Диплом: Защита персональных данных в ООО "Билеты онлайн"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
67
ООО «Билеты онлайн» арендует целый этаж офисного центра на шестом
этаже. В каждом помещении установлена купольная поворотная камера видеона-
блюдения Germikom Evolution D-AHD-2.0. Система видеонаблюдения представлена
на рисунке 1.4. Контроль камер осуществляет организация ООО «Охранные си-
стемы» на основании договора, заключенного между ними и ООО «Билеты онлайн».
Благодаря постоянному наблюдению за территорией неправомерные действия по от-
ношению к материальным носителям информации совершить проблематично, а со-
вершенное правонарушение должно быть раскрыто очень быстро.
Кондиционер
Батарея центрального
отопления
Принтер
Осветительный
прибор
Датчик пожарной
сигнализации
Телефон
Шкаф
Рабочее место
Стол
Граница КЗ
Серверная стойка с
серверами
Монитор Клавиатура, мышь
Стул
C
Камера
видеонаблюдения
Рис. 1.4 Система видеонаблюдения ООО «Билеты онлайн»
68
1.2.3.3 Описание планируемой системы защиты персональных данных
ООО «Билеты онлайн»
1.2.3.3.1 Технические меры
Все эксплуатируемые ООО «Билеты онлайн» СЗИ должны иметь действую-
щие сертификаты соответствия ФСТЭК и ФСБ.
Защита всех АРМ и серверов ИСПДн от внедрения в информационные си-
стемы вредоносных программ (программ-вирусов) и программных закладок должно
осуществляться сертифицированным антивирусным программным обеспечением,
входящим в состав планируемой к поставке системы защиты Secret Net Studio
[15,18]. Лицензия должна продляться своевременно.
На всех защищаемых серверах, АРМ пользователей и администраторов, функ-
ционирующих под управлением ОС семейства Microsoft Windows, должно эксплуа-
тироваться сертифицированное СЗИ от НСД Secret Net Studio. Все штатные защит-
ные механизмы СЗИ от НСД должны быть включены. Управление политиками за-
щитных механизмов защиты осуществляется локально. Набором политик на каждом
рабочем месте должны быть реализованы технические меры необходимые для вы-
полнения требований ФСТЭК.
Вход зарегистрированных пользователей и администраторов АРМ в операци-
онную систему семейства Microsoft Windows должен осуществляться с использова-
нием функций аутентификации СЗИ от НСД Secret Net Studio по символьному ло-
гину и паролю длинной не менее 6 буквенно-цифровых символов. СЗИ от НСД
Secret Net Studio обеспечивает как вход с локальной консоли АРМ / сервера, так и
удалённый вход через службу терминалов. Управление учетными записями пользо-
вателей осуществляется силами специалистов ООО «Билеты онлайн» посредством
Active Directory. [10,11]
Локальная учётная запись «Администратор» операционных систем семейства
Microsoft Windows должна быть защищена буквенно-цифровым паролем длиной не
менее 8 символов, известным ряду специалистов ООО «Билеты онлайн».
Реализация необходимых методов доступа должна быть реализована с ис-
пользованием дискреционного метода разграничения доступа в совокупности с ро-
левым принципом назначения прав доступа. Пользователи ИСПДн должна исполь-
зовать для работы в ОС АРМ учётные записи с минимальным набором полномочий,
69
без возможности их повышения. Для ОС семейства Windows работа с ресурсами ИС-
ПДн должна быть возможна только после входа в ОС, для чего пользователи прохо-
дят процедуру идентификации и аутентификации ОС.
Управление установкой компонентов программного обеспечения должна
быть реализовано за счёт разделения полномочий пользователей и администраторов.
Учётным записям пользователей с ограниченными правами право установки компо-
нентов ПО не должна быть предоставлено.
Сертифицированный межсетевой экран 4-го класса защищенности АПКШ
«Континент» версии 3.7 должна обеспечивать межсетевое экранирование и разгра-
ничение потоков информации всех каналов передачи данных при межсетевом взаи-
модействии технических средств ЛВС ООО «Билеты онлайн» с сетями международ-
ного информационного обмена. Этим МЭ обеспечивается перенаправление сетевых
пакетов внутрь ЛВС для работы проекта «Билеты онлайн».
Управление правилами фильтрации потоков информации в этом МЭ должно
осуществляется силами специалистов ООО «Билеты онлайн». Средствами межсете-
вого экрана АПКШ «Континент» ведётся надлежащее протоколирование событий
установления сетевых соединений.
Должна быть обеспечена криптографическая защита передаваемой информа-
ции между Web-сервером и удаленными рабочими местами кассиров посредством
АПКШ «Континент». [7] Этот продукт имеет сертификат соответствия ФСБ России,
подтверждающий соответствие требованиям ФСБ России к средствам криптографи-
ческой защиты информации класса КС2 и возможность применения для криптогра-
фической защиты информации, не содержащей сведений, составляющих государ-
ственную тайну. Ключи для шифрования передаваемого трафика должны быть при-
обретены в удостоверяющем центре дополнительно.
Работа со средствами электронной подписи (ЭП) должна быть реализована за
счёт использования сертифицированного ФСБ крипто провайдера КриптоПро CSP
версии 4.0. Для размещения ключей ЭП должны быть использованы только серти-
фицированные электронные носители или съемные отчуждаемые диски.
Выявление, анализ уязвимостей информационной системы и оперативное
устранение вновь выявленных уязвимостей должно осуществляться Secret Net
70
Studio. Оперативное устранение вновь выявленных уязвимостей достигается путем
установки последних обновления для ОС семейства Windows.
Рабочие места работников учреждений культуры (кассиров), с помощью ко-
торых могут просматриваться и изменяться персональные данные клиентов в ИС-
ПДн «Интернет-касса» не должны иметь возможность подключаются к основному
серверу проекта «Билеты онлайн» по незащищенному каналу посредством сети Ин-
тернет.[4]
1.2.3.3.2 Организационные меры
Организационными мерами выполняется ограничение доступа пользователей
(администраторов) в помещения, где размещены технические средства ИСПДн,
ограниченным перечнем лиц. Организована надлежащая физическая защита сервер-
ной и технических средств с использованием средств охранной сигнализации и ви-
деонаблюдения.
В ООО «Билеты онлайн» разработана организационно-распорядительная,
проектная и эксплуатационная документация для выполнения организационно-тех-
нических требований по защите персональных данных:
- модель угроз безопасности персональных данных, обрабатываемых
в ИСПДн ООО «Билеты онлайн», утвержденная генеральным дирек-
тором ООО «Билеты онлайн»;
- приказ генерального директора ООО «Билеты онлайн» № 421 от 1
декабря 2016 г. «О контролируемой зоне»;
- приказ генерального директора ООО «Билеты онлайн» № 401 от 21
октября 2016 г. «О возложении ответственности за организацию об-
работки персональных данных и обеспечение их безопасности»;
- правила рассмотрения запросов субъектов персональных данных,
утвержденные генеральным директором ООО «Билеты онлайн» 1
декабря 2016 г;
- перечень сотрудников, имеющих доступ к персональным данным,
утвержденный генеральным директором ООО «Билеты онлайн» 1
декабря 2016 г., приложение №1 к приказу № 421;
71
- перечень лиц, имеющих право доступа в помещения, в которых про-
изводится обработка персональных данных, утвержденный гене-
ральным директором ООО «Билеты онлайн» 20 декабря 2017 г;
- описание технологического процесса обработки персональных дан-
ных в ИСПДн «Зарплата и кадры», утвержденное генеральным ди-
ректором ООО «Билеты онлайн» 1 декабря 2014 г., уч. №7-дсп;
- описание технологического процесса обработки персональных дан-
ных в ИСПДн «Интернет-касса», утвержденное генеральным дирек-
тором ООО «Билеты онлайн» 1 декабря 2014 г., уч. №8-дсп;
- журнал учета съемных носителей персональных данных, уч. № 17-
дсп;
- инструкция лица, ответственного за организацию обработки персо-
нальных данных, утвержденная генеральным директором ООО «Би-
леты онлайн» приложение №1 к приказу №401;
- матрица доступа к защищаемым ресурсам, утвержденная генераль-
ным директором ООО «Билеты онлайн» 20 декабря 2017 г.;
- технический паспорт ИСПДн «Зарплата и кадры», утвержденный ге-
неральным директором ООО «Билеты онлайн» 27 декабря 2017 г.;
- технический паспорт ИСПДн «Интернет-касса», утвержденный ге-
неральным директором ООО «Билеты онлайн» 27 декабря 2017 г.;
- комплекты технической и эксплуатационной документации на сред-
ства защиты.
Недостающая документация по организации защиты персональных данных
должна быть разработана. [12]
1.2.3.4 Результат оценки действующей системы безопасности персональных
данных
Результаты оценки действующей системы защиты персональных данных в
ООО «Билеты онлайн», отражающие, насколько полно выполняются требования
пункта 2 статьи 19 Федерального закона от 27.07.2006 №152–ФЗ «О персональных
данных» отражены в таблице 12.
Таблица 12
72
Анализ выполнения основных задач по обеспечению безопасности персо-
нальных данных
Основные задачи по обеспечению безопасности персональных дан-
ных
Степень вы-
полнения
Определение угроз безопасности персональных данных при их об-
работке в информационных системах персональных данных;
Выполнено
Применение организационных и технических мер по обеспечению
безопасности персональных данных при их обработке в информаци-
онных системах персональных данных, необходимых для выполне-
ния требований к защите персональных данных, исполнение кото-
рых обеспечивает установленные Правительством Российской Фе-
дерации уровни защищенности персональных данных;
Выполнено
не в полной
мере
Применение прошедших в установленном порядке процедуру
оценки соответствия средств защиты информации;
Выполнено
не в полной
мере
Оценка эффективности принимаемых мер по обеспечению безопас-
ности персональных данных до ввода в эксплуатацию информаци-
онной системы персональных данных;
Не выпол-
нено
Учет машинных носителей персональных данных;
Выполнено
Обнаружение фактов несанкционированного доступа к персональ-
ным данным и принятием мер;
Выполнено
Восстановление персональных данных, модифицированных или
уничтоженных вследствие несанкционированного доступа к ним;
Выполнено
Установление правил доступа к персональным данным, обрабатыва-
емым в информационной системе персональных данных, а также
обеспечением регистрации и учета всех действий, совершаемых с
персональными данными в информационной системе персональных
данных;
Выполнено
Контроль за принимаемыми мерами по обеспечению безопасности
персональных данных и уровня защищенности информационных
систем персональных данных.
Выполнено
73
1.2.4. Оценка рисков
Внутренним приказом генерального директора ООО «Билеты онлайн» обязан-
ность проведения периодического аудита с предоставлением отчета об оценке риска
с применением детального анализа риска возложена на начальника информацион-
ного отдела. На основании предоставленного отчета должен быть проведен ком-
плекс мероприятий по модернизации системы защиты на предприятии.
Риски представляют собой меры незащищенности системы. Оценка рисков -
это определение количественным или качественным способом величины (степени)
рисков. Величина рисков зависит от многих факторов:
- ценность каждого актива;
- угрозы активам и связанная с этими угрозами вероятность возникновения
опасных событий для актива;
- легкость реализации угрозы в уязвимом месте с оказанием нежелательных
воздействий;
- существующего или планируемого средства защиты, снижающего степень
уязвимостей, угрозы и нежелательного воздействия.
Методов оценки рисков существует достаточно много и выбор любого из них
зависит исключительно от желания ответственного лица. Все методы предполагают
использование таблиц и различных комбинаций субъективных мер и эмпирических
мер.
Как пример, выберем подход, использующий «штрафные баллы». Выбранный
подход к оценке рисков состоит в определении наиболее важных активов с точки
зрения рисков информационной безопасности по «штрафным баллам». Оценивание
рисков производится экспертным путем на основе анализа ценности активов, воз-
можности реализации угроз и использования уязвимостей, определенных на преды-
дущих этапах работы. Для оценивания применяется таблица с «штрафными бал-
лами» определенными заранее – таблица 13.
Таблица 13
«Штрафные баллы»
Направление уведомления о намерении осуществлять обработку
персональных данных в Роскомнадзор
Выполнено
74
Уровни
угрозы
Низкая
Средняя
Высокая
Уровни
уязвимости
Н
С
В
Н
С
В
Н
С
В
Ценность активов
1
0
1
2
1
2
3
2
3
4
2
1
2
3
2
3
4
3
4
5
3
2
3
4
3
4
5
4
5
6
4
3
4
5
4
5
6
5
6
7
5
4
5
6
5
6
7
6
7
8
Показатель риска в применяемой таблице измеряется в шкалах от 0 до 8 со
такими определениями уровня рисков:
1 − риски практически отсутствуют; теоретически возможна ситуация, при
которой событие наступит, но на практике это происходит редко, а
потенциальный ущерб сравнительно небольшой;
2 − риски очень малы; событие подобного рода случается достаточно
нечасто, кроме того, негативные последствия небольшие;
8 − риски очень велики; события скорее всего наступят, и последствия
будут очень тяжелыми.
После оценивания выбранного актива всеми угрозами и уязвимостями, полу-
ченные из таблицы «штрафные баллы» суммируются. Итоговая мера риска – это ни
что иное как конечная сумма баллов. В зависимости от полученной меры будет про-
изводиться ранжирование рисков.
Применительно к защите персональных данных оценку рисков произвести не-
возможно, потому что все требования, применяемые к защите ИСПДн, являются
жестко регламентированными руководящими документами ФСТЭК и не исполь-
зуют общепринятого в ИБ подхода, связанного с оценкой рисков нарушения конфи-
денциальности, целостности доступности персональных данных при их обработке
оператором, и не зависят от возможного ущерба субъектам ПДн, связанном с реали-
зацией этих рисков. В настоящее время отсутствует методология оценки рисков пер-
сональных данных.
75
1.3. Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения
информационной безопасности и защиты информации на предприятии
1.3.1. Выбор комплекса задач обеспечения информационной
безопасности.
Исходя из результатов, определенных в п. 1.2.3.4 требуется доработка суще-
ствующей в ООО «Билеты онлайн» системы защиты персональных данных. Необ-
ходимо провести комплекс мероприятий по устранению выявленных недостатков в
следующих областях:
- применение мер (организационных и технических) по обеспечению без-
опасности персональных данных, обеспечивающих установленные Прави-
тельством Российской Федерации уровни защищенности персональных
данных, необходимых для выполнения требований к защите персональных
данных;
- применение средств защиты информации, прошедших в установленном
порядке процедуру оценки соответствия (в виде сертификации);
- оценка эффективности принимаемых мер по обеспечению безопасности
персональных данных.
76
1.3.2. Определение места проектируемого комплекса задач в комплексе
задач предприятия, детализация задач информационной безопасности
и защиты информации
Система защиты информации представляет собой совокупность организаци-
онных и технических мероприятий для защиты информации от неправомерного или
случайного доступа к ней, уничтожения, изменения, блокирования, копирования,
распространения, а также иных неправомерных действий с информацией.
Безопасность информации достигается путем исключения несанкционирован-
ного, в том числе случайного, доступа к ней, результатом которого может стать уни-
чтожение, изменение, блокирование, копирование, распространение информации, а
также иные несанкционированные действия.
Структура, состав и основные функции системы защиты определяются исходя
из типа обрабатываемой конфиденциальной информации и требований, установлен-
ных законодательством Российской Федерации, по её защите. Система защиты
включает организационные меры и технические средства защиты информации, сред-
ства предотвращения несанкционированного доступа, используемые в информаци-
онной системе информационные технологии.
Эти меры призваны обеспечить:
- конфиденциальность информации (защита от несанкционированного озна-
комления);
- целостность информации (актуальность и непротиворечивость информации,
ее защищенность от разрушения и несанкционированного изменения);
- доступность информации (возможность за приемлемое время получить тре-
буемую информационную услугу).
Организационные меры предусматривают создание и поддержание правовой
базы безопасности информации и разработку (введение в действие) предусмотрен-
ных Политикой информационной безопасности и организационно-распорядитель-
ных документов.
Технические меры защиты реализуются при помощи соответствующих про-
граммно-технических средств и методов защиты.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран