Диплом: Защита персональных данных в МАУК МЦБ

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
59
её хранении либо передаче; блок четвертый - очистки памяти. Контролирование
допусков к оборудованию. Значительный шаг в интересах защищенности против
утечки данных - использование средств контролирования допуска для сменных
носителей, а также портов ввода - вывода компьютера. Любое устройство,
передающее информацию - потенциальный путь утечки. Большей угрозой
защищенности для локальных сетей представляется не внешняя угроза (к
примеру, из Интернета), а внутренняя. Внутренняя угроза вызвана наличием у
сотрудников допуска к значимой данных изнутри - с рабочих компьютеров,
которые объединены локальной сетью. Когда данный допуск не контролируют,
тогда итогом может стать несанкционированное копирование либо уничтожение
конфиденциальной данных, либо появление на этих компьютерах вредоносных
программ (вирусов либо троянов) либо просто ненужных файлов (к примеру,
видео либо музыки).
Вследствие этого очень важны контроль, а также, блокировка допуска
работников к USB-флэш брелкам, дисководам (FDD, CD, DVD), картам памяти,
подключаемым адаптерам Bluetooth либо Wi-Fi. В этой связи предлагается
применять в качестве средства контролирования допуска для сменных носителей,
а также, устройств систему DeviceLock. данное средство контроля, а также
протоколирования допуска пользователя к устройствам либо портам ввода -
вывода компьютера. Контролируется допуск всех видов внешних носителей
(сменные накопители, жесткие диски, CD- либо DVD-приводы, локальные а
также, сетевые принтеры, КПК либо смартфоны, дисководы), портам ввода -
вывода (FireWire, USB, COM, IrDA); всесторонняя интеграция с Microsoft Active
Directory; занятие с отдельными группами пользователей; вероятность установить
такого рода тип допуска, как «только чтение»; контроль допуска в зависимости
от дня недели а также, времени; детальный аудит, включающий теневое
копирование операций пользователей.
Резервное копирование. Повреждение системы кабелей, перебои в
электроснабжении, отказ компьютерного либо сетевого оборудования,
60
некорректная работа программного оснащения, ошибки пользователей,
стихийные бедствия — это определенные из причин, которые имеют все шансы
привести к потере данных. Так как сведения очень необходимая составляющая
для организации, то нужно гарантировать защиту этих данных. Дальнейшие
резервирования, производимые с Понедельника по Четверг до последующего
полного резервирования, имеют все шансы быть дополнительными либо
дифференциальными, первым образом с целью сохранения времени, а также,
места на носителе. Всестороннее резервирование должно проводить, как
минимум, еженедельно.
Differential backup - дифференциальное резервирование. При
дифференциальном резервировании любой файл, измененный со времени
последнего глубокого резервирования, копируется всякий раз снова.
Дифференциальное резервирование убыстряет процесс восстановления. Для
этого необходима последняя полная, а также крайняя дифференциальная
резервная копия. Признанность дифференциального резервирования возрастает,
поскольку все воспроизведения файлов производятся в определенные эпизоды
времени, что, к примеру, весьма важно в случае заражения вирусом.
Incremental backup - Добавочное резервирование; В случае добавочного
("инкрементального") резервирования совершается копирование лишь файлов,
измененных с последнего выполнения полного либо добавочного резервного
копирования.
Один из методов защищенности данных считается резервное копирование.
Резервное копирование (backup)— это процесс для получения копии
сведений на носителе, которое нужно для восстановления сведений в
оригинальном месте их расположения в случае их повреждения либо разрушения,
надлежащими программами — резервными данными.
Имеются последующие уровни резевного копирования:
· Полное резервирование (Full backup);
Полное резервирование затрагивает всю систему, а также все файлы.
61
Полное резервирование должно проводить, согласно крайней мере,
еженедельно.
Дифференциальное резервирование (Differential backup);
При дифференциальном резервировании каждый файл, который был
изменен с момента последнего полного резервирования, копируется каждый раз
заново.
Добавочное резервирование (Incremental backup);
При добавочном ("инкрементальном") резервировании совершается
копирование лишь тех файлов, которые были изменены с тех пор, как в последний
раз осуществлялось целостное либо добавочное резервное копирование.
Дальнейшее добавочное резервирование дополняет только файлы, измененные с
момента предшествующего добавочного резервирования. Обычно, добавочное
резервирование захватывает меньше времени, поскольку копируется
минимальное количество файлов. Впрочем, процесс воссоздания данных
занимает большее количество времени, поскольку обязаны быть восстановлены
все сведения крайнего полного резервирования, включая сведения всех
последующих добавочных резервирований. Притом, в несходство с
дифференциальным резервированием, поменявшиеся либо новые файлы не
заменяют старые, а дополняются на носитель самостоятельно.
Пофайловый метод. Системой пофайлового резервирования запрашивается
каждый отдельный файл, а также записывается на носитель. Постоянно следует
пользоваться предлагаемой опцией верификации. Во время верификации,
копируемая с диска информация перечитывается с источника, а также
проверяется, либо согласно байтам сравнивается с информацией на носителе.
Поскольку фрагментированные файлы на носителе из-за большего числа
выполняемых действий поиска сдерживают процесс резервирования, то
результативность можно, как правило, увеличить, совершая систематическую
дефрагментацию диска. В процессе дефрагментации блоки данных размещаются
согласно порядку, друг за другом таким образом, чтобы они стали легкодопускны
в Кеше упреждающего чтения.
Блочное инкрементальное копирование (Block level incremental).
62
С целью резервного копирования данных предлагаю применять
специальное программное обеспечение, такого рода как Acronis True Image.
Acronis True Image – она предназначена с целью резервного копирования
данных, а также последующего их восстановления. Пользователь имеет
вероятность создать образ диска во время работы в операционной системе либо
из-под системы, загрузившись с CD, DVD, USB флэш-накопителя, либо иной
загрузочный носитель.
Криптографические средства.
С целью переработки, сохранения, передачи информационных данных на
устройствах, а также согласно сетям связи, применяют криптографические
технологии защищенности данных. Такая защищенность данных на передачу
данных на большие расстояния, которое считается исключительно в
отсутствииопасным методом шифрования.
Целью защищенности данных, которая сводится к обеспечению
конфиденциальности данных, а также защищает информацию в компьютерных
системах в ходе передачи данных согласно сети среди пользователями системы.
Контроль деяния пользователей.
LanAgent данная программа предназначена для контролирования
действий за персональными компьютерами пользователей согласно локальной
сети. Осуществляется мониторинг активности на абсолютно любом персональном
компьютере, подключённом к сети вашей организации. Данная программа
покажет, как используют рабочее время ваши сотрудники.
Программа LanAgent позволяет:
Регистрировать все нажатия клавиш.
Делать снимки экрана (скриншоты) посредством заданного
промежутка времени.
Запоминать запуск, закрытие программ.
Следить за содержимым буфера обмена.
Осуществлять мониторинг файловой системы.
Перехватывать переписку ICQ, mail.ru agent, e-mail.
Перехватывать посещённые сайты.
63
Отслеживать включение/выключение компьютера.
Расширенная система аналитических отчетов.
Всю информацию хранить в базе сведеней на компьютере
администратора.
Средство удалённо запустить либо остановить мониторинг -
удалённое регулирование настроек агента.
Автоматическое принятие логов от агента на компьютер
администратора, передающихся в зашифрованном виде согласно сети.
Агенты совсем невидимы на всех компьютерах пользователей.
64
II. ПРОЕКТНАЯ ЧАСТЬ
2.1. Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия.
2.1.1. Отечественная и международная нормативно-правовая основа
создания системы обеспечения информационной безопасности и
защиты информации предприятия.
При возникновении новых информационных технологий, а также
формирований массивных компьютерных систем сохранения, а также
обрабатывания данных увеличили важность защищенности этой данных.
Защищенность данных в финансовой сфере считается самой главной:
разрабатываются различные документы согласно защищенности данных;
создаются советы согласно защищенности данных; ведется федерационный закон
о охране данных, который видит трудности в защищенности данных.
Законодательные меры согласно защищенности данных содержатся в
выполнении имеющихся в стране либо внедрении новых законов, положений,
распоряжений а также, руководств, регулирующих юридическую обязанность
должностных лиц – пользователей, а также обслуживающего у технического
персонала – за утечку, утрату либо модификацию доверенных ему данных,
которые подлежат защищенности, в том количестве из-за пробы исполнить
подобные деяния за пределами собственных вероятностей, а еще в
ответственности сторонних лиц за попытку намеренного несанкционированного
допуска к технике данных.
Цель законодательных мер считается уведомление, а также удержание
возможных нарушителей.
В законе Российской Федерации от 27 декабря 2002 года под номером
184ФЗ было написано «О техническом регулировании».
Стандарт в Российской Федерации – это подобный нормативный
документ, в нем определен главный набор законов, норм, а также требований к
стандартизуемому объекту, в котором можно использовать эти требования много
раз, а также определять главные характеристики продукции, правил
65
использования, а также характеристик производственных процессов. А также
следующий жизненный цикл продукта.
Деятельность согласно разработке, опубликованию, а также
использованию стандартов, согласно установке норм, правил, а также
характерных черт в целях оснащения защищенности продукции, работ, а также
услуг для окружающей среды, жизни называется стандартизацией.
Государственные (национальные) стандарты Российской Федерации.
С целью обеспечивания информационной защищенности в Российской
Федерации считается главной регулирующей функцией, при установлении
стандартов, а также нормативов.
В таблице указано различные стандарты согласно защищенности
информационных технологий, которые существуют в РФ, акцентируют
последующие нормативные документы согласно критериям оценки
защищенности средств вычислительной техники, а также автоматизированных
систем, а также документы, контролируют информационную защищенности, а
также согласно криптографической защищенности.
Таблица 10
Отечественные стандарты, которые регулируют информационную
защищенность.
п/п
Стандарт
Название
1.
ГОСТ Р ИСО /
МЭК15408 – 1 - 2008
Способы, а также,
средства
обеспечения
защищенности.
Критерий анализа
защищенности
информационных
технологий.
Часть 1.
Введение а также,
общая модель.
2.
ГОСТ Р ИСО /
МЭК15408 – 2 -2008
Часть 2.
Функциональные
требования
защищенности.
3.
ГОСТ Р ИСО /
МЭК15408 – 3 -2008
Часть 3.
Требования доверия
к защищенности.
66
Продолжение таблицы 10
п/п
Стандарт
Название
4.
ГОСТ Р50739 - 95
Средства вычислительной техники.
Защищенность от несанкционированного
допуска к данным. Единые технические
условия.
5.
ГОСТ Р50922 - 2006
Защищенность данных. Ключевые
термины а также, понятия.
6.
ГОСТ Р51188 - 98
Защищенность данных. Испытания
программных средств на наличие
компьютерных вирусов. Типовое
руководство.
7.
ГОСТ Р51275 - 99
Защищенность данных. Объекты
информатизации. Факторы, влияющие на
сведения. Единое положения.
8.
ГОСТ Р ИСО7498 - 1 -
99
Информационная
технология.
Взаимосвязь
открытых систем.
Базовая эталонная
модель.
Часть 1. Базовая
модель.
9.
ГОСТ Р ИСО7498 - 2 -
99
Часть 2.
Архитектура
защищенности
данных.
10.
ГОСТ Р50739 - 95
Средства вычислительной техники.
Защищенность от несанкционированного
допуска к данным. Единые технические
условия.
11.
ГОСТ28147 - 89
Система обработки данных.
Криптографическая защищенность.
Алгоритм криптографического
преобразования.
12.
ГОСТ Р34.10 - 2001
Информационная
технология.
Защищенность
данных
криптографическая.
Процесс
формирования а
также, проверки
электронной
цифровой подписи.
13.
ГОСТ Р34.11 - 94
Функция
хеширования.
67
Международный стандарт ISO15408, введенный в 1999 году в сфере
обеспечения информационной защищенности, стал залогом надежности, а также
качества сертифицированных согласно ему программных продуктов. А стандарт
ISO15408 — 2002 предоставил вероятность пользователям лучше определяться
при подборе программного обеспечения, а также приобретать продукты, которые
соответствуют их условиям защищенности, а также в результате увеличил
конкурентоспособность IT- компаний, которые сертифицируют свою продукцию
согласно ISO15408. Действующий в России с января 2004 года ГОСТ Р ИСО /
МЭК15408 - 2002 «Критерии анализа защищенности информационных
технологий» представляет собой аналог стандарта ISO15408. Называемый
«Общими критериями» ГОСТ Р ИСО / МЭК15408, представляется на сегодня
наиболее полным стандартом, который определяет инструменты оценки согласно
защищенности информационных систем, а также процедура их применения. Он
ориентирован на защиту данных от неразрешенного раскрытия, полной либо
частичной потери, модификации, а также применим к защитным мерам, которые
реализуются аппаратными, программными, программно-аппаратными
средствами. ГОСТ Р ИСО / МЭК15408 - 2002 заключается в трех частях.
Часть 1 - ГОСТ Р ИСО / МЭК15408 - 1 «Введение, а также, общая модель»,
определяет общий подход к образованию требований защищенности, а также
оценке защищенности. Основываясь на них, разрабатывают основные
конструкции понятия требований защищенности в заинтересованностях
потребителей, оценщиков разработчиков систем, а также, продуктов ИТ.
Часть 2 - «Функциональные требования защищенности» - ГОСТ Р ИСО /
МЭК15408 - 2 имеет универсальный реестр функциональных требований к
защищенности, предусматривает осуществимость их детализации либо
расширения в соответствии с определенными правилами.
Часть 3 - «Требования доверия к защищенности» - ГОСТ Р ИСО /
МЭК15408 - 3 содержит систематизированный реестр требований доверия, а
также, определяющих меры, обязанные быть принятыми на всех в отсутствии
исключения стадиях жизненного цикла продуктов либо систем информационных
68
технологий в целях обеспечения уверенности удовлетворения ими
предъявляемых им функциональных требований.
Основные преимущества ГОСТ Р ИСО/МЭК15408:
целостность требований предъявляемых к а также, Б;
эластичность в использовании;
открытость для дальнейшего формирования с учетом новых
достижений науки, техники.
Международные стандарты.
ISO (Международная Организация согласно Стандартизации), а также, IEC
(Международная Электротехническая Комиссия) создают специальную систему
всемирной стандартизации. Госорганы, которые являются членами ISO либо IEC,
принимают участие в создании Международных Стандартов через технические
комитеты, сформированные надлежащей организацией с целью стандартизации
конкретных сфер технической деятельности. Подготовка Международных
Стандартов считается базовой задачей совместного технического комитета. Для
голосования проекты Международных Стандартов, которые приняты совместным
техническим комитетом, передаются в госорганы.
Акцентируем свое внимание на значительно различающихся друг от друга
группах стандартов, спецификаций:
оценочные стандарты, которые предназначены для анализа, а также
классификации информационных систем, а также средств защищенности
согласно условиям защищенности;
спецификации, которые регламентируют разные аспекты
осуществления, а также применения средств, а также способов защищенности.
Оценочные стандарты описывают важные, с точки зрения
информационной защищенности, определения, а также аспекты ИС, играя роль
организационных, а также архитектурных спецификаций. Иные спецификации
устанавливают, как непосредственно выстраивать ИС предписанной
архитектуры, а также осуществлять организационные условия.
Первым оценочным стандартом Министерства обороны США "Критерии
анализа доверенных компьютерных систем", известный (согласно цвету обложки)

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран