Диплом: Защита персональных данных на предприятии МКДОУ "Детский сад №14" п. Правда

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
52
Рассмотрим состав задач, которые входят в каждый вид мероприятий.
Группа разовых мероприятий содержит следующие задачи:
1. Создание руководящих документов для защиты информации в
организации.
2. Ввод в эксплуатацию технических средств и программного
обеспечения.
3. Проведение проверок компьютерных средств на возможность
утечки информации по каналам связи.
4. Разработка должностных инструкций лиц, отвечающих за
безопасность информации.
5. Внесение изменений в организационно-распорядительные
документы по вопросам обеспечения безопасности.
6. Оформление юридических документов для регламентирования
действий пользователей ресурсов организации.
7. Определение порядка предоставления конкретным сотрудникам
доступа к ресурсам системы.
8. Мероприятия по созданию защиты системы и созданию
информационной инфраструктуры.
9. Разработка правил управления доступом к ресурсам
информационной инфраструктуры организации.
К мероприятиям, носящим периодический характер, относятся:
1. Распределение реквизитов разграничения доступа.
2. Пересмотр правил разграничений доступа.
3. Пересмотр системы защиты информации.
4. Привлечение экспертов для оценки эффективности мер и
применяемых средств защиты.
Меры, которые проводятся при возникновении необходимости, включают
задачи:
1. Осуществление мероприятий при кадровых изменениях.
2. Рассмотрение и утверждение всех изменений оборудования и
модификации программного обеспечения.
3. Мероприятия по подбору и расстановке кадров.
53
Необходимо обеспечение постоянного проведения следующих
мероприятий:
1. Обеспечение достаточного уровня физической защиты всех
элементов системы.
2. Непрерывная поддержка функционирования и управления всеми
средствами защиты информации.
3. Контроль работы персонала.
4. Контроль реализации всех мер защиты безопасности организации.
5. Регулярный анализ состояния и оценки эффективности мер по
защите информации.
К организационным мерам обеспечения информационной безопасности
относятся:
1. Ограничение доступа к помещениям, в которых хранится и
обрабатывается информация.
2. Разрешение доступа только проверенным лицам к
конфиденциальной информации.
3. Хранение информации в сейфах, закрытых от посторонних лиц.
4. Криптографическая защита при передаче информации по каналам
связи.
5. Своевременное уничтожение остаточной информации.
Рассмотрим стратегии обеспечения информационной безопасности
организации. Существуют три вида стратегии: оборонительная, наступательная
и упреждающая.
Оборонительная стратегия базируется на следующем принципе: при
исключении вмешательства в функционирование информационной системы
нейтрализуются только наиболее опасные угрозы. Эта достигается с помощью
«защитной оболочки» т.е. разработки дополнительных организационных мер и
программных ресурсов, использованию технических средств контроля
помещений, в которых расположено оборудование.
Наступательная стратегия заключается в оказании противодействий
известным угрозам, которые влияют на безопасность системы. Такая стратегия
включает установку средств аутентификации пользователей, внедрение
54
технологий разгрузки и восстановления данных и повышения доступности
системы.
При использовании упреждающе стратегии проводится тщательное
исследование возможных угроз систем обработки данных и подготовку мер
противодействия рискам. При выборе упреждающей стратегии важным аспектом
является оперативный анализ обеспечения информационной безопасности и
проведение независимого аудита.
Для выбора стратегии будем руководствоваться следующими критериями:
требуемый уровень защиты;
степень свободы действий пользователя.
Для МКДОУ «Д/с № 14» приоритетной является защита от потенциально
возможных угроз. По второму критерию целесообразнее выбрать запрет на
вмешательство в работу систем для избегания нарушений процесса
функционирования систем обработки информации. Таким образом, наиболее
отвечающей требованиям организации стратегией обеспечения информационной
безопасности является упреждающая стратегия.
Для проведения мероприятий по решению организационных задач
необходима разработка следующих документов:
1. Политики безопасности организации.
2. Положение о защите информации, содержащей сведения
конфиденциального характера.
3. Положение о реагировании на инциденты.
4. Положения о правах доступа сотрудников к ресурсам системы.
1.4.2 Выбор инженерно-технических мер
К инженерно-техническим средствам защиты информационной
безопасности относятся физические объекты, механические, электрические и
электронные устройства, элементы конструкции зданий, средства
пожаротушения и другие средства, которые обеспечивают:
защиту территории и помещений от проникновения нарушителей;
организацию доступа в помещения сотрудников;
противопожарную защиту помещений.
55
Основу инженерно-технических средств защиты информации составляют
технические средства охраны, которые образуют первый рубеж защиты и
являются необходимым, но недостаточным условием сохранения
конфиденциальности и целостности информации.
На данный момент в организации присутствует система сигнализации и
видеонаблюдения.
56
2. Проектная часть
2.1 Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия
2.1.1 Отечественная и международная нормативно-правовая основа
создания системы обеспечения информационной безопасности и защиты
информации предприятия
Проблемы обеспечения информационной безопасности регламентируются
нормативно-правовыми актами. Существует два вида нормативно-правовых
актов обеспечения информационной безопасности. Это акты федерального
законодательства и нормативно-правовые документы.
К актам федерального законодательства относятся следующие документы:
1. Конституция Российской Федерации.
2. Законодательство федерального уровня.
3. Указы президента Российской Федерации.
4. Постановления Правительства Российской Федерации.
5. Нормативно-правовые акты Федеральных Министерств и ведомств.
6. Нормативно-правовые акты субъектов Российской федерации,
органов местного самоуправления и т.д.
Нормативно-методические документы делятся на две группы:
методические документы государственных органов РФ и стандарты
информационной безопасности. В состав методических документов
государственных органов РФ входят:
1. Доктрина информационной безопасности Российской
Федерации [1].
2. Руководящие документы Федеральной службы по техническому и
экспортному контролю.
3. Приказы ФСБ.
В состав стандартов информационной безопасности входят:
1. Международные стандарты.
2. Государственные стандарты Российской федерации.
57
3. Рекомендации по стандартизации.
4. Методические указания.
Структура комплекса правового обеспечения информационной
безопасности в Российской Федерации представлена на рисунке 6.
Рисунок 6. Структура правового обеспечения информационной
безопасности РФ
58
Реализация конституционных норм для обеспечения информационной
безопасности является первостепенной задачей осуществления государственной
политики. Согласно статье 29 пункта 4 Конституции РФ любой гражданин имеет
право на поиск, получение, передачу, создание и распространение информации в
рамках законодательства РФ. Запрещение цензуры и свобода массовой
информации гарантируется пятым пунктом 29 статьи Конституции.
Статья 23 наделяет граждан Российской Федерации неприкосновенностью
частной жизни, а также сохранение семейной тайны и частной жизни. Согласно
конституционному праву недопустимым является сбор, хранение, использование
и дальнейшее распространение информации о частной жизни граждан без
получения их согласия. Каждый гражданин имеет право на свободу слова и
мысли и научного, художественного и технического творчества.
Положениями Конституции органы государственной власти становятся
обязаны обеспечить гражданам возможность ознакомиться с материалами и
документами, которые затрагивают их права и свободы.
Основания для ограничения информационных прав и свобод граждан
определены в Конституции РФ в связи с обязанностью обеспечения
информационной безопасности. Однако конституционные граждан Российской
Федерации на неприкосновенность частной жизни, личной и семейной тайны,
тайны переписки не наделены достаточным правовым и организационным
обеспечением. Защита персональных данных, которые обрабатываются
федеральными органами и органами местного самоуправления, организована не
достаточным образом.
Доктрина информационной безопасности Российской Федерации – это
документ, который содержит официально принятую в Российской Федерации
систему взглядов на:
1. Вопросы обеспечения информационной безопасности.
2. Способы защиты жизненно важных интересов личности, общества и
государства в информационном аспекте.
Доктрина выявляет рад недостатков, основанных на противоречивости и
недостаточном уровне развитости регулирования правовых отношений в
информационной сфере, которые приводят к серьезным негативным
59
последствиям. Для усовершенствования правовых механизмов, которые
возникают в информационной сфере, проводятся следующие мероприятия:
1. Оценка эффективности применения законодательных и нормативно-
правовых актов и разработка программы их совершенствования.
2. Создание организационных и правовых механизмов осуществления
безопасности в сфере информационных технологий.
3. Идентификация статуса субъектов, осуществляющих действия в
информационной сфере: пользователи информационных систем, определение
ответственности за соблюдение законодательства в этой сфере.
4. Разработка системы, осуществляющей сбор и анализ данных об
источниках угроз и последствиях их осуществления.
5. Разработка нормативно-правовых актов, которые определяют
организацию процедуры судебных разбирательств противоправных действий в
сфере защиты информации и состав действий для ликвидации их последствий.
6. Описание содержания правонарушений, учитывая уголовные,
гражданские, административные, дисциплинарные и правовые нормы и кодексы
и ответственности за перечисленные действия.
7. Усовершенствование процесса подготовки кадров, которые
задействованы в задачах обеспечения безопасности данных.
Согласно Доктрине по информационной безопасности, Государственная
политика базируется на принципах:
1. Принцип законности: предполагает соблюдение конституционных
прав и свобод, законодательства РФ, принципов и норм международного права в
процессе осуществления деятельности по обеспечению информационной
безопасности. При этом от федеральных органов и органов власти субъектов РФ
требуется неукоснительное следование законодательным и другим нормативно-
правовым актам, которые регулируют отношения в этой сфере.
2. Принцип равновесия интересов граждан, общества и государства
предполагает гарантию правового равенства участников информационного
взаимодействия, несмотря на их политический, социальный и экономический
статус на основании права на осуществление свободного поиска, получения,
передачи, создания и распространения информации. Так же этот принцип
60
основывается на законодательном закреплении приоритета вышеперечисленных
интересов во всех областях жизнедеятельности общества, использование
способов контроля деятельности федеральных органов государственной власти и
органов государственной власти субъектов РФ. Осуществление гарантий прав и
свобод человека, закрепленных в Конституции РФ, которые задействованы в
сфере информационных технологий.
Правовыми методами обеспечения информационной безопасности
Доктрина относит разработку и реализацию требований нормативно-правовых
актов, которые регулируют отношения в сфере информационных технологий и
методических нормативных документов, касающихся вопросов обеспечения
информационной безопасности РФ [1].
2.1.2 Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации
предприятия
Организационные методы защиты информационной безопасности
организации являются основой для системы защиты информации.
Организационные методы представляют собой четкие инструкции не только по
административным мерам защиты, но и инженерно-технического комплекса.
Создание организационных мер обеспечения информационной
безопасности характеризуется следующими ограничениями:
• появление дополнительных ограничений для конечных
пользователей и специалистов подразделений обеспечения, затрудняющие
использование и эксплуатацию автоматизированной системы организации;
• необходимость дополнительных материальных затрат как на
проведение таких работ, так и на расширение штата специалистов,
занимающихся проблемой информационной безопасности.
Экономия на информационной безопасности может выражаться в
различных формах, крайними из которых являются:
• принятие только организационных мер обеспечения безопасности
информации в АС;
61
• использование только дополнительных технических средств
защиты информации (ТСЗИ).
В первом случае, как правило, разрабатываются многочисленные
инструкции, приказы и положения, призванные в критическую минуту
переложить ответственность с людей, издающих эти документы на конкретных
исполнителей. Естественно, что требования таких документов (при отсутствии
соответствующей технической поддержки) затрудняют повседневную
деятельность сотрудников организации и как правило, не выполняются.
Во втором случае, приобретаются и устанавливаются дополнительные
ТСЗИ. Применение ТСЗИ без соответствующей организационной поддержки
также неэффективно в связи с тем, что без установленных правил обработки
информации в АС применение любых ТСЗИ только усиливает существующий
беспорядок.
Как показывает опыт практической работы, для эффективной защиты
автоматизированной системы организации необходимо решить ряд
организационных задач:
• разработать технологию обеспечения информационной
безопасности, предусматривающую порядок взаимодействия подразделений
организации по вопросам обеспечения безопасности при эксплуатации
автоматизированной системы и модернизации ее программных и аппаратных
средств;
• внедрить данную технологию путем разработки и утверждения
необходимых нормативно-методических и организационно-распорядительных
документов (концепций, положений, инструкций и т.п.).
При создании подразделения информационной безопасности надо
учитывать, что для эксплуатации средств защиты нужен минимальный штат
сотрудников, осуществляющих поддержку функционирования ТСЗИ. В то же
время, разработка и внедрение технологии обеспечения информационной
безопасности требует значительно большего времени, больших трудозатрат и
привлечения квалифицированных специалистов, потребность в которых после ее
внедрения в эксплуатацию отпадает. Кроме того, разработка и внедрение такой

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран