Диплом: Защита персональных данных в Центральной дистрибьютерской компании

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
36
Информационная система Центральная дистрибьютерская компания
предназначена для информационного обеспечения и автоматизации деятельности
своих сотрудников, а именно:
для повышения эффективности работы сотрудников Центральная
дистрибьютерская компания посредством обмена данными по каналам
компьютерной сети в реальном масштабе времени;
для обеспечения работы сотрудников Центральная дистрибьютерская
компания с персональными данными, содержащимися в базах данных;
для обеспечения электронного документооборота;
для снижения финансовых, временных и трудовых затрат за счет
автоматизации функций управления и контроля в Центральная дистрибьютерская
компания;
для обеспечения информационной поддержки принятия
управленческих решений и повышения оперативности работы руководства
Центральная дистрибьютерская компания;
для повышения эффективности работы сотрудников Центральная
дистрибьютерская компания при взаимодействии с другими организациями
(посредством обмена данными по внешним каналам связи в реальном масштабе
времени).
Информационная система включает техническую и программную
архитектуру.
Техническая архитектура Центральная дистрибьютерская компания
представляет собой совокупность следующих технических средств: серверное
оборудование, сетевое оборудование (маршрутизаторы и коммутаторы),
персональные компьютеры, многофункциональные устройства.
Структурная схема технической архитектуры предприятия представлена на
Рис. 1.2.
37
24 U
2 U Патч панель
1 U APC Smart-UPS 3000VA
2 U D-Link DGS-3100-48 L2
3 U HP ML350G5 Сервер БД
Серверная
3 U HP ML350G5 сервер приложений
UPT
5
11 U
Патч панель
APC Smart-UPS 3000VA
D-Link DGS-3100-48 L2
Патч панель
ЛВС ЛВС ЛВСЛВС ЛВС ЛВС
Управление
ИТ-отдел
3 U HP ML350G5 файл-сервер
3 U RAID-массив
1 U
UPT
5
UPT
5
UPT5
HP Officejet Pro 8000
HP Officejet Pro 8000
HP Officejet Pro 8000
HP Officejet Pro 8000
HP Officejet Pro 8000
HP Officejet Pro 8000
HP Z400 Workstation
HP Z400 Workstation
HP Z400 Workstation
HP Z400 Workstation
HP Z400 Workstation
HP Z400 Workstation
UPT5
Отделы
Рис. 1.2 Структурная схема технической архитектуры предприятия
ЛВС используется для обработки персональных данных, информации,
открытой информации и для доступа в сеть Интернет.
Большая часть компьютеров АС не входят в домен. Используемый протокол
связи – TCP/IP.
Частично сеть сегментирована на VLAN по принципу разграничения доступа
компьютеров к серверам. Маршрутизацию и управление VLAN осуществляет
коммутатор.
Около 40% рабочих станций и серверов морально устарели и требуют
замены. Частично на рабочих станциях установлены операционные системы с
неоригинальных дистрибутивов Microsoft.
Более половины рабочих станций оборудованы источникам бесперебойного
питания. Все серверы снабжены источниками бесперебойного питания.
Расположение серверов оборудовано пожарной сигнализацией, не оборудовано
охранной сигнализацией и системой автоматического пожаротушения. Система
кондиционирования не отвечает необходимым требованиям. Двери серверных
оборудованы замками.
38
В ЛВС Центральной дистрибьютерской компании установлена система
автоматического обновления продуктов Microsoft. Однако система обслуживает не
все рабочие станции. Часть рабочих станций не обновляется из-за того что
операционная система была установлена не с оригинального дистрибутива и не
соответствует системам Microsoft.
Администрирование серверов осуществляется локально и удалённо из
локальной вычислительной сети.
Минимальная скорость передачи данных в ЛВС 100 Мб/с.
Созданная в АС Центральной дистрибьютерской компании
структурированная кабельная система не документирована. Места подключения
компьютеров к сети частично оборудованы компьютерными розетками.
В Центральной дистрибьютерской компании используются внешние и
внутренние каналы связи.
Используемый протокол связи TCP/IP. Минимальная скорость передачи
данных 100 мб/сек.
В состав серверного оборудования входит коммутационный шкаф, в котором
размещено следующее оборудование:
Патч-панель Hyperline на 45 портов;
Один коммутатор на 44 порта D-Link DGS-3100-48 L2 управляемый
стекируемый 44xGigaUTP, 4xSFP;
Один ИБП APC Smart-UPS 750VA
Сервера HP ML350G5 (сервер приложений, баз данных, приложений).
RAID-массив.
Локально-вычислительная сеть предприятия построена по технологии
Ethernet с использованием маршрутизаторов D-Link DGS-3100-48 по топологии
«дерево с активными узлами».
В состав серверной фермы входят следующие серверы:
- файловый;
- сервер баз данных;
- сервер приложений;
В качестве аппаратной основы серверов используются системы эконом-
класса Team Server 1600A.
39
В каждом сегменте размещены рабочие станции и принтеры HP Officejet Pro
8000. В отделах установлены рабочие станции HP Z400 Workstation.
В других подразделениях компании установлены рабочие станции со
следующими характеристиками:
Материнская плата: Gigabyte GA-M61PM-S2 Socket AM2, nVidia
GeForce 6100, DDR2-800+, FSB2000, Video, PCI-E, SATA Raid, Sound, LAN1000,
USB2.0, 1394, mATX
Процессор: AMD Athlon 64 X2 4200+ Energy Efficient
Память: 1024Mb DDR2 DIMM
Жесткий диск: 160 Gb 7200rpm
Системный блок: SuperPower, MiddleTower, ATX, 400W, USB, AUDIO,
FAN, Airduct, 5.25''x3, 3.5''x2
Программная архитектура информационной системы Центральная
дистрибьютерская компания наглядно представлена на Рис. 1.3.
Рис. 1.3 Схема программной архитектуры предприятия
40
В качестве операционной системы на АРМ пользователей используется
Windows 7 Professional Edition 32 bit, в качестве серверной - Windows Server 2003.
В качестве пакета офисных приложений установлен MS Office 2007 Prof,
включающий в себя MS Word 2007, MS Excel 2007.
Кроме того, на рабочих станциях сотрудников установлено такое
дополнительное ПО, как архиватор WinRar 3.70, Acrobat Reader 8.0, антивирус
Dr.Web Desktop Security Suite.
Результаты оценки действующей системы безопасности информации
приведены в таблице 1.7.
Таблица 1.6
Анализ выполнения основных задач по обеспечению информационной
безопасности
Таким образом, для рассматриваемой компании наиболее актуально
выполнение задач по оказанию информационной безопасности в
направлении предотвращения проникновения посторонних лиц на
Основные задачи по обеспечению
информационной безопасности
Степень выполнения
Обеспечение антивирусной защиты
полностью
Организация работы защищенного документооборота
Практически полностью
Предотвращение утечек информации по каналам
ПЭМИН
Практически полностью
Предотвращение проникновения посторонних лиц на
территорию компании
Только пассивное,
практически не обеспечено
Организация разграничения и защиты информации в
информационной системе компании
Практически полностью
Обеспечение безопасности в ходе переговоров, встреч
и тому подобное
плохо
Обеспечение охраны здания и особо важных
помещений
Не обеспечивается
41
территорию компании, а также обеспечения безопасности в ходе
переговоров, встреч и тому подобное, охраны зданий и помещений.
1.2.5 Категорирование информации
Сведения не могут являться конфиденциальными, если раскрываются
организацией в соответствии с требованиями законодательства Российской
Федерации.
1
Рассмотрим более подробно Перечень конфиденциальной
информации в Центральной дистрибьютерской компании (таблица 2):
ПДн – Персональные данные;
КТ – Коммерческая тайна.
Таблица 1.8
Перечень конфиденциальной информации
Наименование
Категория
КТ
ПДн
1. Общие сведения о компании:
1.1. Решения Попечительского Совета
+
1.2. Информация об организационной структуре
+
1.3. Информация о приоритетных направлениях
деятельности
+
1.4. Утверждение финансового плана и бюджета, а
также внесение в них изменений
+
1.5. Информация о филиалах и открытии
представительств
+
1.6. Информация о способах проверки потенциальных
сотрудников
+
1.7. Информация о сделках
+
1
Конфиденциальное делопроизводство и защищенный электронный документооборот: учебник / Н.Н.
Куняев, А.С. Дёмушкин, А.Г. Фабричнов; под общ. ред. Н.Н. Куняева. – М.: Логос, 2011.
42
Наименование
Категория
КТ
ПДн
2. Сведения о сотрудниках АНО «Проланг»
2.1. Паспортные данные (в т.ч. копии)
+
2.2. Страховое свидетельство
+
2.3. ИНН
+
2.4. Информация об образовании (в т.ч. копии)
+
2.5. Заявление о приеме на работу (об увольнении)
+
2.6. Данные из трудовой книжки
+
2.7. Трудовой договор
+
2.8. Информация в БД
+
+
2.9. Информация об уникальном идентификаторе
сотрудника в ИСПДн
+
2.10. Информация о занимаемой должности
+
2.11. Информация о должностном окладе
+
2.12. Информация о банковских реквизитах
+
3. Сведения о клиентах компании
3.1. Паспортные данные (в т.ч. копии)
+
3.2. Информация об образовании (в т.ч. копии)
+
3.3. Копии документов, подтверждающие специальную
подготовку
+
3.4. Данные из трудовой книжки
+
3.5. Квалификационные карточки
+
3.6. Копии документов о предыдущей аттестации
+
3.7. Документ, подтверждающий участие в стажировках
+
4. Информационная безопасность компании
4.1. Схема сети
+
4.2. Настройки ПО и серверного оборудования
+
4.3. Пароли и коды доступа
+
43
Наименование
Категория
КТ
ПДн
4.4. Данные о криптографической информации
+
4.5. Данные об администраторах ПО
+
4.6. Данные о системе защиты информации
+
4.7. Резервные архивные копии
+
4.8. Информация, хранящаяся на жестких дисках
компьютеров сотрудников
+
+
5. Обеспечение режима коммерческой тайны компании
5.1. Данные об организации защиты КТ
+
5.2. Данные о системе охраны
+
5.3. Информация о служебных расследованиях
+
5.4. Информация о нахождении денежных средств
+
5.5. Внутренняя управленческая отчетность
+
5.6. Финансовые документы
+
1.2.6 Потенциальные каналы утечки информации
Одним из основных способов защиты конфиденциальной информации
является инженерно - техническая защита. Она обеспечивается с помощью
технических средств и мероприятий по их применению. Технические средства
защиты информации представляют собой различные по типу устройства, на уровне
оборудования решающие задачи информационной защиты. Они или препятствуют
НСД к информации, или предотвращают физическое проникновение. Первую часть
задачи обеспечивают генераторы шума, сетевые фильтры, сканирующие
радиоприемники и множество других устройств; а вторую – замки, решетки и
жалюзи на окнах, защитная сигнализация, в том числе и противопожарная, и т.д..
Все эти средства и устройства способствуют выявлению и, как следствие,
перекрыванию потенциальных каналов утечки информации. Каналы утечки - это
физические пути переноса конфиденциальной информации (далее КИ) от ее
44
источника к преступнику или заказчику. В зависимости от природы
происхождения каналы утечки подразделяются на:
- электромагнитные каналы утечки информации в радиочастотном и
инфракрасном диапазонах электромагнитных волн;
- электросетевые каналы;
- акустические каналы;
- вибрационные каналы;
- телефонные и проводные каналы;
- визуальные каналы.
Так же в зависимости от способа получения информации средства НСД
разделяются на: 1) пассивные и 2)активные.
Активные средства после съема информации преобразуют ее в
электрический сигнал для последующей передачи. Форма этого сигнала может
быть как аналоговой, так и цифровой. При передаче может применяться, например
псевдослучайная скачкообразная перестройка несущей частоты радиосигнала, с
непосредственным расширением спектра исходного сигнала, что способствует
затруднению выявления подобного устройства.
Пассивные устройства не занимаются самостоятельной передачей сигнала.
Для получения информации от подобных средств в направлении объекта
направляется мощный электромагнитный сигнал. Достигая объекта, он отражается
и частично возвращается на контрольный пункт с информацией о свойствах
объекта контроля.
Один из самых распространённых и относительно недорогих способов
негласного съема информации является установка разнообразных жучков,
позволяющих быстро взять под контроль всю зону. Это могут быть как достаточно
простые приборы, так и имеющие в своем составе устройства дистанционного
включения, встроенной памяти, передачи сведений в сжатом и зашифрованном
виде. Они могут предназначаться как для получения акустической информации,
так и видовых изображений, а также фиксирования данных вычислительных
средств и средств оргтехники, связи и других устройств.
В зависимости от условий применения данные устройства различаются и
внешним исполнением: они могут быть замаскированы под обыкновенные
45
канцелярские принадлежности, так и под стандартные элементы сети, офисной
техники или телефонных аппаратов. Без применения специальных средств
обнаружить «стационарные» жучки довольно проблематично.
Но необходимость проникновения на «объект» является существенным
недостатком всех подобных устройств. Это привело к появлению на рынке
приборов, способных перехватывать информацию на некотором удалении от
источника. Они могут иметь различное конструктивное исполнение и назначение:
регистраторы виброакустических колебаний стен и систем коммуникаций;
регистраторы ослабленных акустических полей; направленные и
высокочувствительные микрофоны для контроля речевой информации от
удаленных источников; средства дистанционного визуального или видеоконтроля;
лазерные средства контроля вибраций оконных стекол и др. Эти устройства
довольно дороги, что препятствует их широкому распространению, так же при их
применении не должно быть ошибок: данное оборудование достаточно часто
применяется для съема конкретной информации, которая может больше нигде не
фигурировать.
Отдельно стоит отметить и такой способ съема информации, подслушивание
телефонных переговоров. Этот способ наиболее распространён, так как позволяет
при сравнительно небольших затратах узнать достаточно ценную информацию,
ведь большинство телефонных переговоров внутри организации ведется о решении
рабочих вопросов и т.д. Утечка информации происходит из-за преобразования
звука в электрический сигнал, передаваемый по проводным линиям, с которых и
происходит считывание информации.
Рассмотрим несколько устройств негласного получения информации более
подробно.
Одни из самых распространённых подобных устройств – микрофоны. Их
изготавливают в самых различных формах: от элементов цепи до компонентов
электронных схем, которые крайне сложно вычислить «на глаз». Чаще всего
микрофоны встраивают в стены, электрические и телефонные розетки, различную
аппаратуру и т.д. В некоторых случаях используются проводные микрофоны,
которые передают информацию по специально проложенным проводам,

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран