Диплом: Внедрение системы управления доступом ООО "АйТи Фреш"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
28
Отдел
сопровождения
Генеральный
директор
Секретарь
Бухгалтерия
Отдел ИТ
Отдел по
работе с
клиентами
Серверная
Отдел кадров
камера
турникет
C
C
C
C
C
C
C
C
C
V
Рис.4. Схема установки видеокамер
Таблица 7
Анализ выполнения основных задач
по обеспечению информационной безопасности
Основные задачи по обеспечению
информационной безопасности
Степень выполнения
Обеспечение безопасности производственной
деятельности, защита информации и сведений,
являющихся коммерческой тайной;
Доступ к информационным ресурсам
осуществляется только
авторизованным пользователям. Не
для всех ресурсов содержащих
коммерческую тайну разграничен
доступ пользователей.
Организация работы по правовой,
организационной и инженерно-технической
(физической, аппаратной, программной и
математической) защите коммерческой тайны;
Хранилища информационных
ресурсов зашифрованы. Отсутствует
контроль за копированием
информации на внешние носители.
Организация специального делопроизводства,
исключающего несанкционированное
получение сведений, являющихся
коммерческой тайной;
Доступ к конфиденциальной
информации ограничен.
Предотвращение необоснованного допуска и
открытого доступа к сведениям и работам,
Информация содержащая
коммерческую тайну в открытом
29
составляющим коммерческую тайну;
отсутствует.
Выявление и локализация возможных каналов
утечки конфиденциальной информации в
процессе повседневной производственной
деятельности;
Ведётся мониторинг и блокирование
различных ресурсов, позволяющих
передачу и обмен данными в сети
Интернет.
Обеспечение режима безопасности при
осуществлении таких видов деятельности, как
различные встречи, переговоры, совещания,
заседания и другие мероприятия, связанные с
деловым сотрудничеством на национальном и
международном уровне;
Данные на ноутбуках зашифрованы.
Обеспечение охраны территории, зданий
помещений, с защищаемой информацией.
В серверном помещении организована
круглосуточная охрана, а так же
система видеонаблюдения.
30
1.2.5. Оценка рисков
Оценка рисков в ООО «АйТи Фреш» производится методом «штрафных
баллов» на основании таблицы 11. Результаты оценки рисков приведены в
таблице 8.
Решение о проведение анализа рисков принимает генеральный директор.
Процедуру анализа производит комиссия, составленная из руководителей
каждого департамента и ответственных сотрудников департамента
информационных технологий, не реже одного раза в два года.
Таблица 8
Таблица 9
Результаты оценки рисков информационным активам организации
Риск
Актив
Ранг
риска
Утеря резервных копий
информационной системы
компании.
Резервные копии ИС
5
Несанкционированный доступ к
конфиденциальным данным
компании в результате подбора
паролей.
Документы пользователей и
подразделений; Базы данных;
Программы целевого назначения
4
Передача конфиденциальной
информации через Интернет
Документы пользователей и
подразделений; Базы данных; Сервер
4
31
Продолжение таблицы 9
Повреждение или утеря
информации в результате ошибки
персонала.
Документы пользователей и
подразделений; Базы данных; ПО
3
Утеря конфиденциальных данных
в результате утери ноутбуков,
мобильных устройств и носителей
информации.
Сервер; Документы пользователей и
подразделений; Базы данных; ПО
2
Повреждение информации,
хранящейся на серверах
компании.
Документы пользователей и
подразделений; ПО; Сервер и
хранилище данных
2
В результате воздействия угроз на уязвимости могут возникнуть
следующие последствия, влияющие на состояние ИБ компании и её нормальное
функционирование:
финансовые потери, связанные с утратой, утечкой или недоступностью
информации;
финансовые потери, связанные с уничтожением и последующим
восстановлением информации;
ущерб от дезорганизации деятельности филиала и потери, связанные с
невыполнением им своих обязательств;
ущерб репутации организации;
юридические и финансовые санкции со стороны регуляторов;
другие потери.
1.3. Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения информационной
безопасности и защиты информации на предприятии
1.3.1. Выбор комплекса задач обеспечения информационной
безопасности
На основе анализа рисков информационных активов компании
необходимо рассмотреть следующие задачи по совершенствованию
информационной безопасности:
32
1) Обеспечить полное резервное копирования информационных
активов предприятия. Хранение резервных копий вне офиса на случай
катастрофы, изъятия оборудования.
2) Обеспечить контроль записи файлов на внешние носители
информации на всех рабочих станциях компании.
3) Обеспечить защиты учётных записей пользователей компании от
перебора паролей.
4) Разграничить доступ к файловым ресурсам подразделений
компании.
5) Ограничить доступ пользователей к опубликованным в сети
Интернет сервисам – терминальный доступ, электронная почта.
6) Ограничить доступ в ЛВС компании личных устройств
пользователей или иных лиц.
К основным требованиям обеспечения ИБ информационных активов
компании относятся:
требования по обеспечению ИБ при назначении и распределении ролей
лиц, в том числе связанных с осуществлением переводов денежных
средств;
требования по обеспечению ИБ при осуществлении доступа к
информации;
требования по обеспечению ИБ при использовании сети Интернет;
требования по обеспечению ИБ с использованием технологических мер
защиты информации (в том числе банковских платёжных и
информационных технологических процессов);
требования по повышению осведомлённости в области обеспечения
защиты информации;
требования по определению и реализации порядка обеспечения защиты
информации при осуществлении переводов денежных средств;
требования по оценке выполнения требований по обеспечению защиты
информации [15].
Основными мерами по обеспечению ИБ являются:
- административно-правовые и организационные меры;
33
- технические, основанные на использовании аппаратно-программных и
специальных СЗИ;
- режимные [6].
Таким образом, в дипломном проекте будут решены следующие задачи:
проанализированы основные понятия и законодательные базы в сфере
безопасности информации и организации СКУД;
проанализированы информационные ресурсы, которые участвуют в
обработке информации в компании;
выявлены основные уязвимые звенья, а так же возможные угрозы
безопасности информационной системы компании;
разработана система контроля и управления доступом компании.
1.3.2. Определение места проектируемого комплекса задач в
комплексе задач предприятия, детализация задач информационной
безопасности и защиты информации.
С целью повышения уровня защищённости информационных ресурсов
компании, предполагается в ходе дипломного проектирования внедрить в
компанию систему контроля и управления доступом.
Для реализации поставленной цели необходимо осуществить разрешение
следующих задач, которые относятся к общему комплексу задач по обеспечению
информационной безопасности:
1) Обеспечение контроля доступом сотрудников и клиентов компании на
территорию офиса.
2) Обеспечение контроля доступом сотрудников и клиентов в ряд
конфиденциальных помещений компании
3) Внедрение системы контроля доступа к внешним носителям
информации, подключаемых или записываемых на всех рабочих станциях
компании, чтобы минимизировать риски выноса информации за пределы
компании и передачи третьим лицам.
4) Организация автоматического составления и ведения баз данных
доступа с фиксацией прихода/ухода сотрудников в пределах офиса компании.
34
5) Разработка регламента доступа к файловым ресурсам
департаментов, определение владельцев и схемы предоставления доступа.
Необходимо строго разграничить доступ к особо ценным и конфиденциальным
данным. Определить сетевые ресурсы и назначить ответственных лиц за эти
ресурсы, разработать процедуру согласования и предоставления доступа.
Ответственные за выполнение задачи – сотрудники департамента
информационных технологий. Определить ресурсы и правила предоставление
доступа на собрании руководителей подразделений компании.
6) Разработка регламента удалённого доступа пользователей к
информационным ресурсам компании. Определения списка пользователей
имеющих удалённый доступ к электронной почте и терминальному серверу.
Ответственные за выполнение задачи – сотрудники департамента
информационных технологий. Определить список пользователей на собрании
руководителей подразделений компании.
Место решаемых задач в общем комплексе – необходимо определить
допущенных к защищаемой информации лиц, разработать план организации
предоставления доступа, а так же лиц согласующих доступ, разработать план
контроля доступа.
1.4. Выбор защитных мер
1.4.1. Выбор организационных мер
Применение организационных методов обеспечения информационной
безопасности составляет одну из важнейших сторон обеспечения
информационной безопасности любой организации.
С точки зрения информационной безопасности существует два общих
принципа, используемых при управлении кадрами: разделение обязанностей и
минимизация привилегий, смысл которых состоит в уменьшении ущерба от
случайных или умышленных некорректных действий пользователей.
Принцип разделения обязанностей состоит в таком распределении ролей и
ответственности, чтобы один человек не смог нарушить критически важный для
организации процесс.
35
Принцип минимизации привилегий предписывает выделять
пользователям только те права доступа к информации, которые необходимы им
для выполнения служебных обязанностей [24].
Информационная безопасность самым непосредственным образом зависит
от окружения, в котором она работает. Важное значение здесь приобретает
применение мер физической защиты, в состав которых входят:
физическое управление доступом;
противопожарные меры;
защита поддерживающей инфраструктуры;
защита от перехвата данных;
защита мобильных систем [20].
Задача мер физического управления доступом состоит в контроле и
ограничении входа и выхода сотрудников и посетителей как на общую
территорию организации, так и в ее отдельные режимные помещения, например
те, где расположены серверы, коммуникационная аппаратура, хранилища
машинных носителей и т. п.
Противопожарные меры и меры по защите поддерживающей
инфраструктуры призваны свести к минимуму ущерб, вызванный огнем или
авариями электропитания, водопровода, отопления и т. п.
Защита от перехвата данных подразумевает применение экранирования
помещения, использование различных зашумляющих устройств и т. п. [23]
Конкретному пользователю информационных систем – работнику
организации - важно знать:
во-первых, как организована работа по осуществлению резервного
копирования информации, чтобы иметь возможность восстановить
программы и данные после возможных нарушений информационной
безопасности или после аварий. Восстановлением программ должны
заниматься специализированные службы. Регулярность резервного
копирования должна определяться должностной инструкцией.
Пренебрегать резервным копированием информации крайне опасно по
причине возможной утраты всей информации, накопленной за
длительное время;
36
во-вторых, как организована на предприятии поддержка пользователей
специализированными службами, чтобы пользователь мог получить
более детальную информацию по работе конкретных программ и систем;
в-третьих, как организовано восстановление работоспособности
системы, функционирование которой нарушено непреднамеренными
действиями пользователя. Эта задача должна решаться
специализированными службами, поскольку самостоятельная установка
программ на компьютер или обновление текущих версий может повлечь
нарушение работоспособности системы в целом или нарушение работы
ее механизмов информационной безопасности [17].
Общее планирование восстановительных работ, как и реализация всех
составляющих организационных мер обеспечения информационной
безопасности, - задача специализированной службы. Однако каждый работник
организации должен быть готов к проведению работ по восстановлению
информации после аварии или умышленного нарушения целостности данных. В
этой связи он должен в общих чертах представлять себе весь план
восстановительных работ организации и детально знать своё место в этих
работах.
Для обеспечения надёжной физической безопасности информации
компании необходимо обеспечить прочность внутренних стен и конструкций
здания, применять кодовые дверные замки, системы пожаротушения, привлекать
охранные службы. В ходе дипломного проектирования был обследован офис
компании на предмет анализа обеспечение прочности внутренних стен зданий,
использование кодовых дверных замков, систем пожаротушения и охранных
служб, после чего можно заявить, что физическая безопасность
информационных ресурсов компании обеспечена, так как стены здания, в
котором расположен офис компании обладают достаточным запасом прочности,
в офисе имеются кодовые замки, система пожаротушения, а так же служба
охраны.
Система приёма новых сотрудников компании обеспечивает безопасность
сотрудников.
37
По завершению анализа организационной и информационной структуры
компании, предлагается выбрать для компании упреждающую стратегию
обеспечения информационной безопасности.
Данная стратегия требует тщательного обследования потенциальных
угроз информационным ресурсам, качественную разработку мероприятий их
устранения на стадии разработки информационной системы. Важная часть
упреждающей стратегии – это производство оперативного анализа данных,
предоставленных центрами изучения проблематики защиты информации, анализ
передового опыта в данной сфере, независимый аудит уровня безопасности
информации компании.
В ходе дальнейшего дипломного проектирования предполагается
определить организацию доступа к конфиденциальной информации и
ограничения на ее использование, так как подобные методики отсутствуют в
организационной структуре компании.
1.4.2. Выбор инженерно-технических мер
В качестве инженерно-технических мер защиты в исследуемой компании
будет реализована система управления и контроля доступом (СКУД).
Система контроля и управления доступом (СКУД) представляет собой
совокупность технических и программных средств, а также организационных и
методических мероприятий, с помощью которых выполняется решение задачи
контроля и управления доступом охраняемого помещения или территории.
СКУД может также решать задачу оперативного контроля
местонахождения сотрудников и время нахождения сотрудников на объекте. С
использованием программных средств выполняется расчёт времени,
отработанного сотрудниками. Часто в организациях СКУД объединяется с
системой охранно-пожарной сигнализации для того, чтобы комплексно решать
задачи безопасности. Именно таким образом можно гарантировать реакции
охранной сигнализации на попытки взлома дверей, несанкционированного
доступа и т.д.; возможность автоматически ставить/снять с охраны помещения

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран