Добавлен: 15.05.2023
Просмотров: 466
Скачиваний: 8
СОДЕРЖАНИЕ
Безопасность информации в организации
Нормативная база в области защиты информации
Требования по обеспечению безопасности ПДн в организации
Анализ объекта защиты и рекомендации по защите информации в банковской системе
Инфраструктура отделения банка
Исходная степень защищенности ИСПДн организации
Описание внутренних нарушителей
Параметры вероятности реализации, возможности реализации и опасности угроз организации
2) категории обрабатываемых ПДн.
Тип актуальных угроз определяется в соответствии с п. 6 ПП № 1119.
Если ПДн обрабатываются с использованием информационных систем, то необходимо определить уровень защищенности ПДн, опираясь на Постановление Правительства РФ от 1 ноября 2012 года № 1119 «Об утверждении требований к защите персональных данных при их обработке в ИСПДн» (таблица 3) [7].
От уровня защищенности ПДн в ИСПДн зависит объем мероприятий по их защите и выбор систем защиты. Определение минимального класса СКЗИ представлено в таблице 4 и определяется Приказом ФСБ РФ от 10.07.2014 № 378 .
Таблица 3
Определение уровня защищенности ПДн
|
Тип ИСПДн |
Категории субъектов |
Количество субъектов |
Тип актуальных угроз |
||
|
1 тин (ВДВ в СПО) |
2 тип (НДВ в НПО) |
3 тип (нет НДВ) |
|||
|
Специальные |
11с сотрудников |
Более 100 000 |
УЗ 1 |
УЗ 1 |
УЗ 2 |
|
Менее чем 100 000 |
УЗ 1 |
УЗ 2 |
УЗ З |
||
|
Сотрудников |
Любое |
УЗ 1 |
УЗ 2 |
УЗ З |
|
|
Биометрические |
Любых |
Любое |
УЗ 1 |
УЗ 2 |
УЗ З |
|
Иные |
11е сотрудников |
Более 100 000 |
УЗ 1 |
УЗ 2 |
УЗ З |
|
Менее чем 100 000 |
УЗ 1 |
УЗ З |
УЗ 4 |
||
|
Сотрудников |
Любое |
УЗ 1 |
УЗ З |
УЗ 4 |
|
|
Общедоступные |
11е сотрудников |
Более 100 000 |
УЗ 2 |
УЗ 2 |
УЗ 4 |
|
Менее чем 100 000 |
УЗ 2 |
УЗ З |
УЗ 4 |
||
|
Сотрудников |
Любое |
УЗ 2 |
УЗ З |
УЗ 4 |
|
Таблица 4
Определение минимального класса СКЗИ
|
Уровень защищенности ПДн |
4 УЗ |
З УЗ |
2 УЗ |
1 УЗ |
||||
|
Тип актуальных угроз |
3 |
2 |
3 |
1 |
2 |
3 |
1 |
2 |
|
Минимальный класс СКЗИ |
КС1 |
КВ |
КС1 |
КЛ |
КВ |
КС1 |
КЛ |
КВ |
Определение минимального перечня мероприятий по ЗИ (Постановление Правительства РФ от 1 ноября 2012 года № 1119 «Об утверждении требований к защите персональных данных при их обработке в ИСПДн») представлено в таблице 5.
Таблица 5
Определение минимального перечня мероприятий по ЗИ
|
Перечень мер защиты |
1 У 3 |
2 У 3 |
3 У 3 |
4 У 3 |
|
Организовать режим обеспечения безопасности помещений, в которых размещена ИСПДн, препятствующий возможности неконтролируемого проникновения или пребывания в этих помещениях лиц. нс имеющих прав доступа в эти помещения |
+ |
+ |
+ |
+ |
|
Обеспечить сохранность носителей ПДн |
+ |
+ |
+ |
+ |
|
Утвердить перечень лиц, имеющих доступ к ПДн в рамках выполнения своих служебных обязанностей |
+ |
+ |
+ |
+ |
|
Использовать сертифицированные СЗИ |
+ |
+ |
+ |
+ |
|
Назначить приказом должностное лицо, ответственное за обеспечение безопасности ПДн в ИСПДн. |
+ |
+ |
+ |
|
|
Доступ к электронному журналу сообщений определить только лицам, которым необходимы сведения, содержащиеся в данном журнале для выполнения своих служебных обязанностей |
+ |
+ |
||
|
Обеспечить автоматическую регистрацию в электронном журнале безопасности изменения полномочии сотрудника по доступу к ПДн в ИСПДн |
+ |
|||
|
Создать структурное подразделение ответственное за обеспечение безопасности ПДн в ИСПДн или возложить эти функции по обеспечению безопасности ПДн в ИСПДн на одно из существующих структурных подразделении |
+ |
Выводы
Первая глава курсовой работы посвящена теоретическому анализу нормативно-правовых актов, действующих в сфере защиты ПДн, а также анализу угроз и уязвимостей, которым подвержена ИСПДн организации. Были описаны требования по защите информации ПДн в организации.
Анализ объекта защиты и рекомендации по защите информации в банковской системе
Инфраструктура отделения банка
Защищаемое отделение банка начало свою деятельность в 2011 г. Подразделение занимается оформлением кредитов, расчетно-кассовыми операциями, также осуществляет ряд функций ПФР, в частности, по выплате пособий и пенсий. В банке можно осуществить оплату коммунальных услуг и погасить штрафы. Банк плотно сотрудничает с государственными учреждениями, аккредитован и работает с самыми различными видами конфиденциальной информации - персональными данными клиентов, коммерческими сведениями юридических лиц и другими данными.
Численность сотрудников отделения составляет 20 человек, функциональные обязанности которых распределены в соответствии с должностными инструкциями. Архитектура сети (точнее топология) банка представлена по типу «Звезда», что имеет значительное влияние на ее отказоустойчивость и управляемость.
ИС рассматриваемого отдела банка позволяет автоматизировать работу сотрудников банка. В рамках разработки ИС была автоматизирована следующая информационно-аналитическая деятельность бизнес-процессов:
- ведение базы договоров с клиентами банка по финансовым вопросам (кредиты, займы, вклады и т.п);
- ведение базы ПФР;
- осуществление субсидирования контрагентов банка;
- составление итоговых отчетов о деятельности подразделения.
Данные процессы подразумевают циркуляцию персональных и конфиденциальных данных клиентов внутри банка между автоматизированными рабочими местами (АРМ) сотрудников (рисунок 1).
Рисунок 1. Циркуляция информации в системе банка
К основным функциям ИС банка следует отнести:
- Автоматизацию всех ежедневных внутрибанковских операций, ведение бухгалтерии и составление сводных отчетов.
- Системы коммуникаций с филиалами и иногородними отделениями.
- Системы автоматизированного взаимодействия с клиентами (так называемые системы «банк-клиент»).
- Аналитические системы. Анализ всей деятельности банка и системы выбора оптимальных в данной ситуации решений.
- Автоматизацию розничных операций - применение банкоматов и кредитных карточек.
- Системы межбанковских расчетов.
- Системы автоматизации работы банка на рынке ценных бумаг.
ИС имеет трехуровневую архитектуру (АРМ менеджера – сервер приложений - сервер базы данных), которую можно разделить на три уровня (рисунок 2).
Рисунок 2. Структура банковской системы
В ИС присутствуют и другие функциональные подсистемы:
- хранения данных;
- возможности операционного управления;
- управление настройками ИС;
- создания отчетов.
Общий вид ИС изображен на схеме ниже (рисунок 3).
Рисунок 3. Схема банковской системы
Подсистема хранения данных (предназначена для хранения данных в структурах, нацеленных на обеспечение процесса принятия решений).
Подсистема приложений операционного управления (предназначена для взаимодействия компонентов системы, вывода информации о клиентах).
Подсистема управления настройками ИС (предназначена для ведения справочников настроек, используемых для обеспечения информационной совместимости компонентов системы).
Подсистема создания отчетности (предназначена для создания форм регламентированной отчетности, настройки параметров и видов отчетов в различных форматах).
Смежными системами для ИС являются следующие подсистемы, развернутые на АРМ:
- ИС оперативной обработки данных Заказчика (1С Бухгалтерия 8);
- ИС планирования (1С Бухгалтерия 7).
Источниками данных для ИС являются:
- ИС управления предприятием (СУБД MS SQL).
- Информационно-справочная система (СУБД MS SQL).
- ИС обеспечения бюджетного процесса (СУБД Oracle).
Перечень предпочтительных способов взаимодействия со смежными системами приведен ниже:
- ИС управления предприятием - с использованием промежуточной базы данных (ПБД).
- Информационно-справочная система - обмен файлами ОС определенного формата.
- ИС обеспечения бюджетного процесса - интеграция по принципу «точка – точка».
Системное ПО отделения банка ВТБ основано на:
- ОС Windows 10 на ПК, наличие которых позволяет работать с возможностями Active Directory, а также другими возможностями.
- серверной ОС Windows 2016 Server, в работе которой используются возможности контроля учетных записей пользователей средствами Active Directory.
Серверное ПО отделения банка ВТБ содержит:
- контроллер домена;
- сервер управления доступом в Интернет, с использованием которого производится установка прав доступа на пользование внешними сетями, установка лимитов, ограничений доступа к определенным сайтам, учет трафика;
- систему управления электропитанием.
Прикладное ПО:
- бухгалтерия работает с 1С: Предприятие 8.3, Сбербанк Бизнес Онлайн», Гарант, Налогоплательщик ЮЛ, Spu orb. Консультант +, Гарант; а также специализированные программные продукты.
С использованием средств автоматизации ПДн обрабатываются в информационной системе персональных данных (ИСПДн) и системе персонифицированного учета (СПУ).
ИСПДн СПУ является информационной системой федерального масштаба с расположением ключевых узлов во всех регионах РФ.
Структурная схема ИСПДн СПУ представлена на рисунке 4.
Рисунок 4. Структурная схема ИСПДн банка
Угрозы безопасности банковской системы
Угроза ИБ персональных данных реализуется в результате образования канала реализации между источником угрозы и объектом воздействия, что создает необходимые условия для нарушения ее безопасности.
Каналы реализации угрозы по своей составляющей могут быть [8]:
- физическими угрозами (непосредственный доступ к ИС);
- сетевыми угрозами (удаленный доступ к ИС);
- программными угрозами (доступ к ИС из программной среды);
- аппаратными (доступ к ИС из аппаратной среды).
Основными элементами процесса описания угроз утечек информации по техническим каналам являются: источник реализации угрозы, канал распространения информативного сигнала, а также информационный актив на который воздействует нарушитель.
В ИСПДн рассматриваемого банка возможны:
1. Угрозы, реализуемые в ходе загрузки ОС:
- перехват паролей или идентификаторов;
- модификация базовой системы ввода/ вывода (BIOS), перехват управления загрузкой;
2. Угрозы, реализуемые после загрузки ОС:
- выполнение несанкционированного доступа (НСД) с применением стандартных функций ОС;
- выполнение НСД с помощью прикладной программы (например, системы управления базами данных (СУБД);
- выполнение НСД с применением специально созданных для выполнения НСД программ (программ просмотра и модификации реестра, поиска текстов в текстовых файлах и т.п.);
- утечка информации с использованием копирования ее на съемные, носители;
- утечка информации за счет ее несанкционированной передачи по каналам связи;
3. Угрозы внедрения вредоносных программ с использованием съемных носителей;
4. Угрозы утечки информации с помощью аппаратных закладок;
5. Угрозы «Анализа сетевого трафика» - перехват передаваемой во внешние сети и принимаемой из внешних сетей информации;