Диплом: Внедрение системы контроля и управления доступом в компании (на примере ООО "Меркурий логистика")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
46
противопожарную защиту помещений КС;
минимизацию материального ущерба от потерь информации,
возникших в результате стихийных бедствий и техногенных аварий.
Основу инженерно-технических средств защиты информации составляют
технические средства охраны, которые образуют первый рубеж защиты КС и
являются необходимым, но недостаточным условием сохранения
конфиденциальности и целостности информации в КС.
На данный момент в организации присутствует система сигнализации и
видеонаблюдения. Однако, система видеонаблюдения установлена на одном
этаже офисного здания и позволяет службе безопасности владельца офисного
здания обеспечивать контроль доступа в помещения арендаторов. Эти средства
инженерно-технической защиты позволяют минимизировать риск
несанкционированного доступа злоумышленников к помещениям организации,
но не защищает от преднамеренных или непреднамеренных действий
сотрудников.
Офисные помещения организации представляют собой комплекс
кабинетов, вход в которые осуществляется с помощью ключа. Ключи от
кабинетов есть только у тех сотрудников организации, которые осуществляют
свои функциональные обязанности (например, ключ от бухгалтерии есть только
у сотрудников бухгалтерии и т.д.). Помимо этого, дубликаты ключей от всех
кабинетов организации хранятся у офис-менеджера в сейфе.
Для осуществления большего контроля за служебными помещениями
используются бесконтактные карты, которые выдаются каждому сотруднику. В
результате применения такого метода защиты появляется возможность
отслеживания какие сотрудники в какое время посещали помещения. Однако,
согласно условиям аренды помещений, арендатор не имеет права осуществлять
установку каких-либо сооружений, ограничивающих доступ к помещению.
Поэтому для обеспечения безопасности от внутренних угроз компании
необходимо установить систему видеонаблюдения в офисных помещениях, а
также необходимо взять в штат сотрудника, который будет осуществлять
просмотр данных с камер видеонаблюдения и принимать меры в случае
возникновения угроз безопасности.
47
Рассмотрим средства ликвидации угроз. К средствам ликвидации угроз
относится система автоматического пожаротушения (для ликвидации пожара)
или тревожная группа службы охраны (служба безопасности), которая должна
задержать и обезвредить злоумышленника, проникшего на объект. Владельцем
здания, в котором размещены офисные помещения организации установлена
система пожаротушения от компании «Асбест». В каждом помещении офисного
здания, в котором расположен офис организации, есть тревожная кнопка.
48
2. Проектная часть
2.1. Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия
2.1.1. Отечественная и международная нормативно-правовая основа
создания системы обеспечения информационной безопасности и защиты
информации предприятия
Проблемы обеспечения информационной безопасности регламентируются
нормативно-правовыми актами. Существует два вида нормативно-правовых
актов обеспечения информационной безопасности. Это акты федерального
законодательства и нормативно-правовые документы.
К актам федерального законодательства относятся следующие документы:
1. Конституция Российской Федерации.
2. Законодательство федерального уровня.
3. Указы президента Российской Федерации.
4. Постановления Правительства Российской Федерации.
5. Нормативно-правовые акты Федеральных Министерств и ведомств.
6. Нормативно-правовые акты субъектов Российской федерации,
органов местного самоуправления и т.д.
Нормативно-методические документы делятся на две группы:
методические документы государственных органов РФ и стандарты
информационной безопасности. В состав методических документов
государственных органов РФ входят:
1. Доктрина информационной безопасности Российской Федерации.
2. Руководящие документы Федеральной службы по техническому и
экспортному контролю.
3. Приказы ФСБ.
В состав стандартов информационной безопасности входят:
1. Международные стандарты.
2. Государственные стандарты Российской федерации.
3. Рекомендации по стандартизации.
4. Методические указания.
49
Структура комплекса правового обеспечения информационной
безопасности в Российской Федерации представлена на рисунке 6.
Рисунок 6. Структура правового обеспечения информационной
безопасности РФ
Реализация конституционных норм для обеспечения информационной
безопасности является первостепенной задачей осуществления государственной
политики [1]. Согласно статье 29 пункта 4 Конституции РФ любой гражданин
50
имеет право на поиск, получение, передачу, создание и распространение
информации в рамках законодательства РФ. Запрещение цензуры и свобода
массовой информации гарантируется пятым пунктом 29 статьи Конституции.
Статья 23 наделяет граждан Российской Федерации неприкосновенностью
частной жизни, а также сохранение семейной тайны и частной жизни. Согласно
конституционному праву недопустимым является сбор, хранение, использование
и дальнейшее распространение информации о частной жизни граждан без
получения их согласия. Каждый гражданин имеет право на свободу слова и мысли
и научного, художественного и технического творчества.
Положениями Конституции органы государственной власти становятся
обязаны обеспечить гражданам возможность ознакомиться с материалами и
документами, которые затрагивают их права и свободы.
Основания для ограничения информационных прав и свобод граждан
определены в Конституции РФ в связи с обязанностью обеспечения
информационной безопасности. Однако конституционные права граждан
Российской Федерации на неприкосновенность частной жизни, личной и
семейной тайны, тайны переписки не наделены достаточным правовым и
организационным обеспечением. Защита персональных данных, которые
обрабатываются федеральными органами и органами местного самоуправления,
организована не достаточным образом.
Доктрина информационной безопасности Российской Федерации – это
документ, который содержит официально принятую в Российской Федерации
систему взглядов на:
1. Вопросы обеспечения информационной безопасности.
2. Способы защиты жизненно важных интересов личности, общества и
государства в информационном аспекте.
Доктрина выявляет рад недостатков, основанных на противоречивости и
недостаточном уровне развитости регулирования правовых отношений в
информационной сфере, которые приводят к серьезным негативным
последствиям. Для усовершенствования правовых механизмов, которые
возникают в информационной сфере, проводятся следующие мероприятия:
51
1. Оценка эффективности применения законодательных и нормативно-
правовых актов и разработка программы их совершенствования.
2. Создание организационных и правовых механизмов осуществления
безопасности в сфере информационных технологий.
3. Идентификация статуса субъектов, осуществляющих действия в
информационной сфере: пользователи информационных систем, определение
ответственности за соблюдение законодательства в этой сфере.
4. Разработка системы, осуществляющей сбор и анализ данных об
источниках угроз и последствиях их осуществления.
5. Разработка нормативно-правовых актов, которые определяют
организацию процедуры судебных разбирательств противоправных действий в
сфере защиты информации и состав действий для ликвидации их последствий.
6. Описание содержания правонарушений, учитывая уголовные,
гражданские, административные, дисциплинарные и правовые нормы и кодексы
и ответственности за перечисленные действия.
7. Усовершенствование процесса подготовки кадров, которые
задействованы в задачах обеспечения безопасности данных.
Согласно Доктрине по информационной безопасности, Государственная
политика базируется на принципах [2]:
1. Принцип законности: предполагает соблюдение конституционных
прав и свобод, законодательства РФ, принципов и норм международного права в
процессе осуществления деятельности по обеспечению информационной
безопасности. При этом от федеральных органов и органов власти субъектов РФ
требуется неукоснительное следование законодательным и другим нормативно-
правовым актам, которые регулируют отношения в этой сфере.
2. Принцип равновесия интересов граждан, общества и государства
предполагает гарантию правового равенства участников информационного
взаимодействия несмотря на их политический, социальный и экономический
статус на основании права на осуществление свободного поиска, получения,
передачи, создания и распространения информации. Так же этот принцип
основывается на законодательном закреплении приоритета вышеперечисленных
интересов во всех областях жизнедеятельности общества, использование
52
способов контроля деятельности федеральных органов государственной власти и
органов государственной власти субъектов РФ. Осуществление гарантий прав и
свобод человека, закрепленных в Конституции РФ, которые задействованы в
сфере информационных технологий.
Правовыми методами обеспечения информационной безопасности
Доктрина относит разработку и реализацию требований нормативно-правовых
актов, которые регулируют отношения в сфере информационных технологий и
методических нормативных документов, касающихся вопросов обеспечения
информационной безопасности РФ.
Важнейшими направлениями деятельности для совершенствования
системы правового обеспечения информационной безопасности являются:
1. Осуществление внесения изменений и дополнений к
Законодательству РФ, обеспечивающего регулирование отношений в области
информационной безопасности, конкретизации правовых норм, которые
устанавливают меру ответственности за правонарушения информационной
безопасности.
2. Разграничение полномочий в области информационной
безопасности на законодательном уровне. Идентификация целей, задач,
механизмов участия в деятельности граждан, организаций и общественных
объединений.
3. Усовершенствование правовых актов, которые устанавливают
ответственность граждан за несанкционированный доступ к конфиденциальной
информации, незаконное копирование, искажение, использование и
распространение служебной информации и коммерческой тайны.
4. Конкретизация статуса иностранных информационных агентств,
СМИ, журналистов и инвесторов для дальнейшего развития информационной
структуры РФ.
5. Осуществление закрепления приоритета развития национальных
сетей связи на законодательном уровне.
6. Идентификация правового статуса и регулирование деятельности
организаций, которые предоставляют услуги глобальных сетей на территории РФ.
53
7. Разработка правовой базы в целях формирования в РФ региональных
органов обеспечения информационной безопасности.
8. Создание механизмов правового обеспечения информационной
безопасности РФ.
Низкие темпы развития законодательства в сфере информационной
безопасности создают необходимость комплексного подхода к разработке
концепции правового обеспечения, которая соотносилась бы со всей системой
законодательства РФ. Специалисты утверждают, что при разработке правовых
основ информационной безопасности нужно учитывать следующие факторы:
1. Содержание международных норм в сфере информатизации.
2. Уровень отечественного законодательства в области
информационной безопасности.
3. Развитие системы законодательства, охватывая все уровни, с
обеспечением преемственности и учета совместимости норм в разных уровнях
законодательства: конституционных, общих и специальных.
4. Развитие нормативных актов с учетом законодательной основы на
ведомственном и местном уровне.
5. Разработка механизмов, гарантирующих организацию, применение и
осуществление законодательной базы в области информационной безопасности.
Разрабатываемая структура правовой базы должна задействовать все
уровни законодательства: конституционное, основные общие законы, законы
обеспечивающие организацию государственной системы управления и
специальные законы.
Проблемы информатизации и информационной безопасности должны
учитываться во всех субъектах РФ. Важным аспектом в вопросе обеспечения
информационной безопасности являются подзаконные нормативные акты.
Завершающим элементом системы законодательства в области информационной
безопасности является правоохранительное законодательство, которое должно
включать нормы ответственности в правонарушениях при работе с информацией.
Основными актами в сфере информационного законодательства
Российской Федерации являются Законы «Об информации, информационных
технологиях и о защите информации» и «О безопасности». В этих документах
54
закреплено право граждан, организаций и государства на информацию,
установлены основные права и обязанности, правовой режим обработки и
использования информации, порядок обеспечения информационной
безопасности и гарантия прав и ответственности субъектов законодательных
отношений на государственном уровне.
Федеральным законом «Об информации, информационных технологиях и
о защите информации», который был принят 27 июля 2006г. регламентируется
основная цель закона, состоящая в совершенствовании правовой основы
отношений в области формирования и использования информационных ресурсов,
в области информатизации с учетом положительной динамики роста роли
информации в обновлении производственного, научного, организационного и
управленческого потенциала РФ, в решении вопроса о вступлении РФ в мировое
сообщество [5]. Сферой действия Закона являются отношения, которые
возникают при осуществлении права на поиск, получение, передачу,
производство и распространение информации, применении информационных
технологий, обеспечении защиты информации.
Принципы правового регулирования отношений в сфере обеспечения
информационной безопасности согласно закону «Об информации,
информационных технологиях и о защите информации» основываются на:
1. Свободе поиска, получения, передачи, создания и распространения
данных любым способом, не противоречащим законодательству.
2. Осуществления ограничения доступа к информации только
законодательством федерального уровня.
3. Свойстве открытости информации о деятельности государственных
органов и органов местного самоуправления.
4. Обеспечении неприкасаемости частной жизни.
5. Достоверности и своевременному предоставлению информации.
6. Свободе распространения информации.
7. Равноправии языков граждан РФ при создании информационных
систем.
55
Закон «Об информации, информационных технологиях и о защите
информации» регламентирует разделение всей информации по признаку
очередности ее предоставления и распространения на:
1. Информацию, которая предоставляется по соглашению лиц, которые
участвуют в соответствующих отношениях.
2. Информацию, подлежащую предоставлению или распространению.
3. Информацию, ограниченную или запрещенную к распространению
которой в Российской Федерации.
Обладателем информации, в соответствии с законодательством РФ, может
являться гражданин, организация, РФ, субъект РФ или муниципальное
образование. Владелец информации обязуется соблюдать права и интересы иных
лиц, обеспеченные законодательством, а также принимать меры по защите
информации и ограничению доступа, если они регламентированы федеральными
законами.
Законодательством определен порядок регулирования в сфере применения
информационных технологий, эксплуатации информационно-
коммуникационных сетей и защиты информации и несение ответственности за
нарушение законодательства в сфере информационной безопасности.
В законе РФ «О безопасности», который был принят 28.12.2010г. отражены
базовые принципы в области жизненно важных интересов государства [4].
Законом юридически закреплено понятие информационной безопасности,
субъектов и объектов, системы и функций.
Подготовку решений Президента РФ в сфере информационной
безопасности осуществляет Совет безопасности РФ, который является
конституционным органом, отвечающим за осуществление деятельности в сфере
государственной, экономической, общественной, оборонной, информационной,
экологической и иных видов безопасности. В функции совета входит
рассмотрение вопросов, касающихся обеспечения стабильности и правопорядка.
Совет безопасности РФ несет ответственность за защищенность интересов
граждан и государства от всех видов угроз.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран