Диплом: Разработка Системы Защиты Персональных данных В ООО Цитрон

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
12
Бухгалтерией осуществляется планирование финансово–хозяйственной
деятельности, проводит работу по совершенствованию организационных
структур.
Отдела информационных технологий и безопасности информации
проводит анализ и изучение проблем обслуживания автоматизированных
систем Управления, проводит контроль состояния и безопасности сети и
сетевого оборудования.
Отдел страхования на случай временной нетрудоспособности и в связи
с материнством выплату пособий по временной нетрудоспособности (оплата
«больничных»), пособий по беременности и родам, единовременных пособий
при постановке на учет в ранние сроки беременности, единовременных
пособий при рождении, ежемесячных пособий по уходу за ребенком.
Отдел кадровой работы осуществляет организационно–кадровое,
информационно-аналитическое обеспечение деятельности организации.
Формирует штатное расписание в соответствии со схемами должностных
окладов и установленным фондом заработной платы и организацию
статистического учета, разрабатывает локальных актов экономической
направленности (положения о системе оплаты труда, ценообразования и т.д.).
Юридический отдел осуществляет юридическое обеспечение
деятельности организации, проводит мероприятия по совершенствованию
договоров и минимизации юридических рисков их неисполнения.
1.2. Анализ рисков информационной безопасности
1.2.1 Идентификация и оценка информационных активов
Идентификация информационных ресурсов должна быть выполнена в
отношении поименованных информационных объектов (массивов и баз
данных, документов и массивов документов, сообщений и т. д.) с учетом
выявления сведений по их владению и использованию.
13
Целесообразно выделить характеристические показатели (признаки)
использования [11]:
в функциональных подсистемах (прикладных сервисах) АС и
автоматизированных задачах функциональных подсистем, для решения
которых необходима информация из этих информационных объектов;
в подразделениях и службах (возможно, с указанием должностей),
в интересах которых решаются автоматизированные задачи;
в удаленных объектах ОИ (площадки, представительства и т. д.)
(наименование, место расположения объекта).
Обязательным характеристическим показателем информационного
объекта должен быть уровень конфиденциальности.
Категорирование информационных активов организации является
необходимым элементом организации работ по обеспечению
информационной безопасности ООО «Цитрон», целями которого является:
создание нормативно–методической основы для
дифференцированного подхода к защите ресурсов АС ООО «Цитрон»
(информации, задач, специализированных АРМ, рабочих станций);
выработка типовых решений по принимаемым организационным
мерам защиты и распределению аппаратно–программных средств защиты для
различных категорий рабочих станций в ООО «Цитрон».
Активы информационных систем подразделяются на два класса:
– информационные ресурсы;
– аппаратные ресурсы.
В зависимости от периодичности решения функциональных задач и
максимально допустимой задержки получения результатов введены четыре
требуемых категории доступности информации:
– беспрепятственная доступность;
– высокая доступность;
– средняя доступность;
– низкая доступность.
14
Для обеспечения уровнями безопасности различных видов аппаратных
ресурсов, используемых в организации, вводятся следующие категории.
Категории отказоустойчивости:
– высокая, содержащая критически важные аппаратные средства;
– средняя, включающая рабочие станции обучаемых и преподавателей.
низкая, включающая концентраторы и офисную технику.
Каналы связи, используемые в технологических процессах, не
категорируются.
Как видно, во время выполнения рабочих процессов в организации
осуществляется ввод, обработка и хранения персональных данных.
Цель обработки информации ограниченного распространения
заключается:
в случае обработки персональных данных работников ООО «Цитрон»:
заключение или расторжение трудового договора, выполнение прочих
трудовых обязанностей, например, ведение зарплатного счета работников,
оформление полисов обязательного медицинского страхования, обработка
листов временной нетрудоспособности и т.п.;
– в случае обработки персональных данных клиентов организации –
выполнение обязанностей, связанных с деятельностью организации: ведение
операций.
Перечень активов, подлежащих защите, приведен в таблице 1.2.
Перечень сведений конфиденциального характера Общества приведен в
таблице 1.3.
Таблица 1.3
Перечень сведений конфиденциального характера ООО «Цитрон»
п/п
Наименование сведений
Гриф
конфиденциаль
ности
Нормативный документ,
реквизиты, №№ статей
1.
Сведения о программном
обеспечении, принципах
построения, структуре и составе
оборудования корпоративной
информационной системы банка
Конфиденциальн
о
Указ Президента РФ от 6
марта 1997 года № 188, ФЗ
РФ от 29 июля 2004 г. N
98–ФЗ О коммерческой
тайне, ФЗ РФ от 27 июля
2006 г. N 149–ФЗ "Об
информации,
информационных
технологиях и о защите
информации"
Указ Президента РФ от
06.03.1997 № 188 (ред. от
23.09.2005) «Об
утверждении Перечня
сведений
конфиденциального
характера»
2.
Входящая и исходящая
корреспонденция (в том числе в
электронном виде)
Для внутреннего
пользования
ФЗ РФ от 29 июля 2004 г. N
98–ФЗ О коммерческой
тайне
3.
Персональная информация о
сотрудниках
Строго
конфиденциальн
о
ФЗ РФ от 27 июля 2006 г. N
152–ФЗперсональных
данных" Указ Президента
РФ от 06.03.1997 № 188
(ред. от 23.09.2005) «Об
утверждении Перечня
сведений
конфиденциального
характера»;
4.
Бухгалтерские и финансовые
сведения, в том числе документы
по установленным формам
отчетности о финансово–
хозяйственной деятельности
Для внутреннего
пользования
ФЗ РФ от 29 июля 2004 г. N
98–ФЗ О коммерческой
тайне
Указ Президента РФ от
06.03.1997 № 188 (ред. от
23.09.2005) «Об
утверждении Перечня
сведений
конфиденциального
характера»;
20
5.
Сведения, раскрывающие систему
организации и состояние
сохранности коммерческой тайны в
организации, методы и способы
защиты конфиденциальной
информации от утечки, утери или
искажения
Строго
конфиденциальн
о
ФЗ РФ от 27 июля 2006 г. N
149–ФЗ "Об информации,
информационных
технологиях и о защите
информации", ФЗ РФ от 29
июля 2004 г. N 98–ФЗ О
коммерческой тайне
6.
Система организации и
разграничения доступа в АС,
идентификаторы и пароли,
используемые сотрудниками
компании для доступа к
информации
Строго
конфиденциальн
о
ФЗ РФ от 27 июля 2006 г. N
149–ФЗ "Об информации,
информационных
технологиях и о защите
информации"
7.
Сведения о финансовых операциях
ООО «Цитрон»
Строго
конфиденциальн
о
ФЗ РФ от 27 июля 2006 г. N
149–ФЗ "Об информации,
информационных
технологиях и о защите
информации"
Указ Президента РФ от
06.03.1997 № 188 (ред. от
23.09.2005) «Об
утверждении Перечня
сведений
конфиденциального
характера», ГК РФ, статья
139
Активы, имеющие наибольшую ценность и поэтому выбранные в
качестве объекта защиты информации, приведены в таблице 1.4.
Таблица 1.4
Результаты ранжирования активов
Наименование актива
Ценность актива (ранг)
Сведения о структуре ИС и методах ее защиты
5
Персональные данные сотрудников и клиентов
5
Бухгалтерские и финансовые сведения
5
СУБД и другое ПО
3
Сведения об обороте денежных средств
3
Кредитные истории
3
Сведения о кассовых операциях (в том числе
валютных)
3
Система организации и разграничения доступа в
АС
3
21
1.2.2. Оценка уязвимостей активов
Уязвимость информационных активов — тот или иной недостаток, из–
за которого становится возможным нежелательное воздействие на актив со
стороны злоумышленников, неквалифицированного персонала или
вредоносного кода (например, вирусов или программ–шпионов).
Уязвимости информационной системы компании можно определить
несколькими способами. Их может описать сотрудник компании (системный
администратор или специалист службы информационной безопасности) на
основании собственного опыта (возможно, в качестве подсказки для наиболее
полного описания множества уязвимостей информационной системы
используя классификации уязвимостей). Кроме того, могут быть приглашены
сторонние специалисты для проведения технологического аудита
информационной системы и выявления ее уязвимостей.
В рассматриваемой организации оценка уязвимостей активов
происходит в соответствии с требованиями руководящих документов.
Результаты оценки уязвимостей формируются в виде списка, где
напротив каждой уязвимости приводится назначенная ей оценка риска ИБ,
вероятности реализации угроз, оценка стоимости актива [12].
Результаты оценки уязвимости активов приведены в таблице 1.5.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран