Диплом: Внедрение системы контроля и управления доступом (СКУД) в ИП Шатохин Александр Олегович "Таксовичкоф"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
46
Необходимо будет дополнительно проработать эвакуационные
выходы и подходы не только помещение организации, но и парка и
территории, которая прилегает к организации, проработав свободные
подъезды к организации. Что бы при возникновении внештатных ситуаций,
можно было спокойно и свободно, без преград решить возникшие проблемы.
Данные составляющие комплекса, являются неотъемлемой частью
современной системы защиты информации и обеспечению контроля и
доступа.
47
2 Проектная часть
2.1 Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия
2.1.1 Отечественная и международная нормативно-правовая основа
создания системы обеспечения информационной безопасности и защиты
информации предприятия.
Защита информационной безопасности опирается на правовую основу
Российской Федерацией. Она регулируется международными конвенциями,
Конституцией, законами и актами. Так же существуют меры наказания за
совершение преступлений в области информационной безопасности,
прописанные в Уголовном кодексе Российской Федерации, который
включает в себя три статьи:
1. Статья 272 «Неправомерный доступ к компьютерной
информации»;
2. Статья 273 «Создание, использование и распространение
вредоносных компьютерных программ»;
3. Статья 274 «Нарушение правил эксплуатации средств хранения,
обработки или передачи компьютерной информации и информационно-
телекоммуникационных сетей».[3]
Система информационной безопасности опирается на международные
стандарты ISO\IES 27000 системы менеджмента информационной
безопасности. Эта система предлагает модель построения системы
менеджмента по информационной безопасности. Она включает в себя ряд
моделей в области обеспечения информационной безопасности, которые
зарекомендовали себя лучшим в международной практике.
Существует семейство стандартов, основанных на Системе
Менеджмента Информационной Безопасности (СМИБ). Это семейство
стандартов позволит правильно разработать и осуществлять поддержку
инфраструктуры по управлению безопасностью активов организации.
Перечень стандартов семейства СМИБ, созданных для помощи по
внедрению и управлению для обеспечения информационной безопасности:
48
1. ISO \ IEC 27000 – Системы менеджмента информационной
безопасности – обзор и словарь;
2. ISO \ IEC 27001 – Системы менеджмента информационной
безопасности – Требования;
3. ISO \ IEC 27002 – Свод правил по управлению защитой
информации;
4. ISO \ IEC 27003 – Руководство по внедрению системы
менеджмента информационной безопасности;
5. ISO \ IEC 27004 – Менеджмент информационной безопасности –
Измерения;
6. ISO \ IEC 27005 - Менеджмент риска информационной
безопасности;
7. ISO \ IEC 27006 - Требования к органам, осуществляющим аудит
и сертификацию систем менеджмента информационной безопасности;
8. ISO \ IEC 27007 - Руководящие указания по аудиту систем
менеджмента систем информационной безопасности;
9. ISO \ IEC TR 27008 - Руководящие указания для аудиторов по
оценке органов управления;
10. ISO \ IEC 27009 - Применение ISO 27001 в конкретных отраслях
– Требования;
11. ISO \ IEC 27010 - Руководящие указания по обеспечению защиты
информационного обмена между подразделениями и организациями;
12. ISO \ IEC 27011 - Руководящие указания по управлению защитой
информации организаций, предлагающих телекоммуникационные услуги, на
основе ISO/IEC 27002;
13. ISO \ IEC 27013 - Руководство по совместному использованию
стандартов ИСО/МЭК 27001 и ИСО/МЭК 20000-1;
14. ISO \ IEC 27014 - Руководство по информационной
безопасности;
49
15. ISO \ IEC TR 27015 - Руководящие указания по менеджменту
защиты информации для финансовых операций ;
16. ISO \ IEC TR 27016 - Менеджмент информационной
безопасности – Организационная экономика;
17. ISO \ IEC 27017 - Практическое руководство по средствам
управления информационной безопасностью, основанных на ISO/IEC 27002,
для облачных сервисов;
18. ISO \ IEC TR 27018 - Практическое руководство по защите
персональных данных в общедоступных облачных средах, действующих как
обработчики персональных данных;
19. ISO \ IEC TR 27019 - Руководящие указания по менеджменту
информационной безопасности, основанному на ISO/IEC 27002, для систем
управления процессами в сфере энергоснабжения.
Все эти стандарты были подготовлены Объединённым техническим
Комитетом ISO \ IEC.
Так же существует еще один Международный Стандарт, который
является неотъемлемой частью стандартов СМИБ, но не соответствует
общему названию:
1. ISO 27799 - Информатика в здравоохранении. Менеджмент
безопасности информации по стандарту ISO/IEC 27002.[1]
Существующий Международный Стандарт включает в себе все общие
сведения о системах менеджмента в области обеспечения информационной
безопасности и содержит в себе стандарты, которые:
1) Определяют требования к Системе Менеджмента
Информационной Безопасности, и имеют отношение к тем, кто осуществляет
сертификацию систем;
2) Обеспечивают поддержку и полные рекомендации по разработке,
внедрению и собственно работоспособности Системы Менеджмента
Информационной Безопасности;
50
3) Включают руководства по Системе Менеджмента
Информационной Безопасности для определенных отраслей;
4) Содержит ряд указаний по оценке соответствия Системе
Менеджмента Информационной Безопасности.[3]
2.1.2 Организационно-административная основа создания
системы обеспечения информационной безопасности и защиты
информации предприятия
Организационно-административные меры по защите информации –
регламентируют процессы поведения сотрудников внутри организации при
обращении ее ресурсам. Описывают ряд действий поведения, что бы
исключить реализацию угроз информационной системе организации.
В регламенте прописываются процессы обращения к
информационным объектам и активам, что бы исключить
несанкционированный доступ.
В пункте 2.1.1 дипломной работы были рассмотрены документы по
информационной безопасности. Исходя из них, был определен ряд
мероприятий, которые должны быть осуществлены для обеспечения защиты
информации:
1. Помещения, должны иметь соответствующую защиту для
размещения средств вычислительной техники;
2. Обеспечение отдельными ЭВМ сотрудников, которые имеют
ограниченные допуски для обработки и хранения конфиденциальной
информации;
3. Обеспечение специальных дисков для хранения
конфиденциальной информации;
4. Наличие лицензированного программного обеспечения для
работы с конфиденциальной информацией, имеющие сертификаты
защищенности.
5. Установление порядка в документированной информации, ее
использовании, хранении и уничтожении.
51
6. Регламентирование по допуску пользователей к средствам ЭВМ
имеющие допуск к конфиденциальной информации;
7. Установка ограничений на использование в работе открытых
каналов связи при осуществлении передачи конфиденциальной информации;
8. Разработка нормативно-правовых актов и внедрение
распорядительных документов по отношению к информационной
безопасности внутри и за пределами организации.
9. Контроль над соблюдением введенных правил по
информационной безопасности.
10. Внесение в должностные инструкции отметок, по
ответственности по допуску и работе с конфиденциальной информацией.[5]
Существуют следующие отделы (службы), которые отвечают за
информационную безопасность:
1. Экономической безопасности;
2. Безопасности персонала;
3. Кадровая служба;
4. Информационной безопасности.
В данной организации за информационную безопасность отвечает
IT отдел и отдел кадров. Одной из проблем в ИП Шатохин А.О., отсутствие
внутренних нормативных документов, в которых прописана политика
информационной безопасности.
Было проработано несколько интернет источников по готовым
шаблонам политики информационной безопасности. Далее совместно с
руководителем IT отдела, отдела кадров и руководством организации были
проведены собрания. По итогу собраний был разработан нормативный
документ по политике информационной безопасности на основе шаблона,
законов РФ и стандартов «Системы Менеджмента Информационной
Безопасности» и доведен до сотрудников организации (приложение 1).[18]
Второй проблемой было отсутствие пунктов в должностных
инструкциях сотрудников по информационной безопасности. Параллельно на
52
проводимых собраниях были внесены дополнительные пункты по
обеспечению защиты данных согласно введённой политике безопасности.
Обновленные должностные инструкции были доведены до
сотрудников организации.
Внесены следующие пункты в должностную инструкцию специалиста
по администрированию сетей:
1. Обеспечение информационной безопасности организации;
2. Принимает участие в разработке инструкций по пользованию
вычислительной сети, определяет и предоставляет полномочия
пользователям к ресурсам и осуществлять поддержку.
3. Принимает участие в разработке системы и технологий
обеспечения информационной безопасности.
4. Препятствует несанкционированной модификации ПО и
изменениям настроек системы безопасности. Предотвращает
несанкционированный доступ к оборудованию и ресурсам организации.
5. Осуществляет процесс сопровождения и доработки
существующей системы защиты компании.
6. Производит разработку программ, предназначенные для защиты
информационной системы организации;
7. Производит разработку способов и методов предоставления
доступа пользователей сети.
8. Производит отметки в журналах, нужные для нормального
функционирования организации.
9. Информирует об возможных уязвимых местах защиты, обо всех
возможностях несанкционированного доступа.
Изменения, внесенные в должностные инструкции остальных
сотрудников организации, которые не входят в состав IT – отдела, который
отвечает за обеспечение информационной безопасности.
1. Выполнять все требования для обеспечения информационной
безопасности;
53
2. Во время работы с конфиденциальной информацией исключать
просмотр этой информации посторонними лицами;
3. Соблюдать все необходимые правила при работе со средствами,
которые обеспечивают защиту информации;
4. По завершению работ с конфиденциальными данными,
обеспечить стирание остаточной информации;
5. В случае обнаружения несанкционированного доступа, попыток
скопировать или получить доступ к конфиденциальным данным, сообщить в
IT департамент о данных инцидентах или своему непосредственному
руководителю;
6. Не производить самостоятельную загрузку, обновления и
установку программного обеспечения;
7. Не передавать личные данные (пароль и логин) другим лицам;
8. Уметь пользоваться программным обеспечением и их режимами,
которые необходимы для работы;
9. Перед работой с внешними переносными устройствами,
произвести проверку антивирусной программой на предмет наличия
вредоносных файлов;
10. Строго следовать правилам пользования персональным
компьютерами его средствами;
11. Хранить в недоступном месте и передавать строго в недоступное
место средства идентификации;
12. Не передавать ни кому свою личную печать;
13. Ставить в известность своего руководителя при обнаружении:
- при сорванной пломбе на аппаратных средствах, закрепленных
за данным сотрудником;
- некорректная работа аппаратных и программных средств;
- при наличии отклонений от стандартной работы программного
обеспечения или выхода их из строя;
54
14. При необходимости отклониться от рабочего места не некоторое
время, в обязательном порядке производить его блокировку;
15. По окончанию рабочего дня закрывать все файлы и завершать
работу персонального компьютера на рабочем месте.[6]
Итогом по внедрённым документам стало более ответственный
подход сотрудников организации к рабочему процессу. Появилось осознание
того, что каждый несет некую ответственность за разглашение
конфиденциальной информации и в следствие, к нему могут быть применены
административные и даже уголовные наказания.
2.2 Комплекс проектируемых программно-аппаратных средств
обеспечения информационной безопасности и защиты
информации предприятия.
2.2.1 Структура программно-аппаратного комплекса
информационной безопасности и защиты информации
предприятия.
После принятия и ввода документов по организационно-
административным мерам, необходимо перейти к реализации задач
программно-аппаратного комплекса.
По итогам проделанной работы, анализа уязвимых мест и задач,
которые были приняты на собрании, планировалось внедрить следующие
составные части реализуемого комплекса:
1. Права доступа (логин и пароль) в системе, для того что бы
контролировать каждого сотрудника отдельно.
2. Присвоение каждому сотруднику прав доступа (роли), на
основании которой, он получал доступ к определенной информации и
программному обеспечению и сети.
3. Внедрен комплекс видео наблюдения, для контроля территории
организации и просмотр ранее записанной видеоинформации, в тех случаях,
когда это необходимо.
4. Установлена система СКУД на проходную комнату в виде
турника, шлагбаума на въезд в автопарк и электронные замки по proximity –
55
картам. Сделано для разграничения доступа сотрудникам и посетителям в
помещения организации.
5. Установлен дополнительный сейф для хранения ключей
доступов, eToken, жестких и переносных накопителей с конфиденциальной
информацией и различных конфиденциальных документов.
2.2.2 Контрольный пример реализации проекта и его описание
Вторым этапом после внедрения нормативных документов стало
создание доступов каждому сотруднику офиса. Заведена личная учетная
запись со своей ролью и правами доступами в зависимости от занимаемой
должности. После опроса сотрудников стало известно, что не все сотрудники
организации имели свои права доступа к компьютерам и зачастую заходили
под чужим логином и паролем, что противоречит политике информационной
безопасности.
После регистрации сотрудника в системе организации при каждом
входе, система должна проводить авторизацию – предоставление прав на
доступ. Средства авторизации производят контроль прав доступа легальных
пользователь к данной системе, давая разрешение на пользование той
информацией, которой разрешена администратором сети, и производит
контроль над пользователем в сети предоставленных ему системных
функций. Такая система контроля имеет название «матрицей доступа»
пример ее представлен в таблице 15.
Таблица 15
Матрица доступа
Объекты
1
2
3
m
Сотрудники
1
Чтение
Чтение\запись
Чтение
2
Чтение
Чтение
Чтение\запись
3
Чтение\запись
Чтение\запись
Чтение
n

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран