Диплом: Разработка Системы Защиты Персональных данных В ООО Цитрон

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
52
можно достигнуть, воспользовавшись существующими наработками [],
ограничившись адаптацией типового регламента к специфическим условиям
ООО «Цитрон». Данный путь позволяет сберечь материальные и людские
ресурс, а также повысить качество разрабатываемых документов. Кроме того,
он является единственно приемлемым в случае отсутствия в организации
собственных ресурсов для квалифицированной разработки регламента.
– внедрение регламента, как правило, связано с необходимостью
решения целого ряда технических, организационных и дисциплинарных
проблем. Часть сотрудников ООО «Цитрон» может сознательно, либо
бессознательно сопротивляться введению новых правил поведения, которым
теперь необходимо следовать, а также программно–технических механизмов
защиты информации, в той или иной степени неизбежно ограничивающих их
свободный доступ к информации. Администраторов ИС может раздражать
необходимость выполнения требований ИБ, усложняющих задачи
администрирования. Помимо этого могут возникать и чисто технические
проблемы, связанные, например, с отсутствием в используемом программном
обеспечении функциональности, необходимой для реализации отдельных
положений регламента.
На этапе внедрения необходимо не просто довести содержание
документов по информационной безопасности до сведения всех сотрудников
ООО «Цитрон», но также провести обучение и дать необходимые разъяснения
по правильному их применению.
Для успешного внедрения регламента создается проектная группа по
внедрению регламента, действующая по согласованному плану в соответствии
с установленными сроками выполнения работ.
– аудит и контроль, связан с обязательным соблюдение положений
регламента всеми сотрудниками ООО «Цитрон» и непрерывным контролем
его исполнения. Существуют различные формы и методы контроля,
позволяющие оперативно выявлять нарушения безопасности и своевременно
реагировать на них.
53
Проведение планового аудита безопасности служит одним из
основополагающих методов контроля работоспособности регламента,
позволяя оценивать эффективность внедрения. Результаты аудита могут
являться основанием для корректировки определенных документов по
информационной безопасности и внесения в них нужных корректировок.
– пересмотр и корректировка.
Первоначальная версия регламента может не в полной мере
соответствовать потребностям ООО «Цитрон». Зачастую, после наблюдения
за процессом внедрения регламента и оценки эффективности его применения
может потребоваться выполнить ряд корректировок. Также, поскольку,
применяемые технологии и организация бизнес процессов ООО «Цитрон»
непрерывно трансформируется и совершенствуется, существует
необходимость корректировки существующих подходов к обеспечению
режима информационной безопасности. Поэтому ежегодный пересмотр
регламента проведения аудита информационной безопасности ООО «Цитрон»
является хорошей практикой, установленной в организации.
Правильная организация системы информационной безопасности
подразумевает возможность постоянного развития и совершенствования.
Данный аспект вызван необходимостью усовершенствования и адаптации под
актуальные угрозы, реалии бизнеса и законодательства (рис. 1.12).
54
Рис. 1.12 Жизненный цикл адаптивной системы ИБ
Данный замкнутый жизненный цикл системы информационной
безопасности состоит из последовательных этапов. В данном цикле с заданной
регулярностью производится комплексное обследование (аудит) состояния
защищенности и переоценка рисков. На основе результатов аудита и
переоценки можно корректировать любые процессы, связанные с ИБ, с целью
поддержания и повышения уровня информационной безопасности.
Организованная таким образом системы информационной безопасности
отличается высокой адаптивностью к меняющимся угрозам, требованиям
бизнеса и законодательства.
55
Любой проект по обеспечению режима информационной безопасности
всегда включает множество задач, связанных с общим управлением проектом,
разработкой регламентов, проектированием системы защиты, внедрением,
каждая из которых сама по себе является проектом с присущими ему
особенностями. Поэтому в ходе разработки существуют различные риски.
Риски заказчика связаны с неполным достижением целей проекта и не
эффективно израсходованными средствами, а риски исполнителя – с
возможностью резкого превышения фактической себестоимости работ по
сравнению с плановой. Необходимость ведения параллельных и подчас
принципиально отличающихся по своему характеру работ приводит к тому,
что многократно возрастает уровень риска проекта.
Наиболее характерные риски и методы из минимизации приведены в
таблице 1.12.
Таблица 1.12
Возможные риски проекта и способы их минимизации
Виды
рисков/варианты
менеджмента рисков
Снижение видов риска
Снижение
вероятности
возникновения риска
Риски на фазе
определения
требований
Детальный анализ
каждого этапа работ,
взаимодействия
участников,
организации работ
Детально
проработанная
программа качества,
отработанное
управление
конфигурацией
проекта, специальные
процедуры
взаимодействия
участников
56
Риски на этапе
проектирования
Проведение обучения
пользователей, включая
руководство,
соблюдение технологий
работы
Разработка и
утверждение концепции
проекта на возможно
более ранней его стадии
Риски на этапе
реализации
Строгий отбор
проектной команды по
квалификационным
критериям. Обучение
участников проекта
технологии проектных
работ,
инструментальным
средствам
Использование
стандартов
предприятия на
проектные работы,
разработка стандартов
проекта
Включение в команду
администратора
проекта, детальное
распределение ролей в
проекте
Риски на этапе
внедрения
Многократное
тестирование
созданных продуктов,
тщательная экспертиза
документов
Строгое выполнение
процедур программы
качества
Таким образом, в дипломном проекте будут решены следующие задачи:
– определены текущие организационно–технические мероприятия и
средства, обеспечивающие режим информационной безопасности;
– определены организационно–технические мероприятия и средства,
направленные на совершенствование режима информационной безопасности;
– разработана политика безопасности и другие организационно—
распорядительных документов по защите информации и участие в их
внедрении в работу организации;
57
– проведены контрольные мероприятия реализации аудита режима
информационной безопасности.
1.3.2. Определение места проектируемой задачи в комплексе задач и ее
описание
Комплексная система защиты информации на предприятии должна
представлять собой комплекс программно–технических и организационных
решений, обеспечивающих выполнение целевых функций [25].
В состав комплексной системы защиты информации на предприятии
должны быть включены следующие функциональные подсистемы [25]:
– управление доступом;
– регистрация и учет;
– обеспечение целостности;
– средства антивирусной защиты;
– средства обнаружения вторжений;
– средства обеспечения межсетевой безопасности;
– анализ защищенности.
В системе защиты информации на предприятии должна быть
реализована идентификация и проверка подлинности пользователя при входе
в систему с паролей, отвечающему требуемому уровню сложности
В системе защиты информации должна реализовываться регистрация
пользователей в системе либо регистрация загрузки и инициализации
операционной системы и ее программного останова. Регистрация выхода из
системы или останова не проводится в моменты аппаратурного отключения
информационной системы.
Регистрироваться выдача печатных (графических) документов на
бумажных носителях. В параметрах регистрации указываются дата и время
выдачи, краткое содержание документа, спецификация устройства выдачи.
58
Осуществляться учет всех защищаемых носителей информации путем
маркировки и внесения учетных данных в журнал учета.
В системе защиты информации должна обеспечиваться целостность
программных средств системы, обрабатываемой информации, а также
неизменность программной среды. При этом целостность программных
средств проверяется при загрузке системы по наличию имен
(идентификаторов) компонентов средств защиты информации, а целостность
программной среды обеспечивается отсутствием в информационной системе
средств разработки и отладки программ;
Проводиться периодическое тестирование функций системе защиты
информации при изменении программной среды и пользователей
информационной системы с помощью тест–программ, имитирующих попытки
несанкционированного доступа;
Необходимо наличие средств восстановления системе защиты
информации, предусматривающих ведение двух копий программных
компонентов средств защиты информации, их периодическое обновление и
контроль работоспособности.
В нормативном документе ФСТЭК России «Требования к средствам
антивирусной защиты» под средствами антивирусной защиты (САВЗ)
понимаются программные средства, используемые в целях обеспечения
защиты информации, и реализующие функции обнаружения компьютерных
программ либо иной компьютерной информации, предназначенных для
несанкционированного уничтожения, блокирования, модификации,
копирования компьютерной информации или нейтрализации средств защиты
информации (вредоносные компьютерные программы, компьютерные
вирусы), а также реагирования на обнаружение этих программ и информации.
Нормативный документ выделяет четыре типа САВЗ:
– САВЗ типа «А», предназначенные для централизованного
администрирования САВЗ, установленными на компонентах
информационных систем (серверах, АРМ);
59
– САВЗ, типа «Б», предназначенные для применения на серверах
информационных систем;
– САВЗ, типа «В», предназначенные для применения на АРМ
информационных систем;
– САВЗ, типа «Б», предназначенные для применения на автономных
АРМ.
Для каждого из типов выделяются 6 классов защиты САВЗ, требования
ужесточаются от шестого класса к первому. Каждому классу защиты
соответствует определенная категория информационных систем:
– САВЗ, соответствующие 6 классу защиты, применяются в
информационных системах защиты информации 3 и 4 классов;
– САВЗ, соответствующие 5 классу защиты, применяются в
информационных системах защиты информации 2 класса;
— САВЗ, соответствующие 4 классу защиты, применяются в
информационных системах защиты информации 1 класса, информационных
системах общего пользования II класса, а также в государственных
информационных системах, в которых обрабатывается информация
ограниченного доступа, не содержащая сведений, составляющих
государственную тайну;
— САВЗ, соответствующие 3, 2 и 1 классам защиты, применяются в
информационных системах, в которых обрабатывается информация,
содержащая сведения, составляющих государственную тайну.
Рассматриваемый нормативный документ определяет требования ко
всем 24–м классам САВЗ, в нем в явном виде сформулированы все
функциональные требования и требования доверия, которые должны войти в
соответствующие ПЗ и, в дальнейшем, в ЗБ на конкретные изделия.
По аналогии с требованиями к СОВ, в состав функциональных
требований безопасности к САВЗ, помимо непосредственно возможностей по
выявлению и удалению компьютерных вирусов, входят требования по
обновлению базы данных признаков компьютерных вирусов и требования к
60
системе управления параметрами САВЗ. Важной особенностью документа
является то, что помимо собственно требований по обнаружению
компьютерных вирусов, предъявляются требования к методам такого
обнаружения (сигнатурный, эвристический).
Нормативный документ устанавливает требования доверия,
сформулированные на основе предопределенных в 3–ей части стандарта
ГОСТ Р ИСО/МЭК 15408 оценочных уровней доверия (ОУД):
САВЗ 6 класса защиты должны соответствовать ОУД 1+ (усиленный),
– САВЗ 5 класса защиты – ОУД 2+,
– САВЗ 4 класса защиты – ОУД 3+,
— для САВЗ 3, 2 и 1 классов защиты предъявляются требования более
высоких ОУД.
Как и в случае с СОВ [17], заявитель должен разработать и реализовать
значительное количество технологических процедур и документов,
обеспечивающих безопасную (доверенную) разработку САВЗ. Надо заметить,
что при проведении сертификации для 4 класса защиты и выше разработчик
должен представить в испытательную лабораторию представление реализации
функций безопасности САВЗ – исходные тексты ПО.
В документе в явном виде допускается обновление базы данных
признаков компьютерных вирусов (данное положение представлено в виде
требований доверия, сформулированных в явном виде). При этом разработчик
ежегодно предоставляет в испытательную лабораторию, проводившую
испытания САВЗ, подробный отчет обо всех внесенных изменениях и об их
возможном влиянии на безопасность системы. Такой подход позволяет
ускорить процедуру обновления по сравнению с традиционным, требовавшим
в некоторых случаях проведения инспекционного контроля после внесения
каждого изменения в изделие.
В нормативном документе ФСТЭК России «Требования к системам
обнаружения вторжений» под системами обнаружения вторжений
понимаются программные и программно–аппаратные технические средства,
61
реализующие функции автоматизированного обнаружения в
информационных системах действий, направленных на преднамеренный
несанкционированный доступ к информации, а также специальных
воздействий на информацию в целях её добывания, уничтожения, искажения
или блокирования. Система обнаружения вторжений рассматривается как
один из базовых элементов системы защиты информационной системы.
В соответствии с общепринятой практикой, в документе выделяются два
типа систем обнаружения вторжений: это системы обнаружения вторжений
уровня сети и системы обнаружения вторжений уровня узла. Основной
задачей системы обнаружения вторжений уровня сети является сбор
информации о сетевом трафике, передаваемом в пределах информационной
системы, и ее дальнейший анализ с целью выявления вторжений. Система
обнаружения вторжений уровня узла должна обнаруживать вторжения на
основе анализа данных с узлов контролируемой информационной системы,
включающих: сетевой трафик, проходящий через контролируемые узлы,
события, регистрируемые в журналах аудита операционной системы и
прикладного программного обеспечения, вызовы функций, обращения к
ресурсам.
Для каждого из типов выделяются 6 классов защиты систем
обнаружения вторжений, требования ужесточаются от шестого класса к
первому. Каждому классу защиты соответствует определенная категория
информационных систем:
— СОВ, соответствующие 6 классу защиты, применяются в
информационных системах защиты информации 3 и 4 классов;
— СОВ, соответствующие 5 классу защиты, применяются в
информационных системах защиты информации 2 класса;
— СОВ, соответствующие 4 классу защиты, применяются в
информационных системах защиты информации 1 класса, информационных
системах общего пользования II класса, а также в государственных
информационных системах, в которых обрабатывается информация

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран