Материал: Комплексная система информационной безопасности предприятия (на примере ООО "Олди-К")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
51
Возможность работать без подключения к глобальным сетям
(отдельно стоящие ПК или замкнутые в локальные сети снижают риск утечки
информации).
Исходя из этого, автоматизированная технологическая система обработки
информации ограниченного доступа, по сравнению с системами,
обрабатывающими открытую информацию, имеет следующие особенности:
Технически локальная сеть располагается на сервере (главном
компьютере), под ответственностью работника, допущенного к
конфиденциальной информации, рабочие ПК подключаются в локальную сеть
по вертикали.
Информация ограниченного доступа обрабатывается на
защищенном компьютере, не имеющем выход в какую-либо глобальную сеть
[21].
Наличие утвержденной высшим руководством, четкой,
иерархически разветвленной системы (охватывающей всех без исключения
работников компании) разграничения доступа к конфиденциальной
информации, хранящейся на электронных носителях (как в составе ПК, так и
отчуждаемых).
Строго прописанный объем информации, доступный каждому
пользователю, без возможности получения доступа к лишней информации
(выходящей за рамки списка).
Автоматизированное изготовление и составление документов
(исключающее бумажные черновые документы, не удаленные по всем
требованиям), а также выполнение поисковых операций, исполнение и контроль
исполнения документов [37].
Ведение базы доступа и изменений конфиденциальных документов,
регулярное создание резервных копий (как с целью отслеживания
несанкционированных действий, так и для экстренного восстановления данных,
в случае технических неполадок).
Строгий учет электронных документов, содержащих сведения
ограниченного доступа, как на ПК, так и на отчуждаемых носителях. Регулярная
52
проверка фактического наличия этих документов, их комплектности,
целостности и отсутствия неправомерных копий.
Строгий учет электронных носителей, предназначенных для
хранения конфиденциальной информации, регулярная проверка на вирусы и
технические средства снятия информации (промышленного шпионажа).
Техническое (или организационное) исключение копирования
информации, содержащейся на рабочих машинах пользователей (отключение от
принтеров, изъятие дисководов, защитные наклейки на USB-порты и прочее).
Контроль за соблюдением персоналом правил работы с
информацией ограниченного доступа, регулярные проверки учетных журналов
систем обработки конфиденциальных документов, исключение случайного
попадания документов не тому исполнителю.
Правильное хранение конфиденциальной информации (по
окончании рабочего дня или при длительных перерывах в работе с информацией
ограниченного доступа, она переносится с машинных носителей на
отчуждаемые, и может храниться в сейфах, выделенных помещениях, под
персональной ответственностью сотрудника это снизит риск утечки).
Технология хранения и обрабатывания документов, содержащих
конфиденциальные данные относится не только к управленческой
документации, но и к конструкторской, технологической, научно-технической и
прочих подобных документов, к которым относятся нормативные материалы,
публикации и прочее, хранящиеся в специально предназначенных
информационных центрах, библиотеках, ведомственных архивах, записанных на
различных носителях информации.
Развитие типов технологических систем хранения и обработки
документов зависит от технического прогресса и достижений в науке и технике
в сфере протоколирования информации, обработки информационных
источников, программирования и компьютерной техники. В последнее время, в
связи с развитием вычислительной техники, происходит замена
протоколирования информации на бумажном носителе в пользу технической,
т.е. магнитный и другой вид. Технические носители, так или иначе, исключают
самого человека из технологического процесса хранения и обработки
53
документированной информации, и делает фундамент для формирования и
развития самого «электронного (безбумажного) документооборота».
Централизация конфиденциального делопроизводства происходит в
едином подразделении аппарата, т.е. службе КД. Данная служба по своим
функциям никак не связанна с подразделением, которое ведет обработку
открытых документов. Однако в мелких коммерческих структурах, задачу
централизованного хранения и обработки конфиденциальной информации
исполняет менеджер по безопасности, конкретнее секретарь-референт первого
руководителя. Служба КД может включать в себя следующие функциональные
группы (см. рис. 4).
Рисунок 4. Функциональные группы службы КД
По правилам, рядом с кабинетом главного директора должна
располагаться служба, занимающаяся хранением и обработкой засекреченных
бумаг. В помещение данной организации может входить только начальник
фирмы и заведующий безопасностью.
Из всего вышесказанного можно понять, что конфиденциальные
документы находятся в сфере технической деятельности, которая содержит в
себе важную информацию и нововведения. Но иногда такого рода бумаги
относятся и к деловой документации. Учитывая специфичность данных, за их
54
безопасность и сортировку отвечает специальная организация, которая была
отмечена выше. Также сортированием доверительных актов может заниматься
отделение данной промышленной структуры или специально обученный
сотрудник, занимающийся публичной документацией. Примерами
предпринимательских организаций с таким устройством являются страховые
агентства или банки. Небольшие фирмы тоже не уступают крупным деловым
компаниям. Их продуктивность и успехи в привычных канцелярских системах
все еще развиваются. Как велика и доказанная охрана обеспечивающая
безопасность конфиденциальных сведений.
Для просмотра и редактирования засекреченных документов и их
электронных аналогов требуется проверенная защитная система сервера и
локального доступа сети, в которую входит набор программно-аппаратных,
технических и криптографических мер предотвращающая угрозы базе данных,
ПК и линий связи. Места, в которых служебные компьютеры обрабатывают
приватную информацию, обязаны быть снабжены защитой от различных
приемов технического шпионажа, постоянную охрану и ограничить лица,
имеющие доступ к данному объекту. Добавляя ко всему, следует включать в
расчет то, что компьютеризированная сортировка информации требует большое
количество цифровых и бумажных носителей, содержащих всю необходимую
информацию: примитивный напечатанный документ, разного вида ведомости,
перечни важных бумаг, диски, жесткие диски, USB флеш-накопители и данные
на мониторе. Потребность постоянного копирования сведений на разные
источники, исключая возможность утери или нежелательного изменения,
является следствием недостаточной автоматизации сортирования.
В настоящее время, на большинстве предприятий (включая ООО «ОЛДИ-
К») используется смешанная система обработки конфиденциальных документов
традиционная умажная) и электронная. Как правило, автоматизируются
справочная и поисковая система по бумажным документам, с помощью
технических средств происходит изготовление и правка документов и учетных
форм, иногда в электронном виде фиксируется контроль исполнения. Остальные
действия распределение документов, рассмотрение, работа в ходе исполнения,
хранение – как правило ведутся с привычными бумажными носителями.
55
Смешанная технология имеет определенные недостатки: она не позволяет
полностью использовать функционал автоматизированных систем
конфиденциального документооборота, увеличивает время, необходимое на
изготовление документа и его прохождение по инстанциям в процессе
исполнения, требует больших помещения для хранения бумажных архивов и
увеличивает риск раскрытия информации ограниченного доступа.
Изготовление, обработка, рассмотрение и исполнение электронных
документов, содержащих сведения ограниченного доступа, предъявляют
определенные требования к техническим устройствам, на которых они
циркулируют. Системы защиты компьютеров и локальных сетей обязательно
должны быть сертифицированы под исполняемые задачи, включая комплексы
программно-аппаратных, технических и криптографических средств защиты ПК,
баз данных и линий передачи информации. Также, особые требования
предъявляются к помещениям, где обрабатывается конфиденциальная
информация. Они должны иметь пропускную систему доступа, постоянную
охрану, и комплексную систему технических средств, препятствующую
промышленному шпионажу.
Подводя итоги, стоит отметить, что в компании не соблюдается строгий
регламент работы с документами между подразделениями, но используемая
документация и не обладает особой секретностью. В случае строго
конфиденциальной информации, документ передается лично в руки, от
Директора или ответственного лица к исполнителю, что не совсем верно.
Законодательные акты Российской Федерации не в полной мере
регламентируют порядок учета, хранения и обработки конфиденциальной
документации. Это можно объяснить тем, что понятие конфиденциальной
информации, включает очень много документации с ограниченным доступом.
Для организаций, работающих с секретными и конфиденциальными
документами, очень важно правильно разработать и соблюдать регламент
работы с конфиденциальной информацией, а также обеспечить
соответствующую защиту информации.
Источник: https://baza.diplomsite.ru/previewfile/8924