Диплом: Защита персональных данных на предприятии МКДОУ "Детский сад №14" п. Правда

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
42
Таблица № 8
Результаты оценки рисков информационным активам организации
Риск
Актив
Ранг
риска
Кража документации
злоумышленниками
Документы на бумажных
носителях
7
Кража документации персоналом
6
Неумышленная порча документов
сотрудниками
5
Порча документов
злоумышленниками
5
Утрата документов природных
катаклизмах
1
Утечка персональных данных
5
Раскрытие конфиденциальной
информации подрядчиками
5
Потеря ключа владельцем
Ключ ЭЦП
4
Кража ключа злоумышленниками
3
Кража ключа персоналом
2
Поломка ключа из-за сбоев
программного обеспечения
2
Неумышленная поломка ключа
персоналом
3
Утрата документов в природных
катаклизмах
3
Кража оборудования
злоумышленниками
2
Кража оборудования персоналом
4
Поломка оборудования при
неосторожном обращении
6
Поломка оборудования при сбоях
электричества
7
НСД к ресурсам ЛВС организации со
стороны сотрудников организации
Сервер
3
Внедрение непроверенного или
вредоносного ПО
3
Умышленное разрушение ценной
информации сотрудниками
2
Умышленное разрушение ценной
информации злоумышленниками
4
43
Утечка конфиденциальной
информации на внешних носителях
2
Продолжение Таблицы № 8
Риск
Актив
Ранг
риска
Нарушение целостности систем или
данных сотрудниками
Сервер
6
Нарушение целостности систем и
данных в результате ошибок
технического персонала
6
Разрушение данных по причине
системного сбоя
4
НСД к ресурсам ЛВС организации со
стороны сотрудников организации
1С. ДОУ
7
Внедрение непроверенного или
вредоносного ПО
7
Атаки на отказ в обслуживании
ресурсов ЛВС
5
Умышленное разрушение ценной
информации сотрудниками
5
Умышленное разрушение ценной
информации злоумышленниками
5
Раскрытие конфиденциальной
информации сотрудниками
6
Нецелевое использование
компьютерного оборудования и сети
Интернет сотрудниками
4
44
1.3 Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения информационной
безопасности и защиты информации на предприятии
1.3.1 Выбор комплекса задач обеспечения информационной
безопасности
В результате анализа рисков информационной безопасности МКДОУ «Д/с
№ 14» были выделены информационные активы, которые представляют
наибольшую ценность для организации:
ключ электронно-цифровой подписи;
сервер, на котором хранится и обрабатывается информация
организации;
бумажная документация, которая содержит документы,
подтверждающие расходы организации, и персональные данные сотрудников,
воспитанников и их родителей
информационная система «1С. Дошкольное учреждение», которая
автоматизирует все процессы организации.
В ходе анализа были выявлены уязвимости этих объектов и составлен
перечень угроз безопасности информации, которые может повлечь
осуществление угроз.
После осуществления оценки рисков информационной безопасности для
этих ресурсов было выявлено, что риски, обладающие наибольшей
вероятностью, связаны с сервером организации и информационной системой
«1С. Дошкольное учреждение». Рассмотрим способы минимизации каждого
риска.
Наиболее высоким риском для сервера организации является поломка при
сбоях электричества. Сервер организации остается включенным в течении всего
рабочего дня, что может привести к перегреву его электронных компонентов.
При значительном уровне нестабильности электросети, элементы системы
принудительного охлаждения могут не запуститься или даже выйти из строя, что
может привести к фатальным последствиям. Для минимизации этого риска
рекомендуется использование стабилизатора напряжения.
45
Предотвратить утечку конфиденциальной информации по каналам связи
может использование протокола SSL при передаче данных.
Следующей группой рисков с высокой вероятность являются риски,
связанные с поломками оборудования при неосторожном обращении с техникой
или с ошибками пользователей. Чтобы предотвратить подобные инциденты
нужно регулярно проводить обучение и контролировать знания пользователей
по следующим вопросам:
правила политики безопасности организации;
правила выбора, смены и использования паролей;
правила получения доступа к ресурсам информационной системы;
правила обращения с конфиденциальной информацией;
процедуры информирования об инцидентах, уязвимостях, ошибках
и сбоях программного обеспечения.
Чтобы избежать кражи оборудования персоналом или злоумышленниками
необходимо обеспечить надежную защиту помещения, в которой находится
сервер, а так же приобрести сейф для сервера.
Избежать риска несанкционированного доступа к ресурсам локальной
сети организации поможет разграничение прав доступа и использование паролей
для учетных записей [9]. В организации принято Положение о парольной
защите, однако пока оно не соблюдается.
Снизить риск доступа к ресурсам локальной сети и умышленного
нарушения целостности данных организации со стороны злоумышленников
поможет использование межсетевых экранов.
Риск внедрения непроверенного или вредоносного ПО поможет снизить
ограничение прав на установку программ и использование более надежной
антивирусной защиты.
Чтобы избежать риска разрушение данных вследствие системного сбоя
необходимо регулярно создавать резервные копии баз данных информационных
систем.
Рассмотрим риски, связанные с использованием системы «1С.
Дошкольное учреждение». Чтобы избежать нарушения целостности данных со
стороны персонала, раскрытие ценной и конфиденциальной информации,
46
обрабатываемой системой, необходимо ввести разграничение прав доступа к
ресурсам системы. Для осуществления этой задачи необходимо владеть
знаниями и навыками работы с системой и конфигуратором платформы.
Поэтому оптимальным вариантом было введение в штатное расписание
должности системного администратора или программиста 1С. Если подобное
введение требует значительных финансовых затрат, можно передать эту задачу
на аутсорсинг. При этом риск утечки информации увеличится т.к. доступ к базе
данных будет у третьего лица.
Нецелевое использование ресурсов сети может привести к нежелательным
последствиям в виде установки вредоносного ПО или доступу к
информационным активам третьих лиц. Минимизировать этот риск возможно с
помощью разграничения прав доступа, а также создание политики
информационной безопасности организации и ознакомление с ней персонала.
Минимизировать риски, связанные с архивом документов на бумажных
носителях можно внеся изменения в условия хранения документов. Архив
документов должен храниться в закрывающихся на замки шкафах или сейфах.
Ключи от архивных шкафов должны быть у заведующего и главного бухгалтера.
Для предотвращения разглашения информации, составляющей персональные
данные, необходимо при принятии на работу и увольнении сотрудников
осуществлять ознакомление с Положением о конфиденциальных данных с
подписью сотрудника, а так же проведением профилактических бесед с
персоналом.
Риски, связанные с ключом ЭЦП заведующего детским садом, являются
минимальными. Для надежной защиты ключа ЭЦП рекомендуется использовать
надежный pin-код для съемного носителя с ключом и хранение ключа в
надежных условиях (в сейфе организации, код от которого известен только
заведующему).
Выделим комплекс задач, необходимых для обеспечения безопасности
организации:
1. Разработка Политики безопасности организации.
2. Введение разграничения доступа к ресурсам локально-
вычислительной сети.
47
3. Создание учетных записей пользователей системы и обеспечение
парольной защиты.
4. Использование надежного антивирусного ПО.
5. Установка и настройка межсетевого экрана.
6. Обеспечение регулярного резервного копирования баз данных
информационных систем и данных, хранящихся на сервере.
7. Использование стабилизатора напряжения.
8. Осуществление надежного хранения бумажной документации.
9. Использование сейфа для сервера.
1.3.2 Определение места проектируемого комплекса задач в
комплексе задач предприятия, детализация задач информационной
безопасности и защиты информации
Разработка Политики безопасности МКДОУ «Д/с № 14» затрагивает
большинство функций, выполняемых учреждением. Этот документ является
методологической основой применения практических мер обеспечения
информационной безопасности и охватывает следующие группы сведений:
1. Основные положения обеспечения информационной безопасности.
2. Область применения документа.
3. Цели и задачи обеспечения информационной безопасности.
4. Распределение ответственности сотрудников.
5. Общие обязанности сотрудников организации.
В разделе «Основные положения» определен уровень важности
обеспечения защиты информации, перечислены общие проблемы безопасности и
способы их решения, роль сотрудников организации и нормативно-правовые
основы защиты информации.
Целями разработки Политики безопасности являются:
1. Обеспечение необходимого уровня безопасности при обработке
конфиденциальной информации.
2. Обеспечение подотчетности всех действий пользователей с
информационными ресурсами и анализа регистрационной информации.
48
В Политике безопасности будут содержаться: правила разграничения
доступа к ресурсам организации, перечень групп пользователей, права
пользователей на использование и внесение изменений в информационную
структуру организации. В документе должны быть выделены стратегии
действий при нарушении политики безопасности организации, например:
«выследить и осудить»: злоумышленнику позволяют осуществление
неправомерных действий с целью его компрометации и наказания;
«защититься и продолжить» - данная стратегия направлена на
оказание максимального противодействия нарушению.
Поскольку текущее состояние защиты информационной безопасности
находится на низком уровне, становится необходимой разработка, внедрение и
ознакомление всех сотрудников организации с Политикой безопасности.
Документ разрабатывается на основе нормативно-правовых актов,
федеральных законов и Доктрины информационной безопасности. В разработке
документа непосредственное участие принимает заведующий организацией.
Политика безопасности должна распространяться на всех
пользователей компьютеров в организации. Для этого необходимо решить
вопросы наделения всех категорий пользователей соответствующими
правами, привилегиями и обязанностями [11].
Введение разграничения прав доступа пользователей к информационным
ресурсам организации затрагивает процессы документального обеспечения
деятельности организации, учета финансово-хозяйственной деятельности и
образовательного процесса. Будут введены группы пользователей с различными
правами. Права доступа на установку и удаление программ будут только у
администратора. Так же в информационной системе «1С. Дошкольное
учреждение» будут введены группы пользователей. Участникам каждой группы
будут доступны свои ресурсы программы. Например, воспитателю доступен
только модуль учета воспитанников, а бухгалтеру – только модуль
бухгалтерского учета.
В организации уже существует «Положение о парольной защите» и есть
Приказ об осуществлении такой защиты, однако на практике эти документы не
применяются. Необходимо реализовать авторизацию пользователя в
49
операционной и информационных системах с использованием паролей. Это
позволит контролировать работу пользователей в системе, что снизит риск
несанкционированного доступа к ресурсам сети организации.
Использование надежной антивирусной защиты необходимо не только
при передаче информации на съемных носителях, но и использовании Интернет-
ресурсов в обучающих целях. Привить воспитаннику навыки работы с
персональным компьютером важно, однако еще важнее оградить его от
нежелательной информации, находящейся в сети. Поэтому обеспечение
информационной безопасности – важный шаг для МКДОУ «Д/с № 14». На
данный момент организация использует бесплатное антивирусное ПО, что
снижает финансовые затраты. Но такое ПО характеризуется высоким процентом
ложных срабатываний и наоборот, пропуском небезопасных объектов. Для
защиты данных в организации необходима установка на все компьютеры
пользователей установить и настроить надежную антивирусную защиту.
На каждый компьютер сети необходимо установить и настроить
межсетевой экран, который будет осуществлять фильтрацию входящего и
исходящего трафика, который проходит через систему. Для проверки сетевых
пакетов используются несколько наборов правил при входе и выходе через
сетевое соединение. Межсетевой экран будет позволять прохождение трафика,
либо его блокировать. Правилами межсетевого экрана будет проверяться
несколько характеристик пакетов: тип протокола, адрес хоста, номер порта и т.д.
Использование межсетевого экрана позволит повысить уровень
информационной безопасности организации, и будут использованы для
следующих задач:
1. Осуществление защиты и изоляции приложений от нежелательного
трафика.
2. Осуществление ограничения доступа хостов локальной сети к
сервисам сети Интернет.
3. Осуществление поддержки преобразования сетевых адресов, что
обеспечивает возможность задействования приватных IP-адресов и совместного
использования одного подключения к сети Интернет [11].
50
Для обеспечения бесперебойной работы информационных систем и
сетевых ресурсов, а также для гарантии сохранения целостности данных
необходимо ввести регулярное резервное копирование баз данных. Поскольку
деятельность детского сада автоматизирована с использованием
информационной системы «1С. Дошкольное учреждение», потеря данных
приведет к значительным временным затратам на восстановление системы и
ручному выполнению автоматизированных функций.
Использование системы стабилизации напряжения задействует все
процессы организации т.к. сотрудникам нужен постоянный доступ к
хранящимся на сервере данным.
Обеспечение надежного хранения документации затрагивает процессы
подготовки отчетности, кадрового учета и учета воспитанников. Т.к. в
бумажных документах содержатся конфиденциальные данные существует
острая необходимость надежного хранения.
1.4 Выбор защитных мер
1.4.1 Выбор организационных мер
Разработку мероприятий по обеспечению информационно безопасности
организации следует начинать с выбора организационных мер, т.е. с
организацией порядка и дисциплины при обращении с информационными
ресурсами организации.
Организационные меры защиты представляют собой меры
административного и процедурного характера, которые регулируют
функционирование и использование информационных активов организации, а
так же деятельность персонала и способы взаимодействия сотрудников с
информационными ресурсами с целью исключения возможности реализации
угроз безопасности и снижения масштаба ущерба.
Различают режимные и специальные организационные меры. Режимные
меры определяют систему ограничения доступа к информационным активам
организации. К таким мерам относятся:
1. Контроль доступа сотрудников в учреждение.
51
2. Допуск посетителей только в разрешенные помещения.
3. Контроль получения конфиденциальной информации.
Для обеспечения этих мер используются посты охраны, кодовые замки,
система видеонаблюдения, системы контроля доступа, журналы и т.д.
Достоинством таких мер является низкая стоимость и высокая гарантия защиты
информационных каналов. Однако обеспечение такого режима при
недостаточной подготовке сотрудников может стать фикцией.
Для разработки организационных мер обеспечения информационной
безопасности необходимо провести анализ информационной инфраструктуры
организации и дать ответ на следующие вопросы:
1. Какое количество компьютеров, коммуникационного и
вспомогательного оборудования установлено в организации?
2. Какой спектр задач решается на каждом компьютере?
3. Существует необходимость каждой единицы оборудования? Т.к. с
точки зрения информационной безопасности, если от оборудования нет пользы,
оно может нанести только вред.
4. Как проводятся ремонтные или профилактически работы на
компьютерах организации?
5. Как производится проверка оборудования, возвращаемого после
проведения ремонтных работ?
6. Как производится передача оборудования для ремонтных работ и
как отремонтированное оборудование вводится в эксплуатацию?
Различают следующие виды организационных мер, обеспечивающих
информационную безопасность организации:
1. Разовые меры – меры, которые проводятся однократно и
повторяются только в случае пересмотра принятых решений.
2. Меры, проводимые при изменении в защищаемой системе или во
внешней среде. Такие меры проводятся по мере необходимости.
3. Периодические меры, которые проводятся регулярно через
определенный промежуток времени.
4. Постоянные меры.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран