Диплом: Проектирование комплексной системы безопасности в компании ГБУ "Инфогород"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
45
На уровне государства существую положения и требования, которыми
каждая организация должна пользоваться при обработке данных:
Порядок классификации доступа к данным определен приказом
ФСТЭК России, ФСБ России и Мининформсвязи России № 55/86/20 от 13
февраля 2008 г. Помимо данного приказа существует еще ряд документов,
регламентирующих использование персональных данных:
«Положение об обеспечении безопасности персональных данных
при их обработке в информационных системах персональных данных»,
утверждено постановлением Правительства РФ № 781 от 17 ноябрям2007 г.
«Положение об особенностях обработки персональных данных,
осуществляемой без использования средств автоматизации», утверждено
постановлением Правительства РФ № 687 от 15 сентября 2008 г.
«Требования к материальным носителям биометрических
персональных данных и технологиям хранения таких данных вне
информационных систем персональных данных», утверждены постановлением
Правительства РФ № 512 от 6 июля 2008 г.
Специальные требования и рекомендации по технической защите
конфиденциальной информации (СТР-К), утверждены приказом
Гостехкомиссии России № 282 от 30 августа 2002 г. (ДСП)
Базовая модель угроз безопасности персональных данных при их
обработке в информационных системах персональных данных от 15 февраля
2008 г. (Выписка, при рассмотрении угроз утечки информации по каналам
побочных электромагнитных излучений и наводок (ПЭМИН) необходимо
применять полную версию данного документа - ДСП)
Методика определения актуальных угроз безопасности
персональных данных при их обработке в информационных системах
46
персональных данных от 15 февраля 2008 г. (Пометка «для служебного
пользования» снята Решением ФСТЭК от 16 ноября 2009 г.)
Рекомендации по обеспечению безопасности персональных данных
при их обработке в информационных системах персональных данных от 15
февраля 2008 г. (Пометка «для служебного пользования» снята Решением
ФСТЭК от 11 ноября 2009 г.)
Согласно ФЗ-152, лица, виновные в нарушении требований и
разглашении информации, несут гражданскую, уголовную, административную,
дисциплинарную и иную предусмотренную законодательством РФ
ответственность (статья 24):
1. Дисциплинарная (Трудовой кодекс Российской
Федерации, статьи 81, 90, 195, 237, 391);
2. Уголовная (Уголовный кодекс Российской Федерации,
статьи 137, 140, 155, 171, 183, 272, 273, 274, 292, 293).
3. Административная (Кодекс Российской Федерации об
административных правонарушениях, статьи 5.27, 5.39, 13.11
13.14, 13.19, 19.4–19.7, 19.20, 20.25, 32.2);
В ГБУ «Инфогород», как и на любом предприятии заботятся о
сохранности персональных данных. Для упрощения работы с данными
используется матрица доступа для разграничения прав при работе в
информационных системах.
47
Таблица 4. Разграничение прав доступа к данным в ИС
Должность
Чтение
Редактирование
Добавление
Удаление
Специалист тех.
поддержки
+
-
-
-
Начальник Call-
центра
+
+
-
-
Системный
администратор
+
+
+
+
Заместитель
директора
+
+
+
-
В разграничении прав видно, что обязанности привязана к должностям.
Таким образом, при смене сотрудника, работающего в данными, менять этот
документ нет необходимости. Матрица отражает полномочия пользователей по
выполнению конкретных действий в отношении конкретных информационных
ресурсов — чтение, редактирование, добавление, удаление). Разграничение
прав входит в обязанности руководителя и утверждается им.
48
2.2. Комплекс проектируемых программно-аппаратных средств
обеспечения информационной безопасности и защиты информации
предприятия.
2.2.1 Структура программно-аппаратного комплекса информационной
безопасности и защиты информации предприятия.
Физические и технические средства защиты созданы устранять
недостатки организационных мер, поставить прочные барьеры на пути
злоумышленников и в максимальной степени исключить возможность
неумышленных нарушений персонала и пользователей системы.
Стойкость системы безопасности будет определяется стойкостью
персонала из ядра безопасности системы, и повышать ее можно только за счет
организационных мероприятий, законодательных и морально-этических мер.
Но даже имея совершенные законы и проводя оптимальную кадровую
политику, все равно проблему защиты до конца решить не удастся. Во-первых,
потому, что вряд ли удастся найти персонал, в котором можно было быть
абсолютно уверенным, и в отношении, которого невозможно было бы
предпринять действий, вынуждающих его нарушить запреты. Во-вторых, даже
абсолютно надежный человек может допустить случайное, неумышленное
нарушение.
Применение дополнительных средств защиты информации затрагивает
интересы многих структурных подразделений организации. Не столько даже
тех, в которых работают конечные пользователи автоматизированной системы,
сколько подразделений, отвечающих за разработку, внедрение и
сопровождение прикладных задач, за обслуживание и эксплуатацию средств
вычислительной техники.
Соблюдение необходимых требований по защите информации,
препятствующих осуществлению несанкционированных изменений в системе,
неизбежно приводит к усложнению процедуры правомочной модификации ИС.
49
В этом состоит одно из наиболее остро проявляющихся противоречий между
обеспечением безопасности и развитием, и совершенствованием
автоматизированной системы. Технология обеспечения информационной
безопасности должна предусматривать особые случаи экстренного внесения
изменений в программно-аппаратные средства защищаемой ИС.
Реализация системы защиты информации осуществляется, исходя из
предпосылки, что невозможно обеспечить требуемый уровень защищенности
информационной системы только с помощью одного отдельного средства
(мероприятия) или с помощью их простой совокупности. Необходимо их
системное согласование между собой (комплексное применение). В этом случае
реализация любой угрозы сможет воздействовать на защищаемый объект
только в случае преодоления всех установленных уровней защиты.
Принципы защищенных средств в информационных системах:
1. Взаимодействие между объектами должно осуществляется по
физически выделенному каналу.
2. Все сообщения, передаваемые по каналу связи, могут быть
перехвачены. Это не должно нарушить безопасность системы в целом, либо
отрицательные последствия должны быть минимальными.
3. Взаимодействие объектов организовано по виртуальному каналу
связи.
4. Для создания виртуального канала используется криптоалгоритмы с
открытым ключом (цифровая подпись сообщений и их шифрование).
5. На сетевом уровне должен обеспечен контроль за маршрутом
сообщений для аутентификации адреса отправителя.
6. Для обеспечения доступности всех сетевых ресурсов осуществляется
контроль за виртуальными соединениями - как при их создании, так и при
использовании.
50
7. Применен принцип, согласно которому наиболее безопасна та
система, в которой информация об объектах изначально полностью определена,
и в которой не используются алгоритмы удаленного поиска.
8. Использование алгоритмов удаленного поиска лучше всего
организовать на выделенном сервере, взаимодействие с которым
осуществляется только по виртуальному (а не широковещательному) каналу с
применением надежных алгоритмов защиты соединения при обязательном
использовании статической ключевой информации.
Программные средства защиты информации:
Встроенные средства защиты информации.
Антивирус — программа для обнаружения компьютерных вирусов
и лечения инфицированных файлов.
Специализированные программные средства защиты информации
от несанкционированного доступа обладают в целом лучшими возможностями
и характеристиками, чем встроенные средства.
Межсетевые экраны. Между локальной и глобальной сетями
создаются специальные промежуточные серверы, которые инспектируют и
фильтруют весь проходящий через них трафик
Proxy-servers (proxy — доверенность, доверенное лицо). Весь
трафик сетевого/транспортного уровней между локальной и глобальной сетями
запрещается полностью.
VPN (виртуальная частная сеть) позволяет передавать секретную
информацию через сети.
Для повышения эффективности диагностирования вредоносных
программ является использование так называемого «эвристического метода». В
этом случае предпринимается попытка обнаружить наличие вредоносных
51
программ, учитывая известные методы их создания. В случае если в разработке
программы принимал участие высококлассный специалист, обнаружить ее
удается лишь после проявления ею своих деструктивных свойств.
К аппаратным средствам защиты относятся различные электронные,
электронно-механические, электронно-оптические устройства:
специальные регистры для хранения реквизитов защиты: паролей,
идентифицирующих кодов, грифов или уровней секретности;
устройства измерения индивидуальных характеристик человека
(голоса, отпечатков) с целью его идентификации;
схемы прерывания передачи информации в линии связи с целью
периодической проверки адреса выдачи данных;
устройства для шифрования информации (криптографические
методы);
модули доверенной загрузки компьютера.
Хотя количество угроз постоянно растет, появляются все новые и новые
вирусы, увеличивается интенсивность и частота DDoS-атак, отдел ИБ тоже не
стоит на месте. На каждую угрозу разрабатывается новое защитное ПО или
совершенствуется уже имеющееся. Среди новых средств информационной
защиты, которые будут внедрятся, можно выделить:
Физические средства защиты информации. Распространение получили
HID-карты для контроля доступа. Например, при внедрении этой системы,
пройти в серверную или другое важное подразделение компании могут лишь
те, кому такой доступ предоставлен по протоколу.
Анти-DDoS. Грамотная защита от DDoS-атак собственными силами
невозможна. Многие разработчики программного обеспечения предлагают
услугу анти-DDoS, которая способна защитить от подобных нападений. Как
только в системе обнаруживается трафик необычного типа или качества,
52
активируется система защиты, выявляющая и блокирующая вредный трафик.
При этом бизнес-трафик поступает беспрепятственно. Система способна
срабатывать неограниченное количество раз, до тех пор, пока угроза не будет
полностью устранена.
Резервное копирование данных. Это решение, подразумевающее
хранение важной информации не только на конкретном компьютере, но и на
других устройствах: внешнем носителе или сервере. В последнее время
особенно актуальной стала услуга удаленного хранения различной информации
в «облаке» дата-центров. Именно такое копирование способно защитить
компанию в случае чрезвычайной ситуации, например, при изъятии сервера
органами власти. Создать резервную копию и восстановить данные можно в
любое удобное для пользователя время, в любой географической точке.
План аварийного восстановления данных. Крайняя мера защиты
информации после потери данных. Такой план необходим для того, чтобы в
максимально сжатые сроки устранить риск простоя и обеспечить
непрерывность бизнес-процессов. Если компания по каким-то причинам не
может получить доступ к своим информационным ресурсам, наличие такого
плана поможет сократить время на восстановление информационной системы и
подготовки ее к работе. В нем обязательно должна быть предусмотрена
возможность введения аварийного режима работы на период сбоя, а также все
действия, которые должны быть предприняты после восстановления данных.
Сам процесс восстановления следует максимально отработать с учетом всех
изменений системы.
Шифрование данных при передаче информации в электронном формате
(end-to-end protection). Чтобы обеспечить конфиденциальность информации при
ее передаче в электронном формате применяются различные виды шифрования.
Шифрование дает возможность подтвердить подлинность передаваемой
информации, защитить ее при хранении на открытых носителях, защитить ПО и
53
другие информационные ресурсы компании от несанкционированного
копирования и использования.
Любая утечка информации может привести к серьезным проблемам для
компании — от значительных финансовых убытков до полной ликвидации.
Конечно, проблема утечек появилась не сегодня, промышленный шпионаж и
переманивание квалифицированных специалистов существовали еще и до
эпохи компьютеризации. Если раньше для незаконного получения информации
необходимо было украсть и вынести из фирмы целые кипы бумажных
документов, то сейчас огромные объемы важных сведений можно запросто
слить на флэшку, помещающуюся в портмоне, отправить по сети, прибегнув к
использованию семейства троянов, бэкдоров, кейлоггеров и ботнетов, либо
просто уничтожить посредством вирусов, устроив диверсию. Чаще всего
«утекают» из компаний документы финансового характера, технологические и
конструкторские разработки, логины и пароли для входа в сеть других
организаций. Но серьезный вред может нанести и утечка персональных данных
сотрудников. Особенно это актуально для западных стран, где судебные иски
из-за таких утечек нередко приводят к огромным штрафам, после выплаты
которых компании терпят серьезные убытки.
Именно принятие предупредительных мер по обеспечению
конфиденциальности, целостности, а также доступности информации и
является наиболее правильным подходом в создании системы информационной
безопасности.
До принятия решения о реализации мер по ограничению доступа к
сведениям орган, осуществляющий меры безопасности, определяет органы и
организации, которые могут обладать такими сведениями.
Для обеспечения защиты сведений орган, осуществляющий меры
безопасности, может вводить постоянный или временный запрет на выдачу
54
сведений, содержащихся в государственных и иных информационно-
справочных фондах.
Порядок учета информационных ресурсов, содержащих сведения, их
хранения и использования в органах, осуществляющих меры безопасности либо
меры социальной поддержки, и в организациях определяется актами указанных
органов и организаций, принятыми в соответствии с нормативными правовыми
актами Российской Федерации.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран