Диплом: Защита персональных данных в МАУК МЦБ

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
39
Наиболее распространены нарушения конфиденциальности, а также
искажение. Утечка данных влияет человеческий фактор. Завладения
информацией происходит не обязательно для похищения данных с целью
последующей продажи, а так же сотрудник захочет подпортить репутацию
фирмы, либо сделать тот либо иной вред в силу каких-либо обстоятельств
(например снижение ссогласно должности, сокращение, несогласия с
начальством а также, т.д.), достаточно изменить информацию представляющую
важность для организации, в следствии чего, предоставленная информация может
утратить свою важность а также, значимость, либо же попадет просто
неопределённой, не подлинной, что способно обернуться, к примеру, обманутыми
клиентами, партнерами.
Самое распространенное среди сотрудников организации хищение денег с
электронных счетов: модификация программ согласно начислению заработной
платы, а также зачислению её на персональные счета; фальсификацию в базе
сведений компании данных о клиентах. Однако не обходится в отсутствии
фальсификации данных, либо дефекты программного обеспечения, заключение из
работы сайтов, а также иное.
Более опасными могут быть неумышленные деяния персонала. В качестве
примера можно взять USB накопитель.
В этом случае велик процент утечки данных из-за утечки самого носителя
– «флеш карты», в силу ее габаритных характерных черт.
Более распространены последующие атаки:
Подслушивание (sniffing)
Сниффер пакетов предполагает из себя прикладную программу,
перехватывающая все сетевые пакеты, которые передаются через конкретный
домен.
Перехват пароля
Перехват пароля, который передается согласно сети в незашифрованной
форме, посредством «подслушивания» канала считается разновидностью атаки
подслушивания канала, именуемая password sniffing.
Перемена сведений.
40
Человек со злым умыслом, получит вероятность прочесть сведения, сможет
их поменять. Сведения в пакете имеют все шансы быть изменены, в случае если
человек со злым умыслом ничего не знает ни об отправителе, ни о получателе.
Исследоваие сетевого трафика.
Целью подобного типа атак считается подслушивание каналов связи, а
также исследования данных которые передаются, а также служебный данных для
исследования топологии, а также архитектуры возведения системы, принятия
опасной пользовательской данных. Атакам подобного типа подвергаются такие
протоколы, как FTP либо Telnet.
IP-spoofing
Подмена доверенного субъекта. Значительная доля сетей, а также
операционных систем применяют IP-адрес компьютера, с целью того чтобы
установить, тот ли это адресат, который необходим. В некоторых случаях
вероятно некорректное присвоение IP-адреса.
Посредничество.
Имеет в виду действующее подслушивание, перехватывает, а также
управляет передаваемыми сведениями через невидимыми промежуточными
узлами. Атаки такого вида ведутся для хищения данных, перехвата текущей
сессии, а также принятия допуска к частным сетевым ресурсам, для исследования
трафика, а также принятия данных о сети, а также ее пользователях, для
выполнения атаки типа DoS, искажения данных которые передаются, а также
установления несанкционированных данных в сетевые сессии. 
Перехват сеанса (session hijacking).
По окончанию начальной процедуры аутентификации соединение, которое
установлено законным пользователем, переключается злоумышленником на
более новый хост, а изначальному серверу выдается команда прервать
соединение.
Отказ в обслуживании ( Denial of Service, DoS ).
Данная атака делает сеть компании недопускной для простого применения
за счет превышения дозволенных границ функционирования сети, операционных
систем либо приложения.
41
Парольные атаки.
Такие атаки предопределяют завладение паролем, а также логином
законного пользователя. Люди со злым умыслом способны проводит парольные
атаки, применяя последующие способы:
Подмена IP-адреса (IP-спуфинг);
Подслушивание(сниффинг);
Обычный перебор.
Если пароль передается открытым текстом согласно каналу который
незащищен, то в этом случае человек со злым умыслом завладеет паролем а также,
логином пользователя.
Угадывание ключа. Криптографический ключ представляет из себя код
либо количество, важное с целью расшифровки защищенных даных. Ключ, к
которому принимает допуск атакующий, именуется как скомпрометированным.
Атакующий пользуется скомпрометированный ключ с целью приобретения
допуска к передаваемым данным, которые защищены в отсутствии ведома
отправителя, а также, получателя. Ключ предоставляет право расшифровывать, а
также, менять эти сведения.
Сетевая разведка — это принятие, а также, обработка этих данных об
информационной системе клиента, ресурсов информационной системы,
применяемых для различных устройств, а также, программного обеспечения, а
также, их уязвимостях, средств защищенности. Сетевая разведка производятся в
форме запросов DNS, эхо-тестирования (ping sweep) а также, сканирования
портов.
Компьютерные вирусы, сетевые «черви», программа «троянский конь».
Различные вирусы предполагают из себя вредоносные программы, которые
вводятся в иные программы с целью исполнения конкретной нежелательной
функцией на рабочей станции окончательного пользователя.
Компьютерный вирус — вид вредоносного программного обеспечения,
который способен формировать копии самого себя, а также, внедряться в код
иных программ, системные сферы памяти, загрузочные секторы, а также,
распространять собственные копии согласно разным каналам связи.
42
Заражение программы, обычно, исполняется, для того чтобы вирус принял
управление раньше самой программы. С целью этого он либо встраивается в
источник программы, либо имплантируется в ее тело так, что начальной командой
зараженной программы представляется в отсутствии условный переход на
компьютерный вирус, текст которой завершается подобной командой
абсолютного перехода на команду носителя вируса, бывшую начальной до
заражения. Приняв управление, вирус находит следующий файл, заражает его,
вполне вероятно, осуществляет какие-либо иные деяния, после чего дает
управление вирусоносителю.
Основное заражение делается в процессе установления инфицированных
программ из памяти одной машины в память иной, при этом в качестве средства
перемещения данных программ имеют все шансы применяться как носители
данных (дискеты, оптические диски, флэш-память, а также, т.д.), так, а также
каналы вычислительных сетей. Вирусы, употребляющие для размножения
сетевых средств, сетевых протокол, управляющие команды компьютерных сетей,
а также, электронной почты, положено называть сетевыми.
Жизненный цикл вируса. Жизненный цикл вируса содержит 4 ключевых
этапа:
внедрение;
инкубационный период;
репродуцирование;
деструкция.
Физическая структура вируса достаточно простая. Заключается из
председателя, а также, хвоста. Голова - это та часть кода вируса, исполняется
первую очередь. Код тела находится раздельно от головы в коде зараженной
программы.
Если этот вирус состоит только из головы, то его называют
несегментированным, а если из головы, а также тела то сегментированным.
К количеству более характерных признаков заражения компьютера
вирусами принадлежат последующие:
43
на экран выводятся непредусмотренные сообщения, изображения, а
также, звуковые сигналы;
нежданно открывается, закрывается лоток CD-ROM-устройства;
произвольно, в отсутствии Вашего участия, на вашем компьютере
запускаются те либо иные программы;
на экран выводятся предупреждения о попытке той либо иной из
программ вашего компьютера выйти в сеть интернет, хотя вы никак не
инициировали подобное ее действие;
частые зависания, а также, сбои в функционировании компьютера;
медлительная работа компьютера при запуске программ;
неосуществимость загрузки операционной системы;
исчезновение файлов, а также, каталогов либо изменение их
содержимого;
частое обращение к жесткому диску;
Более значительные признаки компьютерных вирусов дают вероятность
осуществить последующую их классификацию:
1. Согласно среде обитания отличают вирусы сетевые, файловые,
загрузочные, файлово-загрузочные;
2. Согласно методу заражения акцентируют резидентные, а также,
нерезидентные вирусы.
3. Согласно уровню влияния вирусы бывают в отсутствии опасные, не
в отсутствии опасные, а также, весьма не в отсутствии опасные;
4. Согласно характерным чертам алгоритмов вирусы разделяют на
паразитические, репликаторы, невидимки, мутанты, троянские, макро-вирусы.
Загрузочные вирусы вводятся в загрузочный сектор диска (Boot-сектор)
либо в сектор, имеющий программный продукт загрузки системного диска
(MasterBootRe-cord).
Файловые вирусы вводятся Ключевым способом в выполняемые модули,
т.е. в файлы, которые имеют расширения COM, EXE.
44
Файловые вирусы имеют все шансы вводиться, а также в иные типы
файлов, однако, обычно, записанные в таких файлах, они никогда не принимают
управление и, следовательно, лишаются способностью к размножению.
Сетевые вирусы разносятся согласно разным компьютерным сетям.
Резидентный вирус при заражении (инфицировании) персонального
компьютера сохраняет в оперативной памяти в собственную резидентную долю,
которая потом перехватывает обращение к операционной системы к объектам
заражения, а также вводится в них. Резидентные вирусы присутствуют в памяти
компьютера, а также считаются активными вплоть до выключения либо
перезагрузки пк. Самомодифицирующиеся вирусы (мутанты) меняют
собственное тело подобным способом, чтобы антивирусная программа не смогла
его опознать.
Нерезидентные вирусы не заражают память компьютера, а также считаются
интенсивными в ограниченное время.
Максимально тяжело найти вирусы-мутанты, охватывающие алгоритмы
шифровки-расшифровки, вследствие которого копии одного, а также того же
вируса не располагают ни одной повторяющейся цепочки байтов.
Вирусы-невидимки, называются стелс-вирусами, которые довольно
нелегко найти, а также о в отсутствии вредить, так как они перехватывают
обращения операционной системы к пораженным файлам, а также секторам
дисков, а также подставляют на смену собственного тела незараженные участки
диска. Троянские вирусы скрывают собственные деяния под видом исполнения
простых приложений.
Согласно уровню, а также методу маскировки:
вирусы, которые не используют средства маскировки;
stealth-вирусы - вирусы, которые пытаются быть невидимыми на базе
регулирования допуска к зараженным компонентам сведений;
вирусы-мутанты (MtE-вирусы) - вирусы, которые включают в себя
алгоритмы шифрования, которые обеспечивают отличия различных копий
вируса.
MtE-вирусы разделяются на:
45
на обыкновенные вирусы-мутанты, в различных копиях в которых
отличаются лишь зашифрованные тела, а дешифрованные тела вирусов
совпадают;
полиморфные вирусы, в различных копиях которых отличаются не
только зашифрованные тела, однако, а также, их дешифрованные тела.
Вирусом способны быть заражены последующие объекты:
1. Выполняемые файлы, т.е. файлы с расширениями имен com, exe, а
также, оверлейные файлы, которые загружены при исполнении остальных
программных продуктов. Вирусы, заражающие файлы, называют файловыми.
Вирус принимает свою работу запуске той программы, в которой он находится.
До последующей перезагрузки компьютера вирус остается в памяти, а также,
заражают файлы, а также выполняют вредоносные деяния. Если вирус заразит
программу из автозапуска компьютера, то, а также при перезагрузке с жесткого
диска вирус вновь возьмет собственную работу.
2. Вирусы, поражающие загрузчик операционной системы, а также,
основная загрузочная запись жесткого диска называют загрузочными.
Загрузочный вирус всегда присутствуют в памяти компьютера, а также,
распространения таких вирусов, через вставляемые накопители в компьютер.
Подобные вирусы состоят из двух частей. Часть вируса располагается в корневом
каталоге диска либо в кластере в сфере сведений диска, а часть в загрузочной
части.
3. Файлы документов, информационные файлы баз сведений, таблицы
табличных процессоров, а также остальные подобные файлы имеют все шансы
быть заражены макро-вирусами. Макро-вирусы применяют право вставки в
формат многочисленных документов макрокоманд.
Чтобы обеспечить защиту максимально в библиотеку, кроме антивируса
нужно:
Внедрить средство резервного копирования сведений всех
компьютеров.
Внедрить средство управления допуском к устройствам, портам
ввода вывода, а также сетевым протоколам.
46
Внедрить ограничение прав допуска на локальных компьютерах.
Внедрить ограничения допуска в сеть локальной/Интернет сети.
Внедрить средства шифрования/дешифрования, аутентификации.
1.3.2. Определение места проектируемого комплекса задач в комплексе
задач предприятия, детализация задач информационной безопасности
и защиты информации.
На рынке защищенности данных предлагается множество раздельных
инженерно-технических, программно-аппаратных, криптографических средств
защищенности данных. В литературе согласно защите данных вероятно встретить
определение способов, а также средств на их базе, теоретических моделей
защищенности. Чтобы основать условия эффективной защищенности данных,
нужно объединить средства защищенности в систему, однако ключевым
элементом этой системы считается человек.
Под политикой информационной защищенности подразумевается
комплекс документированных управленческих постановлений, нацеленных с
целью защищенности информационных ресурсов компании. Политика
информационной защищенности считается объектом стандартизации. Есть
несколько ведомственных стандартов, а также международные стандарты в этой
сфере ( ISO 17799 ).
Желаемый уровень защищенности данных весьма труден, требует для
собственного решения не просто исполнения определенной комплексности
научных, научно-технических, а также организационных мероприятий, а также
получения целой системы организационно-технологических мероприятий, а
также использования совокупности специализированных методов, средств
защищенности данных.
Документ, который доставляет методологическую базу практических мер
согласно осуществлении обеспечения информационной защищенности, а также
включает в себя надлежащие группы данных:
1. Ключевые положения информационной защищенности.
2. Сфера использования.
47
3. Цели, а также задачи обеспечения информационной защищенности.
4. Распределение ролей, ответственности.
5. Единые обязательства.
Концептуальность подхода подразумевает разработку целой концепции как
абсолютной совокупности научно основательных взглядов, положений, а также
решений, нужных, а также необходимых для оптимальной организации, а также
обеспечения прочности защищенности данных, а также целенаправленной
организации всех выполняемых работ. Единый подход к построению любой
системы содержит в себе:
исследование объекта внедряемой системы;
анализ угроз защищенности объекта;
исследование средств, которыми станет оперировать при создании
системы;
анализ экономической целесообразности;
исследование самой системы, ее качеств, принципов работы,
способность повышения ее результативности;
соотношение всех внутренних, внешних факторов;
способность вспомогательных перемен в ходе создания системы,
целостную организацию всего хода с начала до конца.
Задачами обеспечения информационной защищенности, которые должен
решать подобные задачи, как исследование, а также управление
информационными рисками, следствие инцидентов информационной
защищенности, создание, а также введение планов непрерывности знания
бизнеса, усовершествование квалификации работников предприятия в области
информационной защищенности.
Цели защищенности данных имеют все шансы быть достигнуты лишь
порядком получения системы защищенности данных на базе совокупного
подхода, принимая во внимание разнообразие возможных угроз данных
компании, трудность его состава а также, участие человека в технологическом
ходе обработки данных.
48
1.4. Выбор защитных мер
1.4.1. Выбор организационных мер.
Чтобы защитить информационные ресурсы организации, нужно знакомить
сотрудников с совместными инструкциями защищенности служебной данных, а
также принципами работы средств её сохранения, а также обрабатывания.
Организационная Защищенность – это регламентация производственной
деятельности, а также взаимных отношений исполнителей на нормативно-
правовой базе, которая исключает либо ослабляет построение того либо иного
вреда исполнителям.
Организационная защищенности гарантирует:
организацию охраны, режима, работу с кадрами, с документами;
применение технических средств защищенности, а также
информационно-аналитическую работу согласно обнаружению внутренних, а
также внешних угроз деятельности предпринимателей.
Защитные меры должны включает в себя комбинацию организационных
(не технических), а также технических мер защищенности. Гарантирующие
физическую, персональную, а также административную защищенность, считается
как организационные меры. Защитные меры с целью физической защищенности
включает в себя обеспечение прочности внутренних стен зданий, внедрение
кодовых дверных замков, систем пожарного тушения, а также охранных служб.
При приеме на работу с целью обеспечения защищенности персонала,
регулирование над работой штата, а также реализацию программ знания, а также
постижения мер защищенности.
В отсутствии опасные технологии ведения документации включает в себя
административную Защищенность, присутствие способов создание, принятия
прикладных программ, а также процесс обработки инцидентов в вариантах
несоблюдения систем защищенности. С целью обеспечения защищенности была
изобретена система ведения деловой деятельности организации,
предусматривающая появления непредвиденных обстоятельств, а также
включающая в себя соответствующую стратегию, а также план.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран