Диплом: Защита персональных данных в ООО "Билеты онлайн"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
77
Комплекс мероприятий по защите персональных данных должен быть прове-
ден в сегментах локальной вычислительной сети ООО «Билеты онлайн», в котором
располагаются рабочие компьютеры сотрудников, имеющих доступ к персональным
данным. Это и сегмент бухгалтерии, и сегмент программистов, и сегмент системных
администраторов, и удаленные рабочие места кассиров.
1.4. Выбор защитных мер
Выбор защитных мер должен быть основан на мерах, указанных в статье 18.1.
«Меры, направленные на обеспечение выполнения оператором обязанностей, преду-
смотренных настоящим Федеральным законом» Федерального закона от 27.07.2006
№ 152-ФЗ «О персональных данных». В соответствии с частью 4 статьи 19 этого
Федерального закона разработан приказ ФСТЭК России от 18.02.2013 № 21 «Об
утверждении Состава и содержания организационных и технических мер по обеспе-
чению безопасности персональных при их обработке в информационных системах
персональных данных», устанавливающий состав и содержание организационных и
технических мер по обеспечению безопасности персональных данных при их обра-
ботке в информационных системах персональных данных.
1.4.1. Выбор организационных мер
Состав и содержание организационных мер по обеспечению безопасности
персональных данных, необходимых для обеспечения, определенного нами 4-го
уровня защищенности персональных данных, при их обработке в информационных
системах определены Требованиями к защите персональных данных при их обра-
ботке в информационных системах персональных данных, утвержденными поста-
новлением Правительства Российской Федерации от 1 ноября 2012 г. № 1119 и обя-
зательно должны включать в себя:
- организация режима обеспечения безопасности помещений, в которых
размещена информационная система, препятствующего возможности не-
контролируемого проникновения или пребывания в этих помещениях лиц,
не имеющих права доступа в эти помещения;
- обеспечение сохранности носителей персональных данных;
78
- утверждение руководителем оператора документа, определяющего пере-
чень лиц, доступ которых к персональным данным, обрабатываемым в ин-
формационной системе необходим для выполнения ими служебных (тру-
довых) обязанностей;
- использование средств защиты информации, прошедших процедуру
оценки соответствия требованиям законодательства Российской Федера-
ции в области обеспечения безопасности информации, в случае, когда
применение таких средств необходимо для нейтрализации актуальных
угроз.
В ООО «Билеты онлайн» многие организационные меры введены в действие,
но по результатам анализа проведенных мероприятий по защите персональных дан-
ных требуется принятие следующих организационных мер:
- разработка организационных документов: правила обработки персо-
нальных данных и правила осуществления внутреннего контроля соот-
ветствия обработки персональных данных требованиям к защите пер-
сональных данных;
- ознакомление работников, непосредственно осуществляющих обра-
ботку персональных данных, с положениями законодательства Россий-
ской Федерации о персональных данных (в том числе с требованиями к
защите персональных данных), локальными актами по вопросам обра-
ботки персональных данных;
- оценка эффективности реализованных в рамках системы защиты пер-
сональных данных мер по обеспечению безопасности персональных
данных.
Оценка эффективности принятых мер будет осуществлена после проведения
всех мероприятий по организации системы защиты персональных данных.
1.4.2. Выбор инженерно-технических мер
Состав и содержание инженерно-технических мер по обеспечению безопас-
ности персональных данных, необходимых для обеспечения определенного нами
уровня защищенности персональных данных в каждой информационной системе
персональных данных, с учетом базового набора мер, определенного ФСБ:
79
- Идентификация и аутентификация пользователей, являющихся работниками
оператора;
- Управление идентификаторами, в том числе создание, присвоение, уничтоже-
ние идентификаторов;
- Управление средствами аутентификации, в том числе хранение, выдача, ини-
циализация, блокирование средств аутентификации и принятие мер в случае
утраты и (или) компрометации средств аутентификации;
- Защита обратной связи при вводе аутентификационной информации;
- Идентификация и аутентификация пользователей, не являющихся работни-
ками оператора (внешних пользователей);
- Управление (заведение, активация, блокирование и уничтожение) учетными
записями пользователей, в том числе внешних пользователей;
- Реализация необходимых методов (дискреционный, мандатный, ролевой или
иной метод), типов (чтение, запись, выполнение или иной тип) и правил раз-
граничения доступа;
- Управление (фильтрация, маршрутизация, контроль соединений, однонаправ-
ленная передача и иные способы управления) информационными потоками
между устройствами, сегментами информационной системы, а также между
информационными системами;
- Разделение полномочий (ролей) пользователей, администраторов и лиц, обес-
печивающих функционирование информационной системы;
- Назначение минимально необходимых прав и привилегий пользователям, ад-
министраторам и лицам, обеспечивающим функционирование информацион-
ной системы;
- Ограничение неуспешных попыток входа в информационную систему (до-
ступа к информационной системе);
- Реализация защищенного удаленного доступа субъектов доступа к объектам
доступа через внешние информационно-телекоммуникационные сети;
- Регламентация и контроль использования в информационной системе техно-
логий беспроводного доступа;
- Регламентация и контроль использования в информационной системе мобиль-
ных технических средств;
80
- Управление взаимодействием с информационными системами сторонних ор-
ганизаций (внешние информационные системы);
- Определение событий безопасности, подлежащих регистрации, и сроков их
хранения;
- Определение состава и содержания информации о событиях безопасности,
подлежащих регистрации;
- Сбор, запись и хранение информации о событиях безопасности в течение уста-
новленного времени хранения;
- Защита информации о событиях безопасности;
- Реализация антивирусной защиты;
- Обновление базы данных признаков вредоносных компьютерных программ
(вирусов);
- Контроль установки обновлений программного обеспечения, включая обнов-
ление программного обеспечения средств защиты информации;
- Идентификация и аутентификация субъектов доступа и объектов доступа в
виртуальной инфраструктуре, в том числе администраторов управления сред-
ствами виртуализации;
- Управление доступом субъектов доступа к объектам доступа в виртуальной
инфраструктуре, в том числе внутри виртуальных машин;
- Контроль и управление физическим доступом к техническим средствам, сред-
ствам защиты информации, средствам обеспечения функционирования, а
также в помещения и сооружения, в которых они установлены, исключающие
несанкционированный физический доступ к средствам обработки информа-
ции, средствам защиты информации и средствам обеспечения функциониро-
вания информационной системы, в помещения и сооружения, в которых они
установлены;
- Размещение устройств вывода (отображения) информации, исключающее ее
несанкционированный просмотр;
- Обеспечение защиты персональных данных от раскрытия, модификации и
навязывания (ввода ложной информации) при ее передаче (подготовке к пере-
даче) по каналам связи, имеющим выход за пределы контролируемой зоны, в
том числе беспроводным каналам связи.
81
В связи с необходимостью использования средств защиты информации, про-
шедших процедуру оценки соответствия требованиям законодательства Российской
Федерации в области обеспечения безопасности информации, выбор средств защиты
должен быть осуществлен из продуктов, имеющих действующие сертификаты соот-
ветствия ФСТЭК России. Так же нужно обратить внимание, что для обеспечения N-
го уровня защищенности персональных данных применяются средства защиты, име-
ющие различные Классы защищенности средств вычислительной техники, Классы
защиты средств контроля съемных машинных носителей информации, Классы за-
щиты межсетевых экранов, Классы защиты систем обнаружения вторжений, Классы
защиты средств антивирусной защиты, Классы защиты средств доверенной за-
грузки, и проводят проверки на различные Уровни контроля отсутствия не деклари-
рованных возможностей. Для нашего, 4-го уровня защиты ПДн достаточно, чтобы
средство защиты имело 6-й класс.
Я остановлю свой выбор на продуктах компании Код Безопасности. Secret Net
Studio будет использовано для защиты рабочих станций и серверов на уровне дан-
ных, приложений, операционной системы и периферийного оборудования и АПКШ
«Континент» 3.7 - для защиты сетевой инфраструктуры и создания VPN-сетей с ис-
пользованием алгоритмов ГОСТ. Указанные продукты отвечают всем требованиям,
предъявляемым выше.
82
II Проектная часть
2.1. Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия
2.1.1. Отечественная и международная нормативно-правовая основа
создания системы обеспечения информационной безопасности и защиты
информации предприятия
Система обеспечения информационной безопасности, то есть разрабатывае-
мая система защиты персональных данных в ООО «Билеты онлайн», строится в со-
ответствии с требованиями и рекомендациями следующих нормативных докумен-
тов:
- Федеральный закон от 27 июля 2006 г. № 149-ФЗ «Об информации, ин-
формационных технологиях и о защите информации».
- Федеральный закон Российской Федерации от 27 июля 2006 г. № 152-
ФЗ «О персональных данных».
- Постановление Правительства Российской Федерации от 1 ноября 2012
г. № 1119 «Об утверждении требований к защите персональных данных
при их обработке в информационных системах персональных данных».
- Постановление Правительства Российской Федерации от 21 марта 2012
г. № 211 «Об утверждении перечня мер, направленных на обеспечение
выполнения обязанностей, предусмотренных Федеральным законом «О
персональных данных» и принятыми в соответствии с ним норматив-
ными правовыми актами, операторами, являющимися государствен-
ными или муниципальными органами».
- Приказ ФСТЭК России от 18 февраля 2013 г. № 21 «Об утверждении
состава и содержания организационных и технических мер по обеспе-
чению безопасности персональных данных при их обработке в инфор-
мационных системах персональных данных».
- «Базовая модель угроз безопасности персональных данных при их об-
работке в информационных системах персональных данных», утвер-
ждена ФСТЭК 15.02.2008.
83
- «Методика определения актуальных угроз безопасности персональных
данных при их обработке в информационных системах персональных
данных», утверждена ФСТЭК 15.02.2008.
2.1.2. Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации
предприятия
Безопасность персональных данных достигается путем исключения несанкци-
онированного, в том числе случайного, доступа к персональным данным, результа-
том которого может стать уничтожение, изменение, блокирование, копирование,
распространение персональных данных, а также иных несанкционированных дей-
ствий.
Структура, состав и основные функции системы защиты персональных дан-
ных определяются исходя из определенного для каждой ИСПДн уровня защищен-
ности ПДн. Система защиты включает в себя организационные меры и технические
средства защиты информации, средства предотвращения несанкционированного до-
ступа, используемые в информационной системе информационные технологии.
Эти меры призваны обеспечить:
- конфиденциальность информации (защита от несанкционированного озна-
комления);
- целостность информации (актуальность и непротиворечивость информации,
ее защищенность от разрушения и несанкционированного изменения);
- доступность информации (возможность за приемлемое время получить тре-
буемую информационную услугу).
Организационные меры предусматривают создание и поддержание правовой
базы безопасности ПДн и разработку (введение в действие) организационно-распо-
рядительных документов. Технические меры защиты реализуются при помощи со-
ответствующих программно-технических средств и методов защиты.
Основной целью создания системы защиты ПДн является минимизация
ущерба от возможной реализации угроз безопасности ПДн. Для достижения основ-
ной цели система безопасности ПДн ИСПДн должна обеспечивать эффективное ре-
шение следующих задач:
84
- защиту от вмешательства в процесс функционирования ИСПДн посто-
ронних лиц (возможность использования ИСПДн и доступ к ее ресур-
сам должны иметь только зарегистрированные установленным поряд-
ком пользователи);
- разграничение доступа зарегистрированных пользователей к аппарат-
ным, программным и информационным ресурсам ИСПДн (возмож-
ность доступа только к тем ресурсам и выполнения только тех операций
с ними, которые необходимы конкретным пользователям ИСПДн для
выполнения своих служебных обязанностей), то есть защиту от несанк-
ционированного доступа:
а) к информации, циркулирующей в ИСПДн;
б) средствам вычислительной техники ИСПДн;
в) аппаратным и программным средствам защиты, используемым
в ИСПДн;
- регистрацию действий пользователей при использовании защищаемых
ресурсов ИСПДн в системных журналах и периодический контроль
корректности действий пользователей системы путем анализа содержи-
мого этих журналов;
- контроль целостности (обеспечение неизменности) среды исполнения
программ и ее восстановление в случае нарушения;
- защиту от несанкционированной модификации и контроль целостности
используемых в ИСПДн программных средств, а также защиту системы
от внедрения несанкционированных программ;
- своевременное выявление источников угроз безопасности ПДн, причин
и условий, способствующих нанесению ущерба субъектам ПДн, созда-
ние механизма оперативного реагирования на угрозы безопасности
ПДн и негативные тенденции;
- создание условий для минимизации и локализации наносимого ущерба
неправомерными действиями физических и юридических лиц, ослабле-
ние негативного влияния и ликвидация последствий нарушения без-
опасности ПДн.
85
В пункте 1.4.1 настоящей работы определены необходимые организацион-
ные меры, в том числе определен перечень документов, разработка кото-
рых потребуется для организации системы защиты персональных данных
в ООО «Билеты онлайн». В рамках выполнения моего проекта разработана
часть необходимых документов, а именно:
- правила обработки персональных данных (Приложение № 1);
- правила осуществления внутреннего контроля соответствия обработки
персональных данных требованиям к защите персональных данных
(Приложение № 2).
2.2.1 Структура программно-аппаратного комплекса информационной
безопасности и защиты информации предприятия
Как уже отмечалось ранее, для выполнения требований регуляторов по защите
персональных данных были выбраны продукты производства ООО «Код безопасно-
сти». На настоящий момент для наших целей ими предлагаются современные сред-
ства защиты - Secret Net Studio 8 и АПКШ «Континент» 3.7.
2.2.1.1 Secret Net Studio
Secret Net Studio - комплексное программное средство защиты информации
для конечных точек. Согласно действующему сертификату ФСТЭК России его раз-
решается использовать в информационные системы персональных данных – до 1
уровня защищенности персональных данных (включительно).
Система Secret Net Studio предназначена для обеспечения безопасности ин-
формационных систем на компьютерах, функционирующих под управлением совре-
менных операционных систем MS Windows 10/8/7/Vista и Windows Server 2012/2008.
Согласно документации, размещенной на официальном сайте, Secret Net
Studio имеет следующие возможности по защите информации, отраженные в таб-
лице 14.
86
Таблица 14
Возможности Secret Net Studio 8
Защитная функция
Реализация
Защита информации от несанкциониро-
ванного доступа
Защита от НСД обеспечивается меха-
низмами, применяемыми в СЗИ от
НСД Secret Net.
Защита входа в систему
Усиленная аутентификация пользова-
телей осуществляется по паролю и с
использованием персональных иден-
тификаторов. Secret Net Studio под-
держивает все распространенные
идентификаторы: iButton, eToken,
Rutoken, iKey, JaCarta и ESMART. В
Secret Net Studio предусмотрены до-
полнительные механизмы защиты для
доменных пользователей, в том числе
вход по сертификатам.
Доверенная информационная среда
Доверенная среда обеспечивается за-
щитой компьютера от несанкциониро-
ванной загрузки и возможностью кон-
троля индивидуального перечня про-
грамм, разрешенных пользователю
для запуска, с проверкой неизменно-
сти исполняемых файлов.
Контроль утечек и каналов распростра-
нения защищаемой информации
Дискреционное и полномочное управ-
ление доступом на основе категорий
конфиденциальности ресурсов (фай-
лов, каталогов, устройств, принтеров
и сетевых интерфейсов) и прав до-
пуска пользователей. Контроль печати

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран