Диплом: Защита персональных данных в медицинском диагностическом центре

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
37
1.4.2. Выбор инженерно-технических мер
Из аппаратных средств ИБ используется маршрутизатор с встроенной, как
на программном, так и аппаратном уровнях, защитой – Cisco 851-K9.
Маршрутизатор снабжен двумя типами интерфейсов Ethernet (один имеет
интерфейсы TP и AUI, второй - только TP) для локальной сети - Cisco SPS2024
Программное обеспечение Cisco IOS Firewall Feature Set делает из Cisco 851-K9
гибкий маршрутизатор и систему безопасности одним из самых приемлемых по
соотношению цена
/качество в классе SOHO. В зависимости от установленного в
него модуля маршрутизатор может поддерживать соединение, как через ISDN,
так и через коммутируемую линию или выделенную линию от 1200 бит/сек до
100Мбит/сек, Frame Relay, SMDS, x.25.
Для защиты информации владелец локальной сети должен обезопасить
"периметр" сети, например, установив контроль в месте соедениения внутренней
сети с
внешней сетью. Cisco IOS обеспечивает высокую гибкость и безопасность
стандартными средствами, такими как: Расширенные списки доступа (ACL),
системами блокировки (динамические ACL) и авторизацией маршрутизации.
Кроме того, Cisco IOS Firewall Feature Set доступный обеспечивает
исчерпывающие функции системы защиты включая:
контекстное Управление Доступом (CBAC);
блокировка Java;
мониторинг и журналирование;
обнаружение и предотвращение атак;
Push-уведомление.
Кроме того, маршрутизатор поддерживает работу WLAN, VPN, систему
управления приоритетами, систему резервирования ресурсов, а также снабжён
несколькими системами управления.
В качестве программного средства защиты ЛВС выберем антивирусное
решение ESET NOD32 Smart Security Business Edition.
ESET NOD32 SSBE полностью отвечает требованиям, предъявляемым к
системам защиты сети НККДЦ:
решение для защиты всех типов узлов сети;
защита от известных на сегодняшний день видов компьютерных угроз;
эффективная техническая
поддержка;
38
проактивные технологии
традиционной сигнатурной защитой;
готовая к использованию система защиты;
централизованное управление и обновление;
совместимость с возможными решениями сторонних производителей в
области ИБ;
эффективное использование аппаратных ресурсов
Аналоги ESET NOD32 SSBE, такие как Kaspersky, Dr.WEB, конечно
выглядят более привлекательней, тем более, они выпускаются
отечественными производителями и также имеют сертификацию
ФСТЕК, но
на поверку сильно нагружают аппаратную часть и сеть при работе
пользователей с БД, что в нашем случае не допустимо. Так же любой из выше
перечисленных аналогов требует дополнительной настройки установленных
клиентских пакетов. В отличие от них в ESET предусмотрен механизм
создания установочных пакетов с уже заданными настройками. Так же, ESET
предоставляет
возможность получения измененных конфигураций клиентам,
находящимся в данный момент за пределами НККДЦ и получение от них
данных мониторинга (например, смартфонов и ноутбуков, используемых
сотрудниками). Что делает дальнейшую модернизацию и возможное
расширение сети более дешёвым.
Так же ESET SSBE имеется механизм разграничения доступа, как к
отдельным периферийным устройствам, так по их виду:
Окно настройки ESET SSBE доступа к устройствам на основе правил
39
Не маловажным плюсом ESET SSBE является централизованное
управление всеми антивирусными клиентскими системами посредством Web-
интерфейса, что позволяет производить их настройку с любого
санкционированного клиента сети.
Компьютеры информационной сети НККДЦ характеризуются
следующими свойствами:
имеют возможность обмениваться информацией между собой с
помощью сетевых технологий (то есть не только с помощью съёмных
носителей);
могут хранить
и обрабатывать информацию на выделенных сетевых
серверах, если это требуется в работе;
могут получать и отправлять электронные письма;
имеют доступ в Интернет, если это предусмотрено и разрешено
политикой организации;
Особое место при оценке информационной безопасности занимает оценка
антивирусной защиты. Проблема антивирусной защитыодна из приоритетных
проблем безопасности корпоративных
информационных ресурсов организации.
Появление вируса и его распространение внутри корпоративной сети
может привести к сбоям и прекращению её функционирования и даже остановке
всего мед. центра, что мы совсем не давно могли наблюдать на примере
компании «ИНВИТРО». А без надлежащих методов и средств эта ситуация
может оказаться катастрофической для организации. Также это
может привезти
к значительным финансовым убыткам и даже к полной остановке операционной
деятельности всей компании в целом.
Для контроля за помещениями будет использоваться видеорегистратор с
подключенными к нему видеокамерами, и систему контроля доступа СКУД
«PERCo-S20» c контроллерами замков «PERCo-СL-05.1».
Из предоставленного обзора рынка были выбраны следующие устройства
«RVi-429IR Купольная видеокамера с ИК-
подсветкой» для регистратуры и
серверной и «МВK-LV600 BALL Купольная видеокамера с ИК-подсветкой» для
остальных помещений и коридора. «DS-7316HWI-SH HikVision
видеорегистратор 16-канальный», контроллер (PERCo-CL05.1) для защиты от
несанкционированного проникновения посторонних лиц во все помещения
медицинского центра.
40
Цветная купольная видеокамера RVi-429IR (рисунок 2.4) оптимально
подходит для постоянного видеонаблюдения в регистратуре и серверной т.к.
имеет самое высокое разрешение, что необходимо в данных помещениях. Она
имеет функцию «день-ночь», что автоматически переключает камеру в черно-
белый (ночной) режим съемки при снижении освещенности. Так же эта
видеокамера автоматически настраивает баланс белого и
регулирует усиление
видеосигнала.
Рис.1.6. Цветная купольная видеокамера RVi-429IR
Цветная купольная видеокамера МВK-LV600 BALL (рисунок 1.7)
оптимально подходит для постоянного видеонаблюдения в остальных
помещениях. Камера имеет высокое разрешение, что приемлемо для данных
помещений. Она имеет функцию «день-ночь», что позволит контролировать
доступ в серверную вне рабочее время, автоматически переключает камеру в
черно-белый (ночной). Также присутствуют функции, которые улучшают
изображение, такие как автоматический баланс белого (AWB) и компенсация
задней засветки (BLC). Конечно, хотелось бы использовать камеры с обзором
360 градусов, но на их установку в медицинском учреждении мы не имеем
законного права. Для помещений НККДЦ этих характеристик вполне
достаточно, чтобы следить за помещениями в рамках действующего
законодательства.
Рис.1.7. Цветная купольная видеокамера МВK-LV600 BALL
41
DS-7316HWI-SH HikVision 16-канальный регистратор (рисунок 1.8),
Данный видеорегистратор имеет следующие характеристики:
Функции тревоги:
1. Детекция движенияконфигурируемой областью и
чувствительностью);
2. Потеря изображения;
3. Вход датчика;
4. 8 контактов на датчики или сигнал TTL/CMOS, выбираемая полярность;
5. Отправка Push-уведомлений администратору системы;
Сетевые функцииПротокол: TCP/IP, HTTP, PPPoE, DHCP, DDNS, FTP,
TSM, 10/100 Мбит/с Ethernet. Поддержка мониторинга через ПК (Internet
Explorer), смартфон, планшет. Поддержка до 8-и удалённых пользователей
одновременно;
Резервное копирование – 3 разъема USB 2.0 для подключения устройств
USB 2.0 (в т. ч. DVD-Rom, картридер, жесткий диск и т. д.);
Дополнительные функцииудаленное управление устройствами по
интерфейсам rs485, rs232.
Соотношение цена и качества данного видеорегистратора оптимально
подходит для его использования на НККДЦ. В него будут подключены все
установленные в помещениях купольные видеокамеры. Данный
видеорегистратор
будет настроен следующим образом:
Режим записи будет установлен «по тревоге»:
Будет использоваться функция тревоги «Детекция движения»,
настроенная таким образом, чтобы реагировать на появление движущегося
объекта в кадре;
Сжатие будет настроено на средний уровень. Это позволит экономить
пространство на жестком диске, что позволит хранить записи нескольких
месяцев и получать видеозапись приемлемого для работы с ней качества.
Рис. 1.8. DS-7316HWI-SH HikVision 16-канальный регистратор
42
Контроллер замка «PERCo-CL05.1» (рисунок 1.9) предназначен для
управления одним электромеханическим замком или электромагнитным замком.
CL05.1 представляет собой моноблочное устройство, объединяющее контроллер
управления доступом и считыватель бесконтактных карт двух форматов - EMM
и HID. Так же он удобен в плане монтажа, так как не нуждается в собственной
цепи питания и управления, а встраивается в уже существующую локальную
сеть Ethernet, начиная c низшей категории физической защищенности UTP и
заканчивая SFTP. Данный контроллер в дальнейшем может быть использован
вместе с кнопкой удаленного управления замком, что предоставит возможность
оборудования. Так же у сервера СКУД PERCo (начиная с версии ПО S-20) не
имеет физической привязки к месту положения серверного ПО, что даёт
определенную свободу в его размещении
или переносе. Данные считыватели
будут устанавливаться на серверную и помещение бухгалтерии что бы
посторонние не могли проникнуть в данные помещения, и карточки будут
находиться у дирекции, бухгалтера и системного администратора.
Рис. 1.9. контроллер замка «PERCo-CL05.1»
Расположение данных оборудований изображено на (рис 1.10). Просмотр
видеозаписей с камер, а также слежением за их работоспособностью и
за
работоспособностью систем защиты информации в отделах, будет
осуществляться отделом «материально-технического обеспечения и
технического обслуживания». Так же они должны своевременно сообщать о
несанкционированных действиях и событиях, замеченных на видеозаписях,
генеральному директору предприятия или его замам.
43
Рис.1.10. Расположение видеокамер и контроллеров замков СКУД
При современном активном развитии информационных технологий растёт
число компьютерных вирусов и каналов их проникновения, каждой компании
необходимо принять меры для обеспечения защиты корпоративной сети от
вредоносных программ. Тем более что в большинстве случаев на существующих
предприятиях - состояние антивирусной защиты неудовлетворительное.
44
II Проектная часть
2.1. Комплекс организационных мер обеспечения информационной
безопасности и защиты информации в НККДЦ
2.1.1. Отечественная и международная нормативно-правовая основа
создания системы обеспечения информационной безопасности и защиты
информации предприятия
Проанализировав информацию, циркулирующую в МИС, можно сделать
вывод что государственной и коммерческой тайны в информационных потоках
не содержится. ИС создана
и используется для обработки персональных данных
В 1997 году началось обсуждение Федерального закона Российской
Федерации «О персональных данных», он был принят 27 июля 2006 года (
152-ФЗ «О персональных данных») и вступил в силу 1 января 2010 года. Под
персональными данными в законе понимается «любая информация, относящаяся
к определенному или определяемому на основании такой информации
физическому лицу (субъекту персональных данных), в том числе его фамилия,
имя, отчество, адрес, номер телефона, семейное, социальное, имущественное
положение, образование, профессия, размер доходов, отношение к религии,
данные о здоровье, хобби, другая информация».
Также в законе определено понятие «оператор персональных данных» –
это организация, которой свои персональные данные доверил сам человек, или
другая организация, обрабатывающая их.
В соответствии с 152-ФЗ, в процесс защитой ПДн вовлечены такие
органы государственной власти, как: Федеральная Служба Безопасности (ФСБ),
Федеральная служба по техническому и экспортному контролю (ФСТЭК) и
Роскомнадзор Министерства связи и массовых коммуникаций. Каждой службе
выделена своя область ответственности. ФСБ регулирует вопросы защиты
информации с использованием
средств шифрования (криптографии). ФСТЭК
России проводит контроль за использованием технических средств для защиты
информации, как отечественного, так и импортного производства. Одна из его
компетенцийподтверждение, либо отсутствия в средствах защиты
информации не декларируемых возможностейтак называемых «закладок» и
«бэк-доров». Роскомнадзор является основным исполнительным и надзорным
45
органом по защите прав физических лиц, чьи персональные данные
обрабатываются операторами ПДн.
Оператор персональных данных (ПДн) должен обеспечивать безопасность
персональных данных, защищая их от неправомерного или случайного доступа к
ним, уничтожения, изменения, блокирования, копирования,
несанкционированного распространения персональных данных, а также от иных
незаконных действий. И в праве пользоваться ими только в
рамках
заключенного с субъектом персональных данных договора и только на время
действия договора.
Требования к обеспечению безопасности персональных данных
устанавливает Правительство Российской Федерации. Такие требования
определены в постановлениях правительства за номером 781 от 17.11.2007 г.
«Об утверждении Положения об обеспечении безопасности персональных
данных при их обработке в информационных системах персональных данных» и
687 от 15.09.2008 г. При этом методы и способы защиты информации в
информационных системах устанавливаются Федеральной службой по
техническому и экспортному контролю (ФСТЭК) и Федеральной службой
безопасности (ФСБ) Российской Федерации.
Для проведения мероприятий по обеспечению безопасности
персональных данных необходима лицензия ФСТЭК на осуществление
деятельности по технической защите конфиденциальной информации.
Должна
быть проведена обязательная сертификация (аттестация)
информационных систем персональных данных оператора по требованиям
безопасности информации и при необходимости их классификация по степени
необходимой защищённости.
Контроль и надзор за выполнением требований, установленных
Правительством Российской Федерации, осуществляются также ФСТЭК и ФСБ
РФ.
Информационные системы персональных данных, созданные до дня
вступления в силу закона «О
персональных данных», оператор ИСПДн обязан
привести в соответствие с требованиями данного Федерального закона не
позднее 1 января 2010 года. Информационные системы, созданные после его
вступления в силу, должны соответствовать ему с момента создания.
46
Для рассматриваемой МИС законодатель обязывает оператора применять
следующие основные методы и способы защиты информации:
а) управление доступом:
- идентификация и проверка подлинности пользователя при входе;
- идентификация терминалов, технических средств;
- идентификация программ, томов, каталогов, файлов;
- контроль доступа пользователей к защищаемым ресурсам;
б) регистрация и учет:
- регистрация входа (выхода) пользователей в
систему (из системы);
- регистрация выдачи печатных (графических) документов;
- регистрация запуска (завершения) программ и процессов;
- регистрация попыток доступа программных средств;
- учет всех защищаемых носителей информации;
- очистка освобождаемых областей оперативной памяти;
в) обеспечение целостности:
- обеспечение целостности программных средств системы защиты;
- физическая охрана технических средств ИС;
- периодическое тестирование функций системы
защиты;
- наличие средств восстановления системы защиты.
При подключении ИСПДн (информационная система обработки
персональных данных) к сетям Интернет защита ИС достигается путем
применения средств межсетевого экранирования, которые должны обеспечивать
выполнение следующих функций:
- фильтрацию на сетевом уровне;
- фильтрацию пакетов служебных протоколов;
- фильтрацию с учетом входного и выходного сетевого интерфейса;
- фильтрацию
с учетом любых значимых полей сетевых пакетов;
- фильтрацию на транспортном уровне;
- фильтрацию на прикладном уровне;
- фильтрацию с учетом даты и времени;
- аутентификацию входящих и исходящих запросов;
- регистрацию и учет фильтруемых пакетов;
- регистрацию запросов на установление виртуальных соединений;
- локальную сигнализацию попыток нарушения правил фильтрации;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран