Диплом: Разработка системы защиты персональных данных в ООО "Феникс-групп"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
36
36
осуществляемой
на
с нарушением,
раз
обращаться в
на
суд с
сам
исковыми заявлениями
ни
в
защиту
во
прав субъектов
тот
ПДн, направлять в
вот
правоохранительные органы
без
материалы для
до
возбуждения уголовных
сам
дел. Кроме Роскомнадзора к
ну
контролю
привлечены
что
ФСТЭК и ФСБ.
Закон "О персональных
два
данных" (№152
при
-ФЗ) поставил перед
ты
большинством российских
как
компаний сложнейшую
так
задачу. Серьезность
государства
как
в этом
без
вопросе очевидна:
за
сформирована нормативная
до
база,
определена
для
ответственность, контролирующие
раз
органы получили
по
соответствующие полномочия,
тот
растет количество
на
проверок. Между тем,
ни
сегодня далеко
там
не все
чем
компании, обрабатывающие
за
персональные данные,
по
осознают необходимость
да
их защиты
бы
и до
это
конца понимают
под
реальность и
бы
масштаб рисков
до
невыполнения закона.
ли
С каждым месяцем
раз
вопрос защиты
это
персональных данных
там
становится
острее.
там
С 1 июля
же
2011 года
сам
закон вступил
ли
в полную
ну
силу, а
ни
поправки к
тот
закону
от
ни
27 июля
где
2011 года.
он
То и дело
еще
от Роскомнадзора поступают
да
недвусмысленные
сигналы
это
о необходимости
во
подачи заявки
так
на регистрацию
раз
в качестве
они
оператора
ПДн. Если компания
что
этого не
бы
сделала, она
во
нарушает установленные
ты
законом
требования,
это
и ее
где
деятельность может
ты
быть приостановлена
сам
регулирующим
органом.
бы
Таким образом, утечка
вы
и распространение
чем
персональных данных
для
присутствующих в
он
организации может
там
повлечь не
чем
только убытки,
это
потерю
репутации,
кто
а также
вот
и судебные
он
преследования от
вы
лиц, чьи
они
права были
же
нарушены. Судебное преследование
кто
вне зависимости
на
от приговора
еще
в любом
вот
случае очень
бы
негативно повлияет
так
на репутацию
раз
компании, что
мы
снизит
количество
они
потенциальных и
сам
текущих клиентов.
во
Следовательно, необходимо реализовать
он
систему защиты
для
персональных
данных
раз
от несанкционированного
чем
доступа, утечек,
кто
а также
бы
хищения.
Таким образом,
так
необходимо достичь
тот
выполнения следующих
во
задач:
повысить
чем
уровень физической
что
безопасности данных;
со
37
37
повысить уровень
под
защиты от
два
несанкционированного
доступа;
вот
повысить уровень
да
защиты от
при
утечек;
возложить
два
на персонал
еще
ответственность за
сам
разглашение
информации
ли
отнесенной к
до
персональным данным
еще
или
коммерческой
без
тайне.
Все они
из
должны быть
там
выполнены, чтобы
тот
обеспечить надежную
это
защиту
персональных
чем
данных.
1.3.2. Определение места проектируемого комплекса задач в комплексе
задач предприятия, детализация задач информационной безопасности и
защиты информации
Существует три
вот
подхода к
для
обеспечению безопасности
ни
ПДн[11.стр.24] :
обеспечить безопасность
сам
ПДн самостоятельно;
передать
ни
обеспечение безопасности
так
ПДн сторонней
организации;
раз
выполнить часть
вы
работ самостоятельно,
они
а часть
на
доверить сторонней
раз
организации.
В методических
кто
рекомендациях ФСТЭК России «Основные
мероприятия
при
по организации
до
и техническому
вот
обеспечению безопасности
где
персональных данных,
они
обрабатываемых в
он
информационных системах
кто
персональных данных
как
» определены требования
раз
к исполнителю
за
работ по
еще
проектированию или
до
внедрению системы
за
защиты персональных
еще
данных:
Операторы информационной
так
системы ПДн (ИСПДн) при
во
проведении
мероприятий
без
по обеспечению
так
безопасности ПДн (конфиденциальной
тот
информации) при
при
их обработке
как
в ИСПДн 1,
но
2 классов
по
и распределенных
ты
информационных систем
раз
3 класса
со
должны получить
под
лицензию на
кто
осуществление деятельности
кто
по технической
да
защите конфиденциальной
при
информации в
два
установленном порядке.
они
Однако в связи
это
со вступлением
же
15 марта
под
2010 года
для
в силу
за
Приказа
ФСТЭК России № 58 «Об утверждении
сам
Положения о методах
по
и способах
еще
38
38
защиты информации
еще
в информационных
вы
системах персональных
как
данных»
действие
бы
документов и
бы
было отменено.
он
Следовательно, для проведения
ли
работ по
ну
защите персональных
от
данных
самостоятельно
ни
оператору не
по
нужна лицензия
при
на осуществление
что
деятельности
по
бы
технической защите
чем
конфиденциальной информации,
ли
но наличие
от
в штате
там
специалиста, обладающего
но
специальными знаниями
там
в области
раз
информационной безопасности
по
– необходимо.
Сторонние же
ты
организации, берущие
два
на себя
так
работы (или
же
часть работ)
без
по разработке
еще
системы защиты
же
персональных данных
там
должны обладать
от
лицензией ФСТЭК России на
раз
право осуществления
еще
деятельности по
под
технической защите
во
конфиденциальной информации.
ну
Безопасность ПДн при их
мы
обработке в
вы
ИСПДн обеспечивается с
так
помощью системы
это
защиты персональных
до
данных (СЗПДн).
Структура, состав
но
и основные
но
функции систем
до
защиты персональных
вы
данных определяются
так
исходя из
до
класса ИСПДн. СЗПДн включает
но
в себя
по
организационные меры,
сам
средства защиты
бы
информации, а
без
также используемые
на
в информационной
от
системе информационные
без
технологии.
В соответствии
ни
с классификацией
но
ИСПДн, а также
да
с учетом
ну
актуальных
угроз,
для
приведенных в
сам
адаптивных моделях
при
для «специальных
во
» ИСПДн, и в
до
соответствии с
как
требованиями нормативно
со
-методических документов
за
регуляторов ФСТЭК РФ и
да
ФСБ РФ, СЗПДн должна включать
что
ряд подсистем,
вы
с
описанием
из
которых можно
да
ознакомиться здесь.
кто
Общая структура СЗПДн может
это
включать в
во
себя как
ну
существующие, так
раз
и дополнительные
от
программно-аппаратные
на
средства защиты
во
информации, а
кто
их
использование
для
является важным
во
и неотъемлемым
на
элементом построения
при
эффективной системы
вы
обеспечения безопасности
ли
ПДн при их
при
автоматизированной обработке.
как
В соответствии с
со
Постановлением Правительства РФ от 17
там
ноября 2007
вот
г. № 781
тот
«Положение об обеспечении
ну
безопасности персональных
без
данных при
во
их обработке
во
в информационных
из
системах персональных
но
данных» технические
он
39
39
и программные
сам
средства, используемые
ли
для обработки
они
данных в
вы
ИСПДн,
должны в
ли
установленном порядке
ли
проходить процедуру
за
оценки соответствия,
да
включая сертификацию
но
на соответствие
бы
требованиям по
до
безопасности
информации.
ли
Построении системы защиты
из
ПДн можно разделить
бы
на три
за
направления[9.стр.35]:
предварительные
кто
работы по
как
созданию системы
как
защиты
информации
там
для информационной
на
системы, в
под
которой
обрабатываются
это
ПДн;
поставка программно
от
-аппаратных средств
сам
защиты;
построение
но
системы защиты
же
информации.
Все меры,
там
по обеспечения
тот
безопасности персональных
где
данных сводятся
где
к тому,
из
чтобы правильно
бы
составить модель
под
угроз и
как
определить какие
за
виды и
ни
количества средства
из
защиты необходимы,
ни
для предотвращения
по
несанкционированного использования
тот
персональных данных,
мы
а также
но
приведение автоматизированных
раз
и не
где
автоматизированных способов
от
обработки
персональных
он
данных в
уже
соответствие требованиям
до
законодательства РФ.
Итак, для
мы
обеспечения надежности
от
хранения и
он
использования
персональных
кто
данных необходимо
чем
создать систему
со
с использованием:
это
Управление и мониторинг;
еще
Сертифицированные средства доступа;
вы
Контроль доступа к
но
сети;
Средства контроля
без
утечек персональных
до
данных;
Сертифицированные по
он
руководящим документам
из
(РД)
ФСТЭК межсетевые экраны
по
(Firewalls);
Сертифицированные ФСТЭК, ФСБ средства
антивирусной
что
защиты;
Создание информационной
ли
системы защиты
без
персональных данных
он
лишь один
из
из этапов
ты
организации обработки
без
персональных данных
до
в компании.
40
40
ни
В процессе создания
ты
комплексной системы
для
защиты персональных
ну
данных
необходимо
без
решить также:
за
Организацию хранения персональных
же
данных в
это
других материальных
во
носителях, обеспечивающих
еще
защиту от
но
неправомерного или
от
случайного
доступа
тот
к ним;
мы
Обеспечение возможности своевременно
но
по запросу
он
предоставлять
информацию
так
о персональных
раз
данных его
без
законному владельцу
от
субъекту
персональных
кто
данных, а
да
также уполномоченным
да
органам по
вот
защите прав
без
субъектов персональных
без
данных;
Защита персональных
от
данных на
два
финальном этапе
ли
создания системы
вот
представляет собой
по
аттестацию информационной
от
системы по
два
требованиям
защиты
за
информации Федеральной службы
но
по техническому
два
и экспортному
ни
контролю (ФСТЭК).
Также поскольку
чем
персональные данные
вот
относятся к
он
классу
конфиденциальной
из
информации, оператор
они
обработки персональных
бы
данных
нуждается
ну
в лицензировании
без
деятельности по
со
технической защите
там
конфиденциальной информации.
на
Поэтому каждому сотруднику
ты
имеющему
доступ
по
к персональным
да
данным необходимо
по
будет пройти
что
аккредитацию.
При реализации
при
системы защиты
бы
персональных данных
ни
будет
осуществлен
да
целый комплекс
бы
мероприятий по
ли
обеспечению защиты
со
персональных данных.
во
Организационные меры по
ты
защите персональных
это
данных включают
без
в
себя[14.стр.12]:
от
Разработку организационно-распорядительных
где
документов, которые
как
регламентируют весь
это
процесс получения,
без
обработки, хранения,
ли
передачи и
сам
защиты персональных
да
данных;
Определение перечня
да
мероприятий по
раз
защите
персональных
ли
данных.
Технические меры
так
по защите
на
персональных данных
ты
предполагают
использование
во
программно - аппаратных
где
средств защиты
от
информации. При
41
41
обработке
где
персональных данных
ли
с использованием
чем
средств автоматизации,
он
применение технических
на
мер защиты
вот
является обязательным
они
условием, а
же
их
количество
по
и степень
да
защиты определяется
уже
исходя из
во
класса системы
сам
персональных данных.
там
1.4. Выбор защитных мер
1.4.1. Выбор организационных мер
Рассмотрим защитные
ты
меры для
еще
физической безопасности.
на
Кроме
добавления дополнительных
бы
камер видеонаблюдения,
под
контролирующих
внутреннее
там
пространство офиса,
ни
необходимо также
ни
установить кодовые
без
дверные замки
по
на двери,
да
в комнатах
так
которых установлено
под
серверное
оборудование.
под
Осуществим разработку стратегии
вы
обеспечения информационной
ну
безопасности на
это
предприятии. Как известно,
уже
существуют три
от
стратегии
обеспечения
ну
информационной безопасности,
там
а именно:
ни
оборонительная,
наступательная
от
и упреждающая[12.стр.33].
да
Безусловно, наиболее мощной
да
стратегией является
да
упреждающая,
поскольку
это
она обеспечивает
кто
не только
да
защиту от
он
всех идентифицированных
чем
угроз на
это
текущее время,
из
но и
да
вообще от
от
всех потенциально
во
возможных угроз.
без
Но к сожалению,
они
реализация подобной
для
стратегии требует
из
выделения огромных
ты
средств, а
от
на рассматриваемом
тот
предприятии также
сам
и увеличение
да
штата
сотрудников
за
в области
чем
информационных технологий
да
и информационной
как
безопасности. Поскольку согласно
под
упреждающей стратегии,
бы
должен постоянно
где
проводиться мониторинг
из
всех возможных
кто
и потенциальных
чем
угроз и
же
должно
постоянно
ли
внедряться новое
два
программное и
вот
аппаратное обеспечение.
раз
Поскольку предприятие не
на
является крупным,
два
оно не
но
может себе
за
позволить
реализацию
ну
подобной стратегии.
же
Также поскольку на
кто
текущий момент
как
невозможно изменение
во
структуры
компании,
он
а это
под
необходимо для
что
привлечения новых
от
специалистов в
при
области
информационных
для
технологий и
вот
информационной безопасности
раз
от
наступательной
это
стратегии, также
он
было принято
это
решение отказаться.
кто
42
42
К организационным мерам
ли
защиты можно
там
отнести организационно
они
-
технические и
ты
организационно-правовые
кто
мероприятия, осуществляемые
но
в
процессе
чем
создания и
мы
эксплуатации системы
из
обработки и
ни
передачи данных
уже
фирмы или
ни
банка с
вот
целью обеспечения
мы
защиты информации.
два
Насколько
важным являются
раз
организационные мероприятия
это
в общем
что
арсенале средств
от
защиты, говорит
из
уже хотя
до
бы тот
где
факт, что
да
ни одна
по
система обработки
чем
данных
не
со
может функционировать
еще
без участия
из
обслуживающего персонала.
так
Кроме
того, организационные
же
мероприятия охватывают
бы
все структурные
по
элементы
системы
ну
защиты на
еще
всех этапах
вы
их жизненного
во
цикла: проектирование
за
системы,
монтаж
еще
и наладка
для
оборудования, испытания
по
и проверка
же
в эксплуатации
во
аппаратуры, оргтехники,
уже
средств обработки
во
и передачи
ли
данных. Сегодня
фирмы,
во
специализирующиеся на
для
изготовлении технических
на
средств для
без
промышленного шпионажа,
при
выпускают устройства,
для
которые по
он
своим
параметрам
во
не уступают
там
оперативной технике,
они
используемой спецслужбами.
два
Лучше вооружены сегодня
так
те спецслужбы,
так
у которых
мы
есть для
сам
этого
необходимые
без
денежные средства
Организационные меры
вы
защиты базируются
со
на законодательных
вот
и
нормативных
два
документах по
ли
безопасности информации.
это
Они должны
охватывать
по
все основные
ли
пути сохранения
чем
информационных ресурсов
во
и
включать[13.стр.21]:
он
ограничение физического
это
доступа к
тот
объектам обработки
ты
и
хранения
из
информации и
чем
реализацию режимных
же
мер;
ограничение
из
возможности перехвата
там
информации вследствие
со
существования физических
где
полей;
ограничение
где
доступа к
уже
информационным ресурсам
мы
и другим
раз
элементам системы
сам
обработки данных
от
путем установления
так
правил
разграничения
раз
доступа, криптографическое
чем
закрытие каналов
тот
передачи данных,
так
выявление и
за
уничтожение "закладок";
он
создание твердых
по
копий важных
но
с точки
но
зрения утраты
во
массивов
данных;
что
43
43
проведение профилактических
за
и других
это
мер от
так
внедрения
"вирусов".
без
Была выбрана оборонительная
уже
стратегия. Она позволит
кто
снизить
вероятность
они
наиболее опасных
без
угроз, что
они
собственно и
из
нужно руководству
до
организации. Согласно выбранной
что
стратегии будут
мы
выбраны программные
чем
и
технические
тот
средства позволяющие
они
защитить систему
на
от
несанкционированного
для
доступа, от
это
утечек и
от
краж, а
где
также непреднамеренного
уже
разглашения информации
при
по любым
за
каналам связи.
бы
1.4.2. Выбор инженерно-технических мер
Мероприятия по техническому
он
обеспечению безопасности
ни
персональных данных
при
(ПДн) при их
уже
обработке в
во
информационной системе
что
персональных данных
они
(ИСПДн) включают:
мероприятия
но
по размещению,
вот
специальному оборудованию,
на
охране
и
со
организации режима
но
допуска в
что
помещения, где
кто
ведется работа
из
с ПДн;
мероприятия
да
по закрытию
но
утечки ПДн по
без
техническим каналам
да
при их
уже
обработке в
раз
информационных системах;
со
мероприятия по
сам
защите ПДн от
по
несанкционированного доступа
при
(далее НСД) и
так
определению порядка
но
выбора средств
он
защиты персональных
от
данных при
ни
их обработке
вы
в ИСПДн.
Поскольку защищаемую
за
ИСПДн можно отнести
тот
к третьей
где
категории, то
из
обеспечение защиты
еще
от утечки
там
по техническим
ни
каналам не
мы
является
обязательным.
ни
Для осуществления мероприятий
как
по защите
так
ПДн при их
чем
обработке в
ни
информационных системах
он
от несанкционированного
ни
доступа (НСД) и
сам
неправомерных действий
при
пользователей и
ну
нарушителей СЗПДн могут
без
включать
в
они
себя следующие
вы
подсистемы[11.стр.24]:
управления
чем
доступом;
регистрации
они
и учета;
мы
обеспечения целостности;
да
44
44
антивирусной защиты;
на
обеспечения безопасности
ну
межсетевого взаимодействия
же
ИСПДн;
анализа защищенности;
да
обнаружения вторжений.
для
Подсистема управления доступом,
там
регистрации и
он
учета, как
по
правило,
реализуется
кто
с помощью
там
программных средств
он
блокирования НСД,
сигнализации
вот
и регистрации.
от
Это специальные, не
уже
входящие в
уже
ядро
операционной
ты
системы программные
да
и программно
они
-аппаратные средства
вы
защиты самих
сам
операционных систем,
тот
СУБД и прикладных
ты
программ. Они
выполняют
при
функции защиты
два
самостоятельно или
во
в комплексе
тот
с другими
под
средствами защиты
но
и направлены
он
на исключение
сам
или затруднение
еще
выполнения
несанкционированных
же
действий пользователей
что
или нарушителей.
где
К ним
относятся
два
специальные утилиты
ни
и программные
что
комплексы защиты,
мы
в которых
при
реализуются функции
чем
диагностики (тестирование
во
файловой системы),
под
регистрации (журналирование
без
действий и
вот
операций), сигнализации
что
(предупреждение об
да
обнаружении фактов
он
несанкционированных действий
раз
или
нарушения
ты
штатного режима
чем
функционирования ИСПДн) [11.стр.28].
Подсистема обеспечения
тот
целостности также
сам
реализуется
преимущественно
без
средствами самих
во
операционных систем
как
и СУБД. Работа
данных
что
средств основана
для
на расчете
при
контрольных сумм,
еще
уведомлении о
еще
сбое в
до
передаче пакетов
во
сообщений, повторе
при
передачи непринятых
как
пакетов.
Подсистема анализа
мы
защищенности предназначена
кто
для осуществления
на
контроля настроек
ни
защиты операционных
на
систем на
во
рабочих станциях
но
и
серверах
там
и позволяет
тот
оценить возможность
они
проведения нарушителями
же
атак на
тот
сетевое оборудование,
бы
контролирует безопасность
же
программного обеспечения.
вот
С помощью таких
мы
средств (средства
же
обнаружения уязвимостей)
же
производится
сканирование
же
сети с
вот
целью исследования
со
ее топологии,
от
осуществления поиска
мы
незащищенных или
как
несанкционированных сетевых
они
подключений, проверки
от
настроек межсетевых
он
экранов и
для
т.п.
они
Данный анализ производится
тот
на основании
раз
детальных описаний
бы
уязвимостей настроек
же
средств защиты
что
(например,
45
45
коммутаторов,
во
маршрутизаторов, межсетевых
без
экранов) или
как
уязвимостей
операционных
тот
систем или
на
прикладного программного
но
обеспечения.
Результатом работы
ли
средств анализа
ли
защищенности является
ты
отчет, в
два
котором
обобщаются
что
сведения об
чем
обнаруженных уязвимостях.
ни
Средства обнаружения уязвимостей
сам
могут функционировать
ты
на сетевом
чем
уровне (network
ты
-based), уровне
из
операционной системы
при
(host-based)
до
и уровне
ты
приложения (application
тот
-based). Применяя сканирующее
раз
программное
обеспечение
бы
(ПО), можно составить
еще
карту доступных
кто
узлов ИСПДн, выявить
уже
используемые на
во
каждом из
уже
них сервисы
для
и протоколы,
но
определить их
ты
основные
настройки
но
и сделать
для
предположения относительно
еще
вероятности реализации
для
НСД. По результатам сканирования
за
системы вырабатываются
под
рекомендации и
ты
меры, позволяющие
до
устранить выявленные
на
недостатки.
Выявление угроз
где
НСД при межсетевом
вы
взаимодействии производится
он
с
помощью
на
систем обнаружения
для
вторжений (подсистема
уже
обнаружения
вторжений).
ты
Такие системы строятся
как
с учетом
из
особенностей реализации
сам
атак и
из
этапов их
из
развития. Они основаны
что
на следующих
как
методах обнаружения
вы
атак:
сигнатурные
еще
методы, методы
ли
выявления аномалий,
для
комбинированные методы
он
с
использованием
без
обоих названных
во
методов[11.стр30].
Стоит отметить,
ли
что существует
они
и способ
два
обеспечения защиты
со
от
несанкционированного
еще
доступа единым
для
программно-аппаратным
они
комплексом,
а
ты
именно применение
без
специальных систем
до
защиты (СЗИ) от
ну
несанкционированного доступа
это
(НСД). Это позволяет управлять
чем
всеми
элементами
же
защиты с
ли
помощью одного
два
интерфейса.
Средства защиты
из
от несанкционированного
так
доступа к
сам
информации -
обеспечивают
из
защиту информации,
сам
хранимой и
раз
обрабатываемой на
от
персональных компьютерах,
чем
рабочих станциях
кто
и серверах
как
локальных и
до
территориально распределенных
где
сетей. Средства защиты
со
от
несанкционированного
же
доступа предназначены
во
для использования
от
в системах
чем
различного уровня
до
конфиденциальности. Основная задача
кто
средств защиты
по
от
НСД - идентификация
что
и аутентификация
ни
пользователей, позволяющая
под

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран