Диплом: Внедрение системы контроля и управления доступом в компании (на примере ООО "Меркурий логистика")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
36
Продолжение Таблицы 8
Риск
Актив
Ранг
риска
Умышленное разрушение ценной информации
злоумышленниками
Персональные
компьютеры
сотрудников
6
Утечка конфиденциальной информации на внешних
носителях
2
Нарушение целостности систем или данных
сотрудниками
3
Нарушение целостности систем и данных в
результате ошибок технического персонала
6
Разрушение данных по причине системного сбоя
6
1.3. Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения информационной
безопасности и защиты информации на предприятии
1.3.1. Выбор комплекса задач обеспечения информационной безопасности
В результате анализа рисков информационной безопасности организации
были выделены информационные активы, которые представляют наибольшую
ценность для организации:
система складского учета;
серверное оборудование;
персональные компьютеры сотрудников организации;
финансовые документы.
В ходе анализа были выявлены уязвимости этих объектов и составлен
перечень угроз безопасности информации, которые может повлечь
осуществление угроз.
После осуществления оценки рисков информационной безопасности для
этих ресурсов было выявлено, что риски, обладающие наибольшей вероятностью
связаны с финансовыми документами организации, которые представляют собой
бумажные носители и системой складского учета. Рассмотрим способы
минимизации каждого риска.
37
Наиболее высоким риском для серверного оборудования организации, на
котором размещены информационные активы организации, является поломка при
сбоях электричества. Сервер организации остается включенным в течении 24
часов, что может привести к перегреву его электронных компонентов. При
значительном уровне нестабильности электросети, элементы системы
принудительного охлаждения могут не запуститься или даже выйти из строя, что
может привести к фатальным последствиям. Для минимизации этого риска
рекомендуется использование стабилизатора напряжения.
Предотвратить утечку конфиденциальной информации по каналам связи
может использование протокола SSL при передаче данных [13].
Следующей группой рисков с высокой вероятность являются риски,
связанные с поломками оборудования при неосторожном обращении с техникой
или с ошибками пользователей. Чтобы предотвратить подобные инциденты
нужно регулярно проводить обучение и контролировать знания пользователей по
следующим вопросам:
правила политики безопасности организации;
правила выбора, смены и использования паролей;
правила получения доступа к ресурсам информационной системы;
правила обращения с конфиденциальной информацией;
процедуры информирования об инцидентах, уязвимостях, ошибках и
сбоях программного обеспечения.
Чтобы избежать кражи оборудования персоналом или злоумышленниками
необходимо обеспечить надежную защиту помещения, в которой находится
сервер, а также приобрести сейф для сервера.
Избежать риск несанкционированного доступа к ресурсам локальной сети
организации поможет разграничение прав доступа и использование паролей для
учетных записей. В организации существуют учетные записи для каждого
компьютера, но они не защищены паролем.
Чтобы избежать риска разрушение данных в следствии системного сбоя
необходимо регулярно создавать резервные копии информационных ресурсов.
Рассмотрим риски, связанные с использованием системы складского учета.
Чтобы избежать нарушения целостности данных со стороны персонала,
38
раскрытие ценной и конфиденциальной информации, обрабатываемой системой,
необходимо ввести разграничение прав доступа к разным ресурсам системы. В
настоящий момент для авторизации в системе используются логины и пароли,
после чего пользователю становятся доступны все ресурсы системы (счета,
сервисы, аккаунты пользователей). С перечисленными ресурсами работают
специалисты складского учета. Необходимо осуществить разграничение доступа
для каждого сотрудника.
Нецелевое использование ресурсов сети может привести к нежелательным
последствиям в виде установки вредоносного ПО или доступу к
информационным активам третьих лиц. Минимизировать этот риск возможно с
помощью разграничения прав доступа и создания и ознакомления персонала с
политикой безопасности организации.
Выделим комплекс задач, необходимых для обеспечения безопасности
организации:
1. Внесение изменений в Политику безопасности организации.
2. Создание Положения о реагировании на инциденты
информационной безопасности.
3. Введение разграничения доступа к ресурсам системы складского
учета и ресурсов локальной сети.
4. Оснащение камерами видеонаблюдения кабинетов сотрудников
организации.
5. Обеспечение парольной защиты для использования ресурсов
локальной сети.
6. Обеспечение регулярного резервного копирования баз данных
информационных систем и данных, хранящихся на сервере.
7. Использование стабилизатора напряжения.
8. Использование сейфа для сервера.
39
1.3.2. Определение места проектируемого комплекса задач в комплексе
задач предприятия, детализация задач информационной безопасности и
защиты информации
Внесение изменений в Политику безопасности организации затрагивает
большинство функций, выполняемых сотрудниками компании. Этот документ
является методологической основой применения практических мер обеспечения
информационной безопасности и охватывает следующие группы сведений:
1. Основные положения обеспечения информационной безопасности.
2. Область применения документа.
3. Цели и задачи обеспечения информационной безопасности.
4. Распределение ответственности сотрудников.
5. Общие обязанности сотрудников организации.
В разделе «Основные положения» определен уровень важности
обеспечения защиты информации, перечислены общие проблемы безопасности и
способы их решения, роль сотрудников организации и нормативно-правовые
основы защиты информации.
Целями разработки Политики безопасности являются:
1. Обеспечение необходимого уровня безопасности при обработке
конфиденциальной информации.
2. Обеспечение подотчетности всех действий пользователей с
информационными ресурсами и анализа регистрационной информации.
В Политике безопасности будут содержаться: правила разграничения
доступа к ресурсам организации, перечень групп пользователей, права
пользователей на использование и внесение изменений в информационную
структуру организации. В документе должны быть выделены стратегии действий
при нарушении политики безопасности организации, например:
«выследить и осудить»: злоумышленнику позволяют осуществление
неправомерных действий с целью его компрометации и наказания;
«защититься и продолжить» - данная стратегия направлена на
оказание максимального противодействия нарушению.
40
Поскольку текущее состояние защиты информационной безопасности
находится на низком уровне, становится необходимой разработка, внедрение и
ознакомление всех сотрудников организации с Политикой безопасности.
Документ разрабатывается на основе нормативно-правовых актов,
федеральных законов и Доктрины информационной безопасности. В разработке
документа непосредственное участие принимает руководитель организации.
Политика безопасности должна распространяться на всех пользователей
компьютеров в организации. Для этого необходимо решить вопросы наделения
всех категорий пользователей соответствующими правами, привилегиями и
обязанностями.
Введение разграничения прав доступа пользователей к ресурсам системы
складского учета затрагивает процессы документального обеспечения
деятельности организации и учета финансово-хозяйственной деятельности. Будут
введены группы пользователей с различными правами.
В организации уже существует «Положение о парольной защите» и есть
Приказ об осуществлении такой защиты, однако в организации есть ресурсы,
доступные при идентификации пользователей без ввода пароля. Необходимо
реализовать авторизацию пользователя в операционной и информационных
системах с использованием паролей. Это позволит контролировать работу
пользователей в системе, что снизит риск несанкционированного доступа к
ресурсам сети организации.
Для обеспечения бесперебойного предоставления услуг компании, а также
для гарантии сохранения целостности данных необходимо ввести регулярное
резервное копирование информационных ресурсов клиентов организации.
Использование системы стабилизации напряжения задействует все
процессы организации т.к. сотрудникам нужен постоянный доступ к хранящимся
на сервере данным.
41
1.4. Выбор защитных мер
1.4.1. Выбор организационных мер
Разработку мероприятий по обеспечению информационно безопасности
организации следует начинать с выбора организационных мер т.е. с организацией
порядка и дисциплины при обращении с информационными ресурсами
организации.
Организационные меры защиты представляют собой меры
административного и процедурного характера, которые регулируют
функционирование и использование информационных активов организации, а
также деятельность персонала и способы взаимодействия сотрудников с
информационными ресурсами с целью исключения возможности реализации
угроз безопасности и снижения масштаба ущерба.
Различают режимные и специальные организационные меры. Режимные
меры определяют систему ограничения доступа к информационным активам
организации. К таким мерам относятся:
1. Контроль доступа сотрудников в организацию.
2. Допуск посетителей только в разрешенные помещения.
3. Контроль соблюдения рабочего времени.
4. Контроль получения конфиденциальной информации.
5. Контроль утечки конфиденциальной информации.
Для обеспечения этих мер используются посты охраны, кодовые замки,
система видеонаблюдения системы контроля доступа, журналы и т.д.
Достоинством таких мер является низкая стоимость и высокая гарантия защиты
информационных каналов. Однако обеспечение такого режима при
недостаточной подготовке сотрудников может стать фикцией.
Для разработки организационных мер обеспечения информационной
безопасности необходимо провести анализ информационной инфраструктуры
организации и дать ответ на следующие вопросы:
1. Какое количество компьютеров, коммуникационного и
вспомогательного оборудования установлено в организации?
42
2. Есть ли возможность обнаружить подмену оборудования или
программного обеспечения, осуществленную злоумышленниками?
3. Какой спектр задач решается на каждом компьютере?
4. Существует необходимость каждой единицы оборудования? Т.к. с
точки зрения информационной безопасности если от оборудования нет пользы,
оно может нанести только вред.
5. Как проводятся ремонтные или профилактический работы на
компьютерах организации?
6. Как производится проверка оборудования, возвращаемого после
проведения ремонтных работ?
7. Как производится передача оборудования для ремонтных работ и как
отремонтированное оборудование вводится в эксплуатацию?
Различают следующие виды организационных мер, обеспечивающих
информационную безопасность организации:
1. Разовые меры – меры, которые проводятся однократно и
повторяются только в случае пересмотра принятых решений.
2. Меры, проводимые при изменении в защищаемой системе или во
внешней среде. Такие меры проводятся по мере необходимости.
3. Периодические меры, которые проводятся регулярно через
определенный промежуток времени.
4. Постоянные меры.
Рассмотрим состав задач, которые входят в каждый вид мероприятий.
Группа разовых мероприятий содержит следующие задачи:
1. Создание руководящих документов для защиты информации в
организации.
2. Ввод в эксплуатацию технических средств и программного
обеспечения.
3. Проведение проверок компьютерных средств на возможность утечки
информации по каналам связи.
4. Разработка должностных инструкций лиц, отвечающих за
безопасность информации.
43
5. Внесение изменений в организационно-распорядительные
документы по вопросам обеспечения безопасности.
6. Оформление юридических документов для регламентирования
действий пользователей ресурсов организации.
7. Определение порядка предоставления конкретным сотрудникам
доступа к ресурсам системы.
8. Мероприятия по созданию защиты системы и созданию
информационной инфраструктуры.
9. Разработка правил управления доступом к ресурсам
информационной инфраструктуры организации.
К мероприятиям, носящим периодический характер, относятся:
1. Распределение реквизитов разграничения доступа.
2. Пересмотр правил разграничений доступа.
3. Пересмотр системы защиты информации.
4. Привлечение экспертов для оценки эффективности мер и
применяемых средств защиты.
Меры, которые проводятся при возникновении необходимости, включают
задачи:
1. Осуществление мероприятий при кадровых изменениях.
2. Рассмотрение и утверждение всех изменений оборудования и
модификации программного обеспечения.
3. Мероприятия по подбору и расстановке кадров.
Необходимо обеспечение постоянного проведения следующих
мероприятий:
1. Обеспечение достаточного уровня физической защиты всех
элементов системы.
2. Непрерывная поддержка функционирования и управления всеми
средствами защиты информации.
3. Контроль за работой персонала.
4. Контроль реализации всех мер защиты безопасности организации.
5. Регулярный анализ состояния и оценки эффективности мер по
защите информации.
44
К организационным мерам обеспечения информационной безопасности
относятся:
1. Ограничение доступа к помещениям, в которых хранится и
обрабатывается информация.
2. Разрешение доступа только проверенным лицам к
конфиденциальной информации.
3. Хранение информации в сейфах, закрытых от посторонних лиц.
4. Криптографическая защита при передаче информации по каналам
связи.
5. Своевременное уничтожение остаточной информации.
Рассмотрим стратегии обеспечения информационной безопасности
организации. Существуют три вида стратегии: оборонительная, наступательная и
упреждающая.
Оборонительная стратегия базируется на следующем принципе: при
исключении вмешательства в функционирование информационной системы
нейтрализуются только наиболее опасные угрозы. Эта достигается с помощью
«защитной оболочки» т.е. разработки дополнительных организационных мер и
программных ресурсов, использованию технических средств контроля
помещений, в которых расположено оборудование.
Наступательная стратегия заключается в оказании противодействий
известным угрозам, которые влияют на безопасность системы. Такая стратегия
включает установку средств аутентификации пользователей, внедрение
технологий разгрузки и восстановления данных и повышения доступности
системы.
При использовании упреждающе стратегии проводится тщательное
исследование возможных угроз систем обработки данных и подготовку мер
противодействия рискам. При выборе упреждающей стратегии важным аспектом
является оперативный анализ обеспечения информационной безопасности и
проведение независимого аудита.
Для выбора стратегии будем руководствоваться следующими критериями:
требуемый уровень защиты;
степень свободы действий пользователя.
45
Для организации приоритетной является защита от потенциально
возможных угроз. По второму критерию целесообразнее выбрать запрет на
вмешательство в работу систем для избегания нарушений процесса
функционирования систем обработки информации. Таким образом наиболее
отвечающей требованиям организации стратегией обеспечения информационной
безопасности является упреждающая стратегия.
Для проведения мероприятий по решению организационных задач
необходима разработка следующих документов:
1. Политики безопасности организации.
2. Положение о реагировании на инциденты.
1.4.2. Выбор инженерно-технических мер
К инженерно-техническим средствам защиты информационной
безопасности относятся физические объекты, механические, электрические и
электронные устройства, элементы конструкции зданий, средства
пожаротушения и другие средства, которые обеспечивают [10]:
защиту территории и помещений компьютерных систем (КС) от
проникновения нарушителей;
защиту аппаратных средств КС и носителей информации от
хищения;
предотвращение возможности удаленного (из–за пределов
охраняемой территории) видеонаблюдения (подслушивания) за работой
персонала и функционированием технических средств КС;
предотвращение возможности перехвата побочных
электромагнитных излучений и наводок, вызванных работающими техническими
средствами КС и линиями передачи данных;
организацию доступа в помещения КС сотрудников;
контроль над режимом работы персонала КС;
контроль над перемещением сотрудников КС в различных
производственных зонах;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран