Диплом: Внедрение комплексной защиты информации в ООО «Интернет Солюшенс»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
76
системах (библиотеках, архивах, фондах, банках данных, других информационных
системах)»;
«информация о гражданах (персональные данные) – сведения о фактах,
событиях и обстоятельствах жизни гражданина, позволяющие идентифицировать
его личность»;
«конфиденциальная информация – документированная информация,
доступ к которой ограничивается в соответствии с законодательством Российской
Федерации».
Одним из существенных достижений Закона является разграничение
информационных ресурсов по категориям доступа. Согласно Закону,
документированная информация с ограниченным доступом по условиям ее
правового режима подразделяется на информацию, отнесенную к государственной
тайне, и конфиденциальную.
В Законе дан перечень сведений, которые запрещено относить к информации
с ограниченным доступом. Это прежде всего законодательные и другие
нормативные правовые акты, устанавливающие правовой статус органов
государственной власти, органов местного самоуправления, организаций и
общественных объединений; документы, содержащие информацию о чрезвычайных
ситуациях, экологическую, демографическую, санитарно-эпидемиологическую,
метеорологическую и другую подобную информацию; документы, содержащие
информацию о деятельности органов государственной власти и органов местного
самоуправления, об использовании бюджетных средств, о состоянии экономики и
потребностях населения (за исключением сведений, отнесенных к государственной
тайне).
В Законе также отражены вопросы, связанные с порядком обращения с
персональными данными, сертификацией информационных систем, технологий,
средств их обеспечения и лицензированием деятельности по формированию и
использованию информационных ресурсов.
Глава 5 Закона «Защита информации и прав субъектов в области
информационных процессов и информатизации» является «базовой» для
российского законодательства в области защиты информации.
Основными целями защиты информации являются:
77
предотвращение утечки, хищения, утраты, искажения и подделки
информации (защите подлежит любая информация, в том числе и открытая);
предотвращение угроз безопасности личности, общества и государства
(то есть защита информации является одним из способов обеспечения
информационной безопасности Российской Федерации);
защита конституционных прав граждан на сохранение личной тайны и
конфиденциальности персональных данных, имеющихся в информационных
системах;
сохранение государственной тайны, конфиденциальности
документированной информации в соответствии с законодательством.
Закон определил, кем и в отношении каких сведений устанавливается режим
защиты информации. При этом порядок защиты государственной тайны и
персональных данных устанавливается федеральным законом. Для другой
информации с ограниченным доступом режим защиты устанавливает собственник
информационных ресурсов.
Правовые отношения субъектов в рамках информационной сферы могут
регулироваться различными правовыми, нормативными и подзаконными актами.
При этом все они могут иметь разную степень приоритетности и исполнения.
Среди всех документов, которые составляют нормативно-правовую базу ИБ
можно выделить документы, задача которых сформировать правовое поле для
отношений субъектов, а также документы, которые позволяют установить комплекс
норм, правил и требований к каждому элементу ИС.
Все документы, передаваемые на правовое обеспечение, могут
использоваться при выборе статуса, прав и основных обязанностей, а также границ
ответственности субъекта при обеспечении ИБ.
Документы, направляемые на правовое обеспечение, могут использоваться
для определения уровней реализации информационной безопасности и составления
конкретных технических требований к каждому элементу ИС.
Сама нормативно-правовая база состоит из нескольких основных групп
документов, которые учитываются при обеспечении информационной
безопасности, а именно:
78
I. Международное правовое обеспечение, составляемое при
использовании международных нормативных актов (конвенции, соглашения или
декларации), к которым присоединилась (ратифицировала или подписала) сама
Российская Федерация, а также все заключенные от ее лица международные
договоры (пакты).
II. Международное нормативно-техническое обеспечение, составленное
при помощи международных стандартов, рекомендаций и регламентов в сфере
информационных технологий и в сфере информационной безопасности.
Защита информации должна носить комплексный характер.
Комплексный характер защиты достигается за счет использования
унифицированного алгоритмического обеспечения для средств криптографической
защиты в соответствии с российскими государственными стандартами:
ГОСТ 28147-89 Системы обработки информации. Защита
криптографическая. Алгоритм криптографического преобразования.
ГОСТ Р 34.10-94 Информационная технология. Криптографическая
защита информации. Процедуры выработки и проверки электронной цифровой
подписи на базе асимметричного криптографического алгоритма.
ГОСТ Р 34.11-94 Информационная технология. Криптографическая
защита информации. Функция хэширования.
ГОСТ Р 50739-95 Средства вычислительной техники. Защита от
несанкционированного доступа к информации. Общие технические требования.
В настоящее время в России наряду с отечественной нормативной базой
широко используются около 140 международных стандартов в области
информационных технологий. Из них около 30 затрагивают вопросы защиты
информации. Некоторые международные стандарты по защите информации
приняты и введены в действие в России, но эти стандарты не составляют целостной
основы для решения проблем информационной безопасности, особенно в части
нормативного регулирования, методического и инструментального обеспечения
разработки, оценки и сертификации безопасности ИТ с учетом современного уровня
развития, масштабов и многообразия угроз.
В последнее время в разных странах появилось новое поколение стандартов в
области защиты информации, посвященных практическим вопросам управления
79
информационной безопасности компании. Это, прежде всего, международные и
национальные стандарты управления информационной безопасностью ISO 15408,
ISO 17799 (BS 7799), BSI; стандарты аудита информационных систем и
информационной безопасности COBIT, SAC, COSO и некоторые другие,
аналогичные им. В соответствие с международными и национальными стандартами
обеспечение информационной безопасности в любой компании предполагает
следующее.
Во-первых, определение целей обеспечения информационной безопасности
компьютерных систем. Во-вторых, создание эффективной системы управления
информационной безопасностью. В третьих, расчет совокупности
детализированных не только качественных, но и количественных показателей для
оценки соответствия информационной безопасности заявленным целям. В
четвертых, применение инструментария обеспечения информационной
безопасности и оценки ее текущего состояния. В пятых, использование методик
управления безопасностью с обоснованной системой метрик и мер обеспечения
информационной безопасности, позволяющих объективно оценить защищенность
информационных активов и управлять информационной безопасностью компании.
Роль международных стандартов ISO17799 и ISO15408 очень трудно
переоценить. Они служат для проведения различного рода работ в системе сфере
информационной безопасности, в т. ч. и аудита. ISO17799 по большей части отвечает
за организацию и управление безопасностью, в то время как ISO15408 может
определить детальные требования, которые предъявляются к программно-
техническим средствам защиты данных. Спецификация SysTrust выбрана для
рассмотрения не случайно, т.к. она сейчас достаточно широко используется
аудиторскими компаниями, которые выполняют аудит для своих клиентов и
предлагающих услуги IT аудита в качестве дополнения к финансовому. Немецкий
стандарт «BSI\IT Baseline Protection Manual» включает в себя наиболее подробное
руководство по организации безопасности ИТ и имеет огромную практическую
ценность для всех специалистов, которые так или иначе занимаются подобными
вопросами. Руководства и практические стандарты по обеспечению ИБ, которые
создавались в рамках проекта SCORE, направлены на технических специалистов и
могут быть совершенными в техническом плане сегодня. Программа сертификации
80
Интернет-ресурсов по требованию ИБ и сопутствующая спецификация, которая
предлагалась институтом SANS, также заслуживает рассмотрения в связи с
постоянно растущим количеством вопросов по защите ИС компаний от атак из сети
Интернет и увеличением объема соответствующих работ в процессе аудита
безопасности.
У нас стандарт ISO17799 пока еще не является общепринятым документом, в
отличии от ГТК и ФАПСИ. Однако сами стандарты ГТК на практике обычно
применимы только к программным продуктам, а ФАПСИ описывают, в основном,
применение криптографических средств. Использование этих стандартов к системе
информационной безопасности почти нереально, поскольку сами эти стандарты
предназначались для ПО и сертифицировать ими большую ИТ систему будет
сложно и достаточно неэффективно. По-иному же дела обстоят с ISO17799.
Несмотря на свою обобщенность и отсутствие в некоторых частях стандарта
конкретных описаний, сам он точно разработан для описания сложных и
разветвленных систем, и что самое важное – сам стандарт ISO17799 никак не
противоречит нашим ГТК и ФАПСИ.
По факту, аудит в области ИБ хоть и не имеет общего с финансовым аудитом,
часто является дополнением к нему в качестве некой услуги, которую предлагают
аудиторские фирмы своим клиентам в условиях повышения зависимости бизнеса от
IT. Суть в том, что использование надежных и защищенных систем в какой-то
степени гарантирует правильность финансовой отчетности компании. Адекватные
результаты IT-аудита позволяют в сжатые сроки провести финансовый отчет и
сэкономить при этом деньги и время клиентов.
Все вышеперечисленные стандарты имеют ряд ограничений. Немецкий
стандарт BSI невозможно применить для защиты важных активов отечественных
компаний, которые значительно отличаются по строению и специфике бизнес-
процессов от ранее исследованных примеров организации ИБ. Ограничения
ISO17799 и COBIT заключаются в трудности перехода от обобщенных принципов и
вопросов защиты данных к практическим процессам обеспечения защищенности в
российских фирмах. Главной причиной этого можно назвать то, что защита
информационных активов российской компании так или иначе характеризуется
второстепенными индивидуальными нехарактерными условиями бизнес-
81
деятельности в условиях ограничений контролирования российской нормативной
базы в сфере защиты данных.
В любом случае, только совместив лучшие стороны описанных ранее
международных стандартов, а также изменив полученные рекомендации под
российские реалии и требования в области ИБ можно успешно решить задачу
защиты информационных активов отечественной фирмы.
2.1.2 Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации
предприятия
В АО «Интернет Солюшенс» разработана и применяется политика
безопасности.
Основными целями политики безопасности можно выделить:
Обеспечение конфиденциальности критичных информационных
ресурсов;
Реализация постоянного доступа к информационным ресурсам
Компании для увеличения эффективности бизнес деятельности;
Сохранение целостности деловых данных с целью обеспечения
возможности АО «Интернет Солюшенс» оказывать услуги высокого качества и
принимать эффективные управленческие решения;
Увеличение понимания пользователей в рамках рисков, которые
напрямую связаны с информационными ресурсами АО «Интернет Солюшенс»;
Выявление меры ответственности и обязанностей сотрудников в
процессе обеспечения информационной безопасности в АО «Интернет Солюшенс».
Руководители подразделений АО «Интернет Солюшенс» обязаны
поддерживать регулярный контроль за соблюдением всех пунктов приведенной
политики. А также должна быть реализована периодическая проверка следования
всем предписаниям по информационной безопасности с подготовкой итогового
отчета по результатам указанной проверки руководству.
Все пункты политики относятся ко всем данным и ресурсам обработки
информации АО «Интернет Солюшенс». Соблюдение политики строго обязательно
для каждого сотрудника (как постоянного, так и временного). В пунктах договора с
82
третьими лицами, также имеющими доступ к информации АО «Интернет
Солюшенс», должны быть прописаны обязательства третьего лица по соблюдению
всех приведенных требований политики безопасности.
АО «Интернет Солюшенс» относится по праву собственности (в т. ч. и по
праву интеллектуальной собственности) абсолютно вся деловая информация и
вычислительные ресурсы, которые были куплены (получены) и введены в
эксплуатацию для реализации деятельности в рамках действующего
законодательства. Указанное право собственности относится также к на голосовой
и факсимильной связи, осуществляемой с применением оборудования АО
«Интернет Солюшенс», созданное самостоятельное и купленное ПО, все письма
ящиков электронной почты, электронные и бумажные документы всех действующих
подразделений и персонала АО «Интернет Солюшенс».
В отношении совокупного количества информационных активов АО
«Интернет Солюшенс», активов, которые находятся под контролем АО «Интернет
Солюшенс», а также активов, применяемых для получения доступа к
инфраструктуре АО «Интернет Солюшенс», необходимо определить
ответственность конкретного сотрудника АО «Интернет Солюшенс».
Данные о смене владельцев активов, их перераспределении, изменениях в
параметрах и сфере использования за пределами АО «Интернет Солюшенс» должна
передаваться руководителю отдела информационных технологий АО «Интернет
Солюшенс».
Все работы в рамках офисов АО «Интернет Солюшенс» реализуются в рамках
официальных должностных обязанностей только на компьютерах, которые можно
использоваться в АО «Интернет Солюшенс».
Руководители подразделений обязаны периодически корректировать права
доступа своих подчиненных и других пользователей к различным информационным
ресурсам.
Для реализации санкционированного доступа к информационному ресурсу,
каждый вход в систему должен быть реализован при помощи уникального имени
пользователя и пароля.
Пользователи должны следовать рекомендациям по защите своего пароля еще
на этапе его создания и последующего применения. Нельзя сообщать свой пароль
83
другим пользователям или давать в использование другим свою учетную запись, это
касается также членов семей и близких, в случае, если сотрудник выполняет работу
дома.
Во время своей работы сотрудники должны всегда использовать режим
"Экранной заставки" с запросом пароля. Рекомендуется использовать максимально
большее доступное время "простоя" компьютера до появления экранной,
составляющее 15 минут.
Каждый сотрудник обязан незамедлительно сообщить руководителю ИТ
департамента и руководителю департамента ЗИ о каждом случае предоставления
доступа третьим лицам к ресурсам корпоративной сети.
Доступ третьих лиц внутрь ИС АО «Интернет Солюшенс» характеризуется и
обуславливается исключительной производственной необходимостью. Поэтому
порядок доступа к информационным ресурсам АО «Интернет Солюшенс» обязан
быть четко спланирован, должны быть контролируемый и защищенный.
Пользователи имеют право удаленного доступа к информационным ресурсам
АО «Интернет Солюшенс» с в рамках их взаимоотношения с компанией.
Сотрудникам, которые работают на ноутбуках и других портативных
устройствах АО «Интернет Солюшенс», предоставляется уникальный удаленный
доступ к сетевым ресурсам АО «Интернет Солюшенс» в рамках прав и полномочий
в корпоративной ИС.
Сотрудникам, которые находятся за пределами офиса АО «Интернет
Солюшенс» и работают на ПК, не принадлежащих АО «Интернет Солюшенс», не
разрешается копировать данные на компьютер, с которого реализуется удаленный
доступ.
Сотрудники и третьи лица, которым доступен удаленный доступ к
информационным ресурсам АО «Интернет Солюшенс», обязаны соблюдать
требование, исключающее возможность подключения их компьютера к сети АО
«Интернет Солюшенс» и одновременного подключения к каким-либо другим сетям,
не относящимся к АО «Интернет Солюшенс».
Все ПК, подключаемые по методу удаленного доступа к информационной
сети АО «Интернет Солюшенс», обязаны иметь установленное антивирусное ПО,
имеющее последние обновления.
84
Доступ к сети Интернет реализуется только в производственных целях и не
может быть использован для незаконной деятельности.
Предписанные правила:
Всем работникам АО «Интернет Солюшенс» разрешается пользоваться
ресурсами сети Интернет только в служебных целях;
Исключено посещение любого сайта в сети Интернет, который можно
назвать оскорбительным для общественного мнения или содержащий контент
сексуального характера, пропаганду расовой ненависти, тематику по поводу
различия/превосходства полов, дискредитирующие заявления или другие материалы
с оскорбительными высказываниями на тему возраста, сексуальной ориентации,
политических или религиозных убеждений, национальности или недееспособности;
Все работники АО «Интернет Солюшенс» не имеют права применять
ресурсы сети Интернет для хранения корпоративных данных;
Деятельность работников АО «Интернет Солюшенс» с Интернет-
ресурсами возможна только в режиме просмотра данных, исключая возможность
передачи данных АО «Интернет Солюшенс» в сеть Интернет;
Работникам, которые имеют личные учетные записи, полученные от
публичных провайдеров, нельзя использовать их на оборудовании, принадлежащем
АО «Интернет Солюшенс»;
Работники АО «Интернет Солюшенс» перед использованием или
отправкой файлов, полученных через сеть Интернет, должны проверять их на
наличие вирусов;
Запрещен доступ в Интернет через сеть АО «Интернет Солюшенс» для
иных лиц, не являющихся сотрудниками АО «Интернет Солюшенс», а также
близких и членов семей работников АО «Интернет Солюшенс».
Специалисты ИТ департамента и департамента по ЗИ могут контролировать
содержание всего потока данных, идущих через канал связи к сети Интернет во всех
направлениях.
Сотрудники обязаны помнить о важности обеспечения физической
безопасности оборудования, хранящем все данные АО «Интернет Солюшенс».
Сотрудникам категорически запрещено самовольно корректировать
конфигурацию аппаратного и программного обеспечения. Подобные изменения
85
делаются авторизованными специалистами ИТ департамента, и только после
согласования всех предстоящих изменений с Департаментом по ЗИ.
Все компьютерное оборудование (а это сервера, ПК и ноутбуки),
периферийное оборудование (принтеры, сканеры, МФУ), аксессуары (клавиатуры,
мыши, веб-камеры), сетевое оборудование (факс-модемы, коммутаторы,
маршрутизаторы, концентраторы), в рамках политики безопасности вместе
определяются как "компьютерное оборудование". Компьютерное оборудование,
находящееся у Компании, является ее собственностью и используется
исключительно в производственных целях.
Пользователи ноутбуков, содержащих данные, составляющие коммерческую
тайну АО «Интернет Солюшенс», должны обеспечить их хранение в защищенных и
безопасных помещениях, запираемых ящиках рабочего стола, шкафах, или
гарантировать их защиту при помощи аналогичного по степени эффективности
защитного устройства, особенно в те моменты, когда данный компьютер находится
не в работе.
Все компьютеры нужно защищать паролем на стадии запуска системы,
активации по горячей клавиши и в момент выхода из режима "Экранной заставки".
Чтобы установить эти режимы, пользователь может обратиться в службу
технической поддержки. Данные не могут быть скомпрометированы в результате
халатности или небрежного отношения, что приводит к потере оборудования. Перед
тем, как утилизировать оборудование, все его компоненты, в состав которых
включены носители данных (например, жесткие диски), нужно проверить, чтобы
убедиться в полном отсутствии на них секретных и важных данных и лицензионных
ключей продуктов. Необходимо также выполнить процедуру форматирования
носителей информации для исключения возможности восстановления данных.
В процессе записи какой-либо информации на носитель для передачи его
контрагентам или партнерам по бизнесу важно удостовериться в том, что носитель
полностью чист, т.е. не имеет никаких лишних данных. Важно помнить, что обычное
переформатирование носителя не дает гарантии финального удаления записанной на
нем информации.
КПК и другие телефоны, поддерживающие возможности получения и
отправки электронной почты, а также прочие переносные устройства не включают в

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран