Диплом: Защита персональных данных в медицинском диагностическом центре

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
57
Рабочее место Администратора оборудуется следующим набором
межсетевой экран:
- модуль доверенной загрузки – Secret Net Card PCI 2;
- Средства управления для Secret Net, антивирус ESET NOD32 Smart
Security Business Edition для Windows.
Для дополнительной защиты серверов от несанкционированного доступа
и защиты от высоко привилегированных пользователей на автоматизированные
рабочее места и серверы необходимо установить Kerio Control VPN-Client
(клиентское программное обеспечение для автоматизированного рабочего
места). Kerio Control имеет собственные (независимые от других
производителей) механизмы аутентификации и разграничения доступа, что
позволяет развертывать продукт поверх существующих информационных
систем. Это позволит обеспечить выполнение требований по сетевой
аутентификации в системах, ведущих распределенную обработку персональных
данных. Огромным плюсом является кроссплатформенность VPN-сервера Kerio
Control, позволяющего использовать Kerio-VPN подключения на всех известных
система, в том числе iOS и Android посредством протокола IPSec.
Рис. 2.1. Использование
технических средств защиты
58
При построении системы целесообразно использовать совместно с Kerio
Control продукт Honeypot Manager. При этом если аутентифицированный и
авторизованный пользователь информационной системы персональных данных
получает доступ к персональным данным, обрабатываемым на защищаемом
сервере, то при попытке соединения с информационной системой персональных
данных не прошедший процедуру аутентификации пользователь или
пользователь, не обладающий на это правами, доступ
к реальным данным
получить не сможет. Нарушитель сможет получить доступ только к фальшивым
данным, размещенным на сенсорах ловушки. Ловушка представляет собой
имитацию информационной системы персональных данных, где действия
нарушителя будут зафиксированы, а заинтересованные лица получат
оповещение о попытке несанкционированного доступа.
Honeypot Manager – проактивное средство обнаружения хакерских
вторжений и несанкционированного доступа к информации, основанное на
имитации данных и анализе обращений пользователей к имитируемым
прикладным программам и сетевым сервисам. Данный продукт позволит
существенно снизить риски раскрытия персональных данных и
конфиденциальной информации, обрабатываемых в современных бизнес-
приложениях (CRM, ERP, бухгалтерия и кадры), и своевременно обнаружить
несанкционированный доступ к этим данным, реализованный посредством
внешних хакерских атак или действий внутренних нарушителей (инсайдеров).
ESET NOD32 Smart Security Business Edition для Windows обеспечивает
защиту компьютера с применением антивируса и средства обнаружения
вторжений. Продукт поддерживает безопасную и комфортную работу с сетью
Интернет, предотвращая любые попытки проникновения на компьютер
вредоносного ПО и блокируя нежелательный трафик.
Межсетевой экран Kerio Control, разработан специально для защиты
компаний от полного спектра сетевых угроз. Автоматически обновляющийся
модуль защиты в Kerio Control обнаруживает и предотвращает возникающие
угрозы, одновременно давая администратору сети гибкие инструменты для
управления политиками доступа пользователей, полного управления полосой
пропускания и QoS, детального мониторинга сети, и возможность VPN
подключения с IPsec для настольных компьютеров, мобильных устройств и
удаленных серверов. Kerio Control обеспечивает превосходную защиту сети,
59
является стабильным, безопасным и, что немаловажно, простым в управлении. С
помощью Kerio мы можем создать множество правил, по которым та или иная
группа пользователей будет работать и иметь доступ к информации и так же на
создание удалённого подключении для работы из дома через Kerio Control
(рисунок 2.2).
Рисунок 2.2. Интерфейс межсетевого экрана Kerio control
Secret Net 6.5 – это система защиты информации на серверах и рабочих
станциях от несанкционированного доступа.
Имеющиеся сертификаты ФСТЭК позволяют использовать системы
защиты информации для защиты информационной системы персональных
данных до 1 класса включительно.
Возможности Secret Net 6.5:
усиленная идентификация и аутентификация пользователей;
управление доступом пользователей к конфиденциальным данным;
разграничение доступа к устройствам;
защита от загрузки с внешних носителей;
замкнутая программная среда;
контроль целостности;
контроль аппаратной конфигурации компьютера;
функциональный самоконтроль подсистем;
60
шифрование файлов;
гарантированное уничтожение данных;
регистрация событий.
Использование предложенных средств защиты позволяет устранить
угрозы, выявленные при составлении актуальной модели угроз. В частности,
система защиты информации Secret Net 6.5 позволяет защитить систему от
следующих угроз:
1. кража носителей информации (происходит шифрование данных);
2. угрозы, реализуемые в ходе загрузки операционной системы (аппаратно
программный модуль доверенной загрузки);
3. угрозы, реализуемые после загрузки операционной системы (замкнутая
программная среда);
4. угрозы, удаленного запуска приложений (усиленная аутентификация и
идентификация пользователя).
Security Studio Endpoint Protection позволяет выполнить требования
Федерального закона «О персональных данных» в части защиты информации в
информационных системах с применением, антивирусов и средств обнаружения
вторжений.
Защита информации на автоматизированных
рабочих местах выполняется
благодаря следующим функциональным возможностям продукта:
Программный межсетевой экран с двусторонним контролем трафика
предназначен для предотвращения вредоносных или нежелательных соединений
компьютера в локальной сети или сети Интернет.
Компонент «Антивирус+Антишпион». предупреждает нежелательные и
несанкционированные действия вредоносных программ.
Локальная безопасность (проактивная защита). Благодаря этой функции
осуществляется контроль взаимодействия программ, предотвращаются
неизвестные или подозрительные операции, и таким образом компьютер
защищен от неизвестных угроз.
«Веб-контроль» отслеживает работу интерактивных элементов,
встроенных в загружаемые веб-страницы или входящие почтовые сообщения, и
разрешает или блокирует их выполнение.
61
«Внутренняя защита» необходима для того, чтобы противостоять
попыткам вредоносных программ отключить средства защиты. С включенной
внутренней защитой SSEP охраняет себя от остановки вирусами и шпионским
программным обеспечением, а также обнаруживает и блокирует попытки
имитации нажатия клавиш пользователем, которые могли бы привести к
завершению работы.
Аудит событий безопасности События, связанные с работой SSEP,
регистрируются и могут быть просмотрены с помощью журнала событий. В
этом журнале хранятся сведения обо всех заблокированных или разрешенных
соединениях, о специфической деятельности каждого компонента SSEP, о
запуске каждой программы и всех изменениях, внесенных в политики продукта,
его настройки и пароли.
«Антиспам» Самообучающиеся инструменты защиты от спама позволяют
более эффективно распознавать
ненужные письма в ходе работы.
Administration Center Данная функция позволяет произвести
централизованную установку или обновление SSEP на рабочих станциях,
удаленную настройку механизмов защиты и мониторинг событий безопасности.
Данный компонент доработан специалистами компании «Код Безопасности»
специально для обеспечения удобства использования SSEP в корпоративной
сети организаций.
Выбранные средства защиты информации удовлетворяют требования
ФСТЭК. Все средства сертифицированы
для использования в информационных
системах обработки персональных данных 1 класса. Программное обеспечение
соответствует 4 уровню контроля отсутствия не декларированных
возможностей.
Комплексная система защиты информационной системы персональных
данных 1 класса построенная с использованием СЗИ Secret Net 6.5, выполняет
требования приказа58 ФСТЭК, обязывающие для рассматриваемой МИС
применять следующие основные методы и способы защиты информации:
управление доступом;
регистрация и учет;
обеспечение целостности.
62
При подключении информационной системы персональных данных к
сетям Интернет защита ИС достигается путем применения средств межсетевого
экранирования.
Выбранные технические средства удовлетворяют требованиям
федерального законодательства, руководящих документов, положений в области
защиты персональных данных. Обладают всеми необходимыми сертификатами
и лицензии. Использование системы защиты информации Secret Net 6.5, ESET
NOD32 Smart Security Business Edition для Windows, межсетевой экран Kerio
Control позволяет создать надежную комплексную
систему защиты
персональных данных. Для оценки эффективности применения упомянутых
средств необходимо провести анализ защищенности ИС, а также построить
модель остаточных угроз, что и будет сделано в следующем пункте.
В системе Secret Net предусмотрено делегирование полномочий
администратора безопасности. Это означает, что некоторые функции по
настройке и управлению работой защитных механизмов могут быть возложены
на пользователей, не являющихся членами группы доменных администраторов.
При этом настройка и управление могут осуществляться только в рамках
определенных организационных подразделений, созданных внутри домена.
К общим параметрам безопасности Windows после модификации схемы
АО добавляются параметры Secret Net, действие которых распространяется на
компьютеры сети средствами групповых политик. Доступ к этим параметрам
осуществляется в стандартном узле «Параметры безопасности» оснастки
«Групповая политика» или «Редактор объектов групповой политики» (в
зависимости от операционной системы).
Оснастку можно вызывать как отдельный, самостоятельный инструмент
или в качестве расширения таких оснасток как «Active Directory - пользователи и
компьютеры» или «Active Directory - сайты и службы».
До начала установки системы Secret Net 6.5 следует выполнить ряд
подготовительных мероприятий:
Назначить и подготовить сотрудников, которые будут устанавливать и
эксплуатировать систему Secret Net 6.5.
Определить режимы работы Secret Net 6.5, для чего на
тестовой группе
компьютеров провести проверку совместимости используемых в организации
63
приложений с расстановкой прав, выполняемой программой установки Secret
Net 6.5, и работой механизмов защиты.
Выполнить ревизию функционирования домена и устранить ошибки в его
работе (при наличии таковых).
Проверить соответствие компьютеров домена требованиям к аппаратному
и программному обеспечению.
Компоненты Secret Net 6.5 устанавливаются на компьютеры, работающие
под управлением ОС Windows 2000/XP Professional/2003/Vista и оснащенные
процессорами семейства INTEL X86 или совместимыми с ними.
Все разделы
жестких дисков компьютеров должны иметь файловую систему NTFS или
NTFS5. Все компьютеры, на которых планируется использовать персональные
идентификаторы, должны быть оборудованы разъемом для подключения
(предъявления) персональных идентификаторов. На этих компьютерах
необходимо установить соответствующее программное обеспечение (ПО) для
работы с персональными идентификаторами (например, для работы с
идентификаторами eToken устанавливается ПО eToken Run Time Environment).
Установка системы
осуществляется после выполнения подготовительных
мероприятий в следующей последовательности:
1. Включить все контроллеры домена.
2. Установить на контроллере домена инструментарий Windows
Support Tools из состава дистрибутива ОС.
3. Выполнить модификацию AD и дождаться репликации схемы AD
на все контроллеры домена.
4. На компьютерах, которые будут использоваться в качестве серверов
безопасности, установить:
- ПО сервера безопасности;
- ПО
клиента.
5. На рабочих местах администраторов Secret Net 6.5 установить:
- средство Microsoft Administration Tools Pack из состава дистрибутива ОС
Windows серверных платформ;
- ПО клиента;
- средства управления.
6. Установить ПО клиента системы Secret Net 6.5 на серверы и
контроллеры домена, затем на компьютеры сотрудников.
64
При большом количестве компьютеров целесообразно применить
автоматическую установку ПО клиента.
Параметры пользователей используются механизмами защиты входа,
шифрования и полномочного разграничения доступа. Параметры пользователя
применяются при входе в систему после выполнения процедуры идентификации
и аутентификации пользователя. Параметры доменных и локальных
пользователей хранятся, соответственно, в Active Directory или в локальных
базах данных защищаемых компьютеров.
При
копировании объектов "Пользователь" параметры Secret Net 6.5 не
копируются.
Настройка параметров доменных и локальных пользователей
осуществляется в соответствующих оснастках: доменные пользователи
представлены в оснастке "Active Directory — пользователи и компьютеры",
локальные пользователи.
Вызовите нужную оснастку: Active Directory — Активируйте команду
"Пуск | Все программы |Администрирование | «Active Directory — пользователи
и компьютеры». Для управления параметрами доменных пользователей на
компьютере, не являющемся контроллером домена, должны
быть установлены
средства централизованного управления ОС Windows
1. пользователи и компьютеры Активируйте команду "Пуск | Все
Программы |Secret Net 6.5 | Управление компьютером"
2. Найдите и выберите папку "Пользователи". В правой части
появится список пользователей.
3. Вызовите окно настройки свойств пользователя и перейдите к
диалогу "Secret Net 6.5".
В левой части диалога расположена панель выбора режима работы.
Переключение между
режимами осуществляется выбором соответствующей
пиктограммы на этой панели. Предусмотрены режимы рпедставленные в
таблице 2.1:
65
Таблица 2.1
Режимы работы "Secret Net 6.5
Режим Назначение
Идентификатор Управление персональными идентификаторами
пользователя
Криптоключ Управление криптографическими ключами пользователя
Доступ Управление параметрами полномочного доступа
Сервис Проверка принадлежности персональных идентификаторов
Управление персональными идентификаторами. Персональный
идентификаторустройство, предназначенное для хранения информации,
необходимой при идентификации и аутентификации пользователя. В
идентификаторе могут храниться криптографические ключи пользователя. В
Secret Net 6.5 используются персональные идентификаторы iButton и USB-
ключи eToken.
Пояснение. Для хранения криптографических ключей могут также
использоваться сменные носители, такие как дискеты, Flash-карты, USB Flash-
накопители и т. п. В дальнейшем
в данном руководстве термин "идентификатор"
будет применяться и к сменным носителям.
Персональный идентификатор выдается пользователю администратором.
Пользователю можно присвоить неограниченное число идентификаторов. Один
и тот же персональный идентификатор не может быть присвоен нескольким
пользователям одновременно.
Администратор безопасности может выполнять следующие операции с
персональными идентификаторами:
1. Инициализация идентификатора
Форматирование, обеспечивающее возможность
использования идентификатора
в системе Secret Net 6.5. Инициализация требуется, когда в персональном
идентификаторе по каким-либо причинам была нарушена или отсутствует
структура данных. Форматированию подлежат также и сменные носители,
предназначенные для хранения ключей
2. Присвоение идентификатора.
Добавление в базу данных Secret Net 6.5 сведений о том, что пользователю
принадлежит персональный идентификатор данного типа с уникальным
серийным номером
3. Отмена присвоения идентификатора
66
Удаление из базы данных Secret Net 6.5 информации о принадлежности данного
персонального идентификатора данному пользователю. Далее для простоты эту
операцию будем называть "удаление идентификатора"
4. Включение режима хранения пароля в идентификаторе
Добавление в базу данных Secret Net 6.5 сведений о включении для пользователя
режима хранения пароля в идентификаторе. Одновременно с этой операцией
выполняется запись пароля в идентификатор
. После включения режима пароль
пользователя при входе в систему не вводится с клавиатуры, а считывается из
идентификатора
5. Отключение режима хранения пароля в идентификаторе
Операция, противоположная предыдущей. Одновременно с отключением
режима хранения выполняется удаление пароля из памяти персонального
идентификатора. Идентификатор остается закрепленным за пользователем.
6. Запись и удаление криптографических ключей
Используется для хранения в идентификаторе (или на сменном носителе)
криптографических ключей пользователя
7. Проверка принадлежности
С помощью этой операции администратор безопасности может проверить, кому
из пользователей присвоен данный персональный идентификатор.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран