Дипломная работа: Автоматизация учета и обработки заявок пользователей на ТО и ремонт техники (Help Desk) в компании ООО Планета-Р

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
66
Нарушение режима ИБ – есть вариант утечки данных из-за
злоумышленных действий сотрудников и не желании взаимодействовать с новой
системой;
Не отражен этап выхода их проекта представителей заказчика.
В противовес этому выступает:
Реализация системы поощрений персонала заказчика,
применяющего систему;
Прием на работу сотрудников при условии сохранения
коммерческой тайны, в противном случае – использование штрафных или иных
санкций;
Грамотное планирование сроков проекта и момента завершения
работы над проектом со стороны исполнителя.
2.1.3 Организационно-правовые и программно-аппаратные средства
обеспечения информационной безопасности и защиты информации
Понятие «защита информации» - это комплекс организационных, правовых
и технических мер по предотвращению угроз информационной безопасности и
устранению их последствий.
Организация защиты информации в компанииэто один из самых важных
моментов, который ни в коем случае нельзя пропустить. Если произойдет утрата
баз данных, либо результатов аналитических исследований, исходных кодов,
программных продуктов последствия будут очень серьезными. При плохой
организации защиты информации это возможно, что приведет к достаточно
проблематичному дальнейшему ведению бизнеса, а в определенных случаях
вообще
невозможным.
Задачи по защите информации возлагаются на службу информационных
технологий.
Далее необходимо разработать ряд нормативно-распорядительных
документов:
1. Концепция обеспечения информационной безопасности
организации.
67
Концепция определяет основные цели и задачи, а также общую стратегию
построения комплексной системы обеспечения информационной безопасности,
требования и базовые подходы к их реализации, состав критичных
информационных ресурсов и основные принципы их защиты.
Содержание: термины и определения, общие положения, содержание
концепции, описание объекта защиты, основные принципы обеспечения ИБ,
организация работ по обеспечению ИБ, меры обеспечения ИБ, распределение
ответственности и порядок взаимодействия подразделений, порядок
категорирования защищаемой информации, модель нарушителя безопасности,
модель угроз безопасности, требования по обеспечению ИБ, ответственность за
нарушение ИБ, история изменений.
2. Правила работы пользователей в корпоративной сети компании.
Настоящий документ определяет основные правила по обеспечению
информационной безопасности при работе пользователей в корпоративной сети
компании.
Содержание: термины и определения, общие положения, общие требования
безопасности, предъявляемые к пользователям корпоративной сети, нецелевое
использование средств обработки информации, предупреждение
распространения компьютерных вирусов, требования по обеспечению
безопасности при работе в сети Интернет и с электронной почтой,
ответственность за обеспечение ИБ.
3. Политика и регламент резервного копирования и восстановления
данных.
Настоящая политика определяет общие требования, основные принципы и
процедуры осуществления резервного копирования информационных ресурсов
компании. Она также устанавливает ответственность должностных лиц службы
безопасности за выполнение и контроль этих процедур.
Содержание: термины и определения, общие сведения, основные
положения, требования к системе резервного копирования, требования по
копированию и восстановлению различных категорий данных, обеспечение
безопасности резервных копий, контроль процедур резервного копирования,
регламент резервного копирования, ответственность
68
4. План восстановления работоспособности информационной системы
после аварии.
Настоящий план определяет основные меры, методы и средства сохранения
работоспособности информационной системы компании при возникновении
различных аварийных ситуаций, а также порядок работ по восстановлению
процессов обработки информации в случае нарушения работоспособности
информационной системы и ее основных компонентов. Кроме того, план
описывает действия различных категорий персонала информационной системы в
аварийных ситуациях по ликвидации их последствий и минимизации наносимого
ущерба.
Содержание: введение, основные положения, рабочие группы по
ликвидации последствий аварии, технические условия для серверных помещений,
определение приоритетов для прикладных систем, средства обеспечения
непрерывной работы и восстановления, резервный вычислительный центр,
тестирование плана, сопровождение плана.
5. Комплексный план защиты информационных ресурсов компании от
несанкционированного доступа.
Назначением настоящего плана является документирование согласованных
решений, а также разработка и подготовка достаточного набора процедур для
предотвращения попыток НСД, реагирования на попытки НСД и ликвидации
последствий НСД.
План определяет мероприятия, которые необходимо проводить на
протяжении всего периода эксплуатации системы в целях предотвращения
попыток НСД и своевременного их обнаружения. План, также, определяет
методы и стратегии реагирования на попытки НСД и процедуры ликвидации
последствий НСД.
Содержание: организация реагирования и предотвращения попыток НСД,
предупреждение попыток НСД, выявление попыток НСД, реагирование на
попытки НСД, ликвидация последствий НСД.
6. Политика обеспечения безопасности удаленного доступа к ресурсам
корпоративной сети компании.
69
Под удаленным доступом к ресурсам корпоративной сети компании
понимаются все виды доступа, осуществляемые по внешним каналам связи и с
использованием устройств доступа, расположенных за пределами охраняемой
зоны и не контролируемых компании. Основными видами удаленного доступа
являются:
Доступ к корпоративной сети по коммутируемым каналам связи с
использованием модемов и телефонной сети;
Доступ мобильных пользователей к корпоративной сети с
использованием VPN каналов связи типа «компьютер-сеть» через сеть Интернет;
Подключений удаленных подразделений компании к корпоративной
сети с использованием VPN каналов типа сеть-сеть через сеть Интернет.
Содержание: термины и определения, общие положения, требования по
обеспечению безопасности удаленного доступа, контроль, ответственность.
7. Политика обеспечения безопасности баз данных при взаимодействии
с сетью Интернет.
Настоящая политика определяет:
ответственность службы безопасности компании за обеспечение ИБ
при подключении различных участков корпоративной сети к сети Интернет;
требования к конфигурации средств защиты, включая
маршрутизаторы и МЭ;
требования к программным системам и оборудованию,
размещаемым в демилитаризованной зоне корпоративной сети;
порядок осуществления контроля защищенности внешнего
периметра корпоративной сети.
Содержание: термины и определения, общие сведения, назначение, область
действия, основные положения, контроль доступа пользователей к ресурсам сети
Интернет, контроль доступа пользователей сети Интернет к ресурсам
корпоративной сети, требования к настройке внешних маршрутизаторов,
требования к настройке систем, размещаемых в демилитаризованной зоне,
ответственность.
8. Антивирусная политика и инструкция по защите от компьютерных
вирусов.
70
Настоящий документ определяется систему мер, предпринимаемых
службой безопасности компании, направленных на защиту компьютеров,
входящих в состав корпоративной сети компании от компьютерных вирусов,
троянских программ и прочих деструктивных программных кодов, а также
устанавливает требования к конфигурации комплексной системы антивирусной
защиты корпоративной сети и мероприятия, обеспечивающие поддержание этой
системы в работоспособном состоянии.
Содержание: общие сведения, основные положения, структура и состав
средств антивирусной защиты, требования к конфигурации средств антивирусной
защиты, контроль функционирования системы антивирусной защиты,
ответственность.
9. Политика выбора и использования паролей и ключей.
Настоящая политика устанавливает требования к порядку выбора,
хранения, использования, периодичности смены и другим вопросам, связанным с
применением механизмов парольной аутентификации в информационных
системах компании.
Содержание: термины и определения, общие сведения, основные
положения, правила выбора паролей, обеспечение конфиденциальности паролей,
контроль, ответственность.
10. Правила предоставления доступа к ресурсам корпоративной сети.
Правила определяют:
порядок предоставления сотрудникам доступа к ресурсам
корпоративной сети компании;
порядок отмены доступа;
порядок изменения прав доступа;
требования, предъявляемые к сотрудникам компании в связи с
предоставлением им доступа к ресурсам корпоративной сети;
порядок осуществления контроля доступа;
ответственность сотрудников компании.
Содержание: термины и определения, общие сведения, назначение, область
действия, основные положения, порядок предоставления доступа к ресурсам
корпоративной сети, порядок отмены доступа к ресурсам корпоративной сети,
Источник: https://baza.diplomsite.ru/previewfile/2384