Диплом: Защита персональных данных в ПАО «Газпром»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
101
«топ» пользователей по числу инцидентов;
распределение инцидентов по группам пользователей и
ассоциированным политикам безопасности;
визуализация связей сотрудников с их адресатами;
средняя продолжительность рабочего дня и суммарное время работы
сотрудников;
среднесуточная и суммарная активность запускаемых пользователями
процессов;
среднесуточная и суммарная активность на посещаемых
пользователями веб-сайтах;
детальная информация по работе пользователей;
оповещения по активности пользователей и процессов/сайтов;
журнал рабочего времени пользователей;
отчет по нарушениям рабочего режима;
отчет по установленному и измененному на компьютерах
пользователей оборудованию;
список установленного на рабочих станциях программного
обеспечения, история его установки и удаления;
хронология событий над агентами: их установка, обновление и
удаление;
количество сообщений относительно каждого компьютера и продукта.
Каждый из отчетов может формироваться как для всех протоколов передачи
данных, так и для каждого из них в отдельности, что позволит сотрудникам службы
информационной безопасности быстрее и точнее анализировать данные о
возможных инцидентах.
Отчет может быть сформирован в формате таблицы, диаграммы, временного
графика, а также в виде графа отношений, представляющего собой регулируемую
визуализацию связей между пользователями, находящимися в контакте.
Схема программного обеспечения с учетом элементов системы защиты
информации приведена на рисунке 2.6.
102
Сервер БД
СУБД
MS SQL Server 2012
MS Windows
Server 2008
MS Windows
Server 2008
Файловый
сервер
Почтовый
сервер
MS exchange
server 2008
MS Windows
Server 2008
MS Windows
Storage Server
2008
Mozilla Firefox
MS Office 2010
Microsoft System
Center 2012 Endpoint
Protection
MS Windows 8
АЛТИУС CRM –
Управление контактами
Mozilla Firefox
MS Office 2010
Microsoft System
Center 2012 Endpoint
Protection
MS Windows 8
АЛТИУС CRM
Управление контактами
АРМ пользователя других отделов
Mozilla Firefox
MS Office 2010
Microsoft System
Center 2012 Endpoint
Protection
MS Windows 8
1С:Бухгалтерия 8.0
Mozilla Firefox
MS Office 2010
Microsoft System
Center 2012 Endpoint
Protection
MS Windows 8
АЛТИУС CRM –
Управление контактами
Mozilla Firefox
MS Office 2010
Microsoft System
Center 2012 Endpoint
Protection
MS Windows 8
1С:Документообор
от 8
АРМ пользователя других отделов
Mozilla Firefox
MS Office 2010
Microsoft System
Center 2012 Endpoint
Protection
MS Windows 8
1С:Документообор
от 8
Mozilla Firefox
MS Office 2010
Microsoft System
Center 2012 Endpoint
Protection
MS Windows 8
1С:Зарплата и
управление
персоналом 8
АРМ пользователя других отделов
Mozilla Firefox
MS Office 2010
Microsoft System
Center 2012 Endpoint
Protection
MS Windows 8
1С:Документообор
от 8
Сервер 1C
1C
MS Windows
Server 2008
TCP/IP, HTTP/HTTPS,
FTP, POP3/SMTP/
IMAP
TCP/IP, HTTP/HTTPS,
FTP, POP3/SMTP/
IMAP
TCP/IP, HTTP/HTTPS,
FTP, POP3/SMTP/
IMAP
TCP/IP, HTTP/HTTPS,
FTP, POP3/SMTP/
IMAP
TCP/IP, HTTP/HTTPS,
FTP, POP3/SMTP/
IMAP
TCP/IP, HTTP/HTTPS,
FTP, POP3/SMTP/
IMAP
TCP/IP, HTTP/HTTPS,
FTP, POP3/SMTP/
IMAP
TCP/IP, HTTP/HTTPS,
FTP, POP3/SMTP/
IMAP
System Center 2012 R2 Configuration Manager
Руководство
Отдел кадров
Юрисконсульт
Отдел маркетинга и
рекламы
Служба
безопасности
Бухгалтерия
Отдел закупок
Отдел продаж
Search Server (БД)
Searchlnform
MailSniffer
MS Windows
Server 2008
Сервер Searchlnform
Searchlnform
IMSniffer
Searchlnform
HTTPSniffer
SearchInform
FTPSniffer
SearchInform
CloudSniffer
SearchInform
ADSniffer
ReportCenter
Рисунок 2.6 Схема программного обеспечения с учетом элементов системы
защиты информации
Таким образом, для развертывания системы защиты необходима закупка
одного сервера – для развертывания системы DLP, а также рабочей станции для
администратора системы защиты информации.
103
3 Обоснование экономической эффективности проекта
3.1 Выбор и обоснование методики расчета экономической
эффективности
Опыт использования систем защиты данных показывает, что максимально
эффективной может быть только комплексная система защиты данных, которая
включает в себя следующие меры:
Законодательные – предполагают примирение законодательных актов,
регламентирующих права и обязанности физических или юридических лиц, а также
самого государства в сфере защиты данных;
Технические – реализуют применение электронных и других устройств для
осуществления защиты данных;
Криптографические – используют методы шифрования и кодирования для
скрытия важных данных от несанкционированного доступа;
Программные – предполагает применение программных средств для
разграничения доступа.
Средства защиты также можно разделить на действующие постоянно и
включающиеся только при обнаружении угрозы. По активности их можно разделить
на пассивные, полуактивные и активные. ПО классу обеспечения защиты такие
средства подразделяются на системы со слабой защитой (1 класс), системы с
сильной защитой, системы с очень сильной защитой и системы с особой защитой.
Предлагается рассмотреть несколько частных случаев проблемы с защитой данных.
Способы защиты видеоданных при их передаче зависят от метода передачи
(оптоволокно, телефония, проводной канал или телевизионных канал), а также
предполагаемого способа нападения, формы воздействия на данные.
Способы защиты видеоданных при их хранении зависят от типов носителей
данных, форм воздействия на данные и носитель, а также предполагаемого метода
нападения.
Способы защиты звуковых данных зависят: при их хранении – от типа
носителя, меры воздействия на данные, а также предполагаемого метода нападения,
при передаче – от способа передачи, предполагаемого способа нападения или формы
воздействия на данные.
104
Способы защиты данных в виде электромагнитных сигналов зависят от среды
их распространения, длины волны сигнала, наличия или отсутствия специальных
средств связи, типа самой линии передачи, а также предлагаемого способа
нападения.
К техническим можно отнести такие средства защиты, в которых основная
функция защиты реализована при помощи технического устройства (комплекса или
системы).
Реальными достоинствами технической защиты можно считать:
Высокую надежность;
Большой круг исполняемых задач;
Реализация на их основе комплексных систем защиты;
Быстрое реагирование на попытки несанкционированного воздействия;
Традиционность применяемых методов защитных функций.
Сама проблема защиты автоматизированных систем является наиболее
важной и сложной в области автоматизированной обработки данных.
Программными средствами защиты данных можно называть специальное ПО,
которые входит в состав автоматизированных систем для решения внутри них
(самостоятельно или в комплексе с остальными средствами) задач защиты данных.
Программные средства сегодня являются обязательной частью всех современных
систем автоматизированной обработки. Эта их роль определяется следующими
достоинствами: универсальность, гибкость настройки, простота реализации,
надежность, возможность доработки и модификации и т.д.
При этом универсальность подразумевает возможность решения
программными СЗИ большинства текущих задач защиты.
Надежность определяет высокая программная устойчивость при непрерывной
и продолжительной работе и удовлетворение самым высоким требованиям и
достоверности управляющих действий при возможных различных
дестабилизирующих факторах. Сами возможности изменения и развития
программных СЗИ определяются их природой. Средства внутренние защиты
являются также классом программ, которые реализуют защиты данных
непосредственно в самих элементах АС. Под такой защитой понимается
регулирование использования соответствующих ресурсов (данных, программ,
105
технических средств) при учете строгого соответствия с полномочиями, которые
предоставляются субъектам (пользователям) и объектам (терминалам, групповым
устройствам, программам и т.д.).
Сама комплексная система защиты обеспечивает решение задач, основными
из которых можно назвать:
Создание общей технической политики и параметров обеспечения защиты,
в том числе и информационной;
Утверждение базовых принципов и требований к защите данных в
соответствии с политикой и параметрами корпоративной системы защиты;
Внедрение законодательно-правового обеспечения защиты данных;
Утверждение концепции работы органов управления по различным
вопросам защиты данных;
Применение нормативно-технических и организационно0арспорядительных
документов;
Сертификация технических и программных средств относительно
требований безопасности;
Узаконивание деятельности по оказанию услуг в сфере ИБ;
Отслеживание выполнения законодательства и всех мер в области защиты
данных;
Обучение молодых специалистов в сфере защиты данных;
Реализация научно-исследовательских и опытно-конструкторских средств в
области защиты данных;
Предоставление информации по всем вопросам защиты данных;
Защита прав собственников и владельцев информационных активов;
Создание и внедрение инновационных методов и решений в систему защиты
данных;
Мониторинг развития систем несанкционированного хищения информации.
Основным методом оценки качества ЗИ становится выявление соответствия
ТЗ на разработку системы защиты реализованных функций и задач, рабочих
характеристик и требований.
106
Еще один метод, который применяется в отечественной и зарубежной
практике - это изучение функциональной надежности системы, определяющее
качественный уровень системы ИБ.
Количественный уровень безопасности АИС определяется двумя главными
группами показателей – абсолютным и относительным. Рассмотрим более подробно
эти критерии.
Абсолютная количественная оценка ЗИ в АИС определяет издержки,
указанные в денежном выражении, частоту реализации негативных событий или
другие показатели, являющиеся значимыми в рамках поддержания ЗИ.
Исследуя потери АИС, важно понимать, что они могут быть
организационными, техническими, технологическими, экономическими, причем
они следуют друг из друга и потери одного уровня неизбежно влекут неприятности
и на других уровнях.
Потери АИС - это потеря свойств информации, информационных и
вычислительных ресурсов, ресурсов АИС, денежных и других активов, а также
утрата доверия между партнерами при возникновении угрозы.
В процессе создания СИБ разработчик должен оценивать потери, понесённые
АИС в процессе реализации той или иной угрозы. Опираясь на такие оценки, он
должен ответить на все указанные выше вопросы.
Также при разработке эффективной СИБ, важно обращать внимание на
уровень выигрыша нарушителя, и сделать так, чтобы эта величина стала как можно
меньше.
В процессе изучения возможных потерь АИС при реализации угроз, нужно
понять множество ресурсов АИС и весомых угроз и по отношению к каждому
ресурсу найти решения, которые связаны с:
• Выявлением круга заинтересованных лиц в применении активов АИС.
• Выявлением целей нарушителя.
• Определением размеров выгоды полученной нарушителем при
реализации одной или комплекса угроз.
• Оценкой суммы затрат, которые нарушитель понесет для реализации
поставленной цели.
107
При оценке эффективности СИБ важно учесть свойства данных и ресурсы
АИС, подлежащие защите с точки зрения владельца информации, поскольку лишь
собственник может указать, что нужно защищать и выведет суммарную оценку тому
или иному ресурсу или свойству.
Расчет абсолютных количественных показателей связан также с понятиями
риска и затрат.
3.2 Расчет показателей экономической эффективности
Определим значения частоты возможного появления угрозы, а также значение
возможного ущерба от ее реализации и общую сумму потерь для основных угроз
(таблица 3.1).
Таблица 3.1
Значения потерь при реализации основных угроз
Угроза 1
Угроза 2
Угроза 3
Угроза 4
Угроза 5
Итоговое
значение
потерь,
тыс. руб
Si
Vi
Ri
Si
Vi
Ri
Si
Vi
Ri
Si
Vi
Ri
Si
Vi
Ri
Финансо
вые
результа
ты
компани
и
3
4
1000
3
5
10000
4
5
100000
3
6
100000
3
5
10000
221
Персона
льные
данные
клиенто
в
компани
и
6
2
10000
2
3
10
4
5
100000
2
7
100000
2
6
10000
220,01
Сведени
я о
планах
противо
действи
я
конкуре
нтам
2
6
10000
2
6
10000
3
5
10000
3
6
100000
2
7
100000
230
108
Результа
ты
маркети
нговых
исследо
ваний
2
6
10000
2
7
100000
2
7
100000
2
6
10000
2
6
10000
230
Маркети
нговые
исследо
вания
2
6
10000
7
2
100000
2
6
10000
2
5
1000
7
2
100000
221
Персона
льные
данные
сотрудн
иков
компани
и
2
7
100000
2
7
100000
4
2
100
2
6
10000
2
6
10000
220,1
Сведени
я о
системе
защите
компани
и
2
7
100000
3
5
10000
2
7
100000
7
2
100000
2
6
10000
320
Имена
пользова
телей и
пароли
6
2
10000
3
5
10000
2
7
100000
6
2
10000
2
7
100000
230
Рассчитаем величины потерь для критичных информационных ресурсов до
внедрения СЗИ (таблица 3.2.).
Таблица 3.2
Величины потерь (рисков) для критичных информационных ресурсов до
внедрения СЗИ
Актив
Угроза
Величина
потерь
(тыс. руб.)
Кража или подмена электронных и
бумажных документов
59
Финансовые результаты компании
Несанкционированный доступ к
носителям данных
46
Подслушивание или запись
переговоров
156
Съем информации с помощью
закладок
68
Съем информации с помощью
закладок
121
66
109
Актив
Угроза
Величина
потерь
(тыс. руб.)
Персональные данные клиентов
компании
Несанкционированный доступ к
носителям данных
Несанкционированный доступ к
носителям данных
65
Сведения о планах противодействия
конкурентам
Кража или подмена электронных и
бумажных документов
39
Несанкционированный доступ к
носителям данных
17
Подслушивание или запись
переговоров
90
Результаты маркетинговых
исследований
Кража или подмена электронных и
бумажных документов
68
Несанкционированный доступ к
носителям данных
97
Маркетинговые исследования
Подслушивание или запись
переговоров
61
Съем информации с помощью
закладок
99
Кража или подмена электронных и
бумажных документов
36
Вирусное заражение
56
Персональные данные сотрудников
компании
Несанкционированный доступ к
носителям данных
37
Подслушивание или запись
переговоров
37
Съем информации с помощью
закладок
77
Кража или подмена электронных и
бумажных документов
97
Несанкционированный доступ к
носителям данных
26
Подслушивание или запись
переговоров
48
Съем информации с помощью
закладок
20
Сведения о системе защите компании
Кража или подмена электронных и
бумажных документов
44
Несанкционированный доступ к
носителям данных
20
Подслушивание или запись
переговоров
62
Имена пользователей и пароли
Съем информации с помощью
закладок
73
Кража или подмена электронных и
бумажных документов
51
Вирусное заражение
58
110
Актив
Угроза
Величина
потерь
(тыс. руб.)
Суммарная величина потерь
1794
В ходе проектирования, внедрения и работы СЗИ возможны разовые и
постоянные затраты. К разовым затратам относятся следующие:
Заработная плата персонала при проектировании и внедрении СЗИ;
Затраты на приобретение материалов, аппаратного и программного
обеспечения.
К постоянным затратам отнесем затраты заработную плата сотрудников,
обслуживающих СЗИ. Но, так как организационных изменений при проектировании
системы не вносится (то есть не предусматривается новых должностей), а
обязанности по обслуживанию системы безопасности будут выполнять сотрудники
отдела информационных технологий, то такие затраты учитывать не будем.
Разовые затраты оценены в таблице 3.3.
Таблица 3.3
Содержание и объем разового ресурса, выделяемого на защиту информации
Организационные мероприятия
п\п
Выполняемые действия
Среднечасовая
зарплата
специалиста
(руб.)
Трудоемкость
операции (чел.
час)
Стоимость,
всего (тыс.
руб.)
1.
Разработка технического
задания
145
45
6,525
2.
Согласование и утверждение ТЗ
145
23
3,335
3.
Разработка проекта СКЗИ
145
14
2,03
4.
Расчет потребности в
оборудовании
145
57
8,265
5.
Разработка инструкций и
других руководящих
документов
145
34
4,93
6.
Тестирование
145
14
2,03
7.
Обучение пользователей
145
45
6,525
8.
Ввод в эксплуатацию
145
14
2,03
Стоимость проведения организационных мероприятий, всего
35,67
Мероприятия инженерно-технической защиты
п/п
Номенклатура ПиАСИБ,
расходных материалов
Стоимость,
единицы (тыс.
руб.)
Кол-во (ед.
измерения)
Стоимость,
всего (тыс.
руб.)

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран