Файл: Защита внутренней сети и сотрудников компании от атак ООО «RCG».pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 22.04.2023

Просмотров: 238

Скачиваний: 2

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

ВВЕДЕНИЕ

В современных рыночных условиях организации активно используют информационные технологии как инструмент, позволяющий достичь конкурентного преимущества за счёт автоматизации множества бизнес-процессов, сокращения финансовых и временных издержек и оперативного получения из различных источников и распространения информации, на основе которой принимаются решения. Тем не менее, процессы интеграции ИТ на предприятие и обеспечения их технической поддержки могут быть дорогостоящими для компании в связи с тем, что требуют развития инфраструктуры, найма и содержания высококвалифицированного персонала, внедрения специализированного ПО, разработки соответствующих регламентов и инструкций.

Методологической основой данного исследования служат следующие разработанные документы:

  • Стандарт ISO/IEC 27017 «Code of practice for information security controls based on ISO/IEC 27002 for cloud services» [2];
  • Стандарт ISO/IEC 27018:2014 «Code of practice for protection of personally identifiable information (PII) in public clouds acting as PII processors» [3];
  • Стандарт ISO/IEC 27036-1 «Information security for supplier relationships - Part 1: Overview and concepts» [4];
  • Стандарт ISO/IEC 27036-2 «Information security for supplier relationships - Part 2: Requirements» [5];
  • Стандарт ISO/IEC 27036-3 «Information security for supplier relationships - Part 3: Guidelines for information and communication technology supply chain security» [6];
  • Стандарт ISO/IEC 27036-4 «Information security for supplier relationships - Part 4: Guidelines for security of cloud services» [7];
  • ITIL (Information Technology Infrastructure Library) Version 3 [8].

Также в качестве источников данных будут использоваться литература, статьи и исследования из библиотеки конгресса США и ENISA (European Union Agency for Network and Information Security).

В представленных выше стандартах описаны методологии, механизмы, меры и способы обеспечения информационной безопасности на предприятии, в том числе при взаимодействии с поставщиками ИТ-услуг.

Объектом исследования является система менеджмента информационной безопасности (далее – СМИБ) организации ООО «RCG», практикующей частичную передачу ИТ-услуг поставщикам.

Предметом исследования являются используемые документы, регламенты и информационные системы организации ООО «RCG», используемые при осуществлении аутсорса ИТ-услуг.

Основная цель данного исследования заключается в разработке методов и способов обеспечения информационной безопасности в организации, частично или полностью передающей ИТ-услуги поставщикам, в российских реалиях с учётом существующих международных стандартов и регламентов в сфере обеспечения информационной безопасности предприятия и законодательства Российской Федерации.


В рамках данной работы составлен список задач, реализация которых способствует достижению поставленной цели:

  1. Анализ нормативно-правовой базы обеспечения информационной безопасности на предприятии;
  2. Анализ существующих методологий обеспечения информационной безопасности на предприятии;
  3. Определение проблемы обеспечения информационной безопасности в компании ООО «RCG» при передаче ИТ-услуг на аутсорсинг;
  4. Разработка методологий выбора поставщика ИТ-услуг и составления Соглашения об уровне обслуживания;
  5. Проведение классификации объектов защиты, угроз и уязвимостей в компании ООО «RCG»;
  6. Разработка правил выбора поставщика ИТ-услуг и Соглашения об уровне обслуживания.

ГЛАВА 1. НОРМАТИВНО-ПРАВОВЫЕ И МЕТОДИЧЕСКИЕ ОСНОВЫ ОБЕСПЕЧЕНИЯ ЗАЩИТЫ ВНУТРЕННЕЙ СЕТИ И СОТРУДНИКОВ КОМПАНИИ ОТ АТАК

Нормативно-правовая база обеспечения информационной безопасности на предприятии

Согласно исследованию компании RightScale [1], проведённому в январе 2018 г. и задействовавшему 997 технических специалистов, в настоящее время 96% опрошенных респондентов используют облачные технологии на предприятии: в 2017 году данный показатель составлял 89%. Таким образом, наглядно видно, что использование облачных сервисов в международной практике только растёт. 81% респондентов используют мульти-облачную стратегию на предприятии. При этом по сравнению с 2017 годом процент компаний, использующих одновременно публичные и частные облачные сервисы, снизился с 58% до 51% в 2018 году. Сейчас предпочтение отдаётся использованию нескольких публичных облачных сервисов, либо нескольких частных. В среднем организации используют почти 5 облачных решений. Наглядно статистические данные приведены на рис. 1 и рис. 2.

Рисунок 1. Стратегия использования облаков в организациях (>1000 сотрудников)

Рисунок 2. Стратегия использования облаков в СМБ (<1000 сотрудников)

Также необходимо отметить, что затраты на использование облачных ресурсов значительно и быстро растут:


  • 26% предприятий тратят более 6 миллионов долларов в год на использование облачных решений;
  • 52% тратят более 1,2 миллионов долларов в год;
  • 20% компаний планируют в 2018 году увеличить свои расходы на облачные ресурсы более, чем в 2 раза;
  • 71% компаний планирует в 2018 году увеличить расходы на облачные ресурсы больше, чем на 20%;
  • Малый и средний бизнес имеет меньшие расходы на облачные решения – около 50% компаний тратят меньше 10 000 долларов в год, но 17% планируют удвоить свои расходы на данный вид услуг в 2018 году, а увеличить затраты на 20% планируют 62% компаний малого и среднего бизнеса.

Однако, необходимо учитывать, что в таком случае организация-поставщик ИТ-услуг получает и обрабатывает всю информацию, в том числе конфиденциальную, о компании-заказчике: данные сотрудников, документы, договора, информацию о клиентах и поставщиках и т.д. В связи с этим остро встаёт вопрос обеспечения информационной безопасности, то есть защиты от угроз утечки данных, нарушения целостности и сохранности информации и использования конфиденциальных данных в корыстных целях. Данная проблема носит серьёзный характер, так как утечка данных может негативно повлиять на деятельность организации, в том числе может вызвать падение репутации компании в глазах клиентов и потребителей, снижение прибыли, потерю постоянных клиентов и, как следствие, прекращение деятельности.

Опираясь на исследование RightScale, главными облачными проблемами 2018 года являются обеспечение безопасности и управление расходами:

  • 77% респондентов отмечают безопасность как проблему при использовании облачных сервисов, из них 29% считают это серьёзной проблемой;
  • Управление облачными затратами – проблема для 76% респондентов, при этом 21% считают это серьёзной проблемой;
  • Безопасность – самая большая проблема для компаний-новичков в использовании облачных решений, в то время как управление стоимостью – основная задача уже более продвинутых организаций.

На рис. 3 представлены отмеченные респондентами проблемы и их значимость в процентном соотношении.

Рисунок 3. Облачные проблемы

Исходя из вышеперечисленных данных, можно сделать вывод, что существует явная необходимость в обеспечении защиты информационной среды на предприятии при частичной или полной передаче ИТ-услуг на аутсорс

В международной практике существуют разработанные документы, регламенты и своды правил по обеспечению информационной безопасности на государственном, корпоративном и персональном уровне. Показателем качества предоставляемых поставщиком ИТ-услуг является соответствие поставщика принятым стандартам и нормам. В российской практике на данном этапе нет широкого распространения данных норм и всеобщего понимания необходимости внедрения ведущих практик в деятельность организаций, однако на основании международных стандартов и регламентов разработаны несколько соответствующих правил, регламентов и норм по обеспечению ИБ на предприятии. Кроме того, на законодательном уровне классифицирована информация, подлежащая особой защите, и описаны меры по обеспечению защиты информации.


ITIL. Среди международных регламентов и стандартов в качестве основного источника информации была выбрана библиотека инфраструктуры информационных технологий (ITIL – the IT Infrastructure Library) как сборник публикаций об управлении ИТ-услугами на предприятии и взаимодействии с поставщиками ИТ-услуг и их пользователями. ITIL описывает процессы и услуги, предоставляемые компании, а также механизмы поддержки и оценки их качества. На базе ITIL можно выстраивать в организации систему качественного управления ИТ-услугами с учётом передовых современных практик и последних технологий. При изучении библиотеки ITIL v3 было выделено несколько важных аспектов, обозначенных при описании процессов предоставления ИТ-услуг, которые имеют значимость для данной работы и приведены ниже:

  • Описание типов поставщиков услуг;
  • Управление уровнем услуг (SLM – Service Level Management);
  • Управление информационной безопасностью.

Для выстраивания отношений между организацией и поставщиком ИТ-услуг и обеспечения безопасности информационной среды компании необходимо понимать, с каким типом поставщиков ИТ-услуг она планирует взаимодействовать и/или уже взаимодействует. В ITIL v3 выделено 3 типа поставщиков услуг, к которым относятся «Внутренний, или собственный, поставщик», «Общий поставщик» и «Внешний поставщик». Ключевой особенностью 1-го типа является то, что он относится к самой организации и является её частью, поэтому его деятельность не может быть измерена экономическими показателями эффективности, так как не подразумевает получение прибыли, но направлена на предоставление качественных ИТ-услуг определённым структурным единицам организации. 2-ой тип поставщиков ИТ-услуг характеризуется тем, что он агрегирует несколько неконкурентных в компании бизнес-функций в одну сервисную единицу, при этом являясь также частью организации. Этот тип находится на стыке между первым и третьим типами. К последнему типу поставщиков относятся классические в нашем понимании внешние поставщики ИТ-услуг, характеризующиеся гибкостью, масштабируемостью, а также свободой в принятии решений и действиях.

Также ITIL v3 содержит описание важного с точки зрения контроля предоставляемых услуг и обеспечения необходимого уровня информационной безопасности процесса – управление уровнем услуг. При предоставлении какой-либо услуги необходимо определить целевые показатели её уровня, ключевые метрики, на основании которых можно делать выводы об эффективности и качестве работы поставщика. Выбранные, сформулированные и определённые целевые показатели закрепляются в соответствующих документах и соглашениях между поставщиком ИТ-услуг и заказчиком. Основным таким соглашением является соглашение об уровне услуг (SLA – Service Level Agreement). Таким образом, управление уровнем услуг сводится к процессам определения взаимодействия между поставщиком и заказчиком, целевых показателей уровня услуг, составления документов и соглашений, регулярного мониторинга и контроля процессов предоставления ИТ-услуг и обеспечения своевременной отчётности.


Управление информационной безопасностью – это набор механизмов, процессов и ключевых показателей эффективности, на основании которого выстраивается эффективная система обеспечения информационной безопасности на предприятии. ITIL v3 описывает в рамках данного процесса цель обеспечения ИБ, ключевые элементы процесса (политики, структурные элементы, ключевые деятельности и предложения по метрикам эффективности выполнения данного процесса). Управление информационной безопасностью и управление уровнем услуг тесно связаны между собой и документы, используемые в каждом случае, должны коррелировать между собой и соответствовать бизнес-целям организации.

Федеральный закон «Об информации, информационных технологиях и защите информации» от 27.07.2006 г. №149-ФЗ [9]. В настоящем документе приводятся перечень терминов и определений об информации и информационных технологиях, принятых в Российской Федерации на законодательном уровне, принципы правового регулирования соответствующих отношений, классификация информации в зависимости от категории доступа и в зависимости от порядка её предоставления или распространения, права на доступ и использование той или иной информации, права и обязанности при распространении или предоставлении информации, а также права и обязанности при участии в информационных отношениях и использовании информационных технологий и систем государственных и муниципальных органов и прочее. Данный документ является основополагающим при предоставлении ИТ-услуг от поставщика предприятию и от предприятия клиенту при условии регистрации и нахождения компании на территории Российской Федерации. Для обеспечения безопасности предприятия необходимо соответствовать принятым на законодательном уровне нормам при работе с информационными технологиями, системами и при использовании информации ограниченного доступа и/или конфиденциального характера.

Федеральный закон «О персональных данных» от 27.07.2006 г. №152-ФЗ [10]. Данным законом регулируются отношения, в рамках которых происходит получение, хранение и обработка персональных данных. К основным принципам обработки персональных данных относятся соответствие обработки и хранения персональных данных целям их сбора. При этом сбор, хранение и обработка персональных данных могут осуществляться только с согласия субъекта персональных данных. В данном ФЗ определены случаи, при которых допускается обработка персональных данных субъектов, а также определены конфиденциальность ПнД, процессы получения согласия субъекта ПнД на их обработку и связанные с персональными данными отношения между субъектом и оператором, а также права субъекта персональных данных. Компании, использующие в рамках своей деятельности те или иные ИТ-услуги, часто сталкиваются с процессами обработки и хранения персональных данных. Соблюдение федерального закона в этой части крайне важно и имеет высокий приоритет при работе с поставщиками ИТ-услуг.