Добавлен: 15.05.2023
Просмотров: 473
Скачиваний: 8
СОДЕРЖАНИЕ
Безопасность информации в организации
Нормативная база в области защиты информации
Требования по обеспечению безопасности ПДн в организации
Анализ объекта защиты и рекомендации по защите информации в банковской системе
Инфраструктура отделения банка
Исходная степень защищенности ИСПДн организации
Описание внутренних нарушителей
Параметры вероятности реализации, возможности реализации и опасности угроз организации
ВВЕДЕНИЕ
Информационно-коммуникационные технологии (ИКТ), сегодня проникли уже почти в каждую сферу нашей жизни, в том числе, в сферу документооборота. Огромное количество информации циркулирует в электронном виде. Решающую роль в проблеме обеспечения безопасности персональных данных сыграл переход на обработку документов с применением информационных технологий, в частности, с помощью персональных компьютеров и с использованием различных информационных систем (ИС).
ИС является неотъемлемой частью любой современной организации, вне зависимости от ее сферы деятельности и используются повсеместно. Данные системы обслуживают огромное количество клиентов на самых разных уровнях, позволяя автоматизировать работу учреждения в целом. ИС предназначены для обеспечения работоспособности информационной инфраструктуры организации, предоставления различных видов информационных сервисов, автоматизации финансовой и производственной деятельности, а также бизнес-процессов организации. Также они позволяют сократить как временные, финансовые, так и трудовые затраты.
Вопрос информационной безопасности (ИБ) ИС стоит на первом месте, ведь в программном обеспечении (ПО) постоянно обнаруживаются уязвимые места и новые ошибки. Сегодня приходится учитывать чрезвычайно широкий спектр программного и аппаратного обеспечения, различные средства инженерно-технической защиты, а также многочисленные связи между компонентами. Защита данных является важнейшей задачей на государственном уровне в любой стране.
Цель настоящей работы – разработка системы защиты банковской системы. В задачи, в соответствии с поставленной целью, входят:
- анализ основных определений и нормативно-правовой базы в области защиты информации и персональных данных (ПДн);
- анализ отделения банка и его деятельности;
- анализ структуры ИС рассматриваемого отделения банка;
- анализ угроз безопасности ИС рассматриваемого отделения банка;
- разработка рекомендаций по защите ИС рассматриваемого отделения банка.
Объектом исследования курсовой работы является система защиты информации (СЗИ) в отделе банка. Предметом исследования является организация безопасности информации и ПДн, циркулирующей в ИС данного учреждения.
Безопасность информации в организации
Нормативная база в области защиты информации
ПДн всех субъектов нуждаются в защите. Эти и другие возможные обстоятельства подтверждают необходимость правового закрепления методов, относительно обработки ПДн, правил их хранения и использования в организации, о передаче ПДн третьим лицам, а также об ответственности граждан за несоблюдение правовых норм, регулирующих указанные вопросы. Институт ПДн - часть новой для РФ правовой системы ветви - информационного права. Законодательное оформление информационного права в отдельную ветвь берет своё начало в 80-х гг. ХХ столетия, ввиду бурного развития ИТ.
Согласно Российской Конституции [1] ПДн относятся к группе конфиденциальной информации, и предполагается, что сбор, хранение и распространение информации о частной жизни лица без его одобрения запрещён (ст. 24 гл. 2 Конституции РФ).
Конфиденциальная информация – это коммерческая, военная, банковская, служебная или государственная тайна [2]. Как правило, конфиденциальная информация может представлять собой особую категорию и относиться к коммерческой тайне. Ниже представлен состав конфиденциальных документов.
- нормативно-методические;
- руководящие;
- распорядительные;
- информационно-справочные;
- организационные;
- финансово-бухгалтерские;
- кадровые (по личному составу).
Все виды сведений, сохранность которых защищается на законодательном уровне, перечислены в одноименном перечне, утвержденном Указом Президента России от 06.03.1997 № 188. Так, в соответствии с документом, к категории конфиденциальной информации относятся:
- ПДн гражданина;
- сведения, составляющие служебную тайну;
- профессиональная тайна;
- коммерческая тайна;
- содержание личных дел осужденных за совершение преступлений;
- информация об исполнении судебных решений в рамках исполнительного производства;
- информация, составляющая тайну судопроизводства и следствия, в том числе данные о свидетелях и потерпевших, подлежащих государственной защите, а также о судьях и должностных лицах следственных и правоохранительных органов.
Возникновение и развитие института Персональных данных напрямую связано с историей становления прав и свобод человека, в особенности с правом на неприкосновенность личной жизни. В РФ нормативной основой для защиты Персональных данных является Федеральный закон «О персональных данных» № 152-ФЗ от 17.07.2006 [3]. Данный ФЗ является основополагающим законом в области регулирования вопроса, связанного с обработкой ПДн, и определяет:
- основные понятия, связанные с обработкой ПДн;
- принципы и условия обработки ПДн;
- обязанности оператора ПДн;
- права субъекта ПДн;
- виды ответственности за нарушение требований закона № 152-ФЗ;
- государственные органы, осуществляющие контроль над соблюдением требований закона № 152-ФЗ.
Требования закона № 152-ФЗ распространяются при обработке ПДн, как федеральными органами государственной власти, так и органами государственной власти субъектов РФ, органами местного самоуправления, муниципальными органами, юридическими и физическими лицами.
Под персональными данными понимается любая информация, относящаяся к прямо или косвенно определенному, или определяемому физическому лицу (субъекту персональных данных).
Персональные данные разделяют на следующие категории: общедоступные, специальные, биометрические и иные (Таблица 1).
Таблица 1
Категории персональных данных
|
Категория |
Виды данных |
|
общедоступные ПДн |
|
|
специальные ПДн |
|
|
биометрические ПДн |
|
|
иные ПДн |
|
В качестве операторов ПДн могут выступать государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующее обработку ПДн.
Обработка ПДн заключается в совершении ряда операций по сбору, записи, систематизации, накоплению и т.д. Причем осуществляться действия могут как с использованием средств автоматизации, так и без их применения.
В таблице 2 продемонстрирован перечень возможных деструктивных действий по отношению к ПДн.
Таблица 2
Обработка ПДн
|
Действие |
Описание |
|
Распространение |
Раскрытие ПДн неопределенному кругу лиц |
|
Предоставление |
Раскрытие ПДн определенному кругу лиц |
|
Блокирование |
Временное прекращение обработки ПДн |
|
Уничтожение |
Результатом данного процесса становится невозможность восстановления ПДн или уничтожение материальных носителей |
|
Обезличивание |
В результате данных действий становится невозможным определить владельца ПДн без использования дополнительной информации |
|
Трансграничная передача |
Передача ПДн на территорию другого государства |
Оператор ПДн обрабатывает информацию с согласия субъекта ПДн. Согласие должно быть конкретным, информированным и сознательным.
В соответствии с нормативными документами в области защиты информации, каждое предприятие и организация, в которой производится обработка персональных данных, обязано принять ряд организационных и технологических мер по обеспечению защиты информации. Ниже представлена часть нормативных документов, которые касаются обработки ПДн и обеспечения их безопасности:
- Федеральный закон РФ от 27.07.2006 № 149 «Об информации, информационных технологиях и о защите информации» [4];
- Федеральный закон РФ от 27.07.2006 № 152 «О персональных данных»;
- Постановление Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных» (далее - ПП «Об утверждении требований к защите ПДн при их обработке в ИСПДн») [5];
- Постановление Правительства РФ от 21.03.2012 № 211 «Об утверждении перечня мер, направленных на обеспечение выполнения обязанностей, предусмотренных ФЗ «О персональных данных».
- Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных» [6];
- Базовая модель угроз безопасности ПДн при их обработке в ИСПДн, утвержденная 15.02.2008 г. ФСТЭК России;
- Методика определения актуальных угроз безопасности персональных данных при обработке в информационных системах персональных данных, утвержденная ФСТЭК России;
- Методические рекомендации по обеспечению с помощью криптосредств безопасности персональных данных при их обработке в ИСПДн с использованием средств автоматизации, утвержденная ФСБ России;
- Методические рекомендации по разработке нормативных правовых актов, определяющих угрозы безопасности персональных данных, актуальные при обработке персональных данных в информационных системах персональных данных, эксплуатируемых при осуществлении соответствующих видов деятельности № 149/7/2/6-432 от 31 марта 2015 года.
Основой этих всех документов является концепция защиты средств вычислительной техники и ИСПДн от НСД к информации и основные принципы защиты компьютерных систем.
В имеющих сейчас базовое значение документах, регулирующих работу с ПДн в РФ, сформулированы основные принципы работы с ПДн:
- ПДн должны собираться и обрабатываться (храниться, использоваться, раскрываться, стираться и т.д.) только в соответствии с законом и наделенными соответствующими полномочиями органами;
- ПДн должны быть адекватными заранее определенным целям и распоряжение ими должно ограничиваться по срокам, соответствующим указанным целям;
- ПДн должны быть точны;
- ПДн должны обрабатываться с согласия субъектов этих данных;
- ПДн должны быть доступны субъектам этих данных, в том числе и для внесения уточнения в эти данные;
- ПДн должны быть должным образом защищены.
Угрозы безопасности и уязвимости ИСПДн организации
Уязвимость ИСПДн – недостаток или слабое место в системном или прикладном программном (программно-аппаратном) обеспечении автоматизированной информационной системы (АИС), которые могут быть использованы для реализации угрозы безопасности ПДн.
Причинами возникновения уязвимостей являются:
- ошибки при проектировании и разработке ПО;
- преднамеренные действия по внесению уязвимостей в ходе проектирования и разработки ПО;
- неправильные настройки ПО, неправомерное изменение режимов работы устройств и программ;
- несанкционированное внедрение и использование неучтенных программ с последующим необоснованным расходованием ресурсов;
- внедрение вредоносных программ, создающих уязвимости в программном и программно-аппаратном обеспечении;
- несанкционированные неумышленные действия пользователей, приводящие к возникновению уязвимостей;
- сбои в работе ПО и аппаратуры (вызванные сбоями в электропитании, выходом из строя аппаратных элементов в результате старения и др.).
Ниже представлена общая характеристика основных групп уязвимостей ИСПДн, включающих:
- уязвимости системного программного обеспечения (в том числе протоколов сетевого взаимодействия);
- уязвимости прикладного программного обеспечения (в том числе средств защиты информации).
При определении актуальных угроз безопасности организации, в первую очередь, необходимо рассмотреть угрозы ИС.
Требования по обеспечению безопасности ПДн в организации
Требования по защите ПДн в организации подразумевают под собой комплекс средств и методов, обеспечивающих конфиденциальность и сохранность ПДн. В зависимости от требуемого уровня защищённости (или защиты) ПДн предъявляются разные требования по обеспечению их безопасности: чем выше требуемый уровень защищённости ПДн, тем шире перечень необходимых мер. Соответственно, прежде чем определить состав и содержание технических и организационных мер по защите ПДн, необходимо определить уровень защищённости ПДн.
Требуемый уровень защищённости ПДн при их обработке в ИСПДн зависит от:
1) типа угроз, актуальных для ИСПДн,