Материал: Анализ и модернизация системы информационной безопасности ПАО «Московская Городская Телефонная Сеть»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
42
42
информационной безопасности компании ПАО «Московская Городская
Телефонная Сеть»
В России к нормативно-правовым актам в сфере безопасности
информационной относятся:
Акты относящиеся к федеральному законодательству:
1) Конституция Российской Федерации;
2) Законодательные акты федерального уровня (включая
кодексы, законы федеральные конституционные);
3) Указы принимаемые Президентом России;
4) Постановления правительства России;
5) Нормативно-правовые акты ведомств и министерств
относящихся к федеральным;
6) Нормативно-правовые акты субъектов России, органов
местного самоуправления и т. д.
К нормативно-методическим документам относятся:
1. Документы методические государственных органов РФ:
1) Доктрина информационной безопасности России;
2) Руководящие документы ФСТЭК (Гостехкомиссии России);
3) Приказы ФСБ;
2. Стандарты информационной безопасности, среди которых
выделяют следующие:
1) Международные стандарты;
2) Государственные (национальные) стандарты РФ;
3) Рекомендации по стандартизации;
4) Методические указания.
Защита конфиденциальной информации предполагает выбор
различных мер. По статистике, нарушения информационной
безопасности совершаются, в основном, работниками учреждения (81%)
43
43
или бывшими его сотрудниками (6%). Соотношение нарушений
информации, произведенных разными группами лиц, представлено на
рисунке 2.1.
Рисунок 2.1 Соотношение нарушений информации, произведённых
разными группами лиц
Таким образом, около 80% всех преступлений в сфере нарушения
конфиденциальной информации совершается либо сотрудниками
организации, либо с их помощью, а иногда и в следствие халатности и
невнимательности работников. Именно поэтому очень важным
направлением обеспечения защиты конфиденциальной информации
является административная информационная безопасность, которая
обеспечивается за счет применения организационных мер.
Организационные меры предполагают внедрение безопасных
способов ведения документации, применение методов разработки,
внедрения и тестирования прикладных программных средств, а также
соответствующих процедур по обработке инцидентов при тех случаях,
когда будет нарушена система безопасности.
Обеспечение административной составляющей информационной
безопасности предполагает также выбор определенной стратегии
44
44
защиты информации в компании.
К мероприятиям защиты информации организационно-
административным следует отнести:
–для размещения средств связи, ЭВМ и хранения всех носителей
информации выделение соответствующих специальных защищенных
помещений;
–для обработки конфиденциальной информации выделение
специальных ЭВМ;
организация хранения на промаркированных специальных
магнитных носителях необходимой конфиденциальной информации;
при работе с конфиденциальной информацией применение
программных и технических средств, которые имеют сертификат
защищенности и при этом установленных в специальных
аттестованных помещениях;
организация необходимого специального делопроизводства,
предназначенного для конфиденциальной информации, которое
устанавливает соответствующий порядок относительно подготовки,
применения, дальнейшего хранения, а также учета и уничтожения
документированной информации;
организация к средствам связи, к хранилищам носителей
конфиденциальной информации, к работе на ЭВМ, определенного
регламентированного доступа пользователей;
для передачи конфиденциальной информации установление
запретов на применение открытых каналов связи;
первоначальная разработка и дальнейшее внедрение
специальных распорядительных и нормативно-правовых документов
относящихся к организации защиты определенной конфиденциальной
информации, которые позволяют регламентировать деятельность
абсолютно всех звеньев объекта защиты во время обработки,
45
45
последующего хранения, передачи и применения информации;
–за соблюдением установленных требований касающихся
вопросов защиты информации осуществление постоянного контроля.
Основываясь на результаты анализа имеющейся системы
безопасности было решено провести реализацию следующих
административных мер безопасности:
1) Разработка и утверждение приказом по всему предприятию:
положения о защите сведений, которые содержат
коммерческую тайну, и иную информацию, обладающую ограниченным
пользованием, которые определены в соответствии с
законодательством России;
инструкций относительно правил работы со сведениями,
которые содержат коммерческую тайну;
инструкций относительно делопроизводства с документами,
которые относятся к ограниченному пользованию.
2) Издание приказов по предприятию, в которых:
на руководителей всех подразделений возлагается обязанность
по проведению мероприятий, которые направлены на обеспечение
сохранности коммерческой тайны;
–за нарушение правил работы со сведениями и документами,
которые содержат коммерческую тайну, определение
соответствующих мер административного наказания;
–возложить обязанность по выявлению возможных нарушений
на службу безопасности, в результате которых может произойти утечка
охраняемых сведений.
3) Введение запретов на хранение на компьютере личной
информации.
4) Установление правил копирования документов, которые без
санкции руководителя исключают изготовление копий наиболее
46
46
важных документов.
5) От работников, которые согласно занимаемой должности
обладают сведениями, обладающими коммерческой тайной, при
заключении с ними трудового договора брать с этих работников
письменные обязательства о неразглашении коммерческой тайны и
соответствующих сведений. При увольнение работников, требовать от
них передачи всех имеющихся носителей информации, в которых
содержится коммерческая тайна..
6) Изготовление выписок, которые содержат выдержки из
положения о конфиденциальной информации для применения
работниками их в своей повседневной деятельности;
7) Разработка журнала учета персональной информации.
8) Разработка правил работы с электронной почтой.
9) Выдача пользователю сообщения, которое должно напомнить
пользователю о правилах работы с компьютером, непосредственно
при включении компьютера, перед тем, как должен быть введен
пароль программным способом.
Организационно-административные меры защиты информации
позволят избежать части непреднамеренных угроз, а также
преднамеренных угроз безопасности информации со стороны
работников предприятия.
Кроме того, жесткий регламент обращения с информационными
ресурсами дисциплинирует коллектив, приучает их более внимательно
работать с данными и относиться к ней как к ценному ресурсу.
2.3. Комплекс проектируемых программно-аппаратных средств
обеспечения информационной безопасности предприятия ПАО
«Московская Городская Телефонная Сеть»
2.3.1. Реализация инженерно-технических мер для обеспечения
Источник: https://baza.diplomsite.ru/previewfile/3126