Диплом: Защита персональных данных в ООО "Билеты онлайн"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
97
Сегмент ЛВС бухгалтерии
Сегмент ЛВС серверной
0
1
System x3250 M4System x3250 M4
0
1
System x3250 M4System x3250 M4
0
1
System x3250 M4System x3250 M4
Web-cервер
Сервер 1С
Файловый сервер
0
1
System x3250 M4System x3250 M4
Сервер резервного
копирования
АРМ кассира
АРМ кассира
Не контролируемые соединения
Соединения ИСПДн «Зарплата и кадры»
Соединение для резервного
копирования
Соединения с WEB-сервером (ИСПДн
«Интернет-касса»)
Условные обозначения:
Secret Net Studio
VPN-Клиент «Континент-АП»
Шифрованный канал связи
АПКШ «Контиент»
Клиенты, покупающие
билеты через кассу
Дата центр
0
1
System x3250 M4System x3250 M4
Основной сервер
проекта
Клиенты самостоятельно покупающие
билеты
Internet
Соединение между серверами для
синхронизации
Прочие соединения (Http, файловый
обмен и др.)
Сегмент ЛВС программистов
Сегмент ЛВС системных
администраторов
Рис. 2.3 Техническая архитектура после внедрения системы защиты персональных данных
98
HTTP\HTTPS
АПКШ Континент
Рабочие станции кассиров
Интернет
браузер
Основной сервер проекта
Web-Сервер
Apache
СУБД
MySQL
Рабочие станции
клиентов
Интернет
браузер
Secret Net Studio
VPN-Клиент «Континент-АП»
Условные обозначения:
Рабочие станции системных
администраторов
Интернет
браузер
Средства
администрирования
Программы управления
ЦУС и СД
Рабочие станции программистов
Средство разработки веб-
приложений (блокнот)
Интернет
браузер
Рабочие станции сотрудников бухгалтерии
1C:Предприятие 8
Тонкий клиент
Microsoft
Office
Локальное
файловое
хранилище
Интернет
браузер
Сервер 1C
СУБД
Postgre
SQL
Серверное ПО
1C:Предприятие 8
TCP/IP
TCP/IP
Web-сервер
Web-Сервер IIS
СУБД
Postgre
SQL
Приложение
«Веб касса»
TCP/IP
HTTP\HTTPS
HTTP\HTTPS
HTTP\HTTPS
HTTP\HTTPS
TCP/IP
Приложение
«Билеты онлайн»
TCP/IP
HTTP\HTTPS
TCP/IP
сеть Интернет
Рис. 2.4 Программная архитектура после внедрения системы защиты персональных данных
99
Установка средств защиты должна быть осуществлена с установочного ком-
плекта, поставляемого производителем. Комплектность поставки: установочный
диск, формуляр в печатном виде, копия сертификата соответствия ФСТЭК России.
Диск имеет голографическую наклейку с номером, зарегистрированным во ФСТЭК
России. Установка любого компонента должна производится учетной записью ло-
кального администратора. При запуске содержимого диска появится окно с выбором
вариантов установки - рисунок 2.5.
Рис. 2.5 Пример содержимого окна программы автозапуска
Для установки системы защиты локально нужно выбрать пункт «Защитные
компоненты». Ознакомившись с лицензионным соглашением, следует выбрать
кнопку «Принимаю». На экране появится окно, на котором изображен диалог вы-
бора режима компонента. В связи с тем, что централизованное управление комплек-
сом разворачивать не планируется, следует выбрать «Автономный режим».
Следуя указаниям на экране, потребуется ввести лицензию и выбрать устанав-
ливаемые защитные подсистемы, для которых имеются свободные лицензии. В слу-
чае установки программы на компьютеры кассиров, должен быть установлен VPN-
клиент, поэтому в следующем окне потребуется ввести Адрес сервера. По окончании
настройки параметров нужно нажать кнопку «Готово» и ожидать окончания про-
цесса установки. После завершения на экране появится завершающий диалог со све-
дениями о выполненных операциях и предложением перезагрузить компьютер.
Посде перезагрузки операционной системы потребуется настроить Secret Net
Studio.
100
Официальная документация на систему Secret Net Studio содержит описание
настроек, соответствующих требованиям для информационных систем персональ-
ных данных, которые изложены в упоминаемом мной ранее документе «Состав и
содержание организационных и технических мер по обеспечению безопасности пер-
сональных данных при их обработке в информационных системах персональных
данных» (утвержден приказом ФСТЭК России от 18 февраля 2013 г. № 21). Для
соответствия уровням защищенности ИСПДн должны быть настроены параметры
политик, перечисленные в таблице 15. Условные обозначения: "Да" — включить па-
раметр; "Нет" отключить параметр; (обяз.) — действие обязательно для выполне-
ния; (реком.) — действие рекомендуется для выполнения; "–" значение параметра
на усмотрение администратора безопасности.
Таблица 15
Параметры политик Secret Net Studio
Параметр
Уровни защищенности ИС-
ПДн
4
Группа "Вход в систему"
Максимальный период неак-
тивности до блокировки
экрана
Запрет вторичного входа в
систему
Да (реком.)
Количество неудачных попы-
ток аутентификации
От3 до 10 (обяз.)
Режим идентификации поль-
зователя
Смешанный (реком.)
Режим аутентификации поль-
зователя
Усиленная по паролю (обяз.)
Парольная политика
Да (обяз.)
Минимальная длина пароля
Не менее 6 символов (обяз.)
Срок действия пароля
Не более 180 дней (обяз.)
Сложность пароля
Да (обяз.)
Группа "Журнал"
Максимальный размер жур-
нала защиты
Не менее 4096 (реком.)
Политика перезаписи собы-
тий
Затирать по мере необходимо-
сти (реком.)
101
Параметр
Уровни защищенности ИС-
ПДн
4
Учетные записи с привиле-
гией просмотра журнала
Локальная группа администра-
торов (реком.)
Учетные записи с привиле-
гией управления журналом
Локальная группа администра-
торов (реком.)
Группа "Ключи пользователя"
Максимальный срок дей-
ствия ключа
Не более 360 (реком.)
Предупреждение об истече-
нии срока действия ключа
Не менее 14 (реком.)
Группа "Оповещение о тревогах"
Локальное оповещение о тре-
вогах
Включено (реком.)
Группа "Дискреционное управление доступом"
Учетные записи с привиле-
гией управления правами до-
ступа
Локальная группа администра-
торов (реком.)
Группа "Затирание данных"
Количество циклов затирания
на локальных дисках
Количество циклов затирания
на сменных носителях
Группа "Полномочное управление доступом"
Названия уровней конфиден-
циальности
Режим работы
Режим работы: Строгий кон-
троль терминальных подклю-
чений
Группа "Контроль устройств"
Перенаправление устройств в
КРР– подключениях
Запретдля всех типов
устройств и подключений (ре-
ком.)
Список устройств: Пара-
метры контроля
Список устройств: Разреше-
ния
Группа "Контроль печати"
Список принтеров: Разреше-
ния
Группа "Антивирус"
102
Параметр
Уровни защищенности ИС-
ПДн
4
Постоянная защита
Оптимальная защита (реком.)
Сканирование подкл ючаем
ых носителей
Да (обяз.)
Проверка по расписанию
Профиль "Быстрая проверка",
расписание: "Еженедельно,
суббота в 03:00" (реком.)
Группа "Обнаружение вторжений"
Включить детекторы атак
Да (реком.)
Блокировка атакующего хо-
ста при обнаружении атак
Да, время блокировки — 15
мин. (реком.)
Сканирование портов
Да (реком.)
ARPspoofing
Да (реком.)
SYNFLOOD
Да (реком.)
Аномальный трафик
Да (реком.)
DDoS
Да (реком.)
DoS
Да (реком.)
Включить сигнатурные ана-
лизаторы
Да (реком.)
Анализатор НТТР
Да (реком.)
Анализатор НТТР: Контроль
входящего трафика
Да (реком.)
Анализатор НТТР: Контроль
исходящего трафика
Да (реком.)
Так же в ИСПДн должны быть настроены параметры пользователей (для
уровня защищенности 4 обязательных требований не установлено):
- Группа параметров «Идентификатор» в диалоге «Параметры безопас-
ности» - Электронный идентификатор пользователя и Интеграция с
ПАК «Соболь»;
- Группа параметров «Доступ» в диалоге «Параметры безопасности» -
Уровень допуска и Привилегия: Управление категориями конфиденци-
альности.
Для соответствия уровням защищенности ИСПДн помимо параметров, ука-
занных выше, должны быть настроены параметры механизмов контроля целостно-
сти и замкнутой программной среды. Для уровня защищенности 4 ни один из пара-
метров не является обязательным и настраивается в соответствии с предпочтениями
администратора безопасности. Пример окна настроек показан на рисунке 2.6
103
Рис. 2.6 Окно настроек
Настройка АПКШ «Континент» была произведена 2 два этапа. Сперва ком-
плекс был проинициализирован и произведены начальные настройки – адрес внеш-
него интерфейса и внутреннего интерфейса, к которому подключается программ
управления. Сгенерированы ключ доступа. Программа управления установлена на
компьютере начальника информационного отдела. Затем были произведены
настройки сети. Схема сети показана на рисунке 2.7. Сегменты сети были макси-
мально разделены между собой, настроены правила прохождения трафика между
компьютерами.
104
Internet
ЦУС
СД
188.18.31.12
Web-сервер
em1
em0
10.1.1.1
10.1.1.2
Абонентский пункт
АРМ кассира
Абонентский пункт
АРМ кассира
Защищенная сеть КШ с
ЦУС 10.1.1.0
Сервер 1С
10.1.1.3
Сервер резервного
копирования
10.1.1.4
10.1.2.1
10.2.0.1
em2
em3
Сегмент ЛВС бухгалтерии
10.2.2.0
Сегмент ЛВС системных
администраторов
10.1.2.0
Сегмент ЛВС программистов
10.2.1.0
Рис. 2.7 Схема сети
На компьютерах кассиров установлено программное обеспечение «Континент
АП». Настроено подключение к Серверу доступа. Пример окна настроек Абонент-
ского пункта показан на рисунке 2.8.
Рис. 2.8 Окно настроек Абонентского пункта
Правила фильтрации, настроенные для каждого пользователя, позволяют со-
единяться с Web-сервером и осуществлять обработку персональных данных. Шиф-
рование настроено на использование ключей внешнего удостоверяющего центра.
Кассиры получили ключи электронной подписи, сертификаты электронной подписи
105
загружены в Сервер доступа. Окно настроек пользователей Сервера доступа на ри-
сунке 2.9.
Рис. 2.9 Окно настроек пользователей Сервера доступа
106
III Обоснование экономической эффективности проекта
3.1 Выбор и обоснование методики расчёта экономической
эффективности
При нарушении защищенности информации наносится некоторый ущерб, но
организация системы защиты информации влечет за собой расходование средств.
Примем очевидные утверждения:
оптимальным решением было бы выделение на защиту информации
средств, минимизирующих общую стоимость работ по защите инфор-
мации;
экономическая эффективность мероприятий по защите информации
может быть определена, через объем предотвращенного ущерба или ве-
личину снижения риска для информационных активов организации.
Поскольку оптимальное решение вопроса о целесообразном уровне затрат на
защиту состоит в том, что этот уровень должен быть равен уровню ожидаемых по-
терь при нарушении защищенности, достаточно определить только уровень потерь.
В качестве одной из методик определения уровня затрат возможно использование
следующей эмпирической зависимости ожидаемых потерь (рисков) от i-й угрозы ин-
формации:
Ri = 10
(Si + Vi – 4)
,
где:
Si – коэффициент, характеризующий возможную частоту возникновения со-
ответствующей угрозы;
Vi коэффициент, характеризующий значение возможного ущерба при ее воз-
никновении.
Суммарная стоимость потерь рассчитывается отдельно для каждого актива.
Для информационного актива «Персональные данные сотрудников ООО «Би-
леты онлайн» и других физических лиц, предоставивших сведения о себе с условием
их защиты» и угрозы по нему «Кража носителей ин-формации» расчет будет следу-
ющим:
1) по шкале ожидаемой частоты появления угрозы, выберем предполагаемое
значение S
i
=4 (1 раз в год);
2) по шкале ожидаемого значения возможного ущерба при появлении

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран