Диплом: Внедрение системы контроля и управления доступом (СКУД) в МКУ «ЕДДС» г. Ноябрьск

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
65
возможность подключения их компьютера к сети ЕДДС и одновременного
подключения к каким-либо другим сетям, не относящимся к ЕДДС.
Все ПК, подключаемые по методу удаленного доступа к информацио нно й
сети ЕДДС, обязаны иметь установленное антивирусное ПО, имеющее последние
обновления.
Доступ к сети Интернет реализуется только в производственных целях и не
может быть использован для незаконной деятельности.
Предписанные правила:
• Всем работникам ЕДДС разрешается пользоваться ресурсами сети
Интернет только в служебных целях;
• Исключено посещение любого сайта в сети Интернет, который
можно назвать оскорбительным для общественного мнения или содержащий
контент сексуального характера, пропаганду расовой ненависти, тематику по
поводу различия/превосходства полов, дискредитирующие заявления или другие
материалы с оскорбительными высказываниями на тему возраста, сексуальной
ориентации, политических или религиозных убеждений, национальности или
недееспособности;
• Все работники ЕДДС не имеют права применять ресурсы сети
Интернет для хранения корпоративных данных;
• Деятельность работников ЕДДС с Интернет-ресурсами возможна
только в режиме просмотра данных, исключая возможность передачи данных
ЕДДС в сеть Интернет;
• Работникам, которые имеют личные учетные записи, полученные от
публичных провайдеров, нельзя использовать их на оборудовании,
принадлежащем ЕДДС;
• Работники ЕДДС перед использованием или отправкой файлов,
полученных через сеть Интернет, должны проверять их на наличие вирусов;
• Запрещен доступ в Интернет через сеть ЕДДС для иных лиц, не
являющихся сотрудниками ЕДДС, а также близких и членов семей работников
ЕДДС.
66
Специалисты ИТ департамента и департамента по ЗИ могут
контролировать содержание всего потока данных, идущих через канал связи к
сети Интернет во всех направлениях.
Сотрудники обязаны помнить о важности обеспечения физической
безопасности оборудования, хранящем все данные ЕДДС.
Сотрудникам категорически запрещено самовольно корректировать
конфигурацию аппаратного и программного обеспечения. Подобные изменения
делаются авторизованными специалистами ИТ департамента, и только после
согласования всех предстоящих изменений с Департаментом по ЗИ.
Все компьютерное оборудование (а это сервера, ПК и ноутбуки),
периферийное оборудование (принтеры, сканеры, МФУ), аксессуары
(клавиатуры, мыши, веб-камеры), сетевое оборудование (факс-модемы,
коммутаторы, маршрутизаторы, концентраторы), в рамках политики
безопасности вместе определяются как "компьютерное оборудование ".
Компьютерное оборудование, находящееся у Учреждения, является ее
собственностью и используется исключительно в производственных целях.
Пользователи ноутбуков, содержащих данные, составляющие
коммерческую тайну ЕДДС, должны обеспечить их хранение в защищенных и
безопасных помещениях, запираемых ящиках рабочего стола, шкафах, или
гарантировать их защиту при помощи аналогичного по степени эффективности
защитного устройства, особенно в те моменты, когда данный компьютер
находится не в работе.
Все компьютеры нужно защищать паролем на стадии запуска системы,
активации по горячей клавиши и в момент выхода из режима "Экранно й
заставки". Чтобы установить эти режимы, пользователь может обратиться в
службу технической поддержки. Данные не могут быть скомпрометированы в
результате халатности или небрежного отношения, что приводит к потере
оборудования. Перед тем, как утилизировать оборудование, все его компоненты,
в состав которых включены носители данных (например, жесткие диски), нужно
проверить, чтобы убедиться в полном отсутствии на них секретных и важных
данных и лицензионных ключей продуктов. Необходимо также выполнить
67
процедуру форматирования носителей информации для исключения возможности
восстановления данных.
В процессе записи какой-либо информации на носитель для передачи его
контрагентам или партнерам по бизнесу важно удостовериться в том, что
носитель полностью чист, т.е. не имеет никаких лишних данных. Важно помнить,
что обычное переформатирование носителя не дает гарантии финального
удаления записанной на нем информации.
КПК и другие телефоны, поддерживающие возможности получения и
отправки электронной почты, а также прочие переносные устройства не
включают в число устройств, имеющих хорошие надежные механизмы защиты
данных. В таких устройствах не рекомендуется хранить секретную и
конфиденциальную информацию.
Все ПО, установленное на предоставленном Компанией компьютерном
оборудовании, становится собственностью ЕДДС и может быть использовано
только в производственных целях.
Сотрудникам категорически запрещено устанавливать на переданном в
пользование компьютерном оборудовании стороннее, нелицензионное ПО или
ПО, не имеющее отношения к их рабочему процессу. Если в ходе проведения
технической проверки будет обнаружено запрещенное к установке ПО, оно будет
немедленно удалено, а сообщение о нарушении будет направлено
непосредственному руководителю сотрудника, а также в ИТ-отдел.
Компания предпочитает покупать уже готовое ПО, а не разрабатывать
собственные программы, поэтому пользователям, которые хотят внести новые
возможности в уже существующие бизнес-процессы, важно обсудить свое
предложение со своим менеджером по бизнес информации, который уведомит их
о порядке приобретения и/или создания нового ПО.
Электронные сообщения (удаленные или не удаленные) также могут быть
доступны или получены государственными органами или конкурентами по
бизнесу с целью их применения в качестве доказательств в рамках судебного
разбирательства или в процессе развития бизнеса. Поэтому все электронные
сообщения должны строго соответствовать стандартным учреждения в области
деловой этики.
68
Применение электронной почты в личных целях возможна только в тех
случаях, когда получение/отправка сообщения не оказывает негативного влияния
на работу других пользователей и не мешает бизнес деятельности.
Сотрудникам нельзя направлять партнерам любые секретные данные ЕДДС
по электронной почте без применения систем шифрования. Вся секретная
информация ЕДДС, ни при каких обстоятельствах не может быть отправлена
третьим лицам по электронной почте.
Сотрудникам ЕДДС нельзя применять публичные почтовые ящики
электронной почты для реализации любого вида корпоративной деятельности.
Применение сотрудниками ЕДДС общедоступных почтовых ящиков
электронной почты возможно только при согласовании с департаментом по ЗИ и
использовании надлежащих механизмов шифрования.
Сотрудники ЕДДС для пересылки документов бизнес партнерам обязаны
использовать только личный персональный адрес электронной почты.
Сообщения, отправляемые по электронной почте, представляют из себя
постоянный рабочий инструмент для электронных коммуникаций, имеющий тот
же статус, что и письма, и факс. Электронные сообщения, как и прочие средства
письменных коммуникаций, подлежат хранению и регламентации.
Чтобы предотвратить шибки в процессе написания и отправки, необходимо
непосредственно перед отправкой внимательно проверить правильность
написания имен и адресов получателей. В момент получения сообщения лицом,
для которого это сообщение изначально не предназначается, данное сообщение
нужно переслать непосредственному получателю. Если присланная таким
образом информация несет секретный (конфиденциальный) характер, об этом
необходимо сразу проинформировать специалистов отдела по ЗИ.
Отправитель электронного сообщения или документа, а также лицо,
которое его перенаправляет, должен указать свои инициалы, служебный адрес и
тему отправляемого сообщения.
Ниже перечислены недопустимые действия и случаи использования
электронной почты:
рассылка сообщений личного характера, использующих
значительные ресурсы электронной почты;
69
групповая рассылка всем пользователям ЕДДС сообщений/писем;
рассылка рекламных материалов, не связанных с деятельностью
ЕДДС;
подписка на рассылку, участие в дискуссиях и подобные услуги,
использующие значительные ресурсы электронной почты в личных целях;
поиск и чтение сообщений, направленных другим лицам (независимо
от способа их хранения);
пересылка любых материалов, как сообщений, так и приложе ний,
содержание которых является противозаконным, непристойным, злонамеренным,
оскорбительным, угрожающим, клеветническим, злобным или способствует
поведению, которое может рассматриваться как уголовное преступление или
административный проступок либо приводит к возникновению гражданско -
правовой ответственности, беспорядков или противоречит корпоративным
стандартам в области этики.
Ко всем исходящим сообщениям, направляемым внешним пользователям,
пользователь может добавлять уведомление о конфиденциальности.
Вложения, отправляемые вместе с сообщениями, следует использовать с
должной осторожностью. Во вложениях всегда должна указываться дата их
подготовки, и они должны оформляться в соответствии с установленными в
ЕДДС процедурами документооборота.
Пересылка значительных объемов данных в одном сообщении может
отрицательно повлиять на общий уровень доступности сетевой инфраструктуры
ЕДДС для других пользователей. Объем вложений не должен превышать 2 Мбайт.
Все пользователи должны быть осведомлены о своей обязанности сообщать
об известных или подозреваемых ими нарушениях информацио нно й
безопасности, а также должны быть проинформированы о том, что ни при каких
обстоятельствах они не должны пытаться использовать ставшие им известными
слабые стороны системы безопасности.
В случае кражи переносного компьютера следует незамедлительно
сообщить об инциденте директору Отдела защиты информации.
Пользователи должны знать способы информирования об известных или
предполагаемых случаях нарушения информационной безопасности с
70
использованием телефонной связи, электронной почты и других методов.
Необходимо обеспечить контроль и учет сообщений об инцидентах и принятие
соответствующих мер.
Если имеется подозрение или выявлено наличие вирусов или иных
разрушительных компьютерных кодов, то сразу после их обнаружения сотрудник
обязан:
проинформировать специалистов Отдела информацио нных
технологий;
не пользоваться и не выключать зараженный компьютер;
не подсоединять этот компьютер к компьютерной сети ЕДДС до тех
пор, пока на нем не будет произведено удаление обнаруженного вируса и полное
антивирусное сканирование специалистами Отдела информацио нных
технологий.
Конфиденциальные встречи (заседания) должны проходить только в
защищенных техническими средствами информационной безопасности
помещениях.
Перечень помещений с техническими средствами информацио нной
безопасности утверждается Руководством ЕДДС.
Участникам заседаний запрещается входить в помещения с записывающе й
аудио/видео аппаратурой, фотоаппаратами, радиотелефонами и мобильными
телефонами без предварительного согласования с Департаментом защиты
информации.
Аудио/видео запись, фотографирование во время конфиденциальных
заседаний может вести только сотрудник ЕДДС, который отвечает за подготовку
заседания, после получения письменного разрешения руководителя группы
организации встречи.
Доступ участников конфиденциального заседания в помещение для его
проведения осуществляется на основании утвержденного перечня, контроль за
которым ведет лицо, отвечающее за организацию встречи.
Уполномоченные сотрудники Отдела информационных технологий и
Отдела защиты информации контролируют содержание всех потоков данных
проходящих через сеть ЕДДС.
71
Сотрудникам ЕДДС запрещается:
нарушать информационную безопасность и работу сети ЕДДС;
сканировать порты или систему безопасности;
контролировать работу сети с перехватом данных;
получать доступ к компьютеру, сети или учетной записи в обход
системы идентификации пользователя или безопасности;
использовать любые программы, скрипты, команды или передавать
сообщения с целью вмешаться в работу или отключить пользователя оконечного
устройства;
передавать информацию о сотрудниках или списки сотрудников
ЕДДС посторонним лицам;
создавать, обновлять или распространять компьютерные вирусы и
прочие разрушительное программное обеспечение.
Ответственность за сохранность данных на стационарных и портативных
персональных компьютерах лежит на пользователях. Специалисты Отдела
информационных технологий обязаны оказывать пользователям содействие в
проведении резервного копирования данных на соответствующие носители.
Необходимо регулярно делать резервные копии всех основных служебных
данных и программного обеспечения.
Только специалисты Отдела информационных технологий на основании
заявок руководителей подразделений могут создавать и удалять совместно
используемые сетевые ресурсы и папки общего пользования, а также управлять
полномочиями доступа к ним.
Сотрудники имеют право создавать, модифицировать и удалять файлы и
директории в совместно используемых сетевых ресурсах только на тех участках,
которые выделены лично для них, для их рабочих групп или к которым они имеют
санкционированный доступ.
Все заявки на проведение технического обслуживания компьютеров
должны направляться в отдел информационных технологий.
В качестве одного из документов по обеспечению информацио нно й
безопасности разработаны «Общие требования по обеспечению информацио нно й
безопасности», текст которых приведен в Приложении.
72
2.2 Комплекс проектируемых программно-аппаратных средств
обеспечения информационной безопасности и защиты информации
предприятия
2.2.1 Структура программно-аппаратного комплекса
информационной безопасности и защиты информации предприятия
На основании ранее выполненных анализа угроз и рисков
информационным активам можно сделать вывод, что для повышения уровня
защиты информации в ЕДДС необходимо применять систему контроля и
управления доступом (СКУД).
СКУД является совокупностью средств контроля и управления, имеющих
информационную, техническую, программную и эксплуатацио нную
совместимость.
Структурная схема СКУД приведена на рисунке 2.1.
АРМ
ПИ
СЧ
К1
ИУ
СЧ
КN
ИУ
СК
Сервер СКУД
…….
Рис. 2.1 Структурная схема СКУД
На рисунке приведены следующие обозначения:
СРВ - сервер системы контроля доступа,
73
АРМ - автоматизированное рабочее место СКУД,
СК - системный контроллер СКУД,
К - контроллер системы контроля и управления доступом,
СЧ - считыватель системы контроля и управления доступом,
ИУ - исполнительное устройство СКУД,
ПИ - преобразователь интерфейса[14].
Сервер СКУД является местом хранения БД, базового ПО и его
дополнительных модулей. АРМ дает возможность работать с БД, программами и
модулями различным пользователям в соответствии с разграничением прав
доступа. Важно добавить, что иногда для управления и работы в системе нужен
только один компьютер, выполняющий в таком случае и роль сервера, и роль
рабочего места. Системные требования, как правило, невысокие и описаны в
документации производителя СКУД[10].
Подобный способ обеспечения защиты данных предполагает, что для
каждый системы будет разработан механизм ведения деловой деятельности
учреждения, предусматривающий также возможность появления
непредвиденных обстоятельств (ликвидацию последствий наращения системы
безопасности) и включающий в себя определенную стратегию и некоторый план.
Можно выбрать три стратегии обеспечения ИБ, которые представлены в
таблице 5.
Оборонительная стратегия означает, что при исключении вмешательства в
процесс функционирования системы есть возможность нейтрализовать лишь
наиболее опасные угрозы. Обычно это возможно благодаря построению защитной
оболочки, которая подразумевает разработку дополнительных организацио нных
мер, внедрение новых программных средств допуска к ресурсам в целом,
применение технических средств контроля за помещениями, в которых находятся
сервера и терминалы.
Наступательная стратегия характеризуется активным противодействием
неизвестных угрозам, которые так или иначе влияют на безопасность ИС. Такая
стратегия может состоять из установки дополнительных программно-аппаратных
средств определения пользователей, использование более совершенных
74
технологий разгрузки и восстановления данных, увеличение доступности
системы при использовании горячего и холодного резервирования (таблица 2.1).
Таблица 2.1
Стратегии обеспечения информационной безопасности
Учитываемые угрозы
Влияние на информационные системы
отсутствует
частичное
существенное
Наиболее опасные
Оборонительная
стратегия
Все
идентифицированные
угрозы
Наступательная
стратегия
Все потенциально
возможные
Упреждающая
стратегия
Упреждающая стратегия предполагает полное исследование всех реальных
угроз для системы обработки данных и создание адекватных мер по их
нейтрализации еще в процессе проектирование и разработки системы. Главной
частью упреждающей стратегии можно назвать оперативный анализ центров
исследования проблем ИБ, рассмотрение российского и мирового опыта в
отношении этих проблем, а также проведение независимого аудита степени
безопасности всех данных учреждения.
Определение защитной стратегии показывает, что если не брать во
внимание вмешательство в процесс работы ИС, то можно нейтрализовать лишь
самые опасные угрозы. Обычно это можно сделать построением «защитно й
оболочки», которая определяет создание дополнительных организационных мер,
программных механизмов допуска, к ресурсам ИС, применение технических
средств контроля помещений, в которых находится все терминальное и серверное
оборудование.
Стратегия наступления предполагает весомое противодействие всем
известным угрозам, которые затрагивают ИБ системы. Подобная стратегия
обычно подразумевает установку дополнительных аппаратно-программ ных
средств для аутентификации пользователей, реализацию более новых технологий
восстановления и загрузки данных, увеличение доступности системы благодаря
горячему и холодному резервированию.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран