Файл: «Разработка концепции и структуры построения системы управления инцидентами информационной безопасности в организации».pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 15.06.2023

Просмотров: 272

Скачиваний: 3

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

СОДЕРЖАНИЕ

Введение

1.Теоретические основы технологии работы с персональными данными

1.1 Угрозы информационных систем и их классификации

1.2 Цели и задачи проектной части

2. Разработка концепции и структуры построения системы управления инцидентами информационной безопасности в организации

2.1. Общая характеристика объекта исследования

2.2. Характеристика структуры автоматизированной системы клиники

2.3. Анализ системы информационной безопасности ООО «ССК»

2.4. Общая характеристика существующей системы защиты персональных данных «ССК»

3. Проектная часть

3.1. Исходные данные

3.2. Внедрение системы аутентификации с использованием электронных ключей

3.3. Защита информации от НСД и введение журнала безопасности с помощью СЗИ «Аура 1.2.4»

3.4. Возможности настройки антивирусного ПО для обеспечения защиты персональных данных от НСД

3.5.Совершенствование системы антивирусной защиты

Заключение

Список использованных источников

1.2 Цели и задачи проектной части

Цель проектирования в рамках данной работы является разработка системы информационной безопасности приложений для медицинского учреждения.

Задачи проектирования:

  • анализ организационной структуры предприятия;
  • анализ структуры автоматизированной системы предприятия;
  • изучение существующих технологий защиты персональных данных, определение направлений ее совершенствования;

Специфика работы медицинских учреждений связана с обработкой информации о состоянии здоровья пациентов, что согласно действующим стандартам относит информационную систему к классу ИСПДн - К1. Таким образом, обязательными компонентами системы защиты информации будут являться:

  • организационное обеспечение информационной безопасности (наличие ответственных специалистов или подразделения по защите информации);
  • обеспечение сохранности носителей персональных данных;
  • использование сертифицированных средств защиты информации;
  • наличие специалистов, ответственных за обеспечение требований к работе с персональными данными;
  • разграничение доступа к системным журналам;
  • учет полномочий пользователей в специальной номенклатуре дел, контроль активности учетных записей.

2. Разработка концепции и структуры построения системы управления инцидентами информационной безопасности в организации

2.1. Общая характеристика объекта исследования

Объектом исследования работы является частная стоматологическая клиника «ССК». Стоматология в Москве, как, в прочем, и любая другая медицинская отрасль, имеет достаточно большую конкуренцию в силу обилия множества частных клиник. Именно поэтому вопрос о защите информации от утечек и НСД необходимо рассматривать в числе самых первых, ведь в эту информацию входят не только сведения о самих докторах, но и списки пациентов.


На сегодняшний день, общее количество базы пациентов клиники «ССК» не превышает порога в 100.000 человек и, учитывая общую специфику информации, как было сказано выше, построение системы информационной безопасности будет производиться для ИСПДн – К1. Обоснование присвоения данной категории будет дан далее.

Схема организационной структуры частной стоматологической клиники «ССК» показана на рис.2.1.

Рис. 2.1. Организационная структура частной стоматологической клиники «ССК»

Далее необходимо рассмотреть более подробно как происходит учет пациентов для понимания того, какая информация обрабатывается в КС компании «ССК», а также какая получается на выходе.

Для этого воспользуемся методологией функционального моделирования IDEF0. Ниже показана диаграмма учета пациентов.

Рис. 2.2. Диаграмма учета пациентов

Как показано на рис.2.2, в рамках учета пациентов входным информационным потоком является обращение пациента, которое вкупе с личными данными, вносится в электронном виде в БД клиники для обработки и последующего учета. На основе обработки создается история болезней и назначается врач-специалист, ответственный за проведение всех необходимых лечебных процедур. Все вышеперечисленное проводится в рамках регламентов РФ по здравоохранению, а также внутренних регламентов клиники по проведению медицинских и организационных мероприятий. На выходе мы получаем всю необходимую финансовую информацию по операциям в виде чеков, актов и записей в БД клиники. Так же, происходит обновление истории болезней пациентов с внесением процедур в них. Таким образом, в целом, мы получаем следующие ключевые пункты учета пациентов:

  • ведение картотеки пациентов;
  • запись на прием пациентов;
  • учет процедур;
  • ведение истории болезни.

В таблице 2.1 приведены бизнес-процессы частной стоматологической клиники, связанные с обработкой персональных данных.

Таблица 2.1. - Бизнес-процессы, связанные с обработкой персональных данных в условиях частной стоматологической клиники «ССК»

Бизнес-процесс

Объект защиты информации

Ведение истории болезни

Данные о состоянии здоровья пациента, адресная информация

Ведение картотеки пациентов

Адресная информация, паспортные данные

Проведение медицинских процедур

Данные о состоянии здоровья пациента

Учет кадровых данных работников

Персональные данные сотрудников

Бухгалтерский учет клиники

Данные о финансовом состоянии клиники, коммерчески значимая информация


Компоненты системы защиты информации в частной стоматологической клинике приведены на рисунке 2.3.

Рис. 2.3. Система защиты информации в частной стоматологической клинике

Как показано на рисунке 2.3, система защиты информации организована по линейно-функциональному принципу. В клинике «ССК» существует слабовыраженный отдел информационной безопасности, входящий в IT отдел. Таким образом, защита информации осуществляется вместе с системными администраторами из IT отдела. В этом и заключается одна из основных проблем данной частной клиник на нынешний момент – именно в отсутствие профильных специалистов по защите информации и выполнение смежных ролей сетевыми администраторами. Необходимо создать группу информационной безопасности в рамках самостоятельного отдела, которая бы выполняла следующие функции:

  • разработка локальных нормативных документов в области защиты информации
  • ведение журналов, связанных с технологией информационной безопасности
  • вопросы организации пропускного и внутриобъектового режима,
  • работа комиссий,
  • выдача носителей информации, их маркировка,
  • расследование инцидентов информационной безопасности
  • установка и настройка криптографического ПО;
  • установка системы антивирусной защиты;
  • установка специализированного программного обеспечения в области защиты информации;
  • настройка и обслуживание систем видеонаблюдения, системы контроля управления доступом.

2.2. Характеристика структуры автоматизированной системы клиники

В рамках выполнения данной работы мной было проведено изучение структуры информационной системы частной стоматологической клиники.

В информационной системе частной клиники используется локальная вычислительная сеть Ethernet, в которую включены:

  • 30 рабочих станций врачей-специалистов, регистратуры, отдела бухгалтерского учета, специалистов отдела кадров, IT отдела, PR отдела;
  • 4 сетевых принтеров;
  • 1 файловый сервер.

Соединение осуществляется через роутеры.

Схема локальной сети частной стоматологической клиники приведена на рисунке 2.4.

Системное программное обеспечение основано на:

  • серверная операционная система Windows Server 2010, в работе которых используются возможности контроля учетных записей пользователей средствами Active Directory. Применяются политики контроля разграничения доступа пользователей, проводится сбор данных о рабочих станциях;
  • операционные системы Windows XP/7 на рабочих станциях, наличие которых позволяет работать с возможностями Active Directory, а также другими возможностями.

Рис. 2.4. Схема локальной вычислительной сети

Средства защиты сети:

  • в качестве антивирусной защиты выбрано решение от АО «Лаборатория Касперского», которое так же состоит в перечне СЗИ от ФСТЭК: Kaspersky EndPoint Security 10.0. Сервер антивирусной защите развернут на файловом сервере, управление антивирусной защитой осуществляется через ПО Kaspersky Administration Kit на сервере.
  • Почтовый сервер на базе Lotus от IBM. Позволяет организовывать внутриорганизационный документооборот, а также возможность использования внешних электронных адресов.
  • Межсетевой экран ViPNet Coordinator

Схема программной архитектуры частной стоматологической клиники «ССК» приведена на рисунке 2.5. Особенности функционирования программного обеспечения описаны в таблице 2.3.

По заявке руководства частной стоматологической клиники «ССК» был проведен аудит информационной системы частной стоматологической клиники, по результатам которого были определены классы обрабатываемых персональных данных, а также класс информационной системы. Согласно акту классификации персональных данных в частной стоматологической клиники «ССК» был присвоен класс К1, класс информационной системы – 1Г. В таблице 2.2. приведена схема параметров обработки персональных данных в автоматизированной системе частной стоматологической клиники «ССК».

Таблица 2.2. Схема параметров обработки персональных данных в автоматизированной системе частной стоматологической клиники «ССК»

Бизнес-процесс

Технология обработки

Количество ПДн

Тип ПДн

Заключение договора на оказание услуг стоматологического центра

MS Office

~5000

К1

Работа с персоналом

1С: Зарплата и Кадры, ведение личных дел сотрудников

~400

К3

Передача отчетности в налоговые органы и в ПФР

СБИС++, «Налогоплательщик ЮЛ», spu_orb

~400

К3

Работа с банками (передача в банк информации о заработной плате сотрудников мед.учреждения)

Сбербанк – Бизнес Онлайн

~400

К3

Обмен данными с ФОМС, ФСС

Файлы MS Excel

~400

К1

Учет проведенных медицинских процедур

БД Infodent, Sidexis XG

~5000

К1

Работа ресепшен

БД Infodent, Sidexis XG

~5000

К1, К3


В таблице 2.4 приведен перечень сведений конфиденциального характера в частной стоматологической клинике.

Рисунок 2.5. Схема программной архитектуры ООО «ССК»

Таблица 2.3 - Особенности функционирования программного обеспечения ООО «ССК»

Название ПО

Платформа, СУБД

Размещение, режим доступа

1С Предприятие: Бухгалтерский учет

1С Предприятие

Файловый сервер

1С Предприятие: Зарплата и Управление Персоналом

1С Предприятие

Файловый сервер, тонкий клиент

СБИС++

Dbase

Файловый сервер

Infodent

MS SQL Server

Файловый сервер

Учет оргтехники

MS SQL Server

Файловый сервер

Sidexis XG

MS SQL Server

Файловый сервер

Таблица 2.4. Перечень сведений конфиденциального характера в ООО «ССК»

№ п/п

Содержание сведений

Срок действия ограничения

1

2

3

1. Служебные сведения

1.1

Штатные расписания

1.2

Сведения из нормативных актов по во­просам внутренней деятельности

3 года после отмены

1.3

Годовой отчет специалиста по кадрам по воинскому учету и бронированию

Постоянно

2. Сведения, составляющие коммерческую тайну

2.1

Содержание договоров, контрактов, соглашений, протоколов с организациями на выполнение строительных, ремонтных работ, закупку оборудования, программных продуктов, предоставление различных услуг, прежде всего – на конкурсной основе, если условие о конфиденциальности присутствует в самом тексте договора

В соответствии с условиями договора

2.2

Информация, представляемая на рассмотрение конкурсных комиссий по закупке материальных средств и услуги

До окончания торгов

2.3

Сведения, раскрывающие перспективные направления деятельности ООО «ССК» и др.

10 лет

2.4

Экономические расчеты и прогнозы развития организа­ций, выбранных для сотрудничества с ООО «ССК»

10 лет

2.5

Сведения, раскрывающие систему оплаты труда (кроме заработной платы) в ООО «ССК»

Постоянно

2.6

Сведения о технологии работы с деньгами и ценными бумагами

Постоянно

2.7

Содержание регистров бухгалтерского учёта и внутренней бухгалтерской отчётности

Постоянно

3. Сведения, составляющие банковскую тайну

3 1

Договоры и соглашения, заключенные между ООО «ССК» и банками

В соответствии с условиями договоров

3.2

Образцы подписей руководства ООО «ССК» и оттисков печатей для банков

1 год после смены руководства

3.3

Сведения, передаваемые ООО «ССК» банкам и наоборот, как конфиденциальные и касающиеся взаимоотношений между сторонами

В соответствии с договоренностью

3.4

Расчетно-денежные документы ООО «ССК» и банков

5 лет

4. Сведения о создании и функционировании информационных технологий

7.1

Проектная, эксплуатационно-техническая документация на Автоматизированную информационную систему ООО «ССК»

До окончания эксплуатации

7.2

Прикладные программные средства, прошедшие соответствующие проверки (испытания) и переданные в эксплуатацию

До окончания эксплуатации

7.3

Планы перспективного развития сотрудничества с различными организациями по развитию автоматизированной информационной системы

10 лет

7.4

Программы, методики по проведению компьютерного аудита (проверок, испытаний), разработанные в интересах автоматизированной информационной системы

3 года после утверждения новых

7.5

Планы перспективного развития защищенной автоматизированной информационной системы ООО «ССК», совершенствования технологий обработки информации

10 лет

8. Сведения о системе защиты информации в ООО «ССК»

8.1

Сведения, раскрывающие принятую систему защиты конфиденциальной информации (используемые методы, способы и средства защиты информации)

Постоянно

8.2

Характеристики, используемых в ООО «ССК» средств защиты информации

1 год после принятия новых

8.3

Сведения о системе охраны объектов ООО «ССК» и организации пропускного режима

Постоянно

8.4

Сводные сведения об инженерных коммуникациях зданий ООО «ССК»

Постоянно

8.5

Сводные данные о системах жизнеобеспечения, видеонаблюдения, охранной и пожарной сигнализации зданий ООО «ССК»

1 год после коренной реорганизации

8.6

Ключевая, парольная документация средств защиты и повышения достоверности информации, используемых в системе ООО «ССК»

До замены новыми

8.7

Методика обследования выделенных помещений ООО «ССК» и оценки степени защищенности информации, обрабатываемой в них

Постоянно

8.8

Результаты инструментального контроля выделенных помещений ООО «ССК»

Постоянно

8.9

Данные из паспортов-формуляров о состоянии защищенности выделенных помещений

Постоянно

8.10

Документы по эксплуатации средств защиты автоматизированной информационной системы

До замены новыми

8.11

Акты, предписания, выданные по результатам проведенных спец проверок и спец исследований технических средств обработки информации импортного производства

До окончания эксплуатации

8.12

Специальные требования к системе защиты ПЭВМ и ав­томатизированной информационной системы ООО «ССК» при­менительно к установленным для них категории и классу

До окончания эксплуатации

8.13

Информация о порядке разграничения доступа пользователей к информационным ресурсам баз данных

До утвержде­ния нового

8 14

Распорядительная и эксплуатационно-техническая документация обслуживающему персоналу и пользователям информации, защищенной автоматизированной информационной системы

До окончания эксплуатации

8.15

Сведения по результатам стендовых испытаний о степени защищенности средств электронно-вычислительной техники, основным характеристикам средств защиты после их доработки, модернизации, ремонта

До окончания эксплуатации

9. Сведения о руководящих работниках ООО «ССК»

9.1

Персональные данные из личных дел и базы данных автоматизированной программы 1С «Зарплата и кадры» ООО «ССК»

3 года после увольнения