Диплом: Защита персональных данных в МКУ Централизованная бухгалтерия с. Яр-Сале

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
36
При этом распределения умышленных и случайных утечек по каналам
впервые за все время наблюдений не имеют драматических отличий (за
исключением «электронной почты»). Например, доля умышленных утечек через
бумажные документы отличается от доли случайных по тому же каналу лишь на
6 п. п.
Рисунок 1.9 Распределение утечек по каналам, 1 полугодие 2016 г
Для сравнения - по данным I полугодия 2015 года на бумажные
документы пришлось всего 2% умышленных утечек при 23% случайных утечек
по тому же каналу.
Сопоставимо меньшие доли умышленных утечек (по сравнению со
случайными) зафиксированы по таким каналам, как съемные носители,
электронная почта, бумажная документация. Именно эти каналы исторически
наиболее чувствительны к применению технических средств защиты данных. Не
секрет, что изначально системы предотвращения утечек контролировали как раз
электронную почту, бумажные документы, копирование данных на флешки [10].
Увеличение доли случайных утечек свидетельствует о возрастающей
эффективности таких решений, все большем проникновении систем защиты
информации, благодаря которым и удается в итоге эти утечки обнаружить.
С другой стороны, внутренние злоумышленники все меньше используют
эти каналы для совершения противоправных действий. «Продвинутый»
нарушитель осведомлен, что современные средства контроля позволяют
37
успешно перехватывать передачу конфиденциальной информации практически
по всем перечисленным каналам, и не рискует понапрасну.
Под «ликвидными» данными понимаются такие данные, использование
которых может принести злоумышленнику финансовую выгоду в кратчайшей
перспективе при минимальных издержках. Наиболее ликвидными данными по
традиции считаются данные кредитных карт.
Сетевой канал выходит на первый план как по количеству утечек, так и по
объему скомпрометированных данных. Большая часть (65%) утечек
персональных данных (конкретно - наиболее «ликвидной» 14 платежной
информации) приходится на сетевой канал [18].
Растет «квалификация» внутреннего нарушителя, который отказывается
от использования электронной почты, сервисов мгновенных сообщений,
съемных носителей. «Продвинутый» нарушитель осведомлен, что современные
средства контроля позволяют успешно перехватывать передачу
конфиденциальной информации по перечисленным каналам, и не рискует
понапрасну. Его выбор — закрытые, неконтролируемые каналы, на которых
средства защиты данных по тем или иным причинам не работают либо
неэффективны.
Впрочем, данные свидетельствуют о том, что разработчикам средств
защиты удалось в какой-то мере адаптировать свои решения к изменившейся
инфраструктуре. Утечки фиксируются не только на «популярных» каналах, но и,
например, при передаче информации через «голосовой» канал. Причем не
только случайные (что и раньше отмечалось), но и умышленные.
Вероятность реализации угрозы для каждого актива информационного
ресурса приведена в таблице 1.6.
38
Таблица 1.6
Результаты оценки угроз активам
Группа угроз
Содержание угроз
Финансовые
результаты
компании
Налоговые
данные
клиентов
Персональные
данные
сотрудников
компании
Персональные
данные
клиентов
компании
Сведения о
планах
противодействия
конкурентам
Сведения
о системе
защите
компании
Налоговые
данные
клиентов
1. Угрозы, обусловленные преднамеренными действиями
Угроза рабочих мест
(физический доступ к
АРМ)
высокая
высокая
низкая
средняя
Загрузка вредоносного
программного
обеспечения
высокая
высокая
высокая
высокая
высокая
высокая
Угроза сервера ОС
(доступ к серверу)
высокая
низкая
Угроза сервера системы
документооборота
высокая
высокая
средняя
низкая
высокая
Угроза сервера БД
высокая
средняя
низкая
высокая
Угроза каналов связи
между компонентами
системы
высокая
высокая
Превышение
допустимой нагрузки
низкая
средняя
39
Преднамеренные
действия штатных
пользователей
средняя
средняя
Преднамеренные
действия посторонних
лиц
низкая
средняя
низкая
2. Угрозы, обусловленные случайными действиями
Непреднамеренные
ошибки штатных
пользователей
низкая
низкая
низкая
низкая
Сбой электропитания
средняя
средняя
Загрузка вредоносного
программного
обеспечения
высокая
высокая
высокая
высокая
высокая
высокая
высокая
3. Угрозы, обусловленные естественными причинами
Пожар
низкая
низкая
низкая
низкая
Пыль, коррозия,
замерзание
низкая
низкая
низкая
низкая
Климатическое явление
низкая
низкая
Сейсмическое явление
низкая
низкая
низкая
низкая
низкая
Вулканическое явление
низкая
низкая
низкая
низкая
40
1.2.4. Оценка существующих и планируемых средств защиты
Разработку и проведение мероприятий по защите информационной
безопасности в МКУ ЦБ с. Яр-Сале обеспечивает отдел информационных
технологий и охрана. Структура управления данными подразделениями
компании была уже представлена выше (см. рисунок 1.10).
В настоящее время в отделе ИТ и охране нет специалиста, отдельно
занимающегося информационной безопасностью. Сотрудники охраны отвечают
за обеспечение физической охраны помещений компании и пропускной режим,
сотрудник ИТ-отдела – за обеспечение безопасности информационной системы
компании. Таким образом, система информационной безопасности в настоящее
время фрагментарна и не выполняет своих функций в полной мере.
Архитектура ИС предприятия определяет совокупность технологических
и технических решений для обеспечения информационной поддержки работы
предприятия в соответствии с правилами и концепциями, определенными
бизнес-архитектурой.
Системная архитектура состоит из трех взаимосвязанных компонентов —
прикладной архитектуры, архитектуры данных и технической архитектуры.
Системная архитектура в системе стандартов данного предприятия определяет
правила формирования своих компонентов и обеспечения взаимодействия
между ними.
К средствам технической архитектуры МКУ ЦБ с. Яр-Сале относятся
сервера, персональные компьютеры работников предприятия, сетевое
оборудование (кабель и маршрутизаторы).
Укрупненная схема технической архитектуры предприятия представлена
на рисунке 1.10.
41
Серверная комната
17 U
2 U Патч панель
1 U ИБП Schneider Electric Smart-UPS
3 U
Файл-сервер Fujitsu PRIMERGY
RX200 S7
3 U
Сервер БД Fujitsu PRIMERGY
RX200 S7
3 U Маршрутизатор Netgear GSM7252S
Internet
Рабочая станция Dell
Brother HL-L2340DWR
Руководство
Рабочая станция Dell
Brother HL-L2340DWR
Рабочая станция Dell
Brother HL-L2340DWR
Рабочая станция Dell
Brother HL-L2340DWR
Рабочая станция Dell
Brother HL-L2340DWR
NETGEAR GS728TP
SB-100EUS
NETGEAR GS728TP
SB-100EUS
NETGEAR GS728TP
SB-100EUS
NETGEAR GS728TP
SB-100EUS
NETGEAR GS728TP
SB-100EUS
Отдел кадров
Юрисконсульт
Бухгалтерия
Отдел АХО
Рис. 1.10 Структурная схема технической архитектуры предприятия
В серверной комнате в телекоммуникационной стойке расположены
следующие устройства:
Патч-панель;
Сервер баз данных и файл сервер Fujitsu PRIMERGY RX200 S7;
Коммутатор Netgear GSM7252S;
ИБП в стойку Schneider Electric Smart-UPS 1500VA USB & Serial
RM 2U 230V;
Рабочее место администратора сети.
В пользовательской части технической архитектуры размещены АРМ
сотрудников отдела DELL Precision T5810, которые имеют следующие
характеристики (таблица 1.7):
42
Таблица 1.7
Характеристики рабочих станций пользователей DELL Precision T5810
Семейство процессоров
Intel Xeon E5-2600 v3
Количество процессоров
1
Количество ядер процессора
4, 6, 8, 10, 12, 14, 16 или 18
Максимальный объем памяти
256 ГБ
Слоты для памяти
8 слотов DIMM
Тип памяти
DDR4 RDIMM
Кол-во и размер дисков
4 x SFF 2'5 или 3 x LFF 3'5
Слоты расширения
5 максимум: 2x PCIe 3.0 x16
Кол-во и тип видеоадаптеров
До двух видеокарт Nvidia Quadro или AMD FirePro
Блок питания
1 блок питания мощностью 255W или 365W
Размеры (В x Ш x Г)
41,4 x 17,2 x 47,1 см
Гарантия
Гарантия 3 года
Также у пользователей установлены МФУ Brother HL-L2340DWR,
технические характеристики которых приведены ниже:
Таблица 1.8
Характеристики МФУ Brother HL-L2340DWR
Общие характеристики
Устройство
принтер
Тип печати
черно-белая
Технология печати
лазерная
Размещение
настольный
Принтер
Максимальный формат
A4
Автоматическая двусторонняя печать
есть
Максимальное разрешение для ч/б
печати
2400x600 dpi
Скорость печати
26 стр./мин (ч/б А4)
Время разогрева
9 с
Время выхода первого отпечатка
8.50 c (ч/б)
Лотки
Подача бумаги
251 лист. (стандартная), 251 лист.
43
(максимальная)
Вывод бумаги
100 лист. (стандартный)
Емкость лотка ручной подачи
1 лист.
Расходные материалы
Плотность бумаги
60-163 г/м2
Печать на:
карточках, пленках, этикетках,
глянцевой бумаге, конвертах, матовой
бумаге
Ресурс фотобарабана
12000 страниц
Ресурс ч/б картриджа/тонера
1200 страниц
Количество картриджей
1
Тип картриджа/тонера
TN-2335, TN-2375 (2600 стр.)
Память/Процессор
Объем памяти
32 Мб
Процессор
ARM9
Частота процессора
266 МГц
В качестве сетевого оборудования используются маршрутизатор Netgear
GS728TPSB-100EUS.
Схема используемой программной архитектуры представлена на рисунке
1.11.
Сервер БД
СУБД
MS SQL
Server 2012
MS Windows
Server 2008
MS Windows
Server 2008
Файловый
сервер
Почтовый
сервер
MS exchange
server 2008
MS Windows
Server 2008
MS Windows
Storage Server
2008
Mozilla Firefox
MS Office 2010
Microsoft System
Center 2012 Endpoint
Protection
MS Windows 8
АЛТИУС CRM –
Управление контактами
Mozilla Firefox
MS Office 2010
Microsoft System
Center 2012 Endpoint
Protection
MS Windows 8
АЛТИУС CRM –
Управление контактами
АРМ пользователя других отделов
Mozilla Firefox
MS Office 2010
Microsoft System
Center 2012 Endpoint
Protection
MS Windows 8
1С:Бухгалтерия 8.0
Mozilla Firefox
MS Office 2010
Microsoft System
Center 2012 Endpoint
Protection
MS Windows 8
АЛТИУС CRM –
Управление контактами
Mozilla Firefox
MS Office 2010
Microsoft System
Center 2012 Endpoint
Protection
MS Windows 8
1С:Документообор
от 8
АРМ пользователя других отделов
Mozilla Firefox
MS Office 2010
Microsoft System
Center 2012 Endpoint
Protection
MS Windows 8
1С:Документообор
от 8
Сервер 1C
1C
MS Windows
Server 2008
TCP/IP, HTTP/HTTPS,
FTP, POP3/SMTP/
IMAP
TCP/IP, HTTP/HTTPS,
FTP, POP3/SMTP/
IMAP
TCP/IP, HTTP/HTTPS,
FTP, POP3/SMTP/
IMAP
TCP/IP, HTTP/HTTPS,
FTP, POP3/SMTP/
IMAP
TCP/IP, HTTP/HTTPS,
FTP, POP3/SMTP/
IMAP
TCP/IP, HTTP/HTTPS,
FTP, POP3/SMTP/
IMAP
System Center 2012 R2 Configuration Manager
Руководство
Отдел кадров
Юрисконсульт
ИТ-отдел
Бухгалтерия
Отдел АХО
Рисунок 1.11 Схема программной архитектуры
44
В соответствии с представленной схемой, в качестве операционной
системы на АРМ пользователей используется Windows 8 32 bit, в качестве
серверной - Windows Server 2008.
В качестве пакета офисных приложений установлен MS Office 2010 Prof,
включающий в себя MS Word 2010, MS Excel 2010, MS Outlook 2010.
Для защиты от вирусных атак используется (как на АРМ сотрудников, так
и на серверах) Microsoft System Center 2012 Endpoint Protection.
Microsoft System Center 2012 Endpoint Protection, новая версия Forefront
Client Security, улучшает и упрощает защиту клиентов, одновременно
значительно уменьшая затраты на инфраструктуру.
Программное обеспечение основано на System Center 2012 R2
Configuration Manager, позволяя использовать существующую инфраструктуру
управления для развертывания и управления защитой конечных устройств.
Microsoft System Center 2012 Endpoint Protection снижает стоимость
владения общей инфраструктурой, одновременно обеспечивая лучшую
прозрачность действий и контроль над управлением и безопасностью.
Управление антивирусным программным обеспечением осуществляется с
помощью использования System Center 2012 R2 Configuration Manager, которая
предоставляет единую консоль управления и набор автоматизированных средств
администрирования для развертывания программного обеспечения, защиты
данных, мониторинга состояния работоспособности, обеспечения соответствия
нормативным требованиям у всех устройств в организации.
На АРМ пользователей отдела продаж установлен также Алтиус CRM –
Управление контактами.
Данная программа предназначена для руководителей предприятий и
подразделений, менеджеров по работе с клиентами или поставщиками,
секретарей и всех остальных сотрудников.
Основные функции:
Планирование и учёт контактов с внешними контрагентами.
Организация четкого взаимодействия сотрудников собственной
организации.
Учет разных видов мероприятий: звонков, встреч, переписки и т. д.
45
Координация работы всех сотрудников офиса.
Автоматическое формирование ежедневных планов мероприятий
как по сотрудникам, так и по организации в целом.
Система напоминаний и сообщений.
Учет фактического выполнения планов работы.
История контактов с контрагентами.
Анализ эффективности работы сотрудников.
Анализ эффективности рекламы.
Рассылка писем по электронной почте (групповая, индивидуальная).
Вывод реквизитов предприятия и контрагента в любой документ
MS Word или MS Excel (подстановка в заранее сформированный шаблон).
Закрепление клиентов за менеджерами, с возможностью
дальнейшей работы менеджеров только со «своими» клиентами.
Импорт данных в справочник заказчиков из внешних файлов.
Автосохранение документов.
Архив клиентов.
Настройка доступа пользователей к справочникам и документам
программы.
Деятельность бухгалтерии автоматизирована при помощи программного
комплекса «1С:Бухгалтерия 8.0».
Отдел кадров использует в своей работе продукт «1С:Зарплата и
управление персоналом 8» – программу массового назначения, позволяющая в
комплексе автоматизировать задачи, связанные с расчетом заработной платы
персонала и реализацией кадровой политики, с учетом требований
законодательства и реальной практики работы предприятий. Она может успешно
применяться в службах управления персоналом и бухгалтериях предприятий, а
также в других подразделениях, заинтересованных в эффективной организации
работы сотрудников.
Для управления человеческими ресурсами коммерческих предприятий
различного масштаба фирмой «1С» разработан современный инструмент
автоматизации задач управления персоналом, ведения кадрового учета и

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран