Добавлен: 15.05.2023
Просмотров: 475
Скачиваний: 8
СОДЕРЖАНИЕ
Безопасность информации в организации
Нормативная база в области защиты информации
Требования по обеспечению безопасности ПДн в организации
Анализ объекта защиты и рекомендации по защите информации в банковской системе
Инфраструктура отделения банка
Исходная степень защищенности ИСПДн организации
Описание внутренних нарушителей
Параметры вероятности реализации, возможности реализации и опасности угроз организации
Рекомендации по защите банковской системы
Основные направления использования программной защиты информации ИС от НСД заключаются в защите [9]:
- программ от копирования,
- информации от разрушения,
- информации от вирусов,
- программ от вирусов.
Также для защиты от несанкционированного вторжения предпринимаются определенные меры безопасности. Особые функции, которые должны осуществляться программными средствами, это:
- идентификация объектов и субъектов;
- разграничение доступа к вычислительной технике;
- контроль и регистрация действий с информацией и программами.
В процедурах идентификации используются различные методы:
- простые, сложные и одноразовые пароли;
- обмен вопросами и ответами с администратором;
- средства анализа индивидуальных характеристик,
После идентификации защита осуществляется на 3 уровнях:
- аппаратуры;
- ПО;
- данных ИС.
Также для защиты информации в ИС компании позволит организация разграничения доступа через настройку системы защиты, ведение системы логических имен и личных кодов пользователей ИС, установка специальных программных средств контроля доступа к информационным ресурсам, использование криптографических методов защиты, соблюдение правил данной инструкции в части работы пользователей ИС. Все описанные процедуры необходимо отразить в соответствующих нормативных документах банка.
Ключевой же мерой противодействия угрозам информационной безопасности ИСПДн является создание и внедрение системы защиты персональных данных (СЗПДн).
СЗПДн представляет собой системный комплекс решений, направленный на нейтрализацию, противодействие и минимизацию угроз ИБ и состоящий из следующих мероприятий:
- технические мероприятия;
- организационные мероприятия.
Технические мероприятия состоят из инсталляции и настройки средств защиты информации:
- средство защиты от НСД;
- средство антивирусной защиты;
- средство межсетевого экранирования и защиты каналов связи.
Средство защиты от НСД предназначено для:
- разграничения доступа пользователей к информационным ресурсам;
- аудита пользовательских действий;
- контроля активности съемных носителей;
- контроля целостности программной среды (файлов, каталогов, объектов системного реестра);
- сообщения о изменении в программных компонентах;
Средство антивирусной защиты предназначено для:
- недопущения попадания вредоносного ПО на средства вычислительной техники ИСПДн;
- противодействию активного заражения;
Средство межсетевого экранирования и защиты каналов связи предназначено для [10]:
- фильтрации входящего и исходящего трафика;
- защиты сетевого трафика в каналах связи, передаваемого через сети связи общего доступа;
Организационные мероприятия предназначены для создания регламентационной базы по эксплуатации средств защиты информации и состоят из следующих мероприятий:
- назначение ответственных лиц за эксплуатацию СЗПДн и регламентацию их деятельности;
- обучение пользователей правилам ИБ при работе в ИСПДн;
- периодический пересмотр и актуализацию модели угроз.
Заключительным этапом при построении системы защиты, является аттестация данной системы. Аттестация объекта - комплекс мероприятий, в результате которых посредством «Аттестата соответствия» подтверждается, что данный объект соответствует требованиям стандартов или иных нормативных документов по защите информации, утвержденных ФСТЭК, ФСБ России или другими органами государственного управления в пределах их компетенции. Аттестат соответствия требуется для получения лицензии, например, по осуществлению деятельности, связанной с разработкой системы защиты информации или деятельности по технической защите конфиденциальной информации. Для всего этого необходим Аттестат соответствия автоматизированной системы и защиты помещения, который соответствует требованиям по ИБ.
При осуществлении работ по защите конфиденциальной информации также необходимо проведение аттестационных мероприятий. Данное положение определенно федеральным законом № 152 от 27.07.2006.
Аттестация выполняется в несколько этапов, каждый из которых влечет за собой некоторые дополнительные работы, связанные со спецификой аттестуемых объектов: начиная от определения местоположения, технических характеристик объекта, и заканчивая проведением специальных исследований.
В рамках Аттестации объектов информатизации (ОИ) выдвигаются требования, предъявляемые законодательством, а именно, следующими документами:
- Руководящим документом ФСТЭК России от 30 марта 1992 г. «Автоматизированные системы. Защита от несанкционированного доступа к информации. Классификация автоматизированных систем и требования по защите информации»;
- Нормативно-методическим документом «Специальные требования и рекомендации по технической защите конфиденциальной информации» (СТР-К).
Исходя из Руководящего Документа, требования для ОИ выдвигаются после определения его класса защищенности. Именно данные требования можно использовать для оценки соответствия ОИ требованиям по защите информации от НСД. Система сопровождения процесса аттестации устроена таким образом, что после определения класса защищенности она выдвигает требования к следующим подсистемам:
- управление доступом (идентификация, аутентификация);
- регистрация событий;
- шифрование информации;
- контроль целостности (как отдельных программ, так и самих СЗИ).
Для аттестации ИСПДн помимо тех требований, которые сформулированы в СТР-К, могут выдвигаться дополнительные требования для конкретного уровня защищенности, а также меры по их реализации. Требования выдвигаются для актуальных угроз, определенных базовой моделью угроз.
Аттестацию ОИ осуществляют лицензиаты ФСТЭК и ФСБ на основе распорядительных документов, правовых норм и прочих регламентов.
Выводы
В данной главе была проанализирована ИСПДн рассматриваемого отделения банка. Были описаны актуальные угрозы банковской системы, определен класс защищенности данной системы.
На основании проведённого анализа, были даны рекомендации по защите банковской системы рассматриваемого отделения банка.
ЗАКЛЮЧЕНИЕ
Информационная безопасность данных, вне зависимости от того, какой характер они носят и каким образом циркулируют – ключевая задача в любой современной организации, тем более, связанной по деятельности с конфиденциальными сведениями, примером чего является отдел банка. Данная задача носит комплексный характер и требует всестороннего подхода, в частности, в области защиты ИСПДн банка.
В ходе выполнения курсовой работы были решены следующие задачи:
- проанализирована нормативная база в области защиты информации
- проанализирована структура банковской системы объекта защиты.
- проанализированы угрозы безопасности банковской системы.
- разработаны рекомендации по улучшению защиты информации, циркулирующей в ИСПДн отделения банка.
В ходе выполнения данной работы были приобретены знания и практические навыки, которые будут полезны будущем. Цель работы достигнута.