Диплом: Разработка Системы Защиты Персональных данных В ООО Цитрон

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
72
1. Правила обработки персональных данных в ООО «Цитрон».
1.1. Обработка персональных данных не должна противоречить
законодательству РФ.
1.2. Обработка персональных данных ограничивается достижением
конкретных, определенных заранее, законных целей. Обработка
персональных данных, несовместимая с целями сбора, не допускается.
1.3. Не допускается объединение баз данных, содержащих персональные
данные, обработка которых реализовывается в несовместимых между собой
целях.
1.4. Объем и содержание обрабатываемых персональных данных
осуществляется в соответствие с заявленными целями обработки. Объем
обрабатываемых персональных данные не может быть излишним по
отношению с заявленными целями их обработки.
1.5. При обработке персональных данных требуется обеспечение
точности персональных данных, их достаточности, а в необходимых случаях
и актуальности по отношению к целям их обработки. Областная
регистрационная палата должна принять комплекс требуемых меры для
принятия решения об удалении или уточнении неточных или неполных
персональных данных.
2. Комплекс мероприятий, направленных на обнаружение и
предотвращение нарушений, предусмотренный законодательством о
персональных данных.
2.1. Требуется проведение внутреннего или внешнего аудита, для
анализа соответствия обработки персональных данных Федеральному закону
от 27.07.2006 года №152–Ф3 [1].
2.2. Требуется проведение оценки степени вреда, который может быть
причинен субъектам персональных данных в случае нарушения данного ФЗ,
определение соотношения возможного вреда и к принимаемым ООО
73
«Цитрон» мер, направленных на обеспечение исполнения обязанностей,
предусмотренных ФЗ.
2.3. Ознакомление ООО «Цитрон», осуществляющих обработку
персональных данных, с положениями законодательства РФ о персональных
данных, в том числе политикой безопасности персональных данных,
документами, устанавливающими правила обработки персональных данных,
локальными нормативно–правовыми актами по вопросам защиты
персональных данных. Также требуется провести обучение работников,
осуществляющих обработку персональных данных.
2.4. Предусматривается персональная ответственность работников ООО
«Цитрон», осуществляющих обработку персональных данных.
2.5. Обеспечение безопасности обработки персональных данных
достигается следующим комплексом мероприятий:
– определяются угрозы безопасности персональных данных при их
обработке в ИСПДн;
– применяются организационные и технические меры по обеспечению
безопасности персональных данных при их обработке в ИСПДн, необходимые
для реализации защиты персональных данных;
– используются средств защиты информации, имеющие сертификаты
соответствия ФСБ и ФСТЭК РФ;
– проводится оценка эффективности используемых мер обеспечению
безопасности персональных данных до начала эксплуатации ИСПДн;
– проводится учет носителей, содержащих персональных данных;
– обязательно применение средств антивирусной защиты, имеющих
сертификаты соответствия ФСБ и ФСТЭК РФ;
– регистрируются факты несанкционированного доступа к
персональным данным, реализовывается комплекс мероприятий по их
предотвращению;
– устанавливаются правила доступа к персональным данным, обработка
которых осуществляется в ИСПДн, а также должна быть обеспечена
74
регистрация и учет действий, производимых с персональными данными в
ИСПДн.
3. Цели обработки персональных данных в ООО «Цитрон».
3.1. Обеспечение законодательства РФ в сфере обработки
персональных данных.
3.2. Соблюдение трудового законодательства.
3.3. Предоставление персональных данных в соответствии с
законодательством РФ доступа к ним.
3.4. Заполнение базы данных ИСПДн с целью увеличения
эффективности обработки, формирование аналитической и статистической
отчетности.
3.5. Обеспечение личной безопасности субъектов персональных
данных.
4. Категории субъектов, обработку персональные данные которых
осуществляет ООО «Цитрон»:
4.1. работники ООО «Цитрон»;
4.2. юридические лица, взаимодействующие с ООО «Цитрон»;
4.3. физические лица, взаимодействующие с ООО «Цитрон».
5. Хранение персональных данных осуществляется в форме,
позволяющей однозначно установить субъекта персональных данных. Срок
хранения персональных данных не должен превышать срок хранения
персональных данных, установленный федеральным законодательством.
Обработка персональных данных должна быть прекращена по достижению
целей обработки. Обработанные данные должны быть уничтожены или
обезличены, если другое не устанавливается ФЗ.
6. В случаях выявления фактов неправомерной обработки
персональных данных, проводимых юридические лица, взаимодействующие с
ООО «Цитрон», обработка персональных данных должна быть прекращена в
трехдневный срок. Субъект персональных данных должен быть уведомлен о
неправомерной обработке своих данных в десятидневный срок.
75
7. Прекращение обработки персональных данных и уничтожение
или обезличивание персональных данных осуществляется в течение тридцати
дней после достижения целей обработки персональных данных, если иное не
предусмотрено законодательством.
8. В случае отзыва субъектом персональных данных согласия на
обработку своих персональных данных юридические лица,
взаимодействующие с ООО «Цитрон» прекращает обработку и уничтожает
персональные данные в течение трех дней с момента получения указанного
отзыва, если иное не предусмотрено законодательством.
9. По результатам уничтожения персональных данных назначается
комиссия и составляется акт об уничтожении.
2.2. Комплекс проектируемых программно–аппаратных средств
обеспечения информационной безопасности и защиты информации
предприятия
2.2.1 Структура программно–аппаратного комплекса информационной
безопасности и защиты информации предприятия
Общая структура обеспечения информационной безопасности
предприятия должна включать следующие подсистемы:
– управления доступом, регистрации и учета;
– обеспечения целостности;
– антивирусной защиты информации;
– подсистемы межсетевого экранирования;
– подсистема обнаружения вторжений;
– подсистемы анализа защищенности;
– защиты каналов передачи персональных данных (криптографические
средства).
76
Стоит заметить, что важным требованием к применяемым средствам
защиты является наличие действующих сертификатов ФСТЭК и ФСБ части
криптографических средств защиты).
Сравнительные характеристики рассматриваемых средств защиты
приведены в таблице 2.1.
80
Таким образом, для модернизации существующей системы
информационной безопасности в ООО «Цитрон» были выбраны следующие
средства защиты:
Kaspersky Open Space Security Certified Media Pack Customized;
Согласно результатам тестирования 39 антивирусов COMSS.TV: 2014 Q1
продукты Лаборатории Касперского заняли почетное 3 место.
– Электронный замок «Соболь»
– АПКШ «Континент».
АПКШ «Континент» (аппаратно–программный комплекс шифрования
«Континент») — аппаратно–программный комплекс, позволяющий обеспечить
защиту информационных сетей организации от вторжения со стороны сетей
передачи данных (Интернет), конфиденциальность при передаче информации по
открытым каналам связи (VPN), организовать безопасный доступ пользователей
VPN к ресурсам сетей общего пользования, а также защищенное взаимодействие
сетей различных организаций.
Схема технической архитектуры организации с учетом модернизации
существующей системы информационной безопасности представлена на
рисунке 2.1.
Маршрутизатор
Коммутатор
Канал доступа к ИНТЕРНЕТ
Отдел закупок и поставок
Отдел лизинга
Бухгалтерия, кадры
Отдел информационных
технологий
Коммерческий директор
Генеральный директор
Серверное оборудование
Коммутатор
Cisco CP-7941G Cisco CP-7941G Cisco CP-7941G
Cisco CP-7941GCisco CP-7941GCisco CP-7941G
Mac Book Pro 2017
Mac Book Pro 2017
Intel Core i5
ОЗУ 8 Гб
HDD 1 Тб
Intel Core i5
ОЗУ 8 Гб
HDD 1 Тб
Intel Core i5
ОЗУ 8 Гб
HDD 1 Тб
Intel Core i5
ОЗУ 8 Гб
HDD 1 Тб
Intel Core i5
ОЗУ 8 Гб
HDD 1 Тб
Intel Core i7
ОЗУ 16 Гб
HDD 1 Тб
Файловый сервер
Proliant dl 380 gen8
Почтовый сервер
Proliant dl 380 gen8
АПКШ «Континент»
Рис. 2.1. Схема технической архитектуры
81
2.2.2. Контрольный пример реализации проекта и его описание
Цель работы заключается в разработке регламента информационной
безопасности, поскольку в ООО «Цитрон» обрабатываются конфиденциальная
информация, а система ее защиты требует модернизации.
По результатам проведенного аудита информационной безопасности ООО
«Цитрон» выявлена:
– недостаточная проработанность организационной документации по
вопросам обеспечения информационной безопасности;
– требуют модернизации программно–аппаратные средства обеспечения
информационной безопасности.
Для реализации поставленных целей предполагается установка
антивирусного программного средства «Kaspersky Open Space Security Certified
Media Pack Customized».
Согласно результатам тестирования 39 антивирусов COMSS.TV: 2014 Q1
продукты Лаборатории Касперского заняли почетное 3 место.
Поэтому для рабочих станций и серверного оборудования на предприятии
выберем Антивирус Касперского. Для централизованного администрирования –
комплекс Kaspersky Security Center, который функционирует в любых TCP/IP
сетях – как в одноранговых, так и в сетях с доменной структурой.
Kaspersky Security Center содержит следующие компоненты (рис. 2.3):
Сервер администрирования, являющийся центральным
компонентом в структуре пакета, обеспечивающим удаленную установку и
удаление продуктов, лицензий, хранение и изменение настроек всех
управляемых продуктов и компонентов, запуск и контроль за ходом выполнения
задач, мониторинг состояния антивирусной защиты, обновление антивирусных
баз и модулей приложений, сбор и регистрацию событий, рассылку
уведомлений, создание отчетов.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран