Диплом: Защита персональных данных в ООО "Билеты онлайн"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
87
Защитная функция
Реализация
и отчуждения конфиденциальной ин-
формации, теневое копирование от-
чуждаемой информации, гарантиро-
ванное уничтожение данных.
Контроль устройств
Контроль неизменности аппаратной
конфигурации компьютера во время
работы, контроль подключения и от-
ключения устройств.
Антивирусная защита
Защита от вредоносных исполняемых
файлов на рабочих станциях и серве-
рах с возможностью сканирования и
запуска заданий по расписанию, а
также по требованию администратора
или пользователя. Антивирусная за-
щита осуществляется с использова-
нием технологий ESET.
Контроль действий приложений (HIPS)
Обнаружение подозрительной актив-
ности приложений эвристическими
методами. Гибкие настройки правил
защиты (групповые и индивидуаль-
ные для приложений) с поддержкой
исключений и возможностью работы
в режиме обучения активности прило-
жений.
Защита от сетевых атак (NIPS)
Обнаружение атак сигнатурными и
эвристическими методами. Автомати-
ческая блокировка атакующих хостов
при обнаружении аномальных паке-
тов, сканировании портов, DoS-атаках
и др.
88
Защитная функция
Реализация
Шифрование контейнеров
Шифрование контейнеров любого раз-
мера по алгоритму ГОСТ 28147-89
обеспечивает защиту данных в случае
несанкционированного доступа к но-
сителям информации, их утери или
кражи. Размещение шифрованных
контейнеров на жестком диске или на
съемном носителе. Использование ап-
паратных идентификаторов для хране-
ния ключевой информации.
Помимо перечисленных возможностей, программное обеспечение поддержи-
вает такие функции, как межсетевое экранирование, создание защищенного соеди-
нения с удаленными компьютерами, централизованное развертывание, управление
и мониторинг. Для задачи по организации доверенного, защищенного канала связи
между удаленными рабочими местами этого недостаточно, поэтому должен быть ис-
пользован другой продукт - АПКШ «Континент» 3.7.
Система Secret Net Studio состоит из следующих программных пакетов, уста-
навливаемых на компьютерах:
- Secret Net Studio (далееклиент).
- Secret Net Studio Сервер безопасности (далее сервер безопасности
или СБ).
- Secret Net Studio — Центр управления (далее — программа управле-
ния).
Компонент Сервер безопасности в нашем случае устанавливаться не будет в
связи с небольшим количеством защищаемых рабочих мест. Клиент системы Secret
Net Studio предназначен для реализации защиты компьютера, на котором установлен
данный компонент. Защита реализуется путем применения защитных механизмов,
расширяющих и дополняющих средства безопасности операционной Windows. За-
щитные механизмы — это совокупность настраиваемых программных средств, вхо-
дящих в состав клиента и обеспечивающих безопасное использование ресурсов.
89
Клиент будет функционировать в автономном режиме, предусматривающем только
локальное управление защитными механизмами. Программа управления использу-
ется для управления клиентами. Данный компонент обеспечивает: управление пара-
метрами объектов; отображение информации о состоянии защищаемого компьютера
и произошедших событиях тревоги; загрузку журналов событий; оперативное управ-
ление компьютером.
В состав клиента системы Secret Net Studio входят следующие функциональ-
ные компоненты:
- основные программные службы, модули и защитные подсистемы (ба-
зовая защита);
- дополнительно подключаемые функциональные компоненты, условно
разделенные на следующие группы:
o локальная защита;
o сетевая защита (в нашем случае использоваться не будет);
o защита от вирусов и вредоносного ПО;
o шифрование трафика (в нашем случае использоваться не будет).
Обобщенная структурная схема клиента представлена на рисунке 2.1.
90
Рис. 2.1 структурная схема клиента Secret Net Studio
В базовую защиту входят следующие программные службы, модули и защит-
ные подсистемы:
- ядро;
- агент;
- средства локального управления;
- подсистема локальной аутентификации;
- подсистема контроля целостности;
- подсистема работы с аппаратной поддержкой.
91
Ядро
Служба ядра автоматически запускается на защищаемом компьютере при его
включении и функционирует на протяжении всего времени работы компьютера. Она
осуществляет управление подсистемами и обеспечивает их взаимодействие.
Ядро выполняет следующие функции:
- обеспечивает обмен данными между подсистемами клиента и обра-
ботку поступающих команд;
- обеспечивает доступ других компонентов к информации, хранящейся в
- локальной базе данных Secret Net Studio;
- обрабатывает поступающую информацию о событиях, связанных с без-
опасностью системы, и регистрирует их в журнале Secret Net Studio.
Подсистема регистрации является одним из элементов ядра клиента. Она
предназначена для управления регистрацией событий, связанных с работой системы
защиты. Такие события регистрируются в журнале Secret Net Studio. Эта информа-
ция поступает от подсистем Secret Net Studio, которые следят за происходящими со-
бытиями. Перечень событий Secret Net Studio, подлежащих регистрации, устанавли-
вается администратором безопасности. В локальной базе данных Secret Net Studio
хранится информация о настройках системы защиты, необходимых для работы за-
щищаемого компьютера. Локальная база данных размещается в реестре ОС Windows
и специальных файлах.
Агент
Агентом является программный модуль в составе клиента, обеспечивающий
взаимодействие с сервером безопасности. В нашем случае этот модуль не использу-
ется.
Средства локального управления
Средства локального управления обеспечивают:
- управление объектами защиты (устройствами, файлами, каталогами);
- управление параметрами пользователей и защитных механизмов;
- формирование заданий на контроль целостности;
- просмотр локальных журналов.
Подсистема локальной аутентификации
92
Подсистема используется в механизме защиты входа в систему. Совместно с
операционной системой Windows подсистема обеспечивает:
- проверку возможности входа пользователя в систему;
- оповещение остальных модулей о начале или завершении работы поль-
зователя;
- блокировку работы пользователя;
- загрузку данных с персональных идентификаторов пользователя;
- усиленную аутентификацию пользователя при входе в систему.
При обработке входа пользователя в систему осуществляется формирование
контекста пользователя: определение его привилегий, уровня допуска и других па-
раметров. Дополнительно с помощью модуля входа в систему реализуется функци-
ональный контроль работоспособности системы Secret Net Studio.
Подсистема контроля целостности
Подсистема контроля целостности обеспечивает проверку неизменности ре-
сурсов компьютера: каталогов, файлов, ключей и значений реестра. В составе меха-
низма контроля целостности подсистема реализует защиту от подмены ресур-
сов, сравнивая их с определенными эталонными значениями. Данная подсистема вы-
полняет контролирующие функции не при обращении пользователя к ресурсам, а
при наступлении определенных событий в системе (загрузка, вход пользователя,
контроль по расписанию).
Подсистема аппаратной поддержки
Подсистема используется в механизме защиты входа в систему для работы с
устройствами аппаратной поддержки. Она обеспечивает взаимодействие системы
Secret Net Studio с определенным набором устройств и состоит из следующих моду-
лей:
- модуль, обеспечивающий единый интерфейс обращения ко всем под-
держиваемым устройствам аппаратной поддержки;
- модули работы с устройствами (каждый модуль обеспечивает работу с
конкретным устройством);
- драйверы устройств аппаратной поддержки (в нашем случае не исполь-
зуется).
93
Локальная защита
К группе локальной защиты относятся подсистемы, реализующие применение сле-
дующих механизмов защиты:
- контроль устройств;
- контроль печати;
- замкнутая программная среда;
- полномочное управление доступом;
- дискреционное управление доступом к ресурсам файловой системы;
- затирание данных;
- защита информации на локальных дисках;
- шифрование данных в криптоконтейнерах.
Защита от вирусов и вредоносного ПО
К группе защиты от вирусов и вредоносного ПО относятся подсистемы, реа-
лизующие применение следующих механизмов защиты: обнаружение и предотвра-
щение вторжений и антивирус.
2.2.1.2 АПКШ «Континент»
Аппаратно-программный комплекс обеспечивает криптографическую защиту
информации (в соответствии с ГОСТ 28147–89), передаваемой по открытым каналам
связи, между составными частями VPN, которыми могут являться локальные вычис-
лительные сети, их сегменты и отдельные компьютеры. Для защиты от проникнове-
ния со стороны сетей общего пользования комплекс «Континент» 3.7 обеспечивает
фильтрацию принимаемых и передаваемых пакетов по различным критериям (адре-
сам отправителя и получателя, протоколам, номерам портов, дополнительным полям
пакетов). Комплекс имеет широкие возможности по эффективной защите корпора-
тивных сетей:
- безопасный доступ пользователей VPN к ресурсам сетей общего поль-
зования;
- криптографическая защита передаваемых данных в соответствии с
ГОСТ 28147–89;
- межсетевое экранирование – защита внутренних сегментов сети от не-
санкционированного доступа;
94
- безопасный доступ удаленных пользователей к ресурсам VPN-сети;
- создание информационных подсистем с разделением доступа на физи-
ческом уровне;
- возможность идентификации и аутентификации пользователей, работа-
ющих на компьютерах в защищаемой сети криптошлюзов.
Из всего представленного модельного ряда АПКШ «Континент» по потребно-
стям и необходимой пропускной способности выбрана модель АПКШ «Континент»
IPC-25. Его спецификация:
- Формфактор: Mini - ITX
- Сетевые интерфейсы:
o 4х 1000BASE - T Ethernet 10 / 100 / 1000 RJ 45
o 1x 1000BASE- X Gigabit Ethernet Fiber SFP
- Количество подключенных устройств АПКШ «Континент»: до 10
- Количество подключенных клиентов «Континент-АП»: до 25
- Скорость передачи данных:
Криптошлюз - до 100 Мбит/с
Межсетевой экран -до 300 Мбит/с
Криптокоммутатор -до 100 Мбит/с
Детектор атак -до 25 Мбит/с
Внешне комплекс представляет собой небольшой сервер, который можно
вставить в стойку при наличии кронштейнов, высота его 1 U. На рисунке 2.2 показан
внешний вид передней панели комплекса.
Рис. 2.2 АПКШ «Континент» IPC-25
95
Для реализации задачи по организации межсетевого экранирования локаль-
ной сети ООО «Билеты онлайн» и защищенной передачи данных между удаленными
клиентами и сервером в ИСПДн «Интернет-касса» необходимо использовать сделу-
ющие компоненты:
- Центр управления сетью.
Осуществляет централизованное управление и мониторинг работы всех
компонентов комплекса «Континент».
- Криптошлюз.
Обеспечивает:
- Межсетевое экранирование на основе технологии Stateful Packet
Inspection (SPI) с поддержкой NAT / PAT.
- Создание VPN-каналов между сетями предприятия в соответ-
ствии с криптоалгоритмом ГОСТ 28147-89 (позволяет создать L3
VPN-сети).
- Маршрутизация трафика: статическая, динамическая и Multicast-
маршрутизации.
- Приоритизация трафика механизмами QoS.
- Поддержка DHCP-сервера.
- Обеспечение работы в сетях IPv6.
- Защита от DoS-атак.
- Обеспечение работы в режиме повышенной безопасности с ис-
ключением попадания незашифрованного трафика во внешние
сети.
- Сервер доступа.
Позволяет осуществить защищенное подключение удаленных и мо-
бильных пользователей, использующих программный VPN-клиент
«Континент-АП».
- СКЗИ «Континент-АП».
Обеспечивает защищенный доступ удаленных и мобильных пользова-
телей к корпоративной сети. Межсетевое экранирование для безопас-
96
ного подключения рабочих станций с установленным СКЗИ «Конти-
нент-АП» к сетям общего пользования и разграничение доступа к сете-
вым ресурсам АРМ.
2.2.2. Контрольный пример реализации проекта и его описание
Защита информации, в том числе персональных данных, в информационной
системе достигается выполнением комплекса организационных мероприятий и при-
менением средств защиты информации от утечки информации за счет несанкциони-
рованного доступа к ней, по предупреждению преднамеренных программно-техни-
ческих воздействий с целью нарушения целостности (модификации, уничтожения)
информации в процессе ее обработки, передачи и хранения, нарушения ее доступ-
ности и работоспособности технических средств.
Внедрение организационной документации, разработанной в рамках работ по
защите персональных данных, и комплекса средств защиты позволит надежно защи-
тить персональные данные, обрабатываемые в ООО «Билеты онлайн» и выполнить
требования регулятора - уполномоченного орган по защите прав субъектов персо-
нальных данных.
После ввода в эксплуатацию системы защиты персональных данных техниче-
ская и программная архитектуры изменятся. Изменения отражены на рисунках 2.3 и
2.4.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран