Диплом: Защита персональных данных в ООО Атмосфера

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
48
прав дост
упа пользователей к объектам дост
упа; создание отч
ета по резуль
татам
тестирования.
7. Сете вой сканер «Ревизор Сети».
Предна
значен для обнару
жения уязвимостей установ
ленного сетевого
програ
ммного и аппара
тного обеспечения, использ
ующего протоколы сте
ка
TCP/IP
8. Средство фиксации и контроля исходного состояния программного
компл екса «ФИКС».
Обеспе
чивает фиксацию исход
ного состояния програ
ммного комплекса;
конт
роль исходного состо
яния программного компл
екса; фиксацию и контроль
катал
огов; контроль разл
ичий в зада
нных файлах (катал
огах); возможность
раб
оты с длин
ными именами фай
лов и имен
ами, содержащими симв
олы
кириллицы.
9. Программа поиска и гарантированного уничтожения информации на
дисках «TERRIER».
Обеспе
чивает выбор дис
ка для пои
ска ключевых сл
ов; просмотр
содерж
имого текущего дис
ка; просмотр парам
етров текущего дис
ка; сохранение
фрагм
ента текущего дис
ка в фа
йл; копирование фрагм
ента текущего дис
ка в
буф
ер обмена; печ
ать фрагмента теку
щего диска н
а принтере; сохра
нение образа
теку
щего диска в файл; подклю
чение образа дис
ка, сохраненного в файл;
формир
ование списков ключ
евых слов; выб
ор параметров пои
ска ключевых
сл
ов; поиск ключ
евых слов н
а диске; выбор
очное гарантированное уничто
жение
найденных ключ
евых слов; формир
ование отчета п
о результатам пои
ска; поиск
фай
ла, содержащего найде
нное ключевое сло
во; просмотр журн
ала событий
прогр
аммы; просмотр парам
етров лицензии прогр
аммы.
10. Антивирус Dr. Web Security Suite.
11. Криптомаршрутизатор (VPN-соединение).
49
Соответ
ственно часть угр
оз, описанных в пункте 1.3, мож
ет быть
устра
нена имеющимися СЗ
КИ. Но, след
ует отметить, чт
о остаются сла
бые места
в системе, кото
рые не защи
щены никакими средс
твами. Основная задача
выпол
нения данной раб
оты состоит в том, что
бы обеспечить наде
жной защитой
вс
е моменты, описа
нные в мод
ели угроз. Дл
я чего след
ует расширить кр
уг
используемых сред
ств защиты.
2.6. Технич
еское задание
1. Общ
ие сведения.
В технич
еском задании приве
дено описание, назна
чение, цели созд
ания,
технические требо
вания к сист
еме защиты инфор
мации, в то
м числе опред
елены
требования к организационному, информац
ионному, программному и
техническому обеспе
чению, а так
же к рабо
там по внедр
ению вышеуказанной
сис
темы н
а предприяти
и ООО «Атмосфера».
2. Назна
чение и це
ли создания.
Сист
ема защиты инфор
мации – совокупность организа
ционных и
технич
еских мер, направ
ленных на предотв
ращение утечки защищ
аемой
информации, несанкцион
ированных и непредна
меренных воздействий н
а
защищаемую инфор
мацию.
Необходимо разраб
отать систему защ
иты информации дл
я АС АТ
М,
отвечающей кла
ссу защищенности 1Г и кла
ссу К3 информа
ционной системы
дл
я обработки персон
альных данных.
Сист
ема защиты инфор
мации должна обеспе
чивать следующие осно
вные
возможности А
С, и гаранти
ровать решение зад
ач:
1. Идентификация и аутентификация субъе
ктов и объе
ктов доступа.
2. Управ
ление доступом субъе
ктов и объе
ктов доступа.
3. Регист
рация событий безопа
сности.
4. Антивирусная защ
ита.
5. Обнаружение (предотв
ращение) вторжений.
50
6. Конт
роль защищенности инфор
мации.
7. Целостность инфор
мации.
8. Доступность инфор
мации.
9. Защита технич
еских средств.
10. Защ
ита АС АТ
М, ее сред
ств, систем свя
зи и пере
дачи данных
3. Требо
вания к прод
укту.
3.1. Функциональные требо
вания.
СЗИ дол
жна обеспечивать:
1. Устано
вление защищенных кана
лов связи дл
я передачи и приема
конфиден
циальной информации.
2. Безоп
асное хранение конфиден
циальной информации в АС АТ
М.
3. Санкционированный дос
туп к А
С АТМ.
4. Монит
оринг уровня безопа
сности АС АТ
М (тестирование функ
ций
программных сред
ств, их периоди
ческое обновление и контроль
работоспо
собности).
5. Для серв
ера – резервное копиро
вание конфиденциальной
инфор
мации; элементы сист
емы должны име
ть возможность динамич
еского
резервирования событ
ийной информации в случае отк
аза каналов свя
зи.
3.2. Технические требо
вания.
Система защ
иты информации дол
жна беспрепятственно обеспе
чивать
штатную раб
оту АС АТМ. Для это
го необходимо соблю
дение следующих
функ
ций:
1. Бесперебойность пита
ния.
2. Коррекция пр
и падениях напря
жения и повыш
енном напряжении.
3. Фильт
рация и защ
ита от скач
ков напряжения.
4. Обеспе
чение санкционированного дост
упа в охран
яемое помещение.
3.3. Требо
вания к каче
ству.
51
Система ЗК
И должна бы
ть построена полно
стью с помо
щью
сертифицированных лицензир
ованных СЗКИ. Дол
жны быть соблю
дены
основные функцио
нальные требования к системе.
3.4. Состав и содержание работ по созданию.
Моделир
ование угроз А
С АТМ пр
и передаче, при
еме и хран
ении
конфиденциальной инфор
мации. Тестирование уж
е имеющейся сист
емы защиты
инфор
мации. Анализ резуль
татов тестирование. Постр
оение модели нов
ой
системы защ
иты информации н
а основе собра
нных данных.
Необх
одимо:
1. Внедрить сист
ему электронного документ
ооборота.
2. Цифровую подп
ись для при
ема, передачи инфор
мации.
3. Шифрование конфиден
циальной информации в базе А
С АТМ.
Дл
я АРМ:
1. Приме
нить индивидуальный электр
онный ключ дл
я каждого
сотру
дника ООО «Атмосфера», имеющего дос
туп к А
С АТМ.
2. Внед
рить технические сред
ства защиты инфор
мации от уте
чки по
кана
лам связи (телеф
онные сети, ЛВ
С).
3.5. Порядок конт
роля и внедр
ения системы
Пр
и осуществлении раб
от по внедр
ению необходимо соглас
овать вновь
установ
ленные оборудование и программы с ранее установ
ленными. Работы
дол
жны быть выпол
нены в стро
гом соответствии с проектом. Матер
иалы и
оборуд
ование должны соответс
твовать указанным в проекте моде
лям и
наимено
ваниям приборов и программ.
3.6. Требования к документационному обеспечению.
Необх
одимо представить отч
ет о выпол
нении ТЗ в виде дипло
мной
работы.
3.7. Требования по диагностированию
52
Требования по диагностированию в рамках выполнения дипломной
работы не предъявляются.
3.8. Перспективы развития, модернизации
Требования по перспективам развития и модернизации в рамках
выполнения дипломной работы не предъявляются.
3.9. Требования к численности и квалификации пользователей
Требования к численности и квалификации пользователей в рамках
выполнения дипломной работы не предъявляются.
3.10. Требования к надежности
Требования к надежности в рамках выполнения дипломной работы не
предъявляются.
3.11. Требования к эргономике и технической эстетике
Требования к эргономике и тезнической эстетике в рамках выполнения
дипломной работы не предъявляются.
3.12. Требования по сохранности информации при авариях
Требования по сохранности информации при авариях в рамках
выполнения дипломной работы не предъявляются.
3.13. Требования к защите от влияния внешних воздействий
Требования к численности и квалификации пользователей в рамках
выполнения дипломной работы не предъявляются.
3.14. Требования по стандартизации и унификации
Требования по стандартизации и унификации в рамках выполнения
дипломной работы не предъявляются.
2.7 Выв
оды
В ходе раб
оты был произ
веден анализ раб
оты АС АТМ, модели угр
оз
данной сист
емы, имеющихся сред
ств защиты инфор
мации.
53
Был проведен анализ организационных мер по обеспе
чению
безопасности инфор
мации и ана
лиз используемых сред
ств защиты
конфиден
циальной информации.
Техниеское задание бы
ло составлено н
а основании сопоста
вления
анализа мод
ели угроз и имеющихся в организации сред
ств защиты. Бы
л сделан
выв
од, что ес
ть существенные недос
татки в сист
еме защиты, кото
рые могут
прив
ести к сущест
венным убыткам в случае и
х обнаружения.
Н
а основании эт
их данных в ТЗ в задачи поста
влены те организа
ционные
меры, кото
рые необходимо испол
нить в пер
вую очередь дл
я безопасного
функцион
ирования АС АТМ.
54
3. РЕАЛИЗАЦИЯ СИСТ
ЕМЫ ЗАЩИТЫ ИНФОР
МАЦИИ
НА ПРЕДПР
ИЯТИИ ООО «Атмосфера»
3.1. Организация электр
онного документооборота, Ц
П и
шифро
вания баз дан
ных
В насто
ящее время сущес
твует два вари
анта организации ЭД
О:
Реализация с помощью сторо
нних компаний и Реали
зация с помо
щью
собственной ЭЦ
П.
Конечно, пер
вый вариант явля
ется более удоб
ным и эконом
ичным, так
ка
к все глав
ные функции выпол
няет сторонняя органи
зация. Так, напр
имер,
компания «Такс
ком» предлагает усл
уги по реали
зации ЭДО, пр
и этом н
е
требуется приобр
етения специализированных прог
рамм, так ка
к продукт дан
ной
компании совме
стим с люб
ыми бухгалтерскими програ
ммами. Но, сто
ит
отметить, чт
о данные усл
уги направлены н
а реализацию бухгалт
ерского ЭДО.
Дл
я передачи как
их-либо дру
гих документов так
их средств защ
иты будет
недост
аточно.
Сейчас н
а рынке ес
ть и дру
гие организации, кото
рые предоставляют
дан
ные услуги. Рассмат
ривать их не
т необходимости, пот
ому что су
ть работы
вс
ех одна и та ж
е, иногда различ
ается набор вспомога
тельных функций и цены
н
а услуги.
Ес
ли рассматривать ЭД
О только в бухгалтерской сре
де, то так
ое решение
бы
ло бы логи
чным: простота использ
ования, универсальная совмест
имость с
разли
чными бухгалтерскими програ
ммами. Но в нашем слу
чае необходимо
рассмо
треть вариант отпр
авки различных докум
ентов. Таким обра
зом, вариант с
привлечением сторо
нней организации м
ы рассматривать н
е можем.
Вто
рой вариант явля
ется более трудо
емким, так ка
к необходимо
самосто
ятельно приобрести сертифици
рованное криптографическое сред
ство,
сертификат Ц
П и интегри
ровать в А
С.
55
Так ка
к необходимо, что
бы подписание докум
ентов (в частн
ости КО)
происх
одило автоматически, требу
ется программное обеспе
чение, которое
мож
но было б
ы интегрировать в АС АТМ (система бю
ро написана н
а языке
программ
ирования «Jаvа»). Так ж
е необходима функ
ция генерации клю
чей,
формирование Ц
П и шифро
вание данных. Так
ое средство мож
но будет
приме
нить и к шифрованию дан
ных в ба
зе.
Рынок сред
ств для формир
ования ЦП, имею
щих необходимые лице
нзии
и сертиф
икаты, достаточно ма
л. Рассмотрим некот
орые из ни
х (Таблица 2).
Таблица 2
Пере
чень технических сред
ств для Ц
П
Органи-
зация
Наимено-
вание
Тех. Описание
Примечание
МО
ПНИЭИ
СКЗИ
«Верба-
OW»
К основным функциям относятся:
зашифрование/расшифрование файлов/
блоков памяти; одновременное
зашифрование файлов/блоков памяти в адрес
множества абонентов; получение
имитов ставки для файла/блока памяти;
формирование случайного числа зада нной
длины; формирование электронной
цифровой подписи файла/блока памяти;
проверка ЦП файла/блока памяти; удаление
подп иси; формирование д о 255 ЦП для
одних исходных данных; выраб отка
значения хэш-функции файла/блока памяти.
Продукт
предоставляется
в качестве
готового к
использованию
П О.
КРИПТО-
ПРО
КриптоПро
CSP
авторизация и обеспе чение юридической
значимости электронных документов при
обмене ими между пользователями,
посред ством использ ования процедур
формировани и проверки электронной
Функция
шифрования
данных
отсутствует
56
Продолжение таблицы 2
Органи-
зация
Наимено-
вание
продукта
Тех. Описание
Примечание
цифр овой подписи в соотве тствиис
отечест венными стандартами ГОСТ Р
34.11-94/ГО СТ Р 34.11- 2012 обеспечение
конфиденциальности и Контр оля
целостности шифро вания и
имитоз ащиты, в соответствии с ГОСТ
28147-89; обеспечение аутенти чности,
конфиденц иальности и имитозащиты
соединений TLS; контроль целост ности
системного и прикладного програ ммного
обеспечения дл я его защ иты от
несанкцион ированных изменений и
нарушенийправил ьности
функционирования; управ ление
ключевыми элеме нтами системы
соответствии С регламентом сред ств
защиты.
КРИПТО-
ПРО
КриптоПро
JCP
Авторизация и обеспе чение юридической
значи мости электронных
докум ентов при обмене ими между
пользователями, посред ством
использ ования процедур формирования и
проверки электронной цифр овой подписи
(ЭЦП)всоотве тствиис отечест венными
стандартами ГО СТ Р 34.11-94/ГО СТ Р
34.11-2012 и ГО СТ Р34.10-2001/ГО СТ Р
34.10-2012; обеспечение
конфиденциальности и
КриптоПро JCP
разработан
соотве тствии
требов аниями
интерфейса JCА
и может
создавать новые
приложения,
которые будут
наде жной
защищены,
57
Продолжение таблицы 2
Контр оля целостности инфор мации
посредством ее шифро вания и имитоз ащиты,
в соответствии с ГОСТ 28147-89; обеспечение
аутенти чности, конфиденц иальности и
имитоз ащиты соединений TLS; конт роль
целостности, систе много и прикла дного
программного обеспе чения для его защиты от
несанкционированного измен ения или от
нарушения правил ьности функционирования.
использ ованием
инструм ентария
Jаvа такого, как
Аpаche XML
Security для
ЭЦ П XML
Н
а данный мом
ент «МО ПНИ
ЭИ» и «КРИ
ПТО-ПРО» явля
ются
основными постав
щиками криптографических сред
ств на рын
ок ИТ. И
з
таблицы, привед
енной выше, мож
но сделать выв
од, что наиб
олее подходящим
вариа
нтом является Крипт
оПро JCP. Данный прод
укт предоставляется в
качестве наб
ора библиотек, кото
рые можно интегри
ровать в А
С АТМ. Та
к же с
помощью эт
ой программы мож
но осуществлять шифро
вание данных в базе
сист
емы, что явля
ется одним и
з определяющих крите
риев выбора прод
укта.
Стоит з
аметить, чт
о в сравн
ении с ВЕР
БА-OW (не предусм
отрена
покупка лице
нзии на сер
вер; лицензия н
а 1 рабочее мес
то – 1500р.) и КриптоПро
CSP (лице
нзия на сер
вер – 25000р.) стоим
ость лицензии Крипт
оПро JCP
составляет 20000р.
В нашем слу
чае ЦП необх
одима для то
го, чтобы обесп
ечить целостность
переда
ваемой информации. Не
т необходимости, что
бы ЦП нос
ила юридическую
значи
мость. Соответственно, м
ы можем воспольз
оваться неквалифицированной
Ц
П, что да
ст возможность избе
жать приобретения сертиф
иката в
удостов
еряющем центре. Та
к же пр
и согласовании фо
рмы сотрудн
ичества с
креди
тными организациями буд
ет необходимо уточн
ения условий

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран