Диплом: Защита персональных данных в ПАО «Газпром»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
61
Функциями данного специалиста будут:
• Обеспечение безопасности всех видов деятельности компании, а также
защита информации и сведений, которые являются коммерческой тайной;
• Выполнение работ по правовой, организационной и инженерно-
технической (включающей физическую, программную и аппаратную) защите
данных;
• Реализация специального делопроизводства, которое исключает
случайное или преднамеренное получение сведений, которые относятся к
коммерческой тайне;
• Выявление и устранение возможных каналов утечки данных при
повседневной деятельности или в условиях экстремальных ситуаций;
• Обеспечение должного уровня безопасности при выполнении всех
видов деятельности, включая переговоры, встречи, конференции, деловые поездки
как в рамках национального, так и международного сотрудничества;
• Обеспечение охраны помещений, сооружений и зданий, а также
оборудования, продукции и технических средств производства;
• Обеспечение личной безопасности руководящего состава компании,
ведущих специалистов и сотрудников;
• Оценка неправомерной деятельности конкурентов и маркетинговых
ситуаций.
Для того, чтобы успешно осуществлять все возложенные функции,
заместитель гендиректора по безопасности должен:
• Организовать и обеспечить пропускной и внутри объектный режим в
помещениях и зданиях, а также порядок работы службы охраны, контролировать
выполнение требований режима всеми сотрудниками, соседними компаниями,
клиентами и партнерами;
• Руководить по правовому урегулированию отношений в рамках защиты
коммерческой тайны;
• Участвовать в разработке базовых документов с целью закрепления в
них основных требований по безопасности и защите коммерческой тайны, а именно:
Устава компании, Правил внутреннего трудового распорядка, Положений о
подразделениях, а также трудовых договоров, различных соглашений, должностных
62
инструкций и обязанностей каждого руководителя, всех основных специалистов и
служащих;
• Создавать и внедрять в совокупности с другими подразделениями
мероприятия, которые помогают обеспечивать работу с документами, содержащими
коммерческую тайну, при этом самостоятельно должен контролировать выполнение
всех требований инструкций и положений по защите коммерческой тайны;
• Изучать все стороны финансовой, коммерческой, производственной и
других форм деятельности с целью выявления возможных каналов утечки
конфиденциальных данных, а также вести учет и анализ нарушений режима
установленной конфиденциальности, накапливает и сопоставляет данные по
злоумышленникам, клиентам компании и ее партнёрах;
• Организовывать и проводить служебные проверки в случаях
разглашения сведений, утраты документов и возникновении других нарушений
безопасности компании, разрабатывает, дополняет и ведет полный перечень всех
данных, которые составляют коммерческую тайну, а также другие нормативные
документы, которое указывают на порядок обеспечения ИБ;
• Гарантировать полное выполнение всех требований нормативных
документов для защиты коммерческой тайны;
• Руководить подразделениями и службами безопасности филиалов,
дочерних компаний и т.п.;
• Организовывать на регулярной основе обучение сотрудников по всем
направлениям защиты коммерческих данных;
• Учитывать все сейфы, металлические шкафы, хранилища, в которых
могут содержаться конфиденциальные документы;
• Учитывать выделенные для обработки конфиденциальных данных
помещений, технических приспособлений в них, которые могут обладать
возможными каналами утечки данных;
• Поддерживать контакты с различного рода спецслужбами для быстрого
и оперативного реагирования на чрезвычайные ситуации.
Таким образом, основной организационной меры по защите информационной
безопасности будет добавление в штат компании специального сотрудника,
отвечающего за разработку, внедрение и выполнение мер информационной
63
безопасности. Следовательно, будет использоваться упреждающая стратегия
обеспечения информационной безопасности.
При разработке и проведении политики безопасности в жизнь целесообразно
руководствоваться следующими принципами:
Невозможность миновать защитные средства.
Усиление самого слабого звена
Недопустимость перехода в открытое состояние;
Минимизация привилегий.
Разделение обязанностей.
Многоуровневая защита.
Разнообразие защитных средств.
Простота и управляемость информационной системы.
Обеспечение всеобщей поддержки мер безопасности.
1.4.2 Выбор инженерно-технических мер
На сегодняшний день инженерно-техническая защита является одной из
базовых составляющих комплекса мер по обеспечению защиты данных, которые
составляют государственную, коммерческую или личную тайну. Подобный
комплекс может включать в себя различные нормативно-правовые документы,
технические и организационные меры, которые в первую очередь направлены на
обеспечение конфиденциальности и секретности всех данных.
Инженерно-техническая защиты информации составляет комплекс
технических и организационных мер, которые позволяют обеспечить
информационную безопасность техническим средствами и позволяет решать такие
задачи, как:
• Не позволяет злоумышленники просто так проникнут к источникам
хранения данных с целью их уничтожить, изменить или похитить;
• Защищает носители информации от воздействия стихийных бедствий –
пожара, наводнения, землетрясения, а также уберегает от пагубных воздействий при
локализации возгораний;
64
• Предотвращает возможности утечки информации по открытым
каналам связи.
На сегодняшний день инженерно-техническая защиты информации очень
активно развивается благодаря исследованиям в различных областях науки и
техники: физики, теории систем, акустики, радиоэлектроники, радиоизмерений и
целого ряда других дисциплин. Круг вопросов, которыми занимается инженерно-
техническая защита, действительно очень широк и многообразен. Это обусловлено
наличием многочисленных источников хранения и передачи данных, способами и
средствами их добывания, а, следовательно, и защиты. Чтобы обеспечить
эффективную инженерно-техническую защиту, важно определить:
• Что требуется защитить в организации, помещении, здании;
• Какие основные угрозы могут возникать для защищаемой информации
со стороны «хакеров» и их технических средств;
• Какие средства и способы целесообразнее применить в том или ином
случае, а также учитывая величину угрозы и размер затрат на ее предотвращение;
• Каким образом лучше организовать техническую защиту информации
в компании.
Без вышеперечисленных знаний вся защиты данных будет сводиться к форме
«круговой обороны», если позволяют средства, или «латанию дыр» при реальной
ограниченности в материальных ресурсах.
В процессе организации защиты данных также важно учитывать и знать
некоторые психологические факторы, которые также влияют на принятие решений
руководителем или другими ответственными лицами. Это объясняется тем, что сами
меры по защите данных имеют превентивную направленность без наличия
достоверных данных о возможных угрозах применительно к каждой конкретной
организации. Кроме того, потери от скрытого хищения проявляются не сразу, а
спустя некоторое время, когда уже достаточно трудно выявить причину и
реализовать ответные меры. Такие факторы не способствуют готовности
руководства тратить большие средства на организацию защиты данных. Тем не
менее, мировой опыт показывает, что в среднем компании выделяют от 10 до 20
процентов своего бюджета на организацию безопасности информационных
ресурсов. Т.к. значительная часть этих средств уходит на покупку и ввод в
65
эксплуатацию технических средств и оборудования, то сама методология
инженерно-технической защиты должна стараться обеспечивать рациональный
выбор средств защиты данных.
Одним из видов программно-аппаратных комплексов для предотвращения
потерь данных являются DLP-системы.
DLP-системы (Data Leak Prevention) - система предотвращения утечек важной
информации из информационной системы под влиянием внешних факторов, а также
программные или программно-аппаратные устройства или комплексы для
обеспечения защиты от таких утечек. Такие системы формируются в результате
анализа информационных потоков, пересекающих границу защищаемой
информационной системы.
Технически каналами, контролируемыми DLP-продуктом, могут выступать:
Электронная почта (трафик SMTP, POP3, IMAP4). Веб-ресурсы — публичные
почтовые сервисы, социальные сети, форумы, блоги, чаты и т. п. (трафик по
протоколам HTTP, HTTPS и FTP). Программы для обмена мгновенными
сообщениями и пиринговые клиенты (ICQ, Jabber, MSN, Skype, многочисленные
клиенты для P2P-сетей и т. п.). Сетевая печать (SMB Printing, NCP Printing, LPD,
IPP и т. д.). Внешние устройства, подключенные к рабочим станциям или серверам
(USB-диски, CD/DVD, локальные принтеры, несанкционированные передатчики
Wi-Fi, Bluetooth, IrDa, модемы и т. п.). IP-телефония (протоколы SIP, SDP, H.323,
T.38, MGCP, SKINNY и др.). DLP-продукт должен обеспечивать возможности
обнаружения случайного или умышленного несанкционированного использования
информации сотрудниками компании посредством ее анализа, а не только
перекрывать все каналы полностью. Кроме того, важнейшим критерием
причисления решения к классу DLP, с нашей точки зрения, является наличие
возможностей автоматического или ручного анализа произошедших событий и
контентного анализа передаваемой информации (в режиме реального времени, или
т. н. постанализ архива накопленной информации). Важная функция современного
DLP-решения — возможность автоматического поиска несанкционированных
копий и мест хранения конфиденциальных данных на рабочих станциях и
корпоративных серверах. Такие возможности присутствуют в большинстве
имеющихся на рынке DLP-систем, но не являются для них обязательными.
66
Далее проведем сравнение отечественных DLP для выбора оптимальной.
Краеугольным камнем любого сравнения является набор критериев, по
которому оно производится. Их количество зависит от ряда факторов: степени
глубины исследования, а также степенью различий между системами, которую мы
хотим подчеркнуть. В то же время важно не только количество выбранных в
рамках сравнения критериев, но и развёрнутые ответы по каждому из них, так как
сравниваемые системы могут серьезно различаться даже на этом уровне. Следуя
этому принципу, были отобраны более 200 критериев, сравнение по которым
призвано упростить для заказчика сравнение и выбор DLP-системы. К некоторым
из критериев были добавлены пояснения. Для удобства все сравнительные
критерии были разделены на следующие категории:
Общая информация
системные требования;
режимы работы;
режимы перехвата информации;
возможности интеграции;
мониторинг и защита агентов;
производительность и отказоустойчивость.
Контролируемые каналы:
электронная почта (протоколы SMTP, POP3, IMAP, MAPI, NNTP,
S/MIME); системы мгновенного обмена сообщений (протоколы OSCAR, MMP,
MSN, XMPP, YMSG, HTTPIM, Microsoft Lync, Skype);
протокол HTTP и его модификации;
протоколы FTP и P2P; туннелирующие протоколы (IP-in-IP, L2TP,
PPTP, PPoE и другие);
внешние устройства (USB, DVD/CD-ROM, COM, LPT, USB, IrDA,
FireWire, модемы, Bluetooth, принтеры, сетевые принтеры, камеры, сканеры и т.д.);
мобильные устройства;
прочие протоколы;
Контроль действий корпоративных пользователей (Employee Management);
Поиск конфиденциальной информации в сети предприятия
(eDiscovery); Возможные реакции на инцидент;
67
Аналитические возможности;
Хранение, ретроспективный анализ, отчётность;
Лицензирование.
Для сравнения были выбраны следующие DLP:
1. Дозор Джет 5.0.1
2. InfoWatch Traffic Monitor Enterprise 5.1
3. Falcongaze SecureTower 5.1
4. МФИ Софт Гарда Предприятие 2.1.4
5. SearchInform (Контур информационной безопасности)
6. Zecurion Zgate 4.0, Zlock 5.0, Zdiscovery 2.0
Сравнение DLP по основным показателям приведено в таблицах 1.12-1.14.
Таблица 1.12
Мониторинг и защита агентов
Дозор
-Джет
Falconga
ze
InfoWatc
h
МФИ Софт
SearchInfor
m
Zecurio
n
Контроль
работы
агентов
Да
Да
Да
Да
Да
Да
Защита от
выключени
я и
удаления
Да
Да
Да
Да
Да
Да
Контроль
целостност
и агента
Да
Да
Да
Да
Да
Да
Маскировк
а агента в
системе
Да
Да
Нет
Да
Да
Да
Работа
агента при
загрузке
Windows в
безопасном
режиме
Да
Да
Да
Нет
Да
Да
Контроль
политик
агента
Да
Да
Да
Да
Да
Да
Возможнос
ть
настройки
Да
Да
Да
Да,
оповещение
администрато
Да
Да
68
реагирован
ия на
события
ра о
критических
событиях
Таблица 1.13
Поиск конфиденциальной информации в сети предприятия
Дозор-
Джет
Falcong
aze
InfoWatch
МФ
И
Соф
т
SearchInfo
rm
Zecurion
Сканирование
рабочих
станций
Да
Да
Нет
Да
Да
Сканирование
общих сетевых
хранилищ
Да
Да
Нет
Да
Да
Сканирование
хранилищ
Microsoft
SharePoint
Да
Нет
Да
Нет
Да
Создание
теневых копий
найденных
конф.
документов
Да
Нет
Да
Нет
Да
Да
Запуск заданий
вручную или
по расписанию
Вручную
, по
расписан
ию
Нет
Вручную,
по
расписани
ю
Нет
Вручную,
по
расписани
ю
Вручную
, по
расписан
ию
Удаление или
перемещение
конфиденциаль
ных данных в
карантин
Нет
Нет
Да
Автоматическо
е определение
первоначально
го владельца
данных на
основе
заданных
критериев
Нет
Нет
Да, но
только
при
ручном
поиске
Да
Определение
доступа к
файлу
Нет
Определен
ие
пользовате
ля
разместивш
его
Нет
Да, через
DeviceSni
ffer
Да
69
документ,
пользовате
лей
имеющих
доступ к
этому
файлу, и
применени
е на основе
этих
данных
политик
Специальные
политики для
зашифрованны
х файлов и
файлов,
защищённых
паролем
Да
Нет
Да
Да
Да
Да
Таблица 1.14
Реакция на инциденты
Дозор-
Джет
Falcon
gaze
InfoW
atch
МФИ
Софт
SearchI
nform
Symantec
Zecurion
Запись в
журнал
Да
Да
Да
Да,
запись
сеанса
по
заданн
ым
критер
иям
Да
Да
Да
Сохранени
е файлов
(теневое
копирован
ие)
Да
Да
Да
Да
Да
Да
Да, для
Zlock и
Zgate
Уведомле
ние
администр
атора
безопасно
сти
Да, по
электро
нной
почте
Да, по
электр
онной
почте
Да, по
электр
онной
почте
Да, по
электр
онной
почте
или
SMS
Да, по
электр
онной
почте
Да, по
электронн
ой почте
или
системе
регистраци
я событий
через
SMTP,
Syslog
сообщения
Да, по
электрон
ной
почте
или SMS
70
Блокировк
а
соединени
я
Да,
SMTP,
HTTP
Да,
SMTP,
HTTP,
SMTPs
,
HTTPs
Да,
SMTP,
HTTP(
S)
Нет
Да,
только
для
SMTP
Да, любой
протокол
распознан
ный
системой
Все
контроли
руемые
каналы
(около
150
штук)
Карантин
Да,
SMTP,
HTTP
Да,
SMTP,
HTTP,
SMTPs
,
HTTPs
Да,
SMTP,
HTTP(
S)
Нет
Да,
только
для
SMTP
Да, при
помощи
интеграци
и с
Symantec
Messaging
Gateway
Да
Автоизмен
ение
сообщени
й
Да
(модуль
реконст
рукции
сообще
ний)
Нет
Нет
Нет
Да
Да
Возможно
сть
использов
ания
внешних
программ/
скриптов
Да
Да
Да,
любой
SQL-
клиент
для
работ
ы с
базами
данны
х
Нет
Да
Да
Возможно
сть
задания
условий
для
активизац
ии
определен
ных
сценариев
(триггеры)
Да
Нет
Да
Нет
Нет
Да, любая
настраивае
мая
последоват
ельность
действий
Да
На основе сравнения DLP выбираем «Контур информационной безопасности
СёрчИнформ».

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран