Дипломная работа: Автоматизация доставки программного обеспечения при помощи DevOps практик и инструментов в облаке AWS в компании ООО "Команда Лабс"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
61
Целостность - характеристика информации, с помощью которой она
разрешается только уполномоченным лицам или системам.
Доступность - характеристика информации, с помощью которой к ней
могут обращаться уполномоченные лица, когда это необходимо.
Информационная безопасность - сохранение конфиденциальности,
целостности и доступности информации.
Система управления информационной безопасностью (СУИБ) - часть общих
процессов управления, которая занимается планированием, внедрением,
обслуживанием, проверкой и улучшением информационной безопасности.
Личная информация (PII)- любые данные, которые потенциально могут
идентифицировать конкретного человека. Любая информация, которая может
использоваться для различения одного человека от другого и может
использоваться для деанонимизации анонимных данных, может считаться PII.
PII Data Environment (PDE) - компьютерная система или сетевая группа
ИТ-систем, которая обрабатывает, хранит и / или передает любые данные
PII . CDE также включает в себя любой компонент, который напрямую
подключается к этой сети или поддерживает ее.
Среда данных держателя карты (CDE) - компьютерная система или
сетевая группа ИТ-систем, которая обрабатывает, хранит и / или передает
данные держателя карты или конфиденциальные данные аутентификации
платежа. CDE также включает в себя любой компонент, который напрямую
подключается к этой сети или поддерживает ее.
Общие задачи системы управления информационной безопасностью
следующие:
создание лучшего имиджа на рынке и снижение ущерба от
возможных инцидентов
соответствие действующему законодательству.
Цели соответствуют бизнес-целям организации, стратегии и бизнес-
планам. COO отвечает за рассмотрение этих общих целей СМИБ и определение
новых.
62
ISM предлагает задачи для отдельных элементов управления
безопасностью или групп элементов управления.
Все цели должны быть пересмотрены в случае необходимости каждого
отдельного случая.
Все операции по обработке карт и связанные с ними технологии должны
полностью соответствовать Стандарту безопасности данных индустрии
платежных карт (PCI-DSS). Действия по обработке карты должны проводиться,
как описано в настоящем документе, и в соответствии со стандартами и
процедурами, перечисленными в разделе «Связанные документы» настоящей
Политики. Никакая деятельность не может быть осуществлена, и никакие
используемые технологии не могут препятствовать соблюдению какой-либо
части PCI-DSS.
Настоящая Политика и вся СМИБ должны соответствовать юридическим
и нормативным требованиям, предъявляемым к организации в области
информационной безопасности, а также договорным обязательствам Компании.
Обязанности
1. Ответственность за управление безопасностью распределена между
несколькими членами команды в Data Travel, чтобы гарантировать
наличие сдержек и противовесов. Делегирование обязанностей по
управлению безопасностью заключается в следующем:
ISM отвечает за обеспечение того, чтобы СУИБ была внедрена и
поддерживалась в соответствии с настоящей Политикой, а также за
обеспечение доступности всех необходимых ресурсов.
ISM отвечает за оперативную координацию СМИБ, а также за
отчетность о работе СМИБ.
Высшее руководство должно пересматривать СМИБ каждый раз,
когда происходит значительное изменение. Целью анализа со
стороны руководства является определение пригодности,
адекватности и эффективности СМИБ.
63
COO будет реализовывать программы обучения информационной
безопасности и информирования подрядчиков
Защита целостности, доступности и конфиденциальности активов
является обязанностью владельца каждого актива.
ISM несет ответственность за принятие и внедрение обучения и
осведомленности для всех лиц, которые играют роль в управлении
информационной безопасностью
COO отвечает за системы, политики, процедуры, события в формате
diarized
ISM отвечает за безопасность, хостинг, среду, данные и платформу
продукта.
CTO отвечает за доступ пользователей, учетные записи, добавления,
удаления и модификации
2. Ответственность за мониторинг и анализ всех предупреждений и
информации о безопасности, а также за распространение среди
соответствующего персонала лежит на ISM. ISM отвечает за обеспечение
безопасности платформы и среды, а также за мониторинг любых рисков
или атак на среду, которые могут нарушить соответствие PCI или
подвергнуть риску данные держателя карты.
3. В дополнение к мониторингу всех предупреждений и информации о
безопасности, ISM также несет ответственность за распространение
этой информации среди всех заинтересованных сторон, включая,
среди прочего, CTO, COO, CEO и Team Development Team. Это делается
для того, чтобы каждый отдел знал о том, что происходит на платформе,
и может предоставить необходимые средства связи и процедуры для
снижения риска.
4. Ответственность за создание, документирование, распространение и
обзор политики и процедур безопасности лежит на COO. Генеральный
директор несет ответственность за обеспечение защиты всех данных PII
и держателей карт с точки зрения политики, а также за обеспечение того,
64
чтобы в компании применялись процедуры для соблюдения на всех
уровнях.
5. Создание всех политик и процедур безопасности осуществляется исходя
из потребностей и в упреждающей манере, чтобы подготовить и
настроить компанию на успех и масштаб.
6. Документация по всем политикам и процедурам безопасности доступна в
Confluence.
7. Распространение политик и процедур безопасности осуществляется через
электронную почту, Confluence и лично, с контрольным списком и
подтверждением, требуемым каждым сотрудником, которого вводят в
должность.
8. Любые изменения в корпоративной структуре или новые роли,
которые не могут быть четко определены или делегированы, по
умолчанию будут обязанностью CTO.
Управление сетью
Ответственность за управление сетевыми компонентами лежит на ISM.
Стандартное управление соответствует процедуре контроля изменений.
Системы PDE и CDE должны быть защищены перед развертыванием с
использованием контрольного списка и приведены в соответствие со
стандартами Центра интернет-безопасности (CIS) [29].
Стандарты конфигурации системы PDE и CDE должны обновляться по
мере выявления новых уязвимостей.
При развертывании новых систем необходимо выполнить следующие
шаги, чтобы обеспечить безопасность PDE и CDE:
Изменять все поставляемые поставщиком значения по умолчанию
и отключите ненужные учетные записи по умолчанию
Реализовывать только одну основную функцию на сервер, когда это
возможно
65
Включать только необходимые службы, протоколы, демоны и т. д.,
необходимые для работы системы.
Реализовать дополнительные функции безопасности для любых
необходимых сервисов, протоколов или демонов, которые
считаются небезопасными
Настроить параметры безопасности системы, чтобы предотвратить
вмешательство
Удалить все ненужные функции, такие как скрипты, драйверы,
функции, подсистемы, файловые системы и ненужные веб-серверы.
Вести перечень компонентов системы, которые входят в сферу
требований конфиденциальности PCI DSS и PII
Передача данных
Data Travel использует TLS 1.2 для всей передачи данных, где это
возможно. Версии SSL не должны использоваться ни при каких обстоятельствах.
В случае использования версии 1.0 TLS будет разработан план по снижению
рисков. Хотя TLS 1.1 является приемлемым, клиент будет поощряться к
использованию TLS 1.2, где это практически возможно.
Все передачи данных держателя карты и PII через Интернет должны быть
защищены с использованием TLS 1.1 или более поздней версии.
Сертификаты X509, подписанные доверенным центром сертификации
(CA), должны использоваться для аутентификации на стороне сервера TLS.
Данные о держателях карт (например, PAN) нельзя отправлять по
электронной почте или с помощью сообщений (Messenger, WhatsApp или
аналогичных инструментов).
Управление уязвимостями
Data Travel принимает следующие меры для снижения вероятности
появления уязвимостей в среде данных PII и держателей карт:
Источник: https://baza.diplomsite.ru/previewfile/1758