Диплом: Совершенствование деятельности службы информационной безопасности в АО «КБ-Система»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
ОГЛАВЛЕНИЕ
ВВЕДЕНИЕ .............................................................................................................. 4
ГЛАВА 1. ТЕОРЕТИЧЕСКАЯ ЧАСТЬ. ОБЩИЕ ОСНОВЫ
ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ......................................................... 6
1.1. Понятие, структура, концепция информационной безопасности и ее
назначение ................................................................................................................ 6
1.2. Правовые основы и контролирующие органы в информационной
безопасности ............................................................................................................ 9
1.3. Техническая защита информации ................................................................ 12
1.4. Виды угроз, способы несанкционированного доступа и методы их
предотвращения ..................................................................................................... 15
ГЛАВА 2. АНАЛИТИЧЕСКАЯ ЧАСТЬ. ............................................................ 22
АНАЛИЗ ТЕКУЩЕЙ ДЕЯТЕЛЬНОСТИ СЛУЖБЫ ИНФОРМАЦИОННОЙ
БЕЗОПАСНОСТИ ПРЕДПРИЯТИЯ ................................................................... 22
2.1. Анализ организационной структуры, целей и задач предприятия ........... 22
2.2. Анализ и характеристика обрабатываемой информации и объектов
информатизации .................................................................................................... 27
2.3. Анализ состояния руководящих документов по информационной
безопасности на предприятии .............................................................................. 29
2.4. Анализ текущего состояния объектов информатизации ........................... 32
2.5. Анализ уровня теоретических и практических знаний по защите
информации у сотрудников предприятия ........................................................... 40
2.6. Анализ выявленных недостатков и обнаруженных угроз ......................... 43
ГЛАВА 3. ПРАКТИЧЕСКАЯ ЧАСТЬ ................................................................ 47
3.1. Разработка стратегии информационной безопасности на предприятии с
учетом поставленных целей и задач ................................................................... 47
3.2. Разработка документации. Секретное и несекретное делопроизводство 50
3
3.3. Проведение мероприятий по обеспечению безопасности и повышению
состояния защиты информации на объектах информатизации ....................... 52
3.4. Проведение мероприятий по совершенствованию системы обучения и
развития персонала в области информационной безопасности ....................... 58
3.5. Оценка эффективности предпринятых мероприятий ................................. 62
ЗАКЛЮЧЕНИЕ ..................................................................................................... 65
СПИСОК ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ ............................................ 67
ПРИЛОЖЕНИЯ ..................................................................................................... 71
4
ВВЕДЕНИЕ
Информационная безопасность на сегодняшний день очень востребо-
ванное направление в информационных технологиях. Чем активнее и быст-
рее развивалась и развивается информационная сфера, тем больше людей
присоединяются к виртуальному миру, переводя все свои данные в цифровой
вид. Это привело к тому, что очень много личной информации начало проса-
чиваться в открытый доступ. Еще в 2014 году в глобальной сети можно было
найти человека, указав его фамилию, имя, отчество и дату рождения. На се-
годняшний день информации в свободном доступе стало меньше, однако
введя фамилию, имя и отчество матери в поисковую строку, был выведен в
результатах сайт с телефонным справочником, где напротив ФИО указана
информация с адресом регистрации и номером домашнего телефона. Имея
эти сведения, злоумышленник может выследить человека, идентифицировать
его и совершить преступление.
На таком простом примере мы хотели показать, для чего необходима
защита информации. Это не только личная безопасность каждого граждани-
на, но и безопасность страны в целом. Ведь так можно выследить сотрудни-
ка, имеющего доступ к сведениям, составляющим государственную тайну, и
совершить преступные действия в отношении него или его родных и близких
людей. И тогда это уже будет расценено как угроза для национальной без-
опасности.
Если вспомнить период присоединения Крыма и войну на Украине, то
практически сразу всем сотрудникам ведомственных структур запретили по-
кидать территорию Российской Федерации. Это, во-первых, снизило вероят-
ность угроз в отношении сотрудников на территориях иностранных госу-
дарств, а во-вторых, частично обезопасило государство от противоправных
действий сотрудников, кому на территории иностранных государств могло
быть предложено сотрудничество через шантаж.
5
В современном мире информация стала бесценной, способной уни-
чтожить противника одним лишь разглашением. По этим причинам так силь-
но и востребованы специалисты информационной безопасности, ведь утрата
ценных сведений может привести к непоправимому ущербу. А когда есть
информация, которую необходимо охранять, то всегда будут те, кто захочет
эту информацию добыть. И чем надежнее защита, тем больше у злоумыш-
ленника интереса для разрушения системы защиты. Такая гонка приводит к
тому, что необходимо постоянно совершенствовать свои знания и умения в
информационной безопасности.
Приведенная ниже работа опирается на существующие законы и тре-
бования Российской Федерации.
Цель проекта: разработать и провести мероприятия, совершенствую-
щие деятельность службы информационной безопасности в АО «КБ-
Система».
6
ГЛАВА 1. ТЕОРЕТИЧЕСКАЯ ЧАСТЬ. ОБЩИЕ ОСНОВЫ
ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
1.1. Понятие, структура, концепция информационной безопасности и ее
назначение
Рассмотрим теоретическую структуру концепции информационной
безопасности, обратимся к терминам и определениям. Вся терминология
строго отражена в межгосударственных стандартах (далее по тексту ГОСТ),
утвержденных Федеральной службой по техническому и экспортному кон-
тролю Российской Федерации (далее по тексту ФСТЭК РФ). Обратимся за
трактовкой значения к ГОСТ Р 50922-2006 «Защита информации. Основные
термины и определения»: безопасность информации - состояние защищенно-
сти информации, при котором обеспечены ее конфиденциальность, доступ-
ность и целостность. Исходя из данного определения, можно сделать вывод,
что информационная безопасность обеспечивает состояние защищенности
информации; то есть информация остается оригинальной (без несанкциони-
рованных изменений в информационных системах), доступной (согласно
установленным правилам доступа), и сохраняет состояние конфиденциально-
сти (то есть доступна исключительно для допущенного круга лиц, без выхода
за пределы этого круга).
Если рассматривать понятие информационной безопасности, которое
зафиксировано на законодательном уровне, то оно будет иметь более широ-
кий и конкретизированный смысл. Обратимся к Доктрине информационной
безопасности Российской Федерации, утвержденной Указом Президента РФ
от 05 декабря 2016 года №646 (далее по тексту Доктрина РФ).
Информационная безопасность Российской Федерации – это состоя-
ние защищенности личности, общества и государства от внутренних и внеш-
них информационных угроз, при котором обеспечиваются реализация кон-
ституционных прав и свобод человека и гражданина, достойные качество и
уровень жизни граждан, суверенитет, территориальная целостность и устой-
7
чивое социально–экономическое развитие Российской Федерации, оборона и
безопасность государства. Для того чтобы выполнялись все перечисленные
условия, необходимо использовать разные методы защиты ресурсов, начиная
от законодательных основ, заканчивая финансово-экономическим планиро-
ванием. Так и была принята концепция комплексного подхода в информаци-
онной безопасности.
Комплексный подход состоит из:
правовых основ;
программно-технического обеспечения;
организационных мер;
экономических методов.
Правовые основы позволяют регулировать методы защиты информа-
ции на законодательном уровне; без знания основных законов, указов и дру-
гих нормативно-правовых документов, невозможно будет построить надеж-
ную систему защиты информации. Необходимо понимать иерархию право-
вых документов по юридической силе, ведь вышестоящий законодательный
акт может отменить нижестоящий, и незнание таких тонкостей может приве-
сти к снижению надежности системы защиты.
Организационные меры представляют собой совокупность мероприя-
тий, связанных с кадровой политикой организации, обеспечению пожарно-
охранной системой и системой безопасности, обеспечению программно-
технического обслуживания. Например, создание подразделения службы ин-
формационной безопасности, подбор сотрудников, разработка должностных
инструкций, взаимодействие с подрядными организациями, обслуживающие
объекты информационной системы, разработка правил выполнения работы
на объектах вычислительной техники, соблюдение режимности, проведение
служебных расследований.
Экономический метод отвечает за выделение денежных средств на
работы, связанные с информационной безопасностью; то есть финансирова-
8
ние на разработку, закупку программно-аппаратных комплексов, оборудова-
ния, обучения персонала и повышение квалификации. При этом данный ме-
тод отвечает за подсчет реальной стоимости защищаемой информации, и уже
исходя из полученных данных, принимается решение о методах и способах
построения системы защиты информации и других мероприятиях. Дело в
том, что программное обеспечение, аппаратура, обучающие программы име-
ют высокую цену. И эти затраты должны быть сопоставимы с реальной цен-
ностью информации. Чтобы лучше это понимать, рассмотрим примеры:
1. Организация «А» занимается цветочным бизнесом. В организа-
ции 2 объекта вычислительной техники, где хранится бухгалтерская отчет-
ность, список поставщиков и клиентская база. Если сделать анализ ценности
хранимых данных, то станет очевидным, что такая информация не требует
высокотехнологичной системы защиты информации. Достаточно провести
ряд простых не затратных мероприятий, но при этом повышающих состояние
защищенности данных.
2. Организация «Б» представляет собой коммерческий банк. В ор-
ганизации более тысячи объектов вычислительной техники, несколько фили-
алов в регионах, более трех тысяч сотрудников и широкая клиентская база. В
этом случае утрата информации принесет высокий непоправимый ущерб, по-
этому и система защиты информации должна быть высокотехнологичной.
К программно-техническому обеспечению в комплексном подходе
относят физические, программные, аппаратные, программно-аппаратные и
другие технические средства.
Мы рассмотрели концепцию информационной безопасности, в основе
которой лежит комплексный подход. Четыре компонента тесно взаимосвяза-
ны между собой и непринятие в расчет одного из них, снижает надежность
системы защиты информации в целом.
9
1.2. Правовые основы и контролирующие органы в информационной
безопасности
Правовые основы включают в себя законодательные акты, норматив-
но-техническую базу, на основании которых проводятся мероприятия по за-
щите информации, разрабатываются технические средства, создаются служ-
бы информационной безопасности, разрабатываются внутренние руководя-
щие документы.
В Российской Федерации существует строгая иерархия правовых ак-
тов по их юридической силе. В общем виде иерархия представлена таким об-
разом: Конституция Российской Федерации, международные договоры и со-
глашения, Федеральные законы Российской Федерации, Акты Президента
Российской Федерации, Акты Правительства Российской Федерации, Ведом-
ственные акты. Если рассматривать иерархию субъекта Российской Федера-
ции, то последовательность будет следующей: Конституция (устав) субъекта
Российской Федерации, Законы субъекта Российской Федерации, Акты выс-
шего должностного лица субъекта Российской Федерации, Акты органов ис-
полнительной власти субъектов Российской Федерации, Акты органов мест-
ного самоуправления. Эта последовательность распространяется на все
направления государственной деятельности, в том числе и на сферу инфор-
мационной безопасности.
Исходя из этих данных, можно составить следующую последователь-
ность базовых правовых документов для работы в области защиты информа-
ции:
Конституция Российской Федерации,
Федеральный закон от 28 декабря 2010 года № 390-ФЗ «О безопас-
ности»,
Федеральный закон от 27.07.2006 N 149-ФЗ «Об информации, ин-
формационных технологиях и о защите информации»,
10
Федеральный закон от 27 июля 2006 г. N 152-ФЗ «О персональных
данных»,
Закон Российской Федерации от 21 июля 1993 г. N 5485-1 «О госу-
дарственной тайне»;
Федеральный закон от 29 июля 2004 года N 98-ФЗ «О коммерческой
тайне»;
Уголовный кодекс Российской Федерации от 13 июня 1996 года N
63-ФЗ (ред. от 29.07.2018);
«Доктрина информационной безопасности Российской Федерации»,
утвержденная Указом Президента РФ от 05 декабря 2016 года №646,
Указ Президента РФ от 31 декабря 2015 года № 683 «О Стратегии
национальной безопасности Российской Федерации»
Указ Президента Российской Федерации от 06.03.1997 № 188 «Об
утверждении Перечня сведений конфиденциального характера».
Полный перечень документов, которыми необходимо руководство-
ваться в процессе работы, будет насчитывать более ста пунктов. В этот спи-
сок будут входить Указы, Постановления, Методические рекомендации, ГО-
СТы, Приказы.
Государственная политика в обеспечении информационной безопас-
ности осуществляется на основе сочетания законодательной, судебной, пра-
воохранительной, исполнительной, контрольной и других форм деятельности
государственных органов во взаимодействии с органами местного само-
управления, организациями и гражданами. Согласно Доктрине информаци-
онной безопасности организационную основу системы обеспечения инфор-
мационной безопасности составляют:
– Совет Федерации Российской Федерации,
– Государственная Дума Российской Федерации,
– Правительство Российской Федерации,
– Совет Безопасности Российской Федерации,
11
– Военно-промышленная комиссия,
– Центральный Банк Российской Федерации,
Федеральные органы исполнительной власти в области обеспечения
безопасности, судебные органы, межведомственные органы, органы государ-
ственной власти субъектов РФ и органы местного самоуправления.
К Федеральным органам исполнительной власти в области обеспече-
ния безопасности относятся:
Федеральная служба безопасности Российской Федерации (далее по
тексту ФСБ РФ),
Федеральная служба охраны Российской Федерации,
Министерство обороны Российской Федерации,
Министерство Внутренних дел Российской Федерации,
Министерство связи и массовых коммуникаций Российской Федера-
ции;
Федеральная служба по надзору в сфере связи, информационных
технологий и массовых коммуникаций Российской Федерации,
ФСТЭК РФ.
У сил обеспечения информационной безопасности страны есть единая
общая цель – это поддержание национальной безопасности, потому что ин-
формационная безопасность является частью концепции национальной без-
опасности. У каждого ведомства стоят свои цели и задачи, однако в сфере
информационной безопасности ключевые контролирующие органы – это
ФСТЭК РФ и ФСБ РФ.
ФСБ РФ – это единая централизованная система органов федеральной
службы безопасности, осуществляют пограничную, разведывательную и
контрразведывательную деятельность; борьбу с терроризмом и преступно-
стью; обеспечиваю информационную безопасность; осуществляют контроль
над криптографическими средствами защиты информации. В ведомстве осу-
ществляет работу Центр по лицензированию, сертификации и защите госу-

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран