Файл: Виды и состав угроз информационной безопасности (на примере медицинского центра Danke).pdf
Добавлен: 27.06.2023
Просмотров: 666
Скачиваний: 6
СОДЕРЖАНИЕ
ГЛАВА 1 АНАЛИЗ ПОНЯТИЯ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ. ИССЛЕДОВАНИЕ ПРЕДМЕТНОЙ ОБЛАСТИ
1.1 Краткая характеристика ЦМД (центр медицинской диагностики) ООО "Данке"
1.2 Общие понятия ИБ организации
ГЛАВА 2 ЗАЩИТА ИНФОРМАЦИИ В МЕДИЦИНЕ. АНАЛИЗ АТАК ЗЛОУМЫШЛЕННИКА, ОЦЕНКА РИСКОВ
2.1 Правовые аспекты и нормативы о защите информации и персональных данных
2.2 Информация подлежащая защите
ГЛАВА 3 ОБЩАЯ КЛАССИФИКАЦИЯ СРЕДСТВ ЗАЩИТЫ
ГЛАВА 4 МОДЕЛЬ ВНЕДРЕНИЯ И ИСПОЛЬЗОВАНИЯ ПРОГРАММНОГО КОМПЛЕКСА ПО ЗАЩИТЕ ДАННЫХ
4.1 Анализ информационных потоков
4.2 Модель защиты данных "Как есть" (текущее состояние)
4.3 Модель защиты данных "Как будет" (после внедрения программного комплекса)
ВВЕДЕНИЕ
В мировом рейтинге из самых технологичных направлений деятельности современного общества ведущее место занимает отрасль телекоммуникаций. Мир переживает настоящий бум разработки и внедрения все новых и новых методов и технологий передачи, обработки и хранения информации. В результате чего за последние 10-15 лет наблюдается глобализация телекоммуникационных сетей, стирание границ и создание единого мирового информационного пространства[2, с. 12]. Лавинообразное и революционное внедрение различных технологий и методов передачи, обработки и хранения информации в телекоммуникационных сетях заставляют принципиально по-новому рассматривать роль и значение технической защиты информации.
Рост угроз информации вызван либерализацией общественных и межгосударственных отношений, применением технических средств обработки информации и средств связи, распространением средств несанкционированного доступа к информации и воздействия на нее.
Обеспечение безопасной деятельности необходимо для любых предприятий и учреждений, начиная от государственных организаций и заканчивая мелким частным предприятием, которое занимается розничной торговлей. Разница будет заключаться лишь в том, какие средства и методы и в каком объеме потребуются для обеспечения их безопасности.
Прежде чем приступить к анализу современного состояния задачи информационной безопасности, необходимо рассмотреть задачи безопасности вообще. Сначала необходимо определить, что подлежит защите, и какими основными принципами следует руководствоваться при организации защиты. Исходя из исторической и международной практики, объектами защиты, с учетом их приоритетов, являются:
1) человек (личность);
2) информация;
3) материальные ценности.
Исследование курсовой работы направлено на рассмотрение вопросов связанных с защитой информации, классификацию и анализ угроз.
Информацию можно продать, купить, импортировать, фальсифицировать, украсть и т. д., из этого следует, что она должна каким-то образом защищаться. Следует отметить, что защите подлежит не вся информация, а только та, которая имеет цену, то есть ценная информация. Ценной же становится информация, обладание которой позволит ее действительному или потенциальному владельцу получить какой-либо выигрыш: моральный, материальный, политический и т. д.
Поскольку в обществе всегда существуют люди, желающие иметь какие-либо преимущества над другими, то неизбежно возникает желание незаконным путем получить ценную информацию, а следовательно ‑ возникает необходимость ее защищать. Проблема защиты информации возникла в мете с понятием информация и знания, цели злоумышленников и мотивация владельцев не изменяется, изменяются только методы и средства.
Проблема защиты информации неоднократно рассмотрены в различных, как зарубежных, так и отечественных источниках. Так, например, Жельников В. рассматривает историю криптографических методов, Мельников В. П. и Клеймов С.А. описывают защищенность с точки зрения систем, анализируют возможные атаки и меры противостояния таковым, ряд авторов: Гашков С. Б., Аграновский А.В., Балакин А.В., Городецкий В.И., Самойлов В.В. – посвятили свои исследования отдельному направлению защиты информации и рассматривают непосредственно особенности реализации и применения стеганографии. Следовательно –угрозы и методы защиты информации, которые будут рассмотрены в работе, не являются чем-то новым. Тем не менее, комплексное применение средств защиты и правильная ее организация используется крайне редко, что дает дополнительный стимул для изучения возможностей их применения. Рассмотренные работы указанных авторов рассматривают алгоритмы и подходы в общем, основной же задачей курсовой работы является анализ ситуации, обнаружение мест в информационной среде организации, где могут быть применены рассматриваемые подходы, выбор наиболее подходящего набора средств и методов для достижения максимального эффекта в рассматриваемых условиях.
Методы, средства и подходы к защите информации очень зависимы от типа информационных ресурсов, организации документооборота, информационной инфраструктуры и ряда других параметров. Достаточно сложно рассматривать подобные вопросы в общем, исследование необходимо проводить на примере выбранного целевого объекта.
Основное исследование работы направленно на сферу медицины и защиту, в первую очередь, персональных данных пациентов. То есть ‑ рассматривая ИБ в целом, необходимо вычленить методы и средства применимые в исследуемой предметной области.
Актуальность исследования подтверждена большим интересом к этому вопросу, как в профессиональных медицинских кругах, так и в области специалистов по защите информации. И хотя право на защиту персональных данных и гарантии конфиденциальности формально закреплены на законодательном уровне, в большинстве медицинских учреждений вопросы информационной безопасности не рассматриваются в принципе, отсутствуют какие либо мероприятия направленные на обеспечение информационной безопасности и сохранении врачебной тайны.
Информационная безопасность становится главным направлением развития ИТ в медицине. Такую точку зрения высказал Г. Ройтберг, президент клиники «Медицина», во время выступления на конференции «Информационная безопасность медицинских и страховых компаний – новые угрозы и технологии защиты». Он озвучил мнение, из которого следует ‑ недостаточность защищенности информации о пациенте может не только нарушать основные деонтологические принципы, но и способна нанести существенный экономический ущерб клинике и степени доверия к медицине в целом [8]
Целью курсовой работы является анализ комплексных мер по обеспечению защиты информации в медицинских учреждениях, обеспечения сохранности и конфиденциальности личных данных пациентов.
Предметом исследования курсовой работы является информационная инфраструктура медицинских учреждений и программно-аппаратные комплексы обеспечения защиты конфиденциальной информации в информационной системе медучреждений
Объект исследования является информационная структура медицинского учреждения – медицинский центр ООО «Danke», способы и типы представления информации, информационный сегмент обеспечения деятельности предметной области.
Методы, применяемые в курсовой работе: исследование, методы анализа, теория статистики, теории цифровой обработки сигналов и изображений, экспериментальные методы, исследование литературных источников, синтез и генерация идеи.
Задачами работы являются:
- анализ бизнес-процессов и информационных потоков предметной области;
- анализ основных понятий в сфере ИБ;
- исследование целей информационных атак и рисков связанных с этим;
- ИТ аудит исследуемой организации;
- анализ результатов полученных в ходе аудиторской проверки;
- разработка предложений по увеличению степени защиты и снижению рисков несанкционированного доступа к информационным источникам.
ГЛАВА 1 АНАЛИЗ ПОНЯТИЯ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ. ИССЛЕДОВАНИЕ ПРЕДМЕТНОЙ ОБЛАСТИ
1.1 Краткая характеристика ЦМД (центр медицинской диагностики) ООО "Данке"
Многопрофильный медицинский центр ООО «Danke» с 1998 года работает на рынке платных медицинских услуг, осуществляя полный спектр амбулаторно-поликлинической помощи детям, взрослым и людям пожилого возраста. Деятельность центра основана на четкой организации работы широкого круга специалистов, владеющих современными клиническими и инструментальными методами исследования, а также лаборатории – отдельного самостоятельного подразделения в составе центра.
Деятельность организации начиналась с оказания диагностических услуг. Услуги производились в области обследования центральной нервной системы, компьютерная томография, высококачественные рентгеновские снимки. Высокое качество диагностики достигалось, не в последнюю очередь, благодаря использованию сверхсовременного медицинского оборудования производства немецкого концерна Siemens. Специалисты проходили обучения и сертифицированы в Германии. По прошествии 5 лет работы центр достаточно расширился, он, по-прежнему, оказывал только услуги диагностики, но спектр услуг существенно расширился.
В 2012 году, с приходом новых инвесторов, было принято решения расширить спектр медицинских услуг и, кроме диагностики, предложить: поликлинические услуги, лечебно-профилактические услуги, обследование и забор анализов на дому пациента, неотложная медицинская помощь
Многопрофильность и комплексность оказываемых услуг дали возможность закрепиться на рынке медицинских услуг г. Москвы и региона.
Оказываемые услуги:
1. Полный спектр поликлинической медицинской помощи на базе одиннадцати амбулаторий.
2. Полный спектр поликлинической медицинской помощи на дому. Специалисты Центра готовы приехать в любой район Москвы и Московской области круглосуточно и без выходных.
3. Индивидуальные и групповые лечебно-профилактические программы.
4. Организация скорой и неотложной помощи.
5. Организация специализированной помощи в ЛПУ.
6. Комплексное медицинское обеспечение организаций.
Организационная структура МЦ представлена на следующем рисунке
Рисунок 1.1 – Организационная структура МЦ «Danke»
1.2 Общие понятия ИБ организации
Под термином информационная безопасность понимают защищенность информации и поддерживающей ее инфраструктуры от различны непреднамеренных или злонамеренных воздействий, результатом которых может являться нанесенный ущерб, как самой информации, так и ее владельцам или поддерживающей инфраструктуре. Задачи информационной безопасности сводятся к минимизации ущерба, а также к прогнозированию и предотвращению таких воздействий. [14]
Основные составляющие информационной безопасности
Направления информационных систем, которые нуждаются в защите, следует разделить на категории: обеспечение целостности, доступности и конфиденциальности информационных ресурсов.
- Доступность следует рассматривать как возможность получения, за конечный, желательно как можно более короткий промежуток времени, требуемой информации или информационной услуги.
- Целостность информации определяет ее актуальность и непротиворечивость, степень защищенности от разрушения и несанкционированного изменения.
- Конфиденциальность определяет защиту от несанкционированных доступов к информации, ее утечку или передачу третьим заинтересованным лицам.
Информационные системы создаются для получения определенных информационных услуг. Если получение информации по каким-либо причинам становится невозможным, это приносит ущерб всем субъектам информационных отношений, и как следствие общий ущерб организации. Из этого можно определить, что доступность информации стоит на первом месте.
Целостность является основным аспектом информационной безопасности, так как нарушение точности и правдивости информации фактически можно рассматривать как ее потерю, а в большинстве случаев неправдивая искаженная информация носит еще более пагубный характер, чем ее отсутствие. Например, рецепты медицинских лекарств, поставленные диагнозы, назначения препаратов и методов лечения.
Наиболее проработанной составляющей информационной безопасности в нашей стране является конфиденциальность. Но практическая реализация мер по обеспечению конфиденциальности современных информационных систем сталкивается в России с большими трудностями.
Во-первых, сведения о технических каналах утечки информации являются закрытыми, так что большинство пользователей лишено возможности составить представление о потенциальных рисках.
Во-вторых, на пути пользовательской криптографии как основного средства обеспечения конфиденциальности стоят многочисленные законодательные препятствия и технические проблемы. [15]
Первичной задачей в процессе повышения уровня информационной безопасности является выявление проблем и их локализация. Для выявления проблем и слабых мест в информационной структуре в целом и исследования информационной безопасности проводится IT аудит. Эта процедура может быть проведена с задействованием внутренних или внешних ресурсов. Рассмотрим основные моменты проведения аудита.
1.3 IТ аудит
Аудит IT-инфраструктуры - это комплекс мер по инвентаризации, обследованию, тестированию работы элементов IT-инфраструктуры, а также анализ соответствий функционирования систем относительно текущих и будущих требований, включая рекомендации по её модернизации. Одним из важнейших элементов аудита есть анализ системы на предмет защищенности и информационной безопасности (ИБ).