Диплом: Защита персональных данных в ООО "ПРЕМЬЕР"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
7
Оглавление
ВВЕДЕНИЕ ........................................................................................................................ 9
1 ТЕОРЕТИЧЕСКИЕ АСПЕКТЫ ЗАЩИТЫ ПЕРСОНАЛЬНЫХ ДАННЫХ .......... 12
1.1 ГЕНЕЗИС ПОНЯТИЯ «ПЕРСОНАЛЬНЫЕ ДАННЫЕ» КАК ПРАВОВОЙ КАТЕГОРИИ ...... 12
1.2 ОПРЕДЕЛЕНИЕ СУБЪЕКТА ПРАВ СОБСТВЕННОСТИ НА ПЕРСОНАЛЬНЫЕ ДАННЫЕ В
РАМКАХ ИНСТИТУЦИОНАЛЬНОЙ ЭКОНОМИЧЕСКОЙ ТЕОРИИ ...................................... 19
1.3 ЭКОНОМИЧЕСКИЕ ПРЕДПОСЫЛКИ НЕОБХОДИМОСТИ ЗАЩИТЫ ПЕРСОНАЛЬНЫХ
ДАННЫХ ........................................................................................................................ 25
1.4 ОСОБЕННОСТИ ЗАКОНОДАТЕЛЬСТВА О ЗАЩИТЕ ПЕРСОНАЛЬНЫХ ДАННЫХ В
РОССИЙСКОЙ ФЕДЕРАЦИИ ........................................................................................... 29
2 АНАЛИЗ ПРЕДМЕТНОЙ ОБЛАСТИ ........................................................................ 35
2.1 СВЕДЕНИЯ ОБ ОБЪЕКТЕ ИНФОРМАТИЗАЦИИ ПО РЕЗУЛЬТАТАМ ОБСЛЕДОВАНИЯ. 35
2.2 ОБСЛЕДОВАНИЕ СИСТЕМЫ БЕЗОПАСНОСТИ ИСПДН ООО «ПРЕМЬЕР» .............. 39
2.3 ПРИНЦИПИАЛЬНАЯ СХЕМА РАЗМЕЩЕНИЯ СРЕДСТВ КРИПТОГРАФИЧЕСКОЙ
ЗАЩИТЫ ИНФОРМАЦИИ ................................................................................................ 41
2.4 ТРЕБОВАНИЯ К СЗПД ............................................................................................ 43
2.5 ОБЩЕЕ ОПИСАНИЕ СЗПДН .................................................................................... 46
3 ПРОЕКТИРОВАНИЕ СИСТЕМЫ ЗАЩИТЫ ПЕРСОНАЛЬНЫХ ДАННЫХ В
ООО «ПРЕМЬЕР» ........................................................................................................... 49
3.1 СХЕМЫ ПОСТРОЕНИЯ СЗПДН ................................................................................ 49
3.2 ПЛАН РАСПОЛОЖЕНИЯ ОБОРУДОВАНИЯ И ПРОВОДОК ......................................... 56
3.3 СТРУКТУРЫ СИСТЕМЫ, ПОДСИСТЕМ, СРЕДСТВАМ И СПОСОБАМ СВЯЗИ ДЛЯ
ИНФОРМАЦИОННОГО ОБМЕНА МЕЖДУ КОМПОНЕНТАМИ СИСТЕМЫ, ПОДСИСТЕМ .... 60
3.4 ВЗАИМОСВЯЗЬ АС СО СМЕЖНЫМИ СИСТЕМАМИ, ОБЕСПЕЧЕНИЮ ЕЕ
СОВМЕСТИМОСТИ ......................................................................................................... 63
3.5 СВЕДЕНИЯ ОБ ОБЕСПЕЧЕНИИ ЗАДАННЫХ В ТЕХНИЧЕСКОМ ЗАДАНИИ (ТЗ)
ПОТРЕБИТЕЛЬСКИХ ХАРАКТЕРИСТИК СИСТЕМЫ (ПОДСИСТЕМ), ОПРЕДЕЛЯЮЩИХ ЕЕ
КАЧЕСТВО ...................................................................................................................... 64
3.6 СОСТАВ ФУНКЦИЙ, КОМПЛЕКСОВ ЗАДАЧ (ЗАДАЧ) РЕАЛИЗУЕМЫХ СИСТЕМОЙ
(ПОДСИСТЕМОЙ) ........................................................................................................... 66
8
3.7 СОСТАВ ИНФОРМАЦИИ, ОБЪЕМ, СПОСОБЫ ЕЕ ОРГАНИЗАЦИИ, ВИДЫ МАШИННЫХ
НОСИТЕЛЕЙ, ВХОДНЫМ И ВЫХОДНЫМ ДОКУМЕНТАМ И СООБЩЕНИЯМ,
ПОСЛЕДОВАТЕЛЬНОСТИ ОБРАБОТКИ ИНФОРМАЦИИ И ДРУГИМ КОМПОНЕНТАМ ....... 67
3.8 НАСТРОЙКИ ИНФРАСТРУКТУРЫ ............................................................................ 69
3.9 ОПИСАНИЕ ТЕХНОЛОГИЧЕСКИХ ПРОЦЕССОВ В ИНФОРМАЦИОННЫХ СИСТЕМАХ
ПЕРСОНАЛЬНЫХ ДАННЫХ ............................................................................................. 69
4 РЕШЕНИЕ ОРГАНИЗАЦИОННО-ЭКОНОМИЧЕСКИХ ВОПРОСОВ ПО
СОЗДАНИЮ СИСТЕМЫ ЗАЩИТЫ ПЕРСОНАЛЬНЫХ ДАННЫХ ООО
«ПРЕМЬЕР» ..................................................................................................................... 70
4.1 КОЛИЧЕСТВЕННЫЙ СОСТАВ И СТОИМОСТЬ ПРИОБРЕТЕНИЯ ОБОРУДОВАНИЯ И
ПРОГРАММНОГО ОБЕСПЕЧЕНИЯ ................................................................................... 70
4.2 ПЕРЕЧЕНЬ ОРГАНИЗАЦИОННО РАСПОРЯДИТЕЛЬНОЙ ДОКУМЕНТАЦИИ,
РАЗРАБАТЫВАЕМОЙ В РАМКАХ ПРОЕКТА ПО СОЗДАНИЮ СЗПДН .............................. 71
4.3 РЕЖИМЫ ФУНКЦИОНИРОВАНИЯ, ДИАГНОСТИРОВАНИЯ РАБОТЫ СИСТЕМЫ ....... 72
4.4 ЧИСЛЕННОСТЬ, КВАЛИФИКАЦИИ И ФУНКЦИИ ПЕРСОНАЛА, РЕЖИМЫ ЕГО РАБОТЫ,
ПОРЯДОК ВЗАИМОДЕЙСТВИЯ ........................................................................................ 73
ЗАКЛЮЧЕНИЕ................................................................................................................ 75
ГЛОССАРИЙ ................................................................................................................... 78
СПИСОК ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ ....................................................... 81
ПРИЛОЖЕНИЕ 1 ............................................................................................................ 87
ПРИЛОЖЕНИЕ 2 ............................................................................................................ 92
9
Введение
В современном мире смартфонов, «умных» вещей и массовой интернет-
зависимости компании собирают, хранят и используют больше информации о
потребителях, чем когда-либо прежде. Эти данные в большинстве своем
используются для разработки инновационных продуктов, стимулирования спроса и
предоставления более качественных товаров и услуг для потребителей, что, в
целом, повышает эффективность рынка. Тем не менее, сбор и хранение
значительных массивов персональной информации влечет за собой множество
угроз, с которыми не способны справиться игроки рынка без применения
государственного регулирования.
Необходимость обеспечения защиты личной информации, в том числе
персональных данных, возникла в России еще с 90-х годов прошлого века, и чем
сильнее информационно-коммуникационные технологии проникали в жизнь
граждан, тем более острой становилась эта необходимость. Несмотря на множество
принятых нормативно-правовых актов в сфере защиты личной информации, на
сегодняшний день институт персональных данных в России пока не полностью
сформирован.
В условиях постоянного реформирования законодательства и
стремительного развития информационных технологий вопрос экономической
эффективности действующего режима защиты персональных данных, а также его
возможных альтернатив, представляется довольно актуальным.
С каждым годом электронные сервисы всё больше и больше проникают в
нашу жизнь. Информационные системы всё больше накапливают персональных
данных о пользователях электронных сервисов и не только. Преступления и
хищения персональных данных переходят и ряда физических краж в киберкражи.
Система защиты персональных данных создается с целью выполнения
требований: Федерального закона "О персональных данных" от 27.07.2006 N 152-
ФЗ, Постановления Правительства РФ от 01.11.2012 N 1119 «Об утверждении
требований к защите персональных данных при их обработке в информационных
системах персональных данных», Приказа ФСТЭК России от 18.02.2013 N 21 "Об
10
утверждении Состава и содержания организационных и технических мер по
обеспечению безопасности персональных данных при их обработке в
информационных системах персональных данных".
Актуальность проекта заключается в следующем.
В общей сложности за первую половину 2016 года было похищено или
потеряно 554 миллиона записей данных. Доля утечек персональных данных, в
распределении утечек по типу информации, составила 86%. В данный момент,
персональные данные, являются товаром на «чёрном» рынке и спрос на этот
«товар» будет постоянно расти. Кроме этого, ужесточение законов о защите
персональных данных и увеличение штрафов так же обязывают строить подобные
системы защиты персональных данных.
А также с целью: обеспечения безопасности ПДн при обработке их в ИС;
Разработке организационно распорядительной документации с области защиты
ПДн; оценке эффективности ИСПДн Заказчика; ограничения доступа к
защищаемым ресурсам Заказчика из сети «Интернет»; безопасной обработки
защищаемой информации пользователями, имеющими доступ к защищаемым
информационным ресурсам Заказчика; контроля несанкционированного ис-
пользования защищаемой информации.
Целью работы является анализ защиты персональных данных в ООО
«Премьер». Для реализации поставленных целей будут выполнены следующие
задачи:
1) предварительное обследование информационной системы заказчика на
предмет имеющихся систем защиты;
2) составлена модель угроз и рекомендации по противодействию угрозам
безопасности данных;
3) определены требования к СЗПД;
4) произведено проектирование системы защиты персональных данных.
Объектом исследования является ООО «Премьер». Предметом исследования
была выбрана система защиты персональных данных в автоматизированных
информационных системах.
11
Дипломная работа состоит из введения, четырех глав, заключения,
глоссария, списка использованной литературы и приложений.
12
1 Теоретические аспекты защиты персональных данных
1.1 Генезис понятия «персональные данные» как правовой категории
Понятие «персональные данные» считается относительно молодым, его
появление связывают с периодом после окончания Второй Мировой войны, когда
постепенно возникает необходимость в компьютерной безопасности, а в
дальнейшем и в сетевой безопасности. В это время правовые системы обращают
все больше и больше внимания на регулирование оборота информации о
физических лицах и практически разрабатывают новое субъективное право – право
индивида на его «персональные данные». Тем не менее, еще задолго до
возникновения самого термина «персональные данные», распространение личной
информации о других людях в той или иной степени подлежало регулированию как
со стороны общества, так и со стороны государства [25, с. 112].
Еще с давних времен возможность самореализации человека была
неразрывно связана с информацией, которая наличествует о нем в обществе.
Ранние правовые системы предусматривали средства защиты «доброго имени»
физических (а также юридических) лиц путем запрета на распространение
недостоверных, а позже, и достоверных, но интимных сведений. Тогда информация
в большинстве своем передавалась из уст в уста, а поэтому минимального
вмешательства государства в регулирование информационного оборота было
достаточно, так как в целом общество саморегулировалось при помощи
социальные санкций.
Первые исследования природы конфиденциальной информации
(считающиеся впоследствии источником более узкого права – права на
персональные данные) проводились в конце XIX века в США и были
ознаменованы выходом в свет статьи «Право на неприкосновенность частной
жизни» юристов С. Воррена и Луиса Д. Брандайза в 1890 году. В этой статье,
помимо общепризнанных прав на жизнь, на свободу и на собственность,
описывается также право человека на «быть оставленным в покое» как ответная
реакция на гонку желтой прессы за подробностями частной жизни известных
13
людей. Дороти Дж. Гланси интерпретирует концепцию Воррена и Брандайза в виде
схемы (рисунок 1), отображающей четкое разделение права на частную жизнь от
неотъемлемых прав человека на свободу и собственность.
Рис. 1. Неотъемлемые права личности согласно статье «Право на
неприкосновенность частной жизни»
Авторы статьи определяют персональные данные как такие, которые
наделены атрибутами обыкновенной собственности: права на них могут быть
переданы, они имеют ценность, их публикация и/или воспроизведение – это
использование, при помощи которого эта ценность реализуется. Тем не менее, С.
Воррен и Луис Д. Брандайз не рассматривают право на частную жизнь как
составляющую права на интеллектуальную собственность: смысл защиты личной
информации не в перераспределении прибыли, а в душевном спокойствии
индивида. Согласно статье, «принцип, который защищает личные писания и все
другие личные произведения не от воровства и физического присвоения, а от
публикации в любой форме, на самом деле является не принципом частной
собственности, а принципом неприкосновенности личности» [48, с. 14-15].
Статья «Право на неприкосновенность частной жизни» считается одним из
самых влиятельных эссе в истории американского права и первой публикацией в
Индивидуум
Частность
Быть оставленным в
покое
Собственность
Свобода
Жизнь
14
Соединенных Штатах о защите прав на личную информацию [36, с. 38-39].
Впервые формулировка «право на быть оставленным в покое» в суде была
использована в 1928 году по делу Роя Олмстеда, что также привело к
возникновению юридической категории «право на неприкосновенность частной
жизни». Обвиняемый, оспаривая приговор, утверждал, что использование записей
телефонных разговоров в качестве доказательства вины является недопустимым.
Несмотря на то, что Рой Олмстед был впоследствии осужден на 4 года заключения,
особое мнение по материалам дела ассоциированного судьи Луиса Брандайза,
согласно которому «право человека на быть оставленным в покое –
всеобъемлющее право, наиболее ценимое цивилизованными людьми, каждое
неоправданное вмешательство правительства в частную жизнь человека,
независимо от используемых средств, должно считаться нарушением Четвертой
поправки» [50], стало очень известным и повлияло на вынесение ряда других
решений.
История формирования законодательной базы защиты персональных данных
берет начало в 1948 году, когда во Всеобщей декларации прав человека
провозглашается: «Никто не может подвергаться произвольному вмешательству в
его личную и семейную жизнь, тайну его корреспонденции или на его честь и
репутацию; каждый человек имеет право на защиту закона от такого
вмешательства или таких посягательств» [15].
Европейская конвенция о защите прав и основных свобод человека от 1950
года в статье 8 предусматривает ряд случаев, когда право на уважение частной и
семейной жизни отдельного индивида может нарушаться для «сохранения
национальной безопасности и общественного порядка, экономического
благосостояния страны, в целях предотвращения беспорядков или преступлений,
для охраны здоровья или нравственности или защиты прав и свобод других лиц»
[16].
Международный пакт о гражданских и политических правах от 1966 года
запрещает не только произвольное, но и незаконное вмешательство в личную и
семейную жизнь и тайны корреспонденции, во всем остальном формулировка
статьи 17 полностью повторяет цитату из Всеобщей декларации прав человека [17].
15
Вышеописанные международные договоры и другие источники
международного права описывают только право человека на невмешательство в
личную жизнь, которое можно отождествить с правом «на быть оставленным в
покое», описанном ранее С. Ворреном и Луис Д. Брандайзом. Право человека на
защиту персональных данных, как уже было упомянуто выше, считается
производным от права человека на невмешательство в личную жизнь.
Современные научные исследования основных закономерностей правового
регулирования информации о физических лицах появились как отклик на
возникновение качественно новых социальных явлений в сфере оборота и защиты
конфиденциальной информации.
Такие понятия как «персональные данные» (personal data), «информация,
позволяющая установить личность» (personally identifiable information) и подобные
возникли в различных правовых системах во второй половине XX в. в связи с
появлением информационно-телекоммуникационных технологий, прежде всего,
сети Интернет.
С этого момента внимание общества к проблеме защиты сферы частных
общественных отношений от противоправных посягательств непрерывно растет,
правовая защита персональных данных становится одним из приоритетных
направлений исследований зарубежных ученых, в частности, таких как Чарльз Д.
Рааб [33, с. 15-24], Штиг Штромхолм [43], Раймонд Уэкс [47, с. 31] и других.
На данный момент понятие «персональные данные» имеет множество
различных определений, анализ некоторых из них представлен в таблице 1.
16
Таблица 1
Анализ подходов к определению понятия «персональные данные» в
современных источниках
Автор и его определение
Преимущество
определения
Недостаток
определения
Data Protection Act: Персональные
данные – это данные, которые относятся
к живому индивидууму, которого
можно идентифицировать, (1) исходя из
этих данных, или (2) исходя из этих
данных и другой информации, которая
находится во владении или может
попасть во владение; это также
информация, которая включает любое
выражение мнения об индивидууме и
любое указание намерений в отношении
индивидуума.
В понятие
«персональные
данные»
включается не
только
объективная
информация об
индивиде, но и
субъективные
оценки других
людей о нем.
Определение
ограничивает круг
субъектов
персональных
данных при помощи
определения
«живой
индивидуум»
Федеральный закон РФ «О
персональных данных»: Персональные
данные – любая информация,
относящаяся к прямо или косвенно
определенному, или определяемому
физическому лицу (субъекту
персональных данных).
Определение
довольно
лаконично и
полно
Определение
сложно
воспринимается при
чтении, ему не
хватает конкретики
Лушников А.: Персональные данные –
это информация (зафиксированная на
любом материальном носителе) о
конкретном человеке, которая
отождествлена или может быть
отождествлена с ним.
Определение
лаконично, но
при этом
довольно полно
характеризует
понятие
«персональные
данные»
Согласно данному
определению
предполагается, что
только
зафиксированная
информация об
индивидууме может
рассматриваться как
«персональные
данные»

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран