Файл: Защита сетевой инфраструктуры предприятия (Создание положения о коммерческой тайне предприятия).pdf
Добавлен: 15.06.2023
Просмотров: 177
Скачиваний: 3
СОДЕРЖАНИЕ
1 Защита сетевой инфраструктуры предприятия, нормативно-правовая документация
1.2 Создание положение о защите информации на предприятии
2 Исследование Gartner в области защиты сетевой инфраструктуры
2.1 Создание группы реагирования на компьютерные инциденты (cyberincident response team – CIRT)
2.2 Построение виртуальной команды, работа с CIRT, рекомендации для предприятий
3. Внедренная интегрированная защита
3.1 Сетевая защита — внедренная в сеть, интегрированная в продукт
ВВЕДЕНИЕ
Данная курсовая работа посвящена теме защиты сетевой инфраструктуры предприятия.
Цель данной курсовой работы рассмотреть защиту сетевой инфраструктуры как один из основных аспектов деятельности IT-специалиста предприятия.
Любой администратор сети или it-специалист, отвечающий за вопросы безопасности, рано или поздно сталкивается с организационными проблемами – разработкой нормативных документов, правил и запретов для пользователей. Многие специалисты не придают этой стороне вопроса должного внимания, сосредотачиваясь на технических аспектах защиты. однако грамотная подготовка необходимых внутрикорпоративных документов и положений в ряде случаев снимает массу конфликтных ситуаций и существенно облегчает деятельность администраторов и it-специалистов.
Статистика показывает, что количество инцидентов растет с каждым годом. И в них весьма значительной является роль пользователя - по статистике автора 41% всех инцидентов в явном виде связаны с умышленной или неумышленной деятельностью пользователя, причем в большинстве случаев проблема может быть решена за счет его обучения и создания правил и инструкций, регламентирующих его деятельность. [14]
Типовой алгоритм процесса разработки нормативных документов.
- Введение IT-специалистов в штат службы безопасности.
- Разработка и утверждение положения о коммерческой тайне.
- Разработка и утверждение положения о защите информации.
- Ознакомление всех пользователей под роспись.
Обычно подобная служба называется «служба экономической и информационной безопасности» и в ее штате соответственно предусмотрена должность «специалист по защите информации». В крупных фирмах подобные службы в большинстве случаев существуют, в небольших – нет. Но подобную службу всегда можно организовать (по крайне мере, на бумаге) и ввести в ее штат представителей IT-отдела – обычно, администраторов. В зависимости от ситуации это можно сделать несколькими способами:
• В штат существующей службы безопасности вводятся 1-2 сотрудника IT- подразделения в качестве совместителей. Это идеальное решение, реализованное, к примеру, в ОАО Майкопэнерго.
• Реально или формально создается служба и в нее включаются IT- специалисты, отвечающие за безопасность и защиту информации.
• Служба безопасности не создается, но издается приказ о том, что указанным IT-сотрудникам официально вменяется в обязанность обеспечение информационной безопасности.[11]
Возникает резонный вопрос – для чего нужна эта бюрократия, если определенные специалисты «де-факто» и так выполняют работы по защите сети и компьютеров? Ответ прост – специалист службы безопасности по должностной инструкции имеет право проводить инспекции и служебные расследования по фактам обнаруженных нарушений, проводить дознание, требовать написание объяснительных записок, осуществлять разработку нормативных документов в области безопасности и осуществлять контроль их исполнения. Обычно же, с точки зрения должностной инструкции администратор по штатному расписанию числится как «инженер-программист» и не имеет права выполнять большинство из перечисленных действий. Как следствие, он не имеет права давать поручения другим сотрудникам или требовать от них что-либо – он может только апеллировать к вышестоящему руководству, что существенно замедляет и усложняет многие мероприятия.
После создания службы безопасности и введения в ее штат IT-специалистов должен быть издан приказ, подписанный генеральным директором и доведенный до всех сотрудников. В этом приказе необходимо указать, что:
• С такого–то числа в фирме создана служба безопасности, и в частности сотрудники назначены специалистами по защите информации;
• Указанным специалистам вменяется в обязанность обеспечивать безопасность компьютерной сети, разрабатывать нормативные документы, проводить инспекции, учения и служебные расследования по факту нарушений;
• Сотрудники фирмы обязаны по первому требованию предоставлять средства вычислительной техники для инспекции, настройки или иных технических мероприятий, производимых указанными сотрудниками.[8]
Издание подобного приказа уже решает ряд проблем. Рассмотрим реальную ситуацию. Администратор сети обнаруживает распространение сетевого червя, идущее с компьютера бухгалтера К. Бухгалтер отказывается предоставить компьютер для лечения, мотивируя это подготовкой срочных отчетов. В данной ситуации обычный администратор сети не имеет права требовать что-либо – он может обратиться к своему руководству, оно, в свою очередь, обратится к руководству бухгалтерии, будет проведено обсуждение надобности и срочности выполнения данной операции, согласование и так далее. В результате работа по ремонту компьютера рано или поздно будет выполнена, но к этому времени эпидемия распространится по всей сети.[3]
Данная работа может быть успешно выполнена путем последовательного решения поставленных задач:
- Рассмотреть особенности создания нормативно-правовой документации о защите сетевой инфраструктуры предприятия.
- Изучить исследования Gartner в области защиты сетевой инфраструктуры.
- Ознакомиться с такой разновидностью как, внедренная интегрированная защита.
1 Защита сетевой инфраструктуры предприятия, нормативно-правовая документация
-
-
Создание положения о коммерческой тайне предприятия
-
После создания (пусть хотя бы на бумаге) службы безопасности, специалисты по защите информации должны выполнить следующий шаг – разработать, согласовать и утвердить положение о коммерческой тайне. Это важнейший документ, описывающий, какая информация конкретной организации является коммерческой тайной. Типовой вариант положения содержит несколько разделов:
• Общие положения. Это обязательный раздел, содержащий описание назначения документа, а также ссылки на законы РФ, на которых основано данное положение;
• Расшифровка терминов и понятий, используемых в документе. Этот раздел готовится в расчете на то, что изучать документ будут рядовые пользователи, не знакомые с терминологией. В данном разделе обязательно необходимо раскрыть смысл терминов «режим коммерческой тайны», «носитель коммерческой тайны», «информация, составляющая коммерческую тайну», «ноу-хау»;
• Перечень сведений, составляющих коммерческую тайну. В данном перечне обязательно прописывается порядок работы с персональными данными сотрудников, так как их разглашение запрещено законом. Кроме того, крайне желательно внести в перечень информацию о структуре сети, применяемых технологиях защиты, параметрах доступа к серверам и базам данных - для этой информации можно ввести гриф «строго конфиденциально»;
• Свод методик и мероприятий, направленных на защиту коммерческой тайны. В частности, в данном разделе может даваться ссылка на положение о защите информации, речь о котором пойдет далее;
• Порядок получения доступа к тайной информации;
• Специальные обязанности лиц, имеющих допуск к коммерческой тайне и отвечающих за защиту коммерческой тайны;
• Наказание за нарушение правил работы с информацией, составляющей коммерческую тайну.[21]
С практической точки зрения в перечень сведений, составляющих коммерческую тайну, желательно включить пункт «информация, хранящаяся на файловых и почтовых серверах, а так же на серверах без данных». За счет включения данного пункта в положение любое посягательство на серверы и базы данных со стороны сотрудников фирмы или атака извне может рассматриваться как атака с целью искажения и похищения конфиденциальной информации. Другой практический аспект – это обеспечение доступа к сведениям, составляющим коммерческую тайну. В идеале он должен обеспечиваться по унифицированным заявкам, которые подшиваются и хранятся достаточно длительное время. В Майкопэнерго, к примеру, это реализовано следующим образом – существуют унифицированные заявки, которые заполняются сотрудником или специалистом IT-отдела. Далее заявка подписывается составившим ее специалистом, директором филиала, начальником службы безопасности, директором IT-подразделения, и, наконец, выполнившим заявку администратором. Данные заявки хранятся в базе данных, и в случае утечки информации или несанкционированного доступа очень легко установить, какие права имеет указанный пользователь, когда и кем составлены заявки на доступ и когда этот доступ был предоставлен. Важность подобного подхода возрастает пропорционально количеству пользователей и администраторов.
После согласования и утверждения положения о коммерческой тайне оно вводится в действие приказом генерального директора фирмы.[9]
Рассмотрим несколько типовых примеров из практики, возникающих при отсутствии положения о коммерческой тайне:
• Сотрудник Х получает несанкционированный доступ к базе данных. Администраторы фиксируют этот факт, но в ходе служебного расследования сотрудник заявляет, что делал это из любопытства и не знал, что эти данные являются конфиденциальными. В данном случае официально наказать сотрудника невозможно, так как он не подписывал никаких документов о режиме коммерческой тайны. Кроме того, весьма спорным является вопрос о степени конфиденциальности той информации, к которой сотрудник успел получить доступ.
• Увольняется администратор фирмы Х. Пришедший ему на смену новый администратор сталкивается с проблемой – отсутствует информация о том, каким пользователям и на основании чего был предоставлен доступ к базам данных и серверам. Подобная проблема легко решается разве что в небольшой сети (10-20 пользователей).
• Администратор базы получает устную просьбу о подключении сотрудника К к базе данных от начальника одного из отделов. Через некоторое время происходит утечка информации по вине сотрудника К, и в ходе служебного расследования выясняется, что никаких документальных оснований (если не считать устную просьбу) на предоставление доступа к информации у администратора не было.[4]
1.2 Создание положение о защите информации на предприятии
Разработка данного документа должна производиться IТ-специалистами совместно со специалистами службы безопасности. Этот документ регламентирует порядок работы пользователей в корпоративной сети, устанавливает их права, обязанности и ответственность. Положение о защите информации обязательно должно опираться на положение о коммерческой тайне. Типовое положение о защите информации состоит из пяти частей:
• Общие положения. В нем описывается назначение документа, расшифровываются специальные термины;
• Требования программистам, выполняющим разработку и внедрение программного обеспечения. Данный пункт имеет смысл только в том случае, если фирма разрабатывает ПО для своих нужд, однако ввести его в положение стоит в любом случае. Данный раздел регламентирует взаимоотношения разработчиков ПО и администраторов, а также описывает требования к программному обеспечению с точки зрения политики информационной безопасности;
• Требования к ПО сторонних разработчиков. Данный раздел аналогичен предыдущему, но основной упор в нем делается на порядок экспертизы ПО, его тестирования и внедрения. В данном разделе должно указываться, кто именно проводит экспертизу (обычно ее выполняют специалисты по защите информации) и в какие сроки она производится;
• Свод правил и обязанностей пользователей по обеспечению режима информационной безопасности при эксплуатации средств вычислительной техники, средств сетевых коммуникаций и программного обеспечения. Это самый важный раздел положения, он, в свою очередь, может состоять из двух подразделов: [7]
- Обязанности пользователей;
- Запреты и правила. Этот подраздел следует проработать особо тщательно, перечислив в нем все действия и программы, которые запрещены для пользователя;
• Порядок и последовательность действий должностных лиц в случае обнаружения нарушения режима информационной безопасности. В идеале это пошаговый алгоритм с набором действий на случай возникновения нештатных ситуаций. В этом же разделе описывается порядок отключения пользователя от предоставленных ему ресурсов сети в случае нарушений, изъятия компьютера для анализа, ведения служебного расследования и наказания за нарушения. [2]