Диплом: Внедрение системы контроля и управления доступом в компании (на примере ООО "Меркурий логистика")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
16
обрабатывающих их средств и кадровых ресурсов организации, которые имеют к
ним доступ и используют их в повседневной деятельности.
В процессе идентификации информационных активов необходимо
учитывать, что каждая система информационных технологий содержит помимо
информации – сведений и данных, независимо от формы их представления, еще и
аппаратные средства, программное обеспечение и т.д.
В организации хранятся личные данные сотрудников и виде личных дел [3].
Ответственность за хранение личных дел сотрудников лежит на руководителе
отдела кадров. Личные дела сотрудников содержат следующие документы:
1. Опись документов, имеющихся в личном деле.
2. Личный листок по учету кадров с фотографией, заполненный
работником.
3. Дополнение к личному листку по учету кадров.
4. Анкета принятого на работу сотрудника.
5. Личное заявление о приеме на работу.
6. Приказ о приеме на работу.
7. Согласие работника в письменном виде на обработку персональных
данных.
8. Заверенная копия паспорта.
9. Автобиография работника, написанная от руки, в произвольной
форме и содержащая подробное изложение основных моментов его жизни и
деятельности.
10. Ксерокопии документов об образовании.
11. Ксерокопия свидетельства ИНН, СНИЛС.
12. Ксерокопия военного билета.
13. Справка о наличии судимости или об отсутствии судимости из МВД.
14. Ксерокопию трудовой книжки, если работник принят по внешнему
совместительству.
15. Иные документы, которые должны быть предъявлены работником с
учетом специфики работы.
16. Приказы о назначениях, переводах, увольнении и др.
17
17. Документы о прохождении работником аттестации, собеседования,
повышения квалификации.
Трудовые книжки сотрудников организации, которые также содержат
конфиденциальную информацию, хранятся у директора организации. В
соответствии с законодательством РФ, ответственность за сохранность
документов и конфиденциальность личных сведений лежит на руководителе
организации.
Главный бухгалтер при осуществлении своих функциональных
обязанностей обрабатывает персональные данные сотрудников при расчете и
начислении заработной платы и пособий по временной нетрудоспособности. Риск
утечки персональных данных существует при передаче бухгалтерской отчетности
в Налоговые инспекции, Пенсионные фонды и Фонды социального страхования.
Так же бухгалтерская информация является ценным информационным
активом т.к. содержит сведения о финансовом состоянии организации. Поскольку
бухгалтерская информация хранится и обрабатывается с помощью
информационных систем, для минимизации рисков информационной
безопасности необходимо учитывать уязвимости используемого прикладного
программного обеспечения. Так же необходимо использовать защищенные
каналы передачи данных при отправке налоговой и бухгалтерской отчетности в
вышестоящие инстанции.
Финансовые документы компании также являются информационным
активом, они хранятся в сейфе в кабинете главного бухгалтера.
Для осуществления финансовых операций главный бухгалтер компании
использует систему «Клиент-Банк». На персональном компьютере главного
бухгалтера настроен доступ к личному кабинету в системе «Клиент-Банк» и на
сайте ФНС. Авторизация в личном кабинете осуществляется с помощью ключа
ЭЦП. Для подписи платежных поручений, счетов-фактур и прочих электронных
документов используется ключ электронно-цифровой подписи [6]. Ключ ЭЦП
выдается на имя руководителя организации, при смене руководителя ключ ЭЦП
прежнего руководителя подлежит процедуре отзыва. После отзыва ключа ЭЦП на
прежнего руководителя выдается новый ключ ЭЦП на имя нового руководителя
18
организации. Все ключи ЭЦП имеют срок действия длительностью в один год.
Ключ ЭЦП хранится у руководителя компании.
Для создания платежных поручений главный бухгалтер пользуется
авторизованным доступом в личный кабинет с помощью логина и пароля.
Безопасность доступа осуществляется с помощью СМС-сообщений с
одноразовыми паролями.
Следующей категорией информационных активов организации является
аппаратное обеспечение. Все рабочие места сотрудников организации оснащены
персональными компьютерами и периферийными устройствами. Поскольку во
время осуществления своих функциональных обязанностей сотрудники
организации работают, в том числе, с конфиденциальной информацией,
представленной в виде файлов и документов в электронном виде, аппаратное
обеспечение организации также является информационным активом, который
подлежит обеспечению информационной безопасности. В каждом филиале
компании есть сервер, на котором установлены северные версии программного
обеспечения и файлы с общим доступом сотрудников компании. Кроме того, в
компании существует парк серверных компьютеров, на которых размещаются
информационные ресурсы клиентов. Таким образом, все аппаратное обеспечение
организации применяется для хранения информационных ресурсов компании,
соответственно, все аппаратное обеспечение подлежит обеспечению
информационной безопасности.
Рассмотрим программное обеспечение (ПО) компании. Деятельность
компании, направленная на обеспечение учетных функций, автоматизирована с
помощью программного обеспечения компании «1С»: Бухгалтерия и Зарплата и
управление персоналом. В перечисленном ПО хранятся как личные данные всех
сотрудников, так и финансовая информация организации. Соответственно,
информационные базы перечисленных программных продуктов подлежат
обеспечению информационной безопасности. Бухгалтерская и налоговая
отчетность передается с помощью программного обеспечения «Контур Экстерн».
«Контур Экстерн» представляет собой веб-ресурс для передачи отчетности.
Пользователь авторизуется в системе с помощью ключа электронно-цифровой
подписи (ЭЦП) и переходит в личный кабинет. Процесс передачи отчетности
19
осуществляется следующим образом: отчет, сформированный в «1С»,
сохраняется на жесткий диск компьютера, затем загружается в личный кабинет
«Контур Экстерн», когда документ загружен, происходит шифрование с
помощью ключа ЭЦП, а затем зашифрованный отчет передается адресату. В
процессе передачи отчета из системы «Контур Экстерн» адресату, он может быть
перехвачен злоумышленниками. Однако, в этом случае ответственность за
обеспечение безопасного канала связи ложится на компанию «СКБ Контур»,
которая предоставляет услуги по передаче отчетности.
Автоматизация складской деятельности компании осуществляется с
помощью программного продукта «1С. Склад». В нем осуществляется учет
движения грузов на складе организации и формирование документооборота.
Для клиентских компьютеров организации применяется операционная
система Windows 10. Для серверных компьютеров применяется операционная
система Linux Ubuntu 17.10.
Также рабочее место каждого сотрудника организации оснащено пакетом
офисных программ MS Office и браузером Google Chrome.
Для обеспечения информационной безопасности используется
антивирусное программное обеспечение Kaspersky Antivirus. Для обеспечения
информационной безопасности сервера используется антивирусное программное
обеспечение Kaspersky Endpoint Security.
К категории программно-аппаратных средств относится ключ ЭЦП. Для
безопасного использования ключей ЭЦП используется специальное программное
обеспечение – система криптографической защиты информации (СКЗИ) «Крипто
ПРО», которое установлено только на компьютере руководителя компании.
На основании перечисленной информации будет произведена оценка
информационных активов компании, которая складывается из затрат на
приобретение и владение, затрат на восстановление в случае утраты, затрат на
оплату штрафных санкций в случае утраты и затрат на возмещение материального
ущерба от нарушения конфиденциальности ресурса. Оценка информационных
активов представлена в таблице 2.
Для количественной оценки стоимости информационных активов
используется размерность тысячи рублей. Для качественной шкалы используются
следующие термины: «пренебрежимо малая», «очень малая», «малая», «средняя»,
«высокая», «очень высокая», «имеющая критическое значение».
Согласно проведенным действиям, составим перечень информационных
активов, которые подлежат обязательному ограничению доступа, который
регламентируется действующим законодательством РФ. Перечень
информационных активов представлен в таблице 3.
Таблица 3
Перечень сведений конфиденциального характера ООО «Меркурий логистика»
п/п
Наименование сведений
Гриф
конфиденциальности
Нормативный
документ,
реквизиты, №
статей
1
Персональные данные
сотрудников компании
Конфиденциально
Федеральный
закон «О
персональных
данных» от
27.07.2006 N 152-
ФЗ
2
Оперативные данные о
деятельности компании
Конфиденциально
3
Сведения о доходах
сотрудников компании
Конфиденциально
4
Сведения о финансовой
деятельности организации
Коммерческая тайна
Федеральный
закон «О
коммерческой
тайне» от
29.07.2004 N 98-
ФЗ
К сведениям конфиденциального характера, которые подлежат
ограничению доступа согласно Законодательству РФ, относятся персональные
данные сотрудников организации, сведения о доходах сотрудников и сведения о
финансовой деятельности организации.
Проранжируем выделенные информационные активы организации. В
результате получена интегрированная оценка степени важности активов для
компании, которая измерена по пятибалльной шкале. Результаты ранжирования
активов представлены в таблице 4.
На основании данных, приведенных в таблице, выделим активы, которые
имеют особую ценность для организации и в последующем будут
рассматриваться в качестве объектов защиты. К таким активам относятся:
1. Серверное оборудование организации.
23
2. ПК сотрудников организации.
3. Финансовые документы организации на бумажных носителях и в
базе данных информационных систем.
4. Система складского учета организации.
Таблица 4
Результаты ранжирования активов
Наименование актива
Ценность актива (ранг)
Личные данные сотрудников, хранящиеся на
бумажных носителях и в базе данных
информационных систем
2
Трудовые книжки
1
Финансовые документы организации на бумажных
носителях и в базе данных информационных систем
3
Бухгалтерская отчетность на бумажных носителях и
в виде файлов информационных систем
2
Ключ ЭЦП
1
Информационные системы
2
Системное ПО
2
Антивирусное ПО
1
Система складского учета компании
3
ПК сотрудников организации
4
Серверное оборудование организации
4
Сетевое оборудование организации
1
1.2.2. Оценка уязвимостей активов
Уязвимостью активов называют любые факторы, делающие возможными
реализацию угроз информационной безопасности. Уязвимость не несет ущерба,
однако является условием нанесения ущерба активам организации. В связи с этим
возникает необходимость четкого определения взаимосвязи между угрозой и
уязвимостью.
Как правило, выделяют следующие виды уязвимостей:
1. Технологические уязвимости возникают при отсутствии
определенных технологий обеспечения информационной безопасности.
2. Источниками организационных уязвимостей являются отсутствие
документированных требований обеспечения информационной безопасности.
24
3. Эксплуатационными уязвимостями называют уязвимости, связанные
с недостатками в существующих компонентах информационной инфраструктуры
организации.
Источниками уязвимостей могут быть [7]:
1. Окружающая среда и инфраструктура организации. Отсутствие
надлежащей зашиты помещения, в котором находятся информационные активы
усиливает вероятность причинения вреда, кражи и износа средств хранения
информации.
2. Аппаратное обеспечение. Отсутствие периодической замены
оборудования приводит к износу, поломке и отказам в работе технических
средств, что замедляет деятельность организации.
3. Программное обеспечение. Отсутствие процедур резервного
копирования информации может привести в потере данных [15]. Недостаточная
криптографическая защита информации может привести к раскрытию
информации, а также финансовых потерях. Дефекты в программном обеспечении,
отсутствие пользовательской документации, отсутствие контроля входных
данных приводят к возникновению ошибок и отказу работы программного
обеспечения.
4. Коммуникации. При осуществлении коммуникаций возможен
перехват конфиденциальной информации злоумышленниками [8].
5. Документы. Отсутствие ограничения доступа к документам,
ненадлежащее хранение и отсутствие необходимых условий для хранения
документов приводят к порче, потере и уничтожению документов.
6. Персонал. При отсутствии надлежащего уровня обучения основного
персонала компании, появляются уязвимости, связанные с игнорированием
правил техники безопасности, установкой вредоносного ПО и т.п. Недостаточно
мотивированный или недовольный персонал может злоупотреблять средствами
обработки информации. Безнадзорная работа персонала может привести к краже
информационных активов.
7. Общие уязвимые места. Прочие места возникновения уязвимостей
организации.
25
Процедур оценки уязвимости активов проводится на основании
распоряжения руководителя ИТ-отдела. Как правило, оценка уязвимостей
активов проводится ежеквартально. Однако, может проводиться чаще в
зависимости от необходимости. Оценка уязвимости активов в организации
проводится системным администратором, который несет ответственность за
обеспечение информационной безопасности активов организации.
Оценка уязвимости активов проводится с помощью следующих методов:
1. Использование для оценки уязвимостей строго определенных
требований, которым должны удовлетворять ресурсы организации.
2. Определение числовых характеристик безопасности используемых
технологий телекоммуникаций (количественные подходы).
В процессе оценки уязвимости активов перечислены все уязвимости,
которые содержит в себе выбранный актив. Затем проставляется оценка
вероятности осуществления уязвимости. Вероятность осуществления уязвимости
имеет следующую оценку:
1. Низкая.
2. Средняя.
3. Высокая.
Рассмотрим уязвимости, которые присущи выделенным активам. Самым
ценным активом организации являются информационные ресурсы, размещенные
на серверах организации. Уязвимости этих ресурсов заключаются в потере
конфиденциальности в результате несанкционированного доступа к ресурсам и
утрате в результате поломки оборудования или хищения.
Уязвимость серверного оборудования заключается в возможности выхода
из строя по различным причинам. В этом случае клиентам организации будут
недоступны услуги, предоставляемые организацией, а также сотрудникам
компании будет недоступно некоторое программное обеспечение.
Уязвимости ПК сотрудников организации, также, как и серверное
оборудование, подвержено выходу из строя. В этом случае сотрудники не смогут
выполнять свои функциональные обязанности, что негативно повлияет на
качество работы организации в целом и на процесс предоставления услуг в
частности.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран