Диплом: Защита персональных данных в ООО Атмосфера

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
38
8. Угрозы, связа
нные с отриц
анием фактов отправ
ления запросов н
а
получение креди
тных историй и фактов получ
ения кредитных отче
тов.
9. Угрозы, связа
нные с внедр
ением компьютерных виру
сов и друг
ого
вредоносного програ
ммного обеспечения.
10. Угр
озы, связанные с осуществлением несанкционированных
информа
ционных воздействий (направ
ленных на «отк
аз в обслуж
ивании» для
серв
исов, модификацию конфигур
ационных данных прогр
аммно-аппаратных
сред
ств, подбор аутентифи
кационной информации и т.п.).
2.3.4 Возможности нарушителей (модель нарушителя)
По признаку принадлежности к ИС все нарушители делятся на две
группы:
1. Внутренние нарушители – физические лица, имеющие право
пребывания на территории ООО «Атмосфера», в пределах которой размещается
оборудование из состава информационной системы.
К внутренним нарушителям относятся постоянные и временные
сотрудники.
2. Внешние нарушители – физические лица, не имеющие права
пребывания на территории ООО «Атмосфера», в пределах которой размещается
оборудование из состава информационной системы.
К внешним нарушителям относятся посетители предприятия,
представители сторонних организаций.
Проведем классификацию нарушителей и разделим их на категориям для
дальнейшего определения возможностей нарушителей каждой категории.
К внутренним нарушителям могут относиться:
– администраторы ИС, уполномоченные руководителем получать полный
доступ к инфомации (категория I);
– пользователи ИС, уполномоченные руководителем получать
ограниченны доступ к инфомации (категория II);
39
– сотрудники, имеющие доступ в серверную на тарритории ООО
«Атмосфера» в служебных целях, но не имеющие права доступа к
информационным ресурсам организации (категория III);
– обслуживающий персонал (охрана, работники технических служб и т.д.)
(категория IV);
– уполномоченный персонал разработчиков ИС и обсулаживающей
организации, который на на постоянной или временной договорной основе
проводит техническое обслуживание и модификацию компонентов ИС на
территории ООО «Атмфосфера» (категория V).
К внешним нарушителям могут относиться:
бывшие сотрудники – администраторы или пользователи ИС на
территориии ООО «Атмосфера» (категория VI);
– посторонние лица, пытающиеся получить доступ к данным в
информационной система в инициативном порядке (категория VII).
Лица I категории проводят мероприятия по администрированию
информационной системы, обладают сведениями о структуре системы и
технических особенностях ее реализации. Администраторы потенциально
могут реализовывать большой набор различных угроз ИБ, используя свои
возможности по непосредственному доступу к защищаемой информации,
обрабатываемой и хранимой ИС, а также к техническим и программным
средствам ИС, включая средства защиты, используемые в конкретных
устройствах, в соответствии с установленными для них административными
полномочиями.
Лица I категории хорошо знакомы с алгоритмами, протоколами,
реализуемыми и используемыми в конкретных подсистемах в целом, а также с
применяемыми принципами и концепциями безопасности. Предполагается, что
они могли бы использовать стандартное оборудование либо для идентификации
уязвимостей, либо для реализации угроз ИБ. Данное оборудование может быть
40
как частью штатных средств, так и может относиться к легко получаемому
(например, программное обеспечение, полученное из общедоступных внешних
источников).
Кроме того, предполагается, что эти лица могли бы располагать
специализированным оборудованием.
На лиц II категории возложены задачи по использованию программно-
аппаратных средств и баз данных ИС. Пользователи потенциально могут
реализовывать угрозы ИБ используя возможности по непосредственному
доступу к защищаемой информации, обрабатываемой и хранимой в ИС, а также
к техническим и программным средствам ИС, включая средства защиты,
используемые в конкретных АС, в соответствии с установленными для них
полномочиями.
К лицам категорий I и II ввиду их исключительной роли в ИС должен
применяться комплекс особых организационных мер по их подбору, принятию
на работу, назначению на должность и контролю выполнения функциональных
обязанностей.
Предполагается, что в число лиц категорий I и II будут включаться только
доверенные лица и поэтому указанные лица исключаются из числа вероятных
нарушителей.
Предполагается, что лица категорий III-V относятся к вероятным
нарушителям.
Лица категории VI хорошо знакомы с основными алгоритмами,
протоколами, реализуемыми и используемыми в конкретных подсистемах и ИС
в целом, а также с применяемыми принципами и концепциями безопасности.
Предполагается, что они могли бы использовать стандартное оборудование либо
для идентификации уязвимостей, либо для реализации угроз ИБ. Данное
оборудование может быть как частью штатных средств, так и может относиться
41
к легко получаемому (например, программное обеспечение, полученное из
общедоступных внешних источников).
Лица категории VII могут быть знакомы с основными алгоритмами,
протоколами, реализуемыми и используемыми в конкретных подсистемах и ИС
в целом, но не знакомы с применяемыми принципами и концепциями
безопасности на территории ООО «Атмосфера». Предполагается, что они
могли бы использовать стандартное оборудование либо для идентификации
уязвимостей, либо для реализации угроз ИБ. Данное оборудование может
относиться к легко получаемому (например, программное обеспечение,
полученное из общедоступных внешних источников).
Лица категорий VI и VII потенциально могут реализовывать угрозы
ИБ, используя возможности по несанкционированному доступу к
защищаемой информации по каналам связи, обрабатываемой и хранимой в ИС.
Предполагается, что лица категорий VI и VII относятся к вероятным
нарушителям.
2.3.5 Возможные уязвимости
Классификациия уязвимостей приведена в ГОСТ Р 56546-2015 «Защита
информации. Уязвимости информационных систем. Классификация
уязвимостей информационных систем». Определено несколько критериев для
классификации:
– по области и типу происхождения уязвимости;
– по видам и типам недостатков ИС, из-за которых возникла уязвимость;
– по месту возникновения или проявления уязвимости.
По области и типу происхождения уязвимости деляя на:
– уязвимости программного кода;
– уязвимости программной или аппаратной конфигурации;
– уязвимости организационного характера;
42
– многофакторные уязвимости, одну причину происхождения которых
выделить затруднительно.
По видам и типам недостатков ИС, из-за которых возникла уязвимость
различают:
– уязвимости, связанные с неправильной настройкой параметров ПО;
– уязвимости, связанные с неполнотой проверки входных данных;
– уязвимости, связанные с возможностью перехода по ссылкам;
– уязвимости, связанные с возможностью внедрения команд ОС;
– уязвимости, связанные с межсайтовым скриптингом (выполнением
сценариев);
– уязвимости, связанные с внедрением произвольного кода;
– уязвимости, связанные с переполнением буфера памяти;
– уязвимости, связанные с недостатками, приводящими к
утечке/раскрытию информации ограниченного доступа;
– уязвимости, связанные с управлением полномочиями (учетными
данными);
– уязвимости, связанные с управлением разрешениями, привилегиями и
доступом;
– уязвимости, связанные с аутентификацией;
– уязвимости, связанные с криптографическими преобразованиями;
– уязвимости, связанные с подменой межсайтовых запросов;
– уязвимости, связанные с управлением ресурсами.
По месту возникновения или проявления уязвимости
– уязвимости в общесистемном (общем) программном обеспечении;
– уязвимости в прикладном программном обеспечении;
– уязвимости в специальном программном обеспечении;
– уязвимости в технических средствах;
– уязвимости в портативных технических средствах;
43
– уязвимости в сетевом (коммуникационном, телекоммуникационном)
оборудовании;
– уязвимости в средствах защиты информации.
2.3.6 Способы реализации угроз безопасности информации
При определении основных способов реализации угроз информационной
безопасности ресурсов ИС, учитывались необходимость обеспечения
информационной безопасности на всех этапах жизненного цикла ИС,
компонентов, условий функционирования ИС, а также - предположения о
вероятных нарушителях.
Возможны следующие способы реализации угроз информационной
безопасности ИС:
1. несанкционированный доступ к защищаемой информации с
использованием штатных средств ИС и недостатков механизмов разграничения
доступа;
2. негативные воздействия на программно-технические компоненты ИС
вследствие внедрения компьютерных вирусов и другого вредоносного
программного обеспечения;
3. маскировка под администратора ИС, уполномоченного на
необходимый нарушителю вид доступа с использованием штатных средств,
предоставляемых ИС;
4. осуществление прямого хищения (утраты) элементов ИС, носителей
информации и производственных отходов (распечаток, списанных носителей);
5. компрометация технологической (аутентификационной) информации
путем визуального несанкционированного просмотра и подбора с
использованием штатных средств, предоставляемых ИС;
6. методы социальной инженерии для получения сведений об ИС,
способствующих созданию благоприятных условий для применения других
методов;
44
7. использование оставленных без присмотра незаблокированных средств
администрирования ИС и АРМ;
8. сбои и отказы программно-технических компонентов ИС;
9. внесение неисправностей, уничтожение технических и программно-
технических компонентов ИС путем непосредственного физического
воздействия;
10. осуществление несанкционированного доступа к информации при ее
передаче.
Из перечис
ленного списка угр
оз можно сдел
ать вывод, чт
о
приоритетным направ
лением разработки системы защ
иты информации явля
ется
защита о
т НСД пр
и приеме, пере
даче и хранении конфиден
циальной
информации.
2.4. Ана
лиз организационных ме
р по обеспе
чению безопасности
инфор
мации
Сотрудниками комп
ании подписывается обязате
льство установленной
фор
мы о нера
зглашении получ
енных при выпол
нении (должностных)
обязан
ностей и включ
енных в доку
мент «Перечень свед
ений
конфиденциального харак
тера, обрабатываемых в организации» свед
ений.
Для ме
ст размещения технич
еских средств (помещ
ений) АС АТ
М
определяются гран
ицы контролируемой зо
ны, свободный дос
туп в кото
рую для
постор
онних лиц запр
ещен.
Доступ обслужи
вающего персонала в помещение, гд
е расположены
технич
еские средства А
С АТМ, допуск
ается только в присутствии ли
ц,
ответственных з
а обеспечение безопа
сности информации пр
и ее обраб
отке в А
С
АТМ.
Вход
ные двери технич
еских помещений разме
щения оборудования А
С
АТМ снабж
аются средствами (замк
ами и ины
ми устройствами),
45
препятст
вующими неконтролируемому самостоя
тельному физическому дост
упу
посторонних ли
ц. Посторонними лиц
ами считаются сотру
дники
Компании, кото
рым не предост
авлено право самостоя
тельного доступа к
техническим средс
твам АС, а также ли
ца, не являю
щиеся сотрудниками
комп
ании.
В Обще
стве устанавливаетс
я режим прох
ода на терри
торию помещения
вклю
чая служебные помещ
ения. При эт
ом исключается нахож
дение
посторонних ли
ц на терри
тории помещений комп
ании без конт
роля со стор
оны
ответственных сотруд
ников. Режим проп
уска в служе
бные помещения
оп
ределяется руковод
ителем компании.
Исключ
ается возможность визуал
ьного (в то
м числе с использованием
оптич
еских средств наблю
дения) просмотра инфор
мации ограниченного дост
упа
с устро
йств визуализации инфор
мации (видеодисплейных терми
налов и
устро
йств вывода н
а печать).
Вход
ные двери помещ
ений, где разме
щены средства А
С АТМ, н
а время
отсут
ствия в ни
х ответственного персо
нала, обслуживающего А
С АТМ,
закрыв
аются на зам
ок, опечатываются и сдаются по
д охрану.
Корп
уса аппаратных сред
ств, входящих в состав А
С АТМ (сер
вер, АРМ,
сете
вое оборудование) снабж
аются средствами конт
роля вскрытия
(опечаты
ваются).
Хранение докум
ентов, содержащих конфиден
циальную информацию, а
также хран
ения ключевых носит
елей с закры
тыми ключами электр
онной
подписи произв
одится в специа
льных хранилищах (шка
фах) сейфового ти
па.
Ответственность з
а сохранность носит
елей и докум
ентов возлагается
руковод
ителем компании н
а сотрудников в установленном поря
дке.
В отношении сотруд
ников, назначенных н
а исполнение обязан
ностей
администратора и оператора А
С АТМ, осуществляются стро
гие отборочные
46
меропр
иятия, исключающие возмож
ность появления сре
ди них наруши
телей
злоумышленников.
2.5. Ана
лиз используемых сред
ств защиты конфиден
циальной
информации
Аппар
атно-программный комп
лекс защиты конфиден
циальной
информации вклю
чает в се
бя следующие сред
ства:
1. Электронный зам
ок «Соболь».
Электронный замок – аппаратное устройство, работающее в комплекте с
программным обеспечением, преднозначенное для ограничений выполнения
пользователем каких-либо действий без применения электронного ключа.
Также данное устройство выполняет:
– идентиф
икацию и аутенти
фикацию пользователя
– контроль целост
ности;
– аппаратный ДС
Ч;
– регистрацию попы
ток доступа;
– довер
енную загрузку.
2. СКЗИ Верба-OW.
Реализ
ована возможность формир
ования и пров
ерки цифровой подп
иси
(ЦП) в соответствии с требованиями ГО
СТ Р. 34.10-2001 (алго
ритм, основанный
н
а эллиптических кри
вых); в библи
отеке имеется функ
ция генерации клю
чей
(verbа_key_gen); обесп
ечена возможность пров
ерки ЦП ГО
СТ Р 34.10-94 по
д
сообщением в формате PKCS#7 с использованием сертиф
иката открытого клю
ча
в форм
ате X.509, сформированного СК
ЗИ «КриптоПро CSP».
3. СКЗИ Secret Disk Server NG.
Обеспечивает защ
иту от несанкцион
ированного доступа ба
з данных,
корпора
тивной почты и другой инфор
мации на дис
ках сервера; двухфак
торную
аутентификацию админист
раторов с помо
щью электронных клю
чей;
47
предоставление дост
упа к конфиден
циальным данным тол
ько доверенным
сотруд
никам; многопользовательскую раб
оту с защищѐ
нными данными;
экстр
енную блокировку дост
упа к дан
ным; возможность использ
ования
сертифицированных криптопро
вайдеров; надѐжную защ
иту баз дан
ных 1С;
подде
ржку Microsoft Windows Server 2012 R2.
4. Ключевой носитель eToken Pro 32k.
Техническое сред
ство, предназначенное дл
я корректной аутенти
фикации,
безопасного хран
ения конфиденциальных дан
ных, выполнения
криптогра
фических вычислений и работы с асимметричными ключ
ами и
цифро
выми сертификатами.
5. Средство создания мод ели системы разграничения доступа «Ревизор
1-ХР».
Обеспе
чивает автоматическое сканир
ование локальных логич
еских
дисков, досту
пных сетевых пап
ок; автоматическое считы
вание установленных
пр
ав доступа файл
овой системы NTFS (дл
я АРМ по
д управлением О
С семейства
Windows NT); постр
оение по резуль
татам сканирования дер
ева ресурсов,
соответс
твующего структуре ресу
рсов АРМ и ЛВ
С; автоматическое получ
ение
списка локал
ьных и доме
нных пользователей (дл
я АРМ по
д управлением О
С
семейства Wiтdows NT); ручную регист
рацию в ПР
Д пользователей и установка
и
х уровней дост
упа; установка пр
ав доступа пользов
ателей к объе
ктам доступа,
а также гри
фов секретности объе
ктов доступа; отобра
жение всей инфор
мации,
содержащейся в ПРД, в удобной фор
ме; создание отче
тов на осн
ове информации
о субъектах и объектах дост
упа.
6. Средство контроля защищенности о т НСД «Ревизор 2-ХР».
Обеспе
чивает отображение вс
ей информации, содерж
ащейся в ПР
Д
(возможен тол
ько просмотр); сравн
ение структуры ресу
рсов АРМ, описа
нной в
ПР
Д, с реал
ьной структурой ресу
рсов; создание отч
ета по резуль
татам
сравнения; постр
оение плана тестир
ования объектов АР
М; проверка реал
ьных

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран