Диплом: Совершенствование деятельности службы информационной безопасности в АО «КБ-Система»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
52
службы информационной безопасности, что приводило к халатности со сто-
роны штата, то теперь ответственность личная, своей заработной платой,
своим служебным местом и свободой.
3.3. Проведение мероприятий по обеспечению безопасности и повыше-
нию состояния защиты информации на объектах информатизации
В виду отсутствия надежных паролей и правил доступа на объектах
информатизации, было принято решение в первую очередь настройку поли-
тики доступа к защищаемому ресурсу и настроить контроль целостности.
Для этого было установлено программное обеспечение «Secret Net» сетевой
вариант для сетевых объектов и автономный вариант для не включенных в
сеть объектов. Пример настройки программы (автономный вариант) на Ри-
сунках 14, 15.
Рисунок 14. Установка «Secret Net
53
Проведенные мероприятия по разграничению доступа, журналирова-
нию, созданию контроля целостности повышают надежность системы защи-
ты информации в целом. Снижается вероятность несанкционированного до-
ступа, а в виду того, что система регистрирует любую активность пользова-
теля, то становится возможным отслеживать любые действия пользователей
в системе, а администраторам безопасности оперативно реагировать на лю-
бые угрожающие и внештатные события в системе.
Рисунок 15. Пример настройки рабочей среды «Secret Net
Далее на этапе подготовки к проведению переаттестации была прове-
дена замена комплектующих, усовершенствована имеющаяся техника. Это
позволило установить программы защиты информации на объекты информа-
тизации, которые до этого не были способны технически работать с ними.
Пример приведен на Рисунке 16. На объект вычислительной техники, рабо-
тающей на базе процессора Intel Pentium 4 2,4 ГГц, имеющей 512 мб опера-
54
тивной памяти и 40 Гб объем жесткого диска, необходимо было установить
антивирус Касперского. После установки система выдала «синий экран».
Анализ проблемы показал, что для функционирования антивирусной про-
граммы имеющегося объема оперативной памяти было недостаточно.
Именно по подобным причинам и необходимо своевременно прово-
дить обновление комплектующих вычислительной техники. Современные
программы, не только программы защиты, в целом требуют больше ресурсов,
чем это было в начале 2000 годов.
По вопросам физической защиты объектов был организован проход
по карточкам доступа в аттестованные помещения, а так же подготавливают-
ся документы для аттестации помещения коммерческого отдела, где разме-
щен один из объектов информатизации с целью заключения государственных
«секретных» контрактов. Помещение дополнительно изолировано металли-
зированной отделкой стен, заменены решетки на окнах, установлена охран-
ная сигнализация.
Рисунок 16. Установка САВЗ на технически
не оптимизированный АРМ
55
Усилен контроль видеонаблюдением на территории, организован по-
рядок въезда на территорию объекта на автотранспорте. Проход и выход на
территорию осуществляется через специализированные шлюзовые системы,
где сотрудникам службы внутренней безопасности видны все технические
средства, проносимые и выносимые посетителями и сотрудниками.
После проведенных обучающих мероприятий у штата, сотрудники
начали во время выполнения работ на своих объектах вычислительной тех-
ники использовать активные технические средства защиты информации; пе-
ред использованием машинных носителей информации начали проводить
проверки данных средств на отсутствие вредоносного программного обеспе-
чения. Что в целом сказалось положительно на системе защиты информации.
Для инженеров отдела системного программирования и разработки
абонентские пункты сети Интернет, подключенные к сети общего использо-
вания, были заменены на персональные ЭВМ в защищенном исполнении
«ОБРУЧ». Обновленная топология сети предприятия представлена на Рисун-
ке 17.
Использование вычислительных комплексов защищенного исполне-
ния позволяют получать доступ в глобальную сеть, не нарушая режимности.
Так как помещение ОСПиР аттестованное и в нем размещена категорирован-
ная система, то использовать второстепенные технические средства связи
необходимо согласно установленным требованиям нормативно-правовых ак-
тов.
56
Рисунок 17. ЛВС ОСПиР после установки ЭВМ «Обруч».
В данном случае необходимо было исключить использование запре-
щенных технических средств. Но из-за необходимости инженерам-
разработчикам доступа в Интернет для рабочих целей, было принято реше-
ние установить защищенные автоматизированные системы. Что снижает
возможность угроз безопасности информации, которые ранее исходили из
ненадежно защищенной локальной сети общего использования.
На Рисунке 18 представлена топология сети после исключения двух
рабочих мест из сети общего использования и добавления активных техниче-
ских средств защиты информации в помещении, где ранее они не использо-
вались. Еще раз напомним, что сеть имеет доступ к серверу базы персональ-
ных данных, поэтому в целях защиты конфиденциальной информации были
установлены сертифицированные технические средства защиты информации.
57
Рисунок 18. ЛВС общего использования после модификации
На объектах информатизации были назначены ответственные долж-
ностные лица за автоматизированное рабочее место. Если ранее ответствен-
ность за объекты и состояние защиты информации несли исключительно со-
трудники службы информационной безопасности, то в настоящий момент
установлена персональная ответственность каждого должностного лица, ис-
пользующего автоматизированное рабочее место. В настоящее время за каж-
дое нарушение санкции и служебные расследования применяются к ответ-
ственным должностным лицам, а не сотрудникам безопасности информации,
как это было ранее. В дополнение в каждом отделе выбрали по одному со-
труднику и возложили на него ответственность за состояние защиты инфор-
мации в его отделе. О любых нарушениях он обязан докладывать службе ин-
формационной безопасности, а так же в его обязанности входит проверка со-
стояния средств защиты, ведение отчетных журналов, участие во внутренних
проверках. За эти обязанности сотрудник получает дополнительное денежное
премирование.
58
3.4. Проведение мероприятий по совершенствованию системы обучения
и развития персонала в области информационной безопасности
После введения глобальных изменений в политике информационной
безопасности предприятия наступил этап проведения обучающих программ и
повышения знаний у штата в сфере информационной безопасности. Обуча-
ющая программа для штата была разработана на годовой период, где в конце
года провелся срез полученных знаний, как теоретических, так и практиче-
ских, с отработкой внештатных ситуаций.
После утверждения обучающих мероприятий, была адаптирована по-
литика информационной безопасности (сделана выписка из документа) под
понимание сотрудников, потому что перегруженный специфической терми-
нологией документ для непрофильных специалистов вызывает трудности в
понимании и усвоении содержимого. Далее был проведен блок практических
мероприятий, в ходе которых штат был разделен на небольшие группы. Цель:
на практике показать основные термины политики безопасности, разъяснить
необходимость ее соблюдения. Например, была показана финансовая состав-
ляющая при вирусном заражении сети годом ранее. И сотрудникам донесли
уровень ответственности: в будущем в ситуациях, возникающих по вине со-
трудников, ущерб будет возвращаться компании из штрафных санкций. То
есть, компания понесла ущерб в виде 500 000 рублей неустойки за сдвиг сро-
ков контракта и 33924 рубля как оплата дневных заработков за время, кото-
рое сотрудники не могли полностью исполнять свои обязанности. В будущем
эта сумма будет наложена штрафом на того сотрудника, который нарушил
режим безопасности и по чьей вине случился ущерб.
Обучающие программы и мероприятия были разработаны начальни-
ком отдела службы безопасности, применялся индивидуальный подход, в
расчет принимался уровень технических знаний и умений каждого сотрудни-
ка. Обучение проводили всем составом отдела, а во время практических ме-
59
роприятий каждый сотрудник мог задавать вопросы, вести записи в специ-
альных рабочих тетрадях, предназначенных для ведения конфиденциальных
записей.
Отдельный блок занятий был разработан и проведен для сотрудников,
имеющих допуск к государственной тайне. В ходе занятий, сотрудникам сде-
лали разовый пропуск в исследовательское помещение и демонстрационный
зал, где программисты-разработчики продемонстрировали им всю истинную
важность своих задач, показали, как это может отразиться на безопасности
государства, на безопасности каждого человека лично.
В середине учебной программы был проведен блок теоретических и
практических обучений по порядку работы в защищенных информационных
системах. Сотрудников научили пользоваться антивирусной программой,
обучили проверять все подключаемые машинные носители информации на
отсутствие вредоносных программ, после занятия выдали пакет инструкций,
где прописаны все основные моменты, касающиеся порядка работы с носи-
телями информации, антивирусными программами. Научили порядку дей-
ствий при обнаружении признаков несанкционированного доступа; обучили
порядку работы с техническими средствами защиты информации; ознакоми-
ли с основными законами и статьями Уголовного Кодекса по части инфор-
мационной безопасности. Выдали должностные инструкции ответственных
лиц за защиту информации на используемых объектах информатизации.
С управлением службы внутренней безопасности, ИТ-отделом и отде-
лом службы информационной безопасности были проведены учебные меро-
приятия, в ходе которых отрабатывался порядок действий при возникнове-
нии внештатных ситуации; корректировалось взаимодействие между группой
быстрого реагирования, специалистами ИТ-отдела и секретной частью.
Из-за пересмотра политику информационной безопасности персо-
нальных данных с сотрудника отдела кадров сняли часть обязанностей, не
относящихся к его функционалу, что сказалось на повышении качества рабо-
60
ты самого сотрудника. Теперь технические вопросы решают инженеры ИТ-
отдела, а защитой данных занимаются в отделе службы информационной
безопасности.
После того, как были пересмотрены должностные инструкции ответ-
ственных за защиту информации должностных лиц, порядок взаимодействия
между инженерами службы информационной безопасности и ИТ-отдела зна-
чительно упростился. Это привело к более тесному и плотному сотрудниче-
ству между двумя отделами, что повышает эффективность подготовки тех-
ники к замене комплектующих и прохождении переаттестации.
Для сотрудников службы информационной безопасности был разра-
ботан план переподготовки на специалистов информационной безопасности
по разным направлениям, повышения квалификации и проведения семинар-
ских занятий на базе поставщиков средств защиты информации.
Отделом кадров была разработана система штрафных санкций и фи-
нансовых мотиваций, позволяющих стимулировать ответственность сотруд-
ников за надлежащее или ненадлежащее исполнение своих обязательств.
В конце года после учебных мероприятий был проведен контроль
знаний теоретических основ информационной безопасности, защиты инфор-
мации, практические навыки и умения, моделировалась внештатная ситуация
(например, несанкционированный доступ). Результат по отделам в Таблице 3.
Средний результат по предприятию составляет 90,1%, предыдущий
показатель 53,3%. То есть уровень знаний и умений штата вырос на 36,8%.
Со стороны сотрудников секретариата и делопроизводства проделана каче-
ственная и существенная работа. Два отдела, создававших колоссальное ко-
личество угроз для защищаемых ресурсов, на текущий момент закрыты за
счет повышения знаний и умений у данных сотрудников.
Такой показатель снижает уровень угроз для предприятия, для защи-
щаемых ресурсов. Надежный, внимательный и осведомленный сотрудник
означает: личный пароль не доступен другим пользователям; компьютер
61
блокируется при перерыве в работе, кабинет запирается на ключ. К защища-
емым ресурсам не подключаются неучтенные носители информации, нет до-
ступа в глобальную сеть через незащищенные каналы, во время работы ис-
пользуется техническое средство защиты информации, понимание ответ-
ственности за исполнение своих обязательств не надлежащим образом.
Таблица 3
Результат проверки знаний после обучающих мероприятий
Тема
Наименование отдела
ФЭР
юридиче-
ский
Коммерче-
ский
Кадровый
АХО
УСВБ
СИБ
Лаборато-
рия
Секретная
часть
ИТ
-отдел
Делопроиз-
водство
ОСПиР
Секретари-
ат
Руковод-
ство
Законы ИБ
4/
5
3/
3
2/
3
2/
3
2/
3
20/
21
4/
4
4/
4
3/
3
6/
6
2/
3
13/
13
2/
2
2/
2
Политика
ИБ
5/
5
2/
3
2/
3
3/
3
2/
3
21/
21
4/
4
4/
4
3/
3
6/
6
2/
3
13/
13
2/
2
2/
2
УК РФ
4/
5
3/
3
2/
3
2/
3
2/
3
21/
21
4/
4
4/
4
3/
3
6/
6
2/
3
13/
13
1/
2
1/
2
Должност-
ные ин-
струкции
по ЗИ
4/
5
3/
3
3/
3
2/
3
2/
3
21/
21
4/
4
4/
4
3/
3
6/
6
-
13/
13
2/
2
2/
2
Порядок
работы с
САВЗ
5/
5
3/
3
2/
3
3/
3
3/
3
21/
21
4/
4
4/
4
3/
3
6/
6
3/
3
13/
13
2/
2
2/
2
Порядок
работы с
МНИ
4/
5
3/
3
2/
3
3/
3
2/
3
21/
21
4/
4
4/
4
3/
3
6/
6
3/
3
13/
13
2/
2
2/
2
действия
при НСД
4/
5
3/
3
3/
3
2/
3
2/
3
21/
21
4/
4
4/
4
3/
3
6/
6
3/
3
13/
13
2/
2
2/
2
Порядок
работы в
ИС
4/
5
3/
3
2/
3
2/
3
2/
3
21/
21
4/
4
4/
4
3/
3
6/
6
2/
3
13/
13
2/
2
2/
2
Практиче-
ские уме-
ния
4/
5
3/
3
2/
3
2/
3
2/
3
21/
21
4/
4
4/
4
3/
3
6/
6
2/
3
13/
13
2/
2
2/
2
Порядок
работы со
СЗИ
3/
5
2/
3
2/
3
2/
3
2/
3
21/
21
4/
4
4/
4
3/
3
6/
6
3/
3
13/
13
2/
2
2/
2

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран