Файл: Страница 1 из 27 утверждаю генеральный директор ооо Сатурн.pdf
ВУЗ: Не указан
Категория: Не указан
Дисциплина: Не указана
Добавлен: 03.12.2023
Просмотров: 261
Скачиваний: 1
ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
Страница 18 из 27
экономической целесообразности, а также должны соответствовать установленным нормам и требованиям по безопасности информации.
3.15. Специализация и профессионализм
Предполагает привлечение к разработке средств и реализации мер защиты информации специализированных организаций, наиболее подготовленных к конкретному виду деятельности по обеспечению безопасности информационных ресурсов, имеющих опыт практической работы и государственную лицензию на право оказания услуг в этой области. Реализация административных мер и эксплуатация средств защиты должна осуществляться специалистами, в чьи должностные обязанности входит обеспечение безопасности информации в Компании.
3.16. Обязательность контроля
Предполагает обязательность и своевременность выявления и пресечения попыток нарушения установленных правил обеспечения безопасности информации на основе используемых систем и средств защиты информации при совершенствовании критериев и методов оценки эффективности этих систем и средств.
Контроль за деятельностью любого пользователя, каждого средства защиты и в отношении любого объекта защиты должен осуществляться на основе применения средств оперативного контроля и регистрации и должен охватывать как несанкционированные, так и санкционированные действия пользователей.
Кроме того, эффективная система информационной безопасности требует наличия адекватной и всеобъемлющей информации о текущем состоянии процессов, связанных с обработкой, хранением и передачей информации, и сведений о соблюдении установленных нормативных требований, а также дополнительной информации, имеющей отношение к принятию решений. Информация должна быть надежной, своевременной, доступной и правильно оформленной.
Недостатки системы информационной безопасности, выявленные сотрудниками
Компании или подразделениями безопасности должны своевременно доводиться до сведения руководителей соответствующего уровня и оперативно устраняться. Важно, чтобы после получения информации соответствующие руководители обеспечивали своевременное исправление недостатков. Руководство должно периодически получать отчеты, суммирующие все проблемы, выявленные системой информационной безопасности. Вопросы, которые кажутся незначительными, когда отдельные процессы рассматриваются изолированно, при рассмотрении их наряду с другими аспектами могут указать на отрицательные тенденции, грозящие перерасти в крупные недостатки, если они не будут своевременно устранены.
4.
Меры обеспечения информационной безопасности
Все меры обеспечения безопасности информационной системы Компании подразделяются на:
▪ правовые (законодательные);
▪ морально-этические;
▪ технологические;
▪ организационные (административные);
▪ физические;
▪ технические (аппаратные и программные).
4.1.
Законодательные (правовые) меры защиты
К правовым мерам защиты относятся действующие в стране законы, указы и нормативные акты, регламентирующие правила обращения с информацией, закрепляющие права и
Страница 19 из 27
обязанности участников информационных отношений в процессе ее обработки и использования, а также устанавливающие ответственность за нарушения этих правил, препятствуя тем самым неправомерному использованию информации, и являющиеся сдерживающим фактором для потенциальных нарушителей. Правовые меры защиты носят в основном упреждающий, профилактический характер и требуют постоянной разъяснительной работы с пользователями и обслуживающим персоналом информационной системы.
4.2.
Морально-этические меры защиты
К морально-этическим мерам относятся нормы поведения, которые традиционно сложились или складываются по мере распространения информационных технологий в
Компании. Эти нормы большей частью не являются обязательными как законодательно утвержденные нормативные акты, однако, их несоблюдение может привести к падению авторитета, престижа человека, группы лиц или Компании в целом. Морально-этические меры защиты являются профилактическими и требуют постоянной работы по созданию здорового морального климата в коллективах подразделений.
4.3.
Технологические меры защиты
К данному виду мер защиты относятся разного рода технологические решения и приемы, основанные на использовании некоторых видов избыточности (структурной, функциональной, информационной, временной и т.п.) и направленные на уменьшение возможности совершения сотрудниками ошибок и нарушений в рамках предоставленных им прав и полномочий.
Примером таких мер является использование процедур двойного ввода ответственной информации, инициализации ответственных операций только при наличии согласования нескольких лиц, процедур проверки реквизитов исходящих и входящих сообщений.
4.4.
Организационные (административные) меры защиты
Организационные (административные) меры защиты - это меры организационного характера, регламентирующие процессы функционирования системы обработки данных, использование ее ресурсов, деятельность обслуживающего персонала, а также порядок взаимодействия пользователей с системой таким образом, чтобы в наибольшей степени затруднить или исключить возможность реализации угроз безопасности или снизить размер потерь в случае их реализации.
Формирование политики информационной безопасности
Главная цель административных мер, предпринимаемых на высшем управленческом уровне - сформировать комплекс организационно-распорядительных документов (положений, регламентов, инструкций и т.д.), образующих Политику в области обеспечения безопасности информации (отражающую подходы к защите информации) и обеспечить ее выполнение, выделяя необходимые ресурсы и контролируя состояние дел.
Регламентация доступа в помещения
Особо важные компоненты информационной системы Компании должны размещаться в помещениях, оборудованных надежными автоматическими замками, средствами сигнализации и постоянно находящимися под охраной или наблюдением, исключающим возможность бесконтрольного проникновения в помещения посторонних лиц и обеспечивающим физическую сохранность находящихся в помещении защищаемых ресурсов (документов, оборудования, реквизитов доступа и т.п.). Допуск в такие помещения должен производиться в присутствии ответственного, за которым закреплены данные компоненты, с соблюдением мер, исключающих доступ посторонних лиц к защищаемым ресурсам.
Страница 20 из 27
Регламентация допуска сотрудников к использованию информационных ресурсов
В рамках разрешительной системы допуска устанавливается: кто, кому, какую информацию и для какого вида доступа может предоставить и при каких условиях.
Допуск пользователей к работе с информационной системой Компании и доступ к ее ресурсам должен быть строго регламентирован. Любые изменения состава и полномочий пользователей подсистем должны производиться установленным порядком согласно регламенту предоставления доступа пользователей.
Основными пользователями информации в корпоративной информационной системе являются сотрудники структурных подразделений Компании. Уровень полномочий каждого пользователя определяется индивидуально, соблюдая следующие требования:
▪ каждый сотрудник пользуется только предписанными ему правами по отношению к информации, с которой ему необходима работа в соответствии с должностными обязанностями. Расширение прав доступа и предоставление доступа к дополнительным информационных ресурсам в обязательном порядке должно согласовываться со структурным подразделением Компании, ответственным за информационное сопровождение данного ресурса;
▪ руководитель имеет права на просмотр информации своих подчиненных только в установленных пределах в соответствии со своими должностными обязанностями;
▪ наиболее ответственные технологические операции должны производиться по правилу «в две руки» - правильность введенной информации подтверждается другим должностным лицом, не имеющим права ввода информации.
Все сотрудники Компании или других организаций несут персональную ответственность за нарушения установленного порядка обработки информации, правил хранения, использования и передачи, находящихся в их распоряжении защищаемых ресурсов системы. В должностные инструкции каждого сотрудника обязательно включение задач по обеспечению информационной безопасности.
При приеме на работу сотрудники должны быть ознакомлены под роспись с перечнем информации, составляющей коммерческую или служебную тайну Компании, с установленным режимом работы с ней и с мерами ответственности за нарушение этого режима. Это делается в форме заключения с сотрудником отдельного соглашения о неразглашении конфиденциальной информации, действующее в период действия трудового договора и в течение трех лет с момента его прекращения.
Обработка информации в компонентах информационной системы Компании должна производиться в соответствии с утвержденными технологическими инструкциями.
Регламентация процессов обслуживания и осуществления модификации аппаратных и программных ресурсов
Подлежащие защите ресурсы системы (документы и данные, оборудование, программное обеспечение) подлежат строгому учету (на основе использования соответствующих формуляров или специализированных баз данных).
В целях поддержания режима информационной безопасности аппаратно-программная конфигурация автоматизированных рабочих мест (далее – АРМ), с которых возможен доступ к ресурсам корпоративной информационной системы, должна соответствовать кругу возложенных на пользователей функциональных обязанностей.
Ввод в эксплуатацию новых АРМ и все изменения в конфигурации существующих технических и программных средств должны осуществляться только в соответствии с утвержденными регламентами.
Все программное обеспечение (разработанное специалистами Компании, полученное централизованно или приобретенное у фирм-производителей) должно в установленном порядке
Страница 21 из 27
проходить испытания. Использование нелицензионного или не прошедшего проверку программного обеспечения, должно быть запрещено.
Разработка задач (комплексов задач), проведение испытаний разработанного или приобретенного программного обеспечения, и передача его в эксплуатацию должна осуществляться в соответствии с установленным порядком разработки, проведения испытаний и передачи задач (комплексов задач) в эксплуатацию.
Обеспечение и контроль физической целостности (неизменности конфигурации) аппаратных ресурсов
На всех АРМ, подлежащих защите, должны быть установлены необходимые технические средства защиты (соответствующие категории данных АРМ).
Узлы и блоки вычислительной техники, доступ обслуживающего персонала к которым в процессе эксплуатации не требуется, после наладочных, ремонтных и иных работ, связанных с доступом к их монтажным схемам должны закрываться и при необходимости опечатываться сотрудниками дирекции ИБ. На печати (пломбе) в обязательном порядке должна присутствовать дата пломбирования, фамилия и подпись лица, установившего ее. Печать (пломба) должна быть размещена так, чтобы вскрытие узла или блока без ее повреждения было бы невозможно.
Повседневный контроль за целостностью и соответствием печатей (пломб) на системных блоках ПЭВМ должен осуществляться пользователями и администраторами информационной системы. Периодический контроль - сотрудниками, ответственными за безопасность информации в Компании.
Подбор и подготовка персонала, обучение пользователей
Пользователи информационной системы Компании, а также руководящий и обслуживающий персонал должны быть ознакомлены со своим уровнем полномочий, а также организационно-распорядительной, нормативной, технической и эксплуатационной документацией, определяющей требования и порядок обработки информации.
Все пользователи информационной системы Компании должны быть ознакомлены с организационно-распорядительными документами по обеспечению информационной безопасности в части их касающейся, должны знать и неукоснительно выполнять регламенты, инструкции и общие обязанности по обеспечению безопасности информации. Доведение требований указанных документов до лиц, допущенных к обработке защищаемой информации, должно осуществляться под роспись.
Подразделение информационной безопасности
Подразделение информационной безопасности состоит из сотрудников Дирекции по информационной безопасности и Департамента информационных технологий, в чьи должностные обязанности входит обеспечение безопасности информационной системы и режима коммерческой тайны в Компании.
Функции подразделения информационной безопасности заключаются в следующем:
▪ формирование требований к системам защиты информации в процессе создания и дальнейшего развития существующих компонентов информационной системы
Компании;
▪ участие в проектировании систем информационной безопасности, их испытаниях и приемке в эксплуатацию;
▪ обеспечение функционирования установленных систем защиты информации, включая управление криптографическими системами;
▪ контроль за предоставлением пользователям необходимых атрибутов доступа к ресурсам информационной системы Компании;
Страница 22 из 27
▪ наблюдение за функционированием системы защиты и ее элементов;
▪ организация проверок надежности функционирования системы защиты;
▪ регламентация и контроль за действиями администраторов и менеджеров ресурсов информационной системы Компании, связанных с информационной безопасностью
Компании;
▪ контроль за соблюдением пользователями и обслуживающим персоналом установленных правил обращения с информацией;
▪ принятие мер при попытках несанкционированного доступа к информационным ресурсам и компонентам системы или при нарушениях правил функционирования системы защиты.
Для решения задач, возложенных на подразделение информационной безопасности, его сотрудники должны иметь следующие права:
▪ определять необходимость и разрабатывать нормативные документы, касающиеся вопросов обеспечения безопасности информации, включая документы, регламентирующие деятельность пользователей информационной системы в указанной области;
▪ получать информацию от пользователей информационной системы по любым аспектам применения информационных технологий в Компании;
▪ участвовать в проработке технических решений по вопросам обеспечения безопасности информации при проектировании и разработке новых информационных технологий;
▪ участвовать в испытаниях разработанных информационных технологий по вопросам оценки качества реализации требований по обеспечению безопасности информации;
▪ контролировать деятельность пользователей информационной системы по вопросам обеспечения информационной безопасности;
▪ получать доступ во все помещения, где установлены технические средства информационной системы Компании;
▪ санкционировать приостановку обработки информации при наличии и до устранения непосредственной угрозы для ее безопасности.
Ответственность за нарушения установленного порядка пользования ресурсами информационной системы Компании. Расследование/исследование нарушений
Любое грубое нарушение порядка и правил пользования информационными ресурсами
Компании должно расследоваться. К виновным должны применяться адекватные законные меры воздействия. Мера ответственности персонала за действия, совершенные в нарушение установленных правил обеспечения безопасной работы с информацией, должна определяться уровнем нанесенного ущерба, наличием злого умысла и другими факторами по усмотрению руководства Компании.
Для реализации принципа персональной ответственности пользователей за свои действия необходимы:
▪ индивидуальная идентификация пользователей и инициированных ими процессов, т.е. закрепление за каждым пользователем персонального идентификатора, на базе которого будет осуществляться разграничение доступа в соответствии с принципом обоснованности, а также контроль за проведенными операциями в информационной системе Компании;
▪ проверка подлинности пользователей
(аутентификация) на основе их идентификаторов, сертификатов, паролей, ключей, хранимых на различной физической основе, биометрических характеристик личности и т.п.;