Файл: Безопасность информации в организации.pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 15.05.2023

Просмотров: 463

Скачиваний: 8

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

ВВЕДЕНИЕ

Информационно-коммуникационные технологии (ИКТ), сегодня проникли уже почти в каждую сферу нашей жизни, в том числе, в сферу документооборота. Огромное количество информации циркулирует в электронном виде. Решающую роль в проблеме обеспечения безопасности персональных данных сыграл переход на обработку документов с применением информационных технологий, в частности, с помощью персональных компьютеров и с использованием различных информационных систем (ИС).

ИС является неотъемлемой частью любой современной организации, вне зависимости от ее сферы деятельности и используются повсеместно. Данные системы обслуживают огромное количество клиентов на самых разных уровнях, позволяя автоматизировать работу учреждения в целом. ИС предназначены для обеспечения работоспособности информационной инфраструктуры организации, предоставления различных видов информационных сервисов, автоматизации финансовой и производственной деятельности, а также бизнес-процессов организации. Также они позволяют сократить как временные, финансовые, так и трудовые затраты.

Вопрос информационной безопасности (ИБ) ИС стоит на первом месте, ведь в программном обеспечении (ПО) постоянно обнаруживаются уязвимые места и новые ошибки. Сегодня приходится учитывать чрезвычайно широкий спектр программного и аппаратного обеспечения, различные средства инженерно-технической защиты, а также многочисленные связи между компонентами. Защита данных является важнейшей задачей на государственном уровне в любой стране.

Цель настоящей работы – разработка системы защиты банковской системы. В задачи, в соответствии с поставленной целью, входят:

  • анализ основных определений и нормативно-правовой базы в области защиты информации и персональных данных (ПДн);
  • анализ отделения банка и его деятельности;
  • анализ структуры ИС рассматриваемого отделения банка;
  • анализ угроз безопасности ИС рассматриваемого отделения банка;
  • разработка рекомендаций по защите ИС рассматриваемого отделения банка.

Объектом исследования курсовой работы является система защиты информации (СЗИ) в отделе банка. Предметом исследования является организация безопасности информации и ПДн, циркулирующей в ИС данного учреждения.

Безопасность информации в организации


Нормативная база в области защиты информации

ПДн всех субъектов нуждаются в защите. Эти и другие возможные обстоятельства подтверждают необходимость правового закрепления методов, относительно обработки ПДн, правил их хранения и использования в организации, о передаче ПДн третьим лицам, а также об ответственности граждан за несоблюдение правовых норм, регулирующих указанные вопросы. Институт ПДн - часть новой для РФ правовой системы ветви - информационного права. Законодательное оформление информационного права в отдельную ветвь берет своё начало в 80-х гг. ХХ столетия, ввиду бурного развития ИТ.

Согласно Российской Конституции [1] ПДн относятся к группе конфиденциальной информации, и предполагается, что сбор, хранение и распространение информации о частной жизни лица без его одобрения запрещён (ст. 24 гл. 2 Конституции РФ).

Конфиденциальная информация – это коммерческая, военная, банковская, служебная или государственная тайна [2]. Как правило, конфиденциальная информация может представлять собой особую категорию и относиться к коммерческой тайне. Ниже представлен состав конфиденциальных документов.

  1. нормативно-методические;
  2. руководящие;
  3. распорядительные;
  4. информационно-справочные;
  5. организационные;
  6. финансово-бухгалтерские;
  7. кадровые (по личному составу).

Все виды сведений, сохранность которых защищается на законодательном уровне, перечислены в одноименном перечне, утвержденном Указом Президента России от 06.03.1997 № 188. Так, в соответствии с документом, к категории конфиденциальной информации относятся:

  1. ПДн гражданина;
  2. сведения, составляющие служебную тайну;
  3. профессиональная тайна;
  4. коммерческая тайна;
  5. содержание личных дел осужденных за совершение преступлений;
  6. информация об исполнении судебных решений в рамках исполнительного производства;
  7. информация, составляющая тайну судопроизводства и следствия, в том числе данные о свидетелях и потерпевших, подлежащих государственной защите, а также о судьях и должностных лицах следственных и правоохранительных органов.

Возникновение и развитие института Персональных данных напрямую связано с историей становления прав и свобод человека, в особенности с правом на неприкосновенность личной жизни. В РФ нормативной основой для защиты Персональных данных является Федеральный закон «О персональных данных» № 152-ФЗ от 17.07.2006 [3]. Данный ФЗ является основополагающим законом в области регулирования вопроса, связанного с обработкой ПДн, и определяет:


  1. основные понятия, связанные с обработкой ПДн;
  2. принципы и условия обработки ПДн;
  3. обязанности оператора ПДн;
  4. права субъекта ПДн;
  5. виды ответственности за нарушение требований закона № 152-ФЗ;
  6. государственные органы, осуществляющие контроль над соблюдением требований закона № 152-ФЗ.

Требования закона № 152-ФЗ распространяются при обработке ПДн, как федеральными органами государственной власти, так и органами государственной власти субъектов РФ, органами местного самоуправления, муниципальными органами, юридическими и физическими лицами.

Под персональными данными понимается любая информация, относящаяся к прямо или косвенно определенному, или определяемому физическому лицу (субъекту персональных данных).

Персональные данные разделяют на следующие категории: общедоступные, специальные, биометрические и иные (Таблица 1).

Таблица 1

Категории персональных данных

Категория

Виды данных

общедоступные ПДн

  1. данные, доступ к которым разрешен субъектом персональных данных;
  2. данные, на которые не распространяется требование конфиденциальности в соответствии с ФЗ

специальные ПДн

  1. сведения о расовой или национальной принадлежности;
  2. данные, касающиеся политических, религиозных или философских убеждений;
  3. информация о состоянии здоровья, об интимной жизни.

биометрические ПДн

  1. сведения, характеризующие физиологические и биологические особенности человека, на основании которых можно установить его личность

иные ПДн

  1. все, что не попало ни в одну из вышеуказанных категорий

В качестве операторов ПДн могут выступать государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующее обработку ПДн.

Обработка ПДн заключается в совершении ряда операций по сбору, записи, систематизации, накоплению и т.д. Причем осуществляться действия могут как с использованием средств автоматизации, так и без их применения.

В таблице 2 продемонстрирован перечень возможных деструктивных действий по отношению к ПДн.

Таблица 2

Обработка ПДн

Действие

Описание

Распространение

Раскрытие ПДн неопределенному кругу лиц

Предоставление

Раскрытие ПДн определенному кругу лиц

Блокирование

Временное прекращение обработки ПДн

Уничтожение

Результатом данного процесса становится невозможность восстановления ПДн или уничтожение материальных носителей

Обезличивание

В результате данных действий становится невозможным определить владельца ПДн без использования дополнительной информации

Трансграничная передача

Передача ПДн на территорию другого государства


Оператор ПДн обрабатывает информацию с согласия субъекта ПДн. Согласие должно быть конкретным, информированным и сознательным.

В соответствии с нормативными документами в области защиты информации, каждое предприятие и организация, в которой производится обработка персональных данных, обязано принять ряд организационных и технологических мер по обеспечению защиты информации. Ниже представлена часть нормативных документов, которые касаются обработки ПДн и обеспечения их безопасности:

  1. Федеральный закон РФ от 27.07.2006 № 149 «Об информации, информационных технологиях и о защите информации» [4];
  2. Федеральный закон РФ от 27.07.2006 № 152 «О персональных данных»;
  3. Постановление Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных» (далее - ПП «Об утверждении требований к защите ПДн при их обработке в ИСПДн») [5];
  4. Постановление Правительства РФ от 21.03.2012 № 211 «Об утверждении перечня мер, направленных на обеспечение выполнения обязанностей, предусмотренных ФЗ «О персональных данных».
  5. Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных» [6];
  6. Базовая модель угроз безопасности ПДн при их обработке в ИСПДн, утвержденная 15.02.2008 г. ФСТЭК России;
  7. Методика определения актуальных угроз безопасности персональных данных при обработке в информационных системах персональных данных, утвержденная ФСТЭК России;
  8. Методические рекомендации по обеспечению с помощью криптосредств безопасности персональных данных при их обработке в ИСПДн с использованием средств автоматизации, утвержденная ФСБ России;
  9. Методические рекомендации по разработке нормативных правовых актов, определяющих угрозы безопасности персональных данных, актуальные при обработке персональных данных в информационных системах персональных данных, эксплуатируемых при осуществлении соответствующих видов деятельности № 149/7/2/6-432 от 31 марта 2015 года.

Основой этих всех документов является концепция защиты средств вычислительной техники и ИСПДн от НСД к информации и основные принципы защиты компьютерных систем.

В имеющих сейчас базовое значение документах, регулирующих работу с ПДн в РФ, сформулированы основные принципы работы с ПДн:

  1. ПДн должны собираться и обрабатываться (храниться, использоваться, раскрываться, стираться и т.д.) только в соответствии с законом и наделенными соответствующими полномочиями органами;
  2. ПДн должны быть адекватными заранее определенным целям и распоряжение ими должно ограничиваться по срокам, соответствующим указанным целям;
  3. ПДн должны быть точны;
  4. ПДн должны обрабатываться с согласия субъектов этих данных;
  5. ПДн должны быть доступны субъектам этих данных, в том числе и для внесения уточнения в эти данные;
  6. ПДн должны быть должным образом защищены.

Угрозы безопасности и уязвимости ИСПДн организации

Уязвимость ИСПДн – недостаток или слабое место в системном или прикладном программном (программно-аппаратном) обеспечении автоматизированной информационной системы (АИС), которые могут быть использованы для реализации угрозы безопасности ПДн.

Причинами возникновения уязвимостей являются:

  1. ошибки при проектировании и разработке ПО;
  2. преднамеренные действия по внесению уязвимостей в ходе проектирования и разработки ПО;
  3. неправильные настройки ПО, неправомерное изменение режимов работы устройств и программ;
  4. несанкционированное внедрение и использование неучтенных программ с последующим необоснованным расходованием ресурсов;
  5. внедрение вредоносных программ, создающих уязвимости в программном и программно-аппаратном обеспечении;
  6. несанкционированные неумышленные действия пользователей, приводящие к возникновению уязвимостей;
  7. сбои в работе ПО и аппаратуры (вызванные сбоями в электропитании, выходом из строя аппаратных элементов в результате старения и др.).

Ниже представлена общая характеристика основных групп уязвимостей ИСПДн, включающих:

  1. уязвимости системного программного обеспечения (в том числе протоколов сетевого взаимодействия);
  2. уязвимости прикладного программного обеспечения (в том числе средств защиты информации).

При определении актуальных угроз безопасности организации, в первую очередь, необходимо рассмотреть угрозы ИС.

Требования по обеспечению безопасности ПДн в организации

Требования по защите ПДн в организации подразумевают под собой комплекс средств и методов, обеспечивающих конфиденциальность и сохранность ПДн. В зависимости от требуемого уровня защищённости (или защиты) ПДн предъявляются разные требования по обеспечению их безопасности: чем выше требуемый уровень защищённости ПДн, тем шире перечень необходимых мер. Соответственно, прежде чем определить состав и содержание технических и организационных мер по защите ПДн, необходимо определить уровень защищённости ПДн.

Требуемый уровень защищённости ПДн при их обработке в ИСПДн зависит от:

1) типа угроз, актуальных для ИСПДн,