Диплом: Защита персональных данных в МКУ Централизованная бухгалтерия с. Яр-Сале

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
76
распоряжения Правительства Российской Федерации, нормативные правовые
акты федеральных органов исполнительной власти), а также ряд двусторонних и
многосторонних международных договоров Российской Федерации,
являющихся согласно Конституции Российской Федерации составной частью ее
правовой системы.
Основными законодательными актами в данной области являются:
законы Российской Федерации “О средствах массовой
информации”, “О государственной тайне”, “Основы законодательства об
архивном фонде Российской Федерации и архивах”, “О правовой охране
топологий интегральных микросхем”, “О правовой охране программ для
электронных вычислительных машин и баз данных”, “Об авторском и смежных
правах”, Патентный закон;
федеральные законы “Об информации, информатизации и защите
информации”, “О связи”, “Об обязательном экземпляре документов”, “Об
участии в международном информационном обмене”.
Кроме того, нормы, регулирующие отношения в области защиты
информации, имеются в ряде кодексов (Гражданском, Гражданско-
процессуальном, Уголовном, Уголовно-процессуальном, Таможенном,
Налоговом, Семейном и других), в законодательных актах, устанавливающих
правовой статус ряда государственных органов, например, в законах “О
Центральном банке Российской Федерации, “О федеральных органах
правительственной связи и информации”, а также в ряде других федеральных
законов.
«Базовым» законодательным актом, определяющим отношения в
информационной сфере (а также связанные с защитой информации), становится
ФЗ «Об информации, информатизации и защите информации», который был
введен в 2006 году.
В Законе приведены определения главных терминов в информационной
сфере. Опираясь на содержание статьи 2 Закона, термин информация
понимается как сведения о лицах, вещах, фактах, инцидентах, процессах и
явлениях независимо от формы их выражения.
Среди объектов регулирования весомую роль играют:
77
• «документированные данные (документ) – занесенная на
материальный носитель информация с реквизитами, которые дают возможность
ее идентифицировать»;
• «информационные ресурсы – некоторые документы и конкретные
массивы документов, документы и массивы документов в ИС (архивах,
библиотеках, фондах, БД и других ИС)»;
• «информация о гражданах (т.н. персональные данные) –
информация о фактах, событиях и обстоятельствах жизни гражданина, которая
позволяет точно определить его личность»;
• «конфиденциальные данные – документированная информация,
доступность которой регламентируется в рамках законодательства Российской
Федерации».
Одним из основополагающих достижений Закона становится
разграничение информационных ресурсов на отдельные категории доступа.
Согласно Закону, вся занесенная документально информация с ограниченным
доступом по критериям ее правового режима может разделятся на данные,
отнесенные к государственной тайне, а также конфиденциальные данные.
В Законе приведен список сведений, которые не могут относится к
информации с ограниченным доступом. Изначально к ним относятся все
законодательные и другие нормативные правовые акты, которые определяют
правовой статус всех органов государственной власти, органов локального
самоуправления, компаний и общественных объединений; документы,
включающие в себя данные о чрезвычайных ситуациях, экологическую,
популяционную, санитарно-эпидемиологическую, метеорологическую и
остальную подобную информацию; документы, которые содержат данные о
работе органов государственной власти и органов локального самоуправления, о
расходовании бюджетных средств, об экономическом состоянии и потребностях
населения (исключая сведения, отнесенные к государственной тайне).
В Законе также рассмотрены вопросы, связанные с технологией
обращений с персональными данными, сертификацией самих ИС, методологией,
средствах их обеспечения и лицензированием деятельности по созданию и
применению информационных ресурсов.
78
Глава 5 Закона «Защита информации и прав субъектов в рамках
информационных процессов и информатизации» становится «базовой» для
российского законодательства в сфере защиты информации.
Основополагающими целями ЗИ можно назвать:
• Недопущение утечки, кражи, утраты, изменения и копирования
информации (защите подлежит вся информация, даже открытая);
• Выявление угроз безопасности личности, общества и государства
(другими словами, защита данных становится одним из способов реализации
информационной безопасности Российской Федерации);
• Гарантию конституционных прав граждан на сохранение личных
тайн и защищенность персональных данных, находящихся внутри ИС;
• Сохранение государственной тайны, секретной документированной
информации в рамках действующего законодательства.
Одним из существенных достижений Закона является разграничение
информационных ресурсов по категориям доступа. Согласно Закону,
документированная информация с ограниченным доступом по условиям ее
правового режима подразделяется на информацию, отнесенную к
государственной тайне, и конфиденциальную.
В Законе дан перечень сведений, которые запрещено относить к
информации с ограниченным доступом. Это прежде всего законодательные и
другие нормативные правовые акты, устанавливающие правовой статус органов
государственной власти, органов местного самоуправления, организаций и
общественных объединений; документы, содержащие информацию о
чрезвычайных ситуациях, экологическую, демографическую, санитарно-
эпидемиологическую, метеорологическую и другую подобную информацию;
документы, содержащие информацию о деятельности органов государственной
власти и органов местного самоуправления, об использовании бюджетных
средств, о состоянии экономики и потребностях населения (за исключением
сведений, отнесенных к государственной тайне).
В Законе также отражены вопросы, связанные с порядком обращения с
персональными данными, сертификацией информационных систем, технологий,
79
средств их обеспечения и лицензированием деятельности по формированию и
использованию информационных ресурсов.
Глава 5 Закона «Защита информации и прав субъектов в области
информационных процессов и информатизации» является «базовой» для
российского законодательства в области защиты информации.
Основными целями защиты информации являются:
предотвращение утечки, хищения, утраты, искажения и подделки
информации (защите подлежит любая информация, в том числе и открытая);
предотвращение угроз безопасности личности, общества и
государства (то есть защита информации является одним из способов
обеспечения информационной безопасности Российской Федерации);
защита конституционных прав граждан на сохранение личной
тайны и конфиденциальности персональных данных, имеющихся в
информационных системах;
сохранение государственной тайны, конфиденциальности
документированной информации в соответствии с законодательством.
Закон определил, кем и в отношении каких сведений устанавливается
режим защиты информации. При этом порядок защиты государственной тайны и
персональных данных устанавливается федеральным законом. Для другой
информации с ограниченным доступом режим защиты устанавливает
собственник информационных ресурсов.
Защита информации должна носить комплексный характер.
Комплексный характер защиты достигается за счет использования
унифицированного алгоритмического обеспечения для средств
криптографической защиты в соответствии с российскими государственными
стандартами:
ГОСТ 28147-89 Системы обработки информации. Защита
криптографическая. Алгоритм криптографического преобразования.
ГОСТ Р 34.10-94 Информационная технология.
Криптографическая защита информации. Процедуры выработки и проверки
электронной цифровой подписи на базе асимметричного криптографического
алгоритма.
80
ГОСТ Р 34.11-94 Информационная технология.
Криптографическая защита информации. Функция хеширования.
ГОСТ Р 50739-95 Средства вычислительной техники. Защита от
несанкционированного доступа к информации. Общие технические требования.
В настоящее время в России наряду с отечественной нормативной базой
широко используются около 140 международных стандартов в области
информационных технологий. Из них около 30 затрагивают вопросы защиты
информации. Некоторые международные стандарты по защите информации
приняты и введены в действие в России, но эти стандарты не составляют
целостной основы для решения проблем информационной безопасности,
особенно в части нормативного регулирования, методического и
инструментального обеспечения разработки, оценки и сертификации
безопасности ИТ с учетом современного уровня развития, масштабов и
многообразия угроз.
В последнее время в разных странах появилось новое поколение
стандартов в области защиты информации, посвященных практическим
вопросам управления информационной безопасности компании. Это, прежде
всего, международные и национальные стандарты управления информационной
безопасностью ISO 15408, ISO 17799 (BS 7799), BSI; стандарты аудита
информационных систем и информационной безопасности COBIT, SAC, COSO
и некоторые другие, аналогичные им. В соответствие с международными и
национальными стандартами обеспечение информационной безопасности в
любой компании предполагает следующее.
Во-первых, определение целей обеспечения информационной
безопасности компьютерных систем. Во-вторых, создание эффективной системы
управления информационной безопасностью. В-третьих, расчет совокупности
детализированных не только качественных, но и количественных показателей
для оценки соответствия информационной безопасности заявленным целям. В-
четвертых, применение инструментария обеспечения информационной
безопасности и оценки ее текущего состояния. В-пятых, использование методик
управления безопасностью с обоснованной системой метрик и мер обеспечения
информационной безопасности, позволяющих объективно оценить
81
защищенность информационных активов и управлять информационной
безопасностью компании.
Роль международных стандартов ISO17799 и ISO15408 очень трудно
переоценить. Они служат для проведения различного рода работ в системе сфере
информационной безопасности, в т. ч. и аудита. ISO17799 по большей части
отвечает за организацию и управление безопасностью, в то время как ISO15408
может определить детальные требования, которые предъявляются к программно-
техническим средствам защиты данных. Спецификация SysTrust выбрана для
рассмотрения не случайно, т.к. она сейчас достаточно широко используется
аудиторскими компаниями, которые выполняют аудит для своих клиентов и
предлагающих услуги IT аудита в качестве дополнения к финансовому.
Немецкий стандарт «BSI\IT Baseline Protection Manual» включает в себя
наиболее подробное руководство по организации безопасности ИТ и имеет
огромную практическую ценность для всех специалистов, которые так или иначе
занимаются подобными вопросами. Руководства и практические стандарты по
обеспечению ИБ, которые создавались в рамках проекта SCORE, направлены на
технических специалистов и могут быть совершенными в техническом плане
сегодня. Программа сертификации Интернет-ресурсов по требованию ИБ и
сопутствующая спецификация, которая предлагалась институтом SANS, также
заслуживает рассмотрения в связи с постоянно растущим количеством вопросов
по защите ИС компаний от атак из сети Интернет и увеличением объема
соответствующих работ в процессе аудита безопасности.
У нас стандарт ISO17799 пока еще не является общепринятым
документом, в отличии от ГТК и ФАПСИ. Однако сами стандарты ГТК на
практике обычно применимы только к программным продуктам, а ФАПСИ
описывают, в основном, применение криптографических средств.
Использование этих стандартов к системе информационной безопасности почти
нереально, поскольку сами эти стандарты предназначались для ПО и
сертифицировать ими большую ИТ систему будет сложно и достаточно
неэффективно. По-иному же дела обстоят с ISO17799. Несмотря на свою
обобщенность и отсутствие в некоторых частях стандарта конкретных описаний,
сам он точно разработан для описания сложных и разветвленных систем, и что
82
самое важное – сам стандарт ISO17799 никак не противоречит нашим ГТК и
ФАПСИ.
По факту, аудит в области ИБ хоть и не имеет общего с финансовым
аудитом, часто является дополнением к нему в качестве некой услуги, которую
предлагают аудиторские фирмы своим клиентам в условиях повышения
зависимости бизнеса от IT. Суть в том, что использование надежных и
защищенных систем в какой-то степени гарантирует правильность финансовой
отчетности компании. Адекватные результаты IT-аудита позволяют в сжатые
сроки провести финансовый отчет и сэкономить при этом деньги и время
клиентов.
Все вышеперечисленные стандарты имеют ряд ограничений. Немецкий
стандарт BSI невозможно применить для защиты важных активов отечественных
компаний, которые значительно отличаются по строению и специфике бизнес-
процессов от ранее исследованных примеров организации ИБ. Ограничения
ISO17799 и COBIT заключаются в трудности перехода от обобщенных
принципов и вопросов защиты данных к практическим процессам обеспечения
защищенности в российских фирмах. Главной причиной этого можно назвать то,
что защита информационных активов российской компании так или иначе
характеризуется второстепенными индивидуальными нехарактерными
условиями бизнес-деятельности в условиях ограничений контролирования
российской нормативной базы в сфере защиты данных.
В любом случае, только совместив лучшие стороны описанных ранее
международных стандартов, а также изменив полученные рекомендации под
российские реалии и требования в области ИБ можно успешно решить задачу
защиты информационных активов отечественной фирмы.
2.1.2. Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации
предприятия
В МКУ ЦБ с. Яр-Сале разработана и применяется политика безопасности.
Основными целями политики безопасности можно выделить:
83
• Обеспечение конфиденциальности критичных информационных
ресурсов;
• Реализация постоянного доступа к информационным ресурсам
Компании для увеличения эффективности бизнес деятельности;
• Сохранение целостности деловых данных с целью обеспечения
возможности МКУ ЦБ с. Яр-Сале оказывать услуги высокого качества и
принимать эффективные управленческие решения;
• Увеличение понимания пользователей в рамках рисков, которые
напрямую связаны с информационными ресурсами МКУ ЦБ с. Яр-Сале;
• Выявление меры ответственности и обязанностей сотрудников в
процессе обеспечения информационной безопасности в МКУ ЦБ с. Яр-Сале.
Руководители подразделений МКУ ЦБ с. Яр-Сале обязаны поддерживать
регулярный контроль за соблюдением всех пунктов приведенной политики. А
также должна быть реализована периодическая проверка следования всем
предписаниям по информационной безопасности с подготовкой итогового
отчета по результатам указанной проверки руководству.
Все пункты политики относятся ко всем данным и ресурсам обработки
информации МКУ ЦБ с. Яр-Сале. Соблюдение политики строго обязательно для
каждого сотрудника (как постоянного, так и временного). В пунктах договора с
третьими лицами, также имеющими доступ к информации МКУ ЦБ с. Яр-Сале,
должны быть прописаны обязательства третьего лица по соблюдению всех
приведенных требований политики безопасности.
МКУ ЦБ с. Яр-Сале относится по праву собственности (в т. ч. и по праву
интеллектуальной собственности) абсолютно вся деловая информация и
вычислительные ресурсы, которые были куплены (получены) и введены в
эксплуатацию для реализации деятельности в рамках действующего
законодательства. Указанное право собственности относится также к на
голосовой и факсимильной связи, осуществляемой с применением оборудования
МКУ ЦБ с. Яр-Сале, созданное самостоятельное и купленное ПО, все письма
ящиков электронной почты, электронные и бумажные документы всех
действующих подразделений и персонала МКУ ЦБ с. Яр-Сале.
84
В отношении совокупного количества информационных активов МКУ ЦБ
с. Яр-Сале, активов, которые находятся под контролем МКУ ЦБ с. Яр-Сале, а
также активов, применяемых для получения доступа к инфраструктуре МКУ ЦБ
с. Яр-Сале, необходимо определить ответственность конкретного сотрудника
МКУ ЦБ с. Яр-Сале.
Данные о смене владельцев активов, их перераспределении, изменениях в
параметрах и сфере использования за пределами МКУ ЦБ с. Яр-Сале должна
передаваться руководителю отдела информационных технологий МКУ ЦБ с. Яр-
Сале.
Все работы в рамках офисов МКУ ЦБ с. Яр-Сале реализуются в рамках
официальных должностных обязанностей только на компьютерах, которые
можно использоваться в МКУ ЦБ с. Яр-Сале.
Руководители подразделений обязаны периодически корректировать
права доступа своих подчиненных и других пользователей к различным
информационным ресурсам.
Для реализации санкционированного доступа к информационному
ресурсу, каждый вход в систему должен быть реализован при помощи
уникального имени пользователя и пароля.
Пользователи должны следовать рекомендациям по защите своего пароля
еще на этапе его создания и последующего применения. Нельзя сообщать свой
пароль другим пользователям или давать в использование другим свою учетную
запись, это касается также членов семей и близких, в случае, если сотрудник
выполняет работу дома.
Во время своей работы сотрудники должны всегда использовать режим
"Экранной заставки" с запросом пароля. Рекомендуется использовать
максимально большее доступное время "простоя" компьютера до появления
экранной, составляющее 15 минут.
Каждый сотрудник обязан незамедлительно сообщить руководителю ИТ
департамента и руководителю департамента ЗИ о каждом случае предоставления
доступа третьим лицам к ресурсам корпоративной сети.
Доступ третьих лиц внутрь ИС МКУ ЦБ с. Яр-Сале характеризуется и
обуславливается исключительной производственной необходимостью. Поэтому
85
порядок доступа к информационным ресурсам МКУ ЦБ с. Яр-Сале обязан быть
четко спланирован, должны быть контролируемый и защищенный.
Пользователи имеют право удаленного доступа к информационным
ресурсам МКУ ЦБ с. Яр-Сале с в рамках их взаимоотношения с компанией.
Сотрудникам, которые работают на ноутбуках и других портативных
устройствах МКУ ЦБ с. Яр-Сале, предоставляется уникальный удаленный
доступ к сетевым ресурсам МКУ ЦБ с. Яр-Сале в рамках прав и полномочий в
корпоративной ИС.
Сотрудникам, которые находятся за пределами офиса МКУ ЦБ с. Яр-Сале
и работают на ПК, не принадлежащих МКУ ЦБ с. Яр-Сале, не разрешается
копировать данные на компьютер, с которого реализуется удаленный доступ.
Сотрудники и третьи лица, которым доступен удаленный доступ к
информационным ресурсам МКУ ЦБ с. Яр-Сале, обязаны соблюдать требование,
исключающее возможность подключения их компьютера к сети МКУ ЦБ с. Яр-
Сале и одновременного подключения к каким-либо другим сетям, не
относящимся к МКУ ЦБ с. Яр-Сале.
Все ПК, подключаемые по методу удаленного доступа к информационной
сети МКУ ЦБ с. Яр-Сале, обязаны иметь установленное антивирусное ПО,
имеющее последние обновления.
Доступ к сети Интернет реализуется только в производственных целях и
не может быть использован для незаконной деятельности.
Предписанные правила:
• Всем работникам МКУ ЦБ с. Яр-Сале разрешается пользоваться
ресурсами сети Интернет только в служебных целях;
• Исключено посещение любого сайта в сети Интернет, который
можно назвать оскорбительным для общественного мнения или содержащий
контент сексуального характера, пропаганду расовой ненависти, тематику по
поводу различия/превосходства полов, дискредитирующие заявления или другие
материалы с оскорбительными высказываниями на тему возраста, сексуальной
ориентации, политических или религиозных убеждений, национальности или
недееспособности;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран