Диплом: Разработка системы защиты персональных данных в ООО "Феникс-групп"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
66
66
посвящено
там
детальному рассмотрению
еще
частных вопросов
да
управления
информационной
еще
безопасности компании.
кто
Это руководство представляет
кто
собой
гипертекстовый
ни
электронный учебник
бы
объемом примерно
на
4 МБ (в
до
формате
HTML).
В германском
вы
стандарте BSI представлены:
это
Общая метод управления
на
информационной безопасностью
вот
(организация менеджмента
что
в области
что
ИБ, методология использования
они
руководства).
Описания компонентов
сам
современных информационных
за
технологий.
Описания основных
вы
компонентов организации
мы
режима
информационной
два
безопасности (организационный
мы
и технический
два
уровни
защиты
вот
данных, планирование
тот
действий в
же
чрезвычайных ситуациях,
как
поддержка
непрерывности
под
бизнеса ).
Характеристики объектов
что
информатизации (здания,
ну
помещения,
кабельные
со
сети, контролируемые
без
зоны).
Характеристики основных
бы
информационных активов
он
компании (в
без
том числе
да
аппаратное и
чем
программное обеспечение,
раз
например рабочие
ты
станции и
ну
сервера под
со
управлением операционных
он
систем семейства
при
DOS, Windows и
UNIX).
Характеристики компьютерных
как
сетей на
они
основе различных
сам
сетевых технологий,
но
например сети
под
Novell NetWare, сети UNIX и
до
Windows).
Характеристика активного и
тот
пассивного телекоммуникационного
где
оборудования ведущих
еще
вендоров, например
для
Cisco Systems.
Подробные каталоги угроз
до
безопасности и
он
мер контроля
это
(более 600
на
наименований в
там
каждом каталоге).
где
Существенно, что вопросы
так
защиты приведенных
вот
информационных
активов
из
компании рассматриваются
так
по определенному
тот
сценарию: общее
они
67
67
описание информационного
ты
актива компании
вы
- возможные угрозы
чем
и
уязвимости
там
безопасности -возможные
по
меры и
без
средства контроля
что
и защиты.
раз
В противоположность
из
германскому стандарту
кто
BSI, предоставляющему
возможность
со
использовать конкретные
так
"частные" сценарии
из
защиты
информационных
два
активов компании,
они
стандарты ISO 15408,
для
ISO 17799 и
да
COBIT
позволяют рассмотреть
да
только наиболее
кто
общие принципы
без
управления
информационной
уже
безопасностью, характерные
он
для процессов
уже
защиты
информации
раз
в целом.
но
Однако названные подходы
ли
обладают определенными
он
ограничениями. Ограничением германского
бы
стандарта BSI является
мы
невозможность распространить
там
рекомендации этого
со
стандарта на
со
защиту
информационных
из
активов российских
под
компаний, которые
без
отличаются по
под
своей
структуре
они
и специфике
по
бизнес деятельности
да
от ранее
за
рассмотренных примеров
ли
организации режима
да
информационной безопасности.
там
Ограничением стандартов
ISO 17799
уже
и COBIT является
он
трудность перехода
от
от общих
но
принципов и
да
вопросов защиты
что
информации к
кто
частным практическим
во
процессам обеспечения
ну
информационной безопасности
уже
в российских
до
компаниях. Основная причина
тот
этого заключается
под
в том,
чем
что защита
уже
информационных активов
это
любой
российской
до
компании дополнительно
да
характеризуется определенными
еще
индивидуальными специфическими
по
условиями бизнес
раз
деятельности в
же
условиях
ограничений
где
и регулирования
без
российской нормативной
что
базы в
это
области защиты
но
информации[12.стр.20]. Другими словами,
без
только совместно
кто
используя
сильные
что
стороны рассмотренных
до
стандартов, а
это
также адаптировав
два
полученные
рекомендации
они
в соответствии
сам
с требованиями
от
российской нормативной
ты
базы в
тот
области защиты
это
информации можно
но
эффективно обеспечить
чем
защиту
информационных
как
активов конкретной
ни
российской компании.
это
Рассмотрим существующие законы
по
и другие
тот
нормативно-правовые
тот
документы в
для
области защиты
ни
персональных данных.
уже
В 1981 году
без
Совет Европы принял Конвенцию «О защите
вот
личности в
что
связи с
кто
автоматической обработкой
раз
персональных данных
по
». 25 ноября
два
2005 г.
бы
Государственная Дума ратифицировала данную
ли
Конвенцию (ФЗ от 19.
там
12.2005
раз
68
68
№ 160-ФЗ «О ратификации
со
Конвенции Совета Европы о защите
на
физических
лиц
во
при автоматической
ли
обработке персональных
под
данных»), возложив
во
на
Российскую Федерацию обязательства
это
по приведению
за
в соответствие
раз
с
нормами
по
европейского законодательства
сам
деятельность в
за
области защиты
ну
прав
субъектов
кто
ПДн. Первым шагом в
от
реализации взятых
там
обязательств стало
же
принятие Федерального закона
уже
№ 152-ФЗ от
же
27.07.
от
2006 г.
как
«О персональных
данных
еще
». Закон вступил в
сам
силу в
так
январе 2007
из
года[2.стр.1].
Закон № 152
да
-ФЗ определил высокоуровневые
там
требования, которые
кто
затем
были
ни
конкретизированы в
бы
подзаконных актах
уже
Правительства РФ и
Министерства связи,
кто
нормативно-методических
что
документах регуляторов
это
Федеральной службы по
под
техническому и
же
экспортному контролю
вот
(ФСТЭК
России), Федеральной службы безопасности
но
Российской Федерации (ФСБ
России) и Федеральной службы
два
по надзору
это
в сфере
при
связи и
сам
массовых
коммуникаций
под
(Роскомнадзор).
Каждый из этих
за
актов и
за
документов посвящен
тот
отдельным областям
там
и
тематикам
так
законодательства и
мы
будет раскрываться
от
в дальнейшем
при
по ходу
да
изложения материала.
при
Целью российского законодательства
на
в области
еще
ЗПД
является обеспечение
он
защиты прав
ли
и свобод
до
гражданина при
за
обработке его
как
персональных данных,
там
в том
на
числе защиты
но
прав на
от
неприкосновенность
частной
из
жизни, личную
под
и семейную
но
тайну. Законодательством регулируются
это
отношения, связанные
до
с обработкой
для
ПДн, осуществляемой государственными
он
органами власти,
но
органами местного
он
самоуправления, юридическими
так
лицами и
на
физическими лицами.
вот
В соответствии с
уже
Законом №152-ФЗ персональными
со
данными является
вы
любая информация,
без
с помощью
вот
которой можно
они
однозначно идентифицировать
где
физическое лицо
до
(субъект ПДн). К персональным
еще
данным в
за
связи с
со
этим могут
для
относиться фамилия,
ли
имя, отчество,
да
год, месяц,
да
дата и
за
место рождения,
до
адрес,
семейное,
ли
социальное, имущественное
он
положение, образование,
кто
профессия,
доходы,
от
другая информация,
но
принадлежащая субъекту
на
ПДн.
69
69
Отличие российского и
они
международного законодательства
до
США,
Великобритания и Канада, так
бы
же как
чем
и Россия, разработали
на
технические
регламенты,
сам
которые транслируют
из
положения законодательства
там
верхнего
уровня
ты
в конкретные
ты
советы и
где
рекомендации по
до
защите персональных
ни
данных.
В Великобритании в
ни
1998 году
ни
был принят
ну
«Закон о защите
два
персональных
данных
от
» – «Data Protection Act 1998». Его техническая
под
реализация – проект
два
стандарта «Specification for
он
the management
вот
of personal
для
information in
от
compliance
with
сам
the Data Protection Act 1998
но
» (BS 10012) получил
это
статус официального
мы
документа в
уже
июне 2009.
вы
Параллельно с англичанами
до
свою версию
чем
стандарта по
ни
безопасности ПДн выпустили
по
в США. Проект документа
что
по защите
ли
персональных данных
во
для американских
тот
государственных структур
да
– «Guide to
Protecting the
на
Confidentiality of Personally Identifiable Information (PII)» (SP
800122)
во
регламентирует выполнение
раз
Законов «The Privacy Act of 1974
это
» и
«Privacy Protection Act of
кто
1980». Канада выпустила
где
«Privacy Code» – набор
документов
сам
для реализации
это
законодательства по
до
защите сведений
там
о частных
кто
лицах (The Privacy Act и
где
PIPEDA).
К другим
со
нормативным актам,
сам
регулирующим отношения
раз
в сфере
при
деятельности человека
тот
и определяющим
до
цели обработки,
он
состав и
там
содержание
ПДн, относятся
от
ФЗ-179 «Трудовой кодекс
без
РФ», ФЗ-27 «Об индивидуальном
под
(персонифицированном) учете
они
в системе
еще
обязательного пенсионного
что
страхования», ФЗ-129
но
«О государственной регистрации
да
юридических лиц
на
и
индивидуальных
мы
предпринимателей» и
уже
т.п.
во
Какие сведения о
мы
сотрудниках государственных
он
организаций собирать
что
и
как
так
их обрабатывать,
но
определяет Указ Президента РФ от
мы
30 мая
под
2005 г.
так
N 609
«Об утверждении
чем
Положения о персональных
со
данных государственного
под
гражданского служащего
за
Российской Федерации и ведении
для
его личного
так
дела».
Своя специфика
из
существует и
от
в различных
на
отраслях экономики.
там
Определенные рамки обработки
под
персональных данных
от
для кредитно
из
-
финансовых учреждений
под
устанавливает ФЗ-218
да
«О кредитных историях
при
», для
авиационного
мы
транспорта – Воздушный кодекс,
два
для торговых
для
организаций
70
70
(Интернет-магазинов
что
и т.
по
п.) – Постановление Правительства Российской
Федерации от
два
27 сентября
во
2007 г.
так
N 612 «Об утверждении
ни
Правил продажи
товаров
где
дистанционным способом», для туристического
чем
бизнеса –
Постановление Правительства Российской Федерации от
бы
18 июля
так
2007 г.
ли
N 452
«Об утверждении
сам
Правил оказания услуг
сам
по реализации
бы
туристского продукта
во
»
и т.
же
п.
Невозможно не
со
упомянуть и
для
ФЗ-143 «Об актах
два
гражданского состояния
для
», в котором
вот
государство четко
кто
определяет, какие
он
сведения о
под
личности должны
же
собираться, храниться
где
и обрабатываться
при
на протяжении
без
всей его
ли
жизни.
Законодательство определяет
ну
различные категории
два
персональных
данных.
при
К ним могут
без
относиться общедоступные
со
ПДн, специальные категории
за
ПДн, категории ПДн, обрабатываемые
мы
в информационных
под
системах
персональных
тот
данных (далее
от
ИСПДн), биометрические ПДн и
еще
другие.
Законом предусмотрена
да
гражданская, уголовная,
это
административная,
дисциплинарная
за
и иная
раз
ответственность за
ну
нарушение его
сам
требований. Так,
Кодекс об
раз
административных правонарушениях
ну
предусматривает
максимальный
при
штраф в
вы
500000 рублей
без
за невыполнение
что
законного предписания
ни
Роскомнадзора (ст. 19.
кто
5 КоАП). Тот же
тот
Кодекс предусматривает приостановку
ли
деятельности организации
что
на срок
мы
до 90
со
суток при
вот
осуществлении
деятельности
он
по защите
без
персональных данных
они
без лицензии
два
(ст. 19.
как
20 КоАП).
В уголовном
ну
кодексе говорится
из
о штрафе
на
в 300000
они
руб., обязательных
что
работах на
сам
срок до
по
1-го
при
года, аресте
до
до 6
еще
-ти месяцев
по
и лишении
еще
права занимать
же
должность на
за
срок до
да
5-ти
ты
лет в
он
случае осуществления
вот
защиты персональных
при
данных без
тот
лицензии в
ни
случаях, если
раз
это деяние
же
причинило крупный
же
ущерб
гражданам
они
(ст. 171
чем
УК).
71
71
2.2. Комплекс проектируемых программно-аппаратных средств
обеспечения информационной безопасности и защиты информации
предприятия
2.2.1. Структура программно-аппаратного комплекса информационной
безопасности и защиты информации предприятия
Необходимо внедрить
ну
программно-аппаратный
тот
комплекс
обеспечивающий
за
защиту персональных
ни
данных в
при
двух аспектах:
же
охрана и
со
организация режима
вы
допуска в
при
помещения, где
да
ведется
работа
ну
с ПДн;
защита
ты
ПДн от несанкционированного
чем
доступа.
Для охраны
бы
помещения организации
вы
необходимо использовать
ты
технические средства
мы
для обеспечения
со
безопасности:
камеры
кто
видеонаблюдения;
кодовые
бы
дверные замки.
но
датчики на
вот
разбитие окон
из
(для охраны
ни
в не
что
рабочее время
до
суток);
датчики
во
движения (для
на
охраны в
от
не рабочее
же
время суток).
под
Видеокамеры предназначены для
со
повышения уровня
как
безопасности и
от
комфорта в
он
учреждении. Видеокамеры выдают
они
стандартный низкочастотный
во
видеосигнал, который
два
может непосредственно
еще
выводиться на
тот
видеомонитор.
Аудиосигнал можно
ну
подключать на
они
аудиовход видеомонитора.
на
Все
видеокамеры рассчитаны
сам
на непрерывную
кто
работу в
сам
течение длительного
где
периода времени.
сам
Видеокамеры серии KPC-190
он
обладают высокой
при
чувствительностью и
из
разрешением. Эти модели
из
видеокамер зарекомендовали
чем
себя как
но
очень
надежные
там
и неприхотливые,
два
но самое
сам
главное дающие
под
четкое и
кто
малошумящее
изображение
ли
при очень
со
малых габаритах.
тот
Производитель фирма KT&C (Корея).
Видеокамеры KPC-190
для
имеют цилиндрическую
он
форму,
Видеокамера KPC-190SВ1 имеет
да
обычный объектив
ну
со стеклянной
ни
(не
пластмассовой)
под
оптикой и
вот
может комплектоваться
еще
объективами с
они
различным
фокусным
вот
расстоянием.
72
72
Для обеспечения
он
видеонаблюдения снаружи
но
здания рекомендуется
из
применять видеокамеру
без
KPC-S50NV1.
Отличительными особенностями видеокамеры
тот
KPC-S50NV1 являются -
уличное
что
исполнение, малые
за
габариты, встроенный
ты
кронштейн, инфракрасная
на
подсветка. Производитель - фирма
со
KT&C (Корея). В отличие от
там
аналогичной
камеры
вы
SK 2020 эта
что
камера имеет
мы
более мощную
он
инфракрасную подсветку.
по
В качестве датчика
что
движении рекомендуется
ни
ИК- детектор движения
по
Reflex.
Reflex - пассисвный ИК-датчик
на
движения производства
тот
фирмы
"Texecom" (Англия). Reflex определяет
ни
вторжение по
ты
изменению в
там
инфракрасной энергетической
за
картине и
на
не дает
так
излучения, опасного
тот
для
человека
для
или животных.
что
технология поверхностного
чем
монтажа (SMD);
температурная
без
компенсация;
наличие
раз
универсального (настенный,
вы
потолочный) кронштейна
на
в
комплекте
со
поставки;
регулировка
но
зоны охвата
ну
в зависимости
но
от высоты
вот
установки.
В качестве
бы
датчика разбития
ну
стекла рекомендуется
два
«Стекло-2».
Датчик Стекло-2
бы
обнаруживает разрушение
там
всех видов
вот
строительных
стекол:
так
обычного, закаленного,
они
узорчатого, армированного,
без
многослойного,
защищенного
ну
полимерной пленкой
что
(ламинированного), а
от
также стеклянных
так
пустотелых блоков.
под
Обеспечивает регулировку чувствительности,
где
защиту от
тот
несанкционированного вскрытия
при
корпуса. Датчик устойчив
во
к акустическим
чем
шумам (телефон,
ну
транспорт, гроза,
под
град), электростатическим
это
разрядам,
помехам
во
по сет
вот
питания, воздействию
сам
электромагнитных полей.
ну
Питание
осуществляется по
ты
шлейфу сигнализации.
раз
Датчик выдает извещение
без
о тревоге
это
увеличением потребляемого
без
тока.
Для обработки
во
видеоинформации необходим
при
видеомонитор.
Рекомендуется видеомонитор
кто
EverFocus FH-7519E цветной TFT LCD монитор
еще
19 дюймов.
но
73
73
Настольная или настенная
от
установка (VESA 75
из
мм совместимая
сам
система)
Внешнее питание
так
12 вольт
сам
(блок питания
тот
в комплекте)
так
Современная система энергосбережения
тот
2 композитных
же
видеовхода(BNC), S-VHS вход,
при
VGA вход, 2
уже
аудиовхода (стерео)
вы
,PC аудиовход
1
ты
сквозной видеовыход
вот
(BNC)
Новейшая технология фильтрации
во
3D-Comb-Filter для чистоты
ли
цветовых переходов
там
и подавления
до
перекрестных цветовых
для
искажений
Высокое разрешение
тот
Малое время отклика
по
Широкие углы обзора
но
Высокая контрастность и
во
яркость
Встроенные динамики
мы
Оптимальное отношение цена
мы
/качество
В качестве
для
дверных замков
он
рекомендуется внедрение
там
Matrix III EH.
Matrix III EH считыватель бесконтактных
еще
карт доступа
еще
HID ProxCard II, EM
Marine. Подходит как для
два
сетевых так
но
и для
раз
автономных систем
он
контроля
доступа.
так
Особенности Matrix III EH
Одновременная поддержка двух
что
протоколов (EM Marine, HID)
Элегантный корпус
как
Скрытый монтаж
Влага и
тот
пыле защищенный
без
корпус
Быстрый монтаж
вы
и подключение
раз
Интеграция в сетевые
при
и автономные
со
системы
Для защиты
да
от несанкционированного
они
доступа будет
во
внедрено Secret
Net 6
они
– это система
на
защиты информации
что
на серверах
уже
и рабочих
же
станциях от
вы
74
74
несанкционированного доступа.
мы
Функционирует под управлением
ли
ОС
семейства MS Windows (Vista, 2000,
тот
XP и 2003).
до
Два варианта исполнения
где
в зависимости
это
от класса
уже
автоматизированных
систем:
как
Secret Net 6 для
ну
АС 1Б, Secret Net 6 (вариант
во
К) для АС 1Г.
Secret Net 6
сам
(вариант К) может
до
применяться в
бы
ИСПДн К1 без
использования
но
дополнительных средств
ни
защиты от
для
загрузки с
ни
внешних
носителей
сам
(в зависимости
бы
от модели
ли
угроз).
Расширен список
чем
операционных систем,
ну
добавлена поддержка
где
64-
битных
мы
платформ.
Упрощен аудит
вот
безопасности за
кто
счет реализации
из
возможности
групповых
это
операций с
уже
журналами. В программе
со
управления отображаются
мы
зарегистрированные журналы
чем
от нескольких
по
компьютеров по
да
различным
критериям
два
событий безопасности.
бы
Улучшена информативность программы
бы
оперативного управления
где
("Монитор") – реализована возможность
они
отображения состояния
без
защитных
подсистем
со
на клиентских
со
рабочих станциях.
но
Добавлена поддержка персональных
кто
идентификаторов Rutoken,
USB-ключи
ни
eToken PRO (Java), смарт-карты
где
eToken PRO (Java), смарт-карты
чем
eToken PRO.
Исключено шифрование данных.
ли
Наличие необходимых сертификатов
от
ФСТЭК обеспечивает возможность
же
использования Secret Net 6
раз
для защиты
чем
автоматизированных систем
два
до уровня
для
1Б включительно и
еще
информационных систем
ни
обработки персональных
ни
данных
до
да
1 класса
тот
включительно.
Назначение СЗИ Secret Net
Secret Net предназначен
уже
для защиты
ну
информации, составляющей
тот
коммерческую или
да
государственную тайну,
два
или относящейся
он
к персональным
по
данным.
75
75
Приведение автоматизированных
бы
систем в
из
соответствие
законодательным
со
требованиям и
мы
существенное упрощение
вот
процесса
аттестации;
еще
Снижение рисков за
сам
счет системы
так
защиты от
вот
внутренних угроз;
вот
Контроль и мониторинг
сам
при обработке
как
персональных данных
там
позволяет
повысить
под
уровень автоматизации
до
и сократить
тот
затраты, связанные
вы
с
административными
за
мероприятиями по
со
безопасности.
Возможности СЗИ Secret Net
Аутентификация пользователей.
при
Обеспечение разграничения доступа
он
к защищаемой
чем
информации и
вы
устройствам.
Доверенная информационная
же
среда.
Контроль каналов
он
распространения конфиденциальной
при
информации.
Контроль устройств
до
компьютера и
со
отчуждаемых носителей
еще
информации на
он
основе централизованных
там
политик, исключающих
так
утечки
конфиденциальной
что
информации.
Централизованное управление
уже
политиками безопасности,
где
позволяет оперативно
уже
реагировать на
они
события НСД.
Оперативный мониторинг
же
и аудит
за
безопасности.
Масштабируемая система
на
защиты, возможность
кто
применения Secret
Net (сетевой
мы
вариант) в
же
организации с
там
большим количеством
ли
филиалов.
Варианты СЗИ Secret Net
Разные варианты
без
Secret Net, предназначенные для
уже
решения различных
где
задач, позволяют
кто
построить эффективную
ни
систему защиты
бы
информации от
же
НСД
в соответствии
там
с потребностями
но
бизнеса:
Secret Net 6
по
это комплексное
да
решение, сочетающее
вот
в себе
раз
необходимые возможности
что
по защите
они
информации, средства
да
централизованного управления,
раз
средства оперативного
при
реагирования и
это

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран