Диплом: Защита персональных данных в МКУ Централизованная бухгалтерия с. Яр-Сале

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
86
• Все работники МКУ ЦБ с. Яр-Сале не имеют права применять
ресурсы сети Интернет для хранения корпоративных данных;
• Деятельность работников МКУ ЦБ с. Яр-Сале с Интернет-
ресурсами возможна только в режиме просмотра данных, исключая возможность
передачи данных МКУ ЦБ с. Яр-Сале в сеть Интернет;
• Работникам, которые имеют личные учетные записи, полученные от
публичных провайдеров, нельзя использовать их на оборудовании,
принадлежащем МКУ ЦБ с. Яр-Сале;
• Работники МКУ ЦБ с. Яр-Сале перед использованием или
отправкой файлов, полученных через сеть Интернет, должны проверять их на
наличие вирусов;
• Запрещен доступ в Интернет через сеть МКУ ЦБ с. Яр-Сале для
иных лиц, не являющихся сотрудниками МКУ ЦБ с. Яр-Сале, а также близких и
членов семей работников МКУ ЦБ с. Яр-Сале.
Специалисты ИТ департамента и департамента по ЗИ могут
контролировать содержание всего потока данных, идущих через канал связи к
сети Интернет во всех направлениях.
Сотрудники обязаны помнить о важности обеспечения физической
безопасности оборудования, хранящем все данные МКУ ЦБ с. Яр-Сале.
Сотрудникам категорически запрещено самовольно корректировать
конфигурацию аппаратного и программного обеспечения. Подобные изменения
делаются авторизованными специалистами ИТ департамента, и только после
согласования всех предстоящих изменений с Департаментом по ЗИ.
Все компьютерное оборудование (а это сервера, ПК и ноутбуки),
периферийное оборудование (принтеры, сканеры, МФУ), аксессуары
(клавиатуры, мыши, веб-камеры), сетевое оборудование (факс-модемы,
коммутаторы, маршрутизаторы, концентраторы), в рамках политики
безопасности вместе определяются как "компьютерное оборудование".
Компьютерное оборудование, находящееся у Компании, является ее
собственностью и используется исключительно в производственных целях.
Пользователи ноутбуков, содержащих данные, составляющие
коммерческую тайну МКУ ЦБ с. Яр-Сале, должны обеспечить их хранение в
87
защищенных и безопасных помещениях, запираемых ящиках рабочего стола,
шкафах, или гарантировать их защиту при помощи аналогичного по степени
эффективности защитного устройства, особенно в те моменты, когда данный
компьютер находится не в работе.
Все компьютеры нужно защищать паролем на стадии запуска системы,
активации по горячей клавиши и в момент выхода из режима "Экранной
заставки". Чтобы установить эти режимы, пользователь может обратиться в
службу технической поддержки. Данные не могут быть скомпрометированы в
результате халатности или небрежного отношения, что приводит к потере
оборудования. Перед тем, как утилизировать оборудование, все его компоненты,
в состав которых включены носители данных (например, жесткие диски), нужно
проверить, чтобы убедиться в полном отсутствии на них секретных и важных
данных и лицензионных ключей продуктов. Необходимо также выполнить
процедуру форматирования носителей информации для исключения
возможности восстановления данных.
В процессе записи какой-либо информации на носитель для передачи его
контрагентам или партнерам по бизнесу важно удостовериться в том, что
носитель полностью чист, т.е. не имеет никаких лишних данных. Важно
помнить, что обычное переформатирование носителя не дает гарантии
финального удаления записанной на нем информации.
КПК и другие телефоны, поддерживающие возможности получения и
отправки электронной почты, а также прочие переносные устройства не
включают в число устройств, имеющих хорошие надежные механизмы защиты
данных. В таких устройствах не рекомендуется хранить секретную и
конфиденциальную информацию.
Все ПО, установленное на предоставленном Компанией компьютерном
оборудовании, становится собственностью МКУ ЦБ с. Яр-Сале и может быть
использовано только в производственных целях.
Сотрудникам категорически запрещено устанавливать на переданном в
пользование компьютерном оборудовании стороннее, нелицензионное ПО или
ПО, не имеющее отношения к их рабочему процессу. Если в ходе проведения
технической проверки будет обнаружено запрещенное к установке ПО, оно
88
будет немедленно удалено, а сообщение о нарушении будет направлено
непосредственному руководителю сотрудника, а также в ИТ-отдел.
Компания предпочитает покупать уже готовое ПО, а не разрабатывать
собственные программы, поэтому пользователям, которые хотят внести новые
возможности в уже существующие бизнес-процессы, важно обсудить свое
предложение со своим менеджером по бизнес информации, который уведомит
их о порядке приобретения и/или создания нового ПО.
Электронные сообщения (удаленные или не удаленные) также могут быть
доступны или получены государственными органами или конкурентами по
бизнесу с целью их применения в качестве доказательств в рамках судебного
разбирательства или в процессе развития бизнеса. Поэтому все электронные
сообщения должны строго соответствовать стандартным компании в области
деловой этики.
Применение электронной почты в личных целях возможна только в тех
случаях, когда получение/отправка сообщения не оказывает негативного
влияния на работу других пользователей и не мешает бизнес деятельности.
Сотрудникам нельзя направлять партнерам любые секретные данные
МКУ ЦБ с. Яр-Сале по электронной почте без применения систем шифрования.
Вся секретная информация МКУ ЦБ с. Яр-Сале, ни при каких обстоятельствах
не может быть отправлена третьим лицам по электронной почте.
Сотрудникам МКУ ЦБ с. Яр-Сале нельзя применять публичные почтовые
ящики электронной почты для реализации любого вида корпоративной
деятельности.
Применение сотрудниками МКУ ЦБ с. Яр-Сале общедоступных почтовых
ящиков электронной почты возможно только при согласовании с департаментом
по ЗИ и использовании надлежащих механизмов шифрования.
Сотрудники МКУ ЦБ с. Яр-Сале для пересылки документов бизнес
партнерам обязаны использовать только личный персональный адрес
электронной почты.
Сообщения, отправляемые по электронной почте, представляют из себя
постоянный рабочий инструмент для электронных коммуникаций, имеющий тот
89
же статус, что и письма, и факс. Электронные сообщения, как и прочие средства
письменных коммуникаций, подлежат хранению и регламентации.
Чтобы предотвратить шибки в процессе написания и отправки,
необходимо непосредственно перед отправкой внимательно проверить
правильность написания имен и адресов получателей. В момент получения
сообщения лицом, для которого это сообщение изначально не предназначается,
данное сообщение нужно переслать непосредственному получателю. Если
присланная таким образом информация несет секретный (конфиденциальный)
характер, об этом необходимо сразу проинформировать специалистов отдела по
ЗИ.
Отправитель электронного сообщения или документа, а также лицо,
которое его перенаправляет, должен указать свои инициалы, служебный адрес и
тему отправляемого сообщения.
Далее приведены недопустимые действия и процессе работы с
электронной почтой:
• Отправка сообщений частного характера, занимающих большую
часть ресурсов электронной почты;
• Параллельная рассылка всем пользователям МКУ ЦБ с. Яр-Сале
писем или сообщений;
• Отправка рекламных материалов, не включающих в себя работу
МКУ ЦБ с. Яр-Сале;
• Подписка на рассылки, активное участие в обсуждениях и другие
действия, затрачивающие значительные ресурсы электронной почты в личных
целях;
• Нахождение и чтение сообщений, которые изначально
предназначаются другим лицам (независимо от способа их хранения);
• Отправка различных материалов (приложений или сообщений),
которые содержат противозаконные, непристойные злонамеренные,
оскорбительные, угрожающие, клеветнические и другие элементы, либо же
способствуют реализации поведения, которое расценивается как уголовное
преступление или административный проступок, либо ведут к началу
90
гражданско-правовой ответственности, потрясений или беспорядков и
противоречат корпоративным стандартам в рамках этических соображений.
Все пользователи должны знать о своей обязанности сообщать о
подозреваемых либо известных им фактах нарушения ИБ, а также должны знать
о том, что они не должны никогда пробовать самостоятельно использовать
известные им слабые стороны системы безопасности.
При обнаружении хищения ПК важно сразу оповестить об инциденте
директора СЗИ.
Секретные встречи (заседания) должны организовываться исключительно
в защищенных техническими средствами ИБ помещениях.
Перечень помещений такими средствами безопасности приводится
Руководством МКУ ЦБ с. Яр-Сале.
Участникам заседаний нельзя присутствовать в помещениях с звуковой и
видео записывающей аппаратурой, фототехникой, мобильными и радио
телефонами без процедуры согласования с ИТ-отделом.
Фото и видеозапись во время секретных заседаний доступна только
сотруднику МКУ ЦБ с. Яр-Сале, отвечающему за подготовку заседания, только
по факту получения письменного разрешения руководителя группы
проводящийся встречи.
Доступ участников секретного заседания в помещение для его проведения
реализуется на основании составленного списка, контроль которого
осуществляет лицо, ответственное за организацию встречи.
Уполномоченные сотрудники ИТ-отдела и отдела ЗИ отслеживают
содержание всех потоков данных, которые проходят через сеть МКУ ЦБ с. Яр-
Сале.
Сотрудникам МКУ ЦБ с. Яр-Сале запрещается:
• Влиять на ИБ и работу сети МКУ ЦБ с. Яр-Сале;
• Проводить сканирование портов или СБ;
Перехватывать контроль над сетью;
• Иметь доступ к ПК, сети или учетной записи, минуя встроенную
систему авторизации пользователя или безопасности;
91
• Применять любые программы, скрипты, команды или передавать
данные с для вмешательства в работу или отключения конкретного пользователя
устройства;
• Отправлять данные о сотрудниках или списки сотрудников МКУ
ЦБ с. Яр-Сале третьим лицам;
• Распространять, хранить, передавать, создавать компьютерные
вирусы и прочее разрушающее ПО.
Ответственность за сохранение данных на ПК и ноутбуках лежит на
пользователях. Специалисты ИТ-отдела должны помочь пользователям в рамках
проведения резервного копирования данных на необходимые носители.
Важно периодически делать резервные копии всех используемых
служебных данных и ПО.
Только специалисты ОИТ-отдела в рамках заявок руководителей
подразделений имеют право удалять общие сетевые ресурсы и папки, а также
контролировать уровни доступа к ним.
Сотрудники же могут создавать, изменять и удалять файлы и директории
в общем доступе только в тех местах, которые относятся непосредственно к ним,
для их рабочих групп или к которым у них есть гарантированный доступ.
Все заявки на периодическое ТО персональных компьютеров должны
передаваться ИТ-отделу напрямую.
2.2. Комплекс проектируемых программно-аппаратных средств
обеспечения информационной безопасности и защиты информации
предприятия
2.2.1 Структура программно-аппаратного комплекса информационной
безопасности и защиты информации предприятия
Наиболее эффективный подход к защите от утечек информации с
компьютеров начинается с использования, прежде всего, механизмов
контекстного контроля - запрета или разрешения передачи данных для
конкретных пользователей в зависимости от форматов данных, типов
интерфейсов и устройств, сетевых протоколов, направления передачи, дня
недели и времени суток и т.д.
92
Однако, во многих случаях требуется более глубокий уровень контроля -
например, проверка содержимого передаваемых данных на наличие
персональной или конфиденциальной информации в условиях, когда порты
ввода-вывода не должны блокироваться, чтобы не нарушать производственные
процессы, но отдельные пользователи входят в «группу риска», поскольку
подозреваются в причастности к нарушениям корпоративной политики
информационной безопасности. В подобных ситуациях дополнительно к
контекстному контролю необходимо применение технологий контентного
анализа и фильтрации, позволяющих выявить и предотвратить передачу
неавторизованных данных, не препятствуя при этом информационному обмену в
рамках служебных обязанностей сотрудников.
«Контур информационной безопасности Серчинформ» разработан с
учетом специфики работы крупных компаний и обладает рядом достоинств:
Простота внедрения. Программный комплекс SearchInform можно
проинсталлировать всего за несколько часов силами собственных IT-
специалистов. При этом нет необходимости предоставлять внутренние
документы сотрудникам SearchInform. Внедрение комплекса не влияет на
функционирование существующих внутри компании информационных систем.
Комплексность решения. Позволяет контролировать все каналы
утечки информации, а многокомпонентная структура позволяет выбрать только
необходимые модули.
Полный контроль информации, передаваемой через Skype
(голосовые, текстовые, SMS-сообщения и файлы).
Контроль ноутбуков. Позволяет выявить утечку информации через
ноутбуки, используемые сотрудниками вне корпоративной сети (например, дома
или в командировках).
Полная интеграция с доменной структурой Windows. Позволяет
однозначно установить отправителя данных независимо от используемых им
электронного почтового ящика, номера ICQ, аккаунта Skype.
Мощный аналитический модуль. Позволяет быстро и гибко
настроить систему оповещения, не привлекая сторонних специалистов. При
93
этом, для эффективной защиты конфиденциальных данных необходимы
минимальные трудозатраты на анализ информационных потоков.
Благодаря запатентованному алгоритму «Поиск похожих»,
позволяющему находить документы, похожие на оригинал не только
технически, достигается существенная экономия времени, необходимого на
анализ перехваченной информации.
Отслеживание и визуализация связей между сотрудниками. Можно
автоматически выявлять и анализировать связи сотрудников друг с другом и с
внешними адресатами для удобной работы и проведения внутренних
расследований.
Разграничение прав доступа к информации. Дает возможность
настройки прав доступа к перехваченной информации.
Контроль содержимого рабочих станций и общедоступных сетевых
ресурсов. Позволяет отслеживать появление конфиденциальной информации в
местах, для этого не предназначенных.
Создание архива перехваченной информации. Позволяет проводить
полноценные служебные расследования, существенно упрощая восстановление
последовательности событий инцидента.
Searchlnform NetworkSniffer - платформа для перехвата данных на уровне
зеркалируемого трафика. Таким образом, NetworkSniffer обрабатывает трафик,
не влияя на работу корпоративной сети.
Перехватываются данные, пересылаемые пользователями по популярным
сетевым протоколам и каналам (SMTP, POP3, HTTP(S), IMAP, MAPI, NNTP,
ICQ, XMPP, MMP, MSN, SIP, YAHOO, FTP) на уровне локальной сети.
Дополнительно к этому, в состав NetworkSniffer входит:
модуль интеграции с почтовыми серверами, позволяющий
извлекать сообщения напрямую из корпоративного почтового сервера;
модуль SMTP-интеграции, позволяющий получать пересылаемые
контейнеры отчетов журнала;
модуль ADSniffer, осуществляющий чтение журналов контроллера
домена и создание журнала изменений в собственной базе данных.
Платформа включает в себя следующие продукты:
94
Searchlnform MailSniffer;
Searchlnform IMSniffer;
Searchlnform HTTPSniffer;
SearchInform FTPSniffer;
SearchInform CloudSniffer;
SearchInform ADSniffer.
Перехват сетевого трафика производится на уровне сетевых протоколов
(Mail, HTTP, IM, FTP, Cloud). Возможна фильтрация по доменному имени
пользователя, имени компьютера, IP- и MAC-адресам.
Перехваченные сообщения помещаются в базу данных SQL, которая
индексируется при помощи компонента Search Server. Индекс – особая
структура, необходимая для быстрого поиска по перехваченным документам
(рисунок 2.1).
Рисунок 2.1. Схема работы Searchlnform MailSniffer
95
При помощи приложения SearchInform AlertCenter данные индекса с
заданным интервалом проверяются на соответствие заранее настроенным
политикам безопасности, состоящим из поисковых запросов. Расписание
проверок и список запросов настраиваются работниками службы безопасности
организации. В случае обнаружения совпадений SearchInform AlertCenter
немедленно оповещает об этом сотрудника службы безопасности
SearchInform EndpointSniffer - платформа для перехвата и остановки
трафика через агенты. Дополнительно позволяет контролировать сотрудника,
находящегося в командировке за пределами корпоративной сети, ведь работник
может свободно передать конфиденциальные данные с ноутбука третьим лицам.
Агенты SearchInform EndpointSniffer позволяют перехватывать:
SearchInform MailSniffer - входящую и исходящую (с возможностью
блокировки) электронную почту, как через почтовые клиенты, так и с доступом
через браузер;
SearchInform IMSniffer - сообщения популярных мессенджеров, а
также отслеживать общение в популярных социальных сетях;
SearchInform SkypeSniffer - голосовые и текстовые сообщения, а
также файлы и SMS, передаваемые через Skype;
SearchInform DeviceSniffer - информацию, записываемую на
подключаемые внешние устройства (USB-flash, CD/DVD и пр.);
SearchInform FTPSniffer - информацию, передаваемую по протоколу
FTP;
SearchInform CloudSniffer - входящие и исходящие файлы облачных
хранилищ данных и SharePoint;
SearchInform PrintSniffer - содержимое документов, отправленных
на печать;
SearchInform MicrophoneSniffer - разговоры сотрудников внутри
офиса или за его пределами.
А также контролировать и отслеживать:
SearchInform FileSniffer - операции с файлами, хранящимися на
серверах и в общих сетевых папках.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран