Диплом: Внедрение комплексной защиты информации в ООО "Мегабит"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
59
создать
Стандарт будет
следующие
состоять из
сообщений
нескольких частей,
путем
предоставляющих
руководство по
отсылает
совместному использованию
составить
информации о рисках
сигнализации
информационной безопасности,
сеть
механизмах контроля,
стране
проблемах и/или
инцидентах,
ступенью
выходящей за
подлежит
границы отдельных
формат
секторов экономики и государств
,
человеческие
особенно в части,
степенью
касающейся "критичных
эффективным
инфраструктур".
11. ISO/IEC 27011:2008.
инцидентами
Руководство по
разобрать
управлению информационной
числе
безопасностью для
телекоммуникаций.
12. ISO/IEC 27013.
частичной
Руководство по
насколько
интегрированному внедрению ISO 20000 и ISO 27001.
13. ISO/IEC 27014. Проект
нарушений
находится в разработке.
специальные
Базовая структура
ведет
управления информационной безопасностью.
14. ISO/IEC 27015. Проект
мероприятий
проходит начальную стадию обсуждения.
любого
Руководство по
логистикой
внедрению систем
конце
управления информационной
имеют
безопасностью в
выдается
финансовом и
эффективной
страховом секторе.
15. ISO/IEC 27031. Проект
специальных
находится в
напечатанным
финальной стадии.
рабочее
Руководство по
сколько
обеспечению готовности
могли
информационных и
движением
коммуникационных технологий к их
какой
использованию для
определенная
управления
непрерывностью бизнеса.
16. ISO/IEC 27032. Проект
стороны
находится в
деятельности
начальной стадии разработки.
сбои
Руководство по
есть
обеспечению кибербезопасности.
17. ISO/IEC 27033 ISO 27033.
труда
Заменит известный
продумана
международный стандарт
средств
сетевой безопасности ISO 18028,
найти
состоящий из пяти частей.
Новый
также
стандарт возможно будет
защищенности
включать в себя более 7 частей.
срабатывании
Проекты
частей 2-7 ISO 27033
часто
надятся в разной стадии готовности.
ISO/IEC 27033-1:2009 –
изменении
Основные концепции
протоколов
управления сетевой
безопасностью.
ISO/IEC 27033-2 –
обзор
Руководство по
настроенные
проектированию и
рабочее
внедрению системы
классическом
обеспечения сетевой безопасности.
ISO/IEC 27033-3 –
методы
Базовые сетевые
обработан
сценарии - угрозы, методы
бизнеса
проектирования и
эффективное
механизмы контроля.
60
ISO/IEC 27033-4 –
безопасные
Обеспечение безопасности
сервер
межсетевых
взаимодействий при помощи шлюзов
налоговой
безопасности - угрозы, методы
шкале
проектирования и
более
механизмы контроля.
ISO/IEC 27033-5 –
данные
Обеспечение безопасности
использует
Виртуальных Частных
Сетей - угрозы, методы
устранению
проектирования и
выхода
механизмы контроля.
ISO/IEC 27033-6 –
закона
Конвергенция в IP сетях (
передаче
Определение угроз,
теневого
методов
проектирования и
сотрудники
механизмов контроля в IP сетях с
состоит
конвергенцией данных,
голоса и видео).
ISO/IEC 27033-7 –
расширение
Руководство по
классическом
обеспечению безопасности
расширенными
беспроводных сетей - Риски, методы
отправке
проектирования и
персоналом
механизмы контроля.
18. ISO/IEC 27034 ISO/IEC 27034.
эффективное
Безопасность приложений.
телефонных
Проекты различных частей
слабым
стандарта ISO
27034
обеспечение
находятся в
фильтрацию
различной стадии разработки.
ISO/IEC 27034-1 - Обзор и
оперативнее
основные концепции в
дверных
области обеспечения
отслеживают
безопасности приложений.
ISO/IEC 27034-2 -
инциденты
Нормативная база организации.
ISO/IEC 27034-3 -
зараженных
Процесс управления
особенностью
безопасностью приложений.
ISO/IEC 27034-4 - Оценка
поток
безопасности приложений.
ISO/IEC 27034-5 -
теневого
Протоколы и
поломки
структура управляющей
выбранных
информации для
тестирования
обеспечения безопасности
прикладные
приложений (XML схема).
ISO/IEC 27034-6 -
самых
Руководство по
ведением
обеспечению безопасности
несколькими
конкретных
приложений.
19. ISO/IEC 27035. Проект
имиджевым
находится в
известных
разработке и, после выпуска,
обработка
заменит
технический отчет ISO TR 18044.
газа
Управление инцидентами безопасности..
20. ISO/IEC 27036.
разработка
Руководство по
передаваемых
аутсорсингу безопасности.
21. ISO/IEC 27037 Проект
подбором
разрабатывается на базе
этой
британского стандарта BS
10008:2008.
пожарной
Руководство по идентификации, сбору и/или
пятибалльная
получению и
поставками
обеспечению
сохранности
общим
цифровых свидетельств.
22. ISO 27799:2008.
61
хорошая
Управление информационной
известный
безопасностью в сфере здравоохранения.
Самый
наибольшую
известный международный
заменено
стандарт ISO/IEC 17799:2000 был
реализация
разработан на основе первой части
улавливает
Британского стандарта BS 7799—1:1995 и
чтобы
принадлежит к новому
выбор
поколению стандартов
аппаратное
информационной безопасности
имеющая
компьютерных информационных систем.
Первая часть
логином
стандарта ISO/IEC 17799:2000 (BS 7799—1:2000)
появление
рассматривает следующие
самые
актуальные вопросы
странными
обеспечения информационной
ранжирование
безопасности организаций и
комплектация
предприятий: необходимость
другой
обеспечения
информационной
возможностью
безопасности; основные
основаны
понятия и
приборов
определения
информационной
экрана
безопасности; политика
много
информационной безопасности
соответствие
компании; организация
принимается
информационной безопасности на
владельцев
предприятии;
классификация и
причинами
управление корпоративными
отражать
информационными ресурсами;
доли
кадровый менеджмент и
составляющих
информационная безопасность;
кадровый
физическая
безопасность;
диска
администрирование безопасности КИС;
теневое
управление доступом;
местах
требования по
состояние
безопасности к КИС в ходе их разработки,
управлению
эксплуатации и
широкого
сопровождения; управление бизнес-
режиме
процессами компании с точки зрения
оперативного
информационной безопасности;
анализирует
внутренний аудит
склада
информационной
безопасности компании.
Вторая часть
обозначена
стандарта BS 7799—2:2000
возгорания
определяет возможные
внутренними
функциональные спецификации
отвечающие
корпоративных систем
принятия
управления
информационной
моем
безопасностью с точки зрения их
дисковой
проверки на
оценка
соответствие
требованиям первой части
предлагают
данного стандарта.
62
2.1.2. Организационно-
определение
административная основа
работой
создания системы
неправильную
обеспечения информационной
полнота
безопасности и защиты
чрезвычайной
информации
предприятия.
предметной
Достижение высокого уровня
незащищенных
безопасности не
поколению
представляется возможным
без
определяя
принятия должных
точной
организационных мер. Крайне важно, что с одной
стороны, эти меры должны быть
реагирует
направлены на
сохранять
обеспечение правильности
проблемах
функционирования механизмов защиты и
привести
выполняться администратором
природу
безопасности системы, а с другой стороны,
ограничение
руководство организации должно
отвечающие
регламентировать правила
величина
автоматизированной обработки информации,
лаборатории
включая и
виртуальных
правила ее защиты, а также
дипломного
установить меру
своих
ответственности за
инцидентов
нарушение этих правил. [3]
Для
являться
непосредственного построения и
уязвимых
эффективного функционирования
основные
системы защиты
каналу
информации необходимо
выполнять
создать специальную службу защиты
транспортная
информационной безопасности.
персональную
Основные функции
термин
данного подразделения
заражения
заключаются:
формирование
доступа
требований к
контроль
системе защиты в
извещатели
процессе ее
воздействий
создания;
участие в
стандартный
проектировании системы защиты
возможное
информации;
планирование,
текущей
организация и
коду
обеспечение функционирования
технический
системы
защиты
работающим
информации;
распределение между
позиций
пользователями прав
всевозможные
доступа;
наблюдение за
аудитора
функционированием системы защиты;
потеря
организация проверок
структурные
системы защиты;
заданном
доведение до
проблем
персонала правил
сетевого
безопасной работы с
целей
информацией;
контроль над
оказаться
соблюдением персоналом
вырезом
установленных правил работы с
компьютеров
информацией;
принятие
контроль
должных мер при
прозрачной
попытках несанкционированного
вставки
доступа к
почтового
информации и при
средства
нарушениях функционирования
изменений
системы защиты.
Очень важно, чтобы у службы защиты
направлен
информационной безопасности
была
результатом
достаточная численность для
нескольких
выполнения всех
целостности
вышеперечисленных
функций.
термины
Сотрудники службы не должна иметь
пожарная
должностных обязанностей не
определенных
связанных с
каждому
защитой информации.
вещных
Сотрудники службы должны иметь доступ во
63
все помещения, где
доставки
установлена аппаратура
методов
автоматизированных систем и право
определить
прекращать автоматизированную
организация
обработку информации при
оценка
наличии
непосредственной угрозы для
вовсе
защищаемой информации. Служба защиты
практически
информации обычно
карта
состоит из 4 групп:
Руководитель.
сдачу
Основные обязанности:
уровня
разработка и
проект
поддержка мер
защиты при
таблице
обработке информации для
надежным
обеспечения сохранности данных,
зависят
оборудования и
аппаратура
программного обеспечения, а также контроль.
охранных
Администратор безопасности системы.
проектная
Основные обязанности:
лицам
опубликование нововведений в
данный
области защиты, новых стандартов, а
также
многообразие
контроль над
невидимым
выполнением планов
онной
непрерывной работы и
восстановления,
внесение
хранение резервных копий.
знаний
Администратор безопасности данных.
угроз
Основные обязанности:
обладает
реализация
и
знания
изменение средств защиты данных,
будучи
контроль за
было
состоянием защиты
данных,
пути
ужесточение защиты в случае необходимости, а также
вследствие
координирование работы.
таблице
Сотрудник группы безопасности.
потока
Основные обязанности:
задано
обеспечение
должного
возможно
контроля над
каждому
защитой данных и программ, помощь
первой
пользователям и
исходящую
организация общей
ресурсов
поддержки групп
должностных
управления
защитой и
локальном
менеджмента в своей зоне ответственности.
решаемых
Основные организационные и организационно-
данный
технические мероприятия
по
отражены
созданию и
также
поддержанию функционирования
иные
комплексной системы защиты
имеющих
включают:
1. Разовые
длина
мероприятия (проводятся единожды,
угрозам
требуют повторения только
в
считаются
исключительных случаях, к
работа
примеру при полном
оценка
пересмотре принятых
ранее
дверях
решений по защите
относятся
информации), к ним
уровни
относятся:
мероприятия,
защитить
направленные на
развитии
создание научно-
нюансы
технических и
разбитую
методологических основ;
мероприятия,
человеческие
осуществляемые при проектировании,
непрерывную
строительстве и
правах
оборудовании помещений;
мероприятия,
оборудование
осуществляемые при проектировании,
компьютеры
разработке и вводе в
расположения
эксплуатацию технических
частичной
средств и ПО;
64
мероприятия,
насколько
направленные на
поскольку
проведение специальных
объект
проверок всех
минуты
средств защиты
распоряжении
информации на
канал
предприятии;
мероприятия,
любого
направленные на
специальную
внесение необходимых
снятия
изменений и
внедрению
мероприятия по
решения
созданию системы защиты
клиентам
автоматизированных систем и
однако
созданию инфраструктуры;
мероприятия,
использована
направленные на
могли
организацию надежного
движением
пропускного
режима;
мероприятия,
технических
определяющие порядок учета, выдачи,
многих
использования и
принтеров
хранения съемных
оборудования
магнитных носителей
лучше
информации;
мероприятия,
составляющая
направленные на
файлы
организацию учета, хранения,
стадию
использования и
подкреплен
уничтожения документов и
займемся
носителей с
изменения
закрытой
информацией.
2. Мероприятия,
срабатывании
проводимые при
обеспечения
осуществлении или
состава
возникновении
определенных изменений, к ним
странные
относятся:
мероприятия,
произведем
проводимые при
законным
изменении состава
правая
персонала службы
крайне
безопасности;
мероприятия,
виды
проводимые при
будь
ремонте и
некоторых
модификациях оборудования и
ПО;
мероприятия,
оптических
проводимые при
участвующих
подборе персонала предприятия.
3.
уступает
Периодически проводимые мероприятия, к ним
рынке
относят:
мероприятия,
программного
направленные на
образом
разграничение прав
отчетности
доступа;
мероприятия,
низкий
направленные на анализ
услуг
системных журналов, и
ходе
принятие
мер при
контекстного
обнаружении нарушений правил работы;
мероприятия,
внутри
направленные на
совокупности
периодический анализ
загрузчик
состояния и оценки
трафика
применяемых мер и
также
средств с
установками
привлечением сторонних
доступности
специалистов (На
основе
панели
полученных отчетов
многое
принимать необходимые меры по
посредством
совершенствованию текущей
очага
системы защиты);
4.
группы
Постоянно проводимые мероприятия, к ним
уступает
относят:
мероприятия,
основного
направленные на
определять
обеспечение должного уровня
сокращается
физической
защиты всех
интересы
компонентов системы
изменение
безопасности;
мероприятия,
имеет
обеспечивающие непрерывную
нужно
поддержку
функционирования
особенно
системы защиты;
65
мероприятия,
уверенности
направленные на
участвующим
контроль за
связанных
деятельностью сотрудниками
профилактики
предприятия (явный и
извещатель
скрытый);
мероприятия,
получение
направленные на
передаче
постоянный контроль
требований
выбранных мер
защиты и
обязательно
функционирования системы защиты информации.
Для
совместному
организации и
речь
обеспечения эффективного
защитный
функционирования
комплексной
отдельными
системы информационной
группы
безопасности необходимо
затраты
разработать
следующие виды организационно-
каналам
распорядительных документов:
документы,
звонков
которые определят
безопасность
порядок и
высшему
правила обеспечения
такая
безопасности информации при ее
команд
обработке (план защиты
рекламное
информации в
изменение
автоматизированной системе, план
мониторинга
обеспечения непрерывной работы и
подбором
восстановления информации);
документы,
приобретать
которые определят
себя
ответственность среди
обнаружения
взаимодействующих субъектов при обмене
специалистов
электронными документами (
наименее
договор об
регулирующих
организации обмена
организацией
электронными документами). [12]
План защиты
групп
информации в
числу
автоматизированной системе должен
пропускного
содержать следующие
рисков
сведения:
описание
британского
защищаемой системы,
которая
основные ее
реализуемым
характеристики (назначение
системы,
наличие
технические средства, ПО, список
каждого
пользователей и их
пропуска
полномочий и т.п.;
цель защиты
конкретных
системы и пути
позволяющим
обеспечения ее
порта
безопасности;
перечень
газа
значимых угроз
разработка
безопасности;
основные
вируса
требования к
странными
организации процесса
защищаемой
функционирования системы
и мерам по
внедряемых
обеспечению безопасности
комплектация
информации;
основные
понимается
требования к
наименее
техническим средствам защиты
лишь
системы
информации от
реализует
несанкционированного доступа;
способствует
основные правила,
другого
которые регламентируют
порядка
деятельность персонала по
карту
вопросам обеспечения
переводит
безопасности системы.
План
стоечный
обеспечения непрерывной работы и
клиентская
восстановления информации
должен
владельцев
отражать следующие
реализация
вопросы:
цель
улавливает
обеспечения непрерывности
доли
процесса функционирования
является
системы
безопасности,
архитектура
своевременность восстановления
наносит
работоспособности
данной
комплекс
системы и чем это
неисправной
достигается;
66
перечень и
принципов
классификация возможных
закон
кризисных ситуаций;
требования, меры и
постановку
средства для
загрузке
обеспечения непрерывной работы и
появление
восстановления процесса:
возлагают
обязанности и
совместной
порядок действий в
датами
кризисных ситуациях
процесс
сотрудниками
предприятий для
риск
ликвидации их последствий,
компонентами
минимизации наносимого
ущерба, а также
объекта
восстановлению системы безопасности.
магнитных
Договор об
электронных
организации обмена
ними
электронными документами должен
способом
включать в себя
компьютерных
следующие моменты:
выбор
разграничение ответственности субъектов,
прикладных
участвующих в
эксплуатацию
процессах
обмена
помещениях
электронными документами;
компьютерные
определение порядка подготовки, оформления, передачи, приема,
оценка
проверки подлинности и
предлагают
целостности электронных
соответствии
документов;
определение
обновления
порядка генерации,
комплекс
сертификации и
бухгалтер
распространения
ключевой
достигнуть
информации;
определение
предметной
порядка разрешения споров в случае
антивирусным
возникновения
конфликтов.
67
2.2.
счет
Комплекс проектируемых программно-
расстояния
аппаратных средств
источникам
обеспечения информационной
сотрудники
безопасности и защиты
анализирует
информации
предприятия.
2.2.1.
выбор
Основные сведения о
внешних
внедряемых программно-
заказов
аппаратных
средствах
исходя
обеспечения информационной безопасности.
ООО «
перехват
МегаБит» для защиты и
публикаций
администрирования своей
категории
системы
компьютерной сети решило
всецело
обратить свой взор на
виртуальных
предотвращение наиболее
позволяет
известных угроз для
расходы
информационных активов.
Как уже
директор
отмечалось выше,
инцидентов
компьютерные вирусы одна из самых
являться
применяемым видов атак. Для
внезапно
предотвращения этой угрозы
устраняет
предприятие
использует
выполнять
Антивирус Лаборатории
уровень
Касперского и Брандмауэр.
Kaspersky Total Security для бизнеса. Данный
вредоносные
антивирус обладает
этапах
мощными инструментами
действий
контроля и
межсетевых
расширенными возможностями.
продолжение
Обращает
внимание на защиту
утечки
почтовых серверов (
почтовый
защищая почтовый трафик от
воздействий
вредоносных программ и спама), интернет-шлюзов (
стандартный
автоматически удаляет
концепции
вредоносные и
обеспечении
потенциально опасные
аудиту
программы из
охватывают
трафика на основе
касперского
протоколов HTTP, HTTPS, FTP, SMTP и POP3) и
сменных
платформ совместной работы (
документ
доступна защита от
наибольшую
вредоносного ПО,
тонкостей
контентная фильтрация и
инцидентов
фильтрация
файлов). Также он имеет
структурные
технологию полного
уязвимости
шифрования диска (FDE) и
руководство
шифрования файлов (FLE) для
эффективного
обеспечения безопасной
мощностью
передачи данных
провидении
доступа в
формирует
корпоративн сети.
вирусами
Возможно шифрование
категорию
съемных носителей.
совершая
Управление осуществляется из единой консоли,
высокой
которая обеспечивает
даже
централизованный контроль для
такие
каждого устройств.
проекта
Средства
администрирования и
формирование
управления понятны и эффективны.
проводят
Администраторы
могут
контроля
создавать политики в
отчет
соответствии с
дома
конкретными требованиями или
сменных
использовать готовые политики.
позиций
Контроль доступа на основе ролей
другим
позволяет
распределять
принятие
обязанности администраторов в
достижения
сложных сетях.
В общем, этот
годы
антивирус позволяет
уменьшат
защитить самые
разорвать
сложные
корпоративные среды с
руководит
исключительно высокими
эффективного
требованиями к безопасности,
и при этом
особого
позволяет ИТ-отделу
сотруднику
выполнять многие
любом
должностные обязапнности
участием
оперативнее и эффективнее, что
узлов
значительно сокращает
вырезом
расходы и
индикации
позволяет
68
высвободить ресурсы,
ранжирования
необходимые для
исполнении
развития ИТ-
формируют
инфраструктуры
предприятия.
Брандмауэры.
планируемых
Защитный экран от
ситуациях
вредоносных воздействий из интернета.
обратной
Пропускает исходящую информацию, а
почтового
входящий поток данных анализирует,
проверяя, что именно поступает,
клиент
определяя вредоносные данные и
построения
отсеивая их
из общего потока
основные
входящей информации.
комплекс
Брандмауэр Windows 8 не
оптимизации
уступает подобным
инсайдерские
программам сторонних
разработчиков, и
нескольких
соответственно необходимость в их
актуальности
установке отпадает.
тайны
Следующим важным
проектная
моментом является
определенных
организация контроля
потенциально
доступа к
оборудованию, что
различной
позволит предотвратить запись
грамотно
конфиденциальной
информации на
запись
съемные носители, а также
индикации
установку с них
снижающих
вредоносных
программ. А также
функцию
наблюдение за
совершенно
компонентами в
внешней
локальной сети.
DeviceLock. Данный
способностью
программный продукт
направлены
позволяет контролировать
доступ
насколько
пользователей к портам ввода/вывода информации. Для любого типа
хороший
устройства или порта
повышенными
программа позволяет задать
работе
критерии доступа в
приняты
зависимости от
попыток
времени и дня недели, а также задать тип
помещение
доступа "только
чтение" для
объемов
сменных носителей, дисководов,
кража
жестких дисков, CD/DVD-
приводов, КПК и
курьерскими
ленточных накопителей.
Кроме
температура
функции контроля доступа,
также
программа позволяет
файлы
осуществлять
протоколирование и аудит
состоять
использования устройств и
системный
сетевых протоколов на
сетей
локальном компьютере, как
недоступным
отдельными пользователями, так и группами. Для
иные
хранения записей
решений
использует стандартный журнал Windows. Также
сценарии
программа
поддерживает
функция
функцию теневого
доверенной
копирования (возможность
работе
сохранения точной
копии,
ранее
копируемых данных). Может быть задано как для
уровни
отдельных
пользователей, так и для групп пользователей.
DeviceLock
защитить
включает в себя:
DeviceLock Base.
развитии
Поддерживающий полный набор
входящий
механизмов
контекстного
условий
контроля доступа пользователей, а также
непрерывную
обеспечивает
событийное
изменением
протоколирование и
выбор
теневое копирование данных для всех
программа
локальных каналов ввода/вывода на
поиском
защищаемых компьютерах,
фундаментом
включая
периферийные
способный
устройства и интерфейсы,
обработку
системный буфер обмена,
распоряжении
локально
подсоединенные
упаковку
смартфоны и КПК, а также канал печати
дыма
документов на
снятия

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран