Диплом: Совершенствование системы защиты персональных данных на примере АО "Тандер"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
56
6. Идентификация правового статуса и регулирование деятельности
организаций, которые предоставляют услуги глобальных сетей на территории
РФ.
7. Разработка правовой базы в целях формирования в РФ
региональных органов обеспечения информационной безопасности.
8. Создание механизмов правового обеспечения информационной
безопасности РФ.
Низкие темпы развития законодательства в сфере информационной
безопасности создают необходимость комплексного подхода к разработке
концепции правового обеспечения, которая соотносилась бы со всей системой
законодательства РФ. Специалисты утверждают, что при разработке правовых
основ информационной безопасности нужно учитывать следующие факторы:
1. Содержание международных норм в сфере информатизации.
2. Уровень отечественного законодательства в области
информационной безопасности.
3. Развитие системы законодательства, охватывая все уровни, с
обеспечением преемственности и учета совместимости норм в разных уровнях
законодательства: конституционных, общих и специальных.
4. Развитие нормативных актов с учетом законодательной основы на
ведомственном и местном уровне.
5. Разработка механизмов, гарантирующих организацию, применение
и осуществление законодательной базы в области информационной
безопасности.
Разрабатываемая структура правовой базы должна задействовать все
уровни законодательства: конституционное, основные общие законы, законы,
обеспечивающие организацию государственной системы управления и
специальные законы.
Проблемы информатизации и информационной безопасности должны
учитываться во всех субъектах РФ. Важным аспектом в вопросе обеспечения
информационной безопасности являются подзаконные нормативные акты.
Завершающим элементом системы законодательства в области информационной
безопасности является правоохранительное законодательство, которое должно
57
включать нормы ответственности в правонарушениях при работе с
информацией.
Основными актами в сфере информационного законодательства
Российской Федерации являются Законы «Об информации, информационных
технологиях и о защите информации», «О безопасности», «О средствах массовой
информации». В этих документах закреплено право граждан, организаций и
государства на информацию, установлены основные права и обязанности,
правовой режим обработки и использования информации, порядок обеспечения
информационной безопасности и гарантия прав и ответственности субъектов
законодательных отношений на государственном уровне.
Федеральным законом «Об информации, информационных технологиях и
о защите информации», который был принят 27 июля 2006г. регламентируется
основная цель закона, состоящая в совершенствовании правовой основы
отношений в области формирования и использования информационных
ресурсов, в области информатизации с учетом положительной динамики роста
роли информации в обновлении производственного, научного,
организационного и управленческого потенциала РФ, в решении вопроса о
вступлении РФ в мировое сообщество [7]. Сферой действия Закона являются
отношения, которые возникают при осуществлении права на поиск, получение,
передачу, производство и распространение информации, применении
информационных технологий, обеспечении защиты информации.
Принципы правового регулирования отношений в сфере обеспечения
информационной безопасности согласно закону «Об информации,
информационных технологиях и о защите информации» основываются на:
1. Свободе поиска, получения, передачи, создания и распространения
данных любым способом, не противоречащим законодательству.
2. Осуществления ограничения доступа к информации только
законодательством федерального уровня.
3. Свойстве открытости информации о деятельности государственных
органов и органов местного самоуправления.
4. Обеспечении неприкасаемости частной жизни.
5. Достоверности и своевременному предоставлению информации.
58
6. Свободе распространения информации.
7. Равноправии языков граждан РФ при создании информационных
систем.
Закон «Об информации, информационных технологиях и о защите
информации» регламентирует разделение всей информации по признаку
очередности ее предоставления и распространения на:
1. Информацию, которая предоставляется по соглашению лиц,
которые участвуют в соответствующих отношениях.
2. Информацию, подлежащую предоставлению или распространению.
3. Информацию, ограниченную или запрещенную к распространению
которой в Российской Федерации.
Обладателем информации, в соответствии с законодательством РФ, может
являться гражданин, организация, РФ, субъект РФ или муниципальное
образование. Владелец информации обязуется соблюдать права и интересы иных
лиц, обеспеченные законодательством, а также принимать меры по защите
информации и ограничению доступа, если они регламентированы федеральными
законами.
Законодательством определен порядок регулирования в сфере применения
информационных технологий, эксплуатации информационно-
коммуникационных сетей и защиты информации и несение ответственности за
нарушение законодательства в сфере информационной безопасности.
В законе РФ «О безопасности», который был принят 5.03.1992г. отражены
базовые принципы в области жизненно важных интересов государства [4].
Законом юридически закреплено понятие информационной безопасности,
субъектов и объектов, системы и функций.
Подготовку решений Президента РФ в сфере информационной
безопасности осуществляет Совет безопасности РФ, который является
конституционным органом, отвечающим за осуществление деятельности в сфере
государственной, экономической, общественной, оборонной, информационной,
экологической и иных видов безопасности. В функции совета входит
рассмотрение вопросов, касающихся обеспечения стабильности и правопорядка.
59
Совет безопасности РФ несет ответственность за защищенность интересов
граждан и государства от всех видов угроз.
Регулирование отношений в сфере информатизации и обеспечения
информационной безопасности обеспечивает Национальное законодательство,
которое включает в себя следующие законодательные акты:
1. Закон о СМИ, где регламентирована свобода массовой информации,
исключая случаи предусмотренных законодательством о средствах массовой
информации [14]. В Законе уточняется что поиск, получение, производство и
распространение массовой информации, учреждение средств массовой
информации, владение, пользование и распоряжение ими, изготовление,
приобретение, хранение и эксплуатация технических устройств и оборудования,
сырья и материалов, предназначенных для производства и распространения
продукции средств массовой информации не ограничен. В Законе не
допускается наложение цензуры массовой информации, создание и
финансирование организаций, учреждений, органов или должностей, в задачи
или функции которых входит осуществление цензуры массовой информации. Не
допускается злоупотребление СМИ в целях осуществления уголовно наказуемых
деяний. В Законе регламентируется запрет на разглашение сведений,
составляющих государственную или иную специально охраняемую законом
тайну, призыв к захвату власти, насильственному изменению конституционного
строя и целостности государства, разжигание национальной, классовой,
социальной, религиозной нетерпимости или розни, пропаганды войны,
распространение передач, пропагандирующих порнографию, культ насилия и
жестокости. В рамках Закона наложен запрет на использование в теле-, видео– и
кинопрограммах, документальных и художественных фильмах, а также в
информационных компьютерных файлах и программах обработки
информационных текстов, относящихся к специальным средствам массовой
информации, скрытых вставок, воздействующих на подсознание людей и (или)
оказывающих вредное влияние на их здоровье.
2. Федеральный закон «О государственной поддержке средств
массовой информации и книгоиздания в РФ» регламентирует порядок
государственной поддержки СМИ и книгоиздания, приватизации предприятий,
60
осуществляющих их функционирование, и создан для обеспечения
конституционного права граждан на получение полной и объективной
информации [6].
3. Закон РФ «О государственной тайне» создан для возможности
контролирования отношений, возникающих в связи с отнесением сведений к
государственной тайне, рассекречиванию и защиты в интересах обеспечения
безопасности России [5]. Положения закона регламентируют практическую
деятельность, направленную на защиту сведений, которые составляют
государственную тайну. Закон обеспечивает сохранность преемственности в
вопросах защиты большинства сведений нормативного характера, которые
позволяли в определенной степени осуществить сохранение действующих
подходов к защите информации на всех стадиях ее существования. В основе
концепции Закона «О государственной тайне» лежит идея направления
существующей системы защиты информации на достижение баланса интересов
человека, общества и государства, ее адаптации к происходящим изменениям в
системе управления в экономической, политической, военной и других сферах
жизни общества, создания механизмов реализации правоотношений, способных
развиваться в новых условиях.
4. Закон РФ «О связи», принятый 20 января 1995г. распространяется
на отношения, которые связанны с осуществлением деятельности по
предоставлению услуг и выполнению работ в области связи, в осуществлении
которых участвуют органы государственной власти, операторы связи, отдельные
должностные лица, а также пользователи связи [12]. Правовая основа
деятельности в области связи, которая осуществляется под юрисдикцией РФ,
регламентирует полномочия органов государственной власти способствующей
регулированию указанной деятельности, а также определяющей права и
обязанности физических и юридических лиц, участвующих в указанной
деятельности или пользующихся услугами связи. В отдельную главу Закона
вынесено регулирование отношений в области управления связью,
регулированию использования радиочастотного спектра и орбитальных позиций
спутников связи, управлению сетями связи при чрезвычайных ситуациях и в
условиях чрезвычайного положения. Закон определяет отношение к
61
федеральной связи всех сетей и сооружений электрической и почтовой связи на
территории РФ.
2.1.2. Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации
предприятия. Политика информационной безопасности
Организационные методы защиты информационной безопасности
компании создают основу для построения системы защиты информации.
Организационные методы представляют собой четкие инструкции не только по
административным мерам защиты, но и инженерно-техническим методам.
Создание организационных мер обеспечения информационной
безопасности характеризуется следующими ограничениями:
появление дополнительных ограничений для конечных
пользователей и специалистов подразделений обеспечения, затрудняющие
использование и эксплуатацию автоматизированной системы организации;
необходимость дополнительных материальных затрат как на
проведение таких работ, так и на расширение штата специалистов,
занимающихся проблемой информационной безопасности.
Поскольку постоянно возникают все новые угрозы информационной
безопасности, в интересах компании стоит обеспечение защиты
информационной безопасности, которая гарантирует защиту экономической
безопасности. Ко внешним источникам угроз в таких случаях относятся:
неблагоприятная экономическая ситуация в мире и в стране,
которая влечет за собой снижение курса национальной валюты, отток капитала,
рост уровня инфляции, негативные изменения на отраслевых рынках;
действия органов государственной власти, которые выражаются в
принятии нормативных документов, способствующих которые приводят к
ухудшению финансового состояния компаний;
действия конкурирующих компаний, которые способны на
проявление недобросовестной конкуренции;
необязательность и безответственность контрагентов;
62
форс-мажорные обстоятельства, к которым относятся природные
катаклизмы и военные конфликты.
Появление внутренних угроз экономической безопасности связано со
следующими факторами:
уровнем технической оснащенности производства;
своевременным внедрением инноваций и обеспечением
технологической независимости организации;
уровнем квалификации кадров, степенью мотивации, уровнем
интеллектуального потенциала и эффективностью управления персоналом;
уровнем деловой активности, финансовой независимости и
устойчивости работы организации;
с обеспечением правовой защищенности;
уровнем информационной безопасности работы всех служб и
подразделений.
Основным элементом экономической безопасности компании является его
информационная защищенность. Таким образом, Политика информационной
безопасности любой компании должна включать перечень этапов
информационной защищенности:
определение информационных и технических ресурсов, для
которых необходимо обеспечить защиту;
выявление потенциально возможных внешних и внутренних угроз и
каналов утечки информации;
оценка рисков и возможного масштаба ущерба;
определение требований к системе защиты и выбор средств защиты
информации;
внедрение выбранных способов и средств защиты;
управление системой защиты.
Экономия на информационной безопасности может выражаться в
различных формах, крайними из которых являются:
принятие только организационных мер обеспечения безопасности
информации в АС;
63
использование только дополнительных технических средств
защиты информации (ТСЗИ).
В первом случае, как правило, разрабатываются многочисленные
инструкции, приказы и положения, призванные в критическую минуту
переложить ответственность с людей, издающих эти документы на конкретных
исполнителей. Естественно, что требования таких документов (при отсутствии
соответствующей технической поддержки) затрудняют повседневную
деятельность сотрудников организации и как правило не выполняются.
Во втором случае, приобретаются и устанавливаются дополнительные
ТСЗИ. Применение ТСЗИ без соответствующей организационной поддержки
также неэффективно в связи с тем, что без установленных правил обработки
информации в АС применение любых ТСЗИ только усиливает существующий
беспорядок.
Применение дополнительных средств защиты информации затрагивает
интересы многих структурных подразделений организации. Не столько даже тех,
в которых работают конечные пользователи автоматизированной системы,
сколько подразделений, отвечающих за разработку, внедрение и сопровождение
прикладных задач, за обслуживание и эксплуатацию средств вычислительной
техники. Поэтому разрабатываемая технология обеспечения информационной
безопасности должна обеспечивать:
дифференцированный подход к защите различных АРМ и
подсистем (уровень защищенности должен определяться с позиций разумной
достаточности с учетом важности обрабатываемой информации и решаемых
задач);
унификацию вариантов применения средств защиты информации на
АРМ с одинаковыми требованиями к защите;
реализацию разрешительной системы доступа к ресурсам АС;
минимизацию, формализацию (в идеале автоматизацию), реальную
выполнимость рутинных операций и согласованность действий различных
подразделений по реализации требований разработанных положений и
инструкций, не создавая больших неудобств при решении сотрудниками своих
основных задач;
64
учет динамики развития автоматизированной системы,
регламентацию не только стационарного процесса эксплуатации защищенных
подсистем, но и процессов их модернизации, связанных с многочисленными
изменениями аппаратно-программной конфигурации АРМ;
минимизацию необходимого числа специалистов отдела защиты
информации.
Надо совершенно четко понимать, что соблюдение необходимых
требований по защите информации, препятствующих осуществлению
несанкционированных изменений в системе, неизбежно приводит к усложнению
процедуры правомочной модификации АС. В этом состоит одно из наиболее
остро проявляющихся противоречий между обеспечением безопасности,
развитием и совершенствованием автоматизированной системы. Технология
обеспечения информационной безопасности должна предусматривать особые
случаи экстренного внесения изменений в программно-аппаратные средства
защищаемой АС.
Поскольку организационные меры обеспечения информационной
безопасности компании составляют основу для формирования дальнейшей
системы защиты, необходимо провести ряд мероприятий, которые включают:
1. Внесение изменений в Политику безопасности (Приложение 1).
2. Создание Положения реагирования на инциденты (Приложение 2).
2.2. Комплекс внедряемых (разрабатываемых) программно-аппаратных
средств обеспечения информационной безопасности
2.2.1. Основные сведения о внедряемых программно-аппаратных средствах
обеспечения информационной безопасности
На текущий момент существует столько угроз информационной
безопасности организации, что традиционным средствам защиты, к которым
относятся антивирусное программное обеспечение и брандмауэры, не удается
обеспечить эффективную защиту информации организации. В связи с этим
необходимо обеспечить комплексный подход к процессу обеспечения
информационной безопасности организации, который включает в себя
65
несколько рубежей защиты, основанных на применении различных технологий
обеспечения безопасности.
Защита персональных данных предполагает действия, направленные на
защиту данных как от внешних угроз, так и от внутренних, поскольку
злоумышленники могут действовать через персонал организации. Для
обеспечения защиты от внешних угроз информационной безопасности компании
используются системы предотвращения вторжений на уровне хоста (HIPS).
Тщательно проведенная настройка такой системы обеспечивает высокий
уровень защиты информации организации. Применение Политики безопасности,
HIPS-системы и других программных средств защиты информации(например,
антивирусного программного обеспечения) помогают обеспечить высокий
уровень информационной безопасности организации, поскольку в этом случае
компания получает защиту от всех типов вредоносного программного
обеспечения и значительное затруднение работы злоумышленника по получения
несанкционированного доступа к конфиденциальной информации организации.
Чтобы обеспечить защиту от внутренних угроз информационной
безопасности рамках комплексного подхода, необходимо осуществить внесение
изменений в Политику информационной безопасности, которые касаются
введения чёткой организационной структуры ответственных за
информационную безопасность сотрудников. Также необходимо обеспечить
контроль документооборота и мониторинг действий пользователей
компьютерных систем. Следующим шагом станет ввод механизмов
аутентификации для доступа к информации разной степени важности. Степень
такой защиты зависит от объективных потребностей организации в защите
информации.
На программном уровне защиту от внутренних угроз помогают
обеспечить системы предотвращения утечек информации - DLP-системы.
Однако, эти системы обладают сложной процедурой внедрения.
На основании вышеперечисленного можно заключить, что для
обеспечения комплексной защиты информации в компании «Тандер»
необходимо осуществить внедрение HIPS-системы, DLP-системы и внести
изменения в существующую Политику безопасности.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран