Диплом: Управление комплексной автоматизацией технологических процессов и производств на предприятии ООО «АЙТИ»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
35
Так же на него возлагаются обязанности администратора по
информационной безопасности (ИБ);
бухгалтерию, бухгалтера магазина «Айти» осуществляют сплошное,
непрерывное, взаимосвязанное, документальное отображение
хозяйственного функционирования предприятия. Функции данного
отдела организации наложены на соответствующих должностных лиц
(бухгалтеров), которые осуществляют учет, необходимый для
характеристик отдельной стороны деятельности фирмы. Указанное
должностное лицо несет ответственность за правильное и своевременное
оформление хозяйственной операции, а также обеспечивают сохранность
и учет денежных средств, которые циркулируют в процессе
осуществления хозяйственной деятельности. С бухгалтерами заключены
договора о полной материальной ответственности в соответствии с
законодательством РФ.
Организационную структуру предприятия магазин ООО «Айти» в виде
графической схемы представим на рисунке 1.
Рисунок 1. - Структура магазин ООО «Айти»
Как известно специалистам, в области информационной безопасности,
что около порядка 80 % конфиденциальных данных находится в документах,
которые относятся к делопроизводству. Поэтому вопрос конфиденциального
36
документооборота в организациях, очевидно, играет одну из главных ролей при
достижении ими коммерческих успехов. Попадание конфиденциальной
информации в руки злоумышленников и конкурентов может приводить к
различным негативным последствиям для фирмы, таким как ущерб
материальным активам, деятельности и престижу фирмы, потери стратегически
важных заказчиков. Информация об оценке активов ЗАО «ТопСистемс»
представим в таблице 2.
Таблица 2
Оценка информационных активов предприятия
37
Продолжение таблицы 2
На настоящий момент насчитывают более 30 различных видов
конфиденциальной информации. Это при целом рассмотрении не может
создавать благоприятную атмосферу в смыслах обеспечения их
информационной безопасности. Пользователи информационных средств
организации должны подписывать соответствующие обязательства по
отношению к конфиденциальности (соглашение о неразглашении).
Служащими обычно подписываются такие обязательства как часть
основных условий приемки на работу. Договор о соблюдении
конфиденциальности информации должен пересматриваться при изменении
условий приема на работу или контрактных условий, особенно в том случае,
когда служащий собирается увольняться или при окончании срока действия
контракта. ИT-ресурсы ЗАО магазин «ТопСистемс» делятся на три группы: 1.
Информацию, которая является коммерческой тайной; 2. Конфиденциальную
информацию; 3. Строго конфиденциальную информацию.
38
2.2. Анализ примененияDLP-систем в деятельности ООО «Айти»
DLP-системы обеспечивают контроль над распространением
конфиденциальной информации за пределы предприятия по всем доступным
каналам. DLP-решения (DataLoss, или Leak(age), Prevention) предотвращают
несанкционированные операции с конфиденциальной информацией
(копирование, изменение и т.д.) и ее перемещение (пересылку, передачу за
пределы организации, пересохранение в альтернативные директории и т.д.)
через контроль:
отправки корпоративной и web-почты (mail.ru, gmail.com и т.п.);
ftp-соединений;
передачи мгновенных сообщений (ICQ, MSN, AOL и т.п.);
печати документов на принтере;
использования внешних USB-накопителей, CD/DVD, мобильных
устройств;
локальных соединений – Bluetooth, WiFi и т.п.
С развитием технологий увеличивается риск того, что
конфиденциальные документы стратегической важности окажутся доступными
внешним лицам, причем зачастую не в результате взлома и проникновения, а в
результате неосторожных действий и усилий собственных сотрудников
компании (инсайдеров). Вступление в силу Федеральных законов № 152-ФЗ
(ред.31.12.2017) «О персональных данных» и № 98-ФЗ (ред.18.04.2018) «О
коммерческой тайне» требует принятия эффективных мер по контролю над
доступом и использованием защищаемой информаци[45]и.
В качестве основных преимуществ систем DLPперед схожими
решениями можно отметить следующие:
- возможность контроля всех каналов передачи конфиденциальных
данных в электронной форме (в том числе локальных и сетевых), регулярно
применяемых в ходе осуществления объектом своей деятельности;
39
- возможность обнаружения защищаемых данных по их содержимому
(вне зависимости от форматов хранения, используемых каналов передачи
данных, грифов, языка и пр.);
- возможность блокировки утечки данных (приостановки отправления
электронных сообщений или осуществления записи на USB-носитель тогда,
когда указанные действия противоречат действующей на предприятии
политики информационной безопасности).
В качестве основного программного комплекса обеспечения
информационной безопасности будет использовать систему защиты от утечек
конфиденциальной информации в результате реализации внутренних угроз –
DLP (DataLossPrevention) [13].
При этом под внутренними угрозами могут пониматься злоупотребления
(намеренные или случайные) от самих сотрудников компании, имеющих
вполне законные права доступа к соответствующим данным, своими
должностными полномочиями.
Самые стройные и непротиворечивые критерии принадлежности к DLP-
системам представлены исследовательским агентством ForresterResearch в ходе
их ежегодного исследования этого рынка. Они вывели 4 критерия, опираясь на
которые, систему можно отнести к классу DLP.
1. Многоканальность. Система способна реализовать мониторинг
нескольких возможных каналов утечки информации. В сетевом окружении это
обычно e-mail, Web и IM (instantmessengers), а не только проверка почтового
трафика или активности БД. На рабочей станции - отслеживание файловых
операций, работы с буфером обмена информацией, а также отслеживание e-
mail, Web и IM.
2. Унифицированный менеджмент. Система имеет привычные
средства управления политикой ИБ, анализом и отчетами о событиях по
каждому каналу мониторинга.
3. Активная защита. Система позволяет не только находить факты
нарушения политики безопасности, но и при необходимости поддерживает
40
возможность принуждения к ее соблюдению. Например, блокировать
подозрительные сообщения или спам.
4. Учет как содержания, так и контекста. В процессе описания
документов, циркулирующих по определенным каналам утечки данных, важно
учитывать не только ключевые слова и регулярные выражения, которые могут
быть в этом документе, но и его ключевое содержание. Система также должна
обращать внимание и на контекст - тип приложения, протокол, активность,
отправитель, адресат и т. п.
Это непростая программная система, которая умеет не только собирать
данные, но и распознавать подозрительную активность пользователя
(например, ту, которая предшествует «сливу» сведений), а также составлять
аналитические отчеты по различным информационным срезам. Если в
организации есть настоящий инсайдер, он себя проявит, и тогда архив
запротоколированных действий станет основой расследования.
В классическом понимании, DLP-решение призвано анализировать
информацию и выполнять определенные с ней действия (мониторинг,
блокирование, перемещение в карантин) в зависимости от обнаруженного
содержания. В единую консоль управления системой DLP объединяются
события из трех областей: Data-in-Motion (данные, передаваемые по сетевым
каналам электронной почты, интернет); Data-at-Rest (статично хранимые
данные на серверах и рабочих станциях); Data-in-Use (данные, обрабатываемые
на конечных рабочих местах, - подразумевается контроль при помощи
агентских программ, устанавливаемых на рабочие станции) [13].
На российском рынке к началу 2013 года появился вполне
представительный набор решений класса DLP, способный удовлетворить
требования самых взыскательных заказчиков. Причем, помимо
специализированных DLP, на российском рынке доступны и технические
решения смежного функционала, также обеспечивающие защиту
корпоративной информации от утечек. Среди них решения DLP выделяются
41
тем, что объединяют управление инцидентами (утечки информации по всем
возможным каналам ее передачи) в единой, хорошо проработанной, среде.
Решения класса DLP набрали популярность за последние несколько лет.
В России благодаря широкому освещению практики их использования и
достаточному количеству выполненных проектов внедрения таких систем, а в
США и Европе — благодаря многочисленным требованиям и стандартам,
которым DLP помогает соответствовать.
Логика работы DLP вовсе не сложна. Решение объединяет в себе
контроль над перемещением информации как на уровне коммуникаций с
внешней сетью, так и на уровне оконечных устройств пользователей (рис. 2).
e-mail
web-mail
FTP
Печать
Сетевая
печать
E-MAIL
USB-
НАКОПИТЕЛЬ
CD/DVD
Локальная
печать
Рисунок 2 DLP-системы обеспечивают контроль над утечкой
информации по сетевым каналам организации и от локальных
рабочих станций пользователей
В дополнение, важной функцией классического решения DLP является
возможность сканирования хранящихся файлов и баз данных для обнаружения
мест расположения конфиденциальной информации[33]..
Каждый разработчик DLP решения предлагает свою собственную
архитектуру развертывания, но, в общем, принципиальные модули системы,
следующие:
42
перехватчики/контроллеры на разные каналы передачи
информации;
агентские программы, устанавливаемые на оконечные устройства;
центральный управляющий сервер.
На рис. 3 приведен пример схемы развертывания модулей решения DLP
в инфраструктуре организации.
Рисунок 3 – Типовая архитектура построения системы DLP
Перехватчики исследуют потоки данных, которые могут выводится из
периметра компании, определяют секретные данные, описывают информацию
и передают для обработки допустимого инцидента на управляющий сервер.
Перехватчики делаются как для копии исходящего трафика, так и для
внедрения в разрыв трафика. В последнем случае утечка данных может быть
зафиксирована и остановлена DLP-системой.
Контроллеры для отслеживания хранимых данных активируют
процессы поиска в сетевых ресурсах секретной информации. Способы запуска
43
отслеживания могут быть разными: начиная от сканирования сервера
контроллера до запуска некоторых программных агентов на установленные
серверы или рабочие станции[23].
Контроллеры для операций на пользовательских ПК распределяют
политики безопасности на конечные устройства, исследуют результаты работы
сотрудников с секретной информацией и передают данные допустимого
инцидента на управляющий сервер.
Агентские программы на конечных пользовательских ПК замечают
секретные данные в обработке и следят за следованием правилам как
сохранения на сменный носитель данных, отправки, распечатывания,
копирования с использованием буфера обмена.
Управляющий сервер сверяет поступающие от перехватчиков и
контроллеров данные и дает возможность проработки инцидентов и построения
отчетности.
Основное назначение DLP — обеспечивать защиту от случайного или
намеренного распространения конфиденциальной информации со стороны
сотрудников, имеющих доступ к информации в силу своих должностных
обязанностей. Но, помимо того, любая DLP может быть настроена и для борьбы
со злонамеренными инсайдерами.
Например, если оператор call-службы банка, приняв обращение клиента,
попытается отправить ему презентацию с новыми условиями обслуживания,
система DLP проанализирует отправляемый документ и, не найдя ничего
подозрительного, позволит выполнить отправку. Но, если в документе
случайно окажутся внутренние распоряжения, система DLP, обнаружив это,
сообщит о нарушении и сможет заблокировать отправку письма. Другой
пример: если сотрудник организации, подыскивая другую работу, попытается
отправить домой проектную документацию (по электронной почте, через web,
записать на флэшку, или распечатать), все его действия по отношению именно
к конфиденциальным данным будут запротоколированы системой и переданы
44
для анализа непосредственному начальнику или службе безопасности
организации[43].
Понятно, для того, чтобы DLP-система четко различала
конфиденциальную и открытую информацию, нужно внедрить в систему
логику, в рамках которой должна быть произведена классификация.
Имеющиеся механизмы DLP помогают почти полностью автоматизировать и
упростить процессы обучения системы. Раньше существовало только два
главных метода описания условий классификации:
1. Грифование секретных документов (нужно было проставить
текстовую метку или изменить свойство каждого документа вручную);
2. Определение выражений и слов (в такой ситуации была необходима
работа лингвиста для подготовки словаря необходимых для бизнеса
организации терминов, в рамках которых должна работать система), а также
регулярные выражения.
Сейчас же DLP-решения включают в себя широкий набор
комбинированных методов:
1. Электронные отпечатки документов и их частей (система получает
десятки тысяч документов за одну команду);
2. Электронные отпечатки БД (система получает выгруженные
данные из БД клиентов и прочей структурированной информации, которую
необходимо полностью обезопасить);
3. Статистические методы (увеличение чувствительности системы при
вторичных нарушениях).
Новейшие DLP-система состоят из набора готовых правил поведения
при обнаружении, например, данных по кредитным картам, паспортам, формам
финансовой отчетности. Но самый явный интерес системы DLP несут после
настройки на образцах секретных данных, которые могут находится в
обращении.
Проекты внедрения и использования DLP нельзя считать чисто
технологическими, потому что в них задействованы владельцы

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)