Диплом: Внедрение комплексной системы информационной безопасности в ООО "Омега"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
35
Таблица 1.9
Итоги оценки рисков информационным активам предприятия [23]
Риск
Актив
Ранг
риска
Превышение допустимой
нагрузки
Финансовые отчеты компании
3
Персональные данные сотрудников
3
Система обеспечения безопасности
компании
3
Сведения о схемах размещения систем
безопасности
3
Сбои и отказы
программных средств
Внутренняя бухгалтерская документация
3
Сведения о достигнутых соглашениях и
договоренностях
3
Сведения о PR-компаниях
3
Финансовые отчеты компании
3
Недобросовестное
исполнение обязанностей
Персональные данные сотрудников
3
Система обеспечения безопасности
компании
3
Сведения о схемах размещения систем
безопасности
3
Выполнение
вредоносных программ
Внутренняя бухгалтерская документация
3
Сведения о достигнутых соглашениях и
договоренностях
3
Использование
информационных
активов не по
назначению
Сведения о PR-компаниях
2
Финансовые отчеты компании
2
Персональные данные сотрудников
2
Система обеспечения безопасности
компании
2
Нарушения персоналом
организационных мер по
обеспечению ИБ
Сведения о схемах размещения систем
безопасности
2
Внутренняя бухгалтерская документация
2
Сведения о достигнутых соглашениях и
договоренностях
2
Действия
неавторизованного
субъекта
Сведения о PR-компаниях
2
Финансовые отчеты компании
2
Персональные данные сотрудников
2
Неконтролируемая
модификация
информационного актива
Система обеспечения безопасности
компании
1
Сведения о схемах размещения систем
безопасности
1
Несанкционированный
доступ
Внутренняя бухгалтерская документация
1
Сведения о достигнутых соглашениях и
договоренностях
1
Сведения о PR-компаниях
1
36
1.3. Характеристика совокупности задач, задачи и обоснование
необходимости усовершенствования системы обеспечения информационной
безопасности и защиты информации на предприятии
1.3.1. Выбор комплекса задач обеспечения информационной безопасности
По таблице 1.10 видно, какая деятельность относится к обеспечению
безопасности информации, и на ком лежит ответственность – при условии, что
каждая служба работает добросовестно [46].
Из таблицы можно увидеть, что практически все без исключения
нерешённые проблемы по обеспечению ИБ существуют в результате того,
что ни одна из служб не взаимодействует со всеми информационными
средствами, а ограничивается в своей работе каким-либо одним из них.
Другими словами, в таком случае деятельность по обеспечению ИБ
считается не регламентированной.
В связи со сложившейся ситуацией и повышением требований к
информационной безопасности со стороны государства принято решение
разработать документ, в котором были бы строго указаны порядок действий и
объем полномочий и обязанностей каждого сотрудника по обеспечению
информационной безопасности предприятия в целом, а также определены
другие основные моменты в этой области. Такой документ, как правило, носит
название «Политика безопасности предприятия» [15].
Основной целью политики ИБ является общее описание правил работы с
информацией организации. Наличие сформулированных и закрепленных на
бумаге правил обеспечения информационной безопасности позволит достичь
[41]:
Стабильность защиты.
Независимость защиты от личных и профессиональных качеств
исполняющего персонала.
Возможность контроля, как защиты, так и процедур обработки
информации.
37
Таблица 1.10
Информационная безопасность ООО «Омега» [22]
Виды операций
Информационные ресурсы
Бумажные
документы
Электронные
документы
Информация и
знания
сотрудников
Создание
информационного
ресурса (создание и
оформление
документов)
Бухгалтерия, отдел
по работе с
клиентами
Бухгалтерия, отдел
по работе с
клиентами
Бухгалтерия, отдел
по работе с
клиентами
Оперативная работа с
документами и
документационное
обеспечение деловых
процессов
Служба
делопроизводства
Служба
делопроизводства
?
Организация
документооборота
Бухгалтерия
Административный
отдел, отдел
защиты гос. тайны
-
Обеспечение
соответствия
требованиям
законодательства
Административный
отдел, отдел кадров
Руководство
Учет документов
(ознакомленности с
информацией)
Бухгалтерия
?
Уничтожение
документов по
установленным
правилам, с
оформлением акта
Бухгалтерия
Резервирование
документов и
информации
Административный
отдел, отдел
защиты гос. тайны
Управление доступом
Административный
отдел, отдел
защиты гос. тайны
Административный
отдел, отдел
защиты гос. тайны
Руководство
Физическая защита
(обеспечение наличия
ресурса)
Административный
отдел, отдел
защиты гос. тайны
Административный
отдел, отдел
защиты гос. тайны
Руководство,
Административный
отдел, отдел
защиты гос. тайны
Защита важнейших
документов
Руководство
Руководство
Руководство
Защита
конфиденциальной
информации и
персональных данных
Административный
отдел, отдел
защиты гос. тайны
Административный
отдел, отдел
защиты гос. тайны
Руководство
Перед разработкой политики информационной безопасности должен быть
проведен анализ активов, включающий их учет и оценку. Готовая политика
38
должна иметь в своем составе отдельный раздел для каждого обнаруженного
актива, группы взаимосвязанных активов или обособленной части актива
компании в зависимости от ранее проведенного анализа их структуры и
взаимосвязи [45].
Политика ИБ разрабатывается специалистами ИБ компании для
использования остальными сотрудниками компании. Поэтому, она должна быть
изложена максимально просто, на обычном языке с использованием минимума
специальной лексики только там, где это необходимо.
Политика информационной безопасности должна описывать в своем
содержании [42]:
Цель.
Область применения.
Требования к защите.
Ответственность за нарушение.
Расшифровка специальных терминов. При необходимости.
Периодичность и учет пересмотра (изменения).
Требования, содержащиеся в политике информационной безопасности
должны быть обоснованными и подходящими. Это значит, что они должны
устанавливаться исходя из уязвимостей, угроз и ценности защищаемых активов
и не должны препятствовать их функционированию соответственно [16].
Кроме того, требования должны иметь общий характер и не зависеть от
конкретных систем защиты. Наоборот, системы защиты выбираются исходя из
политик информационной безопасности.
Таким образом в дипломном проекте будут решены задачи:
- произвести анализ организационных мер защиты информации на
предприятии;
- провести анализ инженерно-технические меры защиты информации на
предприятии; программных
- провести выбор, обоснование и описание комплекса организационных
мер по обеспечению ИБ и защиты информации рассматриваемого предприятия;
39
- провести выбор, обоснование и описание комплекса проектируемых
аппаратных и программных средств обеспечения ИБ и защиты информации
рассматриваемого предприятия;
- обосновать экономическую эффективность проекта.
1.3.2. Определение места проектируемой совокупности задач в комплексе
задач предприятия, детализация задач информационной безопасности и
защиты информации
Политика ИБ считается самым важным документ в системе управления
информационной безопасностью (СУИБ) предприятия, представляющий собой
один из основных механизмов безопасности [19].
В соответствии с ISO 17799 документированная политика ИБ должна
говорить о приверженности руководства и определять подход по управлению
ИБ, определять понятие ИБ, ее основные область действия, включать в себя
ключевые положения, чтобы определить цели и механизмы контроля, а также
структуру управления и оценки рисков и др.
В соответствии с ISO 27001 политика ИБ представляет собой
подмножество наиболее обобщенного документа - политику СУИБ, которая
содержит главные положения для установления целей СУИБ и определяет
общие принципы и направление деятельности в отношении к ИБ. Помимо этого,
она учитывает требования нормативной или законодательной базы, бизнеса,
контрактные обязательства, устанавливает критерии с целью оценивания рисков
и др [44].
Политика ИБ и политика СУИБ предприятия могут описываться в одном
документе. Выработка подобного документа считается непростой и очень
ответственной задачей. С одной стороны политика ИБ обязана быть довольно
емкой и понятной абсолютно для всего персонала предприятия. С другой же
стороны, на основании такого документа выполняется построение всей системы
мероприятий по обеспечению ИБ, поэтому он обязан быть достаточно
всеохватывающим полным. Любые неоднозначности и упущения могут
существенно отразиться на работе СУИБ предприятия. Политика ИБ обязана
полностью отвечать запросам международных стандартов ISO 27001/17799.
40
В результате разработки политики информационной безопасности
организация получит следующие основные выгоды [24]:
получение целостного представления о системе обеспечения
информационной безопасности;
определение выбора эффективных защитных мер, адекватных прогнозу
реализации угроз и возможных действий нарушителя, с учетом затрат на
реализацию подобных мероприятий и объема потенциальных потерь от
осуществления угроз;
определение путей осуществления мероприятий, обеспечивающих
необходимый уровень надежной защищенности информационных ресурсов
организации и устойчивое функционирование ее информационных сервисов.
Для разработки политики информационной безопасности, как правило,
следует [43]:
обнаружить и выполнить первоочередную блокировку самых опасных
уязвимостей перед началом реализации атак на уязвимые средства;
аргументировать и рассчитать финансовые вложения для обеспечения
безопасности на базе технологий анализа рисков, сопоставить затраты по
обеспечению безопасности с возможным ущербом и возможностью его
появления;
определить зоны ответственности и функциональные отношения при
взаимодействии отделений и лиц по обеспечению ИБ предприятия,
сформировать необходимый комплект организационно-распорядительных
документов;
создать и согласовать с надзорными организациями, службами
предприятия проект введения требуемых комплексов защиты, который
учитывает современные тенденции и уровень развития информационных
технологий;
гарантировать поддержку введенного комплекса защиты согласно
изменяющимся условиям жизнедеятельности предприятия, систематическим
доработкам организационно-распорядительных документов, модернизации
технических ресурсов защиты и модификации технологических процессов.
41
Как правило, в ходе разработки политики информационной безопасности
возникает потребность в применении каких-либо дополнительных средств или
способов обеспечения ИБ по отношению к уже используемым.
1.4. Выбор защитных мер
1.4.1. Выбор организационных мер
Основными организационными мерами является усовершенствование
политик безопасности, разработкой документов, конкретизирующих меры
соблюдения безопасности информации по определенным угрозам и вопросам
[39].
Политика безопасности информации и политика систем управления
информационной безопасностью организации могут описываться в одном
документе. Проектирование этого документа – сложная задача с большой
ответственностью. Политики безопасности информации необходимо быть
понятной для всех работников организации и довольно емкой и в то же время на
основании ее разрабатываются все меры, которые обеспечивают безопасность
информации, следовательно, этот документ должен охватывать в себе все.
Любые ошибки при составлении этого документа могут привести к плохим
последствиям работы системы управления ИБ предприятия. Политика ИБ
должна в полном объеме соответствовать запросам международных стандартов
ISO 27001/17799. Это стало необходимым условием для того, чтобы успешно
пройти сертификацию [24].
Определяется политика СУИБ в терминологии организации,
характеристик бизнеса, ее месторасположения, технологий и ресурсов, которая:
утверждена руководством;
устанавливает критерии с целью оценки рисков;
будет объединена со стратегическим контекстом управления рисками на
предприятии, на котором будет создаваться, и сопровождаться СУИБ;
учитывает запросы бизнеса и требования нормативной или
законодательной базы, а также договорные обязательства в сфере безопасности;
42
содержит в себе основу для установления ее целей и определяет общие
принципы и направление деятельности в отношении ИБ.
Документированная политика ИБ должна утверждаться руководством,
публиковаться и доводиться к сведению всего персонала предприятия и
внешних сторон, которых она касается [36].
Документированная политика ИБ обязана выражать приверженность
руководства и определять подход к управлению ИБ на предприятии.
Документированная политика обязана включать такие заявления:
определение термина ИБ, ее главных целей, важности безопасности и
области действия в качестве механизма, позволяющего осуществлять совместное
применение информации (см. Введение);
ключевые положения для установления механизмов контроля и целей,
включая структуру управления и оценки рисков;
заявление о стремлении руководства способствовать достижению целей
и соблюдению принципов ИБ согласно целям и стратеги бизнеса;
краткое пояснение политик безопасности, требований и принципов,
стандартов особенно значимых для предприятия, включая:
управление беспрерывностью бизнеса;
запросы по повышению осведомленности, тренингам и обучению в
сфере безопасности;
соответствие требованиям договоров, нормативной базы и
законодательства;
определение индивидуальной и общей ответственности за управление
ИБ, включая предупреждения об инцидентах безопасности;
ссылки на документацию, которая может поддерживать политику, к
примеру, более детальные процедуры и политики безопасности для некоторых
информационных систем либо правила безопасности, которые должны
соблюдать пользователи.
следствия нарушений политики ИБ.
Такая политика ИБ должна доводиться к сведению всех пользователей
предприятия в форме, которая считается понятной, доступной и актуальной для
читателей, для которых она предназначается [38].
43
Политика ИБ должна являться составляющей более обобщенной
документированной политики.
Таким образом, основной организационной мерой должна стать
разработка политики информационной безопасности, ознакомление с ее
положениями всех сотрудников и строгое им следование.
1.4.2. Выбор инженерно-технических мер
Инженерно-техническая защита информации считается одним из главных
компонентов комплекса мероприятий по защите информации, которая
составляет личную, коммерческую, государственную тайну. Комплекс включает
в себя нормативно-правовые документы, технические и организационные меры,
которые направленны для обеспечения безопасности конфиденциальной и
секретной информации. [25]
Инженерно-техническая защита информации состоит из комплекса
технических и организационных мероприятий для обеспечения ИБ при помощи
технических средств и может решать такие задачи:
 Предотвращать утечку информации по разным техническим каналам.
 Обеспечить от уничтожения защиту носителей информации из-за
действия стихийных сил и в основном, пожара и пены (воды) в процессе его
тушения.
 Предотвратить проникновение злоумышленника к источникам
информации для её уничтожения, изменения или хищения.
Инженерно-техническая защита информации являет довольно быстро
развивающейся областью техники и науки на стыке концепции систем, оптики,
физики, радиотехники, акустики, электро- и радиоизмерений, радиоэлектроники
и других дисциплин. Перечень вопросов, которыми приходиться заниматься
инженерно-технической защите, обширен и определен разнообразием
источников и носителей информации, средств и способов её получения, а,
значит, и защиты. Чтобы обеспечить эффективность инженерно-технической
защиты информации следует определить [35]:
 каким типам угроз подвергается защищаемая информация со стороны
злоумышленника и его технических средств;
44
 что подлежит защите посредством технических средств в данном
предприятии, помещении, здании;
 какие средства и способы целесообразно использовать для обеспечения
информационной безопасности, учитывая величины угроз и затраты на их
предотвращение;
 как реализовать и организовать в компании техническую защиту
данных.
Без этих знаний защита данных может применяться в виде круговой
обороны (если имеются неограниченные ресурсы) либо «латания дыр» в
наиболее реальном варианте при ограниченных средствах.
При построении защиты данных, как и иных видов защиты, нужно
учитывать и знать психологические факторы, которые могут повлиять на
принятие решения руководством или другим любым ответственным физлицом.
Этот факт обусловлен тем, что мероприятия по защите содержат превентивную
целенаправленность без особо достоверной информации о потенциальных
угрозах не вообще, а применительно к определенной организации. Кроме этого,
последствия такого скрытого похищения данных проявляются через
определенное время, когда уже бывает довольно сложно выяснить истинную
причину ухудшения финансового положения организации либо появления у
конкурента аналогичной продукции. Такие факторы не способствуют
психологической готовности руководителя на довольно значительные вложения
по защите информации. Несмотря на это, мировой опыт построения защиты
информации доказывает, что на ИБ предприятия вынуждены выделять примерно
10-20% от всей прибыли. Поскольку наибольшую часть расходов по защите
информации составляют расходы на покупку и эксплуатацию средств защиты, то
метод инженерно-технической защиты информации обязан предоставлять
возможность целесообразного выбора средств по защите информации. [28]
В рассматриваемой компании уже применяются такие средства
инженерно-технической защиты, как система видеонаблюдения, система
охранной сигнализации. В комплекс инженерно-технических мер также входит
система контроля и управления доступом. Так как информационные активы в
основном представлены в виде бумажных документов и файлов на магнитных

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран