Дипломная работа: Внедрение комплексной системы информационной безопасности в ООО "Омега"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
40
В результате разработки политики информационной безопасности
организация получит следующие основные выгоды [24]:
получение целостного представления о системе обеспечения
информационной безопасности;
определение выбора эффективных защитных мер, адекватных прогнозу
реализации угроз и возможных действий нарушителя, с учетом затрат на
реализацию подобных мероприятий и объема потенциальных потерь от
осуществления угроз;
определение путей осуществления мероприятий, обеспечивающих
необходимый уровень надежной защищенности информационных ресурсов
организации и устойчивое функционирование ее информационных сервисов.
Для разработки политики информационной безопасности, как правило,
следует [43]:
обнаружить и выполнить первоочередную блокировку самых опасных
уязвимостей перед началом реализации атак на уязвимые средства;
аргументировать и рассчитать финансовые вложения для обеспечения
безопасности на базе технологий анализа рисков, сопоставить затраты по
обеспечению безопасности с возможным ущербом и возможностью его
появления;
определить зоны ответственности и функциональные отношения при
взаимодействии отделений и лиц по обеспечению ИБ предприятия,
сформировать необходимый комплект организационно-распорядительных
документов;
создать и согласовать с надзорными организациями, службами
предприятия проект введения требуемых комплексов защиты, который
учитывает современные тенденции и уровень развития информационных
технологий;
гарантировать поддержку введенного комплекса защиты согласно
изменяющимся условиям жизнедеятельности предприятия, систематическим
доработкам организационно-распорядительных документов, модернизации
технических ресурсов защиты и модификации технологических процессов.
41
Как правило, в ходе разработки политики информационной безопасности
возникает потребность в применении каких-либо дополнительных средств или
способов обеспечения ИБ по отношению к уже используемым.
1.4. Выбор защитных мер
1.4.1. Выбор организационных мер
Основными организационными мерами является усовершенствование
политик безопасности, разработкой документов, конкретизирующих меры
соблюдения безопасности информации по определенным угрозам и вопросам
[39].
Политика безопасности информации и политика систем управления
информационной безопасностью организации могут описываться в одном
документе. Проектирование этого документа сложная задача с большой
ответственностью. Политики безопасности информации необходимо быть
понятной для всех работников организации и довольно емкой и в то же время на
основании ее разрабатываются все меры, которые обеспечивают безопасность
информации, следовательно, этот документ должен охватывать в себе все.
Любые ошибки при составлении этого документа могут привести к плохим
последствиям работы системы управления ИБ предприятия. Политика ИБ
должна в полном объеме соответствовать запросам международных стандартов
ISO 27001/17799. Это стало необходимым условием для того, чтобы успешно
пройти сертификацию [24].
Определяется политика СУИБ в терминологии организации,
характеристик бизнеса, ее месторасположения, технологий и ресурсов, которая:
утверждена руководством;
устанавливает критерии с целью оценки рисков;
будет объединена со стратегическим контекстом управления рисками на
предприятии, на котором будет создаваться, и сопровождаться СУИБ;
учитывает запросы бизнеса и требования нормативной или
законодательной базы, а также договорные обязательства в сфере безопасности;
42
содержит в себе основу для установления ее целей и определяет общие
принципы и направление деятельности в отношении ИБ.
Документированная политика ИБ должна утверждаться руководством,
публиковаться и доводиться к сведению всего персонала предприятия и
внешних сторон, которых она касается [36].
Документированная политика ИБ обязана выражать приверженность
руководства и определять подход к управлению ИБ на предприятии.
Документированная политика обязана включать такие заявления:
определение термина ИБ, ее главных целей, важности безопасности и
области действия в качестве механизма, позволяющего осуществлять совместное
применение информации (см. Введение);
ключевые положения для установления механизмов контроля и целей,
включая структуру управления и оценки рисков;
заявление о стремлении руководства способствовать достижению целей
и соблюдению принципов ИБ согласно целям и стратеги бизнеса;
краткое пояснение политик безопасности, требований и принципов,
стандартов особенно значимых для предприятия, включая:
управление беспрерывностью бизнеса;
запросы по повышению осведомленности, тренингам и обучению в
сфере безопасности;
соответствие требованиям договоров, нормативной базы и
законодательства;
определение индивидуальной и общей ответственности за управление
ИБ, включая предупреждения об инцидентах безопасности;
ссылки на документацию, которая может поддерживать политику, к
примеру, более детальные процедуры и политики безопасности для некоторых
информационных систем либо правила безопасности, которые должны
соблюдать пользователи.
следствия нарушений политики ИБ.
Такая политика ИБ должна доводиться к сведению всех пользователей
предприятия в форме, которая считается понятной, доступной и актуальной для
читателей, для которых она предназначается [38].
43
Политика ИБ должна являться составляющей более обобщенной
документированной политики.
Таким образом, основной организационной мерой должна стать
разработка политики информационной безопасности, ознакомление с ее
положениями всех сотрудников и строгое им следование.
1.4.2. Выбор инженерно-технических мер
Инженерно-техническая защита информации считается одним из главных
компонентов комплекса мероприятий по защите информации, которая
составляет личную, коммерческую, государственную тайну. Комплекс включает
в себя нормативно-правовые документы, технические и организационные меры,
которые направленны для обеспечения безопасности конфиденциальной и
секретной информации. [25]
Инженерно-техническая защита информации состоит из комплекса
технических и организационных мероприятий для обеспечения ИБ при помощи
технических средств и может решать такие задачи:
 Предотвращать утечку информации по разным техническим каналам.
 Обеспечить от уничтожения защиту носителей информации из-за
действия стихийных сил и в основном, пожара и пены (воды) в процессе его
тушения.
 Предотвратить проникновение злоумышленника к источникам
информации для её уничтожения, изменения или хищения.
Инженерно-техническая защита информации являет довольно быстро
развивающейся областью техники и науки на стыке концепции систем, оптики,
физики, радиотехники, акустики, электро- и радиоизмерений, радиоэлектроники
и других дисциплин. Перечень вопросов, которыми приходиться заниматься
инженерно-технической защите, обширен и определен разнообразием
источников и носителей информации, средств и способов её получения, а,
значит, и защиты. Чтобы обеспечить эффективность инженерно-технической
защиты информации следует определить [35]:
 каким типам угроз подвергается защищаемая информация со стороны
злоумышленника и его технических средств;
44
 что подлежит защите посредством технических средств в данном
предприятии, помещении, здании;
 какие средства и способы целесообразно использовать для обеспечения
информационной безопасности, учитывая величины угроз и затраты на их
предотвращение;
 как реализовать и организовать в компании техническую защиту
данных.
Без этих знаний защита данных может применяться в виде круговой
обороны (если имеются неограниченные ресурсы) либо «латания дыр» в
наиболее реальном варианте при ограниченных средствах.
При построении защиты данных, как и иных видов защиты, нужно
учитывать и знать психологические факторы, которые могут повлиять на
принятие решения руководством или другим любым ответственным физлицом.
Этот факт обусловлен тем, что мероприятия по защите содержат превентивную
целенаправленность без особо достоверной информации о потенциальных
угрозах не вообще, а применительно к определенной организации. Кроме этого,
последствия такого скрытого похищения данных проявляются через
определенное время, когда уже бывает довольно сложно выяснить истинную
причину ухудшения финансового положения организации либо появления у
конкурента аналогичной продукции. Такие факторы не способствуют
психологической готовности руководителя на довольно значительные вложения
по защите информации. Несмотря на это, мировой опыт построения защиты
информации доказывает, что на ИБ предприятия вынуждены выделять примерно
10-20% от всей прибыли. Поскольку наибольшую часть расходов по защите
информации составляют расходы на покупку и эксплуатацию средств защиты, то
метод инженерно-технической защиты информации обязан предоставлять
возможность целесообразного выбора средств по защите информации. [28]
В рассматриваемой компании уже применяются такие средства
инженерно-технической защиты, как система видеонаблюдения, система
охранной сигнализации. В комплекс инженерно-технических мер также входит
система контроля и управления доступом. Так как информационные активы в
основном представлены в виде бумажных документов и файлов на магнитных
Источник: https://baza.diplomsite.ru/previewfile/7429