Диплом: Защита персональных данных в 1С Зарплата и управление персоналом (на примере ООО "СвязьИнформ")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
36
целесообразно установить запрет на использование указанных устройств на
рабочем месте.
Все, что необходимо сотрудникам компании содержится на серверах и
при этом должно тщательно отслеживаться. В некоторых случаях
сотрудникам может быть разрешено использование только тех носителей,
которые непосредственно приобретаются компанией.
Организационные мероприятия, которые закладываются в
инструкцию по эксплуатацию, необходимо предусмотреть как на период
подготовки, так и на период эксплуатации системы.
1.4.2. Выбор инженерно-технических мер
Тем не менее, на данном этапе развития на предприятии ведутся
мероприятия по достижению конфиденциальности, целостности и
доступности информации, позволяющие повысить результативность
системы информационной безопасности.
Аппаратные средства защиты. К аппаратным средствам защиты
относят все виды электронных и электромеханических устройств, которые
встроены в блоки информационной автоматизированной системы. При этом
данные системы стоит рассматривать в качестве самостоятельных устройств,
соединенных с этими блоками.
Ключевая функция таких средств защиты – обеспечить внутреннюю
защиту соединительных элементов и систем в вычислительной техники
(терминалы, периферийное оборудование, терминалы, линии связи,
процессоры и другие устройства).
Безопасность информации с помощью аппаратных средств
обеспечивается следующим образом:
Запрет на неавторизованный доступ удаленных пользователей и АИС;
Надежная защита файловых систем архивов и баз данных в случаях
отключения или некорректной работы АИС;
Обеспечение защиты программ и приложений.
37
Программные средства защиты. Указанный вид средств защиты входит в
состав программного обеспечения, АИС, а также рассматриваются в качестве
элементов аппаратных систем защиты. За счет таких средств обеспечивается
безопасность информации, реализуются логические и интеллектуальные
защитные функции. Программные средства защиты на данный момент
времени являются наиболее популярным инструментом защиты. Это связано
с тем, что они имеют доступную цену, обладают универсальностью,
простотой внедрения, а также могут дорабатываться под определенную
организацию или конкретного пользователя.
Защита данных
Понятие защиты данных обычно ассоциируется с применением
паролей. Для многих организаций единственным средством защиты
информации в сети остается элементарный механизм парольного доступа. К
сожалению, обычные пароли - слабая защита от несанкционированного
доступа, особенно в распределенных системах. Поэтому возникает
потребность идентифицировать и аутентифицировать пользователя при
входе в систему, т. е. проверить, имеет ли он право доступа к информации, и
определить круг его полномочий [7].
Разработка системы управления доступом направлена на обеспечение
защиты информации, хранящейся в базе данных, от несанкционированного
доступа, то есть обеспечение конфиденциальности информации [12].
Система управления доступом включает процедуры, охватывающие
порядок регистрации нового пользователя в ИС, контроль доступа
пользователей к базе данных, удаление учетных записей пользователей,
которые больше не нуждаются в доступе к информационным ресурсам [10].
Аутентификация может производиться следующими способами:
средствами операционной системы (WindowsAuthentication);
средствами СУБД
В качестве учетной записи выступает имя пользователя и пароль
(идентификатор).
38
Пользователей СУБД можно разбить на две категории:
администратор СУБД, занимающийся установкой,
конфигурированием сервера, регистрацией пользователей, ролей;
пользователи, которые оперируют данными, хранящимися в базе, в
рамках выделенных прав.
Права доступа пользователей к информации, хранящейся в базе
данных, определяются должностными инструкциями.
В результате разграничений прав доступа обеспечивается
санкционированный доступ к конфиденциальной информации [19].
Защите также подлежит программное обеспечение, с помощью
которого производится обработка ценной информации:
СУБД (серверная часть);
операционная система и сервисное программное обеспечение.
Данный вид защиты организуется путем ограничения прав доступа
пользователей операционной системы (доступ к системным файлам,
разрешение на установку нового программного обеспечения), а также
ограничения доступа к средствам конфигурирования и администрирования
СУБД [9].
Для каждого отдельного пользователя выделяется однозначно
определенная роль, разграничивающая его права, возможности.
Для поддержания необходимого уровня доступности необходимо
производить резервное копирование базы данных, чтобы в случае
необходимости произвести восстановление данных [3].
Периодичность резервного копирования строго определена и
отражена в соответствующих инструкциях. Резервное копирование
производится на защищенные носители, доступ к которым для посторонних
лиц строго ограничен.
Резервное копирование будет выполняться средствами операционной
системы. Для выполнения операции резервного копирования в составе
операционной системы поставляется программа архивации BackUP. С ее
39
помощью можно резервировать и восстанавливать многие системные данные
в том числе файлы баз данных [15].
Недостатками в системе информационной безопасности на
предприятии являются:
Отсутствие регулярного обсуждения вопросов информационной
безопасности на предприятии и возникающих проблем в этой области.
Отсутствие утвержденной политики информационной безопасности.
Основными задачами при обеспечении информационной
безопасности являются:
управление доступом пользователей к ресурсам автоматизированной
информационной системы (ИС);
обеспечение доступности данных для авторизованных пользователей;
обеспечение бесперебойной работы системы;
контроль и поддержание целостности критичной информации;
управление доступом к системным файлам [9].
Федеральный закон № 152-ФЗ регулирует отношения, связанные с
обработкой персональных данных, осуществляемой операторами
персональных данных, с использованием или без использования средств
автоматизации.
Согласно 152-му закону под персональными данными понимается
любая информация, относящаяся к определенному или определяемому на
основании такой информации субъекту персональных данных (физическому
лицу). В частности: ФИО, год, месяц, дата рождения, адрес, семейное и
социально-имущественное положение, образование, профессия и доходы.
В нашей стране самыми популярными системами бухгалтерского и
кадрового учета, ведения продаж, CRM процессов являются продукты
компании "1С", такие как: "1С:Предприятие", "1С:Бухгалтерия",
"1С:Зарплата и управление персоналом", "1С:Зарплата и кадры бюджетного
учреждения" и т.д.
40
Файловые базы данных продуктов 1С легко доступны для всех
пользователей и как следствие любой пользователь, имеющий право работать
в 1С, может скопировать все данные и таким образом подвести организацию
под нарушение 152-ФЗ.
Даже если продукт 1С, настроен для работы с базами данных,
расположенными в SQL-сервере (Microsoft SQL Server или PostgreSQL), есть
опасность кражи персональных данных через экспорт информации во
внешние файлы и последующее их копирование на мобильные носители
(USB-диски, флешки, карты памяти), в сетевое облачно хранилище, либо
отправку по электронной почте, Скайпу или Telegram.
Кроме того, не стоит забывать о возможности "снимать скриншоты"
(делать снимки экранов) и переносить данные из 1С в сторонний файл через
буфер обмена. Это один из самых распространенных способов кражи
конфиденциальных данных из информационных систем.
DeviceLock DLP позволяет предотвращать утечки данных в момент,
когда пользователь копирует конфиденциальную информацию между
документами и приложениями через буфер обмена (клипборд). Гибко
настраиваемые политики DeviceLock DLP, выборочно блокируют и
протоколируют операции передачи данных через буфер обмена между
приложениями (например, из "1С:Зарплата и кадры бюджетного учреждения"
в MS Excel). DeviceLock DLP селективно блокирует снимки экрана
("скриншоты"), как для отдельных пользователей, так и для различных
приложений.
DeviceLock DLP позволяет выборочно разрешать и запрещать доступ
к определенным типам файлов (в частности, к файловым базам данных 1С) в
момент попытки их копирования на внешние устройства или отправки по
сети.
41
ГЛАВА 2. ПРОЕКТНАЯ ЧАСТЬ
2.1. Комплекс организационных мер обеспечения
информационной безопасности и защиты информации предприятия
2.1.1. Отечественная и международная нормативно-правовая основа
создания системы обеспечения информационной безопасности и защиты
информации предприятия.
Законодательные меры по защите информации предусматривают
исполнение определенных в РФ или введение новых законодательных актов,
положений, постановлений, инструкций, которые осуществляют
регулирование юридической ответственности должностных лиц. В данном
случае речь идет о пользователях и обслуживающем техническом персонале.
Данные лица будут нести ответственность согласно действующему
законодательству в следующих случаях: утечка, потеря или модификация
информации, которая подлежит защите, попытки осуществления
аналогичных действий за рамками своих полномочий.
Ключевая цель законодательных мер – предупредить и сдерживать
потенциальных нарушителей.
В сфере безопасности компьютерных сетей действуют
основополагающие документы, к которым относят:
Общие критерии оценки безопасности информационных систем
ISO 17799. Является международным стандартом по безопасности,
который отличается полузакрытым характером.
ГОСТ 28147-89. Системы обработки информации.
Документы технической комиссии при президенте Российской
Федерации. Автоматизированные системы.
Обработка и защита персональных данных в информационных
системах регламентируется Федеральным законом от 27 июля 2006 года
152-ФЗ «О персональных данных». Описание конкретных мер по защите
представлено в Приказе ФСТЭК РФ от 18 февраля 2013 года 21
«Об утверждении состава и содержания организационных и технических мер
42
по обеспечению безопасности персональных данных при их обработке
в информационных системах персональных данных».
Статья 9 Федерального закона № 152-ФЗ устанавливает, что
субъектом персональных данных должно приниматься решение о том, что он
предоставляет свои ПДн и дает согласие на их обработку по своей воле и в
своих интересах.
ПДн на основании статьи 3 ФЗ № 152-ФЗ – это любая информация,
которая относится к определенному физическому лицу (субъект
персональных данных), включая ФИО, дату и место рождения, адрес
проживания, имущественное положения, сведения об образовании,
профессии, доходах, семье и иная информация.
Стоит отметить, что предоставление данных может быть различным –
обязательное и добровольное. Пункт 2 ст. 9 рассматриваемого закона
устанавливает, что обязательное предоставление данных необходимо для
защиты основ конституционного строя и законных интересов других лиц.
Преимущественно персональные данные предоставляются
добровольно, при этом согласие субъектов таких данных на их обработку
требуется не во всех случаях.
Без согласия субъекта данные могут быть подвержены обработке с
целью исполнения договора, одной из сторон которых выступает данный
субъект или же если такая обработка является необходимой для доставки
почтовых отправлений. Пунктом 2 ст. 6 указанного выше Федерального
закона установлен полный перечень подобных исключений.
Следует обращать особое внимание на то, что обеспечение
конфиденциальности персональных данных не предусматривается
относительно общедоступных ПДн.
Сведения, которые подлежат отражению на основании согласия
субъекта таких данных на обработку их, приведены в пункте 4 ст. 9
указанного выше закона.
43
2.1.2. Организационно-административная основа создания
системы обеспечения информационной безопасности и защиты
информации предприятия.
Политика информационной безопасности предприятия.
К организационным (административным) мерам защиты относятся
меры, которые регламентируют процессы функционирования АСОЭИ,
процесс использования ресурсов, деятельности сотрудников предприятия и
порядок взаимодействия пользователей. Стоит отметить, что регламентация
должна осуществляться так, чтобы минимизировать или же полностью
исключить потенциальные угрозы безопасности информации [4].
Организационно-административные мероприятия относительно
защиты информации предусматривают следующие действия:
- выделить специальные защищенные помещения, куда будут
размещена ЭВМ и средства связи и хранения носителей информации;
- выделить специальные ЭВМ, позволяющие обрабатывать
конфиденциальную информацию;
- организовать хранение конфиденциальной информации на
специальных магнитных носителях, которые должны быть промаркированы;
- использовать в работе с конфиденциальной информацией
технические и программные средства, которые имеют сертификат
защищенности и установлены в аттестованных помещениях;
- организовать специальное делопроизводство для конфиденциальной
информации, которое будет устанавливать порядок подготовки,
использования, хранения и учета документированной информации;
44
- организовать регламентированный доступ пользователей к работе на
ЭВМ, а также к средствам связи;
- установить запрет на использование открытых каналов связи,
которые могут использоваться в целях передачи конфиденциальной
информации;
- разработать и внедрить специальные нормативно-правовые и
распорядительные документы по организации защиты информации, которая
относится к конфиденциальной;
- постоянно контролировать соблюдение установленных требований,
касающихся защиты информации [11].
В рамках компании действует нормативно-правовая документация в
сфере защиты и обеспечения информационной безопасности (ИБ). К таким
документам относят:
Положение о конфиденциальной информации;
Положение об использовании программного обеспечения;
Положение об использовании электронной почты;
Положение об использовании сети Интернет;
Положение об использовании мобильных устройств и носителей
информации;
Правила внутреннего трудового распорядка;
Приказ о введении политики информационной безопасности;
Приказ о введении Правил внутреннего трудового распорядка;
Приказ о введении внутри объектного пропускного режима.
Важной также является разработка документации по защите ПДн, где
необходимо отражать перечень данных, подлежащих обработке, перечень
сотрудников, которые имеют право доступа к такой информации, вид
доступа, средства защиты, а также антивирусные программы, используемые
на предприятии.
К основным документам, которые подлежат разработке, стоит отнести
следующие:
45
Положение о персональных данных и их защите;
Инструкцию о порядке обеспечения конфиденциальности при
обращении с информацией, содержащей персональные данные;
Приказы о возложении персональной ответственности за защиту ПДн;
Регламент допуска сотрудников к обработке персональных данных;
Перечень работников компании, допущенных к обработке
персональных данных (с правом записи и без такого права);
Должностные инструкции сотрудников, имеющих отношение к
обработке ПДн и т. д.
2.2 Комплекс проектируемых программно-аппаратных средств
обеспечения информационной безопасности и защиты информации
предприятия
2.2.1. Основные сведения о внедряемых программно-аппаратных
средствах обеспечения информационной безопасности
Защита информационных систем (ИС), обрабатывающих
конфиденциальную информацию организации – это необходимость,
благодаря которой можно существенно снизить риск утечки важных
сведений. Защита ИС поможет предприятиям любой формы собственности
грамотно и правильно организовать процесс обработки, хранения и передачи
конфиденциальных сведений, находящихся в информационной системе.
Разработка системы защиты информации сделает передачу и обработку
персональных данных более безопасным.
Правила организации и защиты информации в автоматизированных
системах описаны Федеральном законе №149-ФЗ "Об информации,
информационных технологиях и о защите информации". В этом законе
описаны все основные пункты:
- описание понятия личных сведений;
- описание требований к защите ИС;
- порядок обработки информации.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран