Диплом: Совершенствование системы защиты персональных данных на примере АО "Тандер"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
46
1. Разовые меры – меры, которые проводятся однократно и
повторяются только в случае пересмотра принятых решений.
2. Меры, проводимые при изменении в защищаемой системе или во
внешней среде. Такие меры проводятся по мере необходимости.
3. Периодические меры, которые проводятся регулярно через
определенный промежуток времени.
4. Постоянные меры.
Рассмотрим состав задач, которые входят в каждый вид мероприятий.
Группа разовых мероприятий содержит следующие задачи:
1. Создание руководящих документов для защиты информации в
организации.
2. Ввод в эксплуатацию технических средств и программного
обеспечения.
3. Проведение проверок компьютерных средств на возможность
утечки информации по каналам связи.
4. Разработка должностных инструкций лиц, отвечающих за
безопасность информации.
5. Внесение изменений в организационно-распорядительные
документы по вопросам обеспечения безопасности.
6. Оформление юридических документов для регламентирования
действий пользователей ресурсов организации.
7. Определение порядка предоставления конкретным сотрудникам
доступа к ресурсам системы.
8. Мероприятия по созданию защиты системы и созданию
информационной инфраструктуры.
9. Разработка правил управления доступом к ресурсам
информационной инфраструктуры организации.
К мероприятиям, носящим периодический характер, относятся:
1. Распределение реквизитов разграничения доступа.
2. Пересмотр правил разграничений доступа.
3. Пересмотр системы защиты информации.
47
4. Привлечение экспертов для оценки эффективности мер и
применяемых средств защиты.
Меры, которые проводятся при возникновении необходимости, включают
задачи:
1. Осуществление мероприятий при кадровых изменениях.
2. Рассмотрение и утверждение всех изменений оборудования и
модификации программного обеспечения.
3. Мероприятия по подбору и расстановке кадров.
Необходимо обеспечение постоянного проведения следующих
мероприятий:
1. Обеспечение достаточного уровня физической защиты всех
элементов системы.
2. Непрерывная поддержка функционирования и управления всеми
средствами защиты информации.
3. Контроль за работой персонала.
4. Контроль реализации всех мер защиты безопасности организации.
5. Регулярный анализ состояния и оценки эффективности мер по
защите информации.
К организационным мерам обеспечения информационной безопасности
относятся:
1. Ограничение доступа к помещениям, в которых хранится и
обрабатывается информация.
2. Разрешение доступа только проверенным лицам к
конфиденциальной информации.
3. Хранение информации в сейфах, закрытых от посторонних лиц.
4. Криптографическая защита при передаче информации по каналам
связи.
5. Своевременное уничтожение остаточной информации.
Рассмотрим стратегии обеспечения информационной безопасности
организации. Существуют три вида стратегии: оборонительная, наступательная
и упреждающая.
48
Оборонительная стратегия базируется на следующем принципе: при
исключении вмешательства в функционирование информационной системы
нейтрализуются только наиболее опасные угрозы. Эта достигается с помощью
«защитной оболочки» т.е. разработки дополнительных организационных мер и
программных ресурсов, использованию технических средств контроля
помещений, в которых расположено оборудование.
Наступательная стратегия заключается в оказании противодействий
известным угрозам, которые влияют на безопасность системы. Такая стратегия
включает установку средств аутентификации пользователей, внедрение
технологий разгрузки и восстановления данных и повышения доступности
системы.
При использовании упреждающе стратегии проводится тщательное
исследование возможных угроз систем обработки данных и подготовку мер
противодействия рискам. При выборе упреждающей стратегии важным аспектом
является оперативный анализ обеспечения информационной безопасности и
проведение независимого аудита.
Для выбора стратегии будем руководствоваться следующими критериями:
требуемый уровень защиты;
степень свободы действий пользователя.
Для организации приоритетной является защита от потенциально
возможных угроз. По второму критерию целесообразнее выбрать запрет на
вмешательство в работу систем для избегания нарушений процесса
функционирования систем обработки информации. Таким образом наиболее
отвечающей требованиям организации стратегией обеспечения информационной
безопасности является упреждающая стратегия.
Для проведения мероприятий по решению организационных задач
необходима разработка следующих документов:
1. Политики безопасности организации.
2. Положение о реагировании на инциденты.
49
1.4.2. Выбор инженерно-технических мер
К инженерно-техническим средствам защиты информационной
безопасности относятся физические объекты, механические, электрические и
электронные устройства, элементы конструкции зданий, средства
пожаротушения и другие средства, которые обеспечивают:
защиту территории и помещений компьютерных систем (КС) от
проникновения нарушителей;
защиту аппаратных средств КС и носителей информации от
хищения;
предотвращение возможности удаленного (из–за пределов
охраняемой территории) видеонаблюдения (подслушивания) за работой
персонала и функционированием технических средств КС;
предотвращение возможности перехвата побочных
электромагнитных излучений и наводок, вызванных работающими
техническими средствами КС и линиями передачи данных;
организацию доступа в помещения КС сотрудников;
контроль над режимом работы персонала КС;
контроль над перемещением сотрудников КС в различных
производственных зонах;
противопожарную защиту помещений КС;
минимизацию материального ущерба от потерь информации,
возникших в результате стихийных бедствий и техногенных аварий [11].
Основу инженерно-технических средств защиты информации составляют
технические средства охраны, которые образуют первый рубеж защиты КС и
являются необходимым, но недостаточным условием сохранения
конфиденциальности и целостности информации в КС.
На данный момент в организации присутствует система сигнализации и
видеонаблюдения. Однако, система видеонаблюдения установлена на этаже
офисного здания и позволяет службе безопасности владельца офисного здания
обеспечивать контроль доступа в помещения арендаторов. Эти средства
50
инженерно-технической защиты позволяют минимизировать риск
несанкционированного доступа злоумышленников к помещениям организации,
но не защищает от преднамеренных или непреднамеренных действий
сотрудников.
Офисные помещения организации представляют собой комплекс
кабинетов, вход в которые осуществляется с помощью ключа. Ключи от
кабинетов есть только у тех сотрудников организации, которые осуществляют
свои функциональные обязанности (например, ключ от бухгалтерии есть только
у сотрудников бухгалтерии и т.д.). Помимо этого, дубликаты ключей от всех
кабинетов организации хранятся у офис-менеджера в сейфе.
Для осуществления большего контроля за служебными помещениями
используются бесконтактные карты, которые выдаются каждому сотруднику. В
результате применения такого метода защиты появляется возможность
отслеживания какие сотрудники в какое время посещали помещения. Однако,
согласно условиям аренды помещений, арендатор не имеет права осуществлять
установку каких-либо сооружений, ограничивающих доступ к помещению.
Поэтому для обеспечения безопасности от внутренних угроз компании
необходимо установить систему видеонаблюдения в офисных помещениях, а
также необходимо взять в штат сотрудника, который будет осуществлять
просмотр данных с камер видеонаблюдения и принимать меры в случае
возникновения угроз безопасности.
Рассмотрим средства ликвидации угроз. К средствам ликвидации угроз
относится система автоматического пожаротушения (для ликвидации пожара)
или тревожная группа службы охраны (служба безопасности), которая должна
задержать и обезвредить злоумышленника, проникшего на объект. Владельцем
здания, в котором размещены офисные помещения организации установлена
система пожаротушения от компании «Технологии безопасности». В каждом
помещении офисного здания, в котором расположен офис организации, есть
тревожная кнопка.
51
2. Проектная часть
2.1. Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия
2.1.1. Отечественная и международная нормативно-правовая основа
создания системы обеспечения информационной безопасности и защиты
информации предприятия
Проблемы обеспечения информационной безопасности регламентируются
нормативно-правовыми актами. Существует два вида нормативно-правовых
актов обеспечения информационной безопасности. Это акты федерального
законодательства и нормативно-правовые документы.
К актам федерального законодательства относятся следующие документы:
1. Конституция Российской Федерации.
2. Законодательство федерального уровня.
3. Указы президента Российской Федерации.
4. Постановления Правительства Российской Федерации.
5. Нормативно-правовые акты Федеральных Министерств и ведомств.
6. Нормативно-правовые акты субъектов Российской федерации,
органов местного самоуправления и т.д.
Нормативно-методические документы делятся на две группы:
методические документы государственных органов РФ и стандарты
информационной безопасности. В состав методических документов
государственных органов РФ входят:
1. Доктрина информационной безопасности Российской Федерации.
2. Руководящие документы Федеральной службы по техническому и
экспортному контролю.
3. Приказы ФСБ.
В состав стандартов информационной безопасности входят:
1. Международные стандарты.
2. Государственные стандарты Российской федерации.
3. Рекомендации по стандартизации.
4. Методические указания.
52
Структура комплекса правового обеспечения информационной
безопасности в Российской Федерации представлена на рисунке № 7.
Рисунок № 7. Структура правового обеспечения информационной
безопасности РФ
53
Реализация конституционных норм для обеспечения информационной
безопасности является первостепенной задачей осуществления государственной
политики [1]. Согласно статье 29 пункта 4 Конституции РФ любой гражданин
имеет право на поиск, получение, передачу, создание и распространение
информации в рамках законодательства РФ. Запрещение цензуры и свобода
массовой информации гарантируются пятым пунктом 29 статьи Конституции.
Статья 23 наделяет граждан Российской Федерации неприкосновенностью
частной жизни, а также сохранение семейной тайны и частной жизни. Согласно
конституционному праву недопустимым является сбор, хранение, использование
и дальнейшее распространение информации о частной жизни граждан без
получения их согласия. Каждый гражданин имеет право на свободу слова и
мысли и научного, художественного и технического творчества.
Положениями Конституции органы государственной власти становятся
обязаны обеспечить гражданам возможность ознакомиться с материалами и
документами, которые затрагивают их права и свободы.
Основания для ограничения информационных прав и свобод граждан
определены в Конституции РФ в связи с обязанностью обеспечения
информационной безопасности. Однако конституционные права граждан
Российской Федерации на неприкосновенность частной жизни, личной и
семейной тайны, тайны переписки не наделены достаточным правовым и
организационным обеспечением. Защита персональных данных, которые
обрабатываются федеральными органами и органами местного самоуправления,
организована не достаточным образом.
Доктрина информационной безопасности Российской Федерации – это
документ, который содержит официально принятую в Российской Федерации
систему взглядов на:
1. Вопросы обеспечения информационной безопасности.
2. Способы защиты жизненно важных интересов личности, общества и
государства в информационном аспекте.
Доктрина выявляет рад недостатков, основанных на противоречивости и
недостаточном уровне развитости регулирования правовых отношений в
информационной сфере, которые приводят к серьезным негативным
54
последствиям. Для усовершенствования правовых механизмов, которые
возникают в информационной сфере, проводятся следующие мероприятия:
1. Оценка эффективности применения законодательных и нормативно-
правовых актов и разработка программы их совершенствования.
2. Создание организационных и правовых механизмов осуществления
безопасности в сфере информационных технологий.
3. Идентификация статуса субъектов, осуществляющих действия в
информационной сфере: пользователи информационных систем, определение
ответственности за соблюдение законодательства в этой сфере.
4. Разработка системы, осуществляющей сбор и анализ данных об
источниках угроз и последствиях их осуществления.
5. Разработка нормативно-правовых актов, которые определяют
организацию процедуры судебных разбирательств противоправных действий в
сфере защиты информации и состав действий для ликвидации их последствий.
6. Описание содержания правонарушений, учитывая уголовные,
гражданские, административные, дисциплинарные и правовые нормы и кодексы
и ответственности за перечисленные действия.
7. Усовершенствование процесса подготовки кадров, которые
задействованы в задачах обеспечения безопасности данных.
Согласно Доктрине по информационной безопасности, Государственная
политика базируется на принципах [2]:
1. Принцип законности: предполагает соблюдение конституционных
прав и свобод, законодательства РФ, принципов и норм международного права в
процессе осуществления деятельности по обеспечению информационной
безопасности. При этом от федеральных органов и органов власти субъектов РФ
требуется неукоснительное следование законодательным и другим нормативно-
правовым актам, которые регулируют отношения в этой сфере.
2. Принцип равновесия интересов граждан, общества и государства
предполагает гарантию правового равенства участников информационного
взаимодействия несмотря на их политический, социальный и экономический
статус на основании права на осуществление свободного поиска, получения,
передачи, создания и распространения информации. Так же этот принцип
55
основывается на законодательном закреплении приоритета вышеперечисленных
интересов во всех областях жизнедеятельности общества, использование
способов контроля деятельности федеральных органов государственной власти и
органов государственной власти субъектов РФ. Осуществление гарантий прав и
свобод человека, закрепленных в Конституции РФ, которые задействованы в
сфере информационных технологий.
Правовыми методами обеспечения информационной безопасности
Доктрина относит разработку и реализацию требований нормативно-правовых
актов, которые регулируют отношения в сфере информационных технологий и
методических нормативных документов, касающихся вопросов обеспечения
информационной безопасности РФ.
Важнейшими направлениями деятельности для совершенствования
системы правового обеспечения информационной безопасности являются:
1. Осуществление внесения изменений и дополнений к
Законодательству РФ, обеспечивающего регулирование отношений в области
информационной безопасности, конкретизации правовых норм, которые
устанавливают меру ответственности за правонарушения информационной
безопасности.
2. Разграничение полномочий в области информационной
безопасности на законодательном уровне. Идентификация целей, задач,
механизмов участия в деятельности граждан, организаций и общественных
объединений.
3. Усовершенствование правовых актов, которые устанавливают
ответственность граждан за несанкционированный доступ к конфиденциальной
информации, незаконное копирование, искажение, использование и
распространение служебной информации и коммерческой тайны.
4. Конкретизация статуса иностранных информационных агентств,
СМИ, журналистов и инвесторов для дальнейшего развития информационной
структуры РФ.
5. Осуществление закрепления приоритета развития национальных
сетей связи на законодательном уровне.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран