Диплом: Защита персональных данных в ПАО «Газпром»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
71
DLP-система «Контур информационной безопасности СёрчИнформ» (КИБ)
— решение, которое защитит бизнес в несколько шагов:
Возьмет под контроль информационные потоки.
Исследует содержимое всех переписок и отправлений.
Оповестит о нарушениях политик безопасности.
Поможет провести расследование и предупредить утечку.
Система работает на двух уровнях: контролирует данные, которые уходят в
Интернет и следит за тем, что происходит на компьютерах работников. Это
позволяет «КИБ СёрчИнформ» защищать компанию 24 часа в сутки как внутри
офиса, так и в случаях, когда сотрудники отправляются в командировки или
работают из дома.
«Контур информационной безопасности СёрчИнформ» контролирует:
Email-переписку.
Голосовые и текстовые сообщения, а также переданные файлы (Skype,
Viber, ICQ и др.).
Информацию, отправленную на облачные сервисы или принятую с них
(Cloud).
Посты на форумах и комментарии в блогах.
Внешние устройства (флешки, жесткие, CD- и DVD-диски).
Документы, отправленные на печать.
Система в режиме реального времени анализирует все
информационные потоки и сообщает об инцидентах. КИБ хранит всю
перехваченную информацию и позволяет восстановить детали, если возникает
необходимость расследования.
«Контур информационной безопасности СёрчИнформ» решает следующие
задачи:
Защищает от убытков, связанных с утечками информации.
Разоблачает мошеннические схемы и саботаж.
Стимулирует соблюдение трудовой дисциплины и рабочего
регламента.
Помогает повысить продуктивность служащих.
72
Выявляет связи между сотрудниками и внешним миром, помогает
проводить расследования.
Позволяет управлять лояльностью коллектива и выявлять негатив.
Контролирует расход ресурсов организации.
Выполняет требования регуляторов.
Упрощает процесс инвентаризации оборудования и мониторинга ПО.
73
2 Проектная часть
2.1 Комплекс организационных мер обеспечения
информационной безопасности и защиты информации предприятия
2.1.1 Отечественная и международная нормативно-правовая основа
создания системы обеспечения информационной безопасности и защиты
информации предприятия
Основным источником права в области обеспечения информационной
безопасности Российской Федерации является Конституция Российской Федерации.
Согласно Конституции Российской Федерации:
каждый имеет право на неприкосновенность частной жизни, личную и
семейную тайну, на тайну переписки, телефонных переговоров, почтовых,
телеграфных и иных сообщений (статья 23);
сбор, хранение, использование и распространение информации о
частной жизни лица без его согласия не допускаются (статья 24);
каждый имеет право свободно искать, получать, передавать,
производить и распространять информацию любым законным способом, перечень
сведений, составляющих государственную тайну, определяется федеральным
законом (статья 29);
каждый имеет право на достоверную информацию о состоянии
окружающей среды (статья 42).
В то же время, согласно статье 55 Конституции Российской Федерации права
и свободы человека и гражданина могут быть ограничены федеральным законом,
если это необходимо в целях защиты основ конституционного строя,
нравственности, здоровья, прав и законных интересов других лиц, обеспечения
обороны страны и безопасности государства.
Одним из основных способов обеспечения информационной безопасности
Российской Федерации является защита информации.
Система нормативных правовых актов Российской Федерации в области
защиты информации включает в себя законы, подзаконные акты (указы и
распоряжения Президента Российской Федерации и постановления и распоряжения
Правительства Российской Федерации, нормативные правовые акты федеральных
74
органов исполнительной власти), а также ряд двусторонних и многосторонних
международных договоров Российской Федерации, являющихся согласно
Конституции Российской Федерации составной частью ее правовой системы.
Основными законодательными актами в данной области являются:
законы Российской Федерации “О средствах массовой информации”,
“О государственной тайне”, “Основы законодательства об архивном фонде
Российской Федерации и архивах”, “О правовой охране топологий интегральных
микросхем”, “О правовой охране программ для электронных вычислительных
машин и баз данных”, “Об авторском и смежных правах”, Патентный закон;
федеральные законы “Об информации, информатизации и защите
информации”, “О связи”, “Об обязательном экземпляре документов”, “Об участии в
международном информационном обмене”.
Кроме того, нормы, регулирующие отношения в области защиты
информации, имеются в ряде кодексов (Гражданском, Гражданско-процессуальном,
Уголовном, Уголовно-процессуальном, Таможенном, Налоговом, Семейном и
других), в законодательных актах, устанавливающих правовой статус ряда
государственных органов, например, в законах “О Центральном банке Российской
Федерации, “О федеральных органах правительственной связи и информации”, а
также в ряде других федеральных законов.
«Базовым» законодательным актом, определяющим отношения в
информационной сфере (а также связанные с защитой информации), становится ФЗ
«Об информации, информатизации и защите информации», который был введен в
2006 году.
В Законе приведены определения главных терминов в информационной
сфере. Опираясь на содержание статьи 2 Закона, термин информация понимается как
сведения о лицах, вещах, фактах, инцидентах, процессах и явлениях независимо от
формы их выражения.
Среди объектов регулирования весомую роль играют:
• «документированные данные (документ) – занесенная на материальный
носитель информация с реквизитами, которые дают возможность ее
идентифицировать»;
75
• «информационные ресурсы – некоторые документы и конкретные
массивы документов, документы и массивы документов в ИС (архивах,
библиотеках, фондах, БД и других ИС)»;
• «информация о гражданах (т.н. персональные данные) – информация о
фактах, событиях и обстоятельствах жизни гражданина, которая позволяет точно
определить его личность»;
• «конфиденциальные данные – документированная информация,
доступность которой регламентируется в рамках законодательства Российской
Федерации».
Одним из основополагающих достижений Закона становится разграничение
информационных ресурсов на отдельные категории доступа. Согласно Закону, вся
занесенная документально информация с ограниченным доступом по критериям ее
правового режима может разделятся на данные, отнесенные к государственной
тайне, а также конфиденциальные данные.
В Законе приведен список сведений, которые не могут относится к
информации с ограниченным доступом. Изначально к ним относятся все
законодательные и другие нормативные правовые акты, которые определяют
правовой статус всех органов государственной власти, органов локального
самоуправления, компаний и общественных объединений; документы, включающие
в себя данные о чрезвычайных ситуациях, экологическую, популяционную,
санитарно-эпидемиологическую, метеорологическую и остальную подобную
информацию; документы, которые содержат данные о работе органов
государственной власти и органов локального самоуправления, о расходовании
бюджетных средств, об экономическом состоянии и потребностях населения
(исключая сведения, отнесенные к государственной тайне).
В Законе также рассмотрены вопросы, связанные с технологией обращений с
персональными данными, сертификацией самих ИС, методологией, средствах их
обеспечения и лицензированием деятельности по созданию и применению
информационных ресурсов.
Глава 5 Закона «Защита информации и прав субъектов в рамках
информационных процессов и информатизации» становится «базовой» для
российского законодательства в сфере защиты информации.
76
Основополагающими целями ЗИ можно назвать:
• Недопущение утечки, кражи, утраты, изменения и копирования
информации (защите подлежит вся информация, даже открытая);
• Выявление угроз безопасности личности, общества и государства
(другими словами, защита данных становится одним из способов реализации
информационной безопасности Российской Федерации);
• Гарантию конституционных прав граждан на сохранение личных тайн
и защищенность персональных данных, находящихся внутри ИС;
• Сохранение государственной тайны, секретной документированной
информации в рамках действующего законодательства.
Одним из существенных достижений Закона является разграничение
информационных ресурсов по категориям доступа. Согласно Закону,
документированная информация с ограниченным доступом по условиям ее
правового режима подразделяется на информацию, отнесенную к государственной
тайне, и конфиденциальную.
В Законе дан перечень сведений, которые запрещено относить к информации
с ограниченным доступом. Это прежде всего законодательные и другие
нормативные правовые акты, устанавливающие правовой статус органов
государственной власти, органов местного самоуправления, организаций и
общественных объединений; документы, содержащие информацию о чрезвычайных
ситуациях, экологическую, демографическую, санитарно-эпидемиологическую,
метеорологическую и другую подобную информацию; документы, содержащие
информацию о деятельности органов государственной власти и органов местного
самоуправления, об использовании бюджетных средств, о состоянии экономики и
потребностях населения (за исключением сведений, отнесенных к государственной
тайне).
В Законе также отражены вопросы, связанные с порядком обращения с
персональными данными, сертификацией информационных систем, технологий,
средств их обеспечения и лицензированием деятельности по формированию и
использованию информационных ресурсов.
77
Глава 5 Закона «Защита информации и прав субъектов в области
информационных процессов и информатизации» является «базовой» для
российского законодательства в области защиты информации.
Основными целями защиты информации являются:
предотвращение утечки, хищения, утраты, искажения и подделки
информации (защите подлежит любая информация, в том числе и открытая);
предотвращение угроз безопасности личности, общества и государства
(то есть защита информации является одним из способов обеспечения
информационной безопасности Российской Федерации);
защита конституционных прав граждан на сохранение личной тайны и
конфиденциальности персональных данных, имеющихся в информационных
системах;
сохранение государственной тайны, конфиденциальности
документированной информации в соответствии с законодательством.
Закон определил, кем и в отношении каких сведений устанавливается режим
защиты информации. При этом порядок защиты государственной тайны и
персональных данных устанавливается федеральным законом. Для другой
информации с ограниченным доступом режим защиты устанавливает собственник
информационных ресурсов.
Защита информации должна носить комплексный характер.
Комплексный характер защиты достигается за счет использования
унифицированного алгоритмического обеспечения для средств криптографической
защиты в соответствии с российскими государственными стандартами:
ГОСТ 28147-89 Системы обработки информации. Защита
криптографическая. Алгоритм криптографического преобразования.
ГОСТ Р 34.10-94 Информационная технология. Криптографическая
защита информации. Процедуры выработки и проверки электронной цифровой
подписи на базе асимметричного криптографического алгоритма.
ГОСТ Р 34.11-94 Информационная технология. Криптографическая
защита информации. Функция хеширования.
ГОСТ Р 50739-95 Средства вычислительной техники. Защита от
несанкционированного доступа к информации. Общие технические требования.
78
В настоящее время в России наряду с отечественной нормативной базой
широко используются около 140 международных стандартов в области
информационных технологий. Из них около 30 затрагивают вопросы защиты
информации. Некоторые международные стандарты по защите информации
приняты и введены в действие в России, но эти стандарты не составляют целостной
основы для решения проблем информационной безопасности, особенно в части
нормативного регулирования, методического и инструментального обеспечения
разработки, оценки и сертификации безопасности ИТ с учетом современного уровня
развития, масштабов и многообразия угроз.
В последнее время в разных странах появилось новое поколение стандартов в
области защиты информации, посвященных практическим вопросам управления
информационной безопасности компании. Это, прежде всего, международные и
национальные стандарты управления информационной безопасностью ISO 15408,
ISO 17799 (BS 7799), BSI; стандарты аудита информационных систем и
информационной безопасности COBIT, SAC, COSO и некоторые другие,
аналогичные им. В соответствие с международными и национальными стандартами
обеспечение информационной безопасности в любой компании предполагает
следующее.
Во-первых, определение целей обеспечения информационной безопасности
компьютерных систем. Во-вторых, создание эффективной системы управления
информационной безопасностью. В-третьих, расчет совокупности
детализированных не только качественных, но и количественных показателей для
оценки соответствия информационной безопасности заявленным целям. В-
четвертых, применение инструментария обеспечения информационной
безопасности и оценки ее текущего состояния. В-пятых, использование методик
управления безопасностью с обоснованной системой метрик и мер обеспечения
информационной безопасности, позволяющих объективно оценить защищенность
информационных активов и управлять информационной безопасностью компании.
Роль международных стандартов ISO17799 и ISO15408 очень трудно
переоценить. Они служат для проведения различного рода работ в системе сфере
информационной безопасности, в т. ч. и аудита. ISO17799 по большей части отвечает
за организацию и управление безопасностью, в то время как ISO15408 может
79
определить детальные требования, которые предъявляются к программно-
техническим средствам защиты данных. Спецификация SysTrust выбрана для
рассмотрения не случайно, т.к. она сейчас достаточно широко используется
аудиторскими компаниями, которые выполняют аудит для своих клиентов и
предлагающих услуги IT аудита в качестве дополнения к финансовому. Немецкий
стандарт «BSI\IT Baseline Protection Manual» включает в себя наиболее подробное
руководство по организации безопасности ИТ и имеет огромную практическую
ценность для всех специалистов, которые так или иначе занимаются подобными
вопросами. Руководства и практические стандарты по обеспечению ИБ, которые
создавались в рамках проекта SCORE, направлены на технических специалистов и
могут быть совершенными в техническом плане сегодня. Программа сертификации
Интернет-ресурсов по требованию ИБ и сопутствующая спецификация, которая
предлагалась институтом SANS, также заслуживает рассмотрения в связи с
постоянно растущим количеством вопросов по защите ИС компаний от атак из сети
Интернет и увеличением объема соответствующих работ в процессе аудита
безопасности.
У нас стандарт ISO17799 пока еще не является общепринятым документом, в
отличии от ГТК и ФАПСИ. Однако сами стандарты ГТК на практике обычно
применимы только к программным продуктам, а ФАПСИ описывают, в основном,
применение криптографических средств. Использование этих стандартов к системе
информационной безопасности почти нереально, поскольку сами эти стандарты
предназначались для ПО и сертифицировать ими большую ИТ систему будет
сложно и достаточно неэффективно. По-иному же дела обстоят с ISO17799.
Несмотря на свою обобщенность и отсутствие в некоторых частях стандарта
конкретных описаний, сам он точно разработан для описания сложных и
разветвленных систем, и что самое важное – сам стандарт ISO17799 никак не
противоречит нашим ГТК и ФАПСИ.
По факту, аудит в области ИБ хоть и не имеет общего с финансовым аудитом,
часто является дополнением к нему в качестве некой услуги, которую предлагают
аудиторские фирмы своим клиентам в условиях повышения зависимости бизнеса от
IT. Суть в том, что использование надежных и защищенных систем в какой-то
степени гарантирует правильность финансовой отчетности компании. Адекватные
80
результаты IT-аудита позволяют в сжатые сроки провести финансовый отчет и
сэкономить при этом деньги и время клиентов.
Все вышеперечисленные стандарты имеют ряд ограничений. Немецкий
стандарт BSI невозможно применить для защиты важных активов отечественных
компаний, которые значительно отличаются по строению и специфике бизнес-
процессов от ранее исследованных примеров организации ИБ. Ограничения
ISO17799 и COBIT заключаются в трудности перехода от обобщенных принципов и
вопросов защиты данных к практическим процессам обеспечения защищенности в
российских фирмах. Главной причиной этого можно назвать то, что защита
информационных активов российской компании так или иначе характеризуется
второстепенными индивидуальными нехарактерными условиями бизнес-
деятельности в условиях ограничений контролирования российской нормативной
базы в сфере защиты данных.
В любом случае, только совместив лучшие стороны описанных ранее
международных стандартов, а также изменив полученные рекомендации под
российские реалии и требования в области ИБ можно успешно решить задачу
защиты информационных активов отечественной фирмы.
2.1.2 Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации
предприятия
В ПАО «Газпром» разработана и применяется политика безопасности.
Основными целями политики безопасности можно выделить:
• Обеспечение конфиденциальности критичных информационных
ресурсов;
• Реализация постоянного доступа к информационным ресурсам
Компании для увеличения эффективности бизнес деятельности;
• Сохранение целостности деловых данных с целью обеспечения
возможности ПАО «Газпром» оказывать услуги высокого качества и принимать
эффективные управленческие решения;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран