Диплом: Внедрение инновационных технологий в информационную безопасность РФ на примере муниципального бюджетного общеобразовательного учреждения городского округа «Город Архангельск» «Средняя школа №36 им. Героя Советского Союза П.В. Усова»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
43
Для активов, связанных с информационными данными, выделены
уязвимости информационных активов и его важных зон: выход из строя
программного обеспечения, ошибки пользователя, разглашение
конфиденциальной информации, действия злоумышленников, хозяйственные
и конструктивные недостатки здания и помещений - проанализированы и
отражены в порядковой шкале оценок изкая, средняя, высокая), отчет,
включающий описание уязвимости систем, представлен в Приложении 2.
Оценка уязвимости активов.
Анализ угрозы (возможность неблагоприятного воздействия) обладает
способностью наносить реальный ущерб IT системе учреждения и его
активам, реализация такой угрозы способна взаимодействовать с системой и
вызвать нежелательные инциденты. В образовательном учреждении, при
работе с большим объемом конфиденциальных данных, требуется защита от
несанкционированного доступа, нарушения целостности данных и попадания
запрещенного контента.
До настоящего времени в учреждении не проводилась работа по
капитальному изучению и разработке политики информационной безопасности,
использование защиты информационной безопасности выражалось в
использовании и установке антивирусных программ, передаче под охрану
помещений и здания школы (физическая защита), централизованно, перед
проведением выборов, в школы города установлены СКУДы (на дни проведения
голосования остается металлодетектор). Было принято решение о
необходимости защиты информации в комплексе средств и мероприятий, для
чего проведен дополнительный анализ выполнения основных задач по
обеспечению информационной безопасности учреждения и сформирован по
рангам выполнения задач См. табл. 2.6).
Таблица 2.6
Ранг выполнения задач по обеспечению информационной безопасности
Задачи по обеспечению
информационной безопасности
учреждения
Ранг выполнения
44
Продолжение таблицы 2.6
Обеспечение защиты территории вокруг
школы
Не охраняется
Обеспечение охраны здания
Видеонаблюдение по периметру здания, на
1 этаже, вход в здание – система контроля
управления доступом, проход по
01.09.2021г. по договору аутсорсинга – 1
лицензированный охранник с 8.00 до 15.00
и вахтер, с 15.00 до 22.00 – вахтер. Доступ
детей и работников учреждения по карте
доступа, родители и посетители – по записи.
Во время пандемии доступ в учреждение
запрещен. Охранная сигнализация
располагается в помещениях 1 этажа.
Обеспечение охраны помещений с
конфиденциальной информацией
Частично. Для доступа в помещение –
металлическая дверь, наличие «тревожной
кнопки» для подачи сигнала о
несанкционированном доступе на пульт
охраны
Обеспечение безопасности при
проведении совещаний, педсоветов,
встреч
Не охраняется
Защита от необоснованного допуска и
открытого доступа к персональным
данным работников, обучающихся и
родителей (законных представителей)
Дополнительная защита отсутствует.
Кабинет с персональными данными – ключ
при уходе сдается на вахту, бумажные
документы хранятся в офисных
металлических шкафах.
Специальное делопроизводство,
исключающее несанкционированное
получение сведений
Отсутствует
Доступ к электронной почте
учреждения
Доступ у директора, работников
канцелярии, заместителей директора.
Нередко передается информация о
персональных данных детей
Защита от необоснованного допуска и
открытого доступа к сведениям,
составляющим коммерческую тайну,
информация о контрагентах, платежах,
доходах
Присутствует частично
Организация работы по правовой,
организационной и инженерно –
технической защите
Присутствует частично
Выявление и купирование возможных
каналов утечки информации,
персональных данных в процессе
повседневной деятельности,
Отсутствует
Нормативные документы по
организации защиты информации в
учреждении
Присутствует частично
45
Окончание таблицы 2.6
Выявление и купирование возможных
каналов утечки информации,
персональных данных в экстремальных
ситуациях (пожар, авария, информация
о минировании здания)
Отсутствует
Защита доступа обучающихся к
запрещенной информации через выход
в Интернет
Присутствует при условии подключения
ученика к сети Интернет через
персональный компьютер или ноутбук во
время урока
По результатам проведенного анализа можно сделать вывод, что
учреждение нуждается в мероприятиях по защите информации на этапах:
1.Разработка и утверждение внутренних документов учреждения по
организации защиты информации;
2.Обеспечение охраны помещений с конфиденциальной информацией,
информацией ограниченного доступа и персональными данными;
3.Необходима защита от необоснованного допуска и открытого доступа к
сведениям, составляющим коммерческую тайну, информации о
контрагентах, платежах, финансировании;
4.Необходим контроль доступа и отправки информации с электронной почты
учреждения;
5.Необходимо выявление и пресечение возможных каналов утечки
информации к заинтересованным лицам, персональных данных в процессе
повседневной деятельности при работе с информацией;
6.Необходимо выявление и пресечение возможных каналов подделки
информации для заинтересованных лиц, при отражении результатов
образовательной деятельности в системах учета ГИА и ЕГЭ.
Защита доступа обучающихся к запрещенной информации через выход в
Интернет только при условии подключения ученика к сети через
персональный компьютер или ноутбук, предоставленные учреждением для
образовательного процесса. Оборудование и доступ предоставляется ПАО
«Ростелеком» в рамках Федерального проекта «Цифровая инфраструктура» с
использованием единой сети передачи доступа, с обеспечением ограничения
46
доступа к информации, распространение которой в Российской Федерации
запрещено, и к информации, наносящей вред здоровью и развитию детей,
содержащейся в сети Интернет. При выходе детей и сотрудников в Интернет
с использованием личных гаджетов, путем подключения через личные сим-
карты не контролируется, сеть Wi-Fi для получения доступа к защищенной
сети ПАО «Ростелеком» на сегодняшний день отсутствует. Правительством
РФ 22.03.2021г. №713-р опубликовано Распоряжение об оснащении
технологией беспроводного доступа до 31.12.2022г. муниципальных и
государственных общеобразовательных организаций.
Таким образом, определены направления дальнейшей работы для
достижения эффективности информационной безопасности, определена
необходимость в разработке политики информационной безопасности и
инновационной системе защиты при осуществлении административно-
хозяйственной деятельности, сохранении персональных данных, исключении
подделки информации об итогах образовательного процесса и ограничении
доступа детей к запрещенным ресурсам.
47
3. МЕРОПРИЯТИЯ ПО СОВЕРШЕНСТВОВАНИЮ ИНФОРМАЦИОННОЙ
БЕЗОПАСНОСТИ В МУНИЦИПАЛЬНОМ БЮДЖЕТНОМ
ОБЩЕОБРАЗОВАТЕЛЬНОМ УЧРЕЖДЕНИИ ГОРОДСКОГО ОКРУГА
«ГОРОД АРХАНГЕЛЬСК» «СРЕДНЯЯ ШКОЛА 36 ИМ. ГЕРОЯ
СОВЕТСКОГО СОЮЗА П.В. УСОВА»
3.1. Инновационные мероприятия по совершенствованию технологий
информационной безопасности в МБОУ СШ №36
При построении политики информационной безопасности на уровне
учреждения, нормативно правовыми документами, определяющим
направление работы, являются Закон Российской Федерации от 27.07.2006 №
149-ФЗ «Об информации, информационных технологиях и защите
информации» и Закона Российской Федерации от 29.07.2004 93-ФЗ «О
коммерческой тайне», Закон Российской Федерации «О персональных
данных» от 27.07.2006г. № 152-ФЗ, на их основании:
- разработана и утверждена приказом директора учреждения «Политика
безопасности информации в МБОУ СШ №36», установившая требования по
организации режима конфиденциальности, направленного на обеспечение
защиты сведений конфиденциального характера, и, в первую очередь,
имеющих отношение к защите персональных данных детей, родителей
(законных представителей) и работников учреждения в процессе его
уставной деятельности и составляющих тайну (персональные данные,
реквизиты документов, тайна усыновления/удочерения, медицинские
показания);
- разработано и утверждено приказом директора учреждения «Положение о
порядке предоставления доступа к внешним информационным ресурсам сети
Интернет», определяющее, что все связи учреждения с внешними
информационными ресурсами сети Интернет должны определяться
исключительно потребностями, возникающими в ходе осуществления
уставной деятельности, быть предварительно учтены, защищены и
разрешены к использованию.
48
- разработан и утвержден приказом директора учреждения «Перечень
стандартного программного обеспечения, устанавливаемого на рабочие
места пользователей для каждой категории работников учреждения»
(Приложение 4 «Перечень стандартного программного обеспечения,
устанавливаемого на рабочие места пользователей»).
- разработаны и утверждены инструкции: «О порядке предоставления,
изменения и прекращении действий полномочий пользователей на доступ к
ресурсам систем» (1С Документооборот, ХРАНИИЩЕ, СМАРТ бюджет,
СМАРТ свод), «О порядке обработки служебной информации», «По
соблюдению режима информационной безопасности», «Об использовании
внешних носителей информации».
Указанные внутренние документы учреждения регламентируют правила
использования информационных ресурсов и техники для обеспечения
информационной безопасности.
Мероприятия по защите информации, указанные в недостатках системы
защиты при проведении анализа, такие как обеспечение охраны помещений с
конфиденциальной информацией, защита от необоснованного допуска и
открытого доступа к сведениям, составляющим коммерческую тайну,
контроль доступа к электронной почте учреждения, выявление и пресечение
возможных каналов утечки информации к заинтересованным лицам,
персональных данных в процессе повседневной деятельности при работе с
информацией, выявление и пресечение возможных каналов подделки
информации для заинтересованных лиц, при отражении результатов
образовательной деятельности в системах учета ГИА и ЕГЭ, можно
объединить в единый комплекс защиты программными и аппаратными
средствами защиты информации, которые могут работать отдельно друг от
друга, а могут быть объединены для выполнения функций информационной
защиты.
При изучении возможных вариантов приобретения различных, в том числе
инновационных разработок систем информационной защиты, искусственного
49
интеллекта, проанализирована их стоимость и сопоставлена с возможностями
бюджетного финансирования муниципального учреждения, а также
возможность привлечение средств от приносящей доход деятельности.
Дополнительно учитывалась возможность соединения существующего
оборудования и программного обеспечения с вновь приобретаемым.
В рамках работы по защите информации и осуществления мероприятий
федерального проекта национальной программы «Цифровая экономика
Российской Федерации», было предложено приобретение инновационного
российского решения для централизованного управления и автоматизации
Linux подобных систем, разрешенных к использованию в государственных
и муниципальных учреждениях программный комплекс ALD Pro на базе
ОС Astra Linux, предназначенный для централизованного управления
объектами учреждения, защиты и организации почты и защищенных
мобильных рабочих мест. Правообладатель ПО общество с ограниченной
ответственностью «РусБИТех-Астра»— один из лидеров российской IT-
индустрии, ведущий производитель программного обеспечения, в том числе
защищенных операционных систем и платформ виртуализации, представил
новое программное обеспечение в ноябре 2021г. Разработчики в технической
документации отражают, что комплекс представляет собой набор
интегрированных модулей, составляющих полноценный инструмент для
администрирования учетных записей пользователей и подразделений,
персональных компьютеров и серверов, предусмотрены механизмы
управления групповыми политиками, детальной настройкой домена,
мониторинга ресурсов и аудита событий, а главное можно выстраивать
иерархии подразделений, разграничивать права на разных уровнях
администрирования, после аутентификации удаленно подключаться к
удаленным ПК, автоматически настраивать новые компьютеры и получать
уведомления о важных событиях контроллера домена, так как мониторинг
включен и настроен по умолчанию.
50
Масштабируемый сервер со встроенными средствами и политиками
защиты от утечек данных развертывается в корпоративной сети и не требует
использования публичного «облака», что гарантирует организациям-
пользователям полный контроль над их информацией. Заказчики получают
обновленный мобильный «клиент» и полностью кроссплатформенную
серверную часть нового поколения с поддержкой российских ОС, СУБД,
службы каталогов и разных почтовых серверов, а также интегрированную
серверную платформу для корпоративных ботов. Заказчикам доступны
бессрочные лицензии и срочные, со сроком действия от года до 3-х лет (См.
рис.3.1.)
Рис.3.1. Схема взаимодействия программного обеспечения ALD Pro
В рамках подготовительной работы для создания иерархии
пользователей, сотрудники были разделены на группы допуска с
определением прав:
51
1.Администратор настройка сети, управление политикой информационной
безопасности;
2.Техник повседневное обслуживание информационно вычислительной
техники;
3.Пользователь стандартная учетная запись с ограниченными правами
(педагогический состав учреждения, отражающий ограниченный объем
информации);
4.Пользователь конфиденциальной информации ограниченное число
работников учреждения, имеющих максимальный доступ к данным
(директор, заместитель директора, документовед).
Группа (идентификация) пользователя необходима для создания
уникальной записи Пользователя в сетевой информационной системе и
включения каждой записи в соответствующую группу для включения в
программный комплекс (См. табл. 3.1).
Таблица 3.1.
Группы Пользователей и их права
Наименование
действия
Администр
атор
Техник
Пользователь
Пользователь
конфиденциаль
ной
информации
Создание и изменение
групп пользователей на
основании приказа
директора учреждения
Да
Нет
Нет
Нет
Подключение к сети
рабочих станций на
основании приказа
директора учреждения
Да
Да
Нет
Нет
Изменение настроек
сервера
Да
Нет
Нет
Нет
Изменение прав
доступа на основании
приказа директора
учреждения
Да
Нет
Нет
Нет
52
Окончание таблицы 3.1
Возможность скачивать
файлы
Да
Да
Да
Да
Проведение записей
Любая
папка на
любом ПК
в сети
Любая папка
на локальном
компьютере
Рабочий стол,
Специальная
папка
Рабочий стол,
Специальная
папка
Внесение информации
в учетные системы
обучающихся
Да
Нет
Да
Нет
Подключение внешних
флэш-носитель,
внешних дисков,
CD/DVD
Да
Да
Да
Да
Дополнительно была проанализирована оценка количества и степени
готовности операционных систем и приняты меры по обновлению
существующего программного обеспечения до последней версии. Система
антивирусной защиты не требует дополнительного приобретения
программного обеспечения.
Как отмечалась в п.2.1. настоящей работы, существует проблема при
выходе детей в Интернет с использованием личных гаджетов, путем
подключения через личные сим-карты, так как отсутствует сеть Wi-Fi для
получения доступа к защищенной сети ПАО «Ростелеком» с обеспечением
ограничения доступа к информации, распространение которой в Российской
Федерации запрещено, и к информации, наносящей вред здоровью и
развитию детей, содержащейся в сети Интернет.
Для решения этого вопроса было предложено, в рамках работы и
осуществления мероприятий федерального проекта национальной программы
«Цифровая экономика Российской Федерации», провести распределение
доступа в Интернет по защищенной сети с возможностью подключения
обучающихся к беспроводному доступу к сети Wi-Fi с личных гаджетов для
создания на территории учебного заведения зоны дополнительной защиты и
соблюдения требований законодательства, а также при проведении единых
государственных экзаменов и государственной итоговой аттестации, с
одновременным использованием блокиратора связи. При этом учреждению

Смотрите также:

Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ и обоснование стратегии развития предприятия (на примере АО «ТОЛЬЯТТИАЗОТ», Автотранспортное управление)
Анализ и оценка государственного регулирования рынка труда (на примере государственной инспекции труда Приморского края)
Анализ и оценка государственного регулирования рынка труда (на примере города Москвы)
Анализ и оценка эффективности использования персонала организации (на примере МАУК «ДК им. Л.И.Бэра»)
Анализ и повышение эффективности использования трудовых ресурсов на предприятии (на примере ПАО «Лукойл»)
Анализ и совершенствование системы мотивации в современной организации (на примере ООО СлейсЛогистик)
Анализ и совершенствование системы мотивации в современной организации на примере ОАО «Пашийский металлургическо-цементный завод»
Анализ и совершенствование системы мотивации деятельности в современной организации (на примере ООО "Искон")