Диплом: Разработка политики информационной безопасности в ООО "СПАРТА"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
77
Должна выполняться процедура форматирования носителей информации,
исключающая возможность восстановления данных.
При записи какой-либо информации на носитель для передачи его
контрагентам или партнерам по бизнесу необходимо убедиться в том, что
носитель чист, то есть не содержит никаких иных данных. Простое
переформатирование носителя не дает гарантии полного удаления записанной на
нем информации.
Карманные персональные компьютеры, а также мобильные телефоны,
имеющие функцию электронной почты и прочие переносные устройства не
относятся к числу устройств, имеющих надежные механизмы защиты данных. В
подобном устройстве не рекомендуется хранить конфиденциальную
информацию.
Все программное обеспечение, установленное на предоставленном
Компанией компьютерном оборудовании, является собственностью ООО
«Спарта» и должно использоваться исключительно в производственных целях.
Сотрудникам запрещается устанавливать на предоставленном в
пользование компьютерном оборудовании нестандартное, нелицензионное
программное обеспечение или программное обеспечение, не имеющее
отношения к их производственной деятельности. Если в ходе выполнения
технического обслуживания будет обнаружено не разрешенное к установке
программное обеспечение, оно будет удалено, а сообщение о нарушении будет
направлено непосредственному руководителю сотрудника и в отдел
информационных технологий.
На всех портативных компьютерах должны быть установлены программы,
необходимые для обеспечения защиты информации:
персональный межсетевой экран;
антивирусное программное обеспечение;
программное обеспечение шифрования жестких дисков;
программное обеспечение шифрования почтовых сообщений.
Все компьютеры, подключенные к корпоративной сети, должны быть
оснащены системой антивирусной защиты, утвержденной руководителем
Отдела информационных технологий.
78
Сотрудники ООО «Спарта» не должны:
блокировать антивирусное программное обеспечение;
устанавливать другое антивирусное программное обеспечение;
изменять настройки и конфигурацию антивирусного программного
обеспечения.
Компания предпочитает приобретать программное обеспечение, а не
разрабатывать собственные программы, поэтому пользователям, желающим
внедрить новые возможности бизнес-процессов, необходимо обсудить свое
предложение со своим менеджером по бизнес информации, который
проинформирует их о порядке приобретения и/или разработки программного
обеспечения.
Электронные сообщения (удаленные или не удаленные) могут быть
доступны или получены государственными органами или конкурентами по
бизнесу для их использования в качестве доказательств в процессе судебного
разбирательства или при ведении бизнеса. Поэтому содержание электронных
сообщений должно строго соответствовать корпоративным стандартам в области
деловой этики.
Использование электронной почты в личных целях допускается в случаях,
когда получение/отправка сообщения не мешает работе других пользователей и
не препятствует бизнес деятельности.
Сотрудникам запрещается направлять партнерам конфиденциальную
информацию ООО «Спарта» по электронной почте без использования систем
шифрования. Строго конфиденциальная информация ООО «Спарта», ни при
каких обстоятельствах, не подлежит пересылке третьим лицам по электронной
почте.
Сотрудникам ООО «Спарта» запрещается использовать публичные
почтовые ящики электронной почты для осуществления какого-либо из видов
корпоративной деятельности.
Использование сотрудниками ООО «Спарта» публичных почтовых
ящиков электронной почты осуществляется только при согласовании с
Департаментом защиты информации при условии применения механизмов
шифрования.
79
Сотрудники ООО «Спарта» для обмена документами с бизнес партнерами
должны использовать только свой официальный адрес электронной почты.
Сообщения, пересылаемые по электронной почте, представляют собой
постоянно используемый инструмент для электронных коммуникаций, имеющих
тот же статус, что и письма и факсимильные сообщения. Электронные
сообщения подлежат такому же утверждению и хранению, что и прочие
средства письменных коммуникаций.
В целях предотвращения ошибок при отправке сообщений пользователи
перед отправкой должны внимательно проверить правильность написания имен
и адресов получателей. В случае получения сообщения лицом, вниманию
которого это сообщение не предназначается, такое сообщение необходимо
переправить непосредственному получателю. Если полученная таким образом
информация носит конфиденциальный характер, об этом следует
незамедлительно проинформировать специалистов Отдела защиты информации.
Отправитель электронного сообщения, документа или лицо, которое его
переадресовывает, должен указать свое имя и фамилию, служебный адрес и тему
сообщения.
Ниже перечислены недопустимые действия и случаи использования
электронной почты:
рассылка сообщений личного характера, использующих
значительные ресурсы электронной почты;
групповая рассылка всем пользователям ООО «Спарта»
сообщений/писем;
рассылка рекламных материалов, не связанных с деятельностью
ООО «Спарта»;
подписка на рассылку, участие в дискуссиях и подобные услуги,
использующие значительные ресурсы электронной почты в личных целях;
поиск и чтение сообщений, направленных другим лицам
(независимо от способа их хранения);
пересылка любых материалов, как сообщений, так и приложений,
содержание которых является противозаконным, непристойным,
злонамеренным, оскорбительным, угрожающим, клеветническим, злобным или
80
способствует поведению, которое может рассматриваться как уголовное
преступление или административный проступок либо приводит к
возникновению гражданско-правовой ответственности, беспорядков или
противоречит корпоративным стандартам в области этики.
Ко всем исходящим сообщениям, направляемым внешним пользователям,
пользователь может добавлять уведомление о конфиденциальности.
Вложения, отправляемые вместе с сообщениями, следует использовать с
должной осторожностью. Во вложениях всегда должна указываться дата их
подготовки, и они должны оформляться в соответствии с установленными в
ООО «Спарта» процедурами документооборота.
Пересылка значительных объемов данных в одном сообщении может
отрицательно повлиять на общий уровень доступности сетевой инфраструктуры
ООО «Спарта» для других пользователей. Объем вложений не должен
превышать 2 Мбайт.
Все пользователи должны быть осведомлены о своей обязанности
сообщать об известных или подозреваемых ими нарушениях информационной
безопасности, а также должны быть проинформированы о том, что ни при каких
обстоятельствах они не должны пытаться использовать ставшие им известными
слабые стороны системы безопасности.
В случае кражи переносного компьютера следует незамедлительно
сообщить об инциденте директору Отдела защиты информации.
Пользователи должны знать способы информирования об известных или
предполагаемых случаях нарушения информационной безопасности с
использованием телефонной связи, электронной почты и других методов.
Необходимо обеспечить контроль и учет сообщений об инцидентах и принятие
соответствующих мер.
Если имеется подозрение или выявлено наличие вирусов или иных
разрушительных компьютерных кодов, то сразу после их обнаружения
сотрудник обязан:
проинформировать специалистов Отдела информационных
технологий;
не пользоваться и не выключать зараженный компьютер;
81
не подсоединять этот компьютер к компьютерной сети ООО
«Спарта» до тех пор, пока на нем не будет произведено удаление обнаруженного
вируса и полное антивирусное сканирование специалистами Отдела
информационных технологий.
Конфиденциальные встречи (заседания) должны проходить только в
защищенных техническими средствами информационной безопасности
помещениях.
Перечень помещений с техническими средствами информационной
безопасности утверждается Руководством ООО «Спарта».
Участникам заседаний запрещается входить в помещения с записывающей
аудио/видео аппаратурой, фотоаппаратами, радиотелефонами и мобильными
телефонами без предварительного согласования с Департаментом защиты
информации.
Аудио/видео запись, фотографирование во время конфиденциальных
заседаний может вести только сотрудник ООО «Спарта», который отвечает за
подготовку заседания, после получения письменного разрешения руководителя
группы организации встречи.
Доступ участников конфиденциального заседания в помещение для его
проведения осуществляется на основании утвержденного перечня, контроль за
которым ведет лицо, отвечающее за организацию встречи.
Уполномоченные сотрудники Отдела информационных технологий и
Отдела защиты информации контролируют содержание всех потоков данных
проходящих через сеть ООО «Спарта».
Сотрудникам ООО «Спарта» запрещается:
нарушать информационную безопасность и работу сети ООО
«Спарта»;
сканировать порты или систему безопасности;
контролировать работу сети с перехватом данных;
получать доступ к компьютеру, сети или учетной записи в обход
системы идентификации пользователя или безопасности;
82
использовать любые программы, скрипты, команды или передавать
сообщения с целью вмешаться в работу или отключить пользователя оконечного
устройства;
передавать информацию о сотрудниках или списки сотрудников
ООО «Спарта» посторонним лицам;
создавать, обновлять или распространять компьютерные вирусы и
прочие разрушительное программное обеспечение.
Ответственность за сохранность данных на стационарных и портативных
персональных компьютерах лежит на пользователях. Специалисты Отдела
информационных технологий обязаны оказывать пользователям содействие в
проведении резервного копирования данных на соответствующие носители.
Необходимо регулярно делать резервные копии всех основных служебных
данных и программного обеспечения.
Только специалисты Отдела информационных технологий на основании
заявок руководителей подразделений могут создавать и удалять совместно
используемые сетевые ресурсы и папки общего пользования, а также управлять
полномочиями доступа к ним.
Сотрудники имеют право создавать, модифицировать и удалять файлы и
директории в совместно используемых сетевых ресурсах только на тех участках,
которые выделены лично для них, для их рабочих групп или к которым они
имеют санкционированный доступ.
Все заявки на проведение технического обслуживания компьютеров
должны направляться в отдел информационных технологий.
Основной организационной мерой безопасности предлагается
модернизация уже существующих политик безопасности методом доработки
документации, которые бы полностью описывали выполнение мер по
обеспечению ИБ конкретно для каждого вопроса и угрозе.
Политику безопасности можно назвать самым важным инструментом в
системе управления ИБ (СУИБ) компании, которая также выступает одним из
ключевых механизмов безопасности в целом.
Опираясь на стандарт ISO 17799 документированная политика
безопасности может подразумевать приверженность руководства и
83
устанавливать подход к управлению всей системой безопасности, определять
понятие информационной безопасности, а также ее базовые цели и области
действия, содержать главные положения для определения целей и механизмов
контроля, включая оценку рисков и многое другое.
Согласно стандарта ISO 27001 политика безопасности определяется как
подмножество более общего документа – политики СУИБ, которая включает в
себя базовые положения для выражения целей СУИБ и определяет общие
направления и принципы работы по отношению к ИБ, с учетом требований
бизнеса, а также законодательной и нормативной базы, обязательств по
контрактам и оценивающей критерии для оценок рисков.
Политика информационной безопасности и СУИБ компании могут
описываться в одном документе. А вот разработать такой документ – задача
трудная и ответственная. С одной стороны политика безопасности должна быть
понятной для всех и емкой, с другой же стороны, по этому документу строится
вся система безопасности, поэтому он обязан быть полным и всеобъемлющим.
Любое упущение или неоднозначное толкование могут потом привести к
серьёзным проблемам функционирования СУИБ компании. Вся политика ИБ
должна полностью соответствовать международному стандарту ISO
27001/17799. Это базовое условие для успешной сертификации.
Выразить политику СУИБ в терминах бизнеса и компании, ее
расположения, технология и ресурсов, которая:
• Включает в себя базис для определения целей и устанавливает
главные направления и принципы деятельности по отношению к ИБ;
• Учитывает требования бизнеса, законодательной и нормативной
базы, а также существующие контрактные обязательства в области
безопасности;
• Образует совокупность со стратегическим набором управления
рисками в компании, на основе которого и будет происходить создание и
сопровождение СУИБ;
• Выделяет критерии для оценивания рисков;
• Утверждается руководством.
84
Представленная в виде документа политика безопасности должна быть
заверена руководством, опубликована и доведена до сведения каждого
сотрудника компании и всех внешних сторон, которые к не относятся.
Утвержденная политика ИБ должна заявлять о приверженности
руководства и организовывать подход к управлению ИБ в компании.
Документированная политика обязана содержать следующие заявления:
• Выражение понятия ИБ, ее базовых целей, области действий и
важности безопасности как отдельного механизма, дающего возможность
реализовывать совместное использование данных;
• Заявление о возможности руководства поддерживать достижение
поставленных целей и соблюдение принципов ИБ в рамках стратегии и целей
бизнеса;
• Базовые положения для нахождения целей и механизмов контроля,
которые содержат структуру оценки и управления рисками;
• Небольшое разъяснение политики безопасности, стандартов и
принципов, особенно критичных для организации, которые подразумевают:
1) Соответствие требованиям законодательства, правовой и
нормативной базе договоров;
2) Требования к улучшению осведомлённости, тренингам и
дополнительному обучению в области безопасности;
3) Реализация непрерывности бизнеса;
4) Выявление последствий нарушения политики ИБ;
5) Определение индивидуальной и общей ответственности за
управление ИБ, включая также оповещение обо всех инцидентах;
6) Ссылки на документальные источники, которые поддерживают
политику, например, более детализированные разъяснения процедур для
отдельного класса информационных систем и правила безопасности, которыми
должны руководствоваться пользователи.
Подобная политика ИБ должна быть доедена до всех пользователей
компании в актуальной, доступной и понятной большинству форме.
Сама же политика безопасности может быть только частью более
обширной документированной политики.
85
В качестве одного из документов по обеспечению информационной
безопасности разработаны «Общие требования по обеспечению
информационной безопасности», текст которых приведен в Приложении.
2.2 Комплекс проектируемых программно-аппаратных средств
обеспечения информационной безопасности и защиты информации
предприятия
2.2.1 Структура программно-аппаратного комплекса
информационной безопасности и защиты информации предприятия
Esafe представляет собой решения, которые могут быть приобретены по
желанию компании в комплексе или по отдельности. Каждое из представленных
решений направлено на обеспечение безопасности определенного сегмента:
eSafe Mail & Web Security Gateway - Предотвращает проникновение
вредоносного кода извне в защищаемую сеть
eSafe Web Security Gateway - Обнаруживает угрозы нового
поколения, надежно защищает от атак из Интернет
eSafe Web Security Gateway SSL - Защищает сеть, сканируя
зашифрованный трафик
eSafe Mail Security Gateway - Защищает электронную почту от всех
видов угроз.
eSafe Web & Mail Security Gateway Plus – это проактивное средство
защиты, устанавливаемое на шлюзе в Интернет, и предотвращающее
проникновение в защищаемую сеть известных и неизвестных вредоносных
программ, спама, а также ограничивающее доступ к данным и приложениям, не
соответствующим корпоративной политике или морально-этическим нормам.
eSafe Web & Mail Security Gateway Plus совмещает в себе одновременно
удобство установки и управления с возможностью глубокого сканирования
Интернет-контента на нескольких уровнях. Характеризуется высокой
производительностью, масштабируемостью, средствами для обеспечения
отказоустойчивости и распределения нагрузки.
86
Все это позволяет интегрировать eSafe в компании любого масштаба – от
нескольких сотен до десятков тысяч пользователей.
eSafe Web & Mail Security Gateway Plus совмещает в себе одновременно
удобство установки и управления с возможностью глубокого сканирования
Интернет-контента на нескольких уровнях. Это полностью законченное
интегрированное решение для обеспечения контент-безопасности,
предоставляющее следующие возможности:
- Проактивный антивирус. Проактивное блокирование до 98%
вредоносного кода «zero-hour», включая троянов и червей.
- Сигнатурный антивирус имеет сертификаты ICSA и Checkmark,
подтверждающие 100% блокирование «диких» (то есть жизнеспособных и
представляющих реальную опасность) вирусов.
Защита от эксплойтов: eSafe Web & Mail Security Gateway Plus
проактивно блокирует любые попытки использования уязвимостей в почтовых
сообщениях и Web.
Обнаружение и предотвращение попыток некорректного
использования HTTP протокола и атак на уязвимости его реализации.
Проверка 100% HTML кода на Web-страницах, в почтовых
клиентах почтовых служб на наличие вредоносных и подозрительных скриптов
и эксплойтов.
Приведение электронных сообщений к стандарту RFC и
исключение известных и неизвестных эксплойтов, часто находящихся во
фрагментах, не соответствующих стандартам.
Проверка электронных сообщений на содержание определенного
текстового контента и типов присоединенных файлов.
Web/URL-фильтрация в соответствии с категорированной базой
URL-адресов, характером содержимого и типом файлов.
Адресное блокирование коммуникаций Интернет червей,
шпионского ПО (spyware), Интернет-пейджеров (IM), клиентов файлообменных
сетей (P2P), приложений удаленного управления и туннелирования, потокового
видео/аудио.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран