Диплом: Защита персональных данных в МАУК МЦБ

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
19
1
9
Сервер баз данных
Материальный
объект
Информационно-
библиографический отдел
Первоначальная
стоимость
62.000
Высокая
Сканер
Материальный
объект
Информационно-
библиографический отдел
Первоначальная
стоимость
30.400
Малая
Персональные
компьютеры
Материальный
объект
Информационно-
библиографический отдел
Первоначальная
стоимость
350.000
Средняя
Ноутбуки
Материальный
объект
Информационно-
библиографический отдел
Первоначальная
стоимость
80000
Высокая
База данных
читателей (МАРК
SQL)
Материальный
объект
Информационно-
библиографический отдел
Первоначальная
стоимость
70.000
Средняя
Активы программного обеспечения.
Учетная системя
Электронная
Информационно-
библиографический отдел
Обновление, бекап
120.000
Высокая
Консультант плюс
Электронная
Информационно-
библиографический отдел
Обновление
25000
Малая
Windows
Электронная
Информационно-
библиографический отдел
Первоначальная
стоимость.
Обновление
119.000
Малая
Ms office
Электронная
Информационно-
библиографический отдел
Первоначальная
стоимость.
Обновление, бэкап
15.000
Малая
Почтовые
менеджеры
Электронная
Информационно-
библиографический отдел
Обновление
15.000
Высокая
20
Итог ранжирования дает собою интегрированную оценку степени
значимости актива для библиотеки, которая взята согласно пятибалльной шкале
(Таблица 3). Очень важный информационный актив содержит ранг 5, менее
ценный – ранг 1.
Активы, которые имеют большую ценность, Защищенность происходит в
первую очередь. Задача поставленной политики защищенности согласно защите
персональных данных выделим, которые максимально ценные.
Таблица 3
Результаты ранжирования активов МАУК «Межпоселенческая
центральная библиотека Очёрского муниципального района»
Наименование актива
Ценность актива (ранг)
База данных бухгалтерии
5
Оборудование для обеспечения
связи
1
Учетная Система
5
Ноутбук
2
MS Office
2
Windows 10
4
Windows 7
4
База данных читателей (МАРК-SQL)
4
Принтеры, МФУ
2
Консультант Плюс
4
Сканер
2
Почтовые мессенджеры
5
Сервер баз данных
5
Персональный компьютер
4
По результатам ранжирования (Таблица 3) выделим активы, содержащие
большую важность (которая имеет ранг 5 а также, 4):
1. Сервер баз данных
21
2. Почтовые мессенджеры
3. База данных бухгалтерии
4. Учетная Система
5. База данных читателей (МАРК-SQL)
6. Консультант Плюс
7. Windows 10
8. Windows 7
9. Персональный компьютер
Список информационных активов, неотъемлемое ограничение допуска, к
которым регламентируется функционирующим законодательством РФ,
расположены в табл.4.
Таблица 4
Список данных конфиденциального характера МАУК
«Межпоселенческая центральная библиотека Очёрского
муниципального района»
1.2.2. Оценка уязвимостей активов.
Уязвимость информационных активов — тот либо другой недостаток,
вследствии которого делается возможным нежелательное действие на актив со
стороны злоумышленников, неквалифицированного штата либо вредоносного
кода (к примеру, вирусов либо программ-шпионов).
п/п
Название сведений
Гриф
конфиденциальности
Нормативный
документ,
реквизиты, № ст.
1
Персональные сведения
сотрудников
Информация
ограниченного
допуска; подлежат
разглашению с
согласия сотрудника
ФЗ №152-ФЗ;
Гл. 14 ТК РФ
22
Уязвимость – это факт, возникающее как вывод подобного стечение
определенных условий. Если в силу каких-то причин применяемые в защищаемых
системах обработки сведений средства защищенности не в состоянии показать
необходимого противодеяния возникновению дестабилизирующих условиям, а
также нежелательного их влияния на защищаемую информацию.
Для обозначения несовершенства в системе, который сможет построить её
целостность, а также вызвать ошибочную работу, обозначают термином
уязвимость. Уязвимость, может, считается следствием ошибок
программирования, ненадежных паролей, вирусов, а также иных вредоносных
программ, скриптовых, а также SQL-инъекций.
Определить уязвимость информационной системы организации можно
несколькими способами. Заведующий сектором автоматизации может описать
уязвимости информационной системы организации на основе личного опыта.
Анализ критичности информационных активов, а также установления
адекватности предпринимаемых мер надежности согласно отношению к их
важности, которая считается причиной для проведения оценки уязвимости.
Показателями уязвимости активов, а также его особенно главных зон
считается показатель уязвимости в порядковой шкале оценок.
После того как была проведена оценка уязвимости предоставляется, отчет,
который обязан в себя охватывать детали уязвимостей, а также уязвимых систем.
Уязвимости должны быть отсортированы согласно степени значимости, а
затем согласно серверам/сервисам. Уязвимости обязаны существовать в начале
отчёта, а также расположены в системе убывания критичности, то есть сначала
решающие уязвимости, затем с большим уровнем значимости, затем со средним,
а также низким.
23
Таблица 5
Итоги анализа уязвимости активов.
Группа
уязвимостей
Сущность
уязвимости
Персональные
сведения о
коллегах
Персональ
ные
компьютер
ы
Windows
Учетная
Система
Сервер
баз
данных
Коммуникационное
оборудование
Консультант
Плюс
База данных
читателей
(МАРКSQL)
Среда, а также инфраструктура
Неимение
физической
защищенности
зданий, дверей, а
также окон
Средний
Средний
Неустойчивая
работа
электросети
Низкий
Средний
Средний
Средний
Средний
Аппаратное обеспечение
Неимение схем
периодической
замены
Средний
Средний
Средний
Подверженности
влиянию влаги,
пыли,
загрязнения
Средний
Высокий
Средний
Высокий
24
Неимение
регулирования за
результативной
переменой
конфигурации
Средний
Низкий
Средний
Программное обеспечение
Неимение
тестирования
либо
недостаточное
тестирование
программного
обеспечения
Высокий
Низкий
Высокий
Усложненный
пользовательский
интерфейс
Средний
Средний
Низкий
Неудовлетворите
льное управление
паролями
Средний
Высокий
Средний
Средний
Низкий
Средний
Коммуникации
Неимение
идентификации,
аутентификации
отправителя, а
также получателя
Средний
Средний
Низкий
Средний
Низкий
Средний
25
Незащищенные
подключения к
сетям единого
пользования
Низкий
Средний
Средний
Средний
Низкий
Средний
Документы (документооборот)
Хранение в
незащищенных
местах
Средний
Копирование в
отсутствии
контроля
Высокий
Единые уязвимые места
Отказ системы
из-за отказа
одного из
компонентов
Средний
Средний
Средний
Средний
Неадекватные
итоги проведения
тех.
обслуживания
Средний
Средний
26
1.2.3. Оценка угроз активам.
Потенциальная угроза обладает способностью вред системе информационных
технологий, а также ее активам. В случае если данная опасность имеет вероятность
вести взаимодействие с системой, а также оказать неблагоприятное воздействие на
систему. На базе угроз способен лежать как природный, так а также, человеческий,
которые способны выполняться спонтанно либо преднамеренно. Главное не
пропустить ни одной опасности, так как может нарушить функционирование либо
уязвимостей в системе защищенности информационных технологий.
Противозаконные деяния с дынными, к несоблюдению ее секретности,
достоверности, а так же к допускности, что в собственную очередность приводит к
несоблюдению, как режима управления, так а также, его качества в обстоятельствах
ложной либо неполной данных.
На рис. 1.2 предоставлены ключевые виды угроз.
Рис. 1.2. Ключевые виды угроз информационной защищенности.
Оценку угроз нужно получать от пользователей активов, а так же на отдел
информационно-библиографический который отвечает за реализацию защитный
мер в библиотеке.
Ниже отображены некоторые более часто встречающиеся варианты угроз:
подключение специализировано созданных аппаратных средств, которые
обеспечивают допуск к данным;
27
перехват паролей; хакерская атака; ошибки в программном обеспечении;
отказы, а также сбои аппаратуры.
С каждым годом опасности постоянно меняются, когда внедряют меры
защищенности, как антивирусные программы, наверно, считается регулярное
появление более новых вирусов, не поддающихся влиянию работающих
антивирусных программ.
После идентификации источника угроз, а также объекта опасности нужно
оценить шанс реализации угроз.
Классификация прав на реализацию угроз (атак), знакомит совокупностью
вероятных вариантов действий источника угроз некоторыми способами реализации
с внедрением уязвимостей, которые приводят к осуществлению целей атаки. Цель
атаки, вероятно, не совпадать с целью осуществления угроз, а также способен быть
указана на принятие промежуточного результата, требуемого для преимущества в
следующем осуществление опасности. В случае подобного несовпадения атака
анализируется как шаг подготовки к совершению деяний, указанных на
осуществление опасности, т.е. как «подготовка к совершению» противозаконного
деяния. Итогом атаки считаются последствия, которые считаются реализацией
опасности, а также содействует подобному осуществлению.
28
Таблица 6
Итоги анализа угроз активам.
Группа
уязвимостей
Сущность
уязвимости
Персональные
сведения о
коллегах
Персональные
компьютеры
Windows
Учетная
Система
Сервер
баз
данных
Коммуникационное
оборудование
Консультант
Плюс
База
данных
читателей
(МАРК-
SQL)
1. опасности, которые обусловлены преднамеренными деяниями
Похищение
данных
низкий
Средний
низкий
Средний
Программное
обеспечение
наносящее вред
Низкий
Средний
Средний
Средний
низкий
низкий
Взлом системы
Средний
Средний
Средний
2. опасности, которые обусловлены спонтанными деяниями
Погрешности
пользователей
Средний
Средний
Средний
Сбои программы
Средний
Средний
Средний
Средний
Неисправность в
системе
кондиционирова
ния воздуха
3. опасности, которые обусловлены естественными причинами (природные, техногенные факторы)
Колебания
напряжения
Средний
Средний
Средний
Средний

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран