Диплом: Защита персональных данных в 1С Зарплата и управление персоналом (на примере ООО "СвязьИнформ")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
26
В разных отделах используется различное специальное ПО для решения
профессиональных задач (рисунок 3).
Рисунок 3. Программная архитектура ИС предприятия
Результаты оценки действующей системы безопасности информации,
отражающие, насколько полно выполняются однотипные объективные
функции при решении задач обеспечения защиты информации занесены в
таблицу.
Таблица 7
Анализ выполнения основных задач
по обеспечению информационной безопасности
Основные задачи по обеспечению
информационной безопасности
Степень выполнения
обеспечение безопасности
производственной деятельности, защита
информации и сведений, являющихся
коммерческой тайной, защита
персональных данных сотрудников;
Частично
организация работы по правовой,
Выполняется полностью
27
1.2.5. Оценка рисков
Основную задачу оценки рисков информационной безопасности на
данный момент времени экспертное сообщество воспринимает
неоднозначно, и на это есть несколько причин. В первую очередь стоит
сказать о том, что отсутствует какой-либо золотой стандарт или же
общепринятый подход относительно указанного вопроса. Существующие
методики и стандарты все же имеют общие черты, однако существенно
различаются в важных деталях. Вопрос о том, какую именно методику
организационной и инженерно-технической
(физической, аппаратной, программной и
математической) защите коммерческой
тайны;
организация специального
делопроизводства, исключающего
несанкционированное получение сведений,
являющихся коммерческой тайной;
Частично
предотвращение необоснованного
допуска и открытого доступа к сведениям и
работам, составляющим коммерческую
тайну;
Частично
выявление и локализация возможных
каналов утечки конфиденциальной
информации в процессе повседневной
производственной деятельности и в
экстремальных (авария, пожар и др.)
ситуациях;
Частично
обеспечение режима безопасности при
осуществлении таких видов деятельности,
как различные встречи, переговоры,
совещания, заседания и другие
мероприятия,
Частично
обеспечение охраны территории, зданий
помещений, с защищаемой информацией.
Частично
28
необходимо применять, зависит от следующих критериев: область и объект
оценки.
Стоит отметить, что выбор подходящего способа может являться
проблемой в том случае, когда участники процесса оценки имеют разное
представлением о самом способе и его результатах. Также стоит сказать о
том, что оценка рисков информационной безопасности является сугубо
экспертной задачей.
С позиции классического понимания самой процедуры оценки рисков,
она является достаточно трудоемкой задачей. Попытки выполнения анализа
вручную, применяя обычные офисные инструменты (например, электронные
таблицы), не смогут дать качественного результата в связи с большим
объемом информации. За счет специализированных программных средств
данная процедура существенного упрощается, однако не упрощается процесс
сбора и систематизации данных.
С позиции проблем информационной безопасности на данный момент
времени так и не смогло устояться само определение понятия риска. Стоит
только взглянуть на изменения в терминологии документа ISO Guide 73:2009
и сравнить их с версией от 2002 года. Если ранее риск рассматривался в
качестве потенциала нанесения ущерба по причине эксплуатации уязвимости
угрозой, то сейчас – в качестве эффекта отклонения от ожидаемых
результатов.
Аналогичные концептуальные изменения произошли и в новой
редакции стандарта ISO/IEC 27001:2013. По этим, а также по ряду других
причин к оценке рисков информационной безопасности относятся в лучшем
случае с осторожностью, а в худшем – с большим недоверием. Это
дискредитирует саму идею риск-менеджмента, что в результате приводит к
саботажу этого процесса руководством, и, как следствие, возникновению
многочисленных инцидентов, которыми пестрят ежегодные аналитические
отчеты.
Факторы риска
29
Будем считать, что с составом оцениваемых активов мы
определились. Далее необходимо идентифицировать угрозы и уязвимости,
связанные с ними. Однако такой подход применим только при выполнении
детального анализа рисков, где объектом оценки выступают объекты среды
информационных активов.
В новой версии стандарта ISO/IEC 27001:2013 фокус оценки рисков
сместился с традиционных ИТ-активов на информацию и ее обработку.
Поскольку на текущем уровне детализации мы рассматриваем укрупненные
бизнес-процессы компании, достаточно идентифицировать только
высокоуровневые факторы риска, присущие им. Фактор риска – это
определенная характеристика объекта, технологии или процесса, которая
является источником возникновения проблем в будущем. При этом мы
можем говорить о наличии риска как такового только в том случае, если
проблемы негативно скажутся на показателях деятельности компании.
Выстраивается логическая цепочка: таким образом, задача идентификации
факторов риска сводится к выявлению неудачных свойств и характеристик
процессов, которые определяют вероятные сценарии реализации риска,
оказывающие негативное влияние на бизнес.
Далее в таблице 8 рассмотрим основные угрозы информационной
безопасности и способы их устранения.
Таблица 8
Результаты оценки рисков информационным активам
организации
Группа угрозы Содержание
угроз
Актив
Ранг риска
Несанкционированный
импорт/экспорт программного
обеспечения
База данных 1 С
БД паролей
документация
Программное
приложение
Объекты предприятия
8
4
угроза столкновения с
вредоносным программным
обеспечением данных
База данных 1 С
БД паролей
документация
Программное
7
30
Группа угрозы Содержание
угроз
Актив
Ранг риска
приложение
Объекты предприятия
4
Перехват информации
База данных 1 С
БД паролей
документация
Программное
приложение
Объекты предприятия
7
4
Изменение смысла переданной
информации
База данных 1 С
БД паролей
документация
Программное
приложение
Объекты предприятия
7
4
Ошибка при обслуживании
База данных 1 С
БД паролей
документация
Программное
приложение
Объекты предприятия
7
1
Аппаратные отказы
База данных 1 С
БД паролей
документация
Программное
приложение
Объекты предприятия
4
Ошибки оператора
База данных 1 С
БД паролей
документация
Программное
приложение
Объекты предприятия
3
Технические неисправности
сетевых компонентов
База данных 1 С
БД паролей
документация
Программное
приложение
Объекты предприятия
3
Сбои в функционировании
услуг связи данных дан
База данных 1 С
БД паролей
документация
Программное
приложение
3
31
Группа угрозы Содержание
угроз
Актив
Ранг риска
Объекты предприятия
Колебания напряжения
База данных 1 С
БД паролей
документация
Программное
приложение
Объекты предприятия
3
Ухудшения состояния
запоминающей среды
База данных 1 С
БД паролей
документация
Программное
приложение
Объекты предприятия
7
4
Хищение
База данных 1 С
БД паролей
документация
Программное
приложение
Объекты предприятия
7
4
Намеренное повреждение
База данных 1 С
БД паролей
документация
Программное
приложение
Объекты предприятия
7
4
Нелегальное проникновение
злоумышленников под видом
санкционированных
пользователей
База данных 1 С
БД паролей
документация
Программное
приложение
Объекты предприятия
7
4
32
1.3. Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения
информационной безопасности и защиты информации на предприятии
1.3.1. Выбор комплекса задач обеспечения информационной безопасности
Для рассматриваемого в работе предприятия наиболее вероятная
угроза представлена именно несанкционированным доступом к серверам,
компьютерам работникам компании, сетевому оборудованию, а также к
различным важным системам: системам управления финансовой
отчетностью, ПК руководителей компании, к персональным данным
работников и т.п.
Киберинцендент может повлечь за собой не только прямые
финансовые потери, но и привести к упущенной выгоде, которая связана с
простоем инфраструктуры или потерей заказчиков. Компании также
придется затратить средства на дальнейшее восстановление бизнес-
процессов.
Защите должна подлежать критичная информация, которая хранится в
БД и передается по каналам связи, а также информационные ресурсы
(резервные копии).
Кроме указанного, защита должна осуществлять и относительно
программного обеспечения, посредством которого обрабатывается ценная
для компании информация. Данная защита может обеспечиваться
посредством ограничений прав доступа конечных пользователей и системных
администраторов [14].
1.3.2. Определение места проектируемого комплекса задач в
комплексе задач предприятия, детализация задач информационной
безопасности и защиты информации
Необходимо подробнее рассмотреть каждую из мер, которые будут
использоваться для защиты от угроз: межсетевые экраны, средства
антивирусной защиты, системы защиты сети Virtual Private Network (VPN).
33
Межсетевой экран (сетевой экран) представляет собой определенный
набор аппаратных и программных средств, основное предназначение
которых заключается в контроле и фильтрации сетевых пакетов, учитывая
заданные правила. Данная мера защиты используется как первая линия
защиты сетей уже на протяжении 25 лет. Экраны рассматриваются в качестве
барьеров межу внутренними сетями (защищенные, контролируемые сети),
которым можно доверять, и внешними сетями (ненадёжные сети: Интернет).
Межсетевые экраны имеют определенные функции. Стоит
рассмотреть, какой именно набор функций предоставляет (или не
предоставляет) тот или иной межсетевой экран.
Virtual Private Network (VPN) переводится с английского языка как
«виртуальная частная сеть». Это технологии, объединенные в одну группу.
Они предназначаются для обеспечения одного или нескольких соединений
помимо другой сети. Казалось бы, ничего особенного. Суть технологии
состоит в том, что к основному VPN-серверу при установленном соединении
можно подключиться еще раз. В таком случае образуется зашифрованный
канал, обеспечивающий надежность передачи данных.
VPN используется для соединения локальных сетей в одну
виртуальную. Отдельные операторы связи предоставляют все необходимое
для выхода в мировую сеть. В настоящее время есть несколько вариантов
подключения VPN с использованием стандартов IPSec, SSL/TLS и PPTP. В
зависимости от используемых протоколов и применения виртуальных сетей
можно создавать соединение трех видов: сеть-сеть, узел-сеть, узел-узел.
Аутентификация пользователя при этом может выполнять по
различным признакам. Наиболее распространенный метод аутентификации –
устанавливать личность пользователя на основании специфических сведений,
которыми он располагает. Пользователю необходимо ввести свой
идентификатор, а после секретный пароль [8].
Антивирусной программой является программа, позволяющая
обнаружить компьютерные вирусы различных типов, а также нежелательные
34
(вредоносные) программы и восстановить зараженные (модифицированные)
данными программами файлы. Кроме того, антивирусные программы
используются для профилактики, то есть предотвращают заражения файлов
или операционной системы вредоносным кодом.
1.4. Выбор защитных мер
1.4.1. Выбор организационных мер
Несанкционированный доступ (НСД) – наиболее распространенный и
многообразный вид компьютерных нарушений.
Физические средства защиты. Такие средства используются как
внешняя охрана в целях наблюдения за территорией объекта и защиты
автоматизированной информационной системы (специальные устройства).
Как известно, обычные механические системы предусматривают
необходимость участия человека. Вместе с такими средствами происходит и
внедрение электронных полностью автоматизированных систем физической
защиты. Благодаря электронной системе осуществляется территориальная
защита объекта (пропускной режим, наблюдение, охрана, пожарная
безопасность и т.п.)
Важнейшим шагом для сохранения нужных для себя данных является
резервирование и запись ее в архивы.
Для того чтобы поддержать необходимый уровень доступности важно
осуществлять резервное копирование базы данных, чтобы при
необходимости восстановить их [3].
Периодичность резервного копирования должна быть строго
определена, а также ее необходимо отражать в соответствующих
инструкциях. Резервное копирования должно осуществляться на
защищенные носители, доступ к которым должен быть строго ограничен для
посторонних лиц.
Резервное копирование будет выполняться средствами операционной
системы. Для того чтобы выполнить операцию резервного копирования
35
необходимо в составе операционной системе предусмотреть программу
архивации BackUP. Она позволяет осуществлять резервирование и
восстановление многих системных данных [5].
Организационными мероприятиями по защите информации в ходе
создания системы будут являться:
• организация разработки, внедрения и использования средств;
• управление доступом персонала на территорию, в здания, и
помещения;
• введение на необходимых участках проведения работ с режимом
секретности;
• разработка должностных инструкций по обеспечению режима
секретности, учитывая положения действующих в РФ инструкций и
положений;
• при необходимости выделение отдельных помещений с охранной
сигнализацией и пропускной системой;
• разграничение задач по исполнителям и выпуску документации;
• присвоение грифа секретности материалам, документации,
аппаратуре и хранение их под охраной в отдельных помещениях с учетом и
контролем доступа исполнителей;
• постоянный контроль за соблюдением исполнителями режима и
соответствующих инструкций;
• установление и распределение ответственных лиц за утечку
информации.
Именно через работников компании часто происходит потеря данных,
которые для организации являются весьма важными. Такая потеря может
повлиять не только на текущую, но и на будущую деятельность предприятия.
Преимущественно хищение информации происходит с использование
таких средств, как: мобильные носители, различные USB-устройств,
дисковые накопители, карты памяти и прочие устройства. В связи с этим

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран