Диплом: Разработка Системы Защиты Персональных данных В ООО Цитрон

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
62
ограниченного доступа, не содержащая сведений, составляющих
государственную тайну;
— СОВ, соответствующие 3, 2 и 1 классам защиты, применяются в
информационных системах, в которых обрабатывается информация,
содержащая сведения, составляющих государственную тайну.
Состав функциональных требований к системам обнаружения
вторжений является достаточно традиционным. Помимо непосредственно
возможностей по выявлению, анализу и реагированию на те или иные
события, предъявляются требования к системе управления параметрами СОВ.
Документ «РД. Средства вычислительной техники. Межсетевые экраны.
Защита от несанкционированного доступа. Показатели защищенности от
несанкционированного доступа к информации» разработан для оценки
соответствия средств межсетевой защиты (межсетевых экранов),
используемых для безопасного разграничения доступа между сегментами
сетей.
В РД под межсетевым экраном (МЭ) понимается локальное
(однокомпонентное) или функционально–распределенное программное
(программно–аппаратное) средство (комплекс), реализующее контроль за
информацией, поступающей в автоматизированную систему (АС) и/или
выходящей из АС.
Указанным документом определены 12 показателей защищенности МЭ,
требования к реализации которых задают класс защищенности МЭ.
К каждому классу защищенности МЭ сопоставлено в соответствие
требование по защите категории информации ограниченного доступа. Иначе
говоря, для того, чтобы АС возможно было аттестовать, объект
информатизации должен быть защищен от внешней среды межсетевым
экраном не ниже следующего класса:
5 класс для АС «1Д», «2Б», «ЗБ»;
4 класс для АС «1Г»;
63
3 класс для АС «1В», а также «2А», «ЗА» в случае обрабатываемой
информации с грифом «секретно»;
2 класс для АС «1Б», а также «2А», «ЗА» в случае обрабатываемой
информации с грифом «сов.секретно»;
1 класс для АС «1А», а также «2А», «ЗА» в случае обрабатываемой
информации с грифом «особой важности».
Средства анализа защищенности должны обеспечивать возможность
выявления уязвимостей, связанных с ошибками в конфигурации
программного обеспечения информационной системы, которые могут быть
использованы нарушителем для реализации атаки на систему.
1.4. Выбор защитных мер
1.4.1. Выбор организационных мер
Комплекс технологической документации по обеспечению режима
информационной безопасности в ООО «Цитрон» включает:
– Инструкцию по порядку доступа пользователей в компьютерную сеть;
– Инструкцию о порядке действий в нештатных ситуациях;
– Инструкцию по порядку резервного копирования и архивирования
информации;
– Инструкцию по обеспечению работоспособности ЛBC;
– Инструкцию по организации антивирусной защиты;
– Инструкцию по организации парольной защиты;
– Инструкцию по регламентации работы администратора и начальника
отдела организации.
Выполнение работниками организации требований данных инструкций
позволяет избежать сбоев в обработке информации средствами
вычислительной техники.
64
Данные разрозненные нормативно–правовые акты, регламентирующие
обеспечение безопасности информации, объединяются в единый документ
верхнего уровня – политику информационной безопасности.
Под политикой информационной безопасности понимается
совокупность документированных управленческих решений, направленных
на обеспечение информационной безопасности в информационных системах,
включая бумажный документооборот и обмен речевой конфиденциальной
информацией. Политика информационной безопасности представляет пакет
документов, включающих головной документ – «Политика информационной
безопасности» и документы, регламентирующие процессы обеспечения
информационной безопасности, деятельность должностных лиц
инфраструктуры информационной безопасности и пользователей
информационных систем организации.
Цель политики – выработать и утвердить единые требования и правила,
способные обеспечить надлежащую защиту информации и бесперебойную
работу информационных систем организации свести к минимуму возможный
ущерб от их эксплуатации посредством разработки эффективных
превентивных и восстановительных мер противодействия угрозам
безопасности.
Настоящая политика не должна противоречить требованиям
действующего законодательства Российской Федерации и нормативных
документов государственных органов, регламентирующих вопросы защиты
информации и информационной безопасности.
Документ описывает цели и задачи информационной безопасности,
определяет совокупность правил, требований и руководящих принципов в
области ИБ, которыми руководствуется организация в своей деятельности, а
также устанавливает должностных лиц, являющихся ответственными за
реализацию политики ИБ и поддержание ее в актуальном состоянии.
Требования настоящего документа обязательны для выполнения всеми
должностными лицами ООО «Цитрон».
65
1.4.2. Выбор инженерно–технических мер
Цели организации защиты информации крайне разносторонни, и при их
решении появляется такое количество проблемных ситуаций, что
руководителям и специалистам по защите информации временами нелегко
расставить приоритеты. Заниматься приходится вопросами организации
конфиденциального делопроизводства, физической охраной и контролем
использования программного обеспечения, защитой информации от
несанкционированного доступа и модификации на рабочих станциях и
серверном оборудовании, обнаружением и устранением устройств
несанкционированного доступа к информации (называемых также
«закладками»), звукоизоляцией и виброзащитой зданий и помещений. При
этом обнаружению и закрытию потенциальных «естественных» технических
каналов утечки информации, часто, уделяется недостаточное внимание.
По оценкам специалистов, по каналу ПЭМИН (побочных
электромагнитных излучений и наводок) возможно осуществить перехват не
более 12 % данных, хранимых и обрабатываемых на рабочих станциях
пользователей и серверах организации [25]. Первоначально может показаться,
что данный канал является менее опасным, чем, например, акустический,
потенциально приводящий к 100 % утечке речевой информации,
циркулирующей в защищаемом помещении. В то же время, не следует
упускать из вида, что в настоящее время практически вся информация,
содержащая сведения ограниченного распространения, проходит этап
обработки на персональных компьютерах. Специфика данного каналу утечки
информации состоит в том, что те самые 2 % информации, уязвимые для
технических средств перехвата являются данными, вводимыми с клавиатуры
персонального компьютера или отображаемые на дисплее, то есть, при этом
подавляющая часть сведений ограниченного распространения оказывается
доступной для заинтересованных лиц.
66
Средства защиты информации от утечки через побочные
электромагнитные излучения и наводки должны соответствовать следующим
требованиям:
– Опасные сигналы, содержащие информацию ограниченного
распространения, должны быть понижены до уровня, исключающего ее
перехват на границе контролируемой зоны. С учетом того, что
чувствительность современных приемников составляет доли мкВ, уровень
опасных сигналов на входе приемника, располагаемого на границе
контролируемой зоны, не должен превышать данных значений. Если уровень
опасных сигналов на выходе создающих их устройств, например,
акустоэлектрических преобразователей, составляют единицы и десятки мВ, то
средства защиты должны обеспечивать ослабление амплитуд опасных
сигналов на 100120 дБ.
– Средства защиты не должны вносить заметных искажений в работу
функциональных устройств, применяемых сотрудниками организации, и
усложнять процесс их применения.
Поскольку опасные сигналы представляют собой побочный продукт
работы всевозможных радиоэлектронных средств и возникают случайным
образом, а к их источникам, как правило, отсутствует прямой доступ (без
нарушения конструкции), то возможности использования способов
технического закрытия или шифрования речи в данных электромагнитных
каналах утечки отсутствуют. Основным способом защиты информации в них
является энергетическое скрытие.
Помимо недооценки опасности утечки информации по каналу ПЭМИН,
существует и обратная проблема: излишние меры, принимаемые для
предотвращения возможного перехвата информации. И нередко организации,
осуществляющие аттестацию объектов информатизации, оказывают
специалистам по защите информации «медвежью услугу», выдавая
предписания на эксплуатацию технических средств с заведомо повышенными
величинами контролируемых зон. Не имея потенциала обеспечения
67
контролируемых зон предписанных размеров, сотрудники по защите
информации вынуждены обеспечивать защиту технических средств используя
генераторы шума. Зачастую требуемая мощность генераторов шума
превосходит санитарные нормы, поэтому функционирование объектов,
защищенных данным образом, может представлять опасность для здоровья
сотрудников организации. Причиной выдачи предписаний на эксплуатацию со
значениями зон, большими, чем реальная зона разведдоступности, является
как понятное желание лабораторий «подстраховаться», так и грубые
нарушения методики проведения специальных исследований, ошибках
инженеров–исследователей, пресловутом «человеческом факторе».
Автоматизация процесса проведения измерения ПЭМИН была предназначена
для максимального сокращения вероятности ошибок. К сожалению, это
удается далеко не всегда.
При данных условиях наиболее реальным представляется
экранирование самого источника излучения – персонального компьютера.
При этом экранировать требуется все, даже манипулятор типа «мышь» вместе
с ее «хвостиком». Поскольку даже из движений мыши можно получить
необходимую информацию. Мышь экранируется по причине того, что хотя
она сама, может, и не являться источником информации, но «хвостиком»
подключена к системному блоку. Данный «хвостик» представляет отличную
антенну, излучающую все, что происходит в системном блоке. При
качественном экранировании монитора гармоники видеосигнала монитора
будут излучаться системным блоком, в том числе и через «хвостик» мыши,
поскольку обработка видеосигналов происходит в видеокарте в системном
блоке.
Звукоизоляция помещений ориентирована на локализацию источников
акустических сигналов внутри них и осуществляется с целью исключения
перехвата акустической информации по прямому акустическому и
вибрационному каналам [23].
68
Главное требование к звукоизоляции помещений заключается в том,
чтобы за его пределами отношение акустического сигнала к шуму не
превышало определенного предельно допустимого значения, исключающего
выделение речевого сигнала на фоне естественного шумового фона. Поэтому
к помещениям, в которых осуществляется обработка конфиденциальной
информации, предъявляются установленные требования по звукоизоляции.
69
II ПРОЕКТНАЯ ЧАСТЬ
2.1. Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия
2.1.1. Отечественная и международная нормативно–правовая основа
создания системы обеспечения информационной безопасности и защиты
информации предприятия
Правовая основа, обеспечивающая защиту конфиденциальной
информации на территории РФ основана на Конституции РФ, Гражданском
Кодексе РФ, Трудовом Кодексе РФ, Уголовном Кодексе РФ, Федеральными
законами РФ «О безопасности», «Об информации, информатизации и защите
информации», «О персональных данных» [1], «О связи», международных
договорах и соглашениях, заключенных или признанных РФ.
Конституцией РФ не допускается сбор сведений, касающихся частной
жизни граждан, а также ознакомление с их перепиской.
В соответствии с Уголовным Кодексом РФ предусматривается
уголовная ответственность, которая может, в том числе, распространяться на
сотрудников частных организаций при:
сборе или распространении сведений о частной жизни лица,
составляющих его личную или семейную тайну, без его согласия (ст.137);
нарушении тайны переписки, телефонных переговоров, почтовых,
телеграфных или иных сообщений, в том числе, совершенное лицами с
использованием своего служебного положения или специальных технических
средств, предназначенных для негласного получения информации (ст.138).
Для предотвращения последствий, к которым могут привести указанные
выше противозаконные действия, необходимо обеспечить:
осведомленность сотрудников о мере уголовной ответственности, при
совершении ими противозаконных действий;
ограничения на комплекс мероприятий, направленных на обеспечение
защиты персональных данных, связанных с невозможностью полного
70
контроля за сотрудниками, с ограничениями на использование технических
средств контроля и негласного получения информации.
Закон «О безопасности», закрепляет правовые основы обеспечения
безопасности личности, общества и государства, определяет систему
безопасности и ее функции и устанавливающие порядок организации и
финансирования органов обеспечения безопасности, а также контроля и
надзора за законностью их деятельности.
Отношения, возникающие при формировании и использовании
информационных ресурсов на основе создания, сбора, обработки, накопления,
хранения, поиска, распространения и предоставления потребителю
документированной информации, регулируются законом «Об информации,
информатизации и защите информации».
Указом Президента РФ № 188 от 6 марта 1997 года «Об утверждении
перечня сведений конфиденциального характера» закрепляет перечень
сведений конфиденциального характера. К подобным сведениям, в том числе,
относятся:
сведения о фактах, событиях и обстоятельствах частной жизни
гражданина, позволяющие идентифицировать его личность (персональные
данные), за исключением сведений, подлежащих распространению в
средствах массовой информации в установленных федеральными законами
случаях.
Правовую основу обеспечения защиты персональных данных в мировом
сообществе составляют:
– Конвенция о защите физических лиц при автоматизированной
обработке персональных данных,
– Дополнительный протокол к Конвенции о защите частных лиц в
отношении автоматизированной обработки данных личного характера, о
наблюдательных органах и трансграничной передаче информации;
71
– Директива Европейского Парламента и Совета Европейского Союза
95/46/ЕС от 24 октября 1995 года «О защите физических лиц при обработке
персональных данных и о свободном обращении таких данных»;
– Директива Европейского Парламента и Совета Европейского Союза
2002/58/ЕС от 12 июля 2002 года «В отношении обработки персональных
данных и защиты конфиденциальности в секторе электронных средств связи»
Данные международные договоры и соглашения признаны Российской
Федерацией:
Федеральный закон от 19 декабря 2005 года №160–ФЗ «О ратификации
Конвенции Совета Европы о защите физических лиц при автоматизированной
обработке персональных данных»;
– Федеральный закон от 7 мая 2013 года №99–ФЗ «О внесении
изменений в отдельные законодательные акты РФ в связи с принятием
федерального закона «О ратификации Конвенции Совета Европы О защите
физических лиц при автоматизированной обработке персональных данных» и
федерального закона «О персональных данных»;
Приказ ФСБ России от 10 июля 2014 г. N 378 «Об утверждении Состава
и содержания организационных и технических мер по обеспечению
безопасности персональных данных при их обработке в информационных
системах персональных данных с использованием средств криптографической
защиты информации, необходимых для выполнения установленных
Правительством Российской Федерации требований к защите персональных
данных для каждого из уровней защищенности».
2.1.2. Организационно–административная основа создания системы
обеспечения информационной безопасности и защиты информации
предприятия
Порядок работы с информацией ограниченного распространения
определяется правилами обработки персональных данных в ООО «Цитрон»

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран