Материал: Комплексная система информационной безопасности предприятия (на примере ООО "Олди-К")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
46
строго регламентирован, может вестись журнал ознакомления, изменения и
редактирования таких документов.
Разрешение на доступ к бумажным носителям, содержащим защищаемую
информацию, регистрируется в договорах или внутренних приказах. Разрешение
может быть дано при соблюдение определенных условий:
Наличие подписанного приказа о приеме на работу, переводе или
назначение на должность.
Наличие подписанного трудового договора, содержащего пункт о
неразглашении конфиденциальной информации.
Знание сотрудником регламента (правил) по доступу, хранению,
защите и распространению внутренней информации компании.
Наличие условий для работы с конфиденциальной документацией и
базами данных.
Наличие систем контроля
Как правило этот набор правил подходит как для работы с бумажными
носителями, так и электронными или базами данных [10].
Уничтожение по истечению срока актуальности, как правило, отражается
в актах. Такой подход исключает ознакомление с ними посторонних лиц. Но
случается, что и такие документы теряются, уничтожаются или, информация
выходит за рамки ограниченного круга лиц.
В настоящее время все больше популярности приобретает электронный
документооборот. Он не требует больших помещений для хранения документов,
обеспечивает быстрый и удобный поиск необходимой информации, позволяет
комфортно с ней работать. При этом, защиты такие данные требуют больше, чем
бумажные.
Доступ к информации на электронных носителях, так же, как и на
бумажных, организован по принципу разграничения.
Работник получает доступ к данным на основе системы идентификации и
аутентификации. На основании приказов кадровых служб, ему создается учетная
запись в базе доступа к данным. Он получает логин и пароль. В учетной записи
по данному логину и паролю прописываются права работы с каждым
документом (или массивом данных). Т.е. четко регламентируется какие
47
документы сотрудник может просматривать, какие редактировать или удалять, к
каким доступ закрыт совсем [20].
Все изменения, вносимые в базы данных, регистрируются в журнале
доступа, чтобы при возникновении инцидента, лицо, ответственное за
сохранность базы данных, могло отследить, под чьей учетной записью было
совершено неправомерное действие. Что исключает возможность, например,
незаметного изменения цен товара или отгрузки его своим знакомым. Весь
доступ к базам четко разграничен и прописан, что исключает
несанкционированные действия.
При работе с информацией на электронных носителях важно учитывать
различные технические неполадки отключение электропитания, сбой доступа,
вирусы, отказ оборудования и программного обеспечения и пр. Поэтому, для
обслуживания таких систем также четко прописываются свои правила: проверка
систем автономного питания, частота резервного копирования баз данных,
регулярность обновления антивирусных баз, установка новых версий
программного обеспечения, регламент работ в случае выхода из строя носителей
с конфиденциальной информацией. Всё это также направлено на защиту
информации ограниченного доступа [11].
Например, в ООО «ОЛДИ-К» проверка систем автономного питания
проводится раз в год, что безусловно редко, а резервное копирование баз данных
раз в неделю, что при существующем объеме информации достаточно,
обновление ПО и антивирусных баз по мере выхода стабильных версий, что
является оптимальным в данных условиях. Регламент работ в случае выхода из
строя носителей с конфиденциальной информацией предписывает их
физическое уничтожение до такой степени, чтобы информацию невозможно
было восстановить даже по частям.
Отдельно стоит упомянуть физическую защиту электронных носителей.
Современное развитие информационных технологий позволяет огромные
массивы информации буквально «унести в кармане». Поэтому, доступ к
серверным и хранилищам баз данных должен быть ограничен.
48
2.3, Технические средства обработки конфиденциальных документов.
Под технологической системой обработки и хранения конфиденциальных
документов понимается упорядоченный комплекс организационных и
технологических процедур и операций, обеспечивающих служб и технических
средств, предназначенных для практической реализации задач, стоящих перед
функциональными элементами (стадиями) документопотока. Способы хранения
и обработки секретных и открытых документов основываются на общей научной
и методической базе, которая должна обеспечивать управленческие и
производственные процессы информацией. Однако сами технологические
средства обработки конфиденциальных документов, наряду с хранением и
обработкой решают и другую важную задачу, а именно обеспечивают защиту
самих носителей данной информации от рисков возможных и реальных угроз их
безопасности.
Входящий поток документов, содержащих конфиденциальную
информацию, и обработка сведений включает в себя несколько стадий работы с
документами.
1. Приём и учёт входящих документов.
2. Формирование справочного банка по документам.
3. Первичное рассмотрение и распределение документов.
4. Рассмотрение документов Руководителем или ответственным лицом
и дальнейшая передача их на исполнение.
5. Использование или ознакомление с документами исполнителей.
Внутренний и выходной поток документов включает в себя.
1. Исполнение документов.
2. Контроль исполнения документов.
3. Обработка изданных документов. (копирование документов,
передача внутренних документов на исполнение, отправка адресатам).
4. Оформление и учет исполненных документов.
5. Уничтожение документов или носителей, при необходимости [13].
Перемещение документов между подразделениями компании
осуществляется или через электронную сеть, или посредством внутреннего
логистического (транспортного) подразделения.
49
В случае физического носителя, документ передается в транспортный
отдел в запечатанном контейнере (конверте или коробке). О поступлении
документа уведомляется руководитель и получает документ лично в руки. После
ознакомления руководителя с документом, документ передается на исполнение
ответственному лицу. После ознакомления с документом ответственного лица,
документ исполняется и фиксируется в журнале документации, куда заносится
входящий номер документа, исполнитель и дата ознакомления с документом.
При истечении срока жизни (потери актуальности), документы, содержащие
информацию ограниченного доступа, уничтожаются с использованием
технических средств, что исключает возможность восстановления информации.
В случае электронного документооборота, документ по внутренней сети
компании передается непосредственно исполнителю или вышестоящему
руководителю. Дальнейшая процедура такая же что и с физическими
носителями. Хотя, по правилам информационной безопасности, документ
должен попадать сначала в ведение руководителя, который распределяет его по
исполнителям, согласно поставленной задаче.
Под техническими средствами обработки и хранения конфиденциальных
документов подразумевается комплекс организационных, программных и
аппаратных средств по обеспечению документооборота компании. Технология
обработки и хранения конфиденциальных и открытых документов базируется на
единой научной и методической основе, призванной решать задачи обеспечения
документированной информацией управленческие и производственные
процессы. В тоже время, технические средства обработки информации
выполняют ещё одну немаловажную роль защиту носителей данных и самих
данных от несанкционированных действий злоумышленников [31].
В отличие от открытого документооборота, к работе с защищаемой
информацией предъявляются следующие требования:
Единые централизованные обработка и хранение данных.
Выполнение персоналом всех принятых в компании правил работы
с документами, содержащими сведения ограниченного доступа, на всех уровнях
(от руководителя высшего звена, до исполнителя).
Строгий учет всей информации.
50
Строгий учет всех носителей информации (включая передачу
носителей и их уничтожение).
Ответственное хранение учетных форм.
Доступ к информации только на основании письменного
разрешения уполномоченного лица (как правило, вышестоящего руководителя),
фиксация всех обращений к документу.
Персональная ответственность за каждый документ (как правило,
регулируется личной подписью при выполнении любых действий с документом)
Комиссионное уничтожение документов, с обязательным
оформлением актов об уничтожении.
Регулярный контроль за исполнением учетных операций.
Регулярные проверки наличия конфиденциальных документов
(контроль сохранности, комплектности, целостности, местонахождения и меток
конфиденциальности).
В настоящее время всё чаще крупные компании предпочитают
использовать автоматизированные системы документооборота. Обслуживая
работу с конфиденциальными данными, эти системы должны обеспечивать
следующее:
Значительное сокращение трудозатрат на ручную обработку.
Возможность частично или полностью отказаться от бумажного
документооборота.
Гарантию сохранности и целостности информации (как пассивную
логин/пароль, так и активное противодействие несанкционированному доступу
к базам данных блокирование входа при переборе пары логин/пароль, защита
от перегрузки запросами и пр.).
Возможность проведения аналитических работ по защищенности
данных и выявлению возможных каналов утечки.
Возможность постоянного контроля нахождения документа,
проверки его целостности (например, с помощью реализации вычисления хэш-
суммы).
Предотвращение утечки информации по техническим каналам связи
(через охрану помещения, организацию защищенных каналов и пр.)
Источник: https://baza.diplomsite.ru/previewfile/8924