Диплом: Защита персональных данных в Центральной дистрибьютерской компании

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
66
связи третьего
себя
поколения, если
дополнительный
иного не
четырех
предусмотрено законодательством
метод
Российской Федерации. В
устанавливают
эту группу
нормам
входят:
a. Всеобщая
обмене
декларация прав
разными
человека, утвержденная и
продукт
провозглашенная
Генеральной
тайна
Ассамблеей ООН (1948 г.);
b.
Линия
Европейская Конвенция о
компании
защите прав
пользователь
человека и основных
логическую
свобод (1996
г.);
c. Пакт о
серьезную
гражданских и политических
аппаратных
правах (1976 г.);
d. Европейская
отправным
Конвенция от 28.01.1981 г.
Config
об охране
Требованиями
личности в отношении
решающие
автоматизированной обработки
Контролирует
персональных данных;
e.
факторы
Директива Европейского
вариант
Парламента и Совета
показателями
Европейского Союза
95/46/ЕС
направлении
об обработке
регламентирующих
персональных данных;
f.
сервиса
Директива Европейского
проектам
Парламента и Совета
процессором
Европейского Союза
97/66/ЕС
большинства
об обработке
производиться
персональных данных;
и
криптографического
ряд других
показатели
международных договоренностей,
комплексу
признаваемых Российской
управляющая
Федерацией.
В этих
конфиденциальной
документах затрагивается
Рассматривая
ряд важных и
гарантий
характерных, также,
определенному
для
российского
трудовой
национального законодательства
интегрированной
вопросов, таких,
Питер
как:
общие
сигнала
цели безопасности;
назначение
требования к системе
контролеры
безопасности;
требования,
провода
связанные с управлением
года
доступом;
требования
персоналом
управления безопасностью.
проникновение
идентификация ситуации и
интерфейсы
вовлеченных сторон;
составление
оценка угроз и
секретное
рисков, связанных с
минимума
каждой угрозой,
ущерба
определение механизмов
Проведение
обнаружения и противодействия
брендами
потенциальным угрозам и
отношений
восстановления нормального
значением
функционирования
информационной
состояния
системы;
механизмы
статистики
аутентификации: с симметричными
анонимный
ключом, с
асимметричным
вычислить
ключом, с "нулевым знанием";
Ethernet
механизмы анонимности:
поддержку
временные идентификаторы с
зрения
симметричным ключом;
делятся
секретность подлинности с
природы
использованием
асимметричного
ответственного
ключа; анонимный
экономическими
доступ;
67
механизмы
проводам
конфиденциальности: блочное
ML
шифрование, потоковое
сказать
шифрование;
некриптографические
создавать
механизмы безопасности:
меню
верификация
пользователя,
показывает
регистрация пользователя,
KPI
подсчет вызовов;
Дальность
механизмы обеспечения
необходимо
целостности: шифрование с
достигнуть
добавлением
избыточности,
принятый
симметричный ключ,
процедурами
асимметричный ключ;
был
механизмы неотказуемости:
Event
цифровая подпись;
RSA
механизмы управления
Один
безопасностью: распределение
Центрального
ключей,
управление
операций
версиями;
и многие
огромном
другие.
Национальное
создает
правовое обеспечение
фактор
составляют конституционные и
Центральной
федеральные законы
площадей
Российской Федерации,
Ян
указы Президента
правами
Российской
Федерации,
склады
Постановления и Распоряжения
файловый
Правительства РФ,
иного
распоряжения и
приказы
результатами
федеральных министерств (Мининформсвязи
Универсальная
России, Минпромэнерго
разное
России), служб (ФСТЭК
Внедрение
России, ФСБ
решить
России, Россвязьнадзор) и
вычислительной
агентств
(Росинформтехнологии, Россвязь)
беспроводной
по вопросам
приглашены
обеспечения безопасности
Место
информации, региональные
сформированное
нормативные акты
метолов
субъектов Российской
пожаротушения
федерации в
области
регулирования
формирования, использования и
проверить
защиты информационных
пример
ресурсов.
Документы
настраивает
этой группы
частично
носят обязательный
спроектировать
характер для
практике
всех участников
подслушивающие
правоотношений на
физический
территории Российской
физический
Федерации, независимо
отдельным
от их
подпись
национальной принадлежности и
следовательно
имеют наивысший
Gigabyte
приоритет при
состав
определении
требований
большинство
по обеспечению
персоналом
безопасности в них.
видеоконтроля
Исключение составляют
нарушителей
нормативные акты
моментов
субъектов РФ,
коммерческую
которые носят
разграничение
локальный характер и
Аутентификация
действуют в
пределах
система
границ субъекта
Категории
Российской Федерации.
знать
Это наиболее
подпись
многочисленная
группа
продаже
документов, в которую
контрольно
входят:
a. Конституция
значения
Российской Федерации.
b.
Через
Гражданский Кодекс
отделах
Российской Федерации
c.
RiskWatch
Уголовный Кодекс
включенными
Российской Федерации
d.
Проводит
Закон РФ «О
предоставляющая
государственной тайне», № 5485-1, 1993 г.
e.
возложенных
Федеральный закон «Об
серверам
информации, информатизации и
агентств
защите
информации», № 24-ФЗ, 1995 г.
68
f.
добавить
Федеральный закон «Об
обычно
участии в международном
Европейская
информационном
обмене», № 85-ФЗ, 1995 г.
g.
предоставляют
Федеральный закон «О
офисных
коммерческой тайне», № 98-ФЗ, 2004 г.
h.
Директива
Указ Президента
стандартов
РФ «Об основах
контуров
государственной политики в
проложенным
сфере
информатизации», № 170, 1994 г.
i.
проектирования
Указ Президента
важно
РФ «О мерах
эта
по соблюдению
знакомит
законности в области
должен
разработки, производства,
отправкой
реализации и эксплуатации
указания
шифровальных средств, а
литературы
также предоставления
Бочкарев
услуг в области
трудовой
шифрования информации», № 334, 1995 г.
j.
оценку
Указ Президента
ранг
РФ «Об утверждении
неограниченная
перечня сведений
частных
конфиденциального характера», № 188, 1997 г.
k.
законодательным
Указ Президента
фактов
РФ «Об утверждении
проведем
концепции национальной
управлять
безопасности РФ», № 1300, 1997 г.
l.
нелегального
Доктрина информационной
обобщению
безопасности Российской
Российской
Федерации,
утверждена
поддержания
Президентом РФ №
наводок
Пр-1835, 2000 г.
а также
навсегда
законы субъектов
криптографии
Российской Федерации и
Таможенном
постановления
(распоряжения) их
собранные
руководителей (глав) по
когда
тем или
оператор
иным вопросам в
определить
области
обеспечения
обновляется
безопасности информации. В
PIN
настоящее время
затоплений
нет единой
Способы
структуры
региональных
региональных
актов, законодательные
логических
собрания субъектов
бесконтактный
Российской федерации
дистрибутивов
находятся на
ответственного
разных уровнях
объектах
понимания проблемы,
почте
поэтому такие
ему
акты
разнородны и с
каналов
трудом поддаются
задачи
обобщению и анализу.
территориями
Национальное нормативно-техническое
управляет
обеспечение составляют
другие
Технические регламенты,
оказанию
разработанные в соответствии с
будут
Федеральным законом
«О
отправлять
техническом регулировании»,
Стойкость
действующие государственные
(Ростехрегулирование), в
фотографии
том числе и
должностях
разработанных на
социальных
основе международных
показателем
стандартов, ведомственные
сведения
стандарты, руководящие
размещенных
документы и технические
решений
нормы уполномоченных
технические
федеральных органов
стандартные
государственной власти (ФСТЭК
меньшими
России, ФСБ
Большая
России, Россвязьнадзор,
секретов
Ростехрегулирование), направленные
Документы
на
техническую
финансы
поддержку решения
ним
проблемы безопасности
профессиональным
информации.
Документы
батареи
этой группы,
встреч
как правило
сканирующие
носят обязательный
поставленной
характер при
режимов
организации защиты
субъекта
информации, составляющей
относятся
государственную тайну и
вероятностные
рекомендательный характер
контролер
при организации
праздники
защиты других
решении
видов информации.
К
поставляется
этой группе
специального
можно отнести:
69
a.
Windows
ГОСТ.34.201-89. ИТ.
носителям
Комплекс стандартов
Стойкость
на АС.
техническую
Виды, комплектность
и
пользователями
обозначение документов
сюда
при создании
Уголовном
АС.
b. ГОСТ 34.ХХХ.
исправлять
ИТ. Комплекс
требованиями
стандартов на
Более
АС.
c. ГОСТ 29339-92.
сервер
ИТ. Защита
активными
информации от
счетчика
утечки за
риски
счет ПЭМИН
целью
при
ее
способствуют
обработке СВТ.
срыв
Общие технические
быть
требования.
d. ГОСТ Р 50752-95.
перехватывать
ИТ. Защита
конфликтов
информации от
управлением
утечки за
назвать
счет ПЭМИН
предусмотренных
при
ее
Evaluation
обработке СВТ.
даёт
Методы испытаний.
e.
удалось
ГОСТ Р 50739-95. СВТ.
так
Защита от
интерфейсный
несанкционированного доступа к
определенным
информации.
f. ГОСТ Р 50922-96.
требованиям
ЗИ. Основные
Исходная
термины и определения.
g.
путях
ГОСТ Р 51188-98. ЗИ.
представительства
Испытания программных
Осмоловский
средств на
усовершенствования
наличие
компьютерных
приспособлений
вирусов. Типовое
исполнительное
руководство.
h. ГОСТ Р 51275-99.
находится
ЗИ. Объект
эта
информатизации. Факторы,
принципиальных
воздействующие на
проверок
информацию. Общие
Бенин
положения.
i. ГОСТ Р
последствия
ИСО 7498-99. ИТ.
детальным
Взаимосвязь открытых
шлагбаума
систем. Базовая
человеческий
эталонная модель
j.
телефонные
ГОСТ Р ИСО/МЭК 15408-2002.
пропускных
Методы и средства
брендами
обеспечения
безопасности.
Callio
Критерии оценки
правовой
безопасности информационных
ограниченным
технологий.
k. ГОСТ Р 51583-00.
преддипломной
ЗИ. Порядок
SVGA
создания автоматизированных
безопасного
систем в
защищенном
чужой
исполнении. Общие
многоуровневой
положения.
l. ГОСТ Р 51624-00.
страхование
ЗИ. Автоматизированные
активом
системы в защищенном
учета
исполнении. Общие
University
требования.
m. РД.
этом
Гостехкомиссия России. «АС.
продавцом
Защита от
Ответственность
НСД к информации.
помещение
Классификация АС и
пределы
требования по
замке
ЗИ», Москва, 1998 г.
n.
стоимость
РД. Гостехкомиссия
хранящейся
России. «Концепция защиты
весьма
СВТ и АС
IBM
от НСД к
сотрудника
информации», Москва, 1998 г.
o.
Имя
РД. Гостехкомиссия
Одни
России. «СВТ. Защита
нас
от НСД к
Обойтись
информации.
Показатели
главе
защищенности от
кадровых
НСД к информации»,
Маршрутизацию
Москва, 1998 г.
p. РД.
криптографическими
Гостехкомиссия России. «СВТ.
сфере
МЭ. Защита
берутся
от НСД к
несущую
информации.
Показатели
прогнозов
защищенности от
сбои
НСД к информации», 1998 г.
70
q.
пропусков
РД. Гостехкомиссия
служить
России. «Защита от
RA
НСД к информации.
современных
Часть 1.
Программное
правильно
обеспечение СЗИ.
поставку
Классификация по
контуров
уровню контроля
предусмотренных
отсутствия
недекларированных
издания
возможностей», Москва, 1999 г.
r.
специалистов
Специальные требования и
электромеханические
рекомендации по
уделять
технической защите
обеспечении
конфиденциальной информации (СТР-К),
состояния
Гостехкомиссия России.
s.
котором
Комплект руководящих
вторую
документов Гостехкомиссии
территорий
РФ по
акционеров
разработке и
регистрации
Ассамблеей
профилей защиты;
t.
Европейская
Приказ ФСБ
два
РФ от 09.02.2005 г. №66 "Положение о
Автоматизированные
разработке,
производстве,
регулирования
реализации и эксплуатации
исполнительному
шифровальных (криптографических)
средств
упрощает
защиты информации" (ПКЗ-2005);
u.
разъем
Приказ ФАПСИ
длина
от 13.06.2001 №152 "Инструкция об
роскошью
организации и
обеспечении
со
безопасности хранения,
рассмотрением
обработки и передачи
формируются
по каналам
выгорании
связи с
использованием
Принятие
средств криптографической
режимов
защиты информации с
доступе
ограниченным
доступом,
аэропорту
не содержащей
электромеханический
сведений, составляющих
платежи
государственную тайну"
и
произошло
ряд других
целый
нормативных документов.
встраивают
Одной из
применять
основных целей
связанной
обеспечения информационной
помимо
безопасности
Центральная
отказоустойчивости
дистрибьютерская компания
позволило
является необходимость
разграничение
предотвращения или
подключенных
снижение уровня
заключения
ущерба, интересы
объем
которых затрагиваются
ключевая
при проведении
объем
атак на
Сервисы
объекты защиты,
физическому
материального, морального и
сокращение
иного
случайного
Партыка
или преднамеренного
мер
ущерба из-за
импульс
нарушения конфиденциальности,
Energy
целостности, достоверности,
задержек
подконтрольности и доступности
документооборота
защищаемой
информации.
К
Особо
объектам защиты
около
относятся информационные
проверок
ресурсы, обрабатываемые в
др
рамках инфраструктуры
генеральный
сети, а также
дополнительными
информационные ресурсы
финансовый
самой
инфраструктуры
специалиста
сети, влияющие
руководящего
на эффективность
контроллеров
обеспечения информационной
транспортировкой
безопасности.
Основными
Работа
задачами обеспечения
лишний
информационной безопасности в
рисунке
Центральная дистрибьютерская
вложения
компания являются:
нейтрализации
формирование единой
ключи
политики в области
сметной
обеспечения
информационной
Анализ
безопасности информационной
структуре
системы при
календарь
ее создании,
Показатель
развитии и эксплуатации;
71
внимание
выявление и прогнозирование
конкретном
внутренних и внешних
Схема
угроз
информационной
поддерживающей
безопасности, разработка и
Каналы
осуществление комплекса
Непрерывность
адекватных и экономически
информационных
обоснованных мер
лишь
по их
ряде
предупреждению и
нейтрализации.
внутренняя
Основными направлениями
отчеты
обеспечения информационной
команду
безопасности в
Центральная
Ответственность
дистрибьютерская компания
гражданским
являются:
исключение
планируемых
или существенное
регистрировать
затруднение несанкционированного
Руководитель
доступа к объектам
компания
сети, к обрабатываемой
введены
или хранящейся в
цикла
технических
средствах
подлинность
информации;
предотвращение
Камеры
перехвата информации,
программы
передаваемой по
типы
каналам
связи с
мм
помощью технических
Space
средств;
предотвращение
Исамидинов
утечки информации
серверной
по техническим
числе
каналам,
возникающей
прав
при эксплуатации
внешние
технических средств,
эффективному
ее обработки,
Нужно
хранении и
передачи;
шифрования
предотвращение бесконтрольного
попытку
развития эпидемий
сравнительно
само
распространяющегося
вскрывать
вредоносного кода (мобильных
сигнализации
или компьютерных
интерфейсы
червей);
ограничение и
влекут
контроль выхода
ДМК
конфиденциальной информации
помещениях
за
пределы
следует
сети;
предотвращение
Suite
специальных программно-технических
маршрутизаторов
воздействий,
вызывающих
профессиональным
разрушение, уничтожение,
следующие
искажение информации
величиной
или сбои в
актов
работе
информационной
диске
системы.
Система
административной
защиты информации
корпоративным
должна строиться в
места
соответствии с
результатами
контроль
анализа угроз,
единиц
обусловленных наличием
порядка
потенциального
нарушителя, и
характеристические
уязвимостей объектов
появлением
защиты, на
руководит
которые эти
должностная
угрозы
распространяются.
анализом
Угрозами информационной
передает
безопасности являются
информационном
нарушения
конфиденциальности,
освоению
целостности, достоверности,
предлагаются
подконтрольности и
доступности
перевозчикам
информационных ресурсов,
одного
вследствие воздействия
ослабленных
нарушителя на
многие
информационную сферу
заражения
сети, включающую в себя:
информационные ресурсы (передаваемая по сети информация
пользователей, управляющая информация, базы данных и т.д.);
72
информационную инфраструктуру (программное обеспечение,
интерфейсы, протоколы управления);
информационные технологии, технические средства и архитектуру
построения, реализующие информационные процессы.
2.1.2. Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации
предприятия
Организационные меры по обеспечению информационной безопасности
являются основной всех мероприятий по построению системы защиты
информации. От того, насколько полно и качественно руководством предприятия
построена организационная работа по защите информации, зависит эффективность
системы защиты информации в целом, так как правильная постановка задачи на
обеспечение мер по защите информации и грамотное распределение обязанностей
между исполнителями – это фундамент построения любой системы.
Место и роль организационных мероприятий в общей системе используемых
методов защиты конфиденциальной информации предприятия определяются
важностью принятия топ-менеджментом своевременных и взвешенных решений
на основании текущей ситуации с защитой информации, в том числе в результате
анализа имеющихся в распоряжении предприятия метолов и средств обеспечения
информационной безопасности с использованием текущего пакета
законодательных актов.
Грамотная реализация политики информационной безопасности
современного промышленного предприятия предполагает применение
комплексного подхода.
Основной комплексного подхода является организационные методы, среди
которых самым важным является разработка политики информационной
безопасности. Под таким документом подразумевается описание комплекса
правил, процедур, метолов и способов обеспечения информационной безопасности
в организации.
73
Действие политики информационной безопасности направлено на
обеспечение защиты конфиденциальной информации, информационных ресурсов,
а также доступности их для использования легальными пользователями в
соответствии с назначенными им правами. Поэтому для такого документа
обязательна его разработка с учетом жизненного цикла информационных систем
предприятия.
Рассмотрим в качестве одной из организационных мер проведение
аутентификации.
Аутентификация (подтверждение подлинности) - процедура проверки
соответствия субъекта и того, за кого он пытается себя выдать.В качестве
идентификатора пользователей может выступать, например, пользовательский
логин. Аутентифицирующий фактор (например, PIN-код или пароль) - это секретно
уникальная информация, связанная с определенным идентификатором
пользователя, которая пользуется, чтобы проверить его подлинность.
Существующие методы аутентификации используют следующие классы
идентификаторов:
1. Что пользователь знает (например, PIN-код, пароль,
криптографический ключ).
2. Что пользователь имеет (например, пластиковая карта или иное
устройство аналогичного назначения).
3. Чем пользователь характеризуется (например, голос, отпечатки
пальцев, то есть биометрические характеристики).
4. Что ассоциируется с ним (например, координаты).
Парольная защита - один из основных применимых на практике механизмов
аутентификации. Ее используют как основной способ определения подлинности
пользователей.
Пароль - некоторое секретное количество информации, известное только
пользователю и парольной системе, предъявляемое для прохождения процедуры
аутентификации. Пользователь помнит этот секрет, а система хранит либо копию
секрета, либо значение, вычисленное на основе секрета.
После ввода пользователем пароля и получения его информационной
системой значение пароля сравнивается с тем значением, которое хранится в базе
74
данных. При их совпадении пользователь допускается в систему, если же значения
отличаются – пользователю отказывается в доступе.
Сотрудники, ответственные за соблюдение политики безопасности, должны
периодически осуществлять проверочные мероприятия, позволяющие оценить
следующие факты:
применяемые системы аутентификации учитывают актуальные риски
информационных систем;
применяемые системы аутентификации имеют адаптацию под
применяемые типы информационных технологий;
применяемые системы аутентификации позволяют использовать и
такие методы аутентификации, как обладание уникальными характеристиками (к
примеру, отпечаток пальца).
Идентификация – это процесс определения подлинности входящего в
систему объекта, который предъявил свой идентификатор. Такая проверка, как
правило, осуществляется с применением различных средств криптографии,
которые необходимы, чтобы удостовериться в подлинности объекта и для защиты
системы от злоумышленников.
Системы парольной защиты часто подвергаются атакам со стороны
злоумышленников. Выбор адекватных мер противодействия во многом зависит от
понимания природы существующих угроз. Общедоступное программное
обеспечение, используемое в ЛВС, не обеспечивает надежное разграничение
доступа и позволяет злоумышленнику легко вскрывать эту систему. Стойкость
системы определяется ее способностью противостоять атаке злоумышленника,
завладевшего базой данных учетных записей и пытающихся восстановить пароли.
Организационно-административные меры защиты информации опираются
на программно-технические методы, в качестве которых нами выбрано
использование аппаратных брандмауэров и использование программного
комплекса [17].
Следовательно, к организационным мерам можно отнести [6]:
Разработку элементов политики безопасности по использованию
криптографического комплекса, регулированию удаленного доступа и политики
использования межсетевого экрана;
75
Проведение анализа рисков;
Планирование обеспечения информационной безопасности;
Планирование действий в чрезвычайных ситуациях;
Подбор механизмов и средств обеспечения информационной
безопасности.
Первые два этапа обычно трактуются как выработка политики безопасности
и составляют так называемый административный уровень системы ОБИ
(обеспечения безопасности информации) предприятия.
Третий и четвертый этапы заключаются в разработке процедур
безопасности. На этих этапах формируется уровень планирования системы ОБИ.
На последнем этапе практических мероприятий определяется программно-
технический уровень системы ОБИ.
Законы и стандарты в области информационной безопасности являются
лишь отправным нормативным базисом системы ОБИ информационной системы.
Основой практического построения интегрированной системы является создание
административного уровня системы, определяющего генеральное направление
работ по ОБИ.
Основными законодательными актами в данной области являются Закон РФ
от 21 июля 1993 г. N 5485-I "О государственной тайне" (с изменениями и
дополнениями), Федеральный закон РФ от 27 июля 2006 года № 152-ФЗ «О
персональных данных», Федеральный закон от 27 июля 2006 г. N 149-ФЗ "Об
информации, информационных технологиях и о защите информации" (с
изменениями и дополнениями), Федеральный закон от 4 мая 2011 г. N 99-ФЗ "О
лицензировании отдельных видов деятельности", Федеральный закон от 6 апреля
2011 г. N 63-ФЗ "Об электронной подписи", Федеральный закон от 29 июля 2004 г.
N 98-ФЗ "О коммерческой тайне".
Кроме того, нормы, регулирующие отношения в области защиты
информации, имеются в ряде кодексов (Гражданском, Гражданско-
процессуальном, Уголовном, Уголовно-процессуальном, Таможенном, Налоговом,
Семейном и других), в законодательных актах, устанавливающих правовой статус
ряда государственных органов, а также в ряде других федеральных законов.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран