Диплом: Разработка системы защиты персональных данных в ООО "Феникс-групп"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
26
26
моделью EliteBook 8460p. В данной модели сочетается высокая
функциональность и элегантный дизайн.
Технические характеристики данной модели ноутбуков представлены в
таблице 1.9.
Таблица № 1.9.
Технические характеристики ноутбука EliteBook 8460p
Техническая характеристика
Используемое оборудование
1
Операционная система
Windows 7 Профессиональная
2
Процессор
Intel® Core™ i7
3
Оперативная память
12 Гб
4
Видеоадаптер
AMD Radeon HD 6470M с 1 ГБ
5
Жесткий диск
SATA II (7200 об/мин) 500 Гб
6
Вес
2,07 кг
7
Диагональ
14"
Также для создания локальной сети и разграничения доступа выхода в
интернет используется система защита сети от компании Cisco.
Cisco ASA 5520 - многофункциональное устройство защиты ресурсов
сети от внутренних и внешних атак для средних предприятий, 4x10/100/1000,
1х10/100, 450 Mbps Firewall, 225 Mbps IPsec VPN.
Для обеспечения защиты от сетевых атак наиболее широко используемым
и эффективным является установка межсетевых экранов, таких как Cisco ASA
5520 или Cisco PIX. Подавляющее большинство организаций обеспечивают
доступ к сети Интернет через различные виды сетевых экранов, однако их
надежность, функциональность и предоставляемый уровень защиты очень
сильно различается.
Также в организации используются многофункциональное устройство
(МФУ) Color LaserJet CM1312 от компании HP. МФУ HP Color LaserJet
CM1312 представляет собой практически универсальное настольное устройство
для малого офиса, поскольку оно совмещает в себе принтер, сканер и
копировальный аппарат. Модель печатает цветные снимки высокого качества,
используя для этого лазерную технологию печати.
На рисунке 1.3 представлена схема технического обеспечения
предприятия.
27
27
Интернет
Локальная вычислительная сеть
Директорат Отделы компании
Брандмауэр Windows
Брандмауэр Windows
EliteBook 8460p
Color LaserJet CM1312
EliteBook 8460p
HP Z200
Color LaserJet CM1312
Cisco ASA 5520
Рис. 1.3. Техническое обеспечение предприятия
На рисунке 1.4 представлена схема программного обеспечения
предприятия.
Отделы компании
Директорат
Microsoft Windows XP SP3
Microsoft Office 2003
Avast! Business Pro
Microsoft Windows 7 Professional
Microsoft Office 2007
Avast! Business Pro
Opera 10.0
Opera 10.0
Бухгалтерия
Microsoft Windows XP SP3
Microsoft Office 2003
Avast! Business Pro
Opera 10.0
«1С:Бухгалтерия»
Интернет
Рис. 1.4. Схема программного обеспечения.
28
28
На предприятии используются операционные системы Windows 7 и XP
от компании Microsoft. Интегрированные офисный пакет Microsoft 2003/2007.
Интернет-браузер Opera версии 10.0. Антивирусная защита представлена
антивирусом Avast! Business Pro. Также используется информационная система
«1С:Бухгалтерия», которая установлена на компьютерах бухгалтерии.
Рассмотрим защиту от физического проникновения. На рисунке 1.5
представлено здание главного офиса и расположение датчиков движения.
C
Бухгалтерия
Отдел по работе с
клиентами
Директорат
Транспортный отдел
Административно-
хозяйственный отдел
C
Рис. 1.5. Расположение датчиков движение.
Исходя из представленных схем можно сделать вывод об относительно
слабой защите с точки зрения физического проникновения, а также с точки
зрения вирусных и хакерских атак. Подведем итог всех действий организации
по обеспечению информационной безопасности. Сводная таблица анализа
выполнения основных задач по обеспечению информационной безопасности
представлена в таблице 1.10.
Таблица 1.10
Анализ выполнения основных задач по обеспечению информационной
безопасности
Основные задачи по обеспечению
информационной безопасности
Степень
выполнения
обеспечение безопасности производственно-торговой
деятельности, защита информации и сведений,
являющихся коммерческой тайной;
Частично
29
29
Продолжение таблицы № 1.10.
Основные задачи по обеспечению информационной
безопасности
Степень
выполнения
организация работы по правовой, организационной и
инженерно-технической защите коммерческой тайны;
Частично
организация специального делопроизводства,
исключающего несанкционированное получение сведений,
являющихся коммерческой тайной;
Частично
предотвращение необоснованного допуска и открытого
доступа к сведениям и работам, составляющим
коммерческую тайну;
Частично
выявление и локализация возможных каналов утечки
конфиденциальной информации в процессе повседневной
производственной деятельности и в экстремальных
ситуациях;
Частично
обеспечение режима безопасности при осуществлении
таких видов деятельности, как различные встречи,
переговоры, совещания, заседания и другие мероприятия,
связанные с деловым сотрудничеством на национальном и
международном уровне;
Не
выполняется
обеспечение охраны территории, зданий помещений, с
защищаемой информацией.
Частично
1.2.5. Оценка рисков
Осуществим оценку рисков с точки зрения «штрафных баллов». Для
оценивания предлагается таблица с заранее предопределенными «штрафными
баллами» для каждой комбинации ценности активов, уровня угроз и
уязвимостей, представлена на рисунке 1.5.
Рис. 1.5. Таблица «штрафных баллов»
30
30
При объединении ценности активов с угрозами и уязвимостями
необходимо рассмотреть возможность создания комбинацией
угроза/уязвимость проблем для конфиденциальности, целостности и/или
доступности этих активов. В зависимости от результатов этих рассмотрений
должны быть выбраны подходящие значения ценности активов, т.е. значения,
которые выражают последствия нарушения конфиденциальности, или
целостности, или доступности.
Использование этого метода может привести к рассмотрению одного,
двух или трех рисков для одного актива, в зависимости от конкретной
рассматриваемой комбинации «угроза/уязвимость». Если используются
дополнительные свойства (такие, например, как аутентичность или
неотказуемость), тогда для каждого актива и каждой комбинации
«угроза/уязвимость» может вычисляться даже более трех рисков. В этом
примере величина рисков определяется по шкале от 0 до 8 [11.стр.24].
Величина риска в диапазоне от 0 до 2 соответствует
относительно низкому уровню риска, который, как правило, может
быть принят без дальнейшей обработки.
Величина риска в диапазоне от 3 до 5 соответствует
среднему уровню риска, который может требовать определенной
обработки.
Величина риска в диапазоне от 6 до 8 соответствует
высокому уровню риска, который должен быть обработан в
первую очередь.
Для многих организаций такой шкалы вполне достаточно.
Рассматриваемая организация не является исключением.
В процессе проведения процедуры оценки рисков будут участвовать
представители подразделений информационной безопасности,
информационных технологий (ИТ) и бизнес-подразделений. Численность
экспертной группы может составлять от 3 до 7 человек. Состав экспертной
группы: менеджер информационной безопасности, системный администратор,
31
31
менеджеры бизнес-подразделений. По мере необходимости к работе
экспертной группы могут привлекаться сотрудники любых подразделений
организации.
Осуществим оценку выделенных рисков. Результаты оценки активов
приведены в таблице 1.11.
Таблица 1.11.
Результаты оценки рисков информационным активам организации
Риск
Актив
Ранг риска
Уничтожение
документов и других
носителей
Данные по недвижимости
Высокий
Данные клиентов
Высокий
Персональные данные
сотрудников
Высокий
Утечка информации из
сети по каналам связи
Данные по недвижимости
Высокий
Данные клиентов
Высокий
Персональные данные
сотрудников
Высокий
Недостаточное
обслуживание
компьютерной техники
Данные по недвижимости
Высокий
Данные клиентов
Высокий
Недостаточное
обслуживание
компьютерной техники
Персонасльные данные
сотрудников
Высокий
Компьютеры
Высокий
Программное обеспечение
Высокий
Неумышленное
раскрытие информации
сотрудниками
компании
Данные по недвижимости
Средний
Данные клиентов
Средний
Персональные данные
сотрудников
Средний
Таким образом, основываясь на результатах проведенного анализа
рисков угроз, можно сделать вывод, что необходимо в первую очередь
повысить защиту информации от вирусных и хакерских атак, т.е.
модернизировать существующую антивирусную защиту на предприятии. Уже
в дальнейшем рекомендуется организации повысить и физическую
безопасность активов организации.
32
32
1.3. Характеристика комплекса задач, задачи и обоснование необходимости
совершенствования системы обеспечения информационной безопасности и
защиты информации на предприятии
1.3.1. Выбор комплекса задач обеспечения информационной безопасности
В результате анализа рисков информационной безопасности можно
выделить два актива представляющих наибольший интерес со стороны
обеспечения информационной безопасности, а именно персональные данные,
хранящаяся в организации. Рассмотрим вопрос, что же такое «Персональные
данные» и почему их необходимо охранять от распространения.
Закон о персональных данных, обязывающий компании обеспечить
защиту личной информации граждан, вступил в силу еще в 2007 году.
1 июля 2011 года Федеральный закон 152-ФЗ "О персональных данных"
вступил в полную силу. Поправки к закону от 27 июля 2011 года ужесточает
ответственность организаций за соблюдением защиты личной информации
россиян[2.стр.7].
Это означает, что операторы персональных данных, не сумевшие
выполнить весьма жесткие требования ФЗ-152, с 1 июля 2011 г. понесут
соответствующую гражданскую, административную, дисциплинарную, а может
быть и уголовную ответственность.
Все информационные системы, уже принятые в эксплуатацию после
февраля-апреля 2008 г. (с момента рассылки методических документов
федеральной службы по техническому и экспортному контролю (ФСТЭК)
России и федеральной службы безопасности (ФСБ) России), но не
соответствующие требованиям российского законодательства в области
персональных данных, могут понести указанную ответственность и ранее.
Согласно постановлению Правительства Российской Федерации (РФ) от
17.11.2007 г. № 781 в информационных системах персональных данных должно
быть обеспечено[8.стр.31]:
предотвращение
из
несанкционированного доступа
еще
к персональным
по
данным и
уже
(или) передача
из
их лицам,
ли
не имеющим
мы
права доступа
да
к такой
от
информации;
33
33
недопущение
раз
воздействия на
так
технические средства
вот
автоматизированной обработки
раз
персональных данных,
мы
в результате
вот
которого
может
как
быть нарушено
под
их функционирование;
за
возможность незамедлительного
где
восстановления персональных
под
данных, модифицированных
два
или уничтоженных
уже
вследствие
несанкционированного
для
доступа к
до
ним;
постоянный
из
контроль за
чем
обеспечением уровня
чем
защищенности
персональных
мы
данных.
Под требования
бы
Федерального Закона «О персональных данных
он
»
попадают практически
ну
все организации
ты
– коммерческие, государственные,
они
общественные, - которые
мы
имеют кадровые
они
службы и
что
владеют персональными
что
данными своих
без
клиентов и
где
сотрудников.
Согласно ст.
раз
3 Федерального закона
так
"О персональных данных"
вы
под
персональными
со
данными следует
под
понимать любую
да
информацию,
позволяющую
они
идентифицировать человека
вот
и относящуюся
бы
к определенному
же
или определяемому
сам
на основании
по
такой информации
ну
физическому лицу,
со
в том
уже
числе его[2.стр.9]:
но
фамилия, имя,
от
отчество;
год,
ну
месяц, дата
как
и место
для
рождения;
адрес,
это
семейное, социальное,
вот
имущественное положение;
без
образование, профессия,
раз
доходы;
другая
так
информация.
Закон выделяет
вы
отдельный класс
как
общедоступных персональных
ты
данных.
С письменного
на
согласия физического
ну
лица в
при
общедоступные источники
кто
персональных данных
во
могут включаться
под
его фамилия,
без
имя, отчество,
ли
адрес, год,
так
место рождения
да
и иные
под
персональные данные
там
согласно закона
ты
ФЗ-152.
Персональные данные
да
относятся к
но
информации ограниченного
чем
доступа
и
так
должны быть
там
защищены в
но
соответствии с
ни
законодательством РФ. Объем
персональных
без
данных имеет
сам
две составляющие:
бы
перечень идентификаторов
чем
о
34
34
субъекте
под
персональных данных
во
и количество
там
субъектов. Персональные данные
без
могут обрабатываться
два
как с
на
использованием средств
чем
автоматизации (например,
два
"1С: Зарплата", установленная на
при
ПЭВМ), так и
это
без использования
как
таких
средств
мы
(например, список
вы
сотрудников на
для
бумаге). В первом
со
случае
необходимо
при
выполнять требования
во
постановления Правительства РФ № 781
но
"Об утверждении Положения об
ну
обеспечении безопасности
для
персональных
данных
по
при их
они
обработке в
за
информационных системах
но
персональных данных",
там
во втором
два
- требования постановления
это
Правительства РФ № 687 "Об
утверждении
вот
Положения об особенностях
он
обработки персональных
от
данных,
осуществляемой
уже
без использования
где
средств автоматизации".
они
Как уже было
для
сказано, неисполнение
еще
требований Федерального Закона
«О персональных
ты
данных» уже
со
с 1
для
июля 2011
два
года чревато
раз
довольно
серьезными
чем
неприятностями.
Статья 24
они
Федерального закона «О персональных
сам
данных» определяет
это
ответственность за
вот
нарушение данного
уже
Федерального закона, которая
от
выражается в
бы
виде уголовной,
сам
административной, дисциплинарной
как
и иной
раз
предусмотренной законодательством
что
Российской Федерации ответственности.
Административная ответственность
же
за нарушение
что
настоящего
Федерального закона
два
наступает[4.стр.4]:
за
да
неправомерный отказ
где
в предоставлении
что
гражданину собранных
мы
в установленном
до
порядке документов,
еще
материалов, непосредственно
вы
затрагивающих права
но
и свободы
ли
гражданина, либо
со
несвоевременное
предоставление
где
таких документов
на
и материалов,
да
не предоставление
ли
иной
информации
по
в случаях,
но
предусмотренных законом,
как
либо предоставление
там
гражданину неполной
ты
или заведомо
ты
недостоверной информации,
от
что влечет
бы
наложение административного
же
штрафа на
два
должностных лиц
вы
в размере
ты
от 500
да
до 1000
бы
рублей (ст.
чем
5.39
тот
Кодекса административных правонарушений
да
(КоАП)
РФ);
нарушение установленного
вот
Законом порядка сбора,
ли
хранения,
использования
без
или распространения
два
информации о
раз
гражданах (ПД), что
бы
влечет
35
35
предупреждение
там
или наложение
они
административного штрафа
мы
на граждан
мы
в
размере
во
от 300
за
до 500
из
рублей, на
еще
должностных лиц
со
– от 500
для
до 1000
со
рублей, на
сам
юридических лиц
они
– от 5000
так
до 10
уже
000 рублей
мы
(ст. 13.
ли
11 КоАП РФ);
разглашение
бы
информации, доступ
до
к которой
ли
ограничен
Федеральным законом
ты
(за исключением
под
случаев, если
они
разглашение такой
но
информации влечет
они
уголовную ответственность),
как
лицом, получившим
во
доступ к
как
такой информации
во
в связи
вы
с исполнением
под
служебных или
со
профессиональных
обязанностей,
он
за исключением
по
случаев, если
где
разглашение информации
сам
влечет
уголовную
они
ответственность, что
как
наказывается наложением
вы
административного
штрафа
из
на граждан
они
в размере
за
от 500
он
до 1000
ты
рублей, на
что
должностных лиц
да
– от
4000
вы
до 5000
ты
рублей (ст.
мы
13.14
да
КоАП).
Кроме того, за
они
незаконное собирание
со
или распространение
что
сведений о
тот
частной жизни
без
лица, составляющих
за
его личную
без
или семейную
ты
тайну, и
он
неправомерный доступ
на
к охраняемой
ли
законом компьютерной
на
информации
российским
он
законодательством предусмотрена
кто
уголовная ответственность
как
(ст.
137,
от
272 уголовного
за
кодекса (УК) РФ).
Также за
так
разглашение персональных
без
данных работника
от
предусмотрена
дисциплинарная
вот
ответственность (ст.
что
192 трудового
он
кодекса (ТК) РФ), в
же
результате чего
ты
разгласивший информацию
там
о ПД другого
это
работника может
сам
быть уволен
на
по инициативе
по
работодателя в
да
соответствии с
же
подпунктом «в
во
» п. 6
тот
ч. 1
это
ст. 81
ты
ТК РФ.
Важно, что работник
вы
может подать
так
на работодателя
он
жалобу, для
мы
которой
достаточно
во
простого подозрения
как
(ст. 17
чем
Закона) в том,
для
что его
два
персональные
данные
как
(ПДн) хранятся с
они
нарушениями. В ст.
еще
17 есть
из
еще и
как
пункт 2,
за
определяющий компенсацию
это
морального вреда
со
субъекту ПДн в
кто
случае
доказанного
как
нарушения условий
но
хранения информации.
где
Контроль осуществляется Роскомнадзором. Задача управления
ни
проверять исполнение
вы
Закона либо по
там
своей инициативе
да
(плановые проверки),
чем
либо на
из
основании жалоб
под
-обращений граждан
без
(внеплановые). Оно также
он
наделено правами
до
принимать меры
без
по прекращению
они
обработки ПДн,

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран