Файл: «Разработка концепции и структуры построения системы управления инцидентами информационной безопасности в организации».pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 15.06.2023

Просмотров: 274

Скачиваний: 3

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

СОДЕРЖАНИЕ

Введение

1.Теоретические основы технологии работы с персональными данными

1.1 Угрозы информационных систем и их классификации

1.2 Цели и задачи проектной части

2. Разработка концепции и структуры построения системы управления инцидентами информационной безопасности в организации

2.1. Общая характеристика объекта исследования

2.2. Характеристика структуры автоматизированной системы клиники

2.3. Анализ системы информационной безопасности ООО «ССК»

2.4. Общая характеристика существующей системы защиты персональных данных «ССК»

3. Проектная часть

3.1. Исходные данные

3.2. Внедрение системы аутентификации с использованием электронных ключей

3.3. Защита информации от НСД и введение журнала безопасности с помощью СЗИ «Аура 1.2.4»

3.4. Возможности настройки антивирусного ПО для обеспечения защиты персональных данных от НСД

3.5.Совершенствование системы антивирусной защиты

Заключение

Список использованных источников

Введение

Развитие информационных технологий и повсеместная информатизация общества дают как положительные, так и отрицательные результаты. Увеличение количества информации и информационных потоков в обществе ведет к совершенствованию многих процессов, развитию и улучшению взаимодействия, но также рождает новые угрозы и новый тип злоумышленников, которые оперируют в рамках виртуальных данных.

Важно понимать, что современное общество во всех своих видах деятельности и секторах повсеместно и повседневно использует большие массивы данных, которые обрабатываются, используются или хранятся в различных системах. Здесь стоит отметить, что информацию можно определить, как ресурс с высокой ценностью, поскольку своевременная и подходящая информация может дать гигантское преимущество конкурентам или игрокам на рынке, будь то экономический сектор или как-то повлиять на производство товаров и благ в любом другом. Таким образом информация, как ресурс, имеет ценность, которую необходимо защищать. Из этого следует, что любые типы утечек информации грозят ее обладателям, порой, колоссальными убытками.

Под информацией, которую необходимо защищать, обыватель понимает некую финансовую, трудовую или коммерческую, утечки которых напрямую связаны с экономическими убытками или затраченными средствами. Такая информация непосредственно связана с производством и, да, ее кража может сильно сказаться на экономических аспектах предприятия в целом. Но мы упускаем из вида другой тип информации, который напрямую затрагивает нашу с вами жизнь и утечки которого считаются ничуть не менее серьезными – персональные данные.

Представьте, что спам, приходящий вам на почту, может быть причиной продажи ваших персональных данных третьему лицу или как в результате кражи из компании, где они хранились. Но это самое безобидное, что может произойти при утечки персональных данных. Недостаточная защищенность информационных систем персональных данных может привести к краже денежных средств со счетов, неправомерному использованию чужих кредитных счетов, электронных учетных записей, подписей, электронных машин, получения доступа к другим системам, прочим кражам и так далее. Все это доказывает насколько актуальна проблема информационной безопасности уже сейчас и насколько более серьезной она станет в ближайшем будущем.

Нормативно-правовая база информационной технологий претерпевает изменения из года в год – выходят новые законы, вносятся правки в уже существующие, повсеместно появляются новые прецеденты, которые служат для написания новых актов и регламентов. Поэтому, при разработке системы информационной безопасности, необходимо оглядываться не только на технические факторы реальных проблем, но и на их нормативно-правовые аспекты, которые не менее важны. Таким образом, регламент безопасности информационной системы персональных данных должен включать в себя следующие пункты.


  • порядок доступа специалистов к работе в программных комплексах, содержащих персональные данные;
  • порядок организации системы разграничения доступа;
  • порядок копирования и хранения информации, содержащей персональные данные;
  • использование средств информационной безопасности при обработке персональных данных.

Цель этой работы заключается в разработке концепции и структуры построения системы управления инцидентами информационной безопасности в организации. Для выполнения данной цели мы выбрали частную стоматологическую клинику ООО «ССК» и поставили перед собой следующие задачи:

  • анализ структуры информационной системы ООО «ССК»;
  • определение класса персональных данных, модели угроз и задач информационной безопасности в информационной системе частной клиники;
  • оценка существующей системы защиты персональных данных, определение ее уязвимостей;
  • предложения по улучшению системы информационной безопасности частной стоматологической клинки ООО «ССК».

Объект исследования: информационная система ООО «ССК»

Предмет исследования: организация работы с персональными данными.

1.Теоретические основы технологии работы с персональными данными

1.1 Угрозы информационных систем и их классификации

Автоматизированные системы обработки информации, в целях разграничения уровней защиты, делятся на классы, в зависимости от важности обрабатываемой информации, структуре, способам обработки информации, количественному и качественному составу пользователей и обслуживающего персонала применяются различные подходы к выбору методов и средств защиты.

Группировка АС в различные классы производится по следующим определяющим признакам:

  • режим обработки данных в АС - индивидуальный или коллективный.
  • наличие в АС информации различного уровня конфиденциальности;
  • уровень полномочий субъектов доступа АС на доступ к конфиденциальной информации;

Устанавливается девять классов защищенности АС от НСД к информации. Каждый класс характеризуется определенными минимальными требованиями по защите. Выбор класса защищенности АС определяется специалистами по защите информации.


Группировка АС в различные классы производится по следующим определяющим признакам:

  • уровень полномочий субъектов доступа АС на доступ к конфиденциальной информации;
  • наличие в АС информации различного уровня конфиденциальности;
  • режим обработки данных в АС - коллективный или индивидуальный.

По особенностям обработки информации классы подразделяются на три группы. В пределах каждой группы существует иерархия требований по защите в зависимости от конфиденциальности и ценности информации.

Третья группа объединяет АС, в которых работает один пользователь, имеющий допуск ко всей информации, имеющейся на носителях одного уровня конфиденциальности. Эта группа содержит два класса - 3Б и 3А.

Вторая группа включает АС, в которых все пользователи имеют одинаковые права доступа ко всей информации, обрабатываемой и/или хранимой на носителях различного уровня конфиденциальности. Эта группа содержит два класса - 2Б и 2А.

Первая группа - многопользовательские АС, в которых одновременно обрабатывается и/или хранится информация разных уровней конфиденциальности. При этом не все пользователи имеют право доступа ко всей информации. Эта группа содержит пять классов - 1Д, 1Г, 1В, 1Б и 1А.

Далее мы рассмотрим классификацию угроз безопасности информации в автоматизированных системах.

Угроза безопасности информации – некое действие, либо событие, которые могут повлечь за собой изменение нормальной работы автоматизированной системы. Данные угрозы, как правило, направлены напрямую на информацию, хранящуюся в автоматизированной системе.

Уязвимость информации – состояние системы, при котором некоторые ее характеристики или части можно использовать для реализации угроз безопасности информации.

Действия нарушителя, направленные на выявление и использование какой-либо уязвимости - атака на информационную систему и это является актом реализации угрозы безопасности информации в автоматизированной информационной системе.

Все нарушения режима информационной безопасности информации, в том числе при ее передаче, можно разделить на 3 типа:

  • перехват информации;
  • модификация информации;
  • подмена данных об авторстве информации.

Последствия данных атак можно встретить повсеместно. С их результатами сталкиваются десятки компаний ежедневно. Поддельные email’ы, подделка сертификатов безопасности, подделка доменных имен, перехват трафика и многие другие атаки наносят вредя предприятиям и информационным сетям, а также информации, которая хранится и/или обрабатывается в них.


Как правило, большая часть кибернетических атак приходит извне. Такие атаки нацелены на элементы внутренней сети, напрямую связанные с сетью Интернет: межсетевые мосты, АРМ, сервера, каналы передачи данных, каналы связи и прочее.

К нынешнему моменту известно довольно большое количество самых различных угроз, связанных с безопасностью информации. Для упорядочивания, следует пользоваться классификациями угроз информационной безопасности. Одна из самых простых классификаций приведена на рис. 1.1.

Рис. 1.2. Общая классификация угроз безопасности

Необходимо провести анализ возможных источников угроз или уязвимостей, способствующих их появлению. Результаты подобного анализа можно рассмотреть на схеме, представленной на рис. 1.2.

Рис. 1.2. Модель реализации угроз информационной безопасности

Одними из основных классификаций угроз является намерения субъекта отношений и тип источника воздействия. Угроза может возникнуть вследствие намеренного или непреднамеренного действия, а также она может быть внешней или внутренней. При разборе угроз конфиденциальной информации, мы сталкиваемся с кражей посредством копирования информации, а также, в основном, с утечками. При разборе аспектов целостности информации, мы сталкиваемся с внедрением ложной информации, искажением информации, подменой подлинности авторства информации. При обеспечении доступности информации, возникает угроза ее блокирования, либо уничтожение как самой информации, так и средств ее обработки.

Чтобы оценить угрозы информационной безопасности сети, необходимо, в первую очередь, определить тип данных, которые используются в ней, определить ее класс. Затем произвести анализ угроз безопасности и разделить с помощью классификаций. Данные шаги позволят нам более точно расставить приоритеты при построении системы информационной безопасности, поскольку мы сможем ранжировать угрозы по их направленности, а также по степени их значимости.

Основными источниками внутренних отказов являются:

  • пренебрежение правилами эксплуатации информационной системы со стороны сотрудников;
  • нарушения нормальной работоспособности системы вследствие ошибок пользователей;
  • ошибки программного кода;
  • технические неполадки;

Наиболее распространенными ошибками в информационных системах, являются непреднамеренные ошибки сотрудников, которые влекут за собой различного рода последствия: от незначительных перебоев системы, до уничтожения целых массивов данных. Подобные угрозы, как правило, возникают именно из-за халатности персонала. Порядка 70% всех угроз информационной безопасности приходится на долю именно непреднамеренных действий сотрудников.


Очевидно, что самый эффективный способ борьбы с непреднамеренными ошибками - максимальная автоматизация и строгий контроль. Для решения данного типа угроз следует вводить строгую регламентацию действий сотрудников.

Для противодействия данному типу угроз необходим жестко регламентировать действия сотрудников в различных ситуациях, дабы избежать форс-мажоров, а также ограничивать их доступ и возможности в системе строго декларированными возможностями в рамках их профессиональных обязанностей.

Остальные угрозы доступности можно классифицировать по компонентам компьютерной сети, на которые нацелены угрозы: отказ пользователей, внутренний отказ сети, либо отказ инфраструктуры.

Касательно пользователей рассматриваются следующие угрозы:

  • невозможность работать с системой в силу отсутствия соответствующей подготовки (неумение интерпретировать диагностические сообщения, неумение работать с документацией, недостаток общей компьютерной грамотности и т.п.);
  • невозможность работать с системой из-за отсутствия сопутствующей технической поддержки (недостаток документации, отсутствие справочной информации и т.п.);
  • нежелание работать с информационной системой (чаще всего проявляется либо при необходимости осваивать новые возможности, либо при расхождении между запросами пользователей и возможностями информационной системы).

По отношению к обеспечивающей инфраструктуре рассматриваются следующие угрозы:

  • нарушение работы (случайное или умышленное) систем связи, электропитания, водо- и/или теплоснабжения, кондиционирования; разрушение или повреждение помещений;
  • невозможность или нежелание обслуживающего персонала и/или пользователей выполнять свои обязанности (гражданские беспорядки, аварии на транспорте, террористический акт или его угроза, забастовка и т.п.).

Важно понимать, что несанкционированный доступ к информации тем или иным образом, является одним из главных типов угроз для системы информационной безопасности предприятия. Давайте рассмотрим каким образом реализуется данная угроза:

  • физическое проникновение в защищаемые помещения. Защитой от данного типа угроз являются системы контроля управления доступом, системы сигнализации, видеонаблюдения;
  • несанкционированный доступ, обусловленный с использованием доступа к сетевым ресурсам. Защитой от данного типа угроз является система сетевой безопасности с использованием специализированного программного обеспечения;
  • несанкционированный доступ, связанный с возможностью авторизации в программных комплексах, либо сетевых ресурсах предприятия. Защитой от данного типа угроз является система аутентификации. Источниками угроз в данном случае являются: ошибочные, либо преднамеренные действия операторов, преднамеренные действия посторонних лиц .