Диплом: Защита персональных данных в ПАО «Газпром»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
51
• Неправильное использование, настройка или отключение средств
защиты сотрудником службы безопасности;
• Отправка данных ошибочному абоненту;
• Введение неверных данных;
• Случайное повреждение каналов связи.
Главные пути для умышленной дезорганизации работы, вывода программ из
строя или несанкционированного проникновения для доступа к информации
следующие:
• Разрушение системы на физическом уровне – взрыв, поджог или вывод
из строя базовых компонентов компьютерной системы (носители данных,
устройств, ответственных лиц из числа персонала)
• Вывод из строя или отключения систем обеспечения
функционирования ИС (электропитание, охлаждение, линии связи, вентиляцию);
• Действия для дезорганизации работы самой системы (изменение
режима работы программ и компонентов, забастовка или саботаж сотрудников,
установка мощных источников радио и электромагнитных помех и т.д.);
• Внедрение агентов в систему безопасности компании (в
административную группу, отвечающую за ИБ);
• Подкуп персонала или отдельных пользователей, которые имеют
весомые полномочия;
• Использование прослушивающих устройств, удаленной фото-видео
съемки;
Перехват и снятие электромагнитных и прочих импульсов с линий
связи, а также наводок излучения на вспомогательные технические средства,
которые так или иначе принимают участие в обработке данных (телефонные линии,
сети питания и т.д.);
• Изъятие данных, которые передаются по каналам связи, и их
последующий анализ для выяснения протоколов обмена, правил работы в сети и
авторизации пользователей для последующего входа или имитации входа в систему;
• Кража носителей данных (дисков, флэш-накопителей, микросхем
памяти, даже целых ПЭВМ;
• Незаконное скачивание данных с носителей;
52
• Хищение отходов производства (списанных носителей, распечаток,
записей);
• Чтение кэша из оперативной памяти и внешних устройств;
• Чтение данных из областей ОЗУ, которые использует операционная
система, а также подсистема защиты и сами пользователи, используя при этом
асинхронные возможности мультизадачных ОС и систем программирования;
Нелегальное получение паролей и других средств доступа (агентурным
путем, используя рассеянность пользователя, путем имитации входа или подбора
паролей) с последующем маскировкой под реального пользователя;
• Незаконное и несогласованное использование терминалов
сотрудников, которые имеют уникальные физические характеристики, например,
номер рабочего ПК в сети, физический адрес, аппаратный блок кодирования и т.д.;
• Взлом систем криптографической защиты данных.
Важно заметить, что порой злоумышленник для достижения результата
использует не один, а несколько вышеперечисленных путей.
В связи с этим назрела необходимость в создании комплексной системе
обеспечении информационной безопасности
Комплексная система информационной безопасности включает в себя
следующие элементы и складывается путем реализации вопросов ИБ:
в корпоративной культуре и этике сотрудников;
в работе кадровой службы и службы безопасности по кандидатам на
работу;
в работе службы ИБ с персоналом по вопросам инструктажа,
консультирования и обучения персонала;
в усилиях хозяйственной службы и службы безопасности по
физической защите территории предприятия и помещений, в которых циркулирует
критичная информация;
в деятельности по созданию и поддержанию работоспособности
информационных систем (питание, климат-контроль; пожаротушение; охранно-
пожарная сигнализация; система ограничения и контроля доступа);
в основных регламентирующих эти вопросы документах, созданных
службой ИБ (концепции ИБ предприятия и политик ее реализации во всех
53
направлениях деятельности предприятия, где присутствует информационное
взаимодействие);
в технических методах (схемах, планах), внедренных IT-службой при
создании, модификации корпоративной информационной системы, обслуживающей
бизнес-процессы и бизнес-задачи предприятия;
в созданных юридической службой и службой ИБ документах и
процедурах, позволяющих в рамках федерального законодательства:
проводить необходимые действия с персоналом и кандидатами на
работу;
заключать предусматривающие информационное взаимодействие
договоры с внешними организациями;
предоставлять защищенную в соответствии с федеральным
законодательством информацию внешним структурам и лицам;
осуществлять на предприятии деятельность по защите информации.
то есть разрабатываемая система должна обеспечивать безопасность
обработки информации со всех сторон.
В дипломном проекте будут решены следующие задачи:
1) сформированы общие положения политики безопасности компании;
2) выбран программный комплекс для защиты информации;
3) оценена экономическая эффективность внедрения выбранных мер.
1.3.2 Определение места проектируемого комплекса задач в комплексе
задач предприятия, детализация задач информационной безопасности и
защиты информации
В составе системы защиты информации могут использоваться
организационные методы, технические методы и инженерно-технические методы
обеспечения защиты информации.
Организационные методы в основном направлены на работу с персоналом,
выбор установки и размещения объектов информатизации, внедрение систем
физической, противопожарной защиты, отслеживание выполнения принятых мер,
назначения персональной ответственности за реализацию мер защиты. Методы
54
используются для минимизации числа внутренних антропогенных, техногенных и
стихийных угроз, а также минимизации влияния уязвимостей. Главными
организационными методами можно назвать:
• Определение местоположения и размещение;
• Физическая защита и внедрение охраны;
• Разграничение доступа персонала в помещения, в которых находятся
технические средства обработки охраняемых информационных ресурсов;
• Четкая работа с персоналом и правильный подбор кадров;
Проведение инструктажа персонала;
• Учет оборудования и носителей;
• Внедрение противопожарной охраны;
• Реализация качественного сервисного обслуживания;
• Прямое взаимодействие с компетентными органами.
Организационные методы необходимы для исключения возможности тайного
прохода на территорию объектов компании посторонних лиц, реализацию удобства
контроля прохода и перемещения сотрудников, внедрение отдельных зон с
автоматической системой доступа, обучение и изучение сотрудников, проведение
тренингов по защите информации, ознакомление с мерами ответственности за
разглашение секретных данных, отслеживание всех действий персонала, проведение
расследований в случаях нарушения установленных правил.
Инженерно-технические методы направлены на оптимальное строительство
зданий, сооружений, сетей инженерных и транспортных коммуникаций
проверяемой компании с учетом требований обеспечения безопасности данных. Эти
методы обычно реализуются на этапе строительства или модификации объектов
проверяемой компании, позволяют увеличить их общую живучесть и устранить
некоторые источники угроз, обусловленные стихийными бедствиями и
техногенными катастрофами, которые трудно устранить другими возможными
методами. Они используются для минимизации влияния большого количества
объективных и случайных уязвимостей. К подобным методам можно отнести:
• Внедрение электрозащиты оборудования и зданий;
• Экранирование внутренних помещений;
• Усиление несущих конструкций помещений;
55
• Правильное расположение оборудования;
• Правильное расположение инженерных коммуникаций;
• Внедрение средств визуальной защиты;
• Шумоизоляция помещений;
• Установка кондиционеров.
Технические методы включают в себя применение специальных технических
средств защиты данных и контроля обстановки и направлены на минимизацию
угроз, связанных с вмешательством внешних антропогенных источников угроз по
передаче данных незаконными техническими средствами. Отдельные методы дают
возможность устранить влияние техногенных источников угроз и уменьшают
влияние объективных, субъективных и случайных уязвимостей. К техническим
методам можно отнести:
• Дублирование технических средств обработки;
• Дублирование каналов связи;
• Применение выделенного канала связи;
• Резервное копирование информационных ресурсов;
• Использование системы пространственного зашумления;
• Внедрение системы акустического зашумления;
• Экранирование узлов и оборудования ИС проверяемой компании;
• Применение ИС проверяемой компании модифицированного
оборудования;
• Применение источников резервного питания для ИС;
• Отслеживание каналов связи для передачи данных в проверяемой
компании;
• Отслеживание отсутствия средств съема данных на объектах.
Программно-аппаратные методы направлены на минимизацию проявления
угроз, так или иначе связанных с процессом обработки и передачи данных в ИС. Без
указанных методов нельзя построить целостную комплексную систему обеспечения
БИ. К этой группе можно отнести следующие методы:
• Разграничение доступа к средствам обработки данных;
• Разграничение доступа к объектам защиты данных;
• Отдельный доступ для субъектов (пользователей);
56
• Контроль внешних потоков данных;
• Контроль внутренних потоков данных;
• Сокрытие структуры и цели применения ИС;
• Подтверждение подлинности данных;
- преобразование (шифрование, кодирование) информации при ее
передаче и хранении;
- блокирование неиспользуемых сервисов;
- мониторинг целостности программного обеспечения, конфигурации
ИС;
- мониторинг ДВ на ИС;
- мониторинг действий субъектов информационных процессов.
Система обеспечения безопасности информации (СОБИ) представляет собой
практическую реализацию на объекте защиты комплекса методов, способов и
приемов противодействия возможным ДВ при реализации значимых угроз БИ.
Высокая эффективность функционирования СОБИ будет обеспечена только при
условии одновременного выполнения всех входящих в комплекс методов
противодействия угрозам. Построение СОБИ может осуществляться в соответствии
с положениями некоторых мировых стандартов в области БИ (в частности, стандарта
ISO 15408).
Одними из главных принципов построения СОБИ являются системность и
многоуровневость. Следуя данным принципам, предполагается, что наибольшая
эффективность защиты информационных ресурсов КИС от осуществления ДВ будет
достигнута, если СОБИ будет строиться как иерархическая, многоуровневая
система. Комплексный подход, применяемый при построении СОБИ,
предусматривает наличие нескольких уровней защиты, которые определяют
требования по обеспечению безопасности информации на всех этапах ее
использования в ИС (рис. 1.13):
57
Доверенная
информационная
среда
Аутентификация
/
Идентификация
Контроль доступа
Защита
информационных
потоков
Аудит и
регистрация
Доверенная
информационная среда
Аутентификация/
Идентификация
Контроль доступа
Защита информационных
потоков
Система обеспечения защиты информации
Рисунок 1.13 Уровни защиты в комплексных системах защиты информации
1. Технологический. Данный уровень предполагает использование
средств защиты, которые обеспечивают использование доверенного программного
обеспечения и технических средств, участвующих в обработке защищаемой
информации. Другими словами, средства защиты, используемые на данном уровне,
гарантируют целостность и надежность данных средств.
2. Пользовательский. Средства защиты, используемые на данном уровне,
обеспечивают выполнение функций по разграничению полномочий пользователей
при работе с ИР ИС, функций по непосредственному контролю за соблюдением
правил, определяющих эти полномочия, а также контроль за потоками информации
между пользователями.
3. Сетевой. Этот уровень предусматривает построение защитной
оболочки (защищенного периметра) как вокруг самой ИС, так и вокруг отдельных
ее сегментов. Под защитной оболочкой понимается наличие мер и средств,
обеспечивающих выполнение основных защитных функций, предусматривающих
защиту от НСД к информации, контроль за межсетевыми и межсегментными
58
потоками данных, а также разграничение доступа внешних пользователей к
внутренним ресурсам ИС.
4. Канальный. Средства защиты на этом уровне обеспечивают создание
доверенных каналов связи между структурными составляющими ИС (сетевые
сегменты, рабочие станции, серверы), которые осуществляют передачу данных,
обеспечивая ее целостность, конфиденциальность и доступность.
При построении по функциональным признакам СОБИ делится на
подсистемы, предоставляющие собой отдельные службы безопасности, которые
обеспечивают выполнение целевых задач по защите ИР:
1. Подсистема поддержки доверенной информационной среды
предназначена для поддержания целостной программно-аппаратной среды ИС,
обеспечения гарантий доверительности пользователей ИС к предоставляемой
системой информации и сервисам. В общем случае подсистема включает в себя
следующие средства: как антивирусная защита, контроль лицензионной политики,
контроль отказоустойчивости аппаратных платформ и линий связи, контроль
целостности системного ПО и др.
2. Подсистема аутентификации и идентификации предназначена для
проведения процедур аутентификации/идентификации пользователей, сетевых
приложений, СУБД и т.д. на всех этапах обработки и обращения информации в ИС.
Подсистема реализуется механизмами аутентификации, встроенными в средства
защиты. Подсистема тесно взаимодействует с подсистемой контроля доступа.
3. Подсистема контроля доступа предназначена для управления и
контроля за доступом пользователей к рабочим станциям, серверам, прикладным
системам, системным и сетевым сервисам и др., входящим в состав ИС, на базе
многоуровневой политики безопасности. Подсистема реализуется механизмами
разграничения полномочий, встроенными в системное ПО и средства защиты.
Одной из задач подсистемы является реализация политики «единой контролируемой
точки входа» в систему.
4. Подсистема защиты потоков предназначена для создания доверенных
каналов связи между структурными составляющими ИС. Данная подсистема
обеспечивает защиту данных, передаваемых как по открытым каналам, так и по
конфиденциальным каналам внутри ИС. Для реализации функций, выполняемых
59
данной подсистемой, используются средства криптографического преобразования
данных и подтверждения их подлинности (целостности).
5. Подсистема аудита и регистрации осуществляет сбор и хранение
информации об общем состоянии программных и технических компонентов,
функционирующих отдельно или входящих в состав подсистем безопасности, и
предназначена для предварительного анализа данной информации. Подсистема, в
случае необходимости, выполняет оперативное оповещение службы безопасности о
состоянии используемого оборудования и ПО, действующего в составе ИС, и
изменениях, действиях администраторов и пользователей по конфигурированию
оборудования и ПО, подозрительной активности пользователей, событиях
безопасности и др.;
6. Подсистема управления - ключевая подсистема СОБИ,
предназначенная для оперативного управления как отдельными составляющими
СОБИ, так и системой в целом, в соответствии с политикой безопасности.
Подсистема включает в себя такие механизмы, как анализ информации с консолей
мониторинга средств защиты, алгоритмы поддержки принятия решения об
оперативном усилении/ослаблении политики безопасности в отдельных элементах
или узлах СОБИ и противодействия внешним и внутренним атакам, управление
отдельными средствами и комплексами защиты информации и др.
Использование при построении СОБИ соответствующих уровней защиты и
функциональных подсистем позволяет устранять такой серьезный недостаток, как
избыточность СОБИ (средств защиты), которая может привести к нарушению
работы СОБИ, ее сбоям и т.п., что, в свою очередь, может привести к значительному
повышению рисков нарушения БИ.
Основная цель создания системы безопасности – ее надежность. Система
защиты данных – это совокупность объединенных объектов и субъектов защиты
информации, используемых методов и средств защиты, а также проводимых
защитных действий.
Но компоненты защиты данных могут не только являться составной частью
системы защиты – они порой сами организуют систему, выполняя защитные
действия. Поскольку любая система определяется как совокупность связанных
элементов, то назначение системы безопасности (СЗИ) может быть определено как
60
объединение всех составляющих защиты в единое целое, где каждый компонент
выполняет свои функции и обеспечивает работу остальных составных частей, при
этом реализуя логическую и техническую связь.
Сама надежность защиты данных всегда зависима от системности, т.е. в
случае несогласованности между собой различных составляющих риск протоколов
в технологии защиты увеличивается.
1.4 Выбор защитных мер
1.4.1 Выбор организационных мер
Организационные мероприятия по охране конфиденциальных данных
включают в себя:
Проведение анализа фактического состояния защиты системы от НСД;
• Определение перечня данных, которые относятся к конфиденциальной
информации;
• Назначение ответственного лица, которое могло контролировать
соблюдение режима конфиденциальности;
• Ограничение доступа к конфиденциальным данным путем разработки
порядка обращения с таким данными и контроля за соблюдением установленного
порядка;
• Разработка памятки по обеспечению режима конфиденциальности;
• Учет лиц, получивших доступ к данной информации, а также лиц,
которым такая информация передается или предоставляется;
• Нанесение на материальные носители и документы, содержащие
конфиденциальные данные, специальный гриф;
• Организовывать обучение сотрудников правилам работы с данными
конфиденциального характера.
А поскольку сейчас в компании нет единой системы организации ИБ,
предлагается в состав отдела информационных технологий внести должность
сотрудника, который будет ответственен за обеспечение должного уровня ИБ
компании. Для примера, эта должность может обозначаться как заместитель
гендиректора по вопросам безопасности.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран