Файл: Назначение системы защиты информации коммерческого предприятия.pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 15.06.2023

Просмотров: 211

Скачиваний: 2

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Оператор АРМ

Оператор АРМ, сотрудник учреждения,  осуществляющий обработку ПДн.  Обработка ПДн включает: возможность просмотра ПДн, ручной ввод ПДн в систему ИСПДн,  формирование справок и отчетов по информации, полученной из ИСПД. Оператор не имеет полномочий для управления подсистемами обработки данных и СЗПДн. Оператор ИСПДн обладает следующим уровнем доступа и знаний: обладает всеми необходимыми атрибутами (например, паролем), обеспечивающими доступ к некоторому подмножеству ПДн; располагает конфиденциальными данными, к которым имеет доступ.

Администратор сети

Администратор сети, сотрудник учреждения, ответственный за функционирование телекоммуникационной подсистемы ИСПДн. Администратор сети не имеет полномочий для управления подсистемами обработки данных и безопасности. Администратор сети обладает следующим уровнем доступа и знаний: обладает частью информации о системном и прикладном программном обеспечении ИСПДн; обладает частью информации о технических средствах и конфигурации ИСПДн; имеет физический доступ к техническим средствам обработки информации и средствам защиты; знает, по меньшей мере, одно легальное имя доступа.

Программист-разработчик ИСПДн

Программисты-разработчики (поставщики) прикладного программного обеспечения, обеспечивающие его сопровождение на защищаемом объекте. К данной группе могут относиться как сотрудники учреждения, так и сотрудники сторонних организаций. Лицо этой категории: обладает информацией об алгоритмах и программах обработки информации на ИСПДн; обладает возможностями внесения ошибок, недекларированных возможностей, программных закладок, вредоносных программ в программное обеспечение ИСПДн на стадии ее разработки, внедрения и сопровождения; может располагать любыми фрагментами информации о топологии ИСПДн и технических средствах обработки и защиты ПДн, обрабатываемых в ИСПДн.

Требования к персоналу по обеспечению защиты ПДн

Все сотрудники учреждения, являющиеся пользователями ИСПДн, должны четко знать и строго выполнять установленные правила и обязанности по доступу к защищаемым объектам и соблюдению принятого режима безопасности ПДн.

При вступлении в должность нового сотрудника непосредственный начальник подразделения, в которое он поступает, обязан организовать его ознакомление с должностной инструкцией и необходимыми документами, регламентирующими требования по защите ПДн, а также обучение навыкам выполнения процедур, необходимых для санкционированного использования ИСПДн.


Сотрудник должен быть ознакомлен со сведениями настоящей Политики, принятых процедур работы с элементами ИСПДн и СЗПДн.

Сотрудники учреждения, использующие технические средства аутентификации, должны обеспечивать сохранность идентификаторов (электронных ключей) и не допускать НСД к ним, а так же возможность их утери или использования третьими лицами. Пользователи несут персональную ответственность за сохранность идентификаторов.

Сотрудники учреждения должны следовать установленным процедурам поддержания режима безопасности ПДн при выборе и использовании паролей (если не используются технические средства аутентификации).

Сотрудники учреждения должны обеспечивать надлежащую защиту оборудования, оставляемого без присмотра, особенно в тех случаях, когда в помещение имеют доступ посторонние лица. Все пользователи должны знать требования по безопасности ПДн и процедуры защиты оборудования, оставленного без присмотра, а также свои обязанности по обеспечению такой защиты.

Сотрудникам запрещается устанавливать постороннее программное обеспечение, подключать личные мобильные устройства и носители информации, а так же записывать на них защищаемую информацию.

Сотрудникам запрещается разглашать защищаемую информацию, которая стала им известна при работе с информационными системами учреждения, третьим лицам.

При работе с ПДн в ИСПДн сотрудники учреждения обязаны обеспечить отсутствие возможности просмотра ПДн третьими лицами с мониторов АРМ или терминалов.

При завершении работы с ИСПДн сотрудники обязаны защитить АРМ или терминалы с помощью блокировки ключом или эквивалентного средства контроля, например, доступом по паролю, если не используются более сильные средства защиты.

Сотрудники учреждения должны быть проинформированы об угрозах нарушения режима безопасности ПДн и ответственности за его нарушение. Они должны быть ознакомлены с утвержденной формальной процедурой наложения дисциплинарных взысканий на сотрудников, которые нарушили принятые политику и процедуры безопасности ПДн.

            Сотрудники обязаны без промедления сообщать обо всех наблюдаемых или подозрительных случаях работы ИСПДн, могущих повлечь за собой угрозы безопасности ПДн, а также о выявленных ими событиях, затрагивающих безопасность ПДн, руководству подразделения и лицу, отвечающему за немедленное реагирование на угрозы безопасности ПДн.

Должностные обязанности пользователей ИСПДн


Должностные обязанности пользователей ИСПДн описаны в следующих документах: «Инструкция администратора ИСПДн»; «Инструкция администратора безопасности ИСПДн»; «Инструкция пользователя ИСПДн»; «Инструкция пользователя при возникновении внештатных ситуаций».

Ответственность сотрудников, пользователей ИСПДн учреждения

В соответствии со ст. 24 Федерального закона Российской Федерации от 27 июля 2006 г. № 152-ФЗ «О персональных данных» лица, виновные в нарушении требований данного Федерального закона, несут гражданскую, уголовную, административную, дисциплинарную и иную предусмотренную законодательством Российской Федерации ответственность.

Действующее законодательство РФ позволяет предъявлять требования по обеспечению безопасной работы с защищаемой информацией и предусматривает ответственность за нарушение установленных правил эксплуатации ЭВМ и систем, неправомерный доступ к информации, если эти действия привели к уничтожению, блокированию, модификации информации или нарушению работы ЭВМ или сетей (статьи 272,273 и 274 УК РФ).

Администратор ИСПДн и администратор безопасности несут ответственность за все действия, совершенные от имени их учетных записей или системных учетных записей, если не доказан факт несанкционированного использования учетных записей.

При нарушениях сотрудниками учреждения – пользователями ИСПДн правил, связанных с безопасностью ПДн, они несут ответственность, установленную действующим законодательством Российской Федерации.

            Основными нормативно-правовыми и методическими документами, на которых базируется Положение о политике информационной безопасности являются:

- Федеральный закон от 27.06.2006 г. № 152-ФЗ «О персональных данных»;

- Постановление Правительства РФ от 01.11.2012 г. № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»;

- Приказ Федеральной службы по техническому и экспортному контролю, ФСБ РФ и Министерства информационных технологий и связи РФ от 13.02.2008 г. № 55/86/20 "Об утверждении Порядка проведения классификации информационных систем персональных данных";

- Постановление Правительства РФ от 15.09.2008 г. № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации»;

- Нормативно-методические документы Федеральной службы по техническому и экспертному контролю Российской Федерации по обеспечению безопасности ПДн при их обработке в ИСПДн;


- Базовая модель угроз безопасности персональных данных при их обработке в информационных системах персональных данных, утв. Зам. директора ФСТЭК России 15.02.08 г. (ДСП);

- Методика определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных, утв. Зам. директора ФСТЭК России 15.02.08 г.;

- Приказ Федеральной службы по техническому и экспортному контролю от 05.02.2010 г. № 58 «Об утверждении Положения о методах и способах защиты информации в информационных системах персональных данных»;

- Методические рекомендации по организации защиты информации при обработке персональных данных в учреждениях здравоохранения, социальной сферы, труда и занятости (23.12.2009 г., согласованы с ФСТЭК);

- Методические рекомендации по составлению частной модели угроз безопасности персональных данных при их обработке в информационных системах персональных данных учреждений и организаций здравоохранения, социальной сферы, труда и занятости (23.12.2009 г., согласованы с ФСТЭК);

            Информационные системы, в которых обрабатываются персональные данные работников:

- Автоматизированная информационная система «Перечень льготных профессий на предприятии», класс информационной системы К3;

- Автоматизированная информационная система  «Регистр медицинских и фармацевтических работников REVDO», класс информационной системы К3;

- Автоматизированная информационная система  «Федеральный регистр медицинских работников», класс информационной системы К3;

- Автоматизированная информационная система  «Программа комплексного бухгалтерского учета bit 2000», класс информационной системы К3;

- Автоматизированная информационная система  «Программный продукт «Парус», класс информационной системы К3.

       Основание для обработки персональных данных: Трудовой кодекс РФ ст. 85-90.

       Цель обработки персональных данных: бухгалтерский, кадровый, налоговый учет.

           Меры безопасности, которые необходимо принять: Провести оценку вреда, который может быть причинен субъектам персональных данных. Определить актуальные угрозы безопасности персональных данных при обработке персональных данных в информационных системах персональных данных. Организовать режим обеспечения безопасности помещений, в которых размещены информационные системы. Обеспечить сохранность носителей персональных данных. Приказом утвердить перечень должностных лиц учреждения, которым разрешен доступ к персональным данным. Использовать лицензионные средства защиты информации, прошедшие процедуру оценки соответствия требованиям законодательства РФ: СЗИ «Система защиты информации от несанкционированного доступа «Dallas Lock 7.5», антивирусная защита СЗИ «Антивирус Касперского 6.0 для Windows Workstations»; СЗИ «Система криптографической защиты информации «Крипто Про CSP» версия 3.6.; Программный комплекс UserGate Proxy & Firewall 5.2.F. Приказом назначить должностных лиц: ответственное за организацию защиты информации;  ответственное за обеспечение безопасности персональных данных в информационных системах; ответственный пользователь криптосредств.


Заключение

В настоящее время благополучие и даже жизнь многих людей зависят от обеспечения информационной безопасности множества компьютерных систем обработки информации, контроля и управления различными объектами. К таким системам относятся и медицинские информационные системы.

Их особенностью является, прежде всего, то, что в них хранится и обрабатывается информация, всесторонне определяющая социальный статус человека, а это обусловливает особую форму отношений между теми, кто ее формирует, и теми, кто использует. Значит, наряду с повышенными требованиями к достоверности информации должны накладываться нравственные ограничения на доступ к ней, а также юридическая ответственность предоставляющих ее лиц.

Из рассмотренного становится очевидно, что обеспечение информационной безопасности является комплексной задачей. Это обусловлено тем, что информационная среда является сложным многоплановым механизмом, в котором действуют такие компоненты, как электронное оборудование, программное обеспечение, персонал.

Для решения проблемы обеспечения информационной безопасности необходимо применение законодательных, организационных и программно-технических мер. Пренебрежение хотя бы одним из аспектов этой проблемы может привести к утрате или утечке информации, стоимость и роль которой в жизни современного общества приобретает все более важное значение.

Список литературы

  1. Галатенко В.А. Основы информационной безопасности. Интернет-университет информационных технологий. ИНТУИТ.ру, 2008.
  2. Горбунов В.И., Лапицкая Л,В., Возженникова Г.В., Никифоров Д.А. Основы маркетинга медицинских услуг: Методические рекомендации. Ульяновск: УлГУ, 1998. - 24 с.

3. Гулиев Я.И., Фохт И.А., Фохт О.А., Белякин А.Ю. Медицинские информационные системы и информационная безопасность. Проблемы и решения // http://skif.pereslavl.ru/psi-info/psi/psi-publications/e-book-2009/volume2/175-Guliev.Healthcare_Information.pdf

  1. Иорданская Н.А. Маркетинг в здравоохранении: учебное пособие / Н.А. Иорданская, Т.В. Поздеева, В.А. Носкова. Н. Новгород: изд-во Нижегородской государственной медицинской академии, 2008. — 64 с.
  2. Концепция развития системы здравоохранения в Российской Федерации до 2020 года.
  3. Лапонина О.Р. Основы сетевой безопасности: криптографические алгоритмы и протоколы взаимодействия. - М.: Изд-во "Интернет-университет информационных технологий - ИНТУИТ.ру", 2005. - 608 c.: ил.
  4. Лопатин В.Н. Информационная безопасность России: Человек, общество, государство. Серия: Безопасность человека и общества. М.: 2000. - 428 с.
  5. Лукевич В.С. Основы социальной медицины и управления здравоохранением. СПб.: СПбГМА, 1997. – 184 с.
  6. Обеспечение информационной безопасности медицинского учреждения // http://krasgmu.ru/sys/files/ebooks/el_medinfo_lessons/Lesson_6/index.htm
  7. Политикабезопасности//http://www.coolreferat.com/Политика_безопасност
  8. Система поддержания здоровья в современной России: сб. ст. и материалов полевых исслед. / [С. Г. Кордонский и др.]; под ред. И.В. Кошкаровой. – М.: Страна Оз, 2012. – 400 с.
  9. Тищенко Е.М., Заборовский Г.И. Общественное здоровье и здравоохранение: Учебное пособие для студентов факультета медицинских сестер с высшим образованием. Гродно, 2004. – 156 с.
  10. Шаньгин В.Ф. Защита компьютерной информации. Эффективные методы и средства. М.: ДМК Пресс, 2008. - 544 с.
  11. Щербаков А.Ю. Современная компьютерная безопасность. Теоретические основы. Практические аспекты. М.: Книжный мир, 2009. - 352 с.