Диплом: Защита персональных данных в медицинском диагностическом центре

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
47
- идентификацию и аутентификацию администратора;
- предотвращение доступа не идентифицированного пользователя;
- регистрацию входа (выхода) администратора межсетевого экрана;
- регистрацию запуска программ и процессов (заданий, задач);
- регистрацию действия администратора межсетевого экрана;
- контроль целостности своей программной и информационной части;
- восстановление свойств межсетевого экрана после сбоев и отказов;
- регламентное тестирование.
2.1.2. Организационно-административная
основа создания системы
обеспечения информационной безопасности и защиты информации
предприятия
Организационно-административной основой создания системы защиты
информации является политика безопасности.
Необходимость разработанной соответствующей политики безопасности,
на сегодняшний день является очевидным фактом для любой даже достаточно
небольшой компании. Политика безопасности в целом - это совокупность
программных, аппаратных, организационных, административных, юридических,
физических мер, методов, средств, правил и инструкций, четко
регламентирующих все аспекты деятельности компании, включая
информационную систему, и обеспечивающих их безопасность. Политика
безопасности является одним из важнейших, жизненно важных документов
компании. Опыт большинства экспертов по информационной безопасности
говорит, что в любой компании всегда найдется электронный ресурс,
требующий того или иного уровня защиты. Разработка плана действий на случай
непредвиденных обстоятельств является неотъемлемой частью любой политики
безопасности.
48
Кроме своего прямого назначения, разработка политики безопасности дает
и неожиданный, на первый взгляд, побочный эффект: в результате анализа
информационных потоков, инвентаризации информационных ресурсов и
ранжирования обрабатываемой информации по степени ценности руководство
организации получает целостную картину одного из самых сложных объектов
управления - информационной системы, что положительно влияет на качество
управления бизнеса в целом, и, как следствие, улучшает его прибыльность и
эффективность.
Необходимо перечислить все объекты информационной инфраструктуры,
подлежащие защите. Это не просто сделать даже в средних компаниях, не говоря
уже о крупных. Зачастую, эта задача решается с привлечением внешней
аудиторской фирмы, специализирующейся на вопросах информационной
безопасности.
Соответствие законодательству - чрезвычайно важный пункт любой
политики безопасности. Развитые страны мирового сообщества имеют
специфичные законы, регламентирующие применение информационных
технологий на своих территориях. Примерами могут служить Франция, в
которой до последнего времени запрещалось применение программного
обеспечения зарубежного производства в государственных организациях;
отмененные весной 2001 года экспортные ограничения США на длину ключей в
средствах криптографической защиты; Россия, с ее жестким государственным
контролем за использованием шифровальных средств, собственными
стандартами безопасности (РД ГТК), наличием ведомственных стандартов
безопасности (например, в Министерстве атомной промышленности). Поэтому
при разработке политики безопасности чрезвычайно важно учесть специфику
законодательства страны, где осуществляет деятельность компания. Для этого
необходимо привлекать юристов, хорошо владеющих вопросами права в области
информационных технологий, телекоммуникаций и информационной
безопасности.
Последствия в случае нарушений политики безопасности. Этот раздел требует
особого внимания. Зачастую, компании забывают четко проработать моменты,
связанные с наступлением той или иной ответственности в случае нарушения
политики безопасности. В связи с этим, злоумышленники могут остаться
безнаказанными даже в случае их обнаружения и выявления и доказательства
49
умышленности их злонамеренных действий. В зависимости от наступивших
последствий и юридического статуса нарушителя, к нему могут быть применены
дисциплинарные, административные или уголовные меры воздействия.
Определение ответственности за обеспечение информационной
безопасности - это то, о чем необходимо всегда помнить и это то, что должно
проходить единым стержнем через всю политику безопасности. Определение
ответственности - это краеугольный камень политики безопасности и это то, что
о чем так часто забывают при ее разработке.
По сложившейся практике, за все аспекты деятельности компании
персональную ответственность несет руководитель. Очевидно, однако, что он не
может лично обеспечивать информационную безопасность, поэтому без
конкретизации, без точного определения кто именно и за что именно несет
ответственность в компании, никакая, даже самая совершенная система защиты
работать соответствующим образом не будет. Поэтому необходима детальная
проработка вопросов, связанных с распределением обязанностей и
разграничением ответственности.
Кроме политики безопасности были разработаны следующие документы:
Политика в области обработки и защиты персональных данных;
Положение об обработке персональных данных.
50
2.2. Комплекс проектируемых программно-аппаратных средств
обеспечения информационной безопасности и защиты информации в
НККДЦ
2.2.1 Структура программно-аппаратного комплекса
информационной безопасности и защиты информации предприятия
Для рассматриваемой системы были выбраны следующие технические
средства:
система защиты информации Secret Net 6.5;
Межсетевой экран Kerio Control
Антивирус ESET NOD32 Smart Security Business Edition для Windows.
Цветная купольная видеокамера RVi-429IR
Цветная купольная видеокамера МВK-LV600 BALL
DS-7316HWI-SH HikVision 16-канальный регистратор
Система СКД «PERCo-CL05.1»
Для внедрения этих технических средств необходимо:
1. определить круг лиц ответственных за выполнение;
2. провести изменения
в структуре ИС;
3. заключить договор с компанией, имеющей лицензию на осуществление
деятельности по технической защите конфиденциальной информации;
4. составить техническое задание на создание КСЗИ;
5. разработать пакет организационно-распорядительных документов для
КСЗИ (положения, приказы, инструкции);
6. внедрить систему обеспечения безопасности информации;
7. аттестовать КСЗИ на соответствие требованиям по
защите ПДн;
8. получить лицензию на деятельность по технической защите КИ.
Применение созданной КСЗИ заключается в следующем:
1. назначение специалиста по ЗИ, ответственного за функционирование
системы защиты;
2. разработка списка сотрудников, допущенных к работе с ПДн 1
категории;
3. выдача и хранение ключей доступа ответственным сотрудникам;
51
4. проведение сканирование защищаемых информационных ресурсов
сканерами безопасности.
При внедрении КСЗИ для ИСПДн 1 класса необходимо обеспечить:
управление доступом;
регистрация и учет;
обеспечение целостности;
физическую охрану системы защиты;
периодическое тестирование средств защиты.
Secret Net является сертифицированным средством защиты информации
от несанкционированного доступа и позволяет привести автоматизированные
системы в
соответствие с требованиями регулирующих документов:
98-ФЗ (“о коммерческой тайне”);
152-ФЗ (“о персональных данных”);
5485-1-ФЗ (“о государственной тайне”);
СТО БР (Стандарт Банка России).
Сертификаты ФСТЭК России позволяют использовать систему защиты
информации от несанкционированного доступа Secret Net для защиты:
конфиденциальной информации и государственной тайны в
автоматизированных системах
до классавключительно
информационных систем обработки персональных данных до класса
К1 включительно
Ключевые возможности Secret Net:
Аутентификация пользователей
Разграничение доступа пользователей
Доверенная информационная среда
Контроль каналов распространения конфиденциальной информации
Контроль устройств компьютера и отчуждаемых носителей
информации на основе централизованных политик, исключающих утечки
конфиденциальной информации
Централизованное управление системой защиты, оперативный
мониторинг, аудит безопасности
Масштабируемая система защиты, возможность применения Secret Net
(сетевой вариант) в организации с большим количеством филиалов
52
Secret Net имеет два варианта развертывания:
Автономныйпредназначен для защиты небольшого количества (до
20-25) рабочих станций и серверов. При этом каждая машина администрируется
локально.
Сетевойпредназначен для развертывания в доменной сети c Active
Directory. Данный вариант имеет средства централизованного управления и
позволяет применить политики безопасности в масштабах организации. Сетевой
вариант Secret Net может быть успешно
развернут в сложной доменной сети
(domain tree/forest).
В Secret Net настройка защитных механизмов может осуществляться как
централизованно, так и локально.
Централизованное управление - управление работой системы защиты,
осуществляемое главным администратором безопасности со своего рабочего
места. Рабочим местом администратора безопасности может быть контроллер
домена или любой компьютер сети с установленными средствами
централизованного управления ОС windows. Для настройки защитных
механизмов используются стандартные средства управления компьютерами и
доменом, функциональные возможности которых расширяются в результате
модификации схемы Active Directory и установки компонентов Secret Net.
Параметры объектов групповых политик хранятся на контроллерах
домена и передаются на защищаемые рабочие станции и серверы, где
применяются в соответствии с действием механизма групповых политик.
Локальное управление - это управление работой защитных механизмов на
отдельном компьютере. Оно осуществляется администратором безопасности
компьютера и предполагает управление параметрами компьютера, защитных
механизмов и локальных пользователей. Локальное управление применяется в
тех случаях, когда централизованно настроить защитные механизмы на
отдельном компьютере (или компьютерах) по каким-либо причинам невозможно
или нецелесообразно. Кроме того, локальное управление применяется для
обеспечения требуемого уровня безопасности в работе локальных
пользователей.
53
Централизованное управление имеет приоритет перед локальным. Если в
групповой политике какие-то параметры для данного компьютера заданы
централизованно, локальный администратор изменить их не может. В то же
время настройки, заданные локальным администратором, главный
администратор может изменить.
В соответствии с концепцией Secret Net управление безопасностью в
защищаемом домене рекомендуется осуществлять централизованно. Однако
следует иметь в виду, что не все параметры защитных механизмов
настраиваются централизованно. Некоторые параметры могут настраиваться
только локально.
С помощью групповых политик для компьютеров отдельных
организационных подразделений домена можно задавать особые настройки
защитных механизмов, отличающиеся от общих настроек, применяемых в
домене.
Если для всех компьютеров домена применяется единая политика
безопасности, настройку защитных механизмов Secret Net рекомендуется
выполнять в рамках именно этой политики. Например, можно использовать
политику, применяемую к домену по умолчанию.
Если же в пределах домена необходимо выделить группы компьютеров,
объединенные по каким-либо признакам, и применять к ним особые настройки
защитных механизмов, это можно выполнить, используя стандартные средства
администрирования Windows. Для этого необходимо в домене создать
организационные подразделения и для каждого из них настроить свою
групповую политику. Таким образом, для каждого подразделения будет
действовать своя политика безопасности, отличающаяся от политики,
применяемой к домену.
В общем случае последовательность формирования политик,
применяемых к организационным подразделениям, следующая;
- настройка защитных механизмов Secret Net в рамках доменной
политики;
- создание в домене новых организационных подразделений, для которых
должны действовать особые настройки защитных механизмов;
-добавление в созданные подразделения нужные компьютеры домена;
- создание для каждого подразделения своей групповой политики;
54
- настройка в каждой политике параметров Secret Net в соответствии с
требованиями. Если отличия политики, применяемой к подразделению,
незначительны, за основу можно взять доменную политику и с помощью
редактора политик внести в нее требуемые изменения;
-применения созданных политик к соответствующим подразделениям.
Инструмент Gpupdate. Инструмент командной строки Gpupdate
используется для принудительного обновления групповых политик для
компьютера или пользователя. Эта команда может использоваться для
принудительного завершения сеанса пользователя или для перезапуска
компьютера после обновления групповой политики, что полезно при обновлении
групповых политик, которые применяются только при входе пользователя в
систему или при перезапуске компьютера.
Параметры объектов групповой политики (П1). Как и стандартные
параметры безопасности ОС, они хранятся на контроллере домена (для политик,
применяемых к доменам и организационным подразделениям) или в локальных
базах данных компьютеров (для локальных политик безопасности).
Соответственно доступ к этим параметрам осуществляется средствами
централизованного или локального управления. Действие параметров
распространяется на компьютеры. Параметры загружаются при запуске
компьютера с установленной системой Secret Net вместе с другими параметрами
групповой политики.
Параметры, относящиеся к свойствам пользователей (П2). В зависимости
от типа пользователя (доменный или локальный), они хранятся в Active Directory
или в локальных базах данных защищаемых компьютеров. Действие параметров
распространяется на пользователей. Параметры загружаются в компьютер после
выполнения процедуры идентификации и аутентификации пользователя.
Параметры, относящиеся к атрибутам ресурсов (ПЗ) (файлов и каталогов).
Используются в механизме полномочного разграничения доступа для
управления категориями конфиденциальности ресурсов. Хранятся вместе со
стандартными атрибутами ресурсов. Используются также в механизме
шифрования для управления шифрованием каталогов и файлов. Значения этих
параметров хранятся в специальных служебных файлах
. Управление всеми
этими параметрами осуществляется с помощью расширения программы
55
«Проводник». Настройку параметров выполняют только те пользователи,
которым администратор безопасности установил соответствующие привилегии.
Параметры механизмов контроля целостности и замкнутой программной
среды (П4). Отдельная группа параметров, хранящаяся централизовано в Active
Directory и на каждом защищаемом компьютере в специальной базе данных
Secret Net. Доступ к этим параметрам и их настройка осуществляются
централизовано и локально. Настройку параметров защитных механизмов Secret
Net, а также настройку параметров безопасности ОС Windows необходимо
выполнять только в рамках не конфиденциальной сессии. Исключение
составляет изменение категорий конфиденциальности ресурсов -при
включенном режиме контроля потоков конфиденциальной информации
изменять категории конфиденциальности ресурсов можно только в
конфиденциальных и строго конфиденциальных сессиях.
Средства управления - это инструменты, с помощью которых главный
администратор безопасности и локальный администратор управляют работой
защитных механизмов и контролируют действия пользователей. В Secret Net
имеется несколько таких инструментов, каждый из которых применяется в
зависимости от того, какие параметры необходимо настроить и каким способом
должна быть выполнена настройка -централизованно или локально.
Основными инструментами, с помощью которых осуществляется
настройка параметров Secret Net, являются;
1) Оснастка «Групповая политика» (в централизованном управлении) и
оснастка «Локальная политика безопасности» (в локальном управлении) -
предназначены для настройки группы параметров безопасности Secret Net,
относящихся к конфигурации компьютера и входящих в параметры объектов
групповой политики.
2) Оснастка Active Directory - пользователи и компьютеры» (в
централизованном управлении) и оснастка «Управление компьютером» (в
локальном управлении) -предназначены для настройки параметров работы
соответственно доменных и локальных пользователей.
(СЗ) Программа «Проводник» - используется для настройки параметров,
относящихся к атрибутам файлов и каталогов, в механизмах полномочного
разграничения доступа и шифрования.
56
4) Программа «Контроль программ и данных» - предназначена для
управления механизмами контроля целостности и замкнутой программной
среды.
5) Средства экспорта и импорта параметров - используются для
тиражирования эталонных настроек системы защиты. С помощью средств
экспорта и импорта упрощается локальная настройка нескольких компьютеров с
одинаковыми параметрами защитных механизмов. Параметры с эталонного
компьютера переносятся на другой компьютер (или группу компьютеров) без
необходимости повторять весь процесс настройки на каждом из них.
2.2.2. Контрольный пример реализации проекта и его описание
Опираясь на результаты анализа, тщательно проанализировав
информационные ресурсы предприятия в соответствии с методическими
рекомендациями, проведя анализ уязвимых объектов, проанализировав
существующие средства защиты для создания комплексной системы защиты
персональных данных можно рекомендовать следующий вариант
защиты.
Реализация механизмов защиты представлена на рис.2.9.
Для защиты информационной системы в качестве средств защиты
автоматизированного рабочего места обработки персональных данных и
серверов системы используем следующие средства:
модуль доверенной загрузки – Secret Net Card PCI 2;
средство защиты информации от НСД (СЗИ от НСД) – Клиент Secret
Net;
модификатор AD (на контроллер домена), Сервер безопасности (на
Сервер
управления);
антивирусное средство (Антивирус) –ESET NOD32 Smart Security
Business Edition;
средство защиты информации от программно-математических
воздействий (СЗИ от ПМВ) + межсетевой экран (МЭ) Kerio Control (МЭ 4
класса) + HIPS (согласно требованиям, автоматизированные рабочие места,
ведущие распределенную обработку персональных данных, должны быть
защищены межсетевыми экранами), т.е. устанавливается полный пакет Security
Studio Endpoint Protection.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран