Диплом: Совершенствование деятельности службы информационной безопасности в АО «КБ-Система»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
22
ГЛАВА 2. АНАЛИТИЧЕСКАЯ ЧАСТЬ.
АНАЛИЗ ТЕКУЩЕЙ ДЕЯТЕЛЬНОСТИ СЛУЖБЫ ИНФОР-
МАЦИОННОЙ БЕЗОПАСНОСТИ ПРЕДПРИЯТИЯ
2.1. Анализ организационной структуры, целей и задач предприятия
Предприятие АО «КБ-Система» основано на территории города Хим-
ки Московской области в 1988 году профессиональными радиоинженерами,
военными в запасе. До 2001 года предприятие носило название Конструктор-
ское Бюро «Система» и занималось разработкой первых прикладных про-
грамм для военных целей. Штат был более 5000 сотрудников, филиалы бюро
были по всей территории СССР, а позже Российской Федерации. С наступле-
нием кризисных времен постепенно штат сокращался, филиалы закрывались,
предприятие оказалось на грани банкротства, военная сфера так же находи-
лась в шатком положении, снижалось финансирование, сокращались военные
части, закрывались оборонные предприятия.
Однако, в 2000 году, удалось привлечь внимание государства и доне-
сти всю важность существования данного предприятия, было разработано
предложение по проведению различного рода тестирований операционной
системы военного назначения и другого программного обеспечения.
При подготовке к заключению контракта по государственному заказу,
в предприятии была проведена реорганизация, здание отремонтировано, усо-
вершенствовано, внедрены современные технические решения по безопасно-
сти, получена лицензия на осуществление работ с использованием сведений,
составляющих государственную тайну.
С 2001 года предприятие носит имя АО «КБ-Система», 25% плюс 1
акция принадлежат государству в целях осуществления контроля и возмож-
ности иметь право голоса на собраниях акционеров, так называемый «блоки-
рующий пакет». Общество создано на основании Федерального закона «Об
акционерных обществах» от 26 декабря 1995 N 208-ФЗ. Основным докумен-
том, регламентирующим деятельность предприятия, является устав, где ука-
23
заны законодательно-регулирующая сторона организации, цели и виды дея-
тельности, организационное единство.
АО «КБ-Система» занимает отдельно стоящее трехэтажное здание,
территория обнесена забором, на территории ведется видеонаблюдение. На
первом этаже располагаются отделы, связанные с кадровой, финансово-
экономической, юридической и административно-хозяйственной деятельно-
стью, а так же управление службы внутренней безопасности, в составе кото-
рой отдел службы информационной безопасности. На втором этаже ИТ-
отдел, исследовательское помещение и лаборатория, а третий этаж занимают
генеральный директор со своим заместителем, секретная часть и демонстра-
ционный зал. Схемы здания с помещениями представлены на Рисунке 3, Ри-
сунке 4 и Рисунке 5, в Приложениях продублированы в крупном масштабе.
Рисунок 3. План первого этажа АО «КБ-Система»
24
Основная деятельность предприятия:
тестирование операционной системы военного назначения и другого
программного обеспечения, работающего с данной системой,
анализ защищенности операционной системы;
поиск уязвимостей в программах,
моделирование поведения системы при выполнении боевых задач,
поиск слабых узлов и их нейтрализация.
Рисунок 4. План второго этажа АО «КБ-Система»
Предприятие уникально в своем роде, а к выполнению поставленных
задач подошло максимально ответственно:
1. была создана специализированная лаборатория для тестирования
системы,
2. сведена текучесть кадров к минимуму, поощряется стабильность
и надежность персонала.
25
3. собеседования в ИТ-отделы проводятся максимально тщательно,
кандидатам предлагаются разные способы проверки знаний, навыков, прове-
ряют психологическую составляющую;
4. Оптимизирован график работы для инженеров ИТ-отдела, подо-
браны индивидуальные условия работы в зависимости от направленности де-
ятельности.
5. Создан демонстрационный зал для проведения показательных
мероприятий.
Рисунок 5. План третьего этажа АО «КБ-Система»
Предприятие позиционирует себя как команду профессионалов, спо-
собную выполнять поставленную задачу на самом высоком уровне. Это про-
исходит благодаря высокой организационной культуре, работе на единую
26
цель, тесному сотрудничеству между отделами, достойной системе оплаты
труда и дополнительному премированию. Штат предприятия насчитывает 80
человек: 14 человек составляют управленческую часть и 66 человек распре-
делены по отделам, максимальное количество кадров сосредоточено в отделе
системного программирования – 13 человек и управлении службы внутрен-
ней безопасности – 25 человек, 4 из которых составляют службу информаци-
онной безопасности.
На предприятии действует линейно-функциональная структура
управления, направленная на эффективное выполнение поставленных заказ-
чиком целей. На предприятии сформированы следующие отделы, во главе
которых стоит начальник, подчиняющийся генеральному директору, а так же
его заместителю:
Финансово-экономический, делится на отделение бухгалтерии, фи-
нансовое отделение и планово-экономическое отделение.
Юридический отдел.
Кадровый отдел, делится на отделение кадров и отделение охраны
труда.
Коммерческий отдел.
Административно-хозяйственный отдел.
Управление службы внутренней безопасности. Состоит из отдела
службы внутренней безопасности и отдела службы информационной без-
опасности.
Лаборатория.
Отдел системного программирования и разработки (ОСПиР).
Секретная часть.
ИТ-отдел.
Делопроизводство.
27
За выполнение условий контракта отвечает непосредственно Лабора-
тория и Отдел системного программирования и разработки, в распоряжении
которых представлено максимально допустимое финансирование.
Схема организационной структуры предприятия изображена в При-
ложении 1.
2.2. Анализ и характеристика обрабатываемой информации и объектов
информатизации
В связи с тем, что основная направленность предприятия - это тести-
рование операционной системы военного назначения и другого программно-
го обеспечения, работающего с данной системой, то полученная в результате
различных мероприятий информация может содержать ценные сведения гос-
ударственной важности. К таким сведениям относятся специализированное
программное обеспечение, результаты тестирований и анализа информаци-
онной системы, поэтому засекречиваются по классу «Секретно». Это первый
тип обрабатываемой информации. Обработка информации происходит со-
гласно Закону Российской Федерации от 21 июля 1993 N 5485-1 (ред. от
29.07.2018) «О государственной тайне». Обработка происходит на аттесто-
ванных объектах информатизации.
Следующий тип обрабатываемой информации – это конфиденциаль-
ная информация, сюда относятся персональные данные сотрудников. Обра-
ботка информации происходит согласно требованиям Федерального закона
от 27 июля 2006 года N 152-ФЗ «О персональных данных».
И третий тип – это несекретная информация, разрешенная к свобод-
ной обработке на незащищенных информационных ресурсах, допущена к
распространению, копированию, уничтожению.
Информационная система, в которой происходит обработка информа-
ции, делится на несколько объектов:
28
1. Серверная стойка и локальная сеть управления службы внутрен-
ней безопасности и информационной безопасности. Сеть предназначена для
осуществления контроля за видеонаблюдением предприятия, обработки и
хранения записанных данных. Сотрудники службы информационной без-
опасности в данной сети проводят свои рабочие мероприятия, разрабатывают
документы. Сеть изолирована от доступа других отделов, выхода в глобаль-
ную сеть не имеет.
2. Серверная стойка и сеть отдела кадров, юридического отдела,
административно-хозяйственного, финансово-экономического отдела и ком-
мерческого отдела имеет выход в Интернет (ЛВС общего использования). К
данной сети подключены так же ИТ-отдел, руководство предприятия и сек-
ретариат. Сеть обрабатывает конфиденциальную информацию в виде персо-
нальных данных сотрудников.
3. Сервер и сеть Лаборатории, закрытый контур, обрабатывает сек-
ретную информацию, не имеет выхода в Интернет. Используется в аттесто-
ванном помещении, проводит анализ сведений, полученных в ходе тестовых
испытаний программистами-разработчиками.
4. Сервер и сеть Отдела системного программирования и разработ-
ки имеет право на обработку секретной информации; выход в Интернет от-
сутствует. В помещении программистов-разработчиков имеется выход в сеть
Интернет со второстепенных объектов вычислительной техники, состоящих
из двух рабочих мест, подключенных к локальной сети общего использова-
ния.
5. Испытательные серверные стойки и сеть отдела системного про-
граммирования и разработки, закрытый контур, имеет право на обработку
секретной информации, не имеет выхода в сеть Интернет. Размещено в за-
щищенном аттестованном помещении, изолированном дополнительными фи-
зическими средствами защиты. Предусмотрено свободное изменение конфи-
гурации системы и оборудования. В данной сети проводят тестирование опе-
29
рационной системы военного назначения с целью выявления слабых узлов,
проверяют работоспособность в разных условиях при разных конфигураци-
ях, моделируют различные угрозы безопасности и разрабатывают защиту на
уязвимые места.
6. Дополнительно отдельно вынесены аттестованные по классу 3В
«секретно» автоматизированные рабочие места, не имеющие локальной сети
и выхода в интернет, в коммерческом отделе, в секретной части и демонстра-
ционном зале. В коммерческом отделе на данном объекте информатизации
проводят обработку договоров, которые предусматривают наличие сведений,
запрещенных к разглашению. В секретной части наличие средства вычисли-
тельной техники необходимо для разработки внутренних документов на
предприятии, а так же для выполнения своих непосредственных обязанно-
стей.
В демонстрационном зале средство вычислительной техники пред-
ставляет собой стратегически важный объект, потому что именно на нем для
представителей со стороны заказчиков демонстрируют итоговые результаты
проделанной работы. Вход в демонстрационный зал осуществляется через
специализированное помещение, где посетители на хранение оставляют все
свои технические средства (мобильные телефоны, планшеты, ноутбуки,
флеш-накопители и так далее). Это сделано с целью максимальной защиты
стратегически важных для заказчиков сведений и разработок.
2.3. Анализ состояния руководящих документов по информационной
безопасности на предприятии
В 2001 году в связи с необходимостью получения лицензии на осу-
ществление работ, связанных с использованием сведений, составляющих
государственную тайну, был разработан и принят пакет руководящих доку-
ментов:
Приказ о создании службы информационной безопасности;
30
политика информационной безопасности предприятия и перечень
защищаемых ресурсов и защищаемых помещений;
приказы о назначении ответственных за защиту информации, выде-
лении защищаемых помещений, создании комиссий, разработаны должност-
ные инструкции;
технический паспорт объекта информатизации и защищаемое поме-
щение; заключение о готовности системы защиты информации к эксплуата-
ции;
ведомость приема зачетов по знанию законодательства по защите
информации; журналы по обнаружению вирусов и журналы об актах несанк-
ционированного доступа; составлены правила доступа сотрудников к защи-
щаемым ресурсам и проведено разграничение доступа в соответствии с за-
данной схемой;
проведена работа по специальным исследованиям, проверкам и атте-
стации комплектующих объектов информатизации.
Составлены акты ввода в эксплуатацию объектов информатизации.
На основании данных документов была проведена комплексная атте-
стация и сертификация предприятия АО «КБ-Система» на право работы со
сведениями, составляющими государственную тайну.
В 2007 году в связи с выходом Федерального закона от 27 июля 2006
года N 152-ФЗ «О персональных данных» и истечением срока 5 лет с момен-
та аттестации, предприятие прошло переаттестацию. Добавились новые ру-
ководящие документы, связанные с обработкой персональных данных.
Например, политика информационной безопасности персональных данных,
порядок работы с персональными данными.
Затем переаттестация произошла в 2014 году. Планируемая переатте-
стация в январе 2020 года.
Приказом генерального директора была создана служба информаци-
онной безопасности, как часть Управления службы внутренней безопасности.
31
Основной руководящий документ, отражающий стратегию предприя-
тия в защите информации, - это политика информационной безопасности.
Разработан документ некачественно, не продуманно, что создает угрозу за-
щищенности информации. Например, Ответственным лицом за защиту ин-
формации в отделе кадров и юридическом отделе записан сотрудник службы
информационной безопасности, который уволился еще в 2016 году. С 2015
года политика информационной безопасности до новых сотрудников не до-
водится, положения не перерабатываются.
Комиссии, отвечающие за проведение внутренних проверок, пере-
сматриваются регулярно, на основании изменения состава комиссии. Однако,
свои обязанности исполняют недобросовестно, заметен формальный подход.
Зачетная ведомость по знаниям основ защиты информации и законо-
дательных основ не обновляется, у новых сотрудников знания не проверяют-
ся.
В 2017 году на категорированных объектах была произведена замена
некоторых комплектующих, требуется проведение переаттестации. До полу-
чения аттестата соответствия обработка конфиденциальной информации на
неаттестованных объектах запрещена.
Схема разграничения доступа к защищаемым ресурсам составлена с
нарушениями, фактический доступ чаще всего реализуется с грубыми нару-
шениями. На системных блоках отсутствуют пломбы, наклейки с указанием
ответственных лиц и составе автоматизированного рабочего места.
Нет назначенных ответственных должностных лиц за свои автомати-
зированные рабочие места. Комплект инструкций и основных памяток для
штата не разработан. Журналы по обнаружению вирусов и журналы об актах
несанкционированного доступа не ведутся, не смотря на то, что имеется акт
об обнаружении вирусной атаки в мае 2017 года, 1/3 объектов информатиза-
ции потеряли работоспособность.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран