Диплом: Защита персональных данных в МКУ Централизованная бухгалтерия с. Яр-Сале

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
56
внедрение систем физической, противопожарной защиты, отслеживание
выполнения принятых мер, назначения персональной ответственности за
реализацию мер защиты. Методы используются для минимизации числа
внутренних антропогенных, техногенных и стихийных угроз, а также
минимизации влияния уязвимостей [10]. Главными организационными методами
можно назвать:
• Определение местоположения и размещение;
• Физическая защита и внедрение охраны;
• Разграничение доступа персонала в помещения, в которых
находятся технические средства обработки охраняемых информационных
ресурсов;
• Четкая работа с персоналом и правильный подбор кадров;
Проведение инструктажа персонала;
• Учет оборудования и носителей;
• Внедрение противопожарной охраны;
• Реализация качественного сервисного обслуживания;
• Прямое взаимодействие с компетентными органами.
Организационные методы необходимы для исключения возможности
тайного прохода на территорию объектов компании посторонних лиц,
реализацию удобства контроля прохода и перемещения сотрудников, внедрение
отдельных зон с автоматической системой доступа, обучение и изучение
сотрудников, проведение тренингов по защите информации, ознакомление с
мерами ответственности за разглашение секретных данных, отслеживание всех
действий персонала, проведение расследований в случаях нарушения
установленных правил [4].
Инженерно-технические методы направлены на оптимальное
строительство зданий, сооружений, сетей инженерных и транспортных
коммуникаций проверяемой компании с учетом требований обеспечения
безопасности данных. Эти методы обычно реализуются на этапе строительства
или модификации объектов проверяемой компании, позволяют увеличить их
общую живучесть и устранить некоторые источники угроз, обусловленные
стихийными бедствиями и техногенными катастрофами, которые трудно
57
устранить другими возможными методами [15]. Они используются для
минимизации влияния большого количества объективных и случайных
уязвимостей. К подобным методам можно отнести:
• Внедрение электрозащиты оборудования и зданий;
• Экранирование внутренних помещений;
• Усиление несущих конструкций помещений;
• Правильное расположение оборудования;
• Правильное расположение инженерных коммуникаций;
• Внедрение средств визуальной защиты;
• Шумоизоляция помещений;
• Установка кондиционеров.
Технические методы включают в себя применение специальных
технических средств защиты данных и контроля обстановки и направлены на
минимизацию угроз, связанных с вмешательством внешних антропогенных
источников угроз по передаче данных незаконными техническими средствами
[25]. Отдельные методы дают возможность устранить влияние техногенных
источников угроз и уменьшают влияние объективных, субъективных и
случайных уязвимостей. К техническим методам можно отнести:
• Дублирование технических средств обработки;
• Дублирование каналов связи;
• Применение выделенного канала связи;
• Резервное копирование информационных ресурсов;
• Использование системы пространственного зашумления;
• Внедрение системы акустического зашумления;
• Экранирование узлов и оборудования ИС проверяемой компании;
• Применение ИС проверяемой компании модифицированного
оборудования;
• Применение источников резервного питания для ИС;
• Отслеживание каналов связи для передачи данных в проверяемой
компании;
• Отслеживание отсутствия средств съема данных на объектах.
58
Программно-аппаратные методы направлены на минимизацию
проявления угроз, так или иначе связанных с процессом обработки и передачи
данных в ИС. Без указанных методов нельзя построить целостную комплексную
систему обеспечения БИ. К этой группе можно отнести следующие методы:
• Разграничение доступа к средствам обработки данных;
• Разграничение доступа к объектам защиты данных;
• Отдельный доступ для субъектов (пользователей);
• Контроль внешних потоков данных;
• Контроль внутренних потоков данных;
• Сокрытие структуры и цели применения ИС;
• Подтверждение подлинности данных;
- преобразование (шифрование, кодирование) информации при ее
передаче и хранении;
- блокирование неиспользуемых сервисов;
- мониторинг целостности программного обеспечения, конфигурации
ИС;
- мониторинг ДВ на ИС;
- мониторинг действий субъектов информационных процессов.
Система обеспечения безопасности информации (СОБИ) представляет
собой практическую реализацию на объекте защиты комплекса методов,
способов и приемов противодействия возможным ДВ при реализации значимых
угроз БИ. Высокая эффективность функционирования СОБИ будет обеспечена
только при условии одновременного выполнения всех входящих в комплекс
методов противодействия угрозам. Построение СОБИ может осуществляться в
соответствии с положениями некоторых мировых стандартов в области БИ (в
частности, стандарта ISO 15408) [16].
Одними из главных принципов построения СОБИ являются системность и
многоуровневость. Следуя данным принципам, предполагается, что наибольшая
эффективность защиты информационных ресурсов КИС от осуществления ДВ
будет достигнута, если СОБИ будет строиться как иерархическая,
многоуровневая система. Комплексный подход, применяемый при построении
СОБИ, предусматривает наличие нескольких уровней защиты, которые
59
определяют требования по обеспечению безопасности информации на всех
этапах ее использования в ИС (рис. 1.13):
Доверенная
информационная
среда
Аутентификация
/
Идентификация
Контроль доступа
Защита
информационных
потоков
Аудит и
регистрация
Доверенная
информационная среда
Аутентификация/
Идентификация
Контроль доступа
Защита информационных
потоков
Система обеспечения защиты информации
Рисунок 1.13 Уровни защиты в комплексных системах защиты
информации
1. Технологический. Данный уровень предполагает использование
средств защиты, которые обеспечивают использование доверенного
программного обеспечения и технических средств, участвующих в обработке
защищаемой информации. Другими словами, средства защиты, используемые на
данном уровне, гарантируют целостность и надежность данных средств.
2. Пользовательский. Средства защиты, используемые на данном
уровне, обеспечивают выполнение функций по разграничению полномочий
пользователей при работе с ИР ИС, функций по непосредственному контролю за
соблюдением правил, определяющих эти полномочия, а также контроль за
потоками информации между пользователями.
3. Сетевой. Этот уровень предусматривает построение защитной
оболочки (защищенного периметра) как вокруг самой ИС, так и вокруг
отдельных ее сегментов. Под защитной оболочкой понимается наличие мер и
60
средств, обеспечивающих выполнение основных защитных функций,
предусматривающих защиту от НСД к информации, контроль за межсетевыми и
межсегментными потоками данных, а также разграничение доступа внешних
пользователей к внутренним ресурсам ИС.
4. Канальный. Средства защиты на этом уровне обеспечивают
создание доверенных каналов связи между структурными составляющими ИС
(сетевые сегменты, рабочие станции, серверы), которые осуществляют передачу
данных, обеспечивая ее целостность, конфиденциальность и доступность.
При построении по функциональным признакам СОБИ делится на
подсистемы, предоставляющие собой отдельные службы безопасности, которые
обеспечивают выполнение целевых задач по защите ИР [14]:
1. Подсистема поддержки доверенной информационной среды
предназначена для поддержания целостной программно-аппаратной среды ИС,
обеспечения гарантий доверительности пользователей ИС к предоставляемой
системой информации и сервисам. В общем случае подсистема включает в себя
следующие средства: как антивирусная защита, контроль лицензионной
политики, контроль отказоустойчивости аппаратных платформ и линий связи,
контроль целостности системного ПО и др.
2. Подсистема аутентификации и идентификации предназначена для
проведения процедур аутентификации/идентификации пользователей, сетевых
приложений, СУБД и т.д. на всех этапах обработки и обращения информации в
ИС. Подсистема реализуется механизмами аутентификации, встроенными в
средства защиты. Подсистема тесно взаимодействует с подсистемой контроля
доступа.
3. Подсистема контроля доступа предназначена для управления и
контроля за доступом пользователей к рабочим станциям, серверам, прикладным
системам, системным и сетевым сервисам и др., входящим в состав ИС, на базе
многоуровневой политики безопасности. Подсистема реализуется механизмами
разграничения полномочий, встроенными в системное ПО и средства защиты.
Одной из задач подсистемы является реализация политики «единой
контролируемой точки входа» в систему.
61
4. Подсистема защиты потоков предназначена для создания
доверенных каналов связи между структурными составляющими ИС. Данная
подсистема обеспечивает защиту данных, передаваемых как по открытым
каналам, так и по конфиденциальным каналам внутри ИС. Для реализации
функций, выполняемых данной подсистемой, используются средства
криптографического преобразования данных и подтверждения их подлинности
(целостности).
5. Подсистема аудита и регистрации осуществляет сбор и хранение
информации об общем состоянии программных и технических компонентов,
функционирующих отдельно или входящих в состав подсистем безопасности, и
предназначена для предварительного анализа данной информации. Подсистема,
в случае необходимости, выполняет оперативное оповещение службы
безопасности о состоянии используемого оборудования и ПО, действующего в
составе ИС, и изменениях, действиях администраторов и пользователей по
конфигурированию оборудования и ПО, подозрительной активности
пользователей, событиях безопасности и др.;
6. Подсистема управления - ключевая подсистема СОБИ,
предназначенная для оперативного управления как отдельными составляющими
СОБИ, так и системой в целом, в соответствии с политикой безопасности.
Подсистема включает в себя такие механизмы, как анализ информации с
консолей мониторинга средств защиты, алгоритмы поддержки принятия
решения об оперативном усилении/ослаблении политики безопасности в
отдельных элементах или узлах СОБИ и противодействия внешним и
внутренним атакам, управление отдельными средствами и комплексами защиты
информации и др.
Использование при построении СОБИ соответствующих уровней защиты
и функциональных подсистем позволяет устранять такой серьезный недостаток,
как избыточность СОБИ (средств защиты), которая может привести к
нарушению работы СОБИ, ее сбоям и т.п., что, в свою очередь, может привести
к значительному повышению рисков нарушения БИ.
Основная цель создания системы безопасности – ее надежность. Система
защиты данных – это совокупность объединенных объектов и субъектов защиты
62
информации, используемых методов и средств защиты, а также проводимых
защитных действий.
Но компоненты защиты данных могут не только являться составной
частью системы защиты – они порой сами организуют систему, выполняя
защитные действия. Поскольку любая система определяется как совокупность
связанных элементов, то назначение системы безопасности (СЗИ) может быть
определено как объединение всех составляющих защиты в единое целое, где
каждый компонент выполняет свои функции и обеспечивает работу остальных
составных частей, при этом реализуя логическую и техническую связь.
Сама надежность защиты данных всегда зависима от системности, т.е. в
случае несогласованности между собой различных составляющих риск
протоколов в технологии защиты увеличивается.
1.4. Выбор защитных мер
1.4.1. Выбор организационных мер
Организационные мероприятия по охране конфиденциальных данных
включают в себя [15]:
Проведение анализа фактического состояния защиты системы от
НСД;
• Определение перечня данных, которые относятся к
конфиденциальной информации;
• Назначение ответственного лица, которое могло контролировать
соблюдение режима конфиденциальности;
• Ограничение доступа к конфиденциальным данным путем
разработки порядка обращения с таким данными и контроля за соблюдением
установленного порядка;
• Разработка памятки по обеспечению режима конфиденциальности;
• Учет лиц, получивших доступ к данной информации, а также лиц,
которым такая информация передается или предоставляется;
• Нанесение на материальные носители и документы, содержащие
конфиденциальные данные, специальный гриф;
63
• Организовывать обучение сотрудников правилам работы с данными
конфиденциального характера.
А поскольку сейчас в компании нет единой системы организации ИБ,
предлагается в состав отдела информационных технологий внести должность
сотрудника, который будет ответственен за обеспечение должного уровня ИБ
компании. Для примера, эта должность может обозначаться как заместитель
гендиректора по вопросам безопасности.
Функциями данного специалиста будут:
• Обеспечение безопасности всех видов деятельности компании, а
также защита информации и сведений, которые являются коммерческой тайной;
• Выполнение работ по правовой, организационной и инженерно-
технической (включающей физическую, программную и аппаратную) защите
данных;
• Реализация специального делопроизводства, которое исключает
случайное или преднамеренное получение сведений, которые относятся к
коммерческой тайне;
• Выявление и устранение возможных каналов утечки данных при
повседневной деятельности или в условиях экстремальных ситуаций;
• Обеспечение должного уровня безопасности при выполнении всех
видов деятельности, включая переговоры, встречи, конференции, деловые
поездки как в рамках национального, так и международного сотрудничества;
• Обеспечение охраны помещений, сооружений и зданий, а также
оборудования, продукции и технических средств производства;
• Обеспечение личной безопасности руководящего состава компании,
ведущих специалистов и сотрудников;
• Оценка неправомерной деятельности конкурентов и маркетинговых
ситуаций.
Для того, чтобы успешно осуществлять все возложенные функции,
заместитель гендиректора по безопасности должен:
• Организовать и обеспечить пропускной и внутри объектный режим
в помещениях и зданиях, а также порядок работы службы охраны,
64
контролировать выполнение требований режима всеми сотрудниками,
соседними компаниями, клиентами и партнерами;
• Руководить по правовому урегулированию отношений в рамках
защиты коммерческой тайны;
• Участвовать в разработке базовых документов с целью закрепления
в них основных требований по безопасности и защите коммерческой тайны, а
именно: Устава компании, Правил внутреннего трудового распорядка,
Положений о подразделениях, а также трудовых договоров, различных
соглашений, должностных инструкций и обязанностей каждого руководителя,
всех основных специалистов и служащих;
• Создавать и внедрять в совокупности с другими подразделениями
мероприятия, которые помогают обеспечивать работу с документами,
содержащими коммерческую тайну, при этом самостоятельно должен
контролировать выполнение всех требований инструкций и положений по
защите коммерческой тайны;
• Изучать все стороны финансовой, коммерческой, производственной
и других форм деятельности с целью выявления возможных каналов утечки
конфиденциальных данных, а также вести учет и анализ нарушений режима
установленной конфиденциальности, накапливает и сопоставляет данные по
злоумышленникам, клиентам компании и ее партнёрах;
• Организовывать и проводить служебные проверки в случаях
разглашения сведений, утраты документов и возникновении других нарушений
безопасности компании, разрабатывает, дополняет и ведет полный перечень всех
данных, которые составляют коммерческую тайну, а также другие нормативные
документы, которое указывают на порядок обеспечения ИБ;
• Гарантировать полное выполнение всех требований нормативных
документов для защиты коммерческой тайны;
• Руководить подразделениями и службами безопасности филиалов,
дочерних компаний и т.п.;
• Организовывать на регулярной основе обучение сотрудников по
всем направлениям защиты коммерческих данных;
65
• Учитывать все сейфы, металлические шкафы, хранилища, в
которых могут содержаться конфиденциальные документы;
• Учитывать выделенные для обработки конфиденциальных данных
помещений, технических приспособлений в них, которые могут обладать
возможными каналами утечки данных;
• Поддерживать контакты с различного рода спецслужбами для
быстрого и оперативного реагирования на чрезвычайные ситуации.
Таким образом, основной организационной меры по защите
информационной безопасности будет добавление в штат компании специального
сотрудника, отвечающего за разработку, внедрение и выполнение мер
информационной безопасности. Следовательно, будет использоваться
упреждающая стратегия обеспечения информационной безопасности.
При разработке и проведении политики безопасности в жизнь
целесообразно руководствоваться следующими принципами:
Невозможность миновать защитные средства.
Усиление самого слабого звена
Недопустимость перехода в открытое состояние;
Минимизация привилегий.
Разделение обязанностей.
Многоуровневая защита.
Разнообразие защитных средств.
Простота и управляемость информационной системы.
Обеспечение всеобщей поддержки мер безопасности.
1.4.2. Выбор инженерно-технических мер
На сегодняшний день инженерно-техническая защита является одной из
базовых составляющих комплекса мер по обеспечению защиты данных, которые
составляют государственную, коммерческую или личную тайну. Подобный
комплекс может включать в себя различные нормативно-правовые документы,
технические и организационные меры, которые в первую очередь направлены на
обеспечение конфиденциальности и секретности всех данных.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран