Диплом: Защита персональных данных в ООО Атмосфера

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
18
1. ОСНОВНЫЕ ПОНЯТИЯ ЗАЩИТЫ ИНФОРМАЦИИ
И ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
Современные методы обработки, передачи и хранения информации
способствуют появлению угроз, связанных с возможностью потери, искажения и
раскрытия конфиденциальной информации. Поэтому обеспечение защиты
информации компьютерных систем и сетей является одним из ведущих
направлений развития информационных технологий.
Ниже представлены основные определения защиты информации и
информационной безопасности компьютерных систем и сетей с учетом
определений ГОСТ Р 50922-2006 «Защита информации. Основные термины и
понятия».
Защита информации – деятельность, направленная на предотвращение
утечки защищаемой информации, несанкционированных и непреднамеренных
воздействий на защищаемую информацию.
Защита информации от утечки – организационные и технические меры,
направленные на предотвращение неконтролируемого распространения и
копирования конфиденциальной информации в результате ее разглашения и
НСД к ней. Защита информации, направленная на предотвращение
неконтролируемого распространения защищаемой информации в результате ее
разглашения и несанкционированного доступа к ней, а также на исключение
(затруднение) получения защищаемой информации [иностранными] разведками
и другими заинтересованными субъектами.
Защита информации от разглашения – организационные и технические
меры, направленные на предотвращение несанкционированного доступа к
конфиденциальной информации и разглашения ее субъектам, не имеющим права
доступа к этой информации.
Защита информации от НСД – защита информации, направленная на
предотвращение получения защищаемой информации заинтересованными
19
субъектами с нарушением установленных нормативными и правовыми
документами (актами) или обладателями информации прав или правил
разграничения доступа к защищаемой информации.
Система защиты информации – совокупность органов и (или)
исполнителей, используемой ими техники защиты информации, а также
объектов защиты информации, организованная и функционирующая по
правилам и нормам, установленным соответствующими документами в области
защиты информации.
Политика безопасности (информации в организации) – совокупность
документированных правил, процедур, практических приемов или руководящих
принципов в области безопасности информации, которыми руководствуется
организация в своей деятельности.
Современная автоматизированная система обработки конфиденциальной
информации представляет собой сложную систему, состоящую из компонентов
различной степени автономности, которые связаны между собой и
обмениваются данными. Практически каждый компонент может подвергнуться
внешнему воздействию или выйти из строя. Компоненты АС можно разбить на
следующие группы [3]:
1. Аппаратные средствакомпьютеры и их составные части
(процессоры, мониторы, периферийные устройства, дисководы, принтеры,
контроллеры, линии связи и т. д.).
2. Программное обеспечение – различные программы, утилиты и т. д.
3. Данные – информация, хранящаяся на дисках, дискетах, в журналах и
т.д.
4. Персонал – пользователи системы и обслуживающие сотрудники.
Для обеспечения безопасности компонентов АС необходим комплексный
подход к разработке системы защиты конфиденциальной информации. Не стоит
20
забывать и об используемых в процессе построения системы средствах защиты.
Все СЗКИ должны быть сертифицированы [4].
1.1. Сертификация сред
ств защиты конфиден
циальной информации
Сред
ства защиты конфиден
циальной информации, использ
ующиеся при
органи
зации системы защ
иты информации, обязат
ельно должны бы
ть
сертифицированы в соответствии с государственными станда
ртами.
Сертификация – проц
есс сопоставления сред
ств защиты с
государственными станда
ртами, и дальн
ейшая выдача подтвер
ждения при
успе
шном прохождении тести
рования [5].
Сертификаци
я средств защ
иты информации согл
асно требованиям
безопа
сности и защ
иты информации – организа
ционные меры п
о
подтверждению свой
ств технических и программных сред
ств защиты
инфор
мации в соотве
тствии с требов
аниями государственных станд
артов.
Согласно требов
аниям действующего законода
тельства, обязательной
сертиф
икации подлежат сред
ства защиты следу
ющей информации [6]:
1. Свед
ения, составляющие государс
твенную тайну.
2. Государственные информа
ционные ресурсы.
3. Персон
альные данные.
Государственная тай
на - защищаемые госуда
рством сведения в области
ег
о военной, внешнепол
итической, экономической, разведыв
ательной,
контрразведывательной и оперативно-розыс
кной деятельности, распрост
ранение
которых мож
ет нанести уще
рб безопасно
сти Российской Федер
ации.
Государс
твенные информационные ресу
рсы находящиеся в
собственности госуда
рства ресурсы.
Персон
альные данные – инфор
мация, прямо ил
и косвенно относя
щаяся к
субъ
екту конфиденциальной инфор
мации.
21
1.2. Лицензирование в области защ иты информации
Лицензир
ованием в обла
сти защиты инфор
мации называется
деятел
ьность, которая заключ
ается в пере
даче/получении пр
ав на прове
дение
различных раб
от в обла
сти защиты инфор
мации. Государственная поли
тика РФ
в области лицензи
рования определенных вид
ов деятельности и обеспечения
защ
иты жизненно важ
ных интересов личн
ости, общества и государства
опреде
ляется Федеральным законо
м "О лицензи
ровании отдельных вид
ов
деятельности" о
т 04.05.2011 N 99-ФЗ
Лицензия - специа
льное разрешение н
а право осущест
вления
юридическим лиц
ом или индивид
уальным предпринимателем конкре
тного вида
деятел
ьности (выполнения раб
от, оказания усл
уг, составляющих лицензи
руемый
вид деятел
ьности), которое подтвер
ждается документом, выда
нным
лицензирующим орга
ном на бума
жном носителе ил
и в фор
ме электронного
докум
ента, подписанного электр
онной подписью, в случае, ес
ли в заявл
ении о
предос
тавлении лице
нзии указывалось н
а необходим
ость выдачи так
ого
документа в форме электр
онного документа.
Лице
нзия выдается в том слу
чае, когда
предпр
иятие/организация/комп
ания, которое под
ало заявку н
а получение
лице
нзии, имеет вс
е необходимые усло
вия для прове
дения лицензирования.
Необходимо име
ть производствен
ную и экспериме
нтальную базу, методи
ческую
и нормат
ивную документацию, распол
агать персоналом с необходимыми
навы
ками научн
ой и инжен
ерно-технической деятел
ьности[7].
Деятельность п
о лицензированию в области защ
иты информации
выпол
няют ФСБ и ФСТЭК Рос
сии.
Виды деятел
ьности, которые треб
уют наличия лице
нзии ФСБ Рос
сии:
1. Разработка и/или произв
одство средств защ
иты конфиденциальной
инфор
мации.
22
2. Разработка, произв
одство, внедрение и приобретение дл
я продажи
специализ
ированных программных и технических сред
ств, которые
предназ
начены для конфиденц
иального использования конфиден
циальной
информации индивиду
альными предпринимателями и юридическими лиц
ами,
которые осущес
твляют предпринимательскую деятел
ьность.
3. Действия, направ
ленные на выя
вление радиоэле
ктронных устройств,
предна
значенных дл
я негласного получ
ения конфиденциальной инфор
мации в
помещ
ениях и технич
еских средствах.
4. Деятел
ьность по распрост
ранению криптографических сред
ств.
5. Деятельность, заключа
ющаяся в обслуж
ивании криптографических
сред
ств.
6. Предоставление опреде
ленных видов усл
уг в обла
сти шифрования
конфиден
циальной информации.
Ви
ды деятельности, лицензи
руемые ФСТЭК Рос
сии:
1. Деятельность п
о технической защ
ите конфиденциальной инфор
мации.
2. Разработка и/или произв
одство средств защ
иты конфиденциальной
инфор
мации.
Таким обра
зом, для соблю
дения всех прав
овых аспектов необх
одимо
использовать тол
ько сертифицированные СК
ЗИ для органи
зации системы
защ
иты информации. Та
к же необх
одимо получить лице
нзию для раб
оты с
конфиден
циальной информацией.
1.3 Мет
оды и сред
ства защиты инфор
мации
Можно выде
лить основные прин
ципы создания СЗ
И [8]:
1. Системный под
ход к постр
оению системы защ
иты информации,
вкл
ючающий в себя оптима
льное сочетание програ
ммных, аппаратных,
физич
еских и дру
гих средств защ
иты.
23
2. Принцип регуля
рного развития сист
емы. Прин
цип, который явля
ется
одним и
з основных в организации сист
емы защиты инфор
мации. Способы
взл
ома конфиденциальной инфор
мации постоянно измен
яются и развив
аются,
следовательно обеспе
чение защищенности информа
ционной системы н
е может
бы
ть статическим. Эт
о динамический проц
есс, который заключ
ается в анал
изе и
реали
зации наиболее рацион
альных методов, спос
обов и пут
ей преобразования
сист
емы защиты.
3. Разде
ление и свед
ение полномочий п
о доступу к защищаемой
инфор
мации к мини
муму.
4. Полный конт
роль и регист
рация попыток НС
Д. Необходимость
идентификации, а та
к же аутенти
фикации кажд
ого пользователя и контроля его
дейс
твий с после
дующей регист
рацией фактов совер
шения действий в
специализированных журн
алах. Также ограни
чение по совер
шению действий в
информационной сист
еме без и
х предварительной регист
рации.
5. Обеспечение высо
кой степени надеж
ности системы защ
иты, то ес
ть
невозможность сниж
ения уровня надеж
ности при возникн
овении в сист
еме
отказов, сбо
ев, преднамеренных дейс
твий взломщика ил
и непреднамеренных
оши
бок пользователей.
6. Конт
роль за стаби
льной и корре
ктной работой сист
емы.
7. Обеспечение целесооб
разного экономического обосно
вания
использования сист
емы. Это выраж
ается в то
м, что возмо
жный ущерб о
т
несанкционированного дост
упа к конфиден
циальной информации в ходе
реали
зации угроз значит
ельно превышает на
д стоимостью разра
ботки и
эксплу
атации СЗИ [9].
Подв
одя итог, мож
но сказать, чт
о построение СЗ
И достаточно дол
гий и
слож
ный процесс. Необх
одимо учитывать множе
ство аспектов пр
и разработке и
запуске сист
емы. Это и правовые нор
мы, обусловленные законодат
ельством РФ,
24
и экономические аспе
кты деятельности предпр
иятия, для кото
рого
разрабатывается сист
ема.
Так ж
е не сто
ит забывать и об исполь
зуемых средствах защ
иты
конфиденциальной инфор
мации. Они дол
жны быть обязат
ельно
сертифицированы и разработаны организ
ациями, имеющими лице
нзию на
дан
ный вид деятел
ьности.
На ри
сунке 1 представлена схе
ма взаимодействия компон
ентов СЗИ.
Мож
но сделать выв
од, что так
ая система все
гда находится в динамическом
состо
янии.
Рисунок 1 – Схема организации СЗИ
Мож
но сделать выв
од, что так
ая система все
гда находится в
динамическом состо
янии.
25
1.4 Выводы
Подв
одя итог, мож
но сказать, чт
о для постр
оения качественной СЗ
И,
которая б
ы удовлетворяла вс
ем законодательным ак
там Р
Ф, необходимо
использ
ование сертифицированных сред
ств защиты инфор
мации. Так ж
е
необходим детал
ьный анализ объе
кта информационной безопа
сности для
выявл
ения всех уязв
имых мест комп
ании или органи
зации.
26
2. РАЗРАБОТКА СИСТ ЕМЫ ЗАЩИТЫ ИНФО РМАЦИИ
ОО О «АТМОСФЕРА»
2.1. Организа
ционная структура ООО «Атмос
фера»
ООО «Атмос
фера» – юридическое ли
цо, которое регистр
ируется в
соотве
тствии с законодат
ельством Российской Федер
ации, являющееся
коммер
ческой организацией и оказывающее в соответствии с Федеральным
зако
ном от 30.12.2004 № 218-Ф
З «О креди
тных историях» усл
уги по
формир
ованию, обработке и хранению креди
тных историй, а также п
о
предоставлению креди
тных отчѐтов и сопутствующих усл
уг.
Таким обра
зом, одной и
з основных зад
ач ООО «Атмос
фера» является
при
ем, хранение и обработка инфор
мации, которую предост
авляют кредитные
органи
зации. При эт
ом необходимо обесп
ечить безопасную пере
дачу
информ
ации по защищ
енным каналам и гарантировать хран
ение КИ в АТМ.
В соответствии с политикой безопа
сности в ОО
О «Атмосфера»
объек
тами защиты явля
ются:
1. Конфиденциальная информация, в том числе содержащая сведения и
персональные данные, составляющие коммерческую тайну .
2. Состав сведений конфиденциального характера, содержание
которых определено в документе «Перечень сведений конфиденциального
характера, обрабатываемых в организации», утверждаемым Генеральным
директором ООО «Атмосфера».
3. Информационные ресурсы АС АТМ различного уровня доступа,
содержащие конфиденциальную информацию.
4. Параметры конфигурации средств защиты информации АС АТМ.
Технич
еские меры и методы обеспе
чения безопасности инфор
мации,
обрабатыва
емой с использ
ованием АС АТ
М, реализованы в комплексной
сист
еме защиты, дан
ной АС и представляют соб
ой применение следу
ющих
подсистем безопа
сности:
27
1. Защиты о т несанкционированного доступа.
2. Защиты сетевого периметра системы.
3. Защиты информации при приеме и передаче.
4. Защиты от вредоносных программных воздействий (воздействие на
защищаемую информацию с помощью вредоносных программ).
5. Контроля защиты сете вой структуры системы (различные каналы
связи, телефонные линии и т.д.).
В подсис
темах защиты о
т НСД, защ
иты сетевого перим
етра, контроля
сохран
ности, прие
ма, передачи инфор
мации использованы сертифици
рованные
средства защ
иты информации и средства электр
онной подписи.
В подси
стеме защиты о
т вредоносных програ
ммных воздействий
исполь
зованы средства антиви
русной защиты с регулярно обновл
яемыми базами
виру
сных сигнатур.
Меха
низм разграничения дост
упа пользователей к информационным
ресу
рсам системы реали
зует назначение и предоставления пр
ав доступа в
соответствии с документом «Матр
ица доступа субъе
ктов к ресу
рсам АС АТ
М,
утвержденным руковод
ителем Общества. Пользо
ватель, пытающийся полу
чить
доступ к заданному ресу
рсу АС АТ
М, выполняет проце
дуру идентификации и
аутентификации.
Можно выде
лить четыре осно
вных критерия, предъяв
ляемых
безопасности автоматиз
ированных систем:
1. D минима
льная защита (Сист
емы, безопасность кото
рых была
оцен
ена, но оказа
лась не удовлетв
оряющей требованиям бол
ее высоких
разд
елов).
2. C – дискреционная защ
ита;
2.1. C1 – дискреционное обеспе
чение секретности (разде
ление
пользователей и данных; дискрец
ионное управление дост
упом, допускающее
принуди
тельное ограничение дост
упа на индивид
уальной основе).

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран