Диплом: Защита персональных данных на предприятии МКДОУ "Детский сад №14" п. Правда

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
Таблица № 6
Результаты оценки угроз информационным активам МКДОУ
Группа угроз
Содержание угроз
Докум
енты
Бухгалтерска
я отчетность
Личные
дела
ОС
Сбис
СКЗИ
Сервер
ПК
Ключ
ЭЦП
1. Угрозы, обусловленные преднамеренными действиями
Кража компьютерного оборудования
сотрудниками
низкая
средняя
высокая
низкая
Кража компьютерного оборудования
злоумышленниками
Кража бумажных документов
сотрудниками МКДОУ
высокая
низкая
Кража бумажных документов
злоумышленниками
Утечка конфиденциальной информации
по каналам связи
низкая
высокая
средняя
низкая
НСД к ресурсам ЛВС организации со
стороны сотрудников организации
средняя
НСД к ресурсам ЛВС организации со
стороны злоумышленников
низкая
высокая
НСД к беспроводной сети организации
НСД к резервным копиям данных
Внедрение непроверенного или
вредоносного ПО
Умышленное разрушение ценной
информации сотрудниками
33
Продолжение Таблицы 6
Группа угроз
Содержание угроз
Докум
енты
Бухгалтерска
я отчетность
Личные
дела
ОС
Сбис
СКЗИ
Сервер
ПК
Ключ ЭЦП
2. Угрозы, обусловленные случайными действиями
Раскрытие конфиденциальной
информации сотрудниками
средняя
высокая
Нецелевое использование
компьютерного оборудования и
сети Интернет сотрудниками
низкая
высо
кая
низкая
высокая
Утечка конфиденциальной
информации на внешних носителях
средняя
Нарушение целостности данных из-
за ошибок пользователей
Разрушение данных по причине
системного сбоя или ошибки ПО,
использование не
протестированного ПО
Недоступность внешних ресурсов и
информации по причине
технического сбоя в каналах связи
3. Угрозы, обусловленные естественными причинами (природные, техногенные факторы)
Антропогенные катастрофы (взрыв,
терроризм, вандализм и т.д.)
низкая
Природные катастрофы (пожар,
ураган, землетрясение и т.п.)
Вероятность осуществления угроз активам, представляющим собой
аппаратное обеспечение и оргтехнику:
преднамеренные действия – 73%;
случайные действия сотрудников составляют 58%;
естественные причины 40% (из них 10% - антропогенные
катастрофы и 30% - природные катастрофы).
Оценка угроз и уязвимостей при осуществлении деятельности учреждения
не проводилась в связи с отсутствием уполномоченного сотрудника.
1.2.4 Оценка существующих и планируемых средств защиты
Согласно Уставу МКДОУ ответственным лицом, отвечающим за
целостность и сохранность активов организации, является заведующий детским
садом. Рассмотрим более подробно перечень средств и мер обеспечения защиты
информационных активов организации.
Информационная безопасность учреждения регламентируется
следующими документами:
1. Положение об использовании сети Интернет и электронной почты.
2. Положение об использовании парольной защиты.
3. Приказ «Об использовании сети интернет и электронной почты».
4. Приказ «Об использовании парольной защиты».
5. Согласие на обработку персональных данных.
6. Согласие на проведение видео и фотосъемки
7. План работы по защите персональной информации
Однако на практике применяются не все перечисленные документы. Не
используется «План работы по защите информации» и «Положение об
использовании парольной защиты», не все сотрудники ознакомлены с
«Положение об использовании сети Интернет и электронной почты». Не
выполнен «Приказ об использовании парольной защиты».
Высоким риском безопасности является свободный доступ в помещение
учреждения, без домофона, и отсутствие охранника. Т.к. во время рабочего дня
открыты все служебные помещения и кабинеты, свободный доступ имеет к
большинству активов организации. При закрытии помещения в конце рабочего
дня включается сигнализация. Однако в учреждении размещены пять камер
35
видеонаблюдения, которые обеспечивают просмотр входа в здание, входов в
группы и кабинеты заведующего и бухгалтера. Схема расположения камер
представлена на рисунке 2.
Спальня
Группа
Спальня
Группа
Спальня
Группа
Спальня
Группа
Группа
Спальня
Кухня
Группа
Спальня
Мед
. кабинет
Подсобное
помещение
Актовый зал
Бухгалтерия
Кабинет
заведующего
C
Рисунок 2. Схема расположения камер видеонаблюдения
Ответственность за сохранность имущества в группах несет воспитатель.
Ответственным за инвентарь, бытовую химию, продовольственные ресурсы и
бытовые принадлежности является завхоз детского сада. Главный бухгалтер
несет материальную ответственность за финансовые ресурсы организации. У
каждого воспитателя есть ключ от группы, в которой он работает. Дубликаты
ключей от всех помещений хранятся у завхоза. Ключ от сейфа с денежными
средствами организации хранится у главного бухгалтера, дубликат ключа
находится у заведующего.
Документооборот организации, включающий архив документов,
подтверждающих расходы, хранится у заведующего учреждением. Документы
архивируются ежеквартально и хранятся на стеллажах без дверец. Текущая
документация хранится у главного бухгалтера на стеллажах без дверец,
сгруппированная по папкам.
Бухгалтерская отчетность архивируется ежеквартально после окончания
отчетного периода и хранится в архивных коробах на стеллажах без дверец.
Личные дела сотрудников организации и воспитанников хранятся в
архивных коробах на стеллажах без дверец в кабинете заведующего.
Для защиты программного обеспечения от несанкционированного доступа
не используются методы защиты. Доступ к операционным системам
36
осуществляется при самостоятельной идентификации пользователя, отсутствует
разграничение прав доступа. Все ресурсы операционной системы доступны
любому пользователю. В качестве антивирусной защиты используется
бесплатное ПО «AGV», которое характеризуется высоким количеством ложных
срабатываний. Иногда антивирус мешает работе пользователя с ПО (блокирует
обновления, заносит файл с базой данных в карантин и т.д.), поэтому при работе
с системами «1С. ДОУ» и «Сбис++ Электронная отчетность» пользователи
отключают антивирус и могут забыть включить защиту при завершении работы
с ПО, что приводит к заражению системы вредоносным ПО.
При работе с системой «1С. ДОУ» существует четыре группы
пользователей: Заведующий, бухгалтер, завхоз и воспитатель. Для доступа к
системе пользователю не нужно вводить пароль в связи с отсутствием парольной
защиты.
При работе с системой «Сбис++ Электронная отчетность» вход в
программу не защищен, однако, отправить отчетность может только владелец
ключа ЭЦП.
Для использования ключей ЭЦП необходимо специальное ПО – СКЗИ
«Крипто Про». Права доступа к этому ПО есть у каждого пользователя, что
увеличивает риск несанкционированного копирования или удаления ключа.
Программная архитектура организации представлена на рисунке 3.
Протокол
Протокол
Протокол
Сервер IBM System
x3100 M4
ПК воспитателя
Сервер 1С.ДОУ
Сбис++
1С.ДОУ
LibreOffice
ПК бухгалтера
1С.ДОУ
Сбис++
LibreOffice
Клиент-
банк
Браузер Антивирус
Браузер
Антивирус
ПК заведующего
1С.ДОУ
Сбис++
LibreOffice
Клиент-
банк
Браузер Антивирус
Интернет
Рисунок 3. Программная архитектура организации
37
Сервер, на котором хранится и обрабатывается информация учреждения,
установлен в кабинете заведующего. Физический доступ к серверу возможен
либо в присутствии заведующего учреждением, либо при несанкционированном
проникновении в кабинет заведующего.
Персональные компьютеры находятся в каждой группе. К ним есть доступ
у всего персонала учреждения. Техническая архитектура учреждения
представлена на рисунке 4.
Важным информационным активом является ключ ЭЦП, выданный на имя
заведующего учреждением, поскольку электронно-цифровая подпись владельца
ключа аналогична его физической подписи документа. Ключ ЭЦП представляет
собой совокупность шести зашифрованных файлов, которые в целях
обеспечения безопасности записываются на защищенный носитель (eToken или
RuToken) с установкой PIN-кода. В МКДОУ ключ ЭЦП хранится в сейфе у
заведующего. Ключ от сейфа и копия ключа хранится только у заведующего, и
код доступа известен только заведующему.
ПК сотрудников учреждения
Сервер
Маршрутизатор
Интернет
МФУ
Рисунок 4. Техническая архитектура учреждения
38
Для того чтобы оценить степень выполнения задач по обеспечению
информационной безопасности ДОУ, введем следующую шкалу:
1. Очень низкая – задача обеспечения безопасности не выполняется.
2. Низкая – задача выполняется не в полной мере или меры
предпринимаются изредка.
3. Средняя – задача выполняется на среднем уровне.
4. Высокая – задача выполняется недостаточно часто или
присутствуют отклонения от плана выполнения задачи.
5. Очень высокая – задача выполняется своевременно и полностью .
Результаты оценки выполнения задач по обеспечению информационной
безопасности представлены в таблице 7.
Таблица № 7
Анализ выполнения основных задач по обеспечению информационной
безопасности
Основные задачи по обеспечению информационной
безопасности
Степень выполнения
Обеспечение безопасности образовательной
деятельности ДОУ
Низкая
Организация работы по правовой, организационной и
инженерно-технической защите информации
Низкая
Организация делопроизводства, исключающего
несанкционированное получение персональных
данных.
Средняя
Предотвращение открытого доступа к персональным
данным.
Средняя
Обеспечение безопасности при осуществлении таких
видов деятельности, как различные встречи и
мероприятия.
Средняя
Обеспечение охраны территории, зданий помещений,
с защищаемой информацией.
Низкая
Таким образом, можно заключить, что несмотря на существование
внутренних документов по обеспечению информационной безопасности
организации, требования, содержащиеся в этих документах выполняются на
среднем уровне. А так же необходимо провести ряд работ по усилению защиты
информационных активов организации.
39
1.2.5 Оценка рисков
Завершающим этапом оценки информационной безопасности организации
является проведение суммарной оценки рисков. Все активы, которые
представляют ценность для организации, обладают определенным уровнем
уязвимости и подвергаются риску в условиях потенциального осуществления
угроз.
Оценкой риска является оценка соотношения возможных негативных
воздействий на деятельность организации при осуществлении негативных
инцидентов и уровня выявленных угроз и уязвимых мест. Риск информационной
безопасности организации является степенью незащищенности системы
обеспечения безопасности организации. Уровень риска зависит от следующих
факторов:
1. Ценность активов.
2. Угроз и вероятностью возникновения нежелательных событий для
ценных активов организации.
3. Методов и средств защиты, позволяющих снизить степень
уязвимостей, угроз и нежелательных воздействий.
4. Легкостью осуществления угроз в уязвимых местах с оказанием
нежелательного воздействия.
Чтобы проанализировать риск, необходимо выявить и оценить риски,
которым подвергается информационная инфраструктура организации и ее
информационные активы, с целью определения и выбора целесообразных
средств обеспечения безопасности. При проведении оценки рисков необходимо
рассмотреть его в нескольких аспектах, включая воздействие опасного события
и вероятность его осуществления.
Существует несколько методов оценки рисков информационной
безопасности. Среди существующих методов важно выбрать наиболее удобный
и внушающий доверие метод для конкретной организации, который будет
приносить воспроизводимые результаты. Рассмотрим несколько подходов к
40
измерению оценки риска, которые основаны на применении таблиц и выберем
наиболее подходящий для МКДОУ «Д/с №14».
Методология оценки рисков CORAS основана на адаптации, уточнении и
синтезе нескольких методов оценки рисков. Для наглядности документирования
промежуточных результатов используются диаграммы. Процедура оценки
рисков автоматизирована и состоит из следующих этапов:
1. Сбор и обобщение сведений об организации.
2. Идентификация объектов, подлежащих анализу.
3. Выявление рисков аналитиками.
4. Оценивание вероятностей осуществления инцидентов
информационной безопасности.
5. Выделение приемлемых рисков и рисков, подлежащих
немедленному устранению [12].
Методология CRAMM представляет собой идентификацию и вычисление
уровней рисков на основании оценок ресурсов, уязвимостей и угроз
безопасности. Для того чтобы контролировать риски согласно методологии
необходимо определить набор действий, позволяющих понизить уровень риска
до приемлемого. Преимущества этого метода:
1. Определение всех существующих рисков.
2. Идентификацию всех уязвимостей и оценку их уровней.
3. Разработаны эффективные контрмеры.
4. Обоснованность расходов на обеспечение безопасности.
Анализ уровня безопасности состоит из следующих этапов:
1. Определение ценности информационных активов.
2. Оценка уровней угроз для уязвимостей ресурсов.
3. Разработка контрмер.
Таким образом этот метод заключается в поиске такого варианта
обеспечения безопасности, который наиболее удовлетворяет требованиям
организации. Недостатки метода: необходимость высокой степени подготовки
аудитора, трудоемкость процесса и ориентированность на оценку уже
существующей системы безопасности, а не разрабатываемой.
41
Методология OCTAVE заключается в оперативной оценке критических
угроз и уязвимостей информационным активам. Методология содержит три
этапа оценки рисков:
1. Оценка организации обеспечения информационной безопасности.
2. Проведение высокоуровневого анализа информационной
инфраструктуры организации.
3. Разработка стратегии обеспечения безопасности для каждого
ресурса.
Наиболее подходящим методом для оценки рисков информационной
безопасности для МКДОУ является метод CRAMM т.к. текущее состояние
системы обеспечения безопасности находится на низком уровне, что снижает
временные затраты и трудоемкость проведения вычислений.
Для оценки рисков были привлечены специалисты МКДОУ, которые
несут ответственность за обеспечение безопасности на различных уровнях:
заведующий детским садом, главный бухгалтер и воспитатель. С помощью
группы специалистов были выделены наиболее значимые риски безопасности
активов и определена вероятность их осуществления. Для оценки рисков была
использована шкала, представленная на рисунке 5. Результаты оценки
представлены в таблице 8.
Рисунок 5. Шкала оценки рисков

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран