Диплом: Защита персональных данных в ООО Атмосфера

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
8
ОГЛАВЛЕНИЕ
Перечень сокращений и определений………………………………………..………5
Введение………………………………………………………………………….…….7
1. ОСНОВНЫЕ ПОНЯТИЯ ЗАЩИТЫ ИНФОРМАЦИИ И ИНФОРМАЦИОННОЙ
БЕЗОПАСНОСТИ……………………………………………………………………..13
1.1. Сертификация сред
ств защиты конфиден
циальной информации .................... 15
1.2. Лицензирование в области защ иты информации .............................................. 16
1.3 Мет
оды и сред
ства защиты инфор
мации ............................................................. 17
1.4 Выводы ..................................................................................................................... 20
2. РАЗРАБОТКА СИСТ ЕМЫ ЗАЩИТЫ ИНФО РМАЦИИ ООО «АТМОСФЕРА»
………………………………………………………………………………………….21
2.1. Организа
ционная структура ООО «Атмос
фера» ............................................... 21
2.2. Анализ должно
стных обязанностей сотруд
ников ООО «Атмос
фера» ............ 24
2.3. Ана
лиз модели угр
оз информационного харак
тера ........................................... 27
2.3.1 Описание информационной системы ................................................................ 29
2.3.2 Структурно-функциональные характеристики информационной системы .. 30
2.3.3 Угрозы безопасности информации .................................................................... 32
2.3.4 Возможности нарушителей (модель нарушителя) ....................................... 33
2.3.5 Возможные уязвимости ................................................................................... 36
2.3.6 Способы реализации угроз безопасности информации .................................. 38
2.4. Ана
лиз организационных ме
р по обеспе
чению безопасности инфор
мации ... 39
2.5. Ана
лиз используемых сред
ств защиты конфиден
циальной информации ....... 41
2.6. Технич
еское задание .............................................................................................. 44
2.7 Выв
оды ................................................................................................................. 47
3. РЕАЛИЗАЦИЯ СИСТЕМЫ ЗАЩИТЫ ИНФОРМАЦИИ НА ПРЕДПРИЯТИИ
ООО
«Атмосфера»………………………………………………………………………...49
3.1. Организация электр
онного документооборота, Ц
П и шифро
вания баз
дан
ных ............................................................................................................................ 49
3.2 Внедр
ение индивидуального электр
онного ключа сотруд
ников ООО
«Атмосфера», имею
щих доступ к АС АТ
М ............................................................... 54
9
3.3 Внедр
ение технических сред
ств защиты инфор
мации от уте
чки по кана
лам
связи ................................................................................................................................ 56
3.3.1 Защита телеф
онных сетей ................................................................................... 56
3.4 Поря
док работ по внедрению ................................................................................ 62
3.5 Поря
док внесение измен
ений в руково
дящие документы ................................. 66
3.6 Расчет экономической части проекта.....................……………………………..67
Заключение…………………………..………………………………………..….……69
Список использованной литературы……………………………………………...72
Приложение А………………………….……………………...……………………74
10
ПЕРЕЧЕНЬ СОКРАЩЕНИЙ И ОПРЕДЕЛЕНИЙ
В настоящей раюоте применяют следующие сокращения и обозначения:
АРМ
– Автоматизированное рабочее место
АТС
– Автоматическая телефонная станция
АС
– Автоматизированная система
БД
– База данных
ЗАО
– Закрытое акционерное общество
ЗИ
– Защита информации
ИБ
– Информационная безопасность
ЛВС
– Локальная вычислительная сеть
НСД
– Несанкционированный доступ
ООО
– Общество с ограниченной ответственностью
ОС
– Операционная система
ПК
– Персональный компьютер
ПО
– Программное обеспечение
ПРД
– Правило разграничения доступа
ПЭВМ
– Персональная электронная вычислтельная машина
САВЗ
– Средство антивирусной защиты
СВТ
– Средство вычислительной техники
СЗИ
– Средство защиты информации
СКЗИ
– Средство криптографической защиты информации
СУБД
– Система управления базами данных
ТЗ
– Техническое задание
ФЗ
– Федераьный закон
ФСБ
– Федеральная служба безопасности
ФСТЭ
К
– Федеральная служба по техническому и экспортному контролю
ЦП
– Цифровая подпись
11
ЭДО
– Электронный документооборот
ЭЦП
– Электронная цифровая подпись
12
ВВЕДЕНИЕ
В современном мире сложно представить организацию работы
предприятия без использования автоматизированных систем и процессов.
Каждый разработчик старается сделать свою систему более простой и удобной в
эксплуатации, так как конкуренция на этом рынке достаточно велика.
Сфера информационных технологий с каждым годом развивается все
стремительнее. Все чаще подвергаются автоматизации различные
производственные процессы. Высокими темпами растет и количество
пользователей сети Интернет. И, конечно же, в настоящее время редкая система,
даже самая простая, функционирует без использования ресурсов сети Интернет.
В текущих информационных потоках предприятий малого и среднего
бизнеса обрабатываются и хранятся в том числе и персональные данные. До
появления норм Закона РФ «О персональных данных» № 152-ФЗ предприятия
проводили защиту персональных данных исходя из своих собственных
представлений о безопасном хранении данных, по своим внутренним
утвержденным документам информационной безопасности. С выходом Закона
РФ № 152-ФЗ федеральные органы власти встали на сторону граждан в защите
их персональных данных в форме требований, предъявляемых к коммерческим
организациям.
В представленной работе разработан метод оценки защищенности
информационной системы персональных данных на предприятиях малого и
среднего бизнеса на основе требований Закона 152-ФЗ, а также подзаконных
нормативно - правовых актов: постановлений Правительства РФ, методических
рекомендаций Федеральной службы технического и экспортного контроля.
Актуальность выбранной темы, ее значение для деятельности
предприятия состоит в удовлетворении стремления предприятия (организации)
любой формы собственности в обеспечении безопасности персональных данных
13
лиц, чьи данные хранятся и обрабатываются в данной организации, а также в
максимальном снижении возможных угроз в отношении этих данных.
Цель данной работы – достижение улучшения защиты персональных
данных на предприятии с применением технологии виртуализации на основе
анализа требований 152-ФЗ и переноса разработанного метода в практическое
поле деятельности предприятий.
Закон РФ «О персональных данных» № 152-ФЗ (Утвержден Президентом
Российской Федерации 27.07.2006 года) дает следующее определение
персональным данным физических лиц: «любая информация, относящаяся к
прямо или косвенно определенному, или определяемому физическому лицу
(субъекту персональных данных)».
Первоисточником Закона «О персональных данных» является Конвенция
Совета Европы о защите физических лиц при автоматизированной обработке
персональных данных. Она была принята еще в 1981 году. Российская
Федерация ратифицировала этот документ только в 2005 году.
В настоящее время практически все персональные данные физических
лиц, используемые для персонифицирования лица в системе (государственные
учреждения, органы власти, банковские структуры, учреждения
здравоохранения, другие коммерческие предприятия и организации)
обрабатываются, анализируются и используются с помощью средств
вычислительной техники. Эти данные обрабатывают множество людей. В связи
с этим возникла необходимость обеспечения целостности, конфиденциальности
и доступности этих данных.
В 2006 году Президентом РФ был принят Закон № 152 «О персональных
данных», который призван регулировать отношения, связанные с обработкой
персональных данных органами государственной власти, юридическими и
физическими лицами. Положения данного закона вступали в действие в
соответствии с утвержденными этапами. С 1 января 2011 года Закон 152-ФЗ в
14
отношении хранения и обработки персональных данных физических лиц
действует в полной мере и распространяет свое действие практически на все
организации.
Под защитой персональных данных понимается комплекс мер – правовых
(юридическая поддержка и разъяснения в отношении возможного наступления
Правовых последствий для предприятия в случае утечки персональных
данных, ликвидация юридической «неграмотности» собственников и
руководителей предприятия в отношении важности контроля над хранением
персональных данных), организационных (изменение организационной
структуры предприятия, создание и/или изменение регламентных процедур,
принятых в организации), технических (рекомендации по разработке проекта
модернизации программных средств, средств защиты IT-системы организации).
При этом особенностью применения положений и норм действующего
законодательства является требование однозначного выполнения всего
комплекса мер защиты информации единовременно, а также поддержка
актуального состояния такой комплексной системы предприятия постоянно.
Закон 152-ФЗ дает четкое определение того, что оператор персональных данных
(это может быть государственный орган, юридическое или физическое лицо,
которые собирают, хранят и обрабатывают ПДн) должен получить согласие
субъекта ПДн на обработку его персональных данных. К сожалению, эта норма
достаточно часто не соблюдается.
Текущая ситуация в России с исполнением законодательства в этой
области далека от положительной. По данным аналитического центра InfoWatch
в 2015 году Россия заняла второе место по количеству зарегистрированных
утечек конфиденциальных данных. Эти данные являются лакомым куском для
совершения различных видов мошенничества, возможных вымогательств и
угроз со стороны конкурентов, криминальных структур, да и просто для
15
рассылки рекламных предложений и прочей нежелательной корреспонденции,
на которую субъект персональных данных не давал своего согласия.
В сегменте малого и среднего бизнеса, по данным аналитического
агентства Osterman Research, в год происходит до 52% заражений рабочих
станций пользователей различными вредоносными программами. Для
большинства компаний, в которых осуществляется обработка персональных
данных, защита этих данных является актуальной задачей, однако
На сегодняшний день далеко не все юридические и физические лица,
связанные с обработкой персональных данных, исполняют указанный закон.
Многие собственники и руководители предприятий зачастую не имеют
представления не только о требованиях законодательства РФ в этой области,
возможных угрозах раскрытия сведений, содержащих персональные данные, но
и о последствиях (административных, уголовных, финансовых) в отношении их
самих, как должностных лиц, ответственных в соответствии с
законодательством РФ в случае выявления утечки информации.
Помимо внешних воздействий на безопасность (кража, взлом)
организации существует угроза утечки информации по информационным
каналам связи. Становится недостаточным лишь внешнее обеспечение
безопасности.
Появляется все больше различных компаний, производящих одинаковые
услуги, растет и конкуренция. В таких условиях, каждый руководитель
заинтересован в обеспечении целостности и конфиденциальности информации,
касающейся деятельности компании.
Для решения таких задач появилось целое направление, связанное с
разработкой комплексного подхода к обеспечению безопасности информации на
различных уровнях. Обеспечение защиты информации позволяет
минимизировать количество угроз.
16
Особое место в списке автоматизированных систем занимают
обрабатывающие конфиденциальную информацию. В настоящее время АС
разделены на три группы, для каждой из которых соответствуют свои классы
защищенности [1].
Первая группа состоит из АС, подразумевающих множество
пользователей. В таких АС одновременно обрабатывается и/или хранится
информация разных уровней конфиденциальности. Доступ пользователей к
информационным ресурсам ограничен. Группа содержит пять классов: 1Д, 1Г,
1В, 1Б, 1А.
Вторая группа включает АС, где пользователи имеют одни и те же права
доступа ко всей информационной базе автоматизированной системы.
Информация обрабатывается и хранится на носителях различного уровня
конфиденциальности. Группа содержит два класса: 2Б, 2А.
Третья группа включает автоматизированные системы, в которых
работает один пользователь. Пользователь имеет доступ к полной
информационной базе системы. Информация размещена на носителях одного
уровня конфиденциальности. Группа содержит два класса: 3Б, 3А.
Для стабильного и корректного обеспечения безопасности необходим
детальный анализ работы АС, включающий в себя разбор всех процессов,
уязвимостей, возможных угроз при НСД.
Поэтому, для данной работы главной целью является разработка системы
защиты информации для ООО «Атмосфера».
Для решения поставленной задачи требуется проведение следующих
работ [2]:
1. Анализ имеющейся системы защиты информации ООО
«Атмосфера».
1.1. Структурный аудит имеющейся системы защиты информации ООО
«Атмосфера».
17
1.2. Описание существующих информационных ресурсов ООО
«Атмосфера».
1.3. Анализ угроз и уязвимостей системы защиты информации ООО
«Атмосфера».
1.4. Анализ рисков системы защиты информации ООО «Атмосфера».
2. Проектирование.
2.1. Разработка концепции системы защиты информации (политики и
процедуры системы).
2.2. Разработка модели системы безопасности.
2.3. Техническое проектирование, разработка документации.
3. Внедрение.
Реализовав вышеперечисленные действия, удастся построить
комплексную систему защиты информации. Система будет включать в себя
технические и программные компоненты, что позволит предупредить
максимальное количество угроз.
Необходимо проводить своевременное обновление всех средств,
входящих в состав системы, следить за корректной работой всех компонентов,
контролировать стабильность работы системы.
Следовательно, система защиты информации представляет собой
комплекс программных и технических средств, организационных мер и
правовых норм, направленных на противодействие различного вида угрозам
защищаемой информации, информационным системам и пользователям.
В настоящей работе будет рассмотрена условная организация
ООО «Атмосфера», основанная на реальном предприятии. В целях сохранения
коммерческой тайны, название данного предприятия разглашаться не может.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран