Диплом: Совершенствование системы защиты персональных данных на примере АО "Тандер"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
Директор
Бухгалтерия
Руководитель
отдела кадров
Главный
бухгалтер
Бухгалтер
Отдел маркетинга
Руководитель отдела
маркетинга
ИТ-отдел
Руководитель ИТ-
отдела
Отдел поддержки
пользователей
Отдел кадров
Руководитель отдела
поддержки пользователей
Корпоративный
тренер
Специалист по
кадрам
Специалист
технической
поддержки
Системный
администратор
Дизайнер
Офис-менеджер
Маркетолог
Рисунок № 1. Организационная структура компании
1.2. Анализ рисков информационной безопасности
1.2.1. Идентификация и оценка информационных активов
Для каждой организации, осуществляющей коммерческую деятельность,
необходимо обеспечение информационной безопасности. Поскольку постоянно
создаются новые способы нарушения конфиденциальности информации,
необходимо осуществлять проверку системы обеспечения информационной
безопасности. В компании «Тандер» аудит информационной безопасности
проводится системным администратором по распоряжению руководителя ИТ-
отдела. Аудит информационной безопасности проводится ежеквартально [7].
Результаты анализа предоставляются руководителю ИТ-отдела в виде отчета. На
основании предоставленных данных, руководитель ИТ-отдела готовит приказ о
применении тех или иных мер, направленных на обеспечение информационной
безопасности.
Необходимость анализа рисков информационной безопасности для
организации «Тандер» обусловлена тем, что в случае осуществления угроз
информационной безопасности компании могут произойти следующие
последствия:
1. Сбой в работе торгового оборудования, который повлечет за собой
простой в деятельности компании и упущенную выручку.
2. Утечку персональных данных, которая повлечет за собой штрафные
санкции и снижение лояльности сотрудников.
3. Утечку коммерческой информации, которая повлечет за собой
потерю конкурентных преимуществ и раскрытие маркетинговой стратегии
организации.
Выделим информационные активы организации. Под информационным
активом понимают все ценные информационные ресурсы организации, которые
могут приносить экономическую выгоду, которые включают в себя знания,
умения и навыки персонала, реализованные с использованием современных
информационных технологий [20]. В процессе идентификации информационных
активов необходимо учитывать, что каждая система информационных
технологий содержит помимо информации – сведений и данных, независимо от
18
формы их представления, еще и аппаратные средства, программное обеспечение
и т.д.
В организации хранятся личные данные сотрудников и виде личных дел
[3]. Ответственных за хранение личных дел сотрудников лежит на главном
бухгалтере организации. Личные дела сотрудников содержат следующие
документы:
1. Опись документов, имеющихся в личном деле.
2. Личный листок по учету кадров с фотографией, заполненный
работником.
3. Дополнение к личному листку по учету кадров.
4. Анкета принятого на работу сотрудника.
5. Личное заявление о приеме на работу.
6. Приказ о приеме на работу.
7. Согласие работника в письменном виде на обработку персональных
данных.
8. Заверенная копия паспорта.
9. Автобиография работника, написанная от руки, в произвольной
форме и содержащая подробное изложение основных моментов его жизни и
деятельности.
10. Ксерокопии документов об образовании.
11. Ксерокопия свидетельства ИНН, СНИЛС.
12. Ксерокопия военного билета.
13. Справка о наличии судимости или об отсутствии судимости из
МВД.
14. Ксерокопию трудовой книжки, если работник принят по внешнему
совместительству.
15. Иные документы, которые должны быть предъявлены работником с
учетом специфики работы.
16. Приказы о назначениях, переводах, увольнении и др.
17. Документы о прохождении работником аттестации, собеседования,
повышения квалификации.
19
Трудовые книжки сотрудников организации, которые также содержат
конфиденциальную информацию, хранятся у директора организации. В
соответствии с законодательством РФ, ответственность за сохранность
документов и конфиденциальность личных сведений лежит на руководителе
организации.
Главный бухгалтер при осуществлении своих функциональных
обязанностей обрабатывает персональные данные сотрудников при расчете и
начислении заработной платы и пособий по временной нетрудоспособности.
Риск утечки персональных данных существует при передаче бухгалтерской
отчетности в Налоговые инспекции, Пенсионные фонды и Фонды социального
страхования.
Так же бухгалтерская информация является ценным информационным
активом т.к. содержит сведения о финансовом состоянии организации.
Поскольку бухгалтерская информация хранится и обрабатывается с помощью
информационных систем, для минимизации рисков информационной
безопасности необходимо учитывать уязвимости используемого прикладного
программного обеспечения. Так же необходимо использовать защищенные
каналы передачи данных при отправке налоговой и бухгалтерской отчетности в
вышестоящие инстанции.
Финансовые документы компании также являются информационным
активом, они хранятся в сейфе в кабинете главного бухгалтера.
Для осуществления финансовых операций главный бухгалтер компании
использует систему «Клиент-Банк». На персональном компьютере главного
бухгалтера настроен доступ к личному кабинету в системе «Клиент-Банк» и на
сайте ФНС. Авторизация в личном кабинете осуществляется с помощью ключа
ЭЦП. Для подписи платежных поручений, счетов-фактур и прочих электронных
документов используется ключ электронно-цифровой подписи [6]. Ключ ЭЦП
выдается на имя руководителя организации, при смене руководителя ключ ЭЦП
прежнего руководителя подлежит процедуре отзыва. После отзыва ключа ЭЦП
на прежнего руководителя выдается новый ключ ЭЦП на имя нового
руководителя организации. Все ключи ЭЦП имеют срок действия
длительностью в один год. Ключ ЭЦП хранится у руководителя компании.
20
Для создания платежных поручений главный бухгалтер пользуется
авторизованным доступом в личный кабинет с помощью логина и пароля.
Безопасность доступа осуществляется с помощью СМС-сообщений с
одноразовыми паролями.
На серверах компании размещены информационные активы клиентов,
которые содержат корпоративные порталы и сайты организаций, облачные
хранилища данных организаций. При размещении данных на серверах
компании, подписывается договор аренды информационных ресурсов, согласно
которому ответственность за обеспечение информационной безопасности
переходит от собственника информационных ресурсов к компании.
Следующей категорией информационных активов организации является
аппаратное обеспечение. Все рабочие места сотрудников организации оснащены
персональными компьютерами и периферийными устройствами. Поскольку во
время осуществления своих функциональных обязанностей сотрудники
организации работают, в том числе, с конфиденциальной информацией,
представленной в виде файлов и документов в электронном виде, аппаратное
обеспечение организации также является информационным активом, который
подлежит обеспечению информационной безопасности. В каждом филиале
компании есть сервер, на котором установлены северные версии программного
обеспечения и файлы с общим доступом сотрудников компании. Кроме того, в
компании существует парк серверных компьютеров, на которых размещаются
информационные ресурсы клиентов. Таким образом, все аппаратное
обеспечение организации применяется для хранения информационных ресурсов
компании, соответственно, все аппаратное обеспечение подлежит обеспечению
информационной безопасности.
Рассмотрим программное обеспечение (ПО) компании. Деятельность
компании, направленная на обеспечение учетных функций, автоматизирована с
помощью программного обеспечения компании «1С»: Бухгалтерия и Зарплата и
управление персоналом. В перечисленном ПО хранятся как личные данные всех
сотрудников, так и финансовая информация организации. Соответственно,
информационные базы перечисленных программных продуктов подлежат
обеспечению информационной безопасности. Бухгалтерская и налоговая
21
отчетность передается с помощью программного обеспечения «Контур
Экстерн». «Контур Экстерн» представляет собой веб-ресурс для передачи
отчетности. Пользователь авторизуется в системе с помощью ключа электронно-
цифровой подписи (ЭЦП) и переходит в личный кабинет. Процесс передачи
отчетности осуществляется следующим образом: отчет, сформированный в
«1С», сохраняется на жесткий диск компьютера, затем загружается в личный
кабинет «Контур Экстерн», когда документ загружен, происходит шифрование с
помощью ключа ЭЦП, а затем зашифрованный отчет передается адресату. В
процессе передачи отчета из системы «Контур Экстерн» адресату, он может
быть перехвачен злоумышленниками. Однако, в этом случае ответственность за
обеспечение безопасного канала связи ложится на компанию «СКБ Контур»,
которая предоставляет услуги по передаче отчетности.
Для клиентских компьютеров организации применяется операционная
система Windows 10. Для серверных компьютеров применяется операционная
система Linux Ubuntu 17.10. Также рабочее место каждого сотрудника
организации оснащено пакетом офисных программ MS Office и браузером
Google Chrome.
Для обеспечения информационной безопасности используется
антивирусное программное обеспечение Kaspersky Antivirus. Для обеспечения
информационной безопасности сервера используется антивирусное программное
обеспечение Kaspersky Endpoint Security.
К категории программно-аппаратных средств относится ключ ЭЦП. Для
безопасного использования ключей ЭЦП используется специальное
программное обеспечение – система криптографической защиты информации
(СКЗИ) «Крипто ПРО», которое установлено только на компьютере
руководителя компании.
На основании перечисленной информации будет произведена оценка
информационных активов компании, которая складывается из затрат на
приобретение и владение, затрат на восстановление в случае утраты, затрат на
оплату штрафных санкций в случае утраты и затрат на возмещение
материального ущерба от нарушения конфиденциальности ресурса. Оценка
информационных активов представлена в таблице № 2.
Таблица № 2
Оценка информационных активов компании
Вид деятельности
Наименование
актива
Форма
представления
Владелец
актива
Критерии
определения
стоимости
Размерность оценки
Количественная
Качественная
Информационные активы
Кадровый учет
Личные дела
сотрудников
Файлы в «1С.
ЗУП», бумажный
документ
Главный
бухгалтер
Возмещение
морального ущерба
за разглашение
конфиденциальной
информации,
затраты на
восстановление
документов
20 000
Малая
Трудовые книжки
Бумажный
документ
Затраты на
восстановление
документов
8 000
Пренебрежимо
малая
Бухгалтерский
учет
Финансовые
документы
Файлы в «1С.
Бухгалтерия»,
бумажный
документ
Возмещение
морального ущерба
за разглашение
конфиденциальной
информации,
затраты на
восстановление
документов,
штрафные санкции
от госорганов
300 000
Средняя
Бухгалтерская и
налоговая
отчетность
50 000
Малая
Ключ ЭЦП
Защищенный
USB-носитель
Руководитель
организации
Затраты на
восстановление
5000
Пренебрежимо
малая
23
Продолжение Таблицы № 2
Вид деятельности
Наименование
актива
Форма
представления
Владелец актива
Критерии
определения
стоимости
Размерность оценки
Количественная
Качественная
Активы программного обеспечения
Кадровый учет
1С. ЗУП
Файлы на
жестких дисках
Главный
бухгалтер
Стоимость
лицензии ПО,
затраты на
восстановление
работы ПО
80 000
Малая
Бухгалтерский
учет
1С. Бухгалтерия
140 000
Малая
Контур-экстерн
30 000
Малая
Обеспечение
рабочего
процесса
сотрудников
Windows 10
50 000
Малая
Ubuntu Linux
10 000
Малая
Kaspersky
5000
Пренебрежимо
малая
Физические активы
Обеспечение
рабочего
процесса
ПК сотрудников
организации
Аппаратное
обеспечение
Руководитель ИТ-
отдела
Стоимость
оборудования
2 000 000
Высокая
Серверное
оборудование
5 000 000
Высокая
Сетевое
оборудование
50 000
Малая
Для количественной оценки стоимости информационных активов
используется размерность тысячи рублей. Для качественной шкалы
используются следующие термины: «пренебрежимо малая», «очень малая»,
«малая», «средняя», «высокая», «очень высокая», «имеющая критическое
значение».
Согласно проведенным действиям, составим перечень информационных
активов, которые подлежат обязательному ограничению доступа, который
регламентируется действующим законодательством РФ. Перечень
информационных активов представлен в таблице № 3.
Таблица № 3
Перечень сведений конфиденциального характера компании
п/п
Наименование сведений
Гриф
конфиденциальности
Нормативный
документ,
реквизиты, №
статей
1
Персональные данные
сотрудников компании
Секретно
Федеральный
закон «О
персональных
данных» от
27.07.2006 N 152-
ФЗ
2
Персональные данные клиентов
компании
Секретно
3
Сведения о доходах
сотрудников компании
Секретно
4
Сведения о доходах
сотрудников клиентов компании
Секретно
5
Сведения о финансовой
деятельности организации
Секретно
Федеральный
закон «О
коммерческой
тайне» от
29.07.2004 N 98-
ФЗ
К сведениям конфиденциального характера, которые подлежат
ограничению доступа согласно Законодательству РФ, относятся не только
персональные данные сотрудников организации, сведения о доходах
сотрудников и сведения о финансовой деятельности организации, но также
персональные данные клиентов и контрагентов компании.
Проранжируем выделенные информационные активы организации. В
результате получена интегрированная оценка степени важности активов для
компании, которая измерена по пятибалльной шкале [19]. Результаты
25
ранжирования активов представлены в таблице № 4.
Таблица № 4
Результаты ранжирования активов
Наименование актива
Ценность актива (ранг)
Личные данные сотрудников, хранящиеся на
бумажных носителях и в базе данных
информационных систем
3
Трудовые книжки
1
Финансовые документы организации на бумажных
носителях и в базе данных информационных систем
3
Бухгалтерская отчетность на бумажных носителях и
в виде файлов информационных систем
2
Ключ ЭЦП
1
Информационные системы
2
Системное ПО
2
Антивирусное ПО
1
ПК сотрудников организации
4
Серверное оборудование организации
4
Сетевое оборудование организации
1
На основании данных, приведенных в таблице, выделим активы, которые
имеют особую ценность для организации и в последующем будут
рассматриваться в качестве объектов защиты. К таким активам относятся:
1. Серверное оборудование организации.
2. ПК сотрудников организации.
3. Личные дела сотрудников.
4. Финансовые документы организации на бумажных носителях и в
базе данных информационных систем.
1.2.2. Оценка уязвимостей активов
Уязвимостью активов называют любые факторы, делающие возможными
реализацию угроз информационной безопасности. Уязвимость не несет ущерба,
однако является условием нанесения ущерба активам организации. В связи с
этим возникает необходимость четкого определения взаимосвязи между угрозой
и уязвимостью.
Как правило, выделяют следующие виды уязвимостей:

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран