Диплом: Защита персональных данных в 1С Зарплата и управление персоналом (на примере ООО "СвязьИнформ")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
16
Информация, которая играет важную роль для рассматриваемой
организации, включает в себя: персональные данные работников компании,
пользовательские пароли, информацию и зарплате персонала.
Таблица 1
Оценка информационных активов предприятия ООО
"СвязьИнформ"
Вид
Деятельн
ости
Наиме
нован
ие
актив
а
Форма
предст
авлени
я
Влад
елец
актив
а
Критерии
выявлен
ия
стоимост
и
Стоимос
ть
активов,
определ
яемая
экспертн
ым
путем .
(тыс.
руб.)
Размерность
Оценки
Качественна
я
Информационные активы
Информац
ионные
технологи
и
Данны
е
пользо
вателе
й
База
данных
пользов
ателей
ИТ
дирек
тор
Ущерб от
потери
коммерчес
кой
информац
ии
5000
очень высокая
Информац
ионные
технологи
и
Парол
и
База
данных
паролей
ИТ
дирек
тор
Ущерб от
потери
коммерчес
кой
информац
ии
3000
очень высокая
Данные
по оплате
труда
сотрудник
ов
Зарпла
та и
управл
ение
персон
алом
Програм
мное
прилож
ение
Финан
совый
дирек
тор
Первонача
льная
стоимость
4000
очень высокая
Активы программного обеспечения
Бухгалтер
ский учет
Зарпла
та и
управл
ение
персон
алом
Програм
мное
прилож
ение
Финан
совый
дирек
тор
Первонача
льная
стоимость
1000
высокая
Персональ
ные
данные
сотрудник
Зарпла
та и
управл
Програм
мное
прилож
ение
ИТ
дирек
тор
Стоимость
разработк
и и
внедрения
1000
высокая
17
Вид
Деятельн
ости
Наиме
нован
ие
актив
а
Форма
предст
авлени
я
Влад
елец
актив
а
Критерии
выявлен
ия
стоимост
и
Стоимос
ть
активов,
определ
яемая
экспертн
ым
путем .
(тыс.
руб.)
Размерность
Оценки
Качественна
я
ов
ение
персон
алом
Физические активы
Хозяйстве
нная
деятельно
сть
Офисы
Объект
ы
предпри
ятия
Служб
а
безоп
асност
и
Основные
средства
600
высокая
Совокупность активов информационного характера, обязательное
ограничение доступа, к которым регламентируется существующим
законодательством РФ представлены в таблице 2.
Таблица 2
Перечень сведений конфиденциального характера ООО
"СвязьИнформ"
п/п
Наименование
сведений
Гриф
конфиденциальности
Нормативный
документ
1.
Сведения, которые
раскрывают
характеристики
средств защиты
информации ЛВС
предприятия от
несанкционированного
доступа.
Строго
конфиденциальная
информация
Руководство по
защите
конфиденциальной
информации
предприятия
2.
Требования по
обеспечению
сохранения служебной
тайны сотрудниками
предприятия
Строго
конфиденциальная
информация
Положение о
коммерческой
тайне и
конфиденциальной
информации
предприятия
3.
Персональные данные
сотрудников.
Информация
служебного характера
Федеральный
закон «О
персональных
данных» от
18
п/п
Наименование
сведений
Гриф
конфиденциальности
Нормативный
документ
05.04.2014 N 43-
ФЗ
4.
Порядок передачи
служебной
информации
ограниченного
распространения иным
предприятиям.
Собственно
информация
предприятия
Руководство по
защите
конфиденциальной
информации
предприятия
5.
Сводный перечень
проектов.
Собственно
информация
предприятия
План деятельности
предприятия на
перспективу.
Подведем итоги ранжирования выделенных активов. Результаты
ранжирования представлены в таблице 4.
Таблица 4.
Результаты ранжирования активов.
Наименование актива
Форма
представления
Ценность
актива
(ранг)
Данные сотрудников
База данных 1 С
8
Пароли пользователей
БД паролей
7
1С Зарплата и управление
персоналом
документация
7
СУБД 1С Зарплата и
управление персоналом
Программное
приложение
5
Офис
Объекты
предприятия
5
1.2.2. Оценка уязвимостей активов
Согласно описанным выше функциям рассматриваемой ИС наиболее
уязвимыми являются базы данных и программно-аппаратные средства,
осуществляющие сбор, передачу, обработку, хранение и другие операции с
информацией, в том числе с конфиденциальными и персональными данными
[3].
Результаты оценки уязвимости активов представлены в таблице 5.
19
Таблица 5.
Результаты оценки уязвимости активов
Группа уязвимостей
Содержание уязвимости
Серве
ра
БД
ПО
Докуме
нты
ПК
1. Среда и инфраструктура
Отсутствие физической защиты
зданий, дверей и окон
низкая
низка
я
низка
я
низкая
низка
я
Неправильное или халатное
использование физических
средств управления доступом в
здания, помещения
средня
я
низка
я
низка
я
средняя
высок
ая
Нестабильная работа
электросети
средня
я
средн
яя
средн
яя
средняя
средн
яя
2. Аппаратное обеспечение
Отсутствие схем периодических
замен
низкая
средн
яя
средн
яя
средняя
средн
яя
Отсутствие контроля за
изменением конфигураций
средня
я
низка
я
низка
я
средняя
средн
яя
3. Программное обеспечение
Отсутствие механизма
идентификации и
аутентификации
низкая
средн
яя
средн
яя
средняя
средн
яя
Неконтролируемая загрузка и
применение программного
обеспечения
высок
ая
средн
яя
средн
яя
средняя
средн
яя
4. Коммуникация
Незащищенность линий связи
средня
я
средн
яя
средн
яя
средняя
высок
ая
Отсутствие идентификации и
аутентификации отправителя и
получателя
средня
я
высок
ая
средн
яя
средняя
высок
ая
Отсутствие подтверждения
посылок или получений
сообщений
средня
я
высок
ая
средн
яя
средняя
высок
ая
6.Персонал
Отсутствие механизма
отслеживания
средня
я
высок
ая
средн
яя
средняя
высок
ая
1.2.3. Оценка угроз активам
Угрозой считается потенциальная возможность неблагоприятных
воздействий, которые способны нанести серьезный ущерб системе
информационных технологий и ее активам [6].
20
Классификация возможности реализации угрозы (атаки),
представляет собой совокупности возможных вариантов действия
источников угрозы определенными методами реализации с применением
уязвимостей, которые приведут к реализации цели атак [5].
Перейдем к рассмотрению различных видов угроз:
Естественной угрозой считается такая, которая вызвана воздействием
на элемент того или иного физического процесса или стихийного,
природного явления. То есть данный вид угрозы не зависит от человека.
Если речь идет об искусственной угрозе, то стоит сказать, что она
обусловлена именно деятельностью людей. Искусственные угрозы
классифицируются в зависимости от мотивации действий. Они могут быть
непреднамеренными, неумышленными, случайными, то есть, вызваны
ошибками в проектировании элемента, а также ошибками в ПО или
действиях сотрудников компании. Преднамеренной (умышленной) угрозой
считается угроза, которая непосредственно предусматривает корыстный
мотив человека [2].
Результаты оценки угроз представлены в таблице 6
Таблица 6.
Результаты оценки угроз
Группа угрозы
Содержание угроз
Сервера
БД
ПО
Документы
ПК
1. Угроза, обусловленная преднамеренными действиями
Хищение
Низкий
низкий
средний
низкий
низкий
Намеренное
повреждение
Низкий
низкий
средний
низкий
низкий
Нелегальное про-
никновение зло-
умышленников под
видом санкцио-
нированных
пользователей
Низкий
низкий
средний
низкий
низкий
Несанкцион. Импорт
/экспорт программ-
много обеспечения
Высокий
высокий
высокий
высокий
высокий
угроза столкновения
с вредоносным
Высокий
высокий
высокий
высокий
высокий
21
программным
обеспечением данных
Перехват
информации
Высокий
высокий
высокий
высокий
высокий
Изменение смысла
переданной
информации
Высокий
высокий
высокий
высокий
высокий
2. Угроза, обусловленная случайными действиями
Ошибка при
обслуживании
Высокий
средний
высокий
высокий
высокий
Аппаратные отказы
Высокий
средний
средний
средний
высокий
Ошибки оператора
Низкий
низкий
средний
средний
средний
Технические
неисправности
сетевых компонентов
Средний
средний
средний
средний
средний
Сбои в
функционировании
услуг связи данных
дан
Высокий
средний
средний
средний
высокий
3. Угроза, обусловленная естественными причинами (природный, техногенный
фактор)
Колебания
напряжения
Высокий
средний
средний
средний
высокий
Ухудшения состояния
запоминающей среды
Высокий
высокий
средний
средний
высокий
1.2.4. Оценка существующих и планируемых средств защиты.
Методами защиты информации на предприятии являются:
Антивирусная защита (Dr. WEB):
На компьютерах пользователей установлено лицензионное
антивирусное ПО, которое непрерывно проверяет все загружаемые файлы из
глобальной сети Internet. Обновление ПО производится с корпоративного
сервера системным администратором.
Настройка и компоновка строго утвержденным ПО компьютеров
пользователей. Настройка произведена следующим образом:
Распределение доступа к компьютеру происходит на уровне
администратора (системный администратор) и на уровне пользователя.
Соответствующим образом настроены учётные записи и организован вход в
систему.
Установлена система удалённого управления, имеющая высокий
уровень защиты.
22
Установлен интернет-браузер, а также специализированное ПО,
которое блокирует попытки вредоносных сценариев установить на
компьютер ненужное ПО при просмотре заражённых страниц.
Установлен локальный firewall (настройки локального firewall
защищены паролем).
Создана точка восстановления системы на случай сбоя.
Проводится регулярная (плановая) проверка и обслуживание всех
информационных систем и информационной инфраструктуры на
работоспособность. Используются специальные утилиты, следящие за
состоянием сети и выдающие предупреждения при обнаружении
определённых событий, касающихся ИБ предприятия.
Строгое разграничение доступа пользователей к данным, являющимся
конфиденциальной информацией предприятия.
Хранение информации в хранилище данных. Данный вид хранения
информации позволяет производить резервное копирование информации.
Данные, необходимые сотрудникам предприятия, располагаются на
корпоративном сервере.
Защитой информации при кратковременном отключении
электроэнергии является использование блока бесперебойного питания,
способного обеспечить питание всей ЛВС.
Одна из популярных антивирусных программ, которая заслуживает
внимания – Dr.Web. Это кроссплатформенное (OS X, Linux, Windows)
антивирусное программное обеспечение российских разработчиков для
защиты от приложений-шуток, шпионских, троянских и рекламных
программ, а также от хакерских утилит, червей и руткитов. Находится в
стадии активной разработки, последний релиз версии 11.0 датирован 20
октября 2015 года. Как и любой антивирус Dr.Web имеет ряд характерных
особенностей, как положительных, так и отрицательных, о них и пойдет речь
далее.
Плюсы Dr.Web
23
Возможность установки на инфицированный компьютер. Благодаря
особому алгоритму инсталляции, Dr.Web еще на стадии установки начинает
сканирование файлов компьютера с использованием актуальных баз сигнатур
вирусного программного обеспечения.
Несигнатурный метод обнаружения. Этот антивирус способен
обнаруживать вредоносные программы даже в том случае, когда их еще нет в
списках баз данных. Такое стало возможным благодаря особому
эвристическому анализу, что делает защиту более эффективной.
Хорошая поддержка. Благодаря высокому уровню поддержки, которая
осуществляется разработчиками, обновления выходят регулярно. В
некоторых случаях уже через несколько минут после того как был обнаружен
новый вирус осуществляется выпуск обновлений.
Поддержка огромного количества форматов архиваторов и
упаковщиков. Данная способности антивирусной программы дает
возможность эффективно сканировать массивы данных, находящихся в
архиве, где зачастую может быть обнаружено то или иное вредоносное
приложение.
Технология Shield. За счет модуля, который реализуется в виде
драйвера ОС, появляется возможность на обнаружение и обезвреживание
объектов, находящихся в библиотеках компонентов системы.
Низкая ресурсозависимость. Для того чтобы работа антивирусной
программы была стабильной нет необходимости в наличии больших
ресурсов ПК. Потребляется небольшой объем оперативной памяти, что не
нагружает процессор. Таким образом, стоит сказать о том, что
рассматриваемая антивирусная программа будет являться достаточно
актуальной для тех, кто владеем старыми компьютерами.
Компактность. Несмотря на наличие внушительного списка известных
вирусов, база данных и обновления для нее относительно небольшого
размера, что дает возможности для более быстрой работы сканера.
Рассмотрим основные недостатки Dr.Web
24
Медленное копирование файлов. В процессе копирования файлов на
компьютер, антивирусная программа может существенно замедлить скорость
данного процесса. Это обусловлено тем, что одновременно с копированием
осуществляется проверка данных на наличие вирусов.
«Подвисания». По мнению некоторых пользователей, во время
сканирования наблюдается кратковременная «заморозка» ОС. Кажется, что
компьютер как бы не реагирует на команды, поступающие с клавиатуры.
Однако с данной ситуацией пользователи сталкиваются нечасто, и работа
системы снова будет возобновлена после незначительного ожидания.
Архитектура ИС ООО "СвязьИнформ". тесно связана с физическим
расположением подразделений ООО "СвязьИнформ". Рассмотрим
техническую и программную архитектуру.
1. Техническая архитектура ИС.
Техническая архитектура информационной системы описывает
инфраструктуру, которая применяется для передачи данных. На техническом
уровне решаются задачи сетевой структуры используемых каналов связи [1].
В информационной системе организации работает 5 серверов. Через
сервер базы данных создана архитектура Client-сервер корпоративной сети.
Сервер печати производит распределение ресурсов печати по рабочим
станциям, данный сервер, также, необходим для рационального
использования сетевых многофункциональных систем.
В учетно-операционном подразделении работает сервер Scala, с
помощью которого производится управление финансовой деятельностью. В
отделе автоматизации работает сервер системного администратора (Remote
administrator), где установлено программное обеспечение, которое проводит
удаленный контроль за доступом рабочих станций к БД. Через
маршрутизатор, брандмауэр и сервер VPN проходит подключение к
интернету.
В бухгалтерии работает сервер управленческого учета (Stock-taking
Management), при помощи которого производится управление процессами.
25
Для выхода в сеть Интернет, также, используется брандмауэр и
маршрутизатор, которые в том числе обеспечивают информационную
безопасность.
Рисунок 2. Техническая архитектура ИС предприятия
Программная архитектура
Операционная система на всех компьютерах ООО "СвязьИнформ". -
Windows 10. На серверах установлена ОС Windows Server 2016.
На каждом рабочем месте установлен пакет Microsot Office 2010.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран