Диплом: Разработка информационной подсистемы безопасного хранения и передачи данных в ООО "Энергетик"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
36
определяются угрозы безопасности персональных данных при их
обработке в информационной системе персональных данных (далее –
ИСПДн);
применяются организационные и технические меры по обеспечению
безопасности персональных данных при их обработке в ИСПДн,
необходимые для реализации защиты персональных данных;
используются средства защиты информации, имеющие сертификаты
соответствия ФСТЭК России;
проводится оценка эффективности используемых мер обеспечению
безопасности персональных данных до начала эксплуатации ИСПДн;
проводится учет носителей, содержащих персональные данные;
обязательное применение средств антивирусной защиты, имеющих
сертификаты соответствия ФСТЭК России;
регистрируются факты несанкционированного доступа (далее – НСД)
к персональным данным, реализовывается комплекс мероприятий по
их предотвращению;
устанавливаются правила доступа к персональным данным, обработка
которых осуществляется в ИСПДн, а также должна быть обеспечена
регистрация и учет действий, производимых с персональными
данными в ИСПДн.
3. Цели обработки персональных данных в ООО «Энергетик».
обеспечение требований законодательства Российской Федерации;
соблюдение трудового законодательства;
предоставление персональных данных в соответствии с
законодательством Российской Федерации доступа к ним;
заполнение базы данных ИСПДн с целью увеличения эффективности
обработки, формирование аналитической и статистической отчетности;
обеспечение личной безопасности субъектов персональных данных.
4. Категории субъектов, обработку персональные данные которых
37
осуществляет ООО «Энергетик»:
4.1. сотрудники ООО «Энергетик»;
4.2. юридические лица, взаимодействующие с ООО «Энергетик»;
4.3. физические лица, взаимодействующие с ООО «Энергетик».
5. Хранение персональных данных осуществляется в форме, позволяющей
однозначно установить субъекта персональных данных. Срок хранения
персональных данных не должен превышать срок хранения персональных
данных, установленный регламентом хранения ИСПДн Организации.
Обработка персональных данных должна быть прекращена по достижению
целей обработки. Обработанные данные должны быть уничтожены или
обезличены, если другое не устанавливается федеральным законом.
6. В случаях выявления фактов неправомерной обработки персональных
данных, проводимых юридические лица, взаимодействующие с
ООО «Энергетик», обработка персональных данных должна быть
прекращена в трехдневный срок. Субъект персональных данных должен
быть уведомлен о неправомерной обработке своих данных в десятидневный
срок.
7. Прекращение обработки персональных данных и уничтожение или
обезличивание персональных данных осуществляется в течение тридцати
дней после достижения целей обработки персональных данных, если иное
не предусмотрено законодательством.
8. В случае отзыва субъектом персональных данных согласия на обработку
своих персональных данных юридические лица, взаимодействующие с
ООО «Энергетик», прекращает обработку и уничтожает персональные
данные в течение трех дней с момента получения указанного отзыва, если
иное не предусмотрено законодательством.
9. По результатам уничтожения персональных данных назначается комиссия
и составляется акт об уничтожении.
2.2 Характеристика базы данных
38
Электронные и электронно-механические устройства, входящие в
состав технических средств охраны, являются аппаратными средствами
обеспечения информационной безопасности. Аппаратные средства,
работающие вместе с программными средствами или самостоятельно,
выполняют задачи необходимые для построения информационной
безопасности. Электронные и электронно-механические устройства являются
аппаратными средствами обеспечения информационной безопасности. а не
инженерно-техническими средствами, если они в обязательном порядке
входят в состав технических средств политики информационной
безопасности.
Аппаратными средствами политики информационной безопасности
являются:
устройства ввода биометрических данных распознавания;
устройства идентификации сотрудника;
устройства кодирования информации;
электронные замки и блокираторы, не дающие бесконтрольно включать
рабочие станции.
К вспомогательным средствам защиты информации можно отнести:
технические средства охраны (далее – ТСО);
средства уничтожения магнитных носителей и информации на них.
Программные средства защиты входят в состав программного
обеспечения, автоматизированных информационных систем или являются
элементами аппаратных систем защиты. Данные средства защиты
информации осуществляют обеспечение безопасности информации путем
реализации логических и интеллектуальных защитных функций.
К средствам защиты информации относятся:
прикладное программное обеспечение определения зоны доступа к
ресурсу;
прикладное программное обеспечение криптографической защиты
информации;
39
прикладное программное обеспечение: баз данных, компьютерных
средств;
прикладное программное обеспечение, защищающие информацию от
незаконного доступа и копирования.
Под идентификацией пользователей в политике информационной
безопасности Организации понимается как определение индивидуального и
уникального имени пользователя, а аутентификация обеспечивает процесс
определения принадлежности пользователю представленного имени.
Прикладное программное обеспечение, выполняющее функции защиты
информации:
программное обеспечение для удаления остаточной информации
(временные файлы и т.д.);
программное обеспечение, регистрирующее события информационной
безопасности;
программное обеспечение, генерирующее возможные события
информационной безопасности, при которых осуществляется имитация
действий нарушителя;
программное обеспечение, оценивающее защищенность
информационных систем.
Опишем роли пользователей информационной системы Организации,
обрабатывающих данных:
1. Администратор ИС – администраторы сети (создание и управление
политиками информационной безопасности, глобальные настройки
сети и т.д.).
2. Пользователь ИС– учётная запись стандартного пользователя
(сотрудника компании) с ограниченными правами.
3. Гость ИС ограниченная учёная запись (в случае необходимости
доступа гостя организации).
Для процедуры идентификации пользователей используется Microsoft
40
ActiveDirectory, входящий в комплект Microsoft Windows Server 2019, где для
каждого пользователя должна быть создана уникальная запись, и каждая
запись должна быть добавлена в соответствующую группу. Тем самым
осуществляется разграничение прав доступа к информации (табл. 4).
Таблица 4
Роли пользователей и разграничения прав доступа
Действие
Администратор
ИС
Пользователь
ИС
Гость ИС
Подключение к сети
Организации новых
рабочих станций
Да
Нет
Нет
Изменение конфигураций
серверов
Да
Нет
Нет
Создание и изменения групп
пользователей
Да
Нет
Нет
Изменение конфигурации сети
Да
Нет
Нет
Установка приложений
Да
Нет
Нет
Доступ в Сеть Интернет
Да
Да
Нет
Количество трафика (в месяц)
Неограниченно
10 ГБ
-
Изменение прав доступа к
каталогам и резервным
копиям
Да
Нет
Нет
Подключение USB- флэш-
накопителей, внешних
жёстких дисков.
Да
Нет
Нет
Запись
Любая папка на
любом
компьютере сети
«Мои
документы»,
«Рабочий
стол», «Для
всех»,
«Сетевая»
Только в «Мои
документы»
Возможность скачивать
файлы
Да
Нет
Нет
41
Для уменьшения подверженности известным компьютерным атакам на
программное обеспечение, используемое в Организации на ПЭВМ, было
решено провести инвентаризацию развёрнутого программного обеспечения на
ПЭВМ (как пример версии операционных систем). Для этого были приняты
следующие меры:
1. Произведена замена устаревших операционных систем на актуальные и
поддерживаемые операционные системы;
2. Произведены обновления прикладного программного обеспечения на
актуальные версии.
3. Произведена инвентаризация средств антивирусной защиты, их
обновления до актуальных, создание и применение единой
конфигурации согласно принятой политики ИБ в Организации на всех
узлах.
4. Произведено конфигурирование модуля системы обнаружения
вторжений в виртуальном шлюзе pfSense согласно актуальным
общедоступным правилам обнаружения компьютерных атак.
Можно сделать вывод, что по отдельности программный и аппаратный
комплексы мало эффективны. Целесообразно рассмотреть структуру
программно-аппаратного комплекса, используемого для обеспечения
информационной безопасности данных в Организации.
2.3 Программное обеспечение задачи
Подключение CD/DVD-ROM
Да
Нет
Нет
Доступ к FTP
Да
Нет
Нет
Доступ к POP3/IMAP
Да
Да
Нет
Доступ к SMTP
Да
Да
Нет
Доступ к SOCKS
Да
Нет
Нет
42
Программно-аппаратный комплекс – это набор технических и
программных средств, работающих совместно для выполнения одной или
нескольких сходных задач
Программный комплекс в данной Организации включает следующие
компоненты:
операционная система Microsoft Windows 7;
антивирус Kaspersky Endpoint Security 10.2.5.3201.
В программном комплексе парольная защита разграничения доступа
пользователей, реализована штатными механизмами Microsoft Windows.
Подключение удалённых пользователей к информационной инфраструктуре
Организации не реализована. Для минимизации риска наступления угроз,
приведённых в Приложении А, необходимо выполнить:
внедрение и конфигурирование межсетевых экранов на узлах;
внедрение и конфигурирование шлюзовых систем;
внедрение и конфигурирование сервера OSSIM и агентов событий ИБ
на узлах.
Аппаратный комплекс на предприятии представлен:
персональные электронные вычислительные машины Lenovo S50-30;
Коммутатор D-LINK DES-3200-28/C1A;
МФУ HP LaserJet Pro MFP M428dw;
Принтер HP LaserJet Enterprise M806x+.
Программный и аппаратный комплекс являются одним рабочим
комплексом, именуемый в дальнейшем программно-аппаратный комплекс
(далее – ПАК). Для понимания сущности программно-аппаратного комплекса,
предлагаемого для энергетической организации, рассмотрим его структуру,
представленную на рисунке 4.
43
Рисунок 4. Структура программно-аппаратного комплекса
44
Как видно из рисунка 4, в информационной системе произошли
изменения:
был добавлен резервный сервер, с помощью которого будут
создаваться резервные копии основного сервера. В результате чего
решена возможная проблема с потерей данных Организации;
для защиты серверной части был добавлен виртуальный шлюз с
функцией межсетевого экранирования, выполняющий роль посредника
между серверной частью и остальной частью локально вычислительной
сети. Это изменение позволит уменьшить количество возможных
компьютерных атак из локальной сети Организации на сервер
Организации;
был добавлен маршрутизатор с функцией VPN (Virtual Private
Network) и функцией межсетевого экранирования. Данное нововведение
обосновано необходимостью безопасного доступа удалённых
сотрудников к информационной инфраструктуре Организации.
Также изменится структура программного обеспечения:
установлен виртуальный шлюз с функцией межсетевого
экранирования pfSense;
новая операционная система рабочих станций Microsoft
Windows 10;
программный продукт для виртуализации уровня
предприятия VMware ESXi:
инструмент для резервного копирования критически важных
приложений Veeam Backup and Replication Free;
операционная система сервера Microsoft Windows Server
2019;
добавлен антивирус Kaspersky Endpoint Security 10 10.3.3.304;
Система управления базами данных Microsoft Windows SQL
Server 2019;
45
пакет прикладных программ Microsoft Office 2019;
создано разграничение прав пользователей, добавлена
процедура
авторизации в сети.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Agile-методология в управлении проектами на примере ООО «Ресурсный центр «Академия КлассИнфо»
Aвтoмaтизaция пpoцecca вeдeния инфopмaциoннoй бaзы o дoлжнocтяx и вaкaнcияx c укaзaниeм тpeбoвaний к уpoвню знaний и нaвыкoв кaндидaтoв для гpуппы кaдpoв вoйcкoвoй чacти 3474»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
Cовершенствование управления рентабельности предприятия (на примере гуипп «бендерская типография «полиграфист»)
Event - менеджмент: реализация проекта (на примере ООО "АГРОПАК")