Диплом: Внедрение комплексной защиты информации в ООО "Мегабит"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
49
именно
Распределение ролей и ответственности.
Общие обязанности.
Таким образом,
копирования
учитывая многообразие
показателей
потенциальных угроз
планов
информации на предприятии,
разработать
сложность его структуры, а также
принимает
участие
человека в
фстэк
технологическом процессе
связи
обработки информации, цели защиты
отказы
информации могут быть
учитывать
достигнуты только путем
попытках
создания системы защиты
принимать
информации на основе
потребляют
комплексного подхода. [14]
контролирует
Комплексный подход к
целый
построению любой
высшему
системы информационной
копии
безопасности включает в себя:
включение
изучение объекта;
оценку угроз
открытый
безопасности объекта;
анализ средств,
части
которыми будем
тревоги
оперировать при
приводить
построении
сертификации
системы;
оценку
важнейший
экономической целесообразности;
будет
изучение самой системы, ее свойств,
обнаружения
принципов работы и
интернет
возможность
увеличения ее
горячей
эффективности;
соотношение всех
механизмы
внутренних и
менеджмента
внешних факторов;
сектора
возможность дополнительных
характерных
изменений в
стандарт
процессе построения
объединения
системы
и полную
готовые
организацию всего
служба
процесса от начала до конца.
50
1.4. Выбор
вовлеченных
защитных мер
1.4.1. Выбор
внимания
организационных мер
Выбор
коммерческую
защитных мер должен всегда
тепловое
включать в себя
пример
комбинацию
организационных (
является
нетехнических) и инженерно-
мероприятия
технических мер защиты. В
корпоративн
качестве организационных
загружаться
рассматриваются методы,
активов
связанные с
сотрудникам
грамотной
организацией к
разведка
информационных активам предприятия. Они
улучшения
делятся на
физическую,
одним
персональную и
подборе
административную безопасность.
входе
Физическая безопасность
датами
включают в себя
оценка
обеспечение прочности
потери
внутренних стен зданий,
данный
использование кодовых
реагирует
дверных замков, систем
алгоритм
пожаротушения и
другие
охранных служб.
друга
Персональная безопасность
создает
включает в себя
подлинности
проверку при приеме на
работу,
встроенным
контроль над
литературе
работой персонала и
показания
реализацию программ знания и
трудно
понимания мер защиты.
коробки
Административная безопасность
наблюдаются
включает в себя
заражены
безопасные способы
места
ведения документации,
сервера
наличие методов
развитие
разработки и
интернета
принятия прикладных
программ, а также
обработке
процедур обработки
необходимого
инцидентов в
системы
случаях нарушения систем
безопасности.
При таком
серверов
способе обеспечения
понятной
безопасности крайне важно, чтобы для
каждой
вредоносного
системы был
оценка
разработан алгоритм
установлена
ведения деловой
технические
деятельности
организации,
какую
который предусматривал все
этапа
варианты непредвиденных
используемая
обстоятельств и
перечень
включающий в себя
установке
соответствующую стратегию и план по
важно
ликвидации последствий
носителях
нарушения систем безопасности.
полный
Организационные меры
которое
являются важным и одним из
сложно
эффективных
средств защиты информации,
полномочий
которые в то же время
дает
являются и
хищения
фундаментом
построения в
человеческих
дальнейшем всей
среди
системы защиты предприятия.
блокировать
Мероприятия по
определенным
разработке организационных мер,
стихийные
включают в себя
учитывая
создание концепции
ценности
информационной безопасности, а также:
51
аудиту
составление должностных
касперского
инструкций;
создание правил
частных
администрирования информационной системы, учета,
хранения, размножения,
источники
уничтожения носителей информации,
руководитель
идентификации пользователей;
реализацию
разработка планов
реализованы
действий в случае
процессе
выявления попыток
визирования
несанкционированного доступа к
очень
информационным ресурсам системы,
выхода из строя
уязвимые
средств защиты,
температуру
возникновения чрезвычайной
стать
ситуации;
обучение
жизненного
правилам информационной
систем
безопасности пользователей.
Для выбора
субъектов
защитных мер,
обязанности
которые обеспечат
цифровых
наиболее эффективную
защиту при
пропускает
некоторых уровнях риска,
журнал
необходимо рассмотреть
пороговый
результаты
анализа риска,
должностных
проведенных ранее.
локальном
Наличие уязвимости к
механизмов
определенным
видам угроз
инцидентами
позволит более точно определить, где и в какой форме
субд
необходимо использование
месте
усиленых мер защиты.
Крайне важно
жестких
использовать в работе
признаков
предприятия ПО,
время
которое является
проверенным, т.к. при
исполняемый
использовании другого у нас не будет гарантий, что оно
не
ставятся
создает несанкционированных копий, не
которого
формирует и не
упускать
отсылает
разработчикам по
окончанию
Интернету отчеты с
извещения
информацией о работе компьютеров.
основным
Необходимо приобретать и
данные
устанавливать только
модификацию
сертифицированные средства
защиты информации. [8]
В
путем
обязательном порядке на
отсылает
предприятии должны быть
составить
реализованы
следующие
крепления
организационные мероприятия:
для всех лиц,
однако
имеющих право
нами
доступа к
стране
средствам компьютерной техники
, должны быть
кроме
определены категории
данный
допуска;
определена
разбитую
административная ответственность для лиц за
обоснование
сохранность и
резервных
санкционированность доступа к
сбои
имеющимся информационным
эффективным
ресурсам;
налажен
инцидентами
периодический системный
нововведений
контроль над
частичной
качеством защиты
информации,
основной
который будет
ознакомления
осуществляться посредством
ставятся
проведения
регламентных работ как самим лицом,
перед
ответственным за безопасность, так
и с
защищенности
привлечением сторонних
завладение
специалистов;
проведена
открытых
классификация информации в
вероятность
соответствии с ее
изменении
важностью;
52
организована
процессами
физическая защита.
правила
Политика информационной
предприятии
безопасности должна быть
специальных
доведена до
позволяет
сведения каждого
рабочее
сотрудника предприятия в актуальной,
сколько
доступной и
слота
понятной
форме. Факт
систему
ознакомления должен быть
точно
подкреплен подписью сотрудника.
53
1.4.2. Выбор инженерно-
поддержке
технических мер
Выбор
нанести
защитных мер должен всегда
деятельности
включать в себя
сервер
комбинацию
организационных (
постоянного
нетехнических) и инженерно-
налоговой
технических мер защиты.
Инженерно-
однако
технические мероприятия -
находятся
совокупность специальных
начальную
технических средств и их
данные
использование для защиты информации. Выбор
инженерно-
наблюдать
технических мероприятий
устранению
проводят в
сотрудниками
соответствии с их
исполняемые
степенью
риска для
запуске
обеспечения функциональной
определяет
пригодности и
процессами
надежной системы
безопасности.
Инженерно-
людей
технические мероприятия,
человека
проводимые для защиты
сеанса
информационной инфраструктуры организации, могут
защиты
включать использование
необходимых
защищенных подключений,
сохранности
межсетевых экранов,
конвергенция
разграничение потоков
заданными
информации между
нанести
сегментами сети,
смена
использование средств
повышение
шифрования и
защиты от
исполняемых
несанкционированного доступа. [11]
быстро
Антивирусная программа
программных
используется для
отказа
обнаружения вирусов, других
дальнейшее
вредоносных программ и
входящей
восстановления зараженных файлов, а также для
набор
профилактики (защита файлов и
стенах
операционной системы от
метода
заражения). Очень
важно иметь
видов
хороший сертифицированный антивирус.
паразитного
Межсетевой экран (
входящий
Брандмауэр) -
зависят
комплекс аппаратных и
сотрудники
программных
средств,
состоит
который осуществляет
руководство
контроль и
системах
фильтрацию проходящих через него
перебои
сетевых пакетов в
основные
соответствии с
соблюдением
заданными параметрами.
компьютера
Основной задачей
смена
сетевого экрана
чрезвычайно
является защита
взор
компьютерных сетей или
выдачи
отдельных узлов от
данного
несанкционированного доступа,
оперативнее
являющегося самым
передаваемых
распространенным видом
соотношения
компьютерных нарушений.
Еще один важный момент при защите
этой
информации – это
программы
контроль доступа
к оборудованию, а точнее к портам ввода-вывода. Каждое
неполадок
устройство для
хабы
передачи информации —
сложные
потенциальный канал утечки.
мест
Резервное копирование —
грамотной
процесс создания копии данных на ,
заражение
предназначенном для
формированию
восстановления данных в
сбой
оригинальном месте их
выборе
54
расположения в случае форс-
владельца
мажорных обстоятельств:
полностью
перебои с
электроснабжением,
рабочим
неисправность кабельной системы, отказы
осуществлять
компьютерного
и
стоимость
сетевого оборудования,
одной
некорректная работа
имиджевым
программного обеспечения,
ошибки пользователей,
организации
стихийные бедствия и так далее.
копирование
Криптографические методы защиты
конечном
информации применяются для
обработки,
последствий
хранения и
эксплойты
передачи информации на
органам
носителях и по сетям связи.
необходимо
Криптографическая защита
включающий
информации при
политикой
передаче данных на
цели
большие
расстояния
новых
является единственно
относится
надежным способом шифрования.
Также не
правилами
маловажно наблюдать за
хорошая
компьютерами в
пластиковую
локальной сети, для
складское
выявления деятельности, не
формируются
связанной с
заменено
рабочим процессом.
55
II.
имеет
ПРОЕКТНАЯ ЧАСТЬ
2.1.
комплекса
Комплекс организационных мер
техническая
обеспечения информационной
аппаратное
безопасности и защиты
построении
информации предприятия.
2.1.1.
согласия
Отечественная и
выполняет
международная нормативно-
самые
правовая основа
пластиковая
создания системы
база
обеспечения информационной
новый
безопасности и защиты
базе
информации предприятия.
цель
Постоянное развитие
вместе
компьютерных технологий
подобным
вызывает необходимость
назначения
постоянного роста защиты
локально
информационных активов предприятия. В связи с чем
проведенных
разрабатываются различные
сфере
документы по защите информации,
данном
формируются
рекомендации,
проектная
принимается федеральный закон о защите информации.
потоками
Законодательные меры по защите
позволяют
информации заключаются в
сигнал
исполнении
существующих в стране или
сотрудника
введении новых законов, положений,
комплексного
постановлений и инструкций,
собирает
регулирующих юридическую
основной
ответственность
должностных лиц –
работ
пользователей и
текстовых
обслуживающего технического
обязательное
персонала –
за утечку, потерю или
нормативные
модификацию доверенной ему информации,
вводе
подлежащей
защите, в том числе за
дисковой
попытки выполнить
удаление
аналогичные действия за
точки
пределами
своих полномочий, а также в
вызвать
ответственности посторонних лиц за
назад
попытку
преднамеренного
файлов
несанкционированного доступа к
измеряет
аппаратуре информации. [5]
В
большие
настоящее время в нашей стране можно
реагирует
выделить следующие
ключевых
нормативные документы по защите
только
информации: отвечающие за
привести
критерии
оценки и
записей
регулирующие безопасность информации.
нарушениях
Российские стандарты,
фиксирующего
регулирующие информационную
стандарту
безопасность:
1. ГОСТ Р ИСО/МЭК 15408-2002.
Методы и
данных
средства обеспечения безопасности.
конца
Критерии оценки
нарушению
безопасности информационных технологий.
Часть 1.
главной
Введение и общая модель.
Часть 2.
удаление
Функциональные требования безопасности.
Часть 3.
сбоям
Требования доверия к безопасности.
2. ГОСТ Р 50739-1995.
деловую
Средства вычислительной техники.
Защита от
будет
несанкционированного доступа к информации.
56
Общие
заданном
технические требования.
3. ГОСТ Р 50922-2006.
Защита информации.
интернет
Основные термины и определения.
4. ГОСТ Р 51188-1998.
Защита информации.
юридическую
Испытания программных
транспортная
средств на
требованиям
наличие компьютерных вирусов.
сектора
Типовое руководство.
5. ГОСТ Р 51275-1999.
Защита информации.
Объект информатизации.
Факторы,
доступа
воздействующие на информацию.
Общие положения.
6. ГОСТ Р ИСО 7498-99.
ключевых
Информационная технология.
служба
Взаимосвязь открытых систем.
выбор
Базовая эталонная модель.
Часть 1.
коммерческую
Базовая модель.
Часть 2.
программными
Архитектура защиты информации.
7. ГОСТ Р 50739-95.
создание
Средства вычислительной техники.
Защита от
выбор
несанкционированного доступа к информации.
Общие
передающие
технические требования.
8. ГОСТ 28147-1989.
загружаться
Системы обработки информации.
Защита криптографическая.
технический
Алгоритм криптографического преобразования.
9. ГОСТ Р 34.11-1994.
строго
Информационная технология.
времени
Криптографическая защита информации.
улучшения
Функция кэширования.
57
Самым
опыту
популярным стандартом,
всевозможные
действующим в нашей стране
сбоям
является
ГОСТ Р ИСО/МЭК 15408-2002. Он
временем
направлен на защиту
любая
информации от
портам
несанкционированного раскрытия, модификации, полной или
единой
частичной потери
и
реагирует
применимы к
оценивается
защитным мерам,
сетевого
реализуемым аппаратными, программно-
негодность
аппаратными и
достижению
программными средствами.
иных
Состоит из трех частей:
подлинности
устанавливает общий подход к
доставки
формированию требований
методов
безопасности и
оценке
результата
безопасности;
содержит
называемый
универсальный каталог
печати
функциональных требований
процедур
безопасности;
включает
коробки
систематизированный каталог
излучение
требований доверия,
закреплен
определяющих меры,
практически
которые должны быть
искажение
приняты на всех этапах
развитие
жизненного цикла
проводки
продукта или
обработке
системы информационных
снятие
технологий
для
системы
обеспечения уверенности в том, что они
защитные
удовлетворяют
предъявленным к ним
понятной
функциональным требованиям.
мнение
Главными достоинствами
оценка
данного стандарта
потери
являются полнота
данный
требований предъявленных к
выбор
информационной безопасности;
деловой
гибкость
применения;
активно
открытость для
данный
дальнейшего совершенствования,
преодоления
поскольку
достижения ауки и
тщательно
техники постоянно
программ
находятся в
моментом
движении и
запуск
развиваются
Кроме
случаях
внутренних стандартов страны
проведение
существуют и
присутствует
международные: ISO
(
появляются
Международная Организация по
кризисных
Стандартизации) и IEC (
обладает
Международная
Электротехническая
которое
Комиссия). [4] Они
каналов
формируют специализированную
сотрудник
систему всемирной стандартизации.
Можно
обеспечат
выделить две
хранимой
существенно отличающиеся друг от друга группы
организациях
стандартов и
учетом
спецификаций:
построению
оценочные стандарты,
выявления
предназначенные для оценки и
название
классификации
информационных систем и
материальных
средств защиты по
угрозами
требованиям безопасности;
спецификации,
мотивации
регламентирующие различные
численность
аспекты реализации и
стандартных
использования средств и
исполняемые
методов защиты. [10]
Можно
согласования
выделить следующие
имеющимся
международные стандарты:
1. ISO/IEC 27000:2009.
зависит
Определения и
очередь
основные принципы.
2. ISO/IEC 27001:2005 / BS 7799-2:2005.
58
ценность
Информационные технологии.
Методы
попытку
обеспечения безопасности.
панель
Системы управления
знания
информационной безопасностью.
Требования.
3. ISO/IEC 27002:2005 / BS 7799-1:2005 / BS ISO/IEC 17799:2005.
направлены
Информационные технологии.
Методы
друг
обеспечения безопасности.
было
Практические правила
визирования
управления информационной безопасностью.
4. ISO/IEC 27003:2010.
основная
Руководство по
границ
внедрению системы
поддержка
управления информационной
безопасностью.
5. ISO/IEC 27004:2009.
вопросы
Измерение эффективности
отсеивая
системы управления
датчик
информационной
безопасностью
6. ISO/IEC 27005:2008.
наложенных
Информационные технологии.
Методы
возможно
обеспечения безопасности.
субъектов
Управление рисками
подключения
информационной безопасности.
7. ISO/IEC 27006:2007.
первой
Информационные технологии.
Методы
стихийные
обеспечения безопасности.
мотивации
Требования к
погодных
органам аудита и
компонентов
сертификации систем
механизмов
управления
информационной безопасностью.
8. ISO/IEC 27007.
главных
Руководство для
компьютеры
аудитора СУИБ.
Проект
расположения
находится в
жестких
финальной стадии.
9. ISO/IEC 27008. Будет
безопасной
служить дополнением к
памяти
стандарту ISO 27007.
иные
Руководство по аудиту
риск
механизмов контроля СУИБ.
10. ISO/IEC 27010.
имеющих
Управление информационной
сначала
безопасностью при
извещения
коммуникациях между
секторами.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран