данных;
работа сотрудников ООО «Спарта» с Интернет-ресурсами
допускается только режимом просмотра информации, исключая возможность
передачи информации ООО «Спарта» в сеть Интернет;
сотрудникам, имеющим личные учетные записи, предоставленные
публичными провайдерами, не разрешается пользоваться ими на оборудовании,
принадлежащем ООО «Спарта»;
сотрудники ООО «Спарта» перед открытием или распространением
файлов, полученных через сеть Интернет, должны проверить их на наличие
вирусов;
запрещен доступ в Интернет через сеть ООО «Спарта» для всех лиц,
не являющихся сотрудниками ООО «Спарта», включая членов семьи
сотрудников ООО «Спарта».
Специалисты Департамента информационных технологий и Департамента
защиты информации имеют право контролировать содержание всего потока
76
информации, проходящей через канал связи к сети Интернет в обоих
направлениях.
Сотрудники должны постоянно помнить о необходимости обеспечения
физической безопасности оборудования, на котором хранятся информация ООО
«Спарта».
Сотрудникам запрещено самостоятельно изменять конфигурацию
аппаратного и программного обеспечения. Все изменения производят
авторизованные специалисты Департамента информационных технологий, после
согласования изменений с Департаментом защиты информации.
Все компьютерное оборудование (серверы, стационарные и портативные
компьютеры), периферийное оборудование (например, принтеры и сканеры),
аксессуары (манипуляторы типа "мышь", шаровые манипуляторы, дисководы
для СD-дисков), коммуникационное оборудование (например, факс-модемы,
сетевые адаптеры и концентраторы), для целей политики безопасности вместе
именуются "компьютерное оборудование". Компьютерное оборудование,
предоставленное Компанией, является ее собственностью и предназначено для
использования исключительно в производственных целях.
Пользователи портативных компьютеров, содержащих информацию,
составляющую коммерческую тайну ООО «Спарта», обязаны обеспечить их
хранение в физически защищенных помещениях, запираемых ящиках рабочего
стола, шкафах, или обеспечить их защиту с помощью аналогичного по степени
эффективности защитного устройства, в случаях, когда данный компьютер не
используется.
Все компьютеры должны защищаться паролем при загрузке системы,
активации по горячей клавиши и после выхода из режима "Экранной заставки".
Для установки режимов защиты пользователь должен обратиться в службу
технической поддержки. Данные не должны быть скомпрометированы в случае
халатности или небрежности приведшей к потере оборудования. Перед
утилизацией все компоненты оборудования, в состав которых входят носители
данных (включая жесткие диски), необходимо проверять, чтобы убедиться в
отсутствии на них конфиденциальных данных и лицензионных продуктов.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран