Файл: Защита внутренней сети и сотрудников компании от атак».pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 25.04.2023

Просмотров: 377

Скачиваний: 2

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

2.1. Проблема обеспечения информационной безопасности при передаче ИТ-услуг на аутсорсинг в компании ООО «RCG»

Компания ROOM485 с юридическим названием ООО «RCG» основана в 2014 году как креативное пространство, входящее в группу рекламных компаний Red Communication Group (далее – RCG). Организация занимается разработкой творческих решений для всей группы компаний RCG и постоянных клиентов, основываясь на инновационных и актуальных решениях в сфере креатива и Digital.

Основными направлениями деятельности компании являются:

  • Разработка и реализация дизайн-макетов;
  • Разработка сайтов и приложений;
  • Реализация digital-активностей;
  • Разработка брендинга и айдентики;
  • Разработка нейминга и копирайта;
  • Разработка видео-решений;
  • Разработка иллюстраций и 3D;
  • Анализ рынка и существующих трендов;
  • Разработка digital-стратегий.

Основной целью своей деятельности организация ROOM485 определяет трансформацию клиентских проблем в успешный бизнес, основываясь на креативной терапии, совмещающей искусство, стратегию и digital-элементы при создании уникального клиентского продукта.

В компании существует несколько функциональных отделов:

  1. Креативный департамент, включающий в себя стратегов, арт-директоров и дизайнеров. В отделе насчитывается 15 сотрудников.
  2. Копирайт-департамент, куда входят сениор-копирайтеры, копирайтеры и джуниор-копирайтеры. Отдел включает 7 сотрудников.
  3. Digital-отдел аккумулирует менеджеров ИТ-проектов, аналитиков, разработчиков и digital-маркетологов. В отделе находится 10 сотрудников.
  4. Отдел видео-продакшена включает в себя режиссёров, операторов и видеомонтажёров. В данном отделе насчитывается 5 сотрудников.

В ROOM485 в качестве формата работы над проектами практикуется объединение ответственных за проект исполнителей во главе с руководителем проекта в команду, занимающуюся разработкой идей и дальнейшей реализацией заказа клиента. При этом каждый сотрудник компании одновременно может входить в несколько проектных команд.

В компании не существует жёсткой иерархии и специализации задач, кроме того, практикуется неформальное общение среди сотрудников организации. Также стоит отметить отсутствие разработанных корпоративных политик, регламентов деятельности сотрудников и рабочих инструкций.

Компания ROOM485 использует для обеспечения функционирования своих бизнес-процессов программное обеспечение 1С Финансист. Для хранения внутренних данных (договора, конфиденциальная информация, клиентская информация) организация задействует собственные серверные мощности.


Для обеспечения устойчивой работы сотрудников-исполнителей используется специализированное лицензированное ПО, а также внедряется в практику использование облачных систем и технологий. Для обеспечения качественного управления проектами практикуются различные форматы работы: статус-митинги, встречи, совещания, обмен информацией по электронной почте, использование мессенджеров, а также облачных решений для организации совместной работы над проектами и хранения данных. В том числе, компания использует следующие облачные сервисы: Jira, Trello, Google Диск и GitHub.

Организация ROOM485 работает с крупными FMCG-клиентами, такими как:

  • Philip Morris,
  • Unilever,
  • Bacardi,
  • Roche,
  • PepsiCo,
  • Mondelez International,
  • Cordiant,
  • Bosh,
  • Ikea,
  • Swatch,
  • Tele2,
  • GM,
  • Heineken,
  • Leroy Merlen.

Кроме того, среди клиентов организации насчитывается несколько банковских представителей: Альфа банк, Рокетбанк, Тинькофф, - для которых компания периодически ведёт разработку и реализацию креативных концепций

Классификация объектов защиты, их мест расположения, угроз и уязвимостей. В соответствии с ФЗ «Об информации, информационных технологиях и о защите информации» от 27.07.2006 г. №149-ФЗ под объектом защиты информации понимается информация или носитель информации, или информационный процесс, которую(-ый) необходимо защищать в соответствии с целью защиты информации.

Проанализировав вышеуказанный Федеральный Закон, а также Указ Президента РФ от 6.03.97 г. № 188 "Об утверждении перечня сведений конфиденциального характера" и ГОСТ Р ИСО/МЭК 27002-2012 «Информационная технология (ИТ). Методы и средства обеспечения безопасности. Свод норм и правил менеджмента информационной безопасности», можно привести классификацию информационных объектов защиты по нескольким основаниям:

  1. По категории доступа: общедоступная информация и информация ограниченного доступа (в соответствии с федеральными законами доступ к такой информации ограничивается). Второй категории принадлежит информация, отнесённая к государственной тайне, и конфиденциальная информация. К конфиденциальной информации относится следующий перечень её видов:
    1. Персональные данные;
    2. Тайна следствия и судопроизводства;
    3. Служебная тайна;
    4. Профессиональная тайна;
    5. Коммерческая тайна;
    6. Сведения о сущности изобретения.
  2. По предоставлению и распространению информация делится на следующие виды: свободно распространяемая; предоставляемая по соглашению лиц, участвующих в соответствующих отношениях; подлежащая предоставлению и/или распространению в соответствии с федеральными законами РФ; ограниченная и/или запрещённая к распространению.
  3. По форме существования: на бумажном носителе (написанная или напечатанная), в электронном виде, передаваемая по электронной почте или с использованием других электронных средств связи, хранящаяся на плёнке, передаваемая в устном формате.

На основании вышеприведённого подхода к классификации объектов информационной защиты будет проведена классификация объектов на предприятии ООО «RCG». Данный подход позволяет обеспечить составление наиболее полного перечня объектов защиты и выявление всех необходимых документов в различных видах и формах существования.

К угрозам информационной безопасности на основании модели угроз безопасности, разработанной ФСТЭК Российской Федерации, по виду защищаемой информации решено отнести следующие:

  • Угрозы речевой информации;
  • Угрозы видовой информации;
  • Угрозы информации, обрабатываемой в ТСОИ;
  • Угрозы информации, обрабатываемой в АС.

По способам реализации можно выделить следующие угрозы:

  • Угрозы специальных воздействий:
    • Механического;
    • Химического;
    • Акустического;
    • Биологического;
    • Радиационного;
    • Термического;
    • Электромагнитного (электрическими импульсами, электромагнитными излучениями, магнитным полем);
  • Угрозы несанкционированного доступа:
    • Угрозы, реализуемые с применением программных средств операционной системы;
    • Угрозы, реализуемые с применением специально разработанного ПО;
    • Угрозы, реализуемые с применением вредоносных программ;
  • Угрозы утечки информации по техническим каналам:
    • По радиоканалу;
    • По электрическому каналу;
    • По оптическому каналу;
    • По акустическому (вибрационному) каналу;
    • По смешанным (параметрическим) каналам;
    • Угрозы утечки речевой информации;
    • Угрозы утечки видовой информации;
    • Угрозы утечки информации по каналам ПЭМИН.

По используемой уязвимости выделяют следующие угрозы:

  • С использованием уязвимости системного ПО;
  • С использованием уязвимости прикладного ПО;
  • С использованием уязвимости, вызванной наличием в АС аппаратной закладки;
  • С использованием уязвимостей протоколов сетевого взаимодействия и каналов передачи данных;
  • С использованием уязвимости, вызванной недостатками организации ТЗИ от НСД;
  • С использованием уязвимости, обуславливающих наличие технических каналов утечки информации;
  • С использованием уязвимостей СЗИ.

Использование вышеприведённой классификации позволяет наиболее полно охватить существующие угрозы защиты информационной среды на предприятии. На основании приведённого подхода для компании ООО «RCG» будет составлен перечень угроз защиты информации в компании при аутсорсинге ИТ-услуг.


К источникам угроз можно отнести антропогенные источники (то есть человек как источник угрозы), техногенные (технические средства как результат развития цивилизации и технологий) и стихийные (имеющие непреодолимую силу). При рассмотрении и составлении перечня угроз для компании ООО «RCG» будут учтены все три вида источников угроз.

Наконец, за основу классификации уязвимостей информационной безопасности взяты объективные, субъективные и случайные уязвимости.

К объективным уязвимостям относятся:

  • сопутствующие техническим средствам излучения (электромагнитные, электрические, звуковые);
  • активизируемые (аппаратные и программные закладки);
  • определяемые особенностями элементов (обладающие электроакустическими преобразованиями и подверженные воздействию электромагнитного поля);
  • определяемые особенностями защищаемого объекта (местоположением объекта и организацией каналов обмена информацией).

К субъективным уязвимостям относятся:

  • Ошибки (при подготовке и использовании ПО, при управлении сложными системами и при эксплуатации технических средств);
  • Нарушения (режима охраны и защиты, режима эксплуатации технических средств, режима использования информации, режима конфиденциальности).

К случайным уязвимостям принадлежат:

  • Сбои и отказы (технических средств, носителей информации, ПО и электроснабжения);
  • Повреждения (жизнеобеспечивающих коммуникаций, ограждающих конструкций).

При рассмотрении вопроса классификации уязвимостей информационной безопасности на предприятии ООО «RCG» при взаимодействии с поставщиками ИТ-услуг будут учитываться только субъективные и случайные уязвимости из приведённой классификации. Именно вследствие наличия последних двух типов уязвимостей в организации возрастают риски реализации угроз при взаимодействии с облачными провайдерами. Объективные угрозы могут рассматриваться в модели обеспечения информационной безопасности на предприятии при условии, что все технические средства и ПО находятся на территории компании, а их обслуживание полностью обеспечивается ИТ-службой данной организации.

По описанным выше классификациям объектов защиты, их носителей, угроз, источников угроз и уязвимостей будут составлены соответствующие модели для организации ООО «RCG».


2.2. Методика выбора поставщика ИТ-услуг и анализ существующих подходов к составлению SLA

На основании собственного опыта и проведённого внутри организации ООО «RCG» опроса ключевых сотрудников предложен следующий список критериев выбора поставщика ИТ-услуг:

  1. Опыт поставщика ИТ-услуг: данный фактор включает в себя количество и сложность реализованных проектов и управления бизнес-процессами клиентов конкретного поставщика, а также количество и основные характеристики (масштаб компании, количество сотрудников, схожесть с деятельностью организации, выбирающей ИТ-поставщика и пр.) клиентов.
  2. Репутация и надёжность поставщика ИТ-услуг: отзывы клиентов о поставщике, степень удовлетворения потребностей клиентов в их бизнес-целях и задачах.
  3. Предоставляемые услуги и навыки: определение списка предоставляемых услуг данным поставщиком необходимо для решения вопроса о количестве поставщиков ИТ-услуг в компании.
  4. Гибкость и масштабируемость: возможность поставщика ИТ-услуг подстраиваться под изменяющиеся потребности клиента.
  5. Стоимость: данный критерий необходим для сравнения стоимостных затрат на использование одной и той же услуги у разных поставщиков. Очевидно, что организация при прочих равных будет стремиться сократить свои расходы на поставщиков.
  6. Качество обслуживания: условия предоставления и реализации технической поддержки и обслуживания компании-заказчика.
  7. Соответствие деятельности поставщика ИТ-услуг и его услуг международным и национальным стандартам в области информационной безопасности: определение перечня стандартов и законов, действующих на территории компании-заказчика, соответствие требованиям которых необходимо и / или желательно соблюсти поставщику ИТ-услуг. Это приобретает критическую важность при использовании в предоставляемых поставщиком ИТ-услугах персональных данных, а также хранении и обработке информации ограниченного доступа.

В соответствии с приведённым перечнем факторов, влияющих на выбор поставщика ИТ-услуг, в частности облачного провайдера, для организации ООО «RCG» будет составлен перечень вопросов, возможных вариантов ответа и регулирующих договоров и стандартов для осуществления выбора поставщика ИТ-услуг, который будет соответствовать бизнес-целям организации и требованиям к обеспечению защиты информации при передаче ИТ-услуг на аутсорсинг.