Дипломная работа: Корпоративные информационные системы в системе управления предприятием (на примере ПАО "Стрела")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
33
1.2.5 Анализ системы обеспечения информационной
безопасности и защиты информации
Информационная безопасность - это комплекс организационно-
технических мероприятий, обеспечивающих целостность данных и
конфиденциальность информации в сочетании с ее доступностью для всех
авторизованных пользователей.
Обеспечение информационной безопасности и защиты информации
на уровнях:
Программный – Microsoft Windows Server 2008, Active Directory:
1. права доступа (к операционной системе Windows Vista,
Windows Server, Терминальный доступ Windows Server);
2. права пользователя системы (разграничены права доступа
пользователей 1С Бухгалтерия, файловый сервер);
3. парольная защита информационных систем;
4. ведение логов и так далее (ведется контроль логов, Windows
Server пользователи, контроль трафика интернет, контроль почты).
5. Аппаратный – бекапы (резервное копирование) серверов.
В ПАО «Стрела» производится постоянный мониторинг наиболее
опасных угроз информационной безопасности:
1) Утечка данных;
2) Халатность служащих;
3) Вирусы;
4) Кража оборудования;
5) Аппаратные и программные сбои.
Обеспечение информационной безопасности можно рассматривать как
одну из важнейших задач для любой компании, работающей с
информацией, разглашение которой может дорого стоить. Характерным в
такой работе является то, что почти каждый человек понимает для себя
важность защиты данных, но на практике лишь несколько понимают
34
необходимость такой защиты и представляют реальные последствия и
методы их предотвращения. У большинства же людей информационная
угроза ассоциируется с сфенами из популярных фильмов о «хакерах». На
практике же все не так просто, ведь ИБ обязана учитывать множество
факторов, которые так или иначе связаны с рассматриваемым объектом.
Каждый год появляется множество новый научных открытий, особенно
заметно это в сфере информационных технологий. Реализуются новые
технологии обработки данных, их хранения, передачи, благодаря этому
растут и вычислительные мощности, направляемые на преодоление даже
самых современных систем защиты. Продвижение таких направлений, как
физика волн, радиоэлектроника, электромагнитные импульсы, позволяют
изобретать все более изощренные способы получения данных, при
которых даже не устанавливается непосредственного контакта с
компьютером жертвы.
Защита ресурсов обычно осуществляется на этапе их разработки,
эксплуатации, производства или модернизации, а также в неразрывной
цепочке ввода, обработки, передачи и хранения данных. Применение таких
принципов позволяет дать возможность создавать СЗИ, у которой нет
слабых звеньев как на отдельных этапах жизненного цикла КС, так и при
работе любого элемента и выбранного режима работы КС. Однако сейчас в
компании такая взаимосвязь отсутствует.
Механизмы защиты, которые активно применяются для создания
систем защиты, должны быть увязаны с временем, местом и характером
действий. Комплексность также предполагает реализацию различных
методов и свойств защиты данных: программных, технических,
криптографических, правовых или операционных. Поэтому даже простая
СЗИ является комплексной.
35
Система защиты должна иметь несколько уровней, которые
перекрывают друг друга, т.е. подобные системы строят обычно по типу
«матрешки»:
• Контроль по периметру объекта;
• Контроль по периметру здания;
• Охрана внутри помещений;
• Защита аппаратных средств;
• Защита программных средств;
• Защита данных.
В рассматриваемом компании сейчас реализована только защита по
периметру, а также частичная защита данных.
Для построения системы защиты важно определить принципы, опираясь
на которые она будет построена. СКЗИ - это сложная система, которая
функционирует в основном у условиях неопределенности, и требует
значительных материальных затрат. Поэтому определив основные
параметры СКЗИ можно выявить базовые подходы к ее построению.
Принцип законности состоит в том, что принимаемые меры
соответствуют законодательству РФ о защите данных, а если законы
ответствуют, то соответствие должно опираться на другие нормативные
документы по защите.
Исходя из принципа полноты защищаемых данных, охране подлежит не
только информация, которая составляет коммерческую, государственную
или служебную тайну, но и та часть доступной информации, утрата
которой может принести серьезный ущерб ее собственнику или владельцу.
Внедрение данного принципа позволяет обеспечить охрану
интеллектуальной собственности.
Принцип обоснования защиты связан с установлением экспертного
заключения о целесообразности засекречивания и защиты той или иной
информации, а также возможных экономических и других последствия от
36
такой защиты исходя из интересов самого государства, общества и
социума. Такой подход позволяет расходовать средства на защиту только
тех данных, утрата которых действительно может нанести серьезный
ущерб владельцу.
Принцип внедрение специальных подразделений по защите данных
заключается в том, что подобные подразделения особенно актуальны для
организации комплексной защиты, поскольку только спецслужбы могут
разрабатывать и внедрять разного рода защитные мероприятия и вести
контроль за их выполнением.
Требование участия в защите всех заинтересованных лиц исходит из
того, что защита данных является служебной обязанностью того
сотрудника, которые имеет к ней доступ и работает с ней в силу
должностных обязанностей, при этом такое участие может только
увеличить надежность защиты.
Принцип персонального ответа за защиту данных требует, чтобы
каждый сотрудник отвечал персонально за неразглашение и сохранность
вверенной ему защищаемой информации, а за ее утрату или
распространение нес уголовную, административную или другую
ответственность.
Принцип наличия и применения всех необходимых средств для защиты
заключается в том, что СКЗИ обязывает с одной стороны, участия в ней
руководства и всех исполнителей, которые соприкасаются с защищаемыми
данными, с другой стороны – использования разных организационных
форм и методов, и с третьей стороны – наличия важных материально-
технических ресурсов, которые включают в себя технические средства
безопасности.
Принцип превентивности исходных мер по защите данных
предусматривает заблаговременное опережающее принятие мер по защите
данных еще до начала разработки или получения какой-либо информации.
37
Это принцип показывает четкую необходимость проектирования
защищенных информационных технологий.
Многие источники угроз используют уязвимости для нарушения
безопасности данных, получения некой выгоды (в виде нанесения ущерба
собственнику данных). Кроме того, реальны и не злонамеренные действия
источников угрозы, которые просто активируют уязвимости, наносящие
непосредственный вред.
Каждой угрозе можно сопоставить разные уязвимости. Ослабление или
полное устранение уязвимостей в значительной степени может влиять на
реализацию угрозы безопасности данных.
Для решения проблем безопасности КС компании, описанных выше,
требуется реализовать ряд задач:
1) Обновить требования в рамках ИБ в процессе разработки и
внедрения ИС;
2) Поддержать соответствие норм и СЗИ в ИС положениям всех
регулирующих документов по ИБ;
3) Обновить правовую и нормативную базу поддержки ИБ,
скоординировать работу по ЗИ;
4) Поддерживать достоверность, полноту и оперативность прихода
данных, а также поддерживать информационно процесс определения
управленческих решений;
5) Защитить от третьих лиц процесс работы ИС, обновить СиЗИ, ее
форму, организацию, методики предотвращения и минимизации
последствий ИБ;
6) Предотвратить совместно с организационно-правовыми мерами и
техническими СЗИ возможные НСД и незаконные посягательства на ИС от
третьих лиц и персонала, не имеющего нужных полномочий;
Источник: https://baza.diplomsite.ru/previewfile/9109