Диплом: Защита персональных данных в МКУ Централизованная бухгалтерия с. Яр-Сале

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
16
Участие в рамках своей компетенции в вопросах, связанных с
внедрением новых компаний, реорганизацией и закрытием структурных
подразделений компании;
Ведение финансовой деятельности компании для наиболее
эффективного применения всех видов ресурсов в процессе производства и
реализации работ, услуг или продукции и получения высокого уровня прибыли;
Контроль движения финансовых ресурсов компании и отслеживание
финансовых отношений, которые возникают у хозяйствующих субъектов для
самого эффективного применения всех видов ресурсов;
Составление материалов для разработки бизнес-плана компании;
Подготовка проектов планов: продажи продукции (работ, услуг),
капитальных вложений, научных исследований и разработок;
Выявление и создание инвестиционной политики, участие в работе
по нахождению дополнительных инвестиционных и финансовых источников;
Выделение источников оплаты капитальных вложений.
Выявление и отслеживание плана капитальных вложений;
Выделение порядка и условий оплаты капитального или текущего
ремонта главных фондов, представление предложений по расходам на
себестоимость продукции;
Поддержание своевременного поступления финансов;
Подготовка финансово-расчетных и банковских операций в
указанные сроки, включая поступление в банк платежных требований, поручений
и остальных расчетных документов, пересылка документов на отгрузку
продукции, печать счетов;
Влияние на своевременное получение средств за отгруженную
продукцию (исполненные работы, оказанные услуги);
Составление нужных материалов для успешных взаимозачетов;
Подготовка и осуществление мероприятий, которые влияют на
своевременность платежей, выбор форм расчетов с контрагентами и поддержание
правил ведения расчетов;
Поддержка финансирования затрат, указанных в финансовых
планах, планах капитальных вложений;
17
Корректировка показателей финансовых планов и исходящих от них
заданий до отделов компании;
Поддержка контроля исполнения финансовых планов всеми
отделами;
Поддержание выполнения финансовых, кредитных и кассовых
планов.
1.2. Анализ рисков информационной безопасности
1.2.1. Идентификация и оценка информационных активов
Основу процесса анализа риска составляет определение: что надо
защищать, от кого и как. Для этого выявляются активы (компоненты АС),
нуждающиеся в защите [15]. Некоторые активы (например, технические и
программные средства) идентифицируются очевидным образом. Про некоторые
активы (люди, расходные материалы) часто забывают. При идентификации
активов могут быть затронуты и нематериальные ценности, способные, однако,
пострадать от нарушения режима безопасности, например: репутация компании,
моральный климат в коллективе.
Информационные активы (или виды информации) оцениваются с точки
зрения нанесения компании ущерба от их раскрытия, модификации или
недоступности в течение определенного времени;
Программное обеспечение, материальные ресурсы и сервисы
оцениваются, как правило, с точки зрения их доступности или
работоспособности. Т.е. требуется определить, какой ущерб понесет компания
при нарушении функционирования данных активов. Например, нарушение
системы кондиционирования в течение трех суток приведет к отказу серверов
компании, к ним будет нарушен доступ, и вследствие этого компания понесет
убытки;
Защите подлежит [9]:
вся конфиденциальная информация и информационные ресурсы,
независимо от ее представления и местонахождения в информационной среде
компании:
18
сведения, составляющие коммерческую тайну, доступ к которым
ограничен собственником информации в соответствии с Федеральным законом
"О коммерческой тайне";
Служебные сведения, доступ к которым ограничен органами
государственной власти в соответствии с Гражданским кодексом РФ;
сведения о частной жизни граждан, позволяющие
идентифицировать его личность (персональные данные), доступ к которым
ограничен в соответствии с Федеральным законом "О персональных данных";
открытая информация, необходимая для обеспечения нормального
функционирования компании.
Характеристика описываемой информации приведена в таблице1.2
Таблица 1.2
Оценка информационных активов предприятия
Вид
деятельнос
ти
Наименова
ние актива
Форма
предостав
ления
актива
Владе
лец
актив
а
Критерии
определени
я
стоимости
Размерность оценки
Количест
венная
оценка
(тыс. руб.)
Качеств
енная
оценка
Основная
деятельнос
ть
Финансов
ые
результат
ы
компании
Бумажны
е
документ
ы, файлы
в ПК
ГД,
ЗКД,
СОП
Положение
компании
на рынке
125
КР
Основная
деятельнос
ть
Налоговая
отчетность
компании
Бумажны
е
документ
ы, файлы
в ПК
СБ,
ГД
Положение
компании
на рынке
125
КР
Работа с
клиентами
Договоры
с
клиентами
Бумажны
е
документ
ы, файлы
в ПК
ГД,
ЗКД,
СОП
Репутация
компании
67
В
19
Работа с
клиентами
Персональ
ные
данные
клиентов
компании
Бумажны
е
документ
ы, файлы
в ПК
ГД,
ЗКД,
СОП
Репутация
компании
67
В
Противоде
йствие
конкурента
м
Сведения
о планах
противоде
йствия
конкурент
ам
Бумажны
е
документ
ы, файлы
в ПК
ГД,
ЗКД,
Репутация
компании
34
К
Внутрення
я
деятельнос
ть
Данные
анализа
финансово
й
деятельнос
ти
компании
Бумажны
е
документ
ы, файлы
в ПК
СОП
Успешност
ь
деятельнос
ти
компании
на рынке
56
В
Разработка
стратегии
развития
Налоговые
данные
клиентов
Бумажны
е
документ
ы, файлы
в ПК
СОП,
СОП,
Успех
развития
компании
45
К
Рекламная
деятельнос
ть
Сведения
об
отчетност
и клиентов
Бумажны
е
документ
ы, файлы
в ПК
СОП
Успех
деятельнос
ти
компании
на рыке
80
К
Разработка
стратегии
развития
Стратегия
действий
на рынке
Бумажны
е
документ
ы, файлы
в ПК
ГД,
ЗКД,
Успех
деятельнос
ти
компании
на рыке
90
В
Внутрення
я
деятельнос
ть
Персональ
ные
данные
сотрудник
ов
компании
Бумажны
е
документ
ы, файлы
в ПК
СОП,
СОК
Защищенн
ость
персональн
ых данных
34
К
Внутрення
я
деятельнос
ть
Сведения
о системе
защите
компании
Бумажны
е
документ
ы, файлы
в ПК
ГД,
ЗКД,
Защищенн
ость ИС
компании
50
К
20
Внутрення
я
деятельнос
ть
Сведения
о
заработно
й плате
работнико
в
Бумажны
е
документ
ы, файлы
в ПК
СОП,
СОК
Защищенн
ость
персональн
ых данных
34
В
Обеспечен
ие ИБ
компании
Имена
пользовате
лей и
пароли
Бумажны
е
документ
ы, файлы
в ПК
ГД,
ЗКД,
СИТ,
Защищенн
ость
информаци
онных
активов
33
КР
Обеспечен
ие
юридическ
ой
поддержки
Информац
ия об
исках к
компании
Бумажны
е
документ
ы, файлы
в ПК
ГД,
ЗКД,
СИТ,
Защищенн
ость
информаци
онных
активов
45
КР
Обеспечен
ие
юридическ
ой
поддержки
Проекты
договоров
Бумажны
е
документ
ы, файлы
в ПК
ГД,
ЗКД,
СИТ,
Защищенн
ость
информаци
онных
активов
67
КР
Обеспечен
ие ИБ
компании
Структура
системы
защиты
Бумажны
е
документ
ы, файлы
в ПК
СОП,
СИТ,
Защищенн
ость
информаци
онных
активов
43
КР
Рекламная
деятельнос
ть
Сведения
о
рекламных
компаниях
Бумажны
е
документ
ы, файлы
в ПК
ГД,
ЗКД,
Успех
деятельнос
ти
компании
на рыке
77
Н
В таблице используются следующие сокращения:
ГД - генеральный директор;
ЗКД - Заместитель генерального директора;
СИТ - сотрудники ИТ-отдел;
СБ - сотрудники бухгалтерии;
В – высокое значение;
КР – критическое значение;
Н – низкое значение.
21
Далее на основании законодательных актов РФ определим перечень
информации, подлежащей защите.
К сведениям конфиденциального характера (на основании Указа
Президента Российской Федерации от 6 марта 1997 года № 188) относятся [6]:
1. Сведения о фактах, событиях и обстоятельствах частной жизни
гражданина, позволяющие идентифицировать его личность (персональные
данные), за исключением сведений, подлежащих распространению в средствах
массовой информации в установленных федеральными законами случаях.
2. Сведения, составляющие тайну следствия и судопроизводства.
3. Служебные сведения, доступ к которым ограничен органами
государственной власти в соответствии с Гражданским кодексом Российской
Федерации и федеральными законами (служебная тайна).
4. Сведения, связанные с профессиональной деятельностью, доступ к
которой ограничен в соответствии с Конституцией Российской Федерации и
федеральными законами (врачебная, нотариальная, адвокатская тайна, тайна
переписки, телефонных переговоров, почтовых отправлений, телеграфных или
иных сообщений и так далее).
5. Сведения, связанные с коммерческой деятельностью, доступ к которым
ограничен в соответствии с Гражданским кодексом Российской Федерации и
федеральными законами (коммерческая тайна).
6. Сведения о сущности изобретения полезной модели или
промышленного образца до официальной публикации информации о них.
Перечень сведений конфиденциального характера МКУ ЦБ с. Яр-Сале
приведен в таблице 1.3.
Таблица 1.3
Перечень сведений конфиденциального характера МКУ ЦБ с. Яр-Сале
п/п
Наименование сведений
Гриф
конфиденциал
ьности
Нормативный
документ, реквизиты,
№№ статей
1.
Результаты финансовой
деятельности компании
Коммерческая
тайна
ФЗ РФ от 29 июля 2004 г.
N 98-ФЗ О коммерческой
тайне
2.
Персональные данные клиентов,
сотрудников
Коммерческая
тайна
З РФ от 27 июля 2006 г. N
152-ФЗ "О персональных
данных"
22
3.
Бухгалтерские и финансовые
сведения, в том числе
документы по установленным
формам отчетности о
финансово-хозяйственной
деятельности
Коммерческая
тайна
ФЗ РФ от 29 июля 2004 г.
N 98-ФЗ О коммерческой
тайне
4.
Сведения о маркетинговой
политике компании
Коммерческая
тайна
ФЗ РФ от 27 июля 2006 г.
N 149-ФЗ "Об
информации,
информационных
технологиях и о защите
информации", ФЗ РФ от
29 июля 2004 г. N 98-ФЗ
О коммерческой тайне
5.
Сведения, раскрывающие
систему организации и
состояние сохранности
коммерческой тайны в
Компании, методы и способы
защиты конфиденциальной
информации от утечки, утери
или искажения
Коммерческая
тайна
ФЗ РФ от 27 июля 2006 г.
N 149-ФЗ "Об
информации,
информационных
технологиях и о защите
информации", ФЗ РФ от
29 июля 2004 г. N 98-ФЗ
О коммерческой тайне
6.
Система организации и
разграничения доступа в КИС,
идентификаторы и пароли,
используемые сотрудниками
компании для доступа к
информации
Коммерческая
тайна
ФЗ РФ от 27 июля 2006 г.
N 149-ФЗ "Об
информации,
информационных
технологиях и о защите
информации"
7.
Сведения о программном
обеспечении, принципах
построения, структуре и составе
оборудования корпоративной
информационной системы
компании
Коммерческая
тайна
Указ Президента РФ от 6
марта 1997 года № 188,
ФЗ РФ от 29 июля 2004 г.
N 98-ФЗ О коммерческой
тайне, ФЗ РФ от 27 июля
2006 г. N 149-ФЗ "Об
информации,
информационных
технологиях и о защите
информации"
8.
Сведения о фактах, событиях и
обстоятельствах частной жизни
сотрудников компании,
позволяющие
идентифицировать их личность
(персональные данные)
Коммерческая
тайна
ФЗ РФ от 27 июля 2006 г.
N 152-ФЗ "О
персональных данных",
Трудовой кодекс
Российской Федерации от
30 декабря 2001 г. № 197-
ФЗ (ТК РФ)
23
Далее определим, что является ценным активом компании с точки зрения
информационной безопасности. Стандарт ISO 17799, подробно описывающий
процедуры системы управления ИБ, выделяет следующие виды активов [3]:
информационные ресурсы (базы и файлы данных, контракты и
соглашения, системная документация, научно-исследовательская информация,
документация, обучающие материалы и пр.);
программное обеспечение;
материальные активы (компьютерное оборудование, средства
телекоммуникаций и пр.);
сервисы (сервисы телекоммуникаций, системы обеспечения
жизнедеятельности и др.);
сотрудники компании, их квалификация и опыт;
нематериальные ресурсы (репутация и имидж компании).
Следует определить, нарушение информационной безопасности каких
активов может нанести ущерб компании. В этом случае актив будет считаться
ценным, и его необходимо будет учитывать при анализе информационных
рисков.
Активы, имеющие наибольшую ценность и поэтому выбранные в качестве
объекта защиты информации, приведены в таблице 1.4.
Таблица 1.4
Результаты ранжирования активов
Наименование актива
Ценность актива (ранг)
Финансовые результаты компаний
9
Персональные данные клиентов компании
8
Сведения о планах противодействия
конкурентам
7
Налоговые данные клиентов
6
Сведения об отчетности клиентов
5
Персональные данные сотрудников
компании
4
Сведения о системе защите компании
3
Имена пользователей и пароли
2
Структура информационной системы
1
Итак, активы, имеющие наибольшую ценность:
1. Финансовые результаты компании;
24
2. Сведения о используемых технологиях;
3. Персональные данные сотрудников компании;
4. Персональные данные клиентов компании;
5. Сведения о планах противодействия конкурентам;
6. Сведения о системе защите компании;
7. Налоговые данные клиентов.
1.2.2. Оценка уязвимостей активов
Оценка уязвимостей в рассматриваемой компании проводится на
основании распоряжении генерального директора сотрудником ИТ-отдела в
соответствии с стандартом ISO 27001 путем реализации следующих
мероприятий [6]:
1. Идентификация активов (необходимо выделить конкретные активы
(люди, информация, сервисы, техника), которые являются критичными в
компании).
2. Идентификация нарушителей ИБ (необходимо построить "модель
нарушителей", указав тип нарушителя, его мотивацию и возможные последствия
от действий такого нарушителя, например, тип нарушителя - "хакер", мотив -
"самоутвердиться в определенном кругу лиц", последствия - "взлом веб-сервера
организации и подмена главной страницы").
3. Идентификация существующих требований ИБ законодательства и
партнеров (в процессе оценки рисков, необходимо учитывать, как собственный
опыт и статистику инцидентов ИБ в конкретной области, так и требования
законодательства по ИБ и требования партнеров организации).
4. Идентификация угроз ИБ (например, тип – «отказ в обслуживании
сервисов», угроза – «отказ каналов связи», может быть – «преднамеренный» или
«случайный» и т.д.).
5. Оценка вероятности реализации угроз ИБ (предлагает использовать
качественную шкалу с ранжированием вероятности на низкую – «маловероятно,
что угроза осуществится, так как не существует объективных предпосылок
(инцидентов в прошлом, мотивов и статистики) к ее реализации, среднюю – «...»
и высокую «...»).
25
6. Идентификация уязвимостей (например, уязвимость «аппаратных
средств» - «неэффективное конфигурирование» – «в результате ошибки в
использовании» и т.д.).
7. Оценка уязвимостей (аналогичная трехуровневая качественная шкала
вероятности использования уязвимости: очень вероятно – «уязвимость легко
использовать, и существует слабая защита или защита вообще отсутствует»).
8. Оценка стоимости актива (используется четыре значения от 0 до 4 без
привязки к конкретной стоимости).
9. Вычисление рисков ИБ (риск вычисляется по таблице
позиционирования значений вероятности угроз, вероятности использования
уязвимости и стоимости актива. Значение риска может изменятся в диапазоне от
0 до 8. В результате, по каждому активу получается список угроз с различными
значениями риска).
10. Ранжирование рисков ИБ или ранжирование угроз ИБ (для того чтобы
определить каким рискам необходимо уделить внимание, а какие можно
отложить, существует таблица и шкала ранжирования рисков. Ранги рисков –
«низкий (0-2)», «средний (3-5)» и высокий (6-8). Либо можно отранжировать
угрозы по значению риска, но для этого вероятность реализации угроз должна
быть определена количественно. Основной принцип ранжирования заключается
в присвоении высшего ранга той угрозе, по которой значение риска выше, и
низшего ранга той угрозе, по которой значение риска меньше).
Результаты оценки уязвимостей формируются в виде списка, где напротив
каждой уязвимости приводится назначенная ей оценка риска ИБ, вероятности
реализации угроз, оценка стоимости актива.
Результаты оценки уязвимости активов приведены в таблице 1.5.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран