Диплом: Защита персональных данных в ООО "ПРЕМЬЕР"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
67
составными частями VPN, которыми могут являться локальные вычислительные
сети, их сегменты и отдельные компьютеры.
Современная ключевая схема, реализуя шифрование каждого пакета на
уникальном ключе, обеспечивает гарантированную защиту от возможности
дешифрации перехваченных данных.
Для защиты от проникновения со стороны сетей общего пользования
комплекс «Континент» 3.7 обеспечивает фильтрацию принимаемых и
передаваемых пакетов по различным критериям (адресам отправителя и
получателя, протоколам, номерам портов, дополнительным полям пакетов и т.д.).
Осуществляет поддержку VoIP, видеоконференций, ADSL, Dial-Up и спутниковых
каналов связи, технологии NAT/PAT для сокрытия структуры сети.
Решаемые задачи:
1) безопасный доступ пользователей VPN к ресурсам сетей общего
пользования;
2) криптографическая защита передаваемых данных в соответствии с
ГОСТ 2814789;
3) межсетевое экранированиезащита внутренних сегментов сети от
несанкционированного доступа;
4) безопасный доступ удаленных пользователей к ресурсам VPN-сети;
5) создание информационных подсистем с разделением доступа на
физическом уровне;
6) возможность идентификации и аутентификации пользователей,
работающих на компьютерах в защищаемой сети крипто шлюзов.
3.7 Состав информации, объем, способы ее организации, виды
машинных носителей, входным и выходным документам и сообщениям,
последовательности обработки информации и другим компонентам
Комплекс защиты информации не изменяет способов обработки
информации. За исключением принципа конвертации трафика внутри VPN сети по
средствам шифрования-дешифрования между крипто шлюзами.
68
VPN состоит из двух частей: «внутренняя» (подконтрольная) сеть, которых
может быть несколько, и «внешняя» сеть, по которой проходит инкапсулированное
соединение (обычно используется Интернет). Возможно также подключение к
виртуальной сети отдельного компьютера. Подключение удалённого пользователя
к VPN производится посредством сервера доступа, который подключён как к
внутренней, так и к внешней (общедоступной) сети. При подключении удалённого
пользователя (либо при установке соединения с другой защищённой сетью) сервер
доступа требует прохождения процесса идентификации, а затем процесса
аутентификации. После успешного прохождения обоих процессов, удалённый
пользователь (удаленная сеть) наделяется полномочиями для работы в сети, то есть
происходит процесс авторизации.
VPN развёртывают на уровнях не выше сетевого, так как применение
криптографии на этих уровнях позволяет использовать в неизменном виде
транспортные протоколы (такие как TCP, UDP).
Пользователи Microsoft Windows обозначают термином VPN одну из
реализаций виртуальной сети — PPTP, причём используемую зачастую не для
создания частных сетей.
Для создания виртуальной сети используется инкапсуляция протокола PPP в
какой-нибудь другой протокол — IP (такой способ использует реализация PPTP
Point-to-Point Tunneling Protocol) или Ethernet (PPPoE) (хотя и они имеют
различия).
Технология VPN в последнее время используется не только для создания
собственно частных сетей, но и некоторыми провайдерами «последней мили» на
постсоветском пространстве для предоставления выхода в Интернет.
При должном уровне реализации и использовании специального
программного обеспечения сеть VPN может обеспечить высокий уровень
шифрования передаваемой информации. При правильной настройке всех
компонентов технология VPN обеспечивает анонимность в Сети.
69
3.8 Настройки инфраструктуры
Настройка оборудования производится по инструкциям производителя.
После установки и коммутации оборудования, ЦУС настраивает политики
безопасности, правила сетевого экранирования и встраивает их в ключевую
информацию, которая в свою очередь распространяется и принимается на
криптошлюзах.
Сетевые настройки компонентов системы защиты указаны в таблицах П 1.1,
П 1.2 и вынесены в приложение 1.
3.9 Описание технологических процессов в информационных системах
персональных данных
Все технологические процессы в информационных системах персональных
данных должны строго соответствовать описанию этих процессов.
В таблице П 2.1 приведены условные обозначения описание
технологических процессов в информационных системах персональных данных.
Рисунки с описанием технологических процессов вынесены в приложение 2.
70
4 Решение организационно-экономических вопросов по созданию
системы защиты персональных данных ООО «Премьер»
4.1 Количественный состав и стоимость приобретения оборудования
и программного обеспечения
Количественный состав и стоимость в ценах 2016 года аппаратных средств
защиты при внедрении системы защиты каналов связи и межсетевого
экранирования с учетом данных приведенных в таблице выше, с учетом поставки
необходимых для функционирования системы компонентов, приведён в таблице
14.
Таблица 14
Количественный состав и стоимость
Наименование
Количество
Цена
Сумма
АПКШ «Континент» 3.7. ЦУС.
Платформа IPC-100. Inc. TS Basic lvl
1
303
391,00
303 391,00
АПКШ «Континент» 3.7. Криптошлюз.
Платформа IPC-400. Inc. TS Basic lvl
2
557
405,00
1 114 810,00
АПКШ «Континент» 3.7. Криптошлюз.
Платформа IPC-100. Inc. TS Basic lvl
2
197
340,00
394 680,00
АПКШ «Континент» 3.7. Криптошлюз.
Платформа IPC-25. Inc. TS Basic lvl
2
94 300,00
188 600,00
АПКШ «Континент» 3.7. Криптошлюз.
Платформа IPC-10. Inc. TS Basic lvl
18
57 730,00
1 039 140,00
Право на использование Континент АП (1
дополнительное подключение
пользователя Континент АП к СД). Inc.
TS Basic lvl
20
5 800,00
116 000,00
Итого стоимость компонентов СКЗИ:
3 156 621,00
Стоимость внедрения СКЗИ и МЭ на технологической площадке
Заказчика в ценах 2016 года:
442 773,15
Итого стоимость реализации проекта по внедрению СКЗИ в
инфраструктуру Заказчика:
3 599 394,15
Внедрение СКЗИ и МЭ осуществляется поэтапно по факту поставки
компонентов системы криптографической защиты каналов связи и межсетевого
71
экранирования. Этапирование внедрения описывается в «Маршрутной карте
внедрения СКЗИ и МЭ» (далее Маршрутная карта). Требования к настройке
параметров СКЗИ и МЭ согласуются с заказчиком, отражаются в Маршрутной
карте. Сроки внедрения определяются Исполнителем совместно с Заказчиком на
стадии согласования Маршрутной карты.
4.2 Перечень организационно распорядительной документации,
разрабатываемой в рамках проекта по созданию СЗПДн
В соответствии с результатами предварительного обследования необходимо
иметь следующие документы:
1) приказ о создании комиссии для классификации ИСПДн;
2) приказ о введении режима обработки ПДн;
3) приказ о назначении ответственных за безопасность ПДн;
4) описание технологических процессов;
5) перечень ИСПДн;
6) перечень ПДн;
7) приказ и перечень общедоступных сведений;
8) приказ о назначении ответственных лиц за ПДн и список
ответственных лиц;
9) частная модель угроз;
10) акт Классификации ИСПДн;
11) план контролируемой зоны;
12) технический паспорт ИСПДн;
13) уведомление об обработке (регулятора);
14) инструкция по антивирусному контролю;
15) лист ознакомления с нормативной базой;
16) акт приема зачета по знанию нормативной базы;
17) журнал учёта обращений субъектов ПДн о выполнении их законных
прав;
18) протокол оценки соответствия ИСПДн требованиям;
72
19) акт декларирования соответствия ИСПДн требованиям безопасности
информации;
20) перечень допуска к ПДн;
21) матрица доступа;
22) приказ о архиве;
23) приказ о местах хранения;
24) приказ и акт проверок.
4.3 Режимы функционирования, диагностирования работы системы
При внедрении и удачной пуско-наладке система защиты функционирует в
штатном режиме в режиме «24 на 7».
Внештатным режимом считается выход из строя одного из элементов
комплекса защиты (крипто шлюза, ЦУСа, VPN-клиента). Внештатный режим
работы диагностируется сообщением на терминале доступа ЦУС.
При переходе внештатный режим компонентов средств защиты
предпринимаются меры согласно инструкциям при реагировании на инциденты
безопасности.
Нахождение в нештатном режиме не допускается, локализация проблемы
должна решаться в кратчайшие сроки.
Отказоустойчивость комплекса обеспечивается следующими мерами:
Аппаратное резервирование криптографических шлюзов (создание кластера
высокого доступа). В случае выхода из строя одного из крипто шлюзов
переключение на резервный производится автоматически без вмешательства
администратора и без разрыва установленных соединений.
Автоматическое резервное копирование конфигурационных файлов
комплекса. Обеспечивает быстрое восстановление работы сети в случае выхода
аппаратуры из строя.
73
4.4 Численность, квалификации и функции персонала, режимы его
работы, порядок взаимодействия
Рекомендуется создание структурного подразделения по защите
информации, принять на работу специалистов c профильным образованием или
провести переподготовка уже имеющегося персонала. Отдел должен состоять из
руководителя отдела и 3 подчиненных ему специалистов (2 с профильным
образованием или переподготовкой, 1 с образованием в сфере ИТ или же с
повышением квалификации в области защиты информации).
Для обслуживания у сотрудников отдела должно быть пройдены курсы
обучения по работе с средствами защиты информации и средствами
криптографической защиты информации.
Состав отдела:
1) 1 – руководитель отдела защиты информации;
2) 3 – специалиста отдела защиты информации;
3) 21 – специалист в филиалах (требуется разовое обучение для
взаимодействия с специалистами головного офиса).
Руководитель отдела - Руководящие вопросы, принятие решений, разбор
инцидентов, реагирование на инциденты и их расследование
Специалисты головного офиса - Настройка, установка СЗИ, поддержка
специалистов филиалов
Обученные специалисты филиалов - Исполнение инструкций от
специалистов головного офиса.
Допускается возложение функций структурного подразделения по защите
информации на группу должностных лиц среди которых будут распределены роли
по исполнению функционала отдела защиты информации.
1) 1 – администратор информационной безопасности;
2) 3 – техник информационной безопасности;
3) 21 – специалист в филиалах (требуется разовое обучение для
взаимодействия с специалистами головного офиса).
74
Администратор безопасности - Руководящие вопросы, принятие решений,
разбор инцидентов, реагирование на инциденты и их расследование
Техник информационной безопасности - Настройка, установка СЗИ,
поддержка специалистов филиалов
Обученные специалисты филиалов - Исполнение инструкций от
специалистов головного офиса.
75
Заключение
В условиях стремительного развития информационных технологий вопрос
экономической эффективности действующего режима защиты персональных
данных, а также его возможных альтернатив все чаще подымается в обществе.
Целью данной выпускной квалификационной работы было определение уровня
эффективности текущего режима защиты персональных данных в России и оценка
его возможных альтернатив.
В первой главе работы изучен генезис понятия «персональные данные»,
изучается процесс смены субъектов прав собственности на персональные данные
во времени, определяются экономические предпосылки необходимости защиты
персональных данных. Так, в работе было определено, что возникновение
отдельной правовой категории «персональные данные» относят к 80-90-м годам
XX века, но с появлением интернета и переходом к «цифровой экономике» это
понятие все чаще подлежит уточнению и дополнению.
Изучение спецификации прав собственности на персональные данные в
разные временные промежутки дало понять, что субъектами прав собственности на
личную информацию долгое время считались индивиды, к которым эта
информация относится; тем не менее, значительную роль в сборе, систематизации
и хранении персональных данных во все времена играло государство, которое
также в некоей мере предъявляет права на персональные данные граждан. С
началом нового тысячелетия персональные данные все чаще воспринимаются как
ресурс, получаемый представителями информационной индустрии от индивидов в
обмен на предоставление бесплатного доступа к интернет-контенту, – таким
образом компании присваивают персональные данные.
В процессе исследования экономических предпосылок необходимости
защиты персональных данных был выявлен ряд угроз в отношении субъекта
персональных данных, которые возникают в случае разглашения личной
информации индивида. Исходя из этого, были сделаны выводы о том, что полная и
качественная защита персональных данных необходима, а ее реализация должна
происходить посредствам регулирования со стороны государства.
76
Современные научные исследования основных закономерностей правового
регулирования информации о физических лицах появились как отклик на
возникновение качественно новых социальных явлений в сфере оборота и защиты
конфиденциальной информации. Такие понятия как «персональные данные»
(personal data), «информация, позволяющая установить личность» (personally
identifiable information) и подобные возникли в различных правовых системах во
второй половине XX в. в связи с появлением информационно-
телекоммуникационных технологий, прежде всего, сети Интернет. С этого момента
внимание общества к проблеме защиты сферы частных общественных отношений
от противоправных посягательств непрерывно растет, правовая защита
персональных данных становится одним из приоритетных направлений
исследований зарубежных ученых, в частности, таких как Чарльз Д. Рааб, Штиг
Штромхолм, Раймонд Уэкс и других.
В ходе проделанной работы были полностью выполнены следующие задачи:
1) проведено предварительное обследование информационной системы
заказчика на предмет имеющихся систем защиты;
2) была составлена модель угроз и рекомендации по противодействию
угрозам безопасности данных;
3) были определены требования к СЗПДн;
4) было произведено проектирование системы защиты персональных
данных.
Кроме этого, была проделана работа по расчёту стоимости внедрения
СЗПДн, а также определены настройки системы в целом.
Внедрение СЗПДн у заказчика позволит ему выполнить требования
Федерального закона Российской Федерации № 152–ФЗ «О персональных данных»
от 27 июля 2006 г., требования Постановления Правительства РФ от 1 1119 «Об
утверждении требований к защите персональных данных при их обработке в
информационных системах персональных данных» ноября 2012 г. и требования
Приказа ФСТЭК № 21 «Об утверждении состава и содержания организационных и
технических мер по обеспечению безопасности персональных данных при их

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран