Диплом: Защита персональных данных в ООО Атмосфера

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
28
2.2. C2 – управ
ление доступом (бол
ее чѐтко оформл
енное дискреционное
управ
ление доступом; индивид
уальные учѐтные зап
иси, вход по
д которыми
возм
ожен через проце
дуру авторизации; жур
нал контроля дост
упа к сист
еме;
изоляция ресу
рсов).
3. B – мандатная защ
ита;
3.1. B1 – защита с применением ме
та-безопасности (манда
тное
управление дост
упом к выбра
нным субъектам и объектам; марки
ровка данных).
3.2. B2 –структури
рованная защита (чѐтко опреде
лѐнная и
документи
рованная модель пра
вил безопасности; приме
нение расширенного
дискрец
ионного и манда
тного управления дост
упом ко вс
ем объектам и
субъек
там; скрытые кан
алы хранения).
3.3. B3 – дом
ены безопасности (соотве
тствие требованиям мони
тора
обращений; структур
ирование для исклю
чения кода, н
е отвечающего
требов
аниям обязательной поли
тики безопасности; подде
ржка администратора
сист
емы безопасности; прим
ером подобной сист
емы является XTS-300,
предшест
венница XTS-400).
4. А – провер
енная защита;
4.1. А1 – проверенный диз
айн (по функ
циям идентично B3;
формализ
ованный дизайн и проверенные техн
ики, включающие
высокоур
овневую спецификацию; формализ
ованные процедуры управ
ления и
распрост
ранения; примером подо
бной системы явля
ется SCOMP,
предшественница XTS-400).
Несм
отря на классиф
икацию, широкий спе
ктр СЗКИ и методов
реали
зации, буквально вс
е структурно-функцио
нальные элементы А
С являются
уязви
мыми.
В насто
ящее время наиб
олее значимыми нормат
ивными документами,
определ
яющими критерии оце
нки ИБ и требования к ее реали
зации, являются
«Общ
ие критерии оце
нки безопасности информа
ционных технологий» (The
29
Common Criteriа for Informаtion Technology Security Evаluаtion/ISO 15408)
«Практи
ческие правила управ
ления информационной безопас
ностью» (Code of
prаctice for Informаtion security mаnаgement/ISO 17799).
2.2. Анализ должно
стных обязанностей сотруд
ников ООО
«Атмос
фера»
В состав персо
нала, эксплуатирующего А
С ООО «Атмос
фера»,
руководителем Обще
ства назначаются сотру
дники, квалификация и уровень
благонад
ежности (доверия) кото
рых позволяет безоп
асно эксплуатировать
автоматиз
ированную систему. Сотру
дники, назначаемые в состав персо
нала АС
ОО
О «Атмосфера», выпол
няют дейст
вия по управ
лению системой согл
асно
ролевой мод
ели и эксплуат
ационной документации.
Роле
вая модель вклю
чает необходимость испол
нения персоналом А
С
следующих рол
ей:
1. «Администратор А
С АТМ»;
2. «Опера
тор АС АТ
М»
3. админис
тратор безопасности.
Субъе
ктами доступа к АС АТ
М являются:
1. Сотру
дники ООО «Атмос
фера», имеющие пра
во самостоятельного
дост
упа к технич
еским средствам А
С АТМ и исполняющие функцио
нальные
обязанности в объеме дейс
твий, предусмотренных рол
ями:
1.1. «Администратор А
С АТМ».
1.2. «Опер
атор АС АТ
М».
2. Источники и пользователи креди
тных историй, формир
уемые с
использ
ованием АС АТ
М, предусмотренные рол
ями «Источник креди
тных
историй», «Пользо
ватель кредитных исто
рий».
Роль «Админис
тратора АС АТ
М» предполагает выпол
нение действий п
о
конфигурированию и настройке сред
ств операционной сист
емы на серве
рной
компоненте и компоненте управ
ления АС АТ
М, управлению средс
твами защиты
30
и возлагает н
а исполнит
еля роли ответств
енность за беспере
бойную и
безоп
асную работу А
С АТМ. Ро
ль «Оператора А
С АТМ» подразумевает
выпол
нение действий п
о управлению процед
урами получения, хран
ения и
предост
авления данных креди
тных историй с использованием А
С АТМ, п
о
взаимодействию источ
ников и поль
зователей креди
тных историй с АС АТ
М.
Исполнители рол
ей «Источник креди
тных историй» и «Пользователь
креди
тных историй» явля
ются внешними пользов
ателями по отнош
ению к А
С
АТМ. Дан
ные, содержащие защищ
аемую информацию, обрабат
ываемую АС
АТ
М, размещаются в следующих осно
вных ресурсах А
С АТМ:
1. Табл
ицы реляционной ба
зы данных (СУ
БД PostgreSQL Server 9.0):
1.1. Кредитные исто
рии (credit_history).
1.2. Черновые креди
тные истории (drаft_credit_history).
1.3. Кредитные отч
еты (report).
1.4. Платежи (pаyment).
1.5. Запросы н
а получение креди
тного отчета (request).
1.6. Черн
овые запросы н
а получение креди
тного отчета (drаft_request).
1.7. Пользователи (users).
2. Xml-выгр
узки из реляци
онной базы дан
ных АС АТ
М для отпр
авки
титульных час
тей кредитных исто
рий и запр
осов в Центра
льный Каталог
Креди
тных Историй (ЦК
КИ).
3. Реквизиты дост
упа к ресу
рсам АС АТ
М.
4. Ключи электр
онной подписи, исполь
зуемы в А
С АТМ.
5. Дан
ные системных журн
алов и подси
стемы логирования.
6. Резер
вные копии ба
зы данных.
Пере
чень защищаемых ресу
рсов и дан
ных АС АТ
М, а так
же
соответствующие и
м права дост
упа субъектов А
С АТМ (матр
ица доступа)
предст
авлен ниже (та
бл. 2.1 – Перечень защищ
аемых данных и ресурсов А
С
АТМ, пра
ва субъектов дост
упа к А
С АТМ).
31
Табл
ица 1
Перечень защищ
аемых данных и ресурсов А
С АТМ
Информац
ион-ные
данные
Наименование
ресурса
Админист
ра-тор АС
АТМ
Оператор
АС АТМ
Источник
кредитных
историй
Пользовтел
ь
кредитных
историй
Табл ица
credit_histo
ry
Кредитные
истории
Чтение,
изменение
Чтение
Создание,
чтение
Нет доступа
Табл ица
drаft_credit
_his-tory
Черновые
кредитные
Истории
Чтение,
изменение
Чтение
Создание,
чтение,
изменение
Нет доступа
Таблица
report
Кредитные
отчеты
Создание,
чтение,
изменение
Создание,
чтение
Нет доступа
Чтение
Таблица
Pаyment
Платежи
Чтение,
изменение
Чтение
Создание,
чтение
Нет доступа
Таблица
Request
Запросы на
Получение отчета
Чтение,
изменение
Чтение
Нет доступа
Создание,
чтение
Таблица
drаft_reques
t
Черновые запросы
на получение
кредитного отчета
Чтение,
изменение
Чтение
Нет доступа
Создание,
чтение,
изменение
Таблица
users
Данные
пользователей АС
АТМ
Создание,
чтение,
изменение
Чтение
Нет доступа
Нет доступа
Реквизиты
доступа
Реквизиты
Доступа к
ресурсам АС
АТМ
Создание,
чтение,
изменение
Чтение
собствен-
ных
реквизи-
тов
Чтение
собственны
х
реквизитов
Чтение
собственных
реквизитов
Ключи
электронно
й подписи
Ключи
электронной
подписи,
используемые в
АС АТМ
Создание,
чтение,
изменение
Чтение
Нет доступа
Нет доступа
Данные
системных
журналов и
подсистем
ы
логировани
Данныес
истемных
журналов и
подсистемы
логировани
Чтение
Нет
доступа
Нет доступа
Нет доступа
xml-
выгрузки
Титульные части
кредитных
историй и
запросы в ЦККИ
Создание,
чтение
Чтение
Нет доступа
Нет доступа
Резер вные
копии базы
данных
Резер вные копии
на жестком диске
серв ера АС АТМ,
оптических
носит елях
информации
Создание,
чтение
Чтение
Нет доступа
Нет доступа
32
Таким обра
зом, в А
С АТМ предусм
отрено разграничение дост
упа
субъектов и объектов дост
упа к конфиден
циальной информации. Эт
о позволяет
огра
ничивать дос
туп к информа
ционной базе А
С АТМ и отслеживать
возмо
жные факты НС
Д.
В состав эксплуат
ационной документации вхо
дят технологические
инстр
укции персоналу, исполн
яющему указанные ро
ли, техническая
докуме
нтация изготовителя технич
еских средств, вклю
чая средства защ
иты
информации, докум
енты, регламентирующие предост
авление услуг коне
чным
потребителям.
В насто
ящий момент в организации дос
туп к А
С АТМ осущест
вляется
только посред
ством логина и пароля, че
го не доста
точно. Это мож
ет привести к
тому, чт
о, используя соответс
твующие программные сред
ства, появляется
возмож
ность подобрать лог
ин и пар
оль. Так ж
е, если пар
оль устанавливается
сотруд
ником, пароль мож
но подобрать исх
одя из общ
их сведений о человеке.
Бол
ее надежным вариа
нтом аутентификации явля
ется электронный зам
ок,
который дол
жен быть у каждого сотру
дника ООО «Атмос
фера»,
предоставляющий дос
туп к А
С АТМ.
Та
к же н
е производится шифро
вание информации в базе бю
ро. Для бол
ее
полной органи
зации защиты необх
одимо шифровать дан
ные ключом, извес
тным
только опреде
ленной категории сотруд
ников БКИ.
2.3. Ана
лиз модели угр
оз информационного харак
тера
Одной и
з основных зад
ач при разра
ботке системы защ
иты информации
явля
ется построение мод
ели угроз. Эт
о позволяет в полном объ
еме оценить
сла
бые места и уязвимости автоматиз
ированной системы. В соответствии с
пунктом 2 ста
тьи 19 ФЗ «О персональных дан
ных» обеспечение безопа
сности
персональных дан
ных достигается, в частности опреде
лением угроз
безопа
сности персональных дан
ных при и
х обработке в информа
ционных
системах персон
альных данных, т.е. разраб
откой модели угр
оз.
33
Модель угроз также неоднократно упоминается и в других нормативных
документах ФСТЭК:
– приказом №21 ФСТЭК России от 18 февраля 2013г утверждены Состав
и содержание организационных и технических мер по обеспечению
безопасности персональных данных при их обработке в информационных
системах персональных данных, одной из таких мер является определение угроз
безопасности;
– приказом №17 ФСТЭК России от 11 февраля 2013г определены
требования о защите информации, не составляющей государственную тайну,
содержащейся в государственных информационных системах, одно из
требований – определение угроз безопасности информации;
– приказом №31 ФСТЭК России от 14 марта 2014г определены
требования к обеспечению защиты информации в автоматизированных системах
управления производственными и технологическими процессами на критически
важных объектах, потенциально опасных объектах, а также объектах,
представляющих повышенную опасность для жизни и здоровья людей и для
окружающей природной среды, одно из требований – определение угроз
безопасности информации;
– приказом №239 ФСТЭК России от 25 марта 2017г определены
требования по обеспечению безопасности значимых объектов критической
информационной инфраструктуры Российской Федерации, одно из требований –
определение угроз безопасности информации.
Разработка модели необходима для всех информационных систем,
которые должны подлежать защите согласно законодательству.
Согласно Пприказу №17 ФСТЭК России от 11 февраля 2013г модель
угроз безопасности информации должна содержать описание:
– информационной системы;
ее структурно-функциональных характеристик;
34
– угроз безопасности информации;
– возможностей нарушителей (модель нарушителя);
– возможных уязвимостей информационной системы;
– способов реализации угроз безопасности информации;
– последствий от нарушения свойств безопасности информации.
Модель угр
оз является обязат
ельным пунктом в построении сист
емы
защиты инфор
мации. Данная ме
ра необходим
а для выявл
ения слабых ме
ст АС
АТ
М и эффект
ивной постановки зад
ачи.
2.3.1 Описание информационной системы
В информационной системе ООО «Атмос
фера» обрабатывается
информация, переданные кредитными организациями.
Подробный перечень информации, способы ее хранения, роли и права
пользователей приведены в пунктах 2.1 и 2.2.
Информационная системы предприятия имеет подключение к сетям
общего пользования и международного обмена.
Все компоненты ифнормационной системы находятся на одной общей
территории внутри конролируемой зоны доступа.
Доступ к информациооной системе имеют целый ряд сотрудников ООО
«Атмосфера».
Режим обработки персональных данныъ предусматривает следующие
действия с информацией:
– сбор от кредитных организаций;
– систематизацию полученной информации;
– накопление с целью длительного хранения;
– хранение в течение установленного срока;
– уточнение (обновление, изменение) по запросу кредитных организаций;
– использование;
– распространение (в том числе передачу);
35
– обезличивание;
– блокирование;
– уничтожение персональных данных.
ООО «Атмос
фера» – юридическое ли
цо, которое регистр
ируется в
соотве
тствии с законодат
ельством Российской Федер
ации, являющееся
коммер
ческой организацией и оказывающее в соответствии с Федеральным
зако
ном от 30.12.2004 № 218-Ф
З «О креди
тных историях» усл
уги по
формир
ованию, обработке и хранению креди
тных историй, а также п
о
предоставлению креди
тных отчѐтов и сопутствующих усл
уг.
Таким обра
зом, одной и
з основных зад
ач ООО «Атмос
фера» является
при
ем, хранение и обработка инфор
мации, которую предост
авляют кредитные
органи
зации. При эт
ом необходимо обесп
ечить безопасную пере
дачу
информ
ации по защищ
енным каналам и гарантировать хран
ение КИ в АТМ.
2.3.2 Структурно-функциональные характеристики
информационной системы
Территориально ООО «Атмосфера» расположена на территории 15
помещений в пределах одного этажа: среди которых:
– кабинет директора;
– кабинет секретаря;
– бухгалтерия;
– переговорная;
– серверная;
– кабинеты;
– коридор.
Взаимное расположение помещений приведено на рисунке 2. Подробная
информаци обо всех инженерных системах на территории ООО «Атмосфера»
приведена в Приложении А.
36
Номер
Наимен
ование
Площадь
Катег
ория пожаровзрывобезопасности
1
Кори
дор
160 м2
Не
т
2
Кабинет №1
17 м2
Нет
3
Каби
нет №2
17 м2
Не
т
4
Кабинет №3
34 м2
Нет
5
Каби
нет №4
32 м2
Не
т
6
Кабинет
дирек
тора
38 м2
Не
т
7
Кабинет
секре
таря
19 м2
Не
т
8
Бухгалтерия
25 м2
Нет
9
Каби
нет №5
25 м2
Не
т
10
Кабтнет №6
25 м2
Нет
11
Перего
ворная
51 м2
В4
12
Серверная
14 м2
В4
13
Каби
нет №7
29 м2
Не
т
14
Кабинет №8
29 м2
Нет
15
Каби
нет №9
29 м2
Не
т
Рисунок 2 – Общий план этажа
37
2.3.3 Угрозы безопасности информации
Для обработываемой в информационной системе ООО «Атмосфера»
информации акутален следующий перечень угроз информационной
безопасности:
1. Угрозы, связа
нные с осущест
влением несанкционированного дост
упа
с информ
ацией, содержащей свед
ения о креди
тных историях, пр
и ее обраб
отке и
хран
ении.
2. Угрозы, связа
нные с несанкцион
ированным копированием
(хище
нием) информации, содер
жащей сведения о кредитных исто
риях (в то
м
числе Б
Д кредитных исто
рий в цел
ом).
3. Угрозы, связа
нные с осущест
влением доступа к информации,
содер
жащей сведения о кредитных исто
риях, без разре
шения на т
о ее владе
льца
(субъекта креди
тной истории).
4. Угр
озы, связанные с нарушением доступ
ности информации,
содер
жащей сведения о кредитных исто
риях, передаваемой заинтере
сованным
лицам.
5. Угр
озы, связанные с перехватом инфор
мации, содержащей свед
ения о
креди
тных историях, и
з каналов пере
дачи данных с использованием
специализ
ированных программно-технич
еских средств.
6. Угр
озы, связанные с потерей (утра
той) информации, содер
жащей
сведения о кредитных исто
риях, вследствие сбо
ев (отказов) програ
ммного и
аппаратного обеспе
чения.
7. Угрозы, связа
нные с наруш
ением согласованности дан
ных,
принимаемых о
т источников креди
тных историй, помещ
аемых в Б
Д кредитных
исто
рий и выдав
аемых в Центра
льный Каталог Креди
тных Историй, а также
помещ
аемых в дополни
тельную часть креди
тной истории (в случае обнов
ления
кредитной исто
рии).

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран