Файл: Виды и состав угроз информационной безопасности (на примере медицинского центра Danke).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 27.06.2023

Просмотров: 678

Скачиваний: 6

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Такие способы защиты не всегда могут предохранить данные от взлома, так как методов дешифровки паролей существует огромное количество, да и много чего зависит от уровня сложности самого пароля, о чем сами сотрудники могут забывать.

На рис. 4.1 –4.2 показаны модели управления информационной защитой «как есть».

Рисунок 4.1 ‑ Диаграмма первого уровня управления информационной защитой в МЦ «Danke»

Рисунок 4.2 ‑ Диаграмма второго уровня управления информационной защитой. Декомпозиция

Информацию, которую нужно защитить внутри информационной среды МЦ можно распределить по категориям важности таким образом:

  • важная незаменимая информация, наличие которой необходимо для функционирования системы (организации);
  • важная информация – информация, которая может быть заменена или восстановлена, но процесс ее восстановление тяжелый и связанный с большими затратами;
  • полезная информация – информация, которую трудно восстановить, однако система (организации) может достаточно эффективно функционировать и без нее;
  • личная информация пациентов;
  • информация, которая является коммерческой тайной.

Особое внимание стоит выделить информацию, связанную с личной информацией пациентов и их медицинской историей, на второе место стоит поставить информацию, связанную с коммерческой тайной и дать ее точную характеристику. Под коммерческой тайной понимаются сведения связанные с особенностью технологий, управлением, финансами и другой деятельностью предприятия, разглашение (передача, утечка) которых может нанести ущерб его интересам.

4.3 Модель защиты данных "Как будет" (после внедрения программного комплекса)

В качестве продукта для внедрения рассматриваются альтернативы: собственная разработка или готовый продукт (например ‑ Max File Encryption). Мы рассматриваем только модель внедрения защитного комплекса на основе использования программных продуктов для обеспечения ИБ, объемы работы не позволяют детально рассматривать сами продукты.

После внедрение системы методика работы зашиты закрытой электронной информации изменится кардинально в лучшую сторону. Теперь, помимо защиты документов паролем, появилась возможность защиты криптографическими методами и методами стеганографии. Такой подход позволяет сокрыть информации от доступа злоумышленника даже при взломе основного файла с паролем, где находятся документы.


Рисунок 4.3 ‑ Контекстная диаграмма (TO-BE)

Рисунок 4.4 ‑ Диаграмма деятельности второго уровня защиты информации после внедрения системы. Декомпозиция

За основные операции по повышению защиты отвечают этапы 1-2 (блоки), уже после второго блока в качестве исходящего потока мы имеем защищенный документ. Далее возможны два варианта: отправка информации по внешним каналам (сеть, почтовые сервисы и т.д.) или дальнейший этап внутреннего документооборота. На этапе 5 уровень защиты дополняется наложением пароля на архив. Этот этап уже не является обязательным и после этапа 4 (Архивирование) архив сразу может быть отправлен на внутренний сервер (минуя парольную защиту). Все эти взаимодействия отображены на диаграмме (рис 4.4)

На следующей диаграмме представлены основные прецеденты использования внедряемой системы пользователем

Рисунок 4.5 ‑ Варианты использования системы программной защиты информации

Как отмечалось ранее, информацию стоит защищать не только от взлома или несанкционированного доступа третьих лиц, но и от техногенных катастроф, сбоев и подобных факторов. В данном случае речь идет не о доступе к информации злоумышленника, а о физической потере данных.

Для упреждения таких ситуаций наиболее распространённым и надежным способом является дублирование информации. Желательно что бы дублирующий сервер был как можно менее зависим от общей информационной среды и имел определенный уровень физической защиты.

Как видно с приведенных диаграмм, подход к защите важной информации стали более прогрессивным и надежным. Теперь стоит уточнить и указать более точный спектр применения внедряемой программы.

Рисунок 4.6 – DFD диаграмма

Как правило, любые документы, связанные с историей болезни пациента или данными диагностики, хранятся на серверной машине в электронном виде. Под каждого пациента создан свой каталог с документами (это может быть и БД), в котором имеется вся история, начиная от регистрации в ИС медицинского учреждения, заканчивая смертью пациента. Да и в этом случае, по правилам медицинских учреждений, информация не удаляется из системы, а оправляется в архив, где должна сохраняться определенный срок. Эту информацию, порой, нужно предоставлять различным отделениям МЦ, то есть создавать ее копии. Или отправлять информацию по внешним каналам в случае территориально - разнесенной организации отделений МЦ. В этом случае крипто защита данных имеет особое значение. Другим примером может служить воровство информации внутренними сотрудниками. В этом случае криптозащиту стоит комбинировать с политиками доступа и другими организационными средствами защиты данных.


ВЫВОДЫ

Учитывая вышеизложенное, и говоря о применении в работе медицинских учреждений последних достижений компьютерных и телекоммуникационных технологий, необходимо осознавать следующее – несмотря на то, что эти технологии приносят неоспоримую пользу и качественно облегчают труд врачей, у этого процесса есть и обратная сторона, о которой говорилось в начале: на лицо зависимость человека от высокотехнологичного оборудования, накладывающая огромную ответственность на специалистов, поддерживающих функционирование этого оборудования в частности и жизнедеятельность медицинского учреждения в целом, а так же повсеместно возникающая необходимость заниматься решением задач ИБ.

Любую угрозу информационной безопасности необходимо первоначально выделить и классифицировать. Классификация нужна для своевременного применения различных действий для устранения причин, которые могут повлечь к повреждению информации.

Информационный шпионаж и утечка персональной информации пациентов и сотрудников однозначно критично скажется как на отдельно взятом человеке так и на работе организации в целом.

Для повышения уровня защищенности и противостоянию информационных угроз необходимо применять комплексные меры защиты, которые включают:

‑ организационные;

‑ программные;

‑ программно-аппаратные;

‑ технические.

Курсовая работа состоит из трех разделов.

В первом рассмотрена структура исследуемой организации, анализ информационных потоков и информационных угроз. Отдельным пунктом в первом разделе рассмотрена правовая база, которая регламентирует и требует от медицинского учреждения защищать конфиденциальную информацию пациентов.

Второй раздел является основным в данной работе. Он посвящен классификации угроз и оценке рисков для организации, то есть в этом разделе раскрываются целевые вопросы согласно теме работы.

Третий раздел рассматривает различные средства защиты, тут приводится только общая классификация подходов, так как основной темой работы является анализ угроз.

В четвертом разделе моделируется текущий уровень и изменения после внедрения системы, при помощи структурного моделирования анализируются основные преимущества от внедрения системы.

Поставленные во введении, задачи и цели достигнуты в полном объеме.


СПИСОК ЛИТЕРАТУРЫ

  1. Обеспечение информационной безопасности бизнеса / Андрианов В.В., Зефиров С.Л., Голованов В.Б., Голдуев Н.А. СПб.: Изд-во "Альпина Паблишерз" 2011. - 286 с.
  2. Политики безопасности компании при работе в интернет / Петренко С.А., Курбатов В.А.; М: ДМК Пресс, 2011. - 396 с.
  3. Информационная безопасность часть 1 / Блинов А.М; СПб.: Изд-во "СПбГУЭФ" 2010. 346 с.
  4. Технологии и продукты Microsoft в обеспечении информационной безопасности / Авдошин С.М., Сердюк В.А., Савельева А.А.Интернет СПб.: Изд-во - Университет Информационных 2011. - 455 с.
  5. Служба Active Directory. Ресурсы Windows Server 2008 / Стен Реймер, Конан Кезема, Майк Малкер, Байрон Райт СПб.: Изд-во "Лидер" 2009 - 470 с.
  6. Active Directory подход профессионала / Зубанов Федор; М.:"Русская редакция" 2003 - 342 с.
  7. Информационная безопасность предприятия: цикл статей. URL: http://www.arinteg.ru/articles/informatsionnaya-bezopasnost-predpriyatiya (дата обращения: 6.12.2015)
  8. ИТ в медицине// Ирина Шеян Источник: Computerworld Россия/MedIT 28.03.2014 Электронный ресурс [http://www.osp.ru/] дата обращения: 4.12.2015)
  9. «Бремя защиты», Эрик Ландквист, PC WEEK/RE, № 37, 11 октября 2005 г.
  10. «О чем должен молчать врач», Алексей Водовозов, http://mednovosti.ru/main/2004/07/26/privacy
  11. «Мобильные устройства и пользователи», Александр Семенов, «PC WEEK/RE», № 41, 8 ноября 2005 г.
  12. Вячеслав Лупанов, руководитель отдела системного ПО компании «Гелиос Компьютер»,http://www.cnews.ru/reviews/articles/index.shtml?2005/12/02/192675_2 «12 самых громких случаев ИТ-воровства в России»
  13. «Основы информационной безопасности», Галатенко В. А., Лекция№1, http://publish.abitu.ru
  14. http://www.kaspersky.ru – Концепция информационной безопасности
  15. http://skif.pereslavl.ru/psi-info/interin/interin-publications/pib.pdf - Проблемы информационной безопасности в медицинских информационных системах
  16. http://www.cis21.ru/default.aspx Центр Информационной Безопасности
  17. ФСТЭК: Базовая модель угроз безопасности персональных данных при их обработке в информационных системах персональных данных (выписка).
  18. В.Ф. Шаньгин – Информационная безопасность компьютерных систем и сетей, Москва, ИД «ФОРУМ» - ИНФРА-М, 2008 г.
  19. Федеральный закон от 27 июля 2006 г. N 152-ФЗ «О персональных данных» (с изменениями от 25 ноября, 27 декабря 2009 г., 28 июня, 27 июля, 29 ноября, 23 декабря 2010 г.).
  20. Приказ Федеральной службы по техническому и экспортному контролю, ФСБ РФ и Министерства информационных технологий и связи РФ от 13 февраля 2008 г. N 55/86/20 «Об утверждении Порядка проведения классификации информационных систем персональных данных».
  21. Хомоненко А.Д., Цыганков В.М., Мальцев М.Г. Базы данных; Учебник для высших учебных заведений / Под ред. проф. А.Д. Хомоненко. - 4-е изд., доп. и перераб. - СПб.: КОРОНА принт, 2004. - 736 с. ISBN 5‑7931‑0284‑1.
  22. Медицинская документация, форма № 025/у-87 утверждена Минздравом СССР № 1338 1987 г.
  23. ФСТЭК. Основные мероприятия по организации и техническому обеспечению безопасности персональных данных, обрабатываемых в информационных системах персональных данных (выписка).
  24. Ржавский К.В. Информационная безопасность: практическая защита информационных технологий и телекоммуникационных систем: Учебное пособие. Волгоград: Изд-во ВолГУ, 2002. – 122с. – (Серия «Информационная безопасность»). ISBN 5-85534-640-4.
  25. ГОСТ 19781-90 Обеспечение систем обработки информации программное. Термины и определения.
  26. Гагарина Л.Г., Кокорева Е.В., Виснадул Б.Д. Технология разработки программного обеспечения. - М.: ИД «ФОРУМ»; ИНФРА-М, 2008. - ISBN 978-5-8199-0342-1.
  27. Щербаков А.Ю. Современная компьютерная безопасность. Теоретические основы. Практические аспекты. - М.: Книжный мир, 2009. - 352 с. - ISBN 978-5-8041-0378-2.
  28. Ярочкин В.И. Информационная безопасность: Учебник для студентов вузов. - М.: Академический Проект; Гаудеамус, 2-е изд.- 2004. - 544 с. ISBN 5-8291-0408-3.
  29. Скляров Д.В. Искусство защиты и взлома информации. - СПб.: БХВ-Петербург, 2004. - 288 с: ил. ISBN 5-94157-331-6.
  30. Э. Мэйволд – Безопасность сетей [Электронный ресурс] – Режим доступа: http://www.intuit.ru/department/security/netsec/11/1.html.
  31. Федеральный закон от 27 июля 2006 г. N 152-ФЗ «О персональных данных» (с изменениями от 25 ноября, 27 декабря 2009 г., 28 июня, 27 июля, 29 ноября, 23 декабря 2010 г.).
  32. Информационный бюллетень Jet Info №5 (192)/2009.
  33. http://www.newsru.com/finance/31oct2005/reg.html