Диплом: Защита персональных данных в медицинском диагностическом центре

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
77
Таблица 3.2
Величины потерь (рисков) для критичных информационных ресурсов
после внедрения/модернизации системы защиты информации
Актив Угроза Si Vi Ri (руб.)
База данных Мошенничество, хищение 3 3 100
Форс-мажор 2 3 10
ПО, нарушающее работу
системы
3 3 100
Внутренние сети и сети
Интернет
Форс-мажор 2 2 1
Мошенничество и кража 3 2 10
Случаи вредительства со
стороны персонала
4 2 100
Персональные данные Хищение 2 4 100
Промышленный шпионаж 2 4 100
Форс-мажор 2 4 100
Серверы Случаи вредительства со
стороны персонала
4 4 10000
ПО, нарушающее работу
системы
3 4 1000
Форс-мажор 2 4 100
Компьютеры Имитация действий
законного пользователя
2 3 10
ПО, нарушающее работу
системы
3 3 100
Форс-мажор 2 3 10
Операционная система Мошенничество и кража 2 3 10
ПО, нарушающее работу
системы
3 3 100
Форс-мажор 2 3 1
Суммарная величина потерь 11952
Оценим динамику величин потерь за период за 1год (табл. 3.3).
78
Таблица 3.3
Оценка динамики величин потерь
1 кв. 2 кв. 3 кв. 1 год
До внедрения СЗИ 285858 571716 857574 1168432
После внедрения
СЗИ 2988 5976 8964 11952
Снижение потерь 282870 565740 848610 1131480
После принятия обязательных допущений о неизменности частоты
появления инцидентов с угрозами АС, а также о неизменном уровне надежности
нашей СЗИ определим срок окупаемости системы (Ток). Это выполняется
аналитическим способом, с использованием приведенной ниже формулы:
Ток = R / (Rср – Rпрогн)
Ток = 876,5 / (1168,432-11,952) =0,75 года или 9 месяцев.
То есть срок окупаемости составит 9 месяцев.
79
Заключение
В ходе выполнения дипломного проекта были выполнены все
поставленные задачи:
1. Анализ информационной системы и циркулирующей в ней
информации.
Внутри ИС, в рамках функций, выполняемых ею, циркулирует
информация о пациентах и данных об их здоровье. Такие данные являются
персональным, контроль над обработкой таких данных осуществляется
государством. В РФ существует
законодательная база регулирующая область
защиты персональных данных (ПДн).
2. Анализ требований российского законодательства в области защиты
персональных данных в медицинских учреждениях.
В данный момент
Несмотря на то, что законодательная база для защиты персональных
существует давно, и выдвигает жесткие требования к операторам персональных
данных. А за нарушение требований грозит ответственность вплоть до лишения
лицензии на осуществления основного вида деятельности, не все ИС приведены
в соответствие с требования. На данный момент приведение МИС,
рассматриваемой в дипломной работе, в соответствие со всеми требованиями
является основной задачей для компании. Обработка персональных данных
является необходимым обеспечением правильного функционирования всех
бизнес процессов учреждения. Соответствие требованиям особо актуально
ввиду
обработки данных касающегося здоровья субъектов обработки.
Информационная система имеет низкую степень исходной защищенности
и длинный список актуальных угроз. Необходимо создать комплексную систему
защиты ИСПДн, а именно предложить решения по обеспечению безопасности
конфиденциальной информации при ее обращении в МИС.
3. Разработка рекомендаций по изменению структуры информационной
системы.
Было проведено понижение класса
ИС и сужения круга объектов,
нуждающихся в защите. Проанализирована исходная степень защищенности
информационной системы обработки персональных данных после изменения
структуры. На основе, которой с использование руководящих документов ФТЭК
80
составлена модель угроз. Составленная модель угроз показала значительное
снижение актуальных угроз. Так же диаграмма зависимости вероятности
реализации угрозы от количества объектов защиты показала рациональность
сужения круга защищаемых узлов сети.
4. Разработка системы защиты персональных данных.
Была составлена модель угроз, которая позволила применить те
контрмеры, которые актуальны для данных условий использования ИС
и её
дальнейшей защиты. Для каждой из угроз выбраны и описаны средства
противодействия, соответствующие требования государственных регуляторов.
5. Разработка рекомендаций по внедрению системы защиты персональных
данных.
В результате проделанной работы были даны рекомендации по внедрению
комплексной системы защиты ИСПДН. Для чего были выбраны необходимые
мероприятия. Так же были даны рекомендации по применению КСЗИ
6. Расчет совокупной стоимости внедрения и владения системой защиты
персональных данных.
Благодаря выполнению вышеперечисленных задач цель работысоздание
системы защиты персональных данных в медицинском учреждениибыла
достигнута.
81
Список использованной литературы
1. Федеральный закон от 27 июля 2006 г. 149-ФЗ «Об информации,
информационных технологиях и о защите информации»
2. Федеральный закон Российской Федерации от 27 июля 2006 г. N
152-ФЗ «О персональных данных»
3. ГОСТ 34.003-90 «Информационная технология. Комплекс стандартов
на автоматизированные системы. Автоматизированные системы. Термины и
определения».
4. ГОСТ 34.201-89 «Информационная технология. Комплекс
стандартов
на автоматизированные системы. Виды, комплексность и обозначение
документов при создании автоматизированных систем»;
5. ГОСТ 34.601-90 «Информационная технология. Комплекс стандартов
на автоматизированные системы. Автоматизированные системы. Стадии
создания»;
6. ГОСТ Р 50739-95 - Средства вычислительной техники. Защита от
несанкционированного доступа к информации. Общие технические требования.
7. Положение «О методах и способах защиты информации в
информационных системах персональных данных» от 5 февраля 2010г №58
8. Порядок проведения классификации информационных систем
персональных данных, утвержденный приказом ФСТЭК России, ФСБ России
Мининформсвязи России от 13 февраля 2008 г. № 55/86/20/
9. Постановление правительства 781 от 17.11.2007 г. «Об
утверждении Положения об обеспечении безопасности персональных данных
при их обработке в информационных системах персональных данных
»
10. Постановление Правительства Российской Федерации от
15.08.2006 504 «О лицензировании деятельности по технической защите
конфиденциальной информации»
11. Постановление Правительства РФ № 687 от 15.09.2008 г. «Об
утверждении положения об особенностях обработки персональных данных,
осуществляемой без использования средств автоматизации»;
12. Приказ 154 Федеральной службы по надзору в сфере массовых
коммуникаций, связи и охраны
культурного наследия от 28.04.2008 «Об
82
утверждении Положения о ведении реестра операторов, осуществляющих
обработку персональных данных»;
13. Приказ Гостехкомиссии России от 30 августа 2002 г. 282
«Специальные требования и рекомендации по технической защите
конфиденциальной информации (СТР)»;
14. Приказ ФСТЭК России от 5 февраля 2010 г. 58 «Об утверждении
положения о методах и способах защиты информации в информационных
персональных данных»;
15. РД 50-34.698-90 «Автоматизированные системы. Требования к
содержанию документов»;
16. Руководящий документ Гостехкомиссии России
«Автоматизированные системы. Защита от несанкционированного доступа к
информации. Классификация автоматизированных систем и требования по
защите информации»;
17. Руководящий документ ФСТЭК России «Базовая модель угроз
безопасности персональных данных при их обработке в информационных
системах персональных данных»;
18. Руководящий
документ ФСТЭК России «Методика определения
актуальных угроз безопасности персональных данных при их обработке в
информационных системах персональных данных»;
19. Базовая модель угроз безопасности персональных данных при их
обработке в информационных системах персональных данных (Утверждена
Заместителем директора ФСТЭК России 15 февраля 2008г.)
20. Биячуев Т.А. Безопасность корпоративных сетей. Учебное пособие /
под ред. Осовецкого Л.Г. - СПб.: СПбГУ ИТМО, 2004. - 161 с.
21. Блэк У. Интернет: протоколы безопасности. Учебный курс. - СПб.:
Питер, 2001. - 288 с.: ил.
22. Бождай А.С., Финогеев А.Г., Сетевые технологии. Часть 1: Учебное
пособие. - Пенза: Изд-во ПГУ, 2005. - 107 с.
23. Браун С., Виртуальные частные сети VPN. – М.: Горячая линя -
Телеком, 2004. — 346 с
24. Гайдамакин Н.А., Теоретические основы компьютерной
безопасности: Учебное пособие: «Уральский государственный университет им.
А.М. Горького», Екатеринбург: : Издательство Урал, 2008. – 257 с.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран