Диплом: Внедрение системы контроля и управления доступом (СКУД) в компании ООО "Производственная компания Резервная Линия"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
76
SCORE, направлены на технических специалистов и становятся самыми
совершенными сегодня. Программа подтверждения сертификации Интернет
сайтов по требованиям ИБ и текущая спецификация, переданная институтом
SANS, может быть рассмотрена в связи с постоянно повышающейся
актуальностью вопросов защиты ИС компаний от атак из сети Интернет и
повышением числа соответствующих работ при проверки совокупной
безопасности.
У нас же стандарт ISO 17799 пока нельзя назвать общепринятым
документом, в отличие от стандартов ГТК и ФАПСИ. Но эти стандарты на
практике используются для программных продуктов, стандарты ФАПСИ
отражают, чаще всего, использование криптографических средств. Применение
этих стандартов к системе управления ИБ компании практически нереально,
поскольку сами стандарты были необходимы, более точно, для ПО и
сертификации всей ИТ системы компании на уровень требуемого стандарта
ГТК, что становится достаточно сложным и не совсем неэффективным делом.
По-другому обстоят дела со стандартом ISO 17799. Даже несмотря на
обобщенность и отсутствие в отдельных частях стандарта конкретных деталей,
это стандарт создан именно для его применения с сложных разветвленных
корпоративных системах, и важно знать, что ISO 17799 никак не мешает
существующим российским стандартам ГТК и ФАПСИ.
По итогу, аудит в области ИТ, хотя и не конкретного отношения к
финансовому аудиту, часто выступает в роли дополнения к нему в рамках
коммерческой услуги, передаваемой аудиторскими фирмами своим клиентам, в
связи с ростом зависимости бизнес-партнеров от ИТ. Идея состоит в том, что
применение стабильных и безопасных ИТ систем до выявления некой степени
гарантирует поддержание финансовой отчетности компании. Хорошие
результаты ИТ аудита в некоторых случаях позволяют выполнять финансовый
аудит в узком варианте, экономя время и средства клиентов.
Все описанные стандарты и названные подходы имеют некие
ограничения. Границей германского стандарта BSI становится недоступность
описать рекомендации этого стандарта на защиту информационных активов
наших фирм, которые сильно отличны по своей структуре и специфике бизнес
77
деятельности от описанных ранее образцов реализации режима ИБ
Ограничением стандартов ISO 17799 и COBIT выступает сложность перехода от
совокупных принципов и вопросов ЗИ к частным практическим процессам
поддержания ИБ в российских компаниях. Суть проблемы состоит в том, что
защита активов фирмы описывается также некими индивидуальными
специфическими нюансами бизнес деятельности в рамках ограничений и
регулирования нашей нормативной базы в рамках ЗИ.
Проще говоря, только применяя совместно сильные стороны описанных
международных стандартов, а также адаптировав все выдержанные
рекомендации в рамках требований российской нормативной базы в области ЗИ
можно результативно проводить защиту информационных активов выбранной
компании в России.
Одной из основных целей обеспечения информационной безопасности
Производственная компания РЛ является необходимость предотвращения или
снижение уровня ущерба, интересы которых затрагиваются при проведении атак
на объекты защиты, материального, морального и иного случайного или
преднамеренного ущерба из-за нарушения конфиденциальности, целостности,
достоверности, подконтрольности и доступности защищаемой информации.
К объектам защиты относятся информационные ресурсы, обрабатываемые
в рамках инфраструктуры сети, а также информационные ресурсы самой
инфраструктуры сети, влияющие на эффективность обеспечения
информационной безопасности.
Основными задачами обеспечения информационной безопасности в
Производственная компания РЛ являются:
формирование единой политики в области обеспечения
информационной безопасности информационной системы при ее создании,
развитии и эксплуатации;
выявление и прогнозирование внутренних и внешних угроз
информационной безопасности, разработка и осуществление комплекса
адекватных и экономически обоснованных мер по их предупреждению и
нейтрализации.
78
Основными направлениями обеспечения информационной безопасности в
Производственная компания РЛ являются:
исключение или существенное затруднение несанкционированного
доступа к объектам сети, к обрабатываемой или хранящейся в технических
средствах информации;
предотвращение перехвата информации, передаваемой по каналам
связи с помощью технических средств;
предотвращение утечки информации по техническим каналам,
возникающей при эксплуатации технических средств, ее обработки, хранении и
передачи;
предотвращение бесконтрольного развития эпидемий
самораспространяющегося вредоносного кода (мобильных или компьютерных
червей);
ограничение и контроль выхода конфиденциальной информации за
пределы сети;
предотвращение специальных программно-технических
воздействий, вызывающих разрушение, уничтожение, искажение информации
или сбои в работе информационной системы.
Система защиты информации должна строиться в соответствии с
результатами анализа угроз, обусловленных наличием потенциального
нарушителя, и уязвимостей объектов защиты, на которые эти угрозы
распространяются.
Угрозами информационной безопасности являются нарушения
конфиденциальности, целостности ,достоверности, подконтрольности,
доступности информационных ресурсов, вследствие воздействия нарушителя на
информационную сферу сети, включающую в себя:
информационные ресурсы (передаваемая по сети информация
пользователей, управляющая информация, базы данных и т.д.);
информационную инфраструктуру (программное обеспечение,
интерфейсы, протоколы управления);
информационные технологии, технические средства и архитектуру
построения, реализующие информационные процессы.
79
2.1.2 Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации
предприятия
Под СЗИ обычно подразумеваются криптографические, технические,
программные и остальные системы и методики, созданные или используемые
для сохранения секретных данных, а также системы и средства отслеживания
результативности ЗИ.
Технические СЗИ – приспособления, используемые для поддержания ЗИ,
минимизации ее утечки, создания препятствий и помех для технических средств
доступа к данным, требующим защиты.
Криптографические СЗИ – приспособления, поддерживающие
сохранность секретной информации методом ее зашифровки и сокрытия в
программном цифровом коде.
Программные СЗИ – приспособления для автоматизации (ПЭВМ и их
совокупностей) от стороннего воздействия или взлома.
Методы ЗИ – используемые для минимизации утечки данных
универсальные и специальные способы применения доступных сил и средств
(мероприятий, мер, средств), которые включают специфику работы по ЗИ [5-9].
Совокупные методики ЗИ делятся на организационные, технические,
правовые и экономические. Передача данных, отнесенных к коммерческой тайне
или включающих ПДн сотрудника компании, должна реализовываться в рамках
договора, описывающего взаимные требования сторон по сокрытию
(сохранению) этих данных, а также все необходимые меры по защите этих
данных. Организационные СЗИ отражают очерёдность и условия совокупного
применения доступных сил и средств, результативность которых часто зависит
от используемых методик экономического и технического характера.
Технические СЗИ, применяемые в совокупности с организационными СЗИ,
очень важны при поддержании ЗИ в рамках ее хранения, сохранения и анализа с
применение методик автоматизации. Технические средства важны в рамках
эффективного использования доступных компании СЗИ, базирующихся на
современных ИТ.
80
Среди описанных методик ЗИ можно выделить организационные
средства, которые используются для решения таких задач, как:
• Внедрение в компании эффективного механизма контроля,
поддерживающего защиту секретных данных и предотвращение НСД;
• Реализация методики личной ответственности начальников отделом
и персонала компании за сохранение секретных данных;
• Составление списка данных, которые относятся в компании к
различным категориям (типах) секретных данных;
• Минимизация круга лиц, которые имеют прямой доступ к разным
типам данных в рамках ее секретности;
• Проверка и контроль лиц, которые приходят на должности,
связанные с секретными данными, воспитание и обучение сотрудников фирмы,
допущенных к секретным данным;
• Внедрение и использование секретного делопроизводства;
• Постоянный контроль соблюдения требуемых норм и правил по ЗИ.
Описанный список рассмотренных методов не становится законченным, и
исходя от специфики работы компании, уровня секретности всех данных, объема
реализованных работ, а также опыта взаимодействия с ЗИ, может дополнятся
другим методами.
Административная безопасность предполагает безопасные способы
ведения документации, использование неких методов разработки и принятия
программ, а также наличие процедур обработки инцидентов при возможных
нарушениях систем безопасности.
Подобный способ обеспечения защиты данных предполагает, что для
каждый системы будет разработан механизм ведения деловой деятельности
компании, предусматривающий также возможность появления непредвиденных
обстоятельств (ликвидацию последствий наращения системы безопасности) и
включающий в себя определенную стратегию и некоторый план.
Оборонительная стратегия означает, что при исключении вмешательства в
процесс функционирования системы есть возможность нейтрализовать лишь
наиболее опасные угрозы. Обычно это возможно благодаря построению
защитной оболочки, которая подразумевает разработку дополнительных
81
организационных мер, внедрение новых программных средств допуска к
ресурсам в целом, применение технических средств контроля за помещениями, в
которых находятся сервера и терминалы.
Наступательная стратегия характеризуется активным противодействием
неизвестных угрозам, которые так или иначе влияют на безопасность ИС. Такая
стратегия может состоять из установки дополнительных программно-
аппаратных средств определения пользователей, использование более
совершенных технологий разгрузки и восстановления данных, увеличение
доступности системы при использовании горячего и холодного резервирования.
Организационно-административной основой информационной
безопасности предприятия является политика безопасности.
Основными целями политики безопасности можно выделить:
• Обеспечение конфиденциальности критичных информационных
ресурсов;
• Реализация постоянного доступа к информационным ресурсам
Компании для увеличения эффективности бизнес деятельности;
• Сохранение целостности деловых данных с целью обеспечения
возможности Производственная компания РЛ оказывать услуги высокого
качества и принимать эффективные управленческие решения;
• Увеличение понимания пользователей в рамках рисков, которые
напрямую связаны с информационными ресурсами Производственная компания
РЛ;
• Выявление меры ответственности и обязанностей сотрудников в
процессе обеспечения информационной безопасности в Производственная
компания РЛ.
Руководители подразделений Производственная компания РЛ обязаны
поддерживать регулярный контроль за соблюдением всех пунктов приведенной
политики. А также должна быть реализована периодическая проверка
следования всем предписаниям по информационной безопасности с подготовкой
итогового отчета по результатам указанной проверки руководству.
Все пункты политики относятся ко всем данным и ресурсам обработки
информации Производственная компания РЛ. Соблюдение политики строго
82
обязательно для каждого сотрудника (как постоянного, так и временного). В
пунктах договора с третьими лицами, также имеющими доступ к информации
Производственная компания РЛ, должны быть прописаны обязательства
третьего лица по соблюдению всех приведенных требований политики
безопасности.
Производственная компания РЛ относится по праву собственности (в т. ч.
и по праву интеллектуальной собственности) абсолютно вся деловая
информация и вычислительные ресурсы, которые были куплены (получены) и
введены в эксплуатацию для реализации деятельности в рамках действующего
законодательства. Указанное право собственности относится также к на
голосовой и факсимильной связи, осуществляемой с применением оборудования
Производственная компания РЛ, созданное самостоятельное и купленное ПО,
все письма ящиков электронной почты, электронные и бумажные документы
всех действующих подразделений и персонала Производственная компания РЛ.
В отношении совокупного количества информационных активов
Производственная компания РЛ, активов, которые находятся под контролем
Производственная компания РЛ, а также активов, применяемых для получения
доступа к инфраструктуре Производственная компания РЛ, необходимо
определить ответственность конкретного сотрудника Производственная
компания РЛ.
Данные о смене владельцев активов, их перераспределении, изменениях в
параметрах и сфере использования за пределами Производственная компания РЛ
должна передаваться руководителю отдела информационных технологий
Производственная компания РЛ.
Все работы в рамках офисов Производственная компания РЛ реализуются
в рамках официальных должностных обязанностей только на компьютерах,
которые можно использоваться в Производственная компания РЛ.
Руководители подразделений обязаны периодически корректировать
права доступа своих подчиненных и других пользователей к различным
информационным ресурсам.
83
Для реализации санкционированного доступа к информационному
ресурсу, каждый вход в систему должен быть реализован при помощи
уникального имени пользователя и пароля.
Пользователи должны следовать рекомендациям по защите своего пароля
еще на этапе его создания и последующего применения. Нельзя сообщать свой
пароль другим пользователям или давать в использование другим свою учетную
запись, это касается также членов семей и близких, в случае, если сотрудник
выполняет работу дома.
Во время своей работы сотрудники должны всегда использовать режим
«Экранной заставки» с запросом пароля. Рекомендуется использовать
максимально большее доступное время «простоя» компьютера до появления
экранной, составляющее 15 минут.
Каждый сотрудник обязан незамедлительно сообщить руководителю ИТ
департамента и руководителю департамента ЗИ о каждом случае предоставления
доступа третьим лицам к ресурсам корпоративной сети.
Доступ третьих лиц внутрь ИС Производственная компания РЛ
характеризуется и обуславливается исключительной производственной
необходимостью. Поэтому порядок доступа к информационным ресурсам
Производственная компания РЛ обязан быть четко спланирован, должны быть
контролируемый и защищенный.
Пользователи имеют право удаленного доступа к информационным
ресурсам Производственная компания РЛ с в рамках их взаимоотношения с
компанией.
Сотрудникам, которые работают на ноутбуках и других портативных
устройствах Производственная компания РЛ, предоставляется уникальный
удаленный доступ к сетевым ресурсам Производственная компания РЛ в рамках
прав и полномочий в корпоративной ИС.
Сотрудникам, которые находятся за пределами офиса Производственная
компания РЛ и работают на ПК, не принадлежащих Производственная компания
РЛ, не разрешается копировать данные на компьютер, с которого реализуется
удаленный доступ.
84
Сотрудники и третьи лица, которым доступен удаленный доступ к
информационным ресурсам Производственная компания РЛ, обязаны соблюдать
требование, исключающее возможность подключения их компьютера к сети
Производственная компания РЛ и одновременного подключения к каким-либо
другим сетям, не относящимся к Производственная компания РЛ.
Все ПК, подключаемые по методу удаленного доступа к информационной
сети Производственная компания РЛ, обязаны иметь установленное
антивирусное ПО, имеющее последние обновления.
Доступ к сети Интернет реализуется только в производственных целях и
не может быть использован для незаконной деятельности.
Предписанные правила:
• Всем работникам Производственная компания РЛ разрешается
пользоваться ресурсами сети Интернет только в служебных целях;
• Исключено посещение любого сайта в сети Интернет, который
можно назвать оскорбительным для общественного мнения или содержащий
контент сексуального характера, пропаганду расовой ненависти, тематику по
поводу различия/превосходства полов, дискредитирующие заявления или другие
материалы с оскорбительными высказываниями на тему возраста, сексуальной
ориентации, политических или религиозных убеждений, национальности или
недееспособности;
• Все работники Производственная компания РЛ не имеют права
применять ресурсы сети Интернет для хранения корпоративных данных;
• Деятельность работников Производственная компания РЛ с
Интернет-ресурсами возможна только в режиме просмотра данных, исключая
возможность передачи данных Производственная компания РЛ в сеть Интернет;
• Работникам, которые имеют личные учетные записи, полученные от
публичных провайдеров, нельзя использовать их на оборудовании,
принадлежащем Производственная компания РЛ;
• Работники Производственная компания РЛ перед использованием
или отправкой файлов, полученных через сеть Интернет, должны проверять их
на наличие вирусов;
85
• Запрещен доступ в Интернет через сеть Производственная
компания РЛ для иных лиц, не являющихся сотрудниками Производственная
компания РЛ, а также близких и членов семей работников Производственная
компания РЛ.
Специалисты ИТ департамента и департамента по ЗИ могут
контролировать содержание всего потока данных, идущих через канал связи к
сети Интернет во всех направлениях.
Сотрудники обязаны помнить о важности обеспечения физической
безопасности оборудования, хранящем все данные Производственная компания
РЛ.
Сотрудникам категорически запрещено самовольно корректировать
конфигурацию аппаратного и программного обеспечения. Подобные изменения
делаются авторизованными специалистами ИТ департамента, и только после
согласования всех предстоящих изменений с Департаментом по ЗИ.
Все компьютерное оборудование (а это сервера, ПК и ноутбуки),
периферийное оборудование (принтеры, сканеры, МФУ), аксессуары
(клавиатуры, мыши, веб-камеры), сетевое оборудование (факс-модемы,
коммутаторы, маршрутизаторы, концентраторы), в рамках политики
безопасности вместе определяются как «компьютерное оборудование».
Компьютерное оборудование, находящееся у Компании, является ее
собственностью и используется исключительно в производственных целях.
Пользователи ноутбуков, содержащих данные, составляющие
коммерческую тайну Производственная компания РЛ, должны обеспечить их
хранение в защищенных и безопасных помещениях, запираемых ящиках
рабочего стола, шкафах, или гарантировать их защиту при помощи аналогичного
по степени эффективности защитного устройства, особенно в те моменты, когда
данный компьютер находится не в работе.
Все компьютеры нужно защищать паролем на стадии запуска системы,
активации по горячей клавиши и в момент выхода из режима «Экранной
заставки». Чтобы установить эти режимы, пользователь может обратиться в
службу технической поддержки. Данные не могут быть скомпрометированы в
результате халатности или небрежного отношения, что приводит к потере

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран