Дипломная работа: Исследование и разработка информационной системы приема и анализа заявок технической поддержки на примере АО "Единый расчетно-информационный центр ЯНАО"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
60
Защита от несанкционированной модификации и контроль
целостности используемых в ИВС программных средств, а также защита
системы от внедрения несанкционированных программ, включая компьютерные
вирусы.
Защита информации, хранимой и обрабатываемой в ИВС, а также
передаваемой по каналам связи, от несанкционированного разглашения или
искажения.
Обеспечение аутентификации пользователей, участвующих в
информационном обмене.
Своевременное выявление источников угроз ИБ, причин и условий,
способствующих нанесению ущерба пользователям информации, создание
механизма оперативного реагирования на угрозы ИБ и негативные тенденции.
Мониторинг событий и действий пользователей компании с целью
выявления нарушений ИБ.
Расследование нарушений ИБ, подготовка предложений по
устранению нарушений и способствовавших им условий, подготовка
предложений по применению мер дисциплинарного воздействия в отношении
лиц, нарушающих требования по ИБ.
Решение задач обеспечения ИБ компании достигается:
Контролем модернизации и регламентацией процессов обработки
информации, передачи и хранения информации в ИВС и действий работников
компании, а также действий персонала, осуществляющего обслуживание и
модификацию программных и технических средств ИВС.
Выработкой и реализацией требований по ИБ в информационных
системах, технологиях и бизнес-процессах как применяемых, так и планируемых
к применению в компании.
Полнотой, реальной выполнимостью и непротиворечивостью
требований организационно-распорядительных документов по вопросам
обеспечения ИБ.
61
Наделением каждого работника минимально необходимыми для
выполнения им своих функциональных обязанностей полномочиями по доступу
к ресурсам ИВС.
Принятием эффективных мер обеспечения физической целостности
технических средств и непрерывным поддержанием необходимого уровня
защищённости компонентов ИВС, применением технических (программно-
аппаратных) средств защиты ИВС и непрерывной административной
поддержкой их использования.
Разграничением потоков информации и запрещением передачи
сведений ограниченного распространения по каналам связи в незащищённом
виде.
Постоянным мониторингом сетевых ресурсов, выявлением
уязвимостей, своевременным обнаружением и нейтрализацией внешних и
внутренних угроз ИБ.
Чётким знанием и строгим соблюдением всеми работниками,
использующими и обслуживающими аппаратные и программные средства ИВС,
требований организационно-распорядительных документов по вопросам
обеспечения ИБ.
Персональной ответственностью за свои действия каждого
работника, участвующего в рамках своих функциональных обязанностей, в
процессах обработки информации и имеющего доступ к ресурсам ИВС.
Эффективным контролем за соблюдением работниками компании и
работниками сторонних организаций, имеющих в установленном порядке
временный доступ к сети компании для выполнения работ в интересах компании
или выполняющих контролирующие функции, требований по обеспечению ИБ.
Проведением анализа эффективности и достаточности принятых
мер и применяемых средств защиты информации, разработкой и реализацией
предложений по совершенствованию системы защиты информации в ИВС.
Повышением осведомлённости работников компании по вопросам
обеспечения ИБ.
Основными объектам ИВС компании, подлежащими защите, являются:
62
информационные ресурсы, вне зависимости от форм хранения,
включающие конфиденциальную и открытую информацию;
система формирования, распространения и использования
информационных ресурсов, библиотеки, архивы, базы и банки данных,
технологии, регламенты и процедуры сбора, обработки, хранения и передачи
информации;
информационная инфраструктура, включающая системы обработки
и анализа информации, технические и программные средства её обработки,
передачи и отображения, в том числе каналы информационного обмена и
телекоммуникации, системы и средства защиты информации, объекты и
помещения, в которых размещены компоненты ИВС.
В компании имеются следующие категории пользователей и
обслуживающего персонала с различными полномочиями по доступу к
информационным ресурсам ИВС:
Пользователи - работники структурных подразделений головной
организации и филиалов компании.
Системные администраторы - работники компании, ответственные
за функционирование системообразующих компонентов ИВС компании
(почтовая система, сетевое оборудование, системы управления базами данных и
др.).
Администраторы прикладных ИС - работники компании,
ответственные за функционирование информационных систем ИВС компании
(Стек-ЖКХ, 1С и др.).
Разработчики прикладного ПО - работники, осуществляющие
разработку прикладного ПО.
Специалисты по обслуживанию технических средств
вычислительной техники - работники компании, осуществляющие обслуживание
технических средств вычислительной техники.
Работники сторонних организаций, имеющие временный доступ к
ИВС для выполнения необходимых работ в интересах компании.
63
Ответственным по защите информации в АО «ЕРИЦ ЯНАО» является
начальник отдела программно-технической поддержки.
Уязвимыми компонентами ИВС компании являются АРМ, серверное
оборудование, сетевые устройства, канали и средства связи, с которых могут
быть предприняты попытки несанкционированного доступа к информации,
несанкционированных действий, реструктуризации и дезорганизации работы
сети, перехвата информации, анализа трафика и реализации других способов
вмешательства в процессы обмена данными.
Техническая политика в области обеспечения ИБ компании направлена
на реализацию комплекса организационно-технических мероприятий по защите
информационных ресурсов и компонентов ИВС в условиях рисков нарушения
ИБ при обработке и хранении информации в ИВС, а также передаче её по
каналам связи.
В рамках технической политики обеспечения ИБ компании
осуществляются:
Реализация разрешительной системы допуска пользователей к
работам, документам и конфиденциальной информации.
Выработка правил аутентификации, авторизации и политики
паролей при доступе к ресурсам ИВС.
Ограничение доступа персонала и посторонних лиц в помещения,
где проводятся работы конфиденциального характера и размещены средства
информатизации и коммуникации, на которых обрабатывается (хранится,
передаётся) информация конфиденциального характера, непосредственно к
самим средствам информатизации и коммуникациям.
Разграничение доступа пользователей и обслуживающего персонала
к информационным ресурсам, программным средствам обработки и защиты
информации в подсистемах различного уровня и назначения, входящих в ИВС.
Учёт документов, информационных массивов, компонентов ИВС,
съёмных носителей информации, содержащих сведения ограниченного
распространения, пользователей, регистрация действий пользователей и
64
обслуживающего персонала, контроль за несанкционированным доступом и
действиями пользователей, обслуживающего персонала и посторонних лиц.
Безопасная настройка серверов и рабочих мест пользователей.
реализующая установление требования по обеспечению ИБ.
Периодический анализ защищённости информационных ресурсов и
систем, в том числе, при внесении изменений в прикладное ПО.
Предотвращение внедрения в ИВС компьютерных вирусов и других
деструктивных программ.
Криптографическая защита информации, обрабатываемой и
передаваемой средствами вычислительной техники и связи.
Реализация запрета использования защищаемой информации в
качестве тестовых данных.
Необходимое резервирование технических средств и дублирование
массивов и носителей информации.
На регулярной основе начальник отдела программно-технического
обеспечения проводит контроль эффективности обеспечения ИБ с целью оценки
эффективности обеспечения ИБ, своевременного выявления и предотвращения
угроз ИБ, совершенствования СИБ на основе проведения аудита ИБ,
мониторинга и контроля защитных мер, анализа функционирования СИБ и иных
контрольных мероприятий. По результатам аудита подготавливается отчёт,
содержащий полные, чёткие и достаточные записи по результатам аудита ИБ.
В целях оперативного и постоянного сбора, обработки и анализа событий
ИБ могут использоваться как штатные (входящие в состав ИС компании)
источники событий ИБ, так и специализированные средства мониторинга ИБ и
выявления уязвимостей.
К основном штатным источникам информации по событиям ИБ
относятся:
контроллер домена, в котором хранятся данные и настройки среды;
система антивирусной защиты;
межсетевые экраны;
электронная почтовая система;
Источник: https://baza.diplomsite.ru/previewfile/8704