Файл: Безопасность информации в организации.pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 15.05.2023

Просмотров: 467

Скачиваний: 8

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

2) категории обрабатываемых ПДн.

Тип актуальных угроз определяется в соответствии с п. 6 ПП № 1119.

Если ПДн обрабатываются с использованием информационных систем, то необходимо определить уровень защищенности ПДн, опираясь на Постановление Правительства РФ от 1 ноября 2012 года № 1119 «Об утверждении требований к защите персональных данных при их обработке в ИСПДн» (таблица 3) [7].

От уровня защищенности ПДн в ИСПДн зависит объем мероприятий по их защите и выбор систем защиты. Определение минимального класса СКЗИ представлено в таблице 4 и определяется Приказом ФСБ РФ от 10.07.2014 № 378 .

Таблица 3

Определение уровня защищенности ПДн

Тип ИСПДн

Категории

субъектов

Количество

субъектов

Тип актуальных угроз

1 тин (ВДВ в СПО)

2 тип (НДВ в НПО)

3 тип (нет НДВ)

Специальные

11с сотрудников

Более 100 000

УЗ 1

УЗ 1

УЗ 2

Менее чем 100 000

УЗ 1

УЗ 2

УЗ З

Сотрудников

Любое

УЗ 1

УЗ 2

УЗ З

Биометрические

Любых

Любое

УЗ 1

УЗ 2

УЗ З

Иные

11е сотрудников

Более 100 000

УЗ 1

УЗ 2

УЗ З

Менее чем 100 000

УЗ 1

УЗ З

УЗ 4

Сотрудников

Любое

УЗ 1

УЗ З

УЗ 4

Общедоступные

11е сотрудников

Более 100 000

УЗ 2

УЗ 2

УЗ 4

Менее чем 100 000

УЗ 2

УЗ З

УЗ 4

Сотрудников

Любое

УЗ 2

УЗ З

УЗ 4

Таблица 4

Определение минимального класса СКЗИ

Уровень защищенности ПДн

4 УЗ

З УЗ

2 УЗ

1 УЗ

Тип актуальных угроз

3

2

3

1

2

3

1

2

Минимальный класс СКЗИ

КС1

КВ

КС1

КЛ

КВ

КС1

КЛ

КВ


Определение минимального перечня мероприятий по ЗИ (Постановление Правительства РФ от 1 ноября 2012 года № 1119 «Об утверждении требований к защите персональных данных при их обработке в ИСПДн») представлено в таблице 5.

Таблица 5

Определение минимального перечня мероприятий по ЗИ

Перечень мер защиты

1

У

3

2

У

3

3

У

3

4

У

3

Организовать режим обеспечения безопасности помещений, в которых размещена ИСПДн, препятствующий возможности неконтролируемого проникновения или пребывания в этих помещениях лиц. нс имеющих прав доступа в эти помещения

+

+

+

+

Обеспечить сохранность носителей ПДн

+

+

+

+

Утвердить перечень лиц, имеющих доступ к ПДн в рамках выполнения своих служебных обязанностей

+

+

+

+

Использовать сертифицированные СЗИ

+

+

+

+

Назначить приказом должностное лицо, ответственное за обеспечение безопасности ПДн в ИСПДн.

+

+

+

Доступ к электронному журналу сообщений определить только лицам, которым необходимы сведения, содержащиеся в данном журнале для выполнения своих служебных обязанностей

+

+

Обеспечить автоматическую регистрацию в электронном журнале безопасности изменения полномочии сотрудника по доступу к ПДн в ИСПДн

+

Создать структурное подразделение ответственное за обеспечение безопасности ПДн в ИСПДн или возложить эти функции по обеспечению безопасности ПДн в ИСПДн на одно из существующих структурных подразделении

+

Выводы

Первая глава курсовой работы посвящена теоретическому анализу нормативно-правовых актов, действующих в сфере защиты ПДн, а также анализу угроз и уязвимостей, которым подвержена ИСПДн организации. Были описаны требования по защите информации ПДн в организации.


Анализ объекта защиты и рекомендации по защите информации в банковской системе

Инфраструктура отделения банка

Защищаемое отделение банка начало свою деятельность в 2011 г. Подразделение занимается оформлением кредитов, расчетно-кассовыми операциями, также осуществляет ряд функций ПФР, в частности, по выплате пособий и пенсий. В банке можно осуществить оплату коммунальных услуг и погасить штрафы. Банк плотно сотрудничает с государственными учреждениями, аккредитован и работает с самыми различными видами конфиденциальной информации - персональными данными клиентов, коммерческими сведениями юридических лиц и другими данными.

Численность сотрудников отделения составляет 20 человек, функциональные обязанности которых распределены в соответствии с должностными инструкциями. Архитектура сети (точнее топология) банка представлена по типу «Звезда», что имеет значительное влияние на ее отказоустойчивость и управляемость.

ИС рассматриваемого отдела банка позволяет автоматизировать работу сотрудников банка. В рамках разработки ИС была автоматизирована следующая информационно-аналитическая деятельность бизнес-процессов:

  • ведение базы договоров с клиентами банка по финансовым вопросам (кредиты, займы, вклады и т.п);
  • ведение базы ПФР;
  • осуществление субсидирования контрагентов банка;
  • составление итоговых отчетов о деятельности подразделения.

Данные процессы подразумевают циркуляцию персональных и конфиденциальных данных клиентов внутри банка между автоматизированными рабочими местами (АРМ) сотрудников (рисунок 1).

Рисунок 1. Циркуляция информации в системе банка

К основным функциям ИС банка следует отнести:

  1. Автоматизацию всех ежедневных внутрибанковских операций, ведение бухгалтерии и составление сводных отчетов.
  2. Системы коммуникаций с филиалами и иногородними отделениями.
  3. Системы автоматизированного взаимодействия с клиентами (так называемые системы «банк-клиент»).
  4. Аналитические системы. Анализ всей деятельности банка и системы выбора оптимальных в данной ситуации решений.
  5. Автоматизацию розничных операций - применение банкоматов и кредитных карточек.
  6. Системы межбанковских расчетов.
  7. Системы автоматизации работы банка на рынке ценных бумаг.

ИС имеет трехуровневую архитектуру (АРМ менеджера – сервер приложений - сервер базы данных), которую можно разделить на три уровня (рисунок 2).

Рисунок 2. Структура банковской системы

В ИС присутствуют и другие функциональные подсистемы:

  • хранения данных;
  • возможности операционного управления;
  • управление настройками ИС;
  • создания отчетов.

Общий вид ИС изображен на схеме ниже (рисунок 3).

Рисунок 3. Схема банковской системы

Подсистема хранения данных (предназначена для хранения данных в структурах, нацеленных на обеспечение процесса принятия решений).

Подсистема приложений операционного управления (предназначена для взаимодействия компонентов системы, вывода информации о клиентах).

Подсистема управления настройками ИС (предназначена для ведения справочников настроек, используемых для обеспечения информационной совместимости компонентов системы).

Подсистема создания отчетности (предназначена для создания форм регламентированной отчетности, настройки параметров и видов отчетов в различных форматах).

Смежными системами для ИС являются следующие подсистемы, развернутые на АРМ:

  • ИС оперативной обработки данных Заказчика (1С Бухгалтерия 8);
  • ИС планирования (1С Бухгалтерия 7).

Источниками данных для ИС являются:

  • ИС управления предприятием (СУБД MS SQL).
  • Информационно-справочная система (СУБД MS SQL).
  • ИС обеспечения бюджетного процесса (СУБД Oracle).

Перечень предпочтительных способов взаимодействия со смежными системами приведен ниже:

  • ИС управления предприятием - с использованием промежуточной базы данных (ПБД).
  • Информационно-справочная система - обмен файлами ОС определенного формата.
  • ИС обеспечения бюджетного процесса - интеграция по принципу «точка – точка».

Системное ПО отделения банка ВТБ основано на:

  • ОС Windows 10 на ПК, наличие которых позволяет работать с возможностями Active Directory, а также другими возможностями.
  • серверной ОС Windows 2016 Server, в работе которой используются возможности контроля учетных записей пользователей средствами Active Directory.

Серверное ПО отделения банка ВТБ содержит:

  • контроллер домена;
  • сервер управления доступом в Интернет, с использованием которого производится установка прав доступа на пользование внешними сетями, установка лимитов, ограничений доступа к определенным сайтам, учет трафика;
  • систему управления электропитанием.

Прикладное ПО:

  • бухгалтерия работает с 1С: Предприятие 8.3, Сбербанк Бизнес Онлайн», Гарант, Налогоплательщик ЮЛ, Spu orb. Консультант +, Гарант; а также специализированные программные продукты.

С использованием средств автоматизации ПДн обрабатываются в информационной системе персональных данных (ИСПДн) и системе персонифицированного учета (СПУ).

ИСПДн СПУ является информационной системой федерального масштаба с расположением ключевых узлов во всех регионах РФ.

Структурная схема ИСПДн СПУ представлена на рисунке 4.

Рисунок 4. Структурная схема ИСПДн банка

Угрозы безопасности банковской системы

Угроза ИБ персональных данных реализуется в результате образования канала реализации между источником угрозы и объектом воздействия, что создает необходимые условия для нарушения ее безопасности.

Каналы реализации угрозы по своей составляющей могут быть [8]:

  • физическими угрозами (непосредственный доступ к ИС);
  • сетевыми угрозами (удаленный доступ к ИС);
  • программными угрозами (доступ к ИС из программной среды);
  • аппаратными (доступ к ИС из аппаратной среды).

Основными элементами процесса описания угроз утечек информации по техническим каналам являются: источник реализации угрозы, канал распространения информативного сигнала, а также информационный актив на который воздействует нарушитель.

В ИСПДн рассматриваемого банка возможны:

1. Угрозы, реализуемые в ходе загрузки ОС:

  • перехват паролей или идентификаторов;
  • модификация базовой системы ввода/ вывода (BIOS), перехват управления загрузкой;

2. Угрозы, реализуемые после загрузки ОС:

  • выполнение несанкционированного доступа (НСД) с применением стандартных функций ОС;
  • выполнение НСД с помощью прикладной программы (например, системы управления базами данных (СУБД);
  • выполнение НСД с применением специально созданных для выполнения НСД программ (программ просмотра и модификации реестра, поиска текстов в текстовых файлах и т.п.);
  • утечка информации с использованием копирования ее на съемные, носители;
  • утечка информации за счет ее несанкционированной передачи по каналам связи;

3. Угрозы внедрения вредоносных программ с использованием съемных носителей;

4. Угрозы утечки информации с помощью аппаратных закладок;

5. Угрозы «Анализа сетевого трафика» - перехват передаваемой во внешние сети и принимаемой из внешних сетей информации;