Диплом: Внедрение комплексной защиты информации в центральном офисе строительной компании ООО "Абрис-Строй"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
46
Следующей группой рисков с высокой вероятность являются риски,
связанные с поломками оборудования при неосторожном обращении с техникой
или с ошибками пользователей [9]. Чтобы предотвратить подобные инциденты
нужно регулярно проводить обучение и контролировать знания пользователей
по следующим вопросам:
правила политики безопасности организации;
правила выбора, смены и использования паролей;
правила получения доступа к ресурсам информационной системы;
правила обращения с конфиденциальной информацией;
процедуры информирования об инцидентах, уязвимостях, ошибках
и сбоях программного обеспечения.
Чтобы избежать кражи оборудования персоналом или злоумышленниками
необходимо обеспечить надежную защиту помещения, в которой находится
сервер, а так же приобрести сейф для сервера.
Избежать риск несанкционированного доступа к ресурсам локальной сети
организации поможет разграничение прав доступа и использование паролей для
учебных записей [13]. В организации существуют учетные записи для каждого
компьютера, защищенные паролем. Необходимо провести инструктаж для
сотрудников компании по вопросам парольной защиты, установить повышенные
требования к безопасности паролей и назначить срок смены паролей (не реже
раза в полугодие).
Чтобы избежать риска разрушение данных в следствии системного сбоя
необходимо регулярно создавать резервные копии информационных ресурсов.
Нецелевое использование ресурсов сети может привести к нежелательным
последствиям в виде установки вредоносного ПО или доступу к
информационным активам третьих лиц. Минимизировать этот риск возможно с
помощью разграничения прав доступа и созданием и ознакомлением персонала с
политикой безопасности организации[17].
Выделим комплекс задач, необходимых для обеспечения безопасности
организации:
1. Внесение изменений в Политику безопасности организации.
47
2. Создание Положения о реагировании на инциденты
информационной безопасности.
3. Оснащение камерами видеонаблюдения кабинетов сотрудников
организации.
4. Обеспечение парольной защиты для использования ресурсов
локальной сети.
5. Обеспечение регулярного резервного копирования баз данных
информационных систем и данных, хранящихся на сервере.
6. Использование стабилизатора напряжения.
7. Использование сейфа для сервера.
1.3.2. Определение места проектируемого комплекса задач в комплексе задач
предприятия, детализация задач информационной безопасности и защиты
информации
Внесение изменений в Политику безопасности организации затрагивает
большинство функций, выполняемых сотрудниками компании. Этот документ
является методологической основой применения практических мер обеспечения
информационной безопасности и охватывает следующие группы сведений:
1. Основные положения обеспечения информационной безопасности.
2. Область применения документа.
3. Цели и задачи обеспечения информационной безопасности.
4. Распределение ответственности сотрудников.
5. Общие обязанности сотрудников организации.
В разделе «Основные положения» определен уровень важности
обеспечения защиты информации, перечислены общие проблемы безопасности и
способы их решения, роль сотрудников организации и нормативно-правовые
основы защиты информации.
Целями разработки Политики безопасности являются:
1. Обеспечение необходимого уровня безопасности при обработке
конфиденциальной информации.
48
2. Обеспечение подотчетности всех действий пользователей с
информационными ресурсами и анализа регистрационной информации.
В Политике безопасности будут содержаться: правила разграничения
доступа к ресурсам организации, перечень групп пользователей, права
пользователей на использование и внесение изменений в информационную
структуру организации. В документе должны быть выделены стратегии
действий при нарушении политики безопасности организации, например:
«выследить и осудить»: злоумышленнику позволяют осуществление
неправомерных действий с целью его компрометации и наказания;
«защититься и продолжить» - данная стратегия направлена на
оказание максимального противодействия нарушению.
Поскольку текущее состояние защиты информационной безопасности
находится на низком уровне, становится необходимой разработка, внедрение и
ознакомление всех сотрудников организации с Политикой безопасности.
Документ разрабатывается на основе нормативно-правовых актов,
федеральных законов и Доктрины информационной безопасности. В разработке
документа непосредственное участие принимает руководитель организации.
Политика безопасности должна распространяться на всех пользователей
компьютеров в организации [16]. Для этого необходимо решить вопросы
наделения всех категорий пользователей соответствующими правами,
привилегиями и обязанностями.
В организации уже существует «Положение о парольной защите» и есть
Приказ об осуществлении такой защиты, однако в организации есть ресурсы,
доступные при идентификации пользователей без ввода пароля. Необходимо
реализовать авторизацию пользователя в операционной и информационных
системах с использованием паролей. Это позволит контролировать работу
пользователей в системе, что снизит риск несанкционированного доступа к
ресурсам сети организации.
Для обеспечения бесперебойного предоставления услуг компании, а также
для гарантии сохранения целостности данных необходимо ввести регулярное
резервное копирование информационных ресурсов клиентов организации.
49
Использование системы стабилизации напряжения задействует все
процессы организации т.к. сотрудникам нужен постоянный доступ к
хранящимся на сервере данным.
1.4. Выбор защитных мер
1.4.1. Выбор организационных мер
Разработку мероприятий по обеспечению информационно безопасности
организации следует начинать с выбора организационных мер т.е. с
организацией порядка и дисциплины при обращении с информационными
ресурсами организации.
Организационные меры защиты представляют собой меры
административного и процедурного характера, которые регулируют
функционирование и использование информационных активов организации, а
так же деятельность персонала и способы взаимодействия сотрудников с
информационными ресурсами с целью исключения возможности реализации
угроз безопасности и снижения масштаба ущерба.
Различают режимные и специальные организационные меры. Режимные
меры определяют систему ограничения доступа к информационным активам
организации. К таким мерам относятся:
1. Контроль доступа сотрудников в организацию.
2. Допуск посетителей только в разрешенные помещения.
3. Контроль соблюдения рабочего времени.
4. Контроль получения конфиденциальной информации.
5. Контроль утечки конфиденциальной информации.
Для обеспечения этих мер используются посты охраны, кодовые замки,
система видеонаблюдения системы контроля доступа, журналы и т.д.
Достоинством таких мер является низкая стоимость и высокая гарантия защиты
информационных каналов. Однако обеспечение такого режима при
недостаточной подготовке сотрудников может стать фикцией.
50
Для разработки организационных мер обеспечения информационной
безопасности необходимо провести анализ информационной инфраструктуры
организации и дать ответ на следующие вопросы:
1. Какое количество компьютеров, коммуникационного и
вспомогательного оборудования установлено в организации?
2. Есть ли возможность обнаружить подмену оборудования или
программного обеспечения, осуществленную злоумышленниками?
3. Какой спектр задач решается на каждом компьютере?
4. Существует необходимость каждой единицы оборудования? Т.к. с
точки зрения информационной безопасности если от оборудования нет пользы,
оно может нанести только вред.
5. Как проводятся ремонтные или профилактический работы на
компьютерах организации?
6. Как производится проверка оборудования, возвращаемого после
проведения ремонтных работ?
7. Как производится передача оборудования для ремонтных работ и
как отремонтированное оборудование вводится в эксплуатацию?
Различают следующие виды организационных мер, обеспечивающих
информационную безопасность организации:
1. Разовые меры – меры, которые проводятся однократно и
повторяются только в случае пересмотра принятых решений.
2. Меры, проводимые при изменении в защищаемой системе или во
внешней среде. Такие меры проводятся по мере необходимости.
3. Периодические меры, которые проводятся регулярно через
определенный промежуток времени.
4. Постоянные меры.
Рассмотрим состав задач, которые входят в каждый вид мероприятий.
Группа разовых мероприятий содержит следующие задачи:
1. Создание руководящих документов для защиты информации в
организации.
2. Ввод в эксплуатацию технических средств и программного
обеспечения.
51
3. Проведение проверок компьютерных средств на возможность
утечки информации по каналам связи.
4. Разработка должностных инструкций лиц, отвечающих за
безопасность информации.
5. Внесение изменений в организационно-распорядительные
документы по вопросам обеспечения безопасности.
6. Оформление юридических документов для регламентирования
действий пользователей ресурсов организации.
7. Определение порядка предоставления конкретным сотрудникам
доступа к ресурсам системы.
8. Мероприятия по созданию защиты системы и созданию
информационной инфраструктуры.
9. Разработка правил управления доступом к ресурсам
информационной инфраструктуры организации.
К мероприятиям, носящим периодический характер, относятся:
1. Распределение реквизитов разграничения доступа.
2. Пересмотр правил разграничений доступа.
3. Пересмотр системы защиты информации.
4. Привлечение экспертов для оценки эффективности мер и
применяемых средств защиты.
Меры, которые проводятся при возникновении необходимости, включают
задачи:
1. Осуществление мероприятий при кадровых изменениях.
2. Рассмотрение и утверждение всех изменений оборудования и
модификации программного обеспечения.
3. Мероприятия по подбору и расстановке кадров.
Необходимо обеспечение постоянного проведения следующих
мероприятий:
1. Обеспечение достаточного уровня физической защиты всех
элементов системы.
2. Непрерывная поддержка функционирования и управления всеми
средствами защиты информации.
52
3. Контроль за работой персонала.
4. Контроль реализации всех мер защиты безопасности организации.
5. Регулярный анализ состояния и оценки эффективности мер по
защите информации.
К организационным мерам обеспечения информационной безопасности
относятся:
1. Ограничение доступа к помещениям, в которых хранится и
обрабатывается информация.
2. Разрешение доступа только проверенным лицам к
конфиденциальной информации.
3. Хранение информации в сейфах, закрытых от посторонних лиц.
4. Криптографическая защита при передаче информации по каналам
связи.
5. Своевременное уничтожение остаточной информации.
Рассмотрим стратегии обеспечения информационной безопасности
организации. Существуют три вида стратегии: оборонительная, наступательная
и упреждающая.
Оборонительная стратегия базируется на следующем принципе: при
исключении вмешательства в функционирование информационной системы
нейтрализуются только наиболее опасные угрозы. Эта достигается с помощью
«защитной оболочки» т.е. разработки дополнительных организационных мер и
программных ресурсов, использованию технических средств контроля
помещений, в которых расположено оборудование.
Наступательная стратегия заключается в оказании противодействий
известным угрозам, которые влияют на безопасность системы. Такая стратегия
включает установку средств аутентификации пользователей, внедрение
технологий разгрузки и восстановления данных и повышения доступности
системы.
При использовании упреждающе стратегии проводится тщательное
исследование возможных угроз систем обработки данных и подготовку мер
противодействия рискам. При выборе упреждающей стратегии важным аспектом
53
является оперативный анализ обеспечения информационной безопасности и
проведение независимого аудита.
Для выбора стратегии будем руководствоваться следующими критериями:
требуемый уровень защиты;
степень свободы действий пользователя.
Для организации приоритетной является защита от потенциально
возможных угроз. По второму критерию целесообразнее выбрать запрет на
вмешательство в работу систем для избегания нарушений процесса
функционирования систем обработки информации. Таким образом наиболее
отвечающей требованиям организации стратегией обеспечения информационной
безопасности является упреждающая стратегия.
Для проведения мероприятий по решению организационных задач
необходима разработка следующих документов:
1. Политики безопасности организации.
2. Положение о реагировании на инциденты.
1.4.2. Выбор инженерно-технических мер
К инженерно-техническим средствам защиты информационной
безопасности относятся физические объекты, механические, электрические и
электронные устройства, элементы конструкции зданий, средства
пожаротушения и другие средства, которые обеспечивают:
защиту территории и помещений компьютерных систем (КС) от
проникновения нарушителей;
защиту аппаратных средств КС и носителей информации от
хищения;
предотвращение возможности удаленного (из–за пределов
охраняемой территории) видеонаблюдения (подслушивания) за работой
персонала и функционированием технических средств КС;
предотвращение возможности перехвата побочных
электромагнитных излучений и наводок, вызванных работающими
техническими средствами КС и линиями передачи данных;
54
организацию доступа в помещения КС сотрудников;
контроль над режимом работы персонала КС;
контроль над перемещением сотрудников КС в различных
производственных зонах;
противопожарную защиту помещений КС;
минимизацию материального ущерба от потерь информации,
возникших в результате стихийных бедствий и техногенных аварий [11].
Основу инженерно-технических средств защиты информации составляют
технические средства охраны, которые образуют первый рубеж защиты КС и
являются необходимым, но недостаточным условием сохранения
конфиденциальности и целостности информации в КС.
На данный момент в организации присутствует система сигнализации и
видеонаблюдения. Однако, система видеонаблюдения установлена на этаже
офисного здания и позволяет службе безопасности владельца офисного здания
обеспечивать контроль доступа в помещения арендаторов. Эти средства
инженерно-технической защиты позволяют минимизировать риск
несанкционированного доступа злоумышленников к помещениям организации,
но не защищает от преднамеренных или непреднамеренных действий
сотрудников.
Офисные помещения организации представляют собой комплекс
кабинетов, вход в которые осуществляется с помощью ключа. Ключи от
кабинетов есть только у тех сотрудников организации, которые осуществляют
свои функциональные обязанности (например, ключ от бухгалтерии есть только
у сотрудников бухгалтерии и т.д.). Помимо этого, дубликаты ключей от всех
кабинетов организации хранятся у офис-менеджера в сейфе.
Для осуществления большего контроля за служебными помещениями
используются бесконтактные карты, которые выдаются каждому сотруднику. В
результате применения такого метода защиты появляется возможность
отслеживания какие сотрудники в какое время посещали помещения. Однако,
согласно условиям аренды помещений, арендатор не имеет права осуществлять
установку каких-либо сооружений, ограничивающих доступ к помещению.
55
Поэтому для обеспечения безопасности от внутренних угроз компании
необходимо установить систему видеонаблюдения в офисных помещениях, а
также необходимо взять в штат сотрудника, который будет осуществлять
просмотр данных с камер видеонаблюдения и принимать меры в случае
возникновения угроз безопасности.
Рассмотрим средства ликвидации угроз. К средствам ликвидации угроз
относится система автоматического пожаротушения (для ликвидации пожара)
или тревожная группа службы охраны (служба безопасности), которая должна
задержать и обезвредить злоумышленника, проникшего на объект. Владельцем
здания, в котором размещены офисные помещения организации установлена
система пожаротушения. В каждом помещении офисного здания, в котором
расположен офис организации, есть тревожная кнопка.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран