Материал: Комплексная система информационной безопасности предприятия (на примере ООО "Олди-К")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
81
блокировка опасных атак, происходит до полного исчезновения системной
угрозы. Для каждой угрозы безопасности данных, разработано свое специальное
ПО.
Резервное копирование данных. Под этим понятием подразумевают
создание условий для хранения ценной информации, как на локальном
информационном носителе конкретного ПК, так и на других устройствах:
внешних информационных носителях и серверах. В настоящий момент крайне
актуальным является предоставление услуг по удаленному хранению
клиентской информации в "облаке", то есть облачной системе так называемых
дата-центров. Подобный подход хранения копий позволяет создавать
ограничивающую защиту подготовленных предприятий от непредвиденных
ситуаций, например, в случае изъятия серверов конкретной компании органами
власти. Создание идентичных и уникальных резервных копий данных, а так же
их восстановление возможно в любой момент и может осуществляться из любой
территориальной точки.
Аварийное восстановление данных. Данное мероприятие проставляет
собой крайнюю, экстренную меру защиты на случай непредвиденной потери
информационных данных. Подобный подход крайне важен для любого
предприятия или организации, поскольку позволяет в самые короткие сроки
решить вопросы простоя производства, обеспечить самодостаточную
непрерывность отлаженных систем в бизнес-процессах. В случае отсутствия
прямого доступа к информационным данным компании по различным причинам,
подобный подход позволяет уменьшить или оптимизировать время, которое
требуется на восстановление структуры и данных информационной системы
компании и провести профилактические работы по введению восстановленной
системы в работу. При этом крайне необходимо предусмотреть возможность
активизации аварийного режима функционирования системы на время
ликвидации сбоя, в том числе те манипуляции, которые будет нужно произвести
по окончании восстановления информационных данных. Процесс поэтапного
восстановления необходимо оптимально проработать, принимая во внимание все
возможные изменения в информационной системе компании.
82
Шифрование данных по типу "end-to-end protection". Так называемый
процесс "end-to-end protection", представляющий собой сквозное шифрование
информационных или электронных данных, применяется для обеспечения
сохранности и полной или частичной, но достаточной конфиденциальности
информации при ее трансляции в электронном виде, использует разнообразные
подходы и виды цифрового шифрования данных. Шифрование позволяет
отслеживать и контролировать подлинность данных, обеспечивает защиту
информации при применении открытых носителей данных, дает возможность
защищать ПО и остальные информационные резервы организации от
нелегального копирования и незаконной эксплуатации.
3.2, Организационные рекомендации.
На пропусках сотрудников, обязательно должны быть фотография
сотрудника, Фамилия, Имя, принадлежность к отделу и занимаемая должность.
Служба безопасности в обязательном порядке должна проверять данные
незнакомых им сотрудников, на соответствие их пропускам.
В компании регулярно должен проводятся инструктажи по технике
безопасности и пожарной безопасности, все сотрудники по прохождению
инструктажа, расписываются в специальном журнале. Так как сфера
информационной безопасности постоянно развивается, целесообразно в
дополнение к стандартным мерам, проводить ежегодный инструктаж по
информационной безопасности для всех сотрудников в той или иной степени
имеющих доступ к информации, относящийся к защищаемой, или имеющих
доступ к оборудованию или помещениям, где располагается оборудование, на
котором хранится или обрабатывается защищаемая информация. Также стоит
ввести регулярные проверки (тестирование) сотрудников на профпригодность и
знание методик обращения с конфиденциальной информацией и защиты её при
работе в помещениях, с оборудованием, или непосредственно с защищаемой
информацией. Регулярно следует проводить учения по пожарной охране.
В целях мотивации персонала для соблюдения правил и техник
безопасности при работе с защищаемой информацией, можно ввести не
регулярные проверки учения, имитирующие проникновение на объект
83
злоумышленников или другие попытки несанкционированного доступа к
защищаемой информации. По результатам таких учений отличившихся
сотрудников стоит поощрять, с провинившимися проводить разъяснительные
беседы и курсы повышения квалификации в необходимой области. Такая
методика поможет поддерживать интерес к соблюдению правил безопасности и
поддерживать персонал в необходимом тонусе [14].
Следует разработать реестр объектов, подлежащих оснащению системой
контроля и управления доступом. К таким объектам можно отнести: КПП; Отдел
службы безопасности; Кабинет руководителя; Бухгалтерию; Помещение
сортировки и хранения транспортного отдела; Серверную; Зал для
конфиденциальных переговоров. На основании этого реестра создать список
сотрудников, имеющих доступ в помещения охраняемых отделов, и
соответственно – ограничить доступ прочим сотрудникам.
Необходимо разработать свод внутренних правил компании по доступу к
защищаемой информации, оборудованию или носителям с защищаемой
информацией, а также доступу в помещения, где хранится или обрабатывается
защищаемая информация и оборудование для работы с ней. Необходимо
разработать и задокументировать внутренние регламенты по работе с
защищаемой информацией и оборудованием для работы с ней, проводить
регулярные инструктажи и тестирование.
Следует провести ряд разовых организационных мероприятий:
Разработать и утвердить функциональные обязанности
должностных лиц службы безопасности.
Внести необходимые изменения и дополнения во все
организационно-распорядительные документы по вопросам обеспечения
информационной безопасности на объекте.
Оформление юридических документов по вопросам регулирования
отношений с пользователями (клиентами), работающих через
автоматизированные системы, между участниками информационного обмена и
третьей стороной рбитражем, третейским судом) о правилах разрешения
споров, связанных с применением электронной подписи.
84
Необходимо разработать документы, по которым гарантийный
отдел предприятия должен принимать на себя обязательства по хранению и
неразглашению конфиденциальной информации клиента, хранящийся на
оборудовании, предоставленном в ремонт или для технического обслуживания.
Определить порядок назначения, изменения, утверждения и
предоставления конкретным должностным лицам необходимых полномочий по
доступу к защищаемой информации или внутренним ресурсам системы.
Разработать правила управления доступом к защищаемой
информации, АРМ и ресурсам системы.
Создать перечень файлов и баз данных, содержащих сведения,
составляющие коммерческую тайну, а также требования к уровням их
защищенности от НСД; провести исследование наиболее вероятных угроз для
КС (компьютерной сети) компании, выявить наиболее уязвимые места КС и
каналов доступа к БД; провести оценку возможного ущерба при НСД и
разработать адекватные требования по основным направлениям защиты.
Определить порядок учета, выдачи, использования и хранения
носителей защищаемой информации.
Организовать учет хранения, использования и уничтожения
документов и носителей с защищаемой информацией.
Периодически следует проводить следующие мероприятия:
Анализ системных журналов, принимать меры по обнаруженным
нарушениям.
Пересматривать правила разграничения доступа пользователей к
информации.
Периодически привлекать сторонних специалистов для
осуществления анализа и оценки эффективности мер, а также применяемых
средств защиты. На основе полученной в результате информации принимать
необходимые меры по совершенствованию системы защиты.
По необходимости следует проводить следующие мероприятия:
Ремонт и обслуживание систем противопожарной охраны, СКУД,
систем видеонаблюдения и сигнализации.
85
Приводить правовую документацию в соответствие с
законодательством и новыми изменениями в нем.
При изменении должностных обязанностей пересматривать права
доступа и проводить мероприятия по изменению разграничения доступа в
соответствии с внутренней документацией.
Так же следует проводить оценку актуальности и ценности хранимой
информации и документов, при необходимости информацию и документы,
утратившие свою актуальность и ценность, следует уничтожать. Расчет для всех
наиболее ценных активов и актуальных для них угроз представлен в таблице 6.
Таблица 6 Величины потерь для критичных информационных ресурсов
до модернизации системы защиты информации
Актив
Угроза
Величина потерь (руб.)
О
предоставляе
мых услугах
нелегальное проникновение
злоумышленников под видом
санкционированных пользователей
167 000
363 000
перехват информации
132 000
изменение смысла переданной
информации
64 000
По вопросам
обеспечения
безопасности
нелегальное проникновение
злоумышленников под видом
санкционированных пользователей
154 800
228 800
перехват информации
74 000
Информация
делового
характера
нелегальное проникновение
злоумышленников под видом
санкционированных пользователей
116 050
233 550
изменение смысла переданной
информации
117 500
По торгово-
экономически
м вопросам
нелегальное проникновение
злоумышленников под видом
санкционированных пользователей
125000
125000
Суммарная величина потерь
950 350
В целом требуется разработать и придерживаться концепции ИБ
предприятия ООО “ОЛДИ-К”. Концепция ИБ предприятия, составляется
относительно основой задачи, установок, взглядов и идей по реализации,
представляет собой набор целей и задач защиты, основных принципов
построения ИБ, организационных, технологических и процедурных аспектов
обеспечения ИБ (Приложение 1).
Источник: https://baza.diplomsite.ru/previewfile/8924