Диплом: Внедрение зазищенной сети передачи данных в "УФПС Астраханской области"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
72
Рисунок 15 - Организация VPN соединения с мобильными
пользователями.
Преимуществом использования криптошлюза является:
возможность доступа к внутренним ИТ-ресурсам предприятия из
удаленных филиалов;
защита трафика с помощью отечественных или западных
криптоалгоритмов (ГОСТ/AES128 по протоколам IPsec или OpenVPN);
бесперебойность работы за счет организации схемы с резервным
провайдером или применения резервных маршрутизируемых колец в
топологии;
организация схемы высокой доступности;
73
возможность защищенной работы во внутренней сети предприятия
отдельных единичных пользователей из домашнего офиса или любой точки
интернета;
фильтрация нежелательного трафика в VPN-канале;
возможность выделения защищенных сегментов в существующих
сетях;
неизменность существующей ИТ-инфраструктуры;
масштабируемая VPN сеть;
широкий спектр средств построения VPN сети;
быстрое развертывание и первоначальная настройка;
простота эксплуатации системы.
Криптошлюз ALTELL NEO обладает всеми необходимыми
сертификатами для использования в качестве средства защиты информации, в
том числе сертификаты ФСТЭК России по классам МЭ2/МЭ3/МЭ4 и
НДВ2/НДВ3, позволяющие использовать этот VPN шлюз для защиты
автоматизированных систем до класса 1Б включительно и создания
защищенных ИСПДн в соответствии с 152-ФЗ «О персональных данных» до
класса К1 включительно. Реализация такого соединения в рамках предприятия
показана на рисунке.
74
Рисунок 16 – Реализация VPN
Для обеспечения безопасности передаваемых данных в виртуальных
защищенных сетях должны быть решены следующие основные задачи сетевой
безопасности:
взаимная аутентификация абонентов при установлении соединения;
обеспечение конфиденциальности, целостности и аутентичности
передаваемой информации;
авторизация и управление доступом;
безопасность периметра сети и обнаружение вторжений;
управление безопасностью сети.
Выводы по разделу.
Во первой главе проведен детальный анализ угроз и уязвимостей
организации и рассмотрены основные направления ее обеспечения с учетом его
специфики.
75
II Проектная часть
2.1. Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия.
2.1.1. Отечественная и международная нормативно-правовая основа
создания системы обеспечения информационной безопасности и
защиты информации предприятия.
Рассмотрим комплекс организационных мер, включающих нормативно-
правовую информацию по обеспечению безопасности предприятия.
1. Общий регламент по защите данных (GDPR) [4]
Документ определяет:
GDPR предоставляет людям права по управлению персональными
данными, собранными организацией. Эти права можно реализовать с помощью
запроса субъекта данных (DSR). Организация должна своевременно
предоставлять информацию о запросах субъектов данных и нарушениях
безопасности данных, а также выполнять оценку влияния на защиту данных
(DPIA).
GDPR.
Вывод:
Согласно GDPR управляющим данными требуется подготовить оценку
влияния на защиту данных (DPIA) для операций обработки, в результате
которых может появиться высокий риск нарушения прав и свобод физических
лиц.
2. ISO/IEC 29151:2017 (en) Информационные технологии - Методы
безопасности - Кодекс практики для личной идентификации защиты
информации [5]
Документ определяет:
Растет число организаций, обрабатывающих личную информацию, а
также объем, которым и занимается эти организации. В то же время возрастают
также социальные ожидания в отношении защиты и безопасности данных,
76
относящихся к отдельным лицам. Ряд стран дополняют свои законы для борьбы
с увеличением числа громких нарушений данных.
Вывод:
Международный стандарт устанавливает цели контроля, контроль и
руководящие принципы для осуществления контроля, для удовлетворения
требований, определенных оценкой риска и воздействия, связанной с защитой
личной идентифицируемой информации.
3. РЕШЕНИЕ КОМИССИИ 27 декабря 2004 года «О внесении
изменений в постановление 2001/497/EC в отношении введения
альтернативного набора стандартных договорных положений для передачи
персональных данных третьим странам» [9]
Документ определяет:
Для облегчения потоков данных из Сообщества желательно, чтобы
контроллеры данных могли осуществлять передачу данных по всему миру в
соответствии с единым набором правил защиты данных. В отсутствие
глобальных стандартов защиты данных стандартные договорные положения
являются важным инструментом, позволяющим передавать персональные
данные из всех государств-членов в соответствии с общим набором правил.
Вывод:
В постановлении Комиссии от 15 июня 2001 года о стандартных
договорных положениях о передаче персональных данных третьим странам в
соответствии с Директивой 95/46/EC (2) излагается типовой набор стандартных
договорных положений, обеспечивающих надлежащие гарантии передачи
данных третьим странам.
4.BS 10012:2009 "Защита данных - Спецификация системы управления
персональными данными" [7]
Документ определяет:
77
основы для внутренних политик по обеспечению соответствия
законодательству о защите данных и передовым практикам;
определения и формирования внутренних процедур и процессов;
организацию и демонстрацию клиентам своего соответствия
законодательству о защите данных и передовым практикам;
оценки соответствия законодательству о защите данных и
передовым практикам;
эталон для аудитов и анализа процессов.
.Вывод:
Определены общие требования к СУПД (ИСПДн) как к системе
менеджмента, опираясь на международные стандарты и модель Деминга;
Определены требования к содержанию корпоративной Политики в
области управления персональными данными;
Определены функциональные обязанности лица, ответственного за
обработку ПДн.
Определены категории ПДн, с которыми связан повышенный риск
для субъекта, том числе специальные категории ПДн, определяемые законом;
Определена методика оценки риска нарушения безопасности
персональной информации;
Определены требования по выбору и контролю субподрядчиков
(обработчиков ПДн).
5. РЕШЕНИЕ КОМИССИИ 5 февраля 2010 года о стандартных
договорных положениях о передаче персональных данных переработчикам,
созданных в третьих странах в соответствии с Директивой 95/46/EC
Европейского парламента и Совета [8]
Документ определяет:
78
В соответствии с Директивой 95/46/ЕС государства-члены обязаны
предусмотреть, что передача персональных данных третьей стране может иметь
место только в том случае, если третья страна, о которой идет речь,
обеспечивает надлежащий уровень защиты данных, и законы государств-
членов, которые соблюдают другие положения Директивы, соблюдаются до
передачи.
Выводы:
Документ регламентирует передачу персональных данных третьим
странам в соответствии с общими директивами ЕС.
6. ГОСТР ИСО 22301-2014 Системы менеджмента непрерывности
бизнеса [10]
Документ определяет:
требования к планированию;
условия организации;
анализ лидерства;
планирование и поддержка деятельности бизнеса;
оценка выполнения организации устойчивости бизнеса;
постоянное улучшение.
2.1.2. Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации
предприятия.
Для достижения основной цели обеспечения информационной
безопасности необходимо решить следующие задачи: своевременное
выявление, оценка и прогнозирование источников угроз информационной
безопасности, причин и условий, способствующих нанесению ущерба
заинтересованным субъектам информационных отношений; создание
механизма оперативного реагирования на угрозы безопасности информации и
79
негативные тенденции; создание условий для минимизации и локализации
наносимого ущерба неправомерными действиями физических и юридических
лиц, ослабление негативного влияния и ликвидация последствий нарушения
безопасности информации; защиту от вмешательства в процесс
функционирования информационной системы посторонних лиц (доступ к
информационным ресурсам должны иметь только зарегистрированные в
установленном порядке пользователи); разграничение доступа пользователей к
информационным, аппаратным, программным и иным ресурсам, то есть защиту
от несанкционированного доступа; обеспечение аутентификации
пользователей, участвующих в информационном обмене (подтверждение
подлинности отправителя и получателя информации); защиту от
несанкционированной модификации используемых программных средств, а
также защиту системы от внедрения несанкционированных программ, включая
компьютерные вирусы; защиту информации ограниченного пользования от
утечки по техническим каналам при ее обработке, хранении и передаче по
каналам связи; обеспечение криптографических средств защиты информации.
Решение обозначенных задач может быть достигнуто: строгим учетом всех
подлежащих защите ресурсов (информации о клиентах, автоматизированных
рабочих мест сотрудников); учет всех действий сотрудников, осуществляющих
обслуживание и модификацию программных и технических средств
корпоративной информационной системы; разграничением прав доступа к
ресурсам в зависимости от решаемых задач сотрудниками; четким знанием и
строгим соблюдением всеми сотрудниками требований организационно-
распорядительных документов по вопросам обеспечения безопасности
информации; персональной ответственностью за свои действия каждого
сотрудника, в рамках своих функциональных обязанностей; применением
физических и технических (программно-аппаратных) средств защиты ресурсов
системы и непрерывной административной поддержкой их использования.
80
Данная политика распространяется на всех сотрудников предприятия и
требует полного исполнения. Данная политика укрепляет общую политику
безопасности компании. Весь персонал должен быть ознакомлен и подотчетен
за информационную безопасность в отношении своих должностных
полномочий.
Директор отвечает за обеспечение соответствующей проработки
информации во всей организации. Каждый начальник отдела отвечает за то,
чтобы сотрудники, работающие под его руководством, осуществляли защиту
информации в соответствии со стандартами организации.
Каждый сотрудник организации отвечает за информационную
безопасность как часть выполнения своих должностных обязанностей.
2.2. Комплекс проектируемых программно-аппаратных средств
обеспечения информационной безопасности и защиты информации
предприятия.
2.2.1 Структура программно-аппаратного комплекса
информационной безопасности и защиты информации предприятия.
Для правильной реализации технического задания проанализируем
требования к будущему программно-аппаратному продукту, выделив несколько
групп требований.
Социальные требования.
Разрабатываемый продукт позволит улучшить безопасность сети
организации.
Чтобы определить качество программно-аппаратной системы защиты,
рассмотрим следующие характеристики:
1) Функциональная полнота
Данный показатель характеризует способность программно-аппаратной
системы решать поставленные перед пользователем задачи. Он определяет
степень соответствия программного продукта задачам, указанным в
81
техническом задании заказчика. Можно выделить следующие отдельные
характеристики:
пригодность для применения;
точность;
соответствие нормам;
безопасность.
2) Надёжность
Очень важный критерий, однако, довольно неоднозначный и
противоречивый. Под надёжностью понимают, прежде всего, обеспечение
минимально возможной вероятности отказа в процессе работы в реальном
времени. Низкая надёжность сопряжена с очень большими затратами на
сопровождение программно-аппаратного продукта после передачи его в
эксплуатацию.
3) Стоимость
Стоимость решения всегда складывается из двух составляющих:
стоимость приобретения и установки программно-аппаратного комплекса
защиты и стоимость её эксплуатации. В этом плане пользователь всегда стоит
перед выбором: приобрести типовой готовый программно-аппаратная
информационная система или заказать индивидуальную разработку. В первом
случае стоимость приобретения сравнительно невелика, однако адаптация ПО,
его настройка на класс решаемых задач потребует определенных затрат.
Созданный по индивидуальному заказу программно-аппаратная
информационная система, как правило, заметно дороже готового, но полнее
отвечает требованиям пользователя. В этом случае стоимость его приобретения
значительно выше, но стоимость настройки и эксплуатации сравнительно ниже,
чем в первом варианте.[11]
4) Эффективность
Этот показатель характеризует объемы требующихся ресурсов
вычислительной системы для работы программного обеспечения, такие как,

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран