Диплом: Защита персональных данных в МКУ Централизованная бухгалтерия с. Яр-Сале

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
46
расчетов в соответствии с требованиями законодательства «1С:Зарплата и
управление персоналом 8».
Документооборот в компании автоматизирован с помощью
«1С:Документооборот 8».
Программный продукт является преемником конфигурации «1С:Архив»,
которая с успехом применяется в сотнях организаций, предприятий и
учреждений.
Ключевые возможности и преимущества решения «1С:Документооборот
8»:
Работа с документами любых типов.
Централизованное безопасное хранение документов.
Связь по локальной сети или через Интернет.
Оперативный доступ к документам с учетом прав пользователей.
Просмотр, редактирование и контроль версий документов.
Коллективная работа пользователей с возможностью согласования,
утверждения и контроля исполнения.
Учет и регистрация входящей корреспонденции.
Также реализована система пожарной тревоги и система видеонаблюдения
с помощью камер.
Схема расположения камер и элементов СКУД в здании МКУ ЦБ с. Яр-
Сале приведена на рисунке 1.12.
47
Бухгалтерия
Кабинет
генерального
директора
Кабинет
заместителя ген
.
директора
Вниз
Коммутатор 4
Коммутатор 5
РМ 5.1
РМ 5.2
РМ 5.4
РМ 5.5
РМ 5.7
РМ 5.6
РМ 5.8
РМ 5.3
РМ 5.9
РМ 5.10
РМ 5.11
РМ 5.12
РМ 5.15РМ 5.14РМ 5.13
РМ 4.1
РМ 4.2
РМ 4.4
РМ 4.5
РМ 4.7
РМ 4.6
РМ 4.3
РМ 4.8
РМ 4.9
РМ 4.10
РМ 4.11
РМ 4.12
РМ 4.13
Вниз
Серверная
Сервер БДСервер приложенийФайл-сервер
Level One FBR-4000
Коммутатор 1.
Коммутатор 2.
РМ 1.1 РМ 1.2
РМ 1.3 РМ 1.4
РМ 1.5 РМ 1.7
РМ 1.6 РМ 1.8
РМ 1.9 РМ 1.11
РМ 1.10 РМ 1.12
РМ 1.13
РМ 1.14
РМ 1.15
РМ 1.16
РМ 3.1
РМ 3.2
РМ 3.3
РМ 3.4
РМ 2.1 РМ 2.2
РМ 2.3 РМ 2.4
РМ 2.5 РМ 2.7
РМ 2.6 РМ 2.8
РМ 2.9 РМ 2.11
РМ 2.10 РМ 2.12
РМ 2.13
РМ 2.14
РМ 2.15
РМ 2.16
РМ 3.5
РМ 3.6
РМ 3.7
РМ 3.8
Коммутатор 3.
Рисунок 1.12 Схема расположения камер системы видеонаблюдения и
элементов СКУД в здании МКУ ЦБ с. Яр-Сале
Технические параметры используемых видеокамер приведены в таблице
1.10.
48
Таблица 1.10
Характеристики видеокамер HikVision DS-2CD886BF-E
Камера
Матрица
1/2.5 дюйм. CMOS-матрица
Пиксели
2560 (Г) × 1920 (В)
Чувствительность
Цвет: 0.6Люкс @ F1.2;
Ч/Б: 0.08Люкс @ F1.2
Режим день/ночь
ICR
Электронный затвор
1/25 сек. - 1/100,000 сек
Объектив
Тип объектива
С / CS
Управление
диафрагмой
DC
Стандарт
сжатия
Формат сжатия
H.264/MJPEG
Скорость передачи
32 Kbit ~ 16Mbit
Аудиосжатие
G.711
Изображение
Макс. разрешение
2560x1920
Кадров/сек
8к/с(2560х1920), 20 к/с (2048 х 1536),
25к/с (1920 x 1080), 25к/с (1600 х 1200),
25к/с (1280х720)
Функции
ePTZ
Поддерживается
Дуальный поток
(DualStream)
Поддерживается
Запись на SD карту
Поддерживается
Протоколы
TCP/IP, HTTP, DHCP, DNS, DDNS,
RTP/RTSP, PPPoE, SMTP, NTP (SNMP,
HTTPS, SIP, FTP, SRTP, 802.1x, IPv6
опционально)
Интерфейс
Аудиовход
1 канал 3.5мм аудиоинтерфейс (2.0 ~
2.4Vp-p, 1kOm)
Аудиовыход
1 канал 3.5мм аудио интерфейс (Уровень
сигнала на линии, 600Om)
Передача
1 RJ45 10M / 100M Ethernet порт, 1 RS-
485 интерфейс и 1 RS-232
Тревожные входы
4-канал. ввод сигнала
Тревожные выходы
3-канал. релейный выход
Общие
Питание
24VAC, ±10% / 12VDC, ±10%, PoE
(Питание по сети).
Потребляемая
мощность
13Вт Макс.
Рабочая
температура
-10°C ~ 60°C
Размер
77.4 × 68 × 157.4мм
Вес
1000 г
Результаты оценки действующей системы безопасности информации
приведены в таблице 1.11.
49
Таблица 1.11
Анализ выполнения основных задач по обеспечению информационной
безопасности
1.2.5. Оценка рисков
На рассматриваемом предприятии оценка рисков проводится начальником
отдела информационных технологий совместно с генеральным директором,
техническим директором и сотрудниками отдела.
Исходная информация для оценки рисков предоставляется в виде
статистики нарушений информационной безопасности за период, описания
тенденций в защите и обеспечении ИБ, вирусной активности, также
криминальной обстановки в районе расположения здания компании.
Результаты оценки рисков предоставляются в виде перечня рисков,
каждому из которых определен ранг.
Результаты оценки рисков приведены в таблице 1.12.
Таблица 1.12
Результаты оценки рисков информационным активам организации
Риск
Актив
Ранг
риска
Кража информации путем
Результаты продаж и их анализ
4
Основные задачи по обеспечению
информационной безопасности
Степень выполнения, %
Обеспечение антивирусной защиты
30
Организация работы защищенного
документооборота
50
Предотвращение утечек информации по
каналам ПЭМИН
99
Предотвращение проникновения
посторонних лиц на территорию компании
99
Организация разграничения и защиты
информации в информационной системе
компании
78
Обеспечение безопасности в ходе
переговоров, встреч и тому подобное
99
Обеспечение охраны здания и особо важных
помещений
99
50
внедрения вредоносного
программного обеспечения
Сведения о клиентах и
партнерах
4
Сведения о планах
противодействия конкурентам
4
Сведения о маркетинговых
исследованиях рынка
4
Налоговые данные клиентов
4
Договоры
4
Стратегия действий на рынке
4
Кража документов и
информационных активов
Результаты продаж и их анализ
4
Сведения о клиентах и
партнерах
4
Сведения о планах
противодействия конкурентам
4
Сведения о маркетинговых
исследованиях рынка
4
Налоговые данные клиентов
4
Договоры
4
Стратегия действий на рынке
4
Съем информации с помощью
технических средств
Результаты продаж и их анализ
4
Сведения о клиентах и
партнерах
4
Сведения о планах
противодействия конкурентам
4
Сведения о маркетинговых
исследованиях рынка
4
Налоговые данные клиентов
4
Договоры
4
Стратегия действий на рынке
4
НСД к информационной системе
Результаты продаж и их анализ
3
Сведения о клиентах и
партнерах
3
Сведения о планах
противодействия конкурентам
3
Сведения о маркетинговых
исследованиях рынка
3
Налоговые данные клиентов
3
Договоры
3
Стратегия действий на рынке
3
Отключение или вывод из строя
подсистем обеспечения
функционирования
информационных систем
Результаты продаж и их анализ
2
Сведения о клиентах и
партнерах
2
Сведения о планах
противодействия конкурентам
2
Сведения о маркетинговых
исследованиях рынка
2
Налоговые данные клиентов
2
51
Договоры
2
Стратегия действий на рынке
1
Таким образом, основываясь на результатах проведенного анализа рисков
угроз, можно сделать вывод, что необходимо обеспечивать безопасность
информационной системы по нескольким направлениям.
1.3. Характеристика комплекса задач, задачи и обоснование необходимости
совершенствования системы обеспечения информационной безопасности и
защиты информации на предприятии
1.3.1. Выбор комплекса задач обеспечения информационной безопасности
На основе ранее проведенного анализа рисков и угроз выяснено, что
наиболее актуальной угрозой для рассматриваемой компании является
несколько угроз, в том числе утечки информации и заражение вирусным
программным обеспечением. Следовательно, модернизация системы защиты
должна быть направлена на защиту от утечек информации и
несанкционированного доступа.
Основываясь на пунктах 2.2 и 2.3, в том числе на результатах оценки
рисков информационным активам организации, делаем вывод, что для компании
наиболее актуальными методами повышения информационной безопасности
являются:
Ограничение доступа к СУБД посторонних лиц;
Контроль над выполнением мероприятий по обеспечению
безопасности информационных активов;
Обеспечение безопасности, циркулирующей в локальной сети;
Обеспечение невозможности реализации угрозы утечки
информации из внутренней сети в сеть Интернет.
Существующие угрозы можно разделить на преднамеренные и
непреднамеренные.
К основным непреднамеренным искусственным угрозам для АС (другими
словами – действиям, которые совершаются людьми случайно, без злого умысла,
по халатности, незнанию или из любопытства) можно отнести:
52
• Неумышленные решения, которые приводят к полному или
частичному сбою системы, а также разрушению аппаратных, программных,
информационных ресурсов самой системы (удаление или искажение файлов,
неумышленная порча оборудования, изменение важных программных или
системных файлов);
• Неправомерное отключение техники и оборудования или изменение
привычных режимов его работы;
• Случайная порча носителей данных;
• Загрузка программ, которые при неправильном использовании
могут вызвать потерю работоспособности системы (зацикливания и зависания)
или повлечь необратимые последствия в самой системе (форматирование,
удаление файлов, реструктуризация);
• Незаконное внедрение и использование сторонних программ
(обучающих, игровых, развлекательных, которые не являются обязательными
для выполнения сотрудником своих рабочих обязанностей) с последующим
увеличенным расходованием ресурсов (загрузка ЦП, нехватка оперативной
памяти, потерю свободного места на носителях);
• Заражение ПК вирусами;
• Опасные действия, которые могут привести к разглашению
конфиденциальных данных или сделать их общедоступными;
• Порча, потеря или разглашение атрибутов разграниченного доступа
– ключей, паролей, идентификационных кодов и т.д.;
• Создание архитектуры системы, разработки программы или схемы
сбора информации, которые могут представлять опасность для
работоспособности системы в целом;
• Несоблюдение организационных ограничений (правил) при работе с
программами;
• Вход в систему в обход средствам контроля и антивирусной
безопасности (загрузка ОС с внешнего носителя);
• Неправильное использование, настройка или отключение средств
защиты сотрудником службы безопасности;
• Отправка данных ошибочному абоненту;
53
• Введение неверных данных;
• Случайное повреждение каналов связи.
Главные пути для умышленной дезорганизации работы, вывода программ
из строя или несанкционированного проникновения для доступа к информации
следующие:
• Разрушение системы на физическом уровне – взрыв, поджог или
вывод из строя базовых компонентов компьютерной системы (носители данных,
устройств, ответственных лиц из числа персонала)
• Вывод из строя или отключения систем обеспечения
функционирования ИС (электропитание, охлаждение, линии связи, вентиляцию);
• Действия для дезорганизации работы самой системы (изменение
режима работы программ и компонентов, забастовка или саботаж сотрудников,
установка мощных источников радио и электромагнитных помех и т.д.);
• Внедрение агентов в систему безопасности компании (в
административную группу, отвечающую за ИБ);
• Подкуп персонала или отдельных пользователей, которые имеют
весомые полномочия;
• Использование прослушивающих устройств, удаленной фото-видео
съемки;
• Перехват и снятие электромагнитных и прочих импульсов с линий
связи, а также наводок излучения на вспомогательные технические средства,
которые так или иначе принимают участие в обработке данных (телефонные
линии, сети питания и т.д.);
• Изъятие данных, которые передаются по каналам связи, и их
последующий анализ для выяснения протоколов обмена, правил работы в сети и
авторизации пользователей для последующего входа или имитации входа в
систему;
• Кража носителей данных (дисков, флэш-накопителей, микросхем
памяти, даже целых ПЭВМ;
• Незаконное скачивание данных с носителей;
• Хищение отходов производства (списанных носителей, распечаток,
записей);
54
• Чтение кэша из оперативной памяти и внешних устройств;
• Чтение данных из областей ОЗУ, которые использует операционная
система, а также подсистема защиты и сами пользователи, используя при этом
асинхронные возможности мультизадачных ОС и систем программирования;
Нелегальное получение паролей и других средств доступа
(агентурным путем, используя рассеянность пользователя, путем имитации
входа или подбора паролей) с последующем маскировкой под реального
пользователя;
• Незаконное и несогласованное использование терминалов
сотрудников, которые имеют уникальные физические характеристики,
например, номер рабочего ПК в сети, физический адрес, аппаратный блок
кодирования и т.д.;
• Взлом систем криптографической защиты данных.
Важно заметить, что порой злоумышленник для достижения результата
использует не один, а несколько вышеперечисленных путей [26].
В связи с этим назрела необходимость в создании комплексной системе
обеспечении информационной безопасности
Комплексная система информационной безопасности включает в себя
следующие элементы и складывается путем реализации вопросов ИБ:
в корпоративной культуре и этике сотрудников;
в работе кадровой службы и службы безопасности по
кандидатам на работу;
в работе службы ИБ с персоналом по вопросам
инструктажа, консультирования и обучения персонала;
в усилиях хозяйственной службы и службы
безопасности по физической защите территории предприятия и
помещений, в которых циркулирует критичная информация;
в деятельности по созданию и поддержанию
работоспособности информационных систем (питание, климат-
контроль; пожаротушение; охранно-пожарная сигнализация;
система ограничения и контроля доступа);
55
в основных регламентирующих эти вопросы
документах, созданных службой ИБ (концепции ИБ предприятия и
политик ее реализации во всех направлениях деятельности
предприятия, где присутствует информационное взаимодействие);
в технических методах (схемах, планах), внедренных IT-службой
при создании, модификации корпоративной информационной системы,
обслуживающей бизнес-процессы и бизнес-задачи предприятия;
в созданных юридической службой и службой ИБ документах и
процедурах, позволяющих в рамках федерального законодательства:
проводить необходимые действия с персоналом и кандидатами на
работу;
заключать предусматривающие информационное взаимодействие
договоры с внешними организациями;
предоставлять защищенную в соответствии с федеральным
законодательством информацию внешним структурам и лицам;
осуществлять на предприятии деятельность по защите информации.
то есть разрабатываемая система должна обеспечивать безопасность
обработки информации со всех сторон.
В дипломном проекте будут решены следующие задачи:
1) сформированы общие положения политики безопасности компании;
2) выбран программный комплекс для защиты информации;
3) оценена экономическая эффективность внедрения выбранных мер.
1.3.2. Определение места проектируемого комплекса задач в комплексе
задач предприятия, детализация задач информационной безопасности и
защиты информации
В составе системы защиты информации могут использоваться
организационные методы, технические методы и инженерно-технические
методы обеспечения защиты информации [8].
Организационные методы в основном направлены на работу с
персоналом, выбор установки и размещения объектов информатизации,

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран