Диплом: Разработка комплексной системы защиты информации в компании ИП «Аслаповский Ян Станиславович»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
10
СУБД
Mi cros oft
SQL Server
2012
Dr.We b Desktop
Security Suite
MS Off ice 2010
Стандартный набор ПО
Сервер БД
Free BSD 6.2
Dr.We b Desktop
Security Suite
Wi ndo ws 7
Сервер приложе ний
Free BSD 6.2
Dr.We b Desktop
Security Suite
Фа йл овы й се рве р
Free BSD 6.2
Dr.We b Desktop
Security Suite
Маршрутизатор
Стандартный
набо р ПО
ПК сотрудника бухгалтерии
1С Бухгалтерия 7.7
Стандартный
набо р ПО
ПК сотрудника
ИТ отдела
Radmin V iewer 3
Total Commander
HTTP
INTERNET
Pon yProg
Remote
Admi ni st rat or v2.2
Пользователи
Http, ftp, imap, pop3
Http, ftp, imap,
pop3, tcp/ip
Серверная часть
Серверная часть
1С Бухгалтерия
7.7
Wi ndo ws 7
Wi ndo ws 7
Windo ws S erver 2016
Windo ws S erver 2016 Windo ws S erver 2016
Рисунок 1.3 Схема программной архитектуры
С учетом специфики деятельности подразделений персональные
компьютеры предприятия имеют следующие дополнительное программное
обеспечение:
Бухгалтерия: 1С Бухгалтерия: Версии 7.7;
Технический отдел - Radmin Viewer 3, PonyProg, Remote Administrator
v2.2, Total Commander;
На серверном оборудовании используется серверная операционная система
Free BSD 6.2, установлен антивирус Dr.Web Desktop Security Suite, а также СУБД
MSSQL.
Кроме указанных мер, в целях обеспечения информационной безопасности в
компании разработана и применяется система видеонаблюдения. Система
построена на использовании видеокамер Panasonic WV-BP334, характеристика
которых приведена в таблице 1.10.
Таблица 1.10
Технические характеристики применяемых видеокамер
Параметр
Значение
Чувствительный элемент:
1/3" ПЗС-матрица с построчным
переносом
Разрешающая способность
570 твл.
11
Разрешение: 768 х 582 пикс
Чувствительность
0,08 лк. - при F1.4; 0,06 лк - при F1.2;
0,02 лк - при F0.75
Отношение сигнал/шум:
50 дБ
Стандарт цветопередачи
PAL
Масса, гр
0,470 кг
Габариты (ШхВхД):
67x55x123 мм
Привод
серво / системы привода постоянного
тока (DC)
Питание камеры:
24В перем. тока 50Гц
Стоимость
8300 руб.
Также в здании используется система пожарной сигнализации.
Для построения системы автоматической пожарной сигнализации и
оповещения о пожаре применяются дымовые ДИП-41м, извещатели тепловые ИП
103-5, извещатель ручной ИПР-ЗСУ, устройство светозвуковое МАЯК-12К,
световой указатель «Выход» ОПОП 1-8, оповещатель звуковой ОПОП 2-35, прибор
приемно-контрольный охранно-пожарный (ППК0П) системы "ГрандМАГИСТР-4",
блок резервного питания ИВЭПР 12/5.
Прибор предназначен для контроля шлейфов сигнализации (ШС) с
установленными в них пожарными извещателями, выдачи тревожных извещений и
управления выносными оповещателями. Цепи всех извещателей контролируются
на обрыв и короткое замыкание.
Прибор обеспечивает выполнение следующих функций:
прием электрических сигналов от ШС со световой индикацией номера
ШС, в котором произошло срабатывание охранного или пожарного извещателя и
включением соответствующих звуковых и световых оповещателей;
контроль исправности пожарных ШС с автоматическим выявлением
неисправности (обрыва или короткого замыкания), а также включение
соответствующей световой и звуковой сигнализации;
ручное включение/выключение любого из ШС;
передачу на ПЦН соответствующих сигналов:
реле «ОХРАНА» - о нарушении ШС;
реле «ПОЖАР» - о пожаре;
12
преимущественную регистрацию и передачу на ПЦН извещения о
пожаре или тревоге по отношению к другим сигналам;
выдачу на внешнюю нагрузку напряжения 12В;
тестирование работоспособности прибора (режим «ТЕСТ»);
блокировку управления с клавиатуры пожарных ШС
(«БЛОКИРОВКА»);
автоматический переход на питание от встроенного аккумулятора при
пропадании напряжения сети 220 В, а при наличии напряжения сети - обеспечение
его заряда. Переход осуществляется с включением соответствующей индикации и
без выдачи ложных извещений во внешние цепи;
сохранение всей информации при полном обесточивании прибора и
восстановление выдаваемых извещений при восстановлении питания.
Прибор устанавливается на высоте 0.8м от пола в месте, указанном на плане
здания. Пожарные извещатели крепятся на потолке.
Схема установки элементов пожарной сигнализации приведена на рисунке
1.4.
Рисунок 1.4 Схема установки пожарной сигнализации
На основании анализа используемых программных и аппаратных средств
обеспечения безопасности произведен анализ выполнения задачи по обеспечению
информационной безопасности Компании, результаты которого приведены в
таблице 1.11.
13
Таблица 1.11
Анализ выполнения основных задач по обеспечению информационной
безопасности
1.2.5. Оценка рисков
Среди известных методов оценки рисков ИБ можно выделить следующие:
Cramm, Octave, RiskWatch, RA2, Callio Secura 17799, Proteus. Выбор методики –
важная подготовительная работа для последующих этапов оценки рисков,
влияющая на эффективность и адекватность всего процесса.
В «Avto-Matrix» используется методика анализа рисков информационной
безопасности на основе нечёткого логического вывода в соответствии с ГОСТ Р
Основные задачи по обеспечению
информационной безопасности
Степень выполнения
Обеспечение антивирусной защиты
Полностью
Обеспечение охраны здания
Только видеонаблюдение
Защита информационной системы от
несанкционированного доступа со
стороны физического проникновения
Частично
Защита информационной системы от
несанкционированного доступа со
стороны ПЭМИН
Частично
Защита информационной системы от
несанкционированного доступа со
стороны недобросовестных сотрудников
Полностью
Защита носителей от
несанкционированных копирования и
уничтожения информации
выполняется
Предотвращение проникновения
посторонних лиц на территорию компании
Не обеспечивается
Контроль прав доступа к данным.
Предотвращение раскрытия данных
Полностью
Резервное копирование/ восстановление
данных.
полностью
Физическая защита
телекоммуникационных линий и контроль
подключения оборудования к линиям.
Не выполняется
Защита передаваемых данных
выполняется
14
ИСО/МЭК 17799-2005 «Информационная технология. Практические правила
управления информационной безопасностью».
Процесс анализа рисков информационной безопасности состоит из трёх
этапов:
1. Подготовка к проведению анализа рисков информационной безопасности.
2. Анализ сценариев возможных инцидентов информационной безопасности.
3. Определение степени риска информационной безопасности и подбор
рекомендаций по управлению рисками информационной безопасности.
На первом этапе эксперт, роль которого выполняет сотрудник группы
информационной безопасности, собирает данные об информационной системе.
Данный этап состоит из следующих шагов:
определение информационных активов;
определение степени критичности информационных активов для
основного бизнес-процесса;
определение возможных угроз;
определение возможных уязвимостей.
На втором этапе эксперт составляет сценарии возможных инцидентов
информационной безопасности и анализирует их. Данный этап состоит из
следующих шагов:
составление сценариев инцидентов информационной безопасности;
определение последствий возникновения инцидента информационной
безопасности;
определение величины возможного ущерба при возникновении
инцидента информационной безопасности;
определение величины ущерба = F(Степень критичности актива,
Последствия от инцидента ИБ);
определение возможности возникновения угрозы;
определение возможности реализации угрозы с помощью уязвимости.
На заключающем этапе производится анализ рисков информационной
безопасности с помощью метода, основанного на нечётком логическом выводе. С
помощью языка нечётких предикатов строится описание риска информационной
безопасности, затем с помощью системы нечётких правил вывода определяется
15
величина риска информационной безопасности и подбираются рекомендации по
управлению рисками информационной безопасности.
Специалист определяет следующие входные данные для каждого
информационного актива:
1. Возможность возникновения угрозы, направленной на данный
информационный актив.
2. Возможность реализации угрозы с помощью уязвимости.
3. Величина возможного ущерба при реализации угрозы, направленной
на данный информационный актив.
Метод анализа рисков с помощью нечёткого логического вывода определяет
следующие значения:
Возможность возникновения ущерба для комбинации угрозы и уязвимости.
Степень риска возникновения ущерба, направленного на
информационный актив.
Результаты оценки уязвимостей формируются в виде списка, где напротив
каждой уязвимости приводится назначенная ей оценка риска ИБ, вероятности
реализации угроз, оценка стоимости актива.
Результаты оценки рисков предоставляются в виде перечня рисков, каждому
из которых определен ранг.
Результаты оценки рисков приведены в таблице 1.12.
Таблица 1.12.
Результаты оценки рисков информационным активам организации
Риск Актив
Ранг
риска
Кража или подмена электронных и
бумажных документов
Статистика по выполнению
услуг и работ
3
Результаты исследования
ценовой политики конкурентов
3
Планы по развитию сети
филиалов
1
Персональные данные
сотрудников и клиентов
компании
3
Сведения о системе защите
компании
1
Съем информации с помощью
Структура ЛВС компании.
3
16
закладок
Статистика по выполнению
услуг и работ
3
Результаты исследования
ценовой политики конкурентов
3
Планы по развитию сети
филиалов
3
Несанкционированный доступ к
носителям данных
Персональные данные
сотрудников и клиентов
компании
3
Сведения о системе защите
компании
3
Структура ЛВС компании.
3
Подслушивание или запись
переговоров
Статистика по выполнению
услуг и работ
2
Результаты исследования
ценовой политики конкурентов
3
Планы по развитию сети
филиалов
2
Проникновение лиц в здание
компании
Персональные данные
сотрудников и клиентов
компании
3
Сведения о системе защите
компании
2
Структура ЛВС компании.
3
Таким образом, основываясь на результатах проведенного анализа рисков
угроз, можно сделать вывод, что в первую очередь необходимо обеспечивать
сохранность персональных данных компании от утечек информации по различным
каналам.
1.3 Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения информационной
безопасности и защиты информации на предприятии
1.3.1. Выбор комплекса задач обеспечения информационной
безопасности
На сегодняшний день системы защиты информации очень востребованы как
среди государственных, так и среди коммерческих организаций. Персональные
данные (далее - ПДн) нуждаются в надежной защите ввиду повсеместно
17
распространившихся краж информации, превратившихся в проблему мирового
масштаба.
Обязательным является соблюдение конфиденциальности информации,
доступ к которой ограничен федеральными законами.
К такой информации относятся и персональные данные, определение
которых дано в Федеральном закон РФ от 27 июля 2006 г. N 152-ФЗ «О
персональных данных».
Персональные данные - любая информация, относящаяся к определенному
или определяемому на основании такой информации физическому лицу (субъекту
персональных данных), в том числе его фамилия, имя, отчество, год, месяц, дата и
место рождения, адрес, семейное, социальное, имущественное положение,
образование, профессия, доходы, другая информация.
Также можно определить, что персональные данные - любая информация,
относящаяся к прямо или косвенно определенному, или определяемому
физическому лицу (субъекту персональных данных). В настоящие время различают
различные виды персональных данных, классификация которых представлена в
таблице 1.13.
Таблица 1.13
Классификация персональных данных
Признак
Вид
1
По
содержанию
обрабатываемы
х
персональных
данных
Специальные категории персональных данных - закрытый
перечень,
приведённый в статье 10 состоящий: расу,
национальность, политические взгля
ды, религию, философию,
состояние здоровья, интимную жизнь. Обрабатывается или на
основании
Закона, или при наличии согласия субъекта. Здесь в
рамках ФЗ 152 устанавливаются ограничения на основания
обработки: это письменное согласие, законное основание или
общедоступные ПДн
Супер специальная категория, которая обрабатывается только при
наличии
Федерального Закона, определяющего необходимость
обработки, согласие в данном случае не дает основание на
обработку.
2
По видам
обработки
персональных
данных
ПДн при продвижении товаров, работ, услуг на рынке, а также в
целях политической агитации. Ограничения, устанавливаемые
законом: даже если ПДн были получены из открытых источников,
необходимо доказательное согласие субъекта, можно не в
письменной форме
18
ПДн в ИС с решениями, принимаемыми исключительно
автоматизированной обработкой. Ограничение: письменное
согласие, разъяснение последствий принятия решений и способов
обжалования.
3
По классам
(категориям)
Категория 1 - персональные данные, касающиеся расовой,
национальной принадлежности, политических взглядов,
религиозных и философских убеждений, состояния здоровья
Категория 2 - персональные данные, позволяющие
идентифицировать субъекта персональных данных и получить о
нем дополнительную информацию, за исключением персональных
данных, относящихся к категории 1
Категория 3 - персональные данные, позволяющие
идентифицировать субъекта персональных данных
Категория 4 - обезличенные и (или) общедоступные персональные
данные
Нормативной основой защиты персональных данных являются нормы
Конституции РФ, Федерального закона «О персональных данных», Указ
Президента РФ «О перечне сведений конфиденциального характера»,
постановление Правительства Российской Федерации № 1119, утвердившее
«Требования к защите персональных данных при их обработке в информационных
системах персональных данных», приказ ФСТЭК России от 18.02.2013 № 21 «Об
утверждении Состава и содержания организационных и технических мер по
обеспечению безопасности персональных данных при их обработке в
информационных системах персональных данных» и другие акты.
В России защита персональных данных сводится к созданию режима
обработки персональных данных, включающего: создание внутренней
документации по работе с персональными данными, создание организационной
системы защиты персональных данных, внедрение технических мер защиты
основную функцию по выполнению этих этапов отведена специальным
регулирующим органам (ФСБ, ФСТЭК). Лицензия ФСТЭК России на техническую
защиту конфиденциальной информации нужна только в случае, если организация
оказывает услуги по созданию системы защиты персональных данных для других
лиц.
При создании системы защиты персональных данных силами организации
(для собственных нужд) как техническими средствами, так и организационными -
19
данная лицензия не нужна. Получение сертификатов регулирующих органов (ФСБ,
ФСТЭК) на средства защиты информации [1; 3].
На территории РФ органом, осуществляющим защиту прав субъектов
персональных данных, является Роскомнадзор (Федеральная служба по надзору в
сфере связи, информационных и массовых коммуникаций), но который
возлагаются все полномочия по обеспечению контроля правильности обработки
персональных данных и соблюдения существующего законодательства РФ в этой
области.
Так как под определение «персональные данные» попадает такая
информация о любом человеке, как его ФИО, дата и место рождения, адрес
прописки, семейное положение, положение в обществе и перечень доходов,
основная информация об образовании и месте работы, то ясно одно –
реализованная система защиты персональных данных должна быть практически в
каждой организации. Если же будет нарушен одно из положений закона № 152-ФЗ
о защите персональных данных, то такую компанию могут сразу привлечь к
судебному разбирательству (с возможной остановкой деятельности, отзывом
лицензии и т.д.), а всех виновных лиц к гражданской, административной,
дисциплинарной или даже уголовной ответственности.
В исследуемой компании «Avto-Matrix» все персональные данные каждого
сотрудника компании обрабатываются и хранятся при помощи специальной
информационной системы на каждом рабочем месте пользователя ИС данной
фирмы. А под самими персональными данными понимается вся информация о
работающих и уволившихся сотрудниках, а также всех кандидатах на свободные
места и партнерах компании.
В информационной системе все личные данные подразделяются на две
основные категории: общие данные, т.е. те, с которыми работают все отделы
фирмы, и локальные данные, предназначенные для обработки конкретным
подразделением для установки баланса нагрузки при обработке больших объемов
информации. В процессе решения этих задач используются две отдельные базы
данных одна, размещенная в отделе, а другая на центральном сервере, где
храниться информация для работы всех отделов компании. Локальная БД отвечает
в основном за работу управления. Роль СУБД выполняют два программных

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)