Файл: «Разработка концепции и структуры построения системы управления инцидентами информационной безопасности в организации».pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 15.06.2023

Просмотров: 282

Скачиваний: 3

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

СОДЕРЖАНИЕ

Введение

1.Теоретические основы технологии работы с персональными данными

1.1 Угрозы информационных систем и их классификации

1.2 Цели и задачи проектной части

2. Разработка концепции и структуры построения системы управления инцидентами информационной безопасности в организации

2.1. Общая характеристика объекта исследования

2.2. Характеристика структуры автоматизированной системы клиники

2.3. Анализ системы информационной безопасности ООО «ССК»

2.4. Общая характеристика существующей системы защиты персональных данных «ССК»

3. Проектная часть

3.1. Исходные данные

3.2. Внедрение системы аутентификации с использованием электронных ключей

3.3. Защита информации от НСД и введение журнала безопасности с помощью СЗИ «Аура 1.2.4»

3.4. Возможности настройки антивирусного ПО для обеспечения защиты персональных данных от НСД

3.5.Совершенствование системы антивирусной защиты

Заключение

Список использованных источников

Рассмотрев структуру информационной системы ООО «ССК», можно сделать выводы:

  • автоматизированная система медицинского учреждения «ССК» содержит персональные данные, относящиеся к классу К1;
  • обработка персональных данных осуществляется как в автоматизированной, так и в неавтоматизированной форме;
  • в работе организации используются технологии электронного документооборота, включающего информацию, содержащую персональные данные;
  • в качестве электронных хранилищ персональных данных выступают: файловые хранилища сервера в виде электронных документов, а также баз данных;
  • персональные данные также хранятся на бумажных носителях (данные пациентов, история болезни, данные сотрудников, данные о проведенном медицинском вмешательстве).

2.3. Анализ системы информационной безопасности ООО «ССК»

Организационные меры защиты информации в ООО «ССК» включают в себя:

  • документационное оформление процессов защиты информации;
  • организацию пропускного и внутриобъектового режима;
  • организацию защиты от несанкционированного доступа.

В целях обеспечения безопасности информационной системы «ССК» принимаются меры правового, организационного и технического.

Организационные меры защиты – это меры административного, управленческого характера, регламентирующие процессы функционирования системы обработки данных, использование ее ресурсов, деятельность обслуживающего персонала, а также порядок взаимодействия пользователей с системой таким образом, чтобы в наибольшей степени затруднить или исключить реализацию угроз безопасности (минимизировать размер ущерба в случае их реализации).

В соответствии со сформулированными угрозами, в подразделениях ООО «ССК» были приняты организационные меры, определенные в локальных документах, перечень которых приведен в таблице 2.4. Каждому из типов угроз сопоставлено технологическое решение, подкрепленное документационным обеспечением.

Таким образом, в подразделениях ООО «ССК» проведено документационное обеспечение противодействию угрозам конфиденциальности информации при её обработке в автоматизированный информационной системе.

Таблица 2.5. - Документационное обеспечение защиты конфиденциальной информации


Угроза

Технология защиты

Документационное обеспечение

Вредоносная программа

Антивирусное программное обеспечение

«Положение об антивирусной защите в в подразделениях ООО «ССК»

Вторжение в ИСПДн по информационно-телекоммуникационным сетям

Технология VipNet

«Аппаратный журнал VipNet Coordinator»

Закладка аппаратная

Тестирование аппаратных средств

«Акт ввода в эксплуатацию средств вычислительной техники»

Закладка программная

Тестирование программных средств

«Положение о Фонде Алгоритмов и Программ в в подразделениях ООО «ССК»

Произвольное копирование баз данных

Разграничение доступа

«Таблицы разграничения доступа к информационным ресурсам в подразделениях ООО «ССК»

«Инструкция о резервном копировании информационных ресурсов

Накопление данных пользователем ИСПДн

Ограничение прав доступа

«Обязательство о неразглашении информации конфиденциального характера»

Программные ошибки

Информирование разработчиков

«Акт ввода в промышленную эксплуатацию»

Ошибочные действия персонала

Программные средства защиты

«Лист ознакомления пользователя с инструкцией по работе с программой»

Стихийное бедствие, катастрофа

Резервное копирование

«Инструкция о порядке хранения, обращения МНИ»

Компрометация пароля

Смена пароля, расследование причин компрометации

«Инструкция по парольной защите»

В таблице 2.5 приведено распределение обязанностей по специалистам в области защиты конфиденциальности информации в подразделениях ООО «ССК».

Таблица 2.6. - Функциональные обязанности специалистов в области защиты конфиденциальной информации в подразделениях ООО «ССК»

Должность

Функции

Ответственность

Сотрудник безопасности IT отдела

Контроль за соблюдением требований законодательства защиты конфиденциальной информации, подписание документов в области защиты конфиденциальной информации

Ответственность за выявленные нарушения в области защиты информации, обнаруженные в деятельности частной клиники (дисциплинарная, административная, уголовная)

Сотрудник безопасности IT отдела

Возглавляет комиссии, необходимые при проведении работ по обеспечению требований защиты конфиденциальной информации, подписывает акты по технологическим операциям

Ответственность за работу комиссии по обеспечению требований защиты информации

Администратор защиты информации (назначается из числа сотрудников IT отдела)

Практическая реализация комплексной защиты информации, ведение документации по защите информации, разработка нормативных актов, внесение предложений, выявление фактов нарушения требований защиты информации

Ответственность за организацию защиты информации

Сотрудник безопасности IT отдела

Контроль за выполнением требований защиты информации в возглавляемом отделе.

Ответственность за нарушение требований защиты информации в отделе

Администратор защиты информации

Контроль за выполнением требований защиты информации на рабочем месте

Ответственность за нарушение требований защиты информации


Для ознакомления пользователей с требованиями защиты информации под роспись предлагаются следующие документы:

  1. Временная инструкция по авторизации пользователей информационной системы ООО «ССК»
  2. Памятка пользователям информационной системы ООО «ССК» по вопросам информационной безопасности.
  3. Памятка руководителям структурных подразделений ООО «ССК» по вопросам информационной безопасности.
  4. Инструкция о порядке учёта, хранения и обращения машинных носителей информации в подразделениях ООО «ССК».
  5. Положение о порядке работы с документами, содержащими информацию конфиденциального характера в подразделениях ООО «ССК».
  6. Положение о работе с персональными данными работников в подразделениях ООО «ССК».
  7. Положение о порядке отнесения информации в подразделениях ООО «ССК» к конфиденциальной.
  8. Реестр документов, образующихся в деятельности в подразделениях ООО «ССК», относящихся к утвержденному перечню сведений конфиденциального характера.

При приеме на работу специалист, выполняющий работу с конфиденциальными данными, подписывает «Обязательство о неразглашении».

Перечень документов, регламентирующих деятельность частной клиники в области защиты персональных данных, приведен в таблице 2.6.

Таблица 2.7. - Перечень документов, регламентирующих деятельность ООО «ССК» в области персональных данных

Наименование документа

Где издано

«Инструкция по пропускному и внутриобъектовому режиму»

Руководство ООО

«Инструкция по авторизации пользователей»

Руководство ООО

Положение о порядке отнесения информации
ООО «ССК» к конфиденциальной

Руководство ООО

Перечень сведений конфиденциального характера, образующихся в результате деятельности ООО «ССК»

подразделения ООО

Перечень защищаемых информационных и коммуникационных ресурсов

локальной вычислительной сети подразделения ООО «ССК»

подразделения ООО

Положение о порядке работы с документами, содержащими информацию конфиденциального характера в подразделениях ООО «ССК»

подразделения ООО

Положение по защите информационных ресурсов от несанкционированного доступа (НСД) в подразделениях ООО «ССК»

подразделения ООО

Памятка

пользователям информационной системы по вопросам информационной безопасности

подразделения ООО

Положение о работе с персональными данными работников ООО «ССК»

подразделения ООО


2.4. Общая характеристика существующей системы защиты персональных данных «ССК»

Как было показано выше, технология работы с персональными данными категории К3 и выше предполагает обеспечение физической защиты помещений, где производится обработка персональных данных, обеспечение учета и сохранности носителей персональных данных, сертификацию используемого программного обеспечения, документационное обеспечение технологии обработки персональных данных.

Программное обеспечение, в котором производится обработка персональных данных, должно иметь достаточный уровень защиты от несанкционированного доступа, включая систему разграничения доступа, а также систему аутентификации пользователей. Разграничение доступа выполняется пользователями, имеющими права администраторов с использованием средств программного обеспечения.

Рассмотрим существующую технологию идентификации и аутентификации пользователей в информационной системе ООО «ССК».

В таблице 2.8. приведено описание технологии авторизации пользователей ООО «ССК».

Уровень авторизации

Тип авторизации

Сфера использования

1

Вход в BIOS

Пароль

Настройка рабочих станций

2

Вход в домен

Пароль

Рабочие станции пользователей

3

Вход в программные комплексы

Пароль

Рабочие станции пользователей

4

Авторизация в криптографических системах

Пин-код

Рабочие станции пользователей, работающих с криптографическими системами

5

Авторизация на сервере (терминальный доступ)

Пароль

Рабочие станции пользователей 1С, ИТ-специалистов

6

Авторизация в системе администрирования системы видеонаблюдения, СКУД

Пароль

Рабочие станции ИТ-специалистов

7

Вход в настройки антивирусного ПО

Пароль

Рабочие станции пользователей, ИТ-специалистов

При анализе аутентификации и идентификации пользователей в информационной системе «ССК», мною были обнаружены следующие уязвимости:


  • наличие прав администраторов у пользователей, не имеющих причастности к техническим, либо к вопросам администрирования баз данных или приложений.
  • многофакторная аутентификация. Пользователь вынужден вводить множество паролей для авторизации в каждой из используемых программ;
  • отсутствие контроля сроков действия паролей;
  • отсутствие контролей сложности паролей;
  • отсутствие контроля оборота парольной документации;
  • возможность авторизации пользователей на АРМ, где не предусмотрена их технология работы;
  • не отключена учетная запись Гостя;
  • доменные имена и учетные записи пользователей не формализованы;
  • отсутствие усиленной авторизации на серверах.

Таким образом, в условиях ООО «ССК» хоть и присутствует система разграничения доступа и аутентификации пользователей в программных продуктах, где производится обработка персональных данных, но ее работу нельзя признать эффективной, так как не обеспечивается полномерное выполнение задач, для которых она предназначена. Система защиты персональных данных в программных комплексах ООО «ССК» является достаточно уязвимой перед нарушителями – инсайдерами, нарушителями – сторонними пользователями и необходимо принятие мер по совершенствованию технологии разграничения доступа и идентификации.

Организационная составляющая защиты персональных данных в условиях рассматриваемой организации должна включать в себя:

  • организацию хранения носителей персональных данных;
  • организацию физической защиты помещений, где обрабатываются персональные данные с оформлением акта обследования помещений.

В условиях ООО «ССК» отмечены следующие уязвимости организационной составляющей защиты персональных данных:

  • отсутствие учета носителей информации;
  • допускается хранение информации, содержащей персональные данные, на локальных дисках рабочих станциях пользователей;
  • требования к физической защите персональных данных выполнены частично (помещения оборудованы камерами видеонаблюдения, присутствует система сигнализации), но при этом нет приказа о доступе специалистов в данные помещения.

3. Проектная часть

3.1. Исходные данные

Целью проектирования в рамках данной дипломной работы является разработка системы мероприятий по совершенствованию информационной безопасности частной стоматологической клиники