Главная » Просмотр файлов » Пояснительная записка Шикова И.А. 24Б

Пояснительная записка Шикова И.А. 24Б (1208568), страница 2

Файл №1208568 Пояснительная записка Шикова И.А. 24Б (Разработка профиля защиты персональных данных в распределенной информационной системе строительной компании) 2 страницаПояснительная записка Шикова И.А. 24Б (1208568) страница 22020-10-04СтудИзба
Просмтор этого файла доступен только зарегистрированным пользователям. Но у нас супер быстрая регистрация: достаточно только электронной почты!

Текст из файла (страница 2)

Схема взаимодействия представлена на рисунке 1.1.1.4.

Рисунок 1.1.1.4 – Схема взаимодействия системы 1С Предприятие 8.3

В ИСПДн «ВЗМ-Строй» осуществляется информационный обмен с ИСПДн сторонних организаций, которые обеспечивают реализацию основных функций компании.

Схема информационного взаимодействия с сторонними организациями представлена на рисунке 1.1.1.5.

Рисунок 1.1.1.5 – Схема информационного взаимодействия в ИСПДн «ВЗМ-Строй»

1.2 Установление уровней защищенности ПДн в ИСПДн компании

Обеспечение безопасности персональных данных регламентируется комплексом технических и организационных мер защиты которые в свою очередь определяются в соответствии с требованиями регулирующих органов ФСТЭК и ФСБ России.

В соответствии с Постановлением Правительства от 01 ноября 2012 N 1119 [1] «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных» устанавливается четыре уровня защищенности. На основании тих требований уровень защищенности для ИСПДн является комплексным показателем который выявляется из следующих показателей:

  • типы актуальных угроз;

  • категории обрабатываемых данных;

  • тип субъектов ПДн, обрабатываемых в ИСПДн;

  • количество субъектов ПДн.

Уровень защищенности персональных данных в ИСПДн «ВЗМ-Строй» устанавливался в соответствии с Актом установления уровня защищённости ПДн при их обработке в ИСПДн «ВЗМ-Строй» на основании результатов анализа исходных данных, руководствуясь Постановлением Правительства Российской Федерации от 1 ноября 2012 г. № 1119«Требования к защите персональных данных при их обработке в информационных системах персональных данных»[1] и Методикой определения актуальных угроз безопасности информации в информационных системах (проект) [4]. Было установлено, что в ИСПДн требуется обеспечить четвертый уровень защищенности персональных данных.

1.3 Актуальные угрозы безопасности в ИС компании

1.3.1 Актуальные угрозы для ИСПДн «ВЗМ-Строй»

Для ИСПДн определены актуальные угрозы безопасности информации в соответствии с Моделью угроз безопасности информации, обрабатываемой в ИСПДН «ВЗМ-Строй».

Данные угрозы соответствуют угрозам Банка данных угроз безопасности информации ФСТЭК [13]. Данными угрозами являются:

  • анализ криптографических алгоритмов и их реализации;

  • аппаратный сброс пароля BIOS;

  • внедрение кода или данных;

  • восстановление аутентификационной информации;

  • восстановление предыдущей уязвимой версии BIOS;

  • деструктивное изменение конфигурации/среды окружения программ;

  • деструктивное использование декларированного функционала BIOS;

  • длительное удержание вычислительных ресурсов пользователями;

  • доступ к защищённым файлам с использованием обходного пути;

  • доступ к локальным файлам сервера при помощи URL;

  • доступ/перехват/изменение HTTP cookies;

  • загрузка нештатной операционной системы;

  • заражение DNS-кеша;

  • избыточное выделения оперативной памяти;

  • изменение компонентов системы;

  • использование альтернативных путей доступа к ресурсам;

  • использование информации идентификации/ау­тентификации, заданной по умолчанию;

  • использование механизмов авторизации для повышения привилегий;

  • использование слабостей протоколов сетевого обмена данными;

  • исчерпание вычислительных ресурсов хранилища больших данных;

  • исчерпание запаса ключей, необходимых для обновления BIOS;

  • нарушение изоляции среды исполнения BIOS;

  • нарушение целостности данных кеша;

  • неверное определение формата входных данных, поступающих в хранилище больших данных;

  • невозможность восстановления сессии работы на ПЭВМ при выводе из промежуточных состояний питания;

  • невозможность управления правами пользователей BIOS;

  • неконтролируемое копирование данных внутри хранилища данных;

  • неконтролируемый рост числа зарезервированных вычислительных ресурсов;

  • неконтролируемое уничтожение информации хранилищем данных;

  • неправомерное ознакомление с защищаемой информацией;

  • неправомерные действия в каналах связи;

  • несанкционированное восстановление удалённой защищаемой информации;

  • несанкционированное выключение или обход механизма защиты от записи в BIOS;

  • несанкционированный доступ к аутентификационной информации;

  • несанкционированное изменение аутентификационной информации;

  • несанкционированное копирование защищаемой информации;

  • несанкционированное редактирование реестра;

  • несанкционированное создание учётной записи пользователя;

  • несанкционированное удаление защищаемой информации;

  • несанкционированное управление буфером;

  • несогласованность правил доступа к большим данным;

  • обнаружение открытых портов и идентификации привязанных к нему сетевых служб;

  • обнаружение хостов;

  • обход некорректно настроенных механизмов аутентификации;

  • определение типов объектов защиты;

  • определение топологии вычислительной сети;

  • отказ в загрузке входных данных неизвестного формата хранилищем больших данных;

  • перезагрузка программно-аппаратных средств вычислительной техники;

  • перехват вводимой и выводимой на периферийные устройства информации;

  • перехват данных, передаваемых по вычислительной сети;

  • повреждение системного реестра;

  • подбор пароля BIOS;

  • подделка записей журнала регистрации событий;

  • подмена действий пользователя путём обмана;

  • подмена доверенного пользователя;

  • подмена резервной копии программного обеспечения BIOS;

  • подмена содержимого сетевых ресурсов;

  • подмена субъекта сетевого доступа;

  • получение предварительной информации об объекте защиты;

  • преодоление физической защиты;

  • приведение системы в состояние «отказ в обслуживании»;

  • программный сброс пароля BIOS;

  • пропуск проверки целостности программного обеспечения;

  • удаление аутентификационной информации;

  • утрата вычислительных ресурсов;

  • утрата носителей информации;

  • физическое выведения из строя средств хранения, обработки и (или) ввода/вывода/передачи информации;

  • форматирование носителей информации;

  • хищение средств хранения, обработки и (или) ввода/вывода/передачи информации;

  • скрытное включения вычислительного устройства в состав бот-сети;

  • «спам» веб-сервера;

  • «фарминг»;

  • «фишинг»;

  • нарушение технологического/производственного процесса из-за временных задержек, вносимых средством защиты;

  • неподтверждённый ввод данных оператором в систему, связанную с безопасностью;

  • несанкционированное использование системных и сетевых утилит;

  • несанкционированная модификация защищаемой информации;

  • отказ подсистемы обеспечения температурного режима;

  • перехват одноразовых паролей в режиме реального времени;

  • физическое устаревания аппаратных компонентов.

ИСПДн «ВЗМ-Строй» характеризуется с помощью следующих технических и эксплуатационных характеристик:

  • информационная система имеет структуру – распределенная;

  • информационная система имеет архитектуру – клиент-серверная система с использованием прикладных программ, независимых от операционных систем;

  • наличие подключений к сетям связи общего пользования – имеется;

  • расположение относительно контролируемых зон технических средств – все технические средства расположены в пределах своих контролируемых зон расположенных на территории Российской Федерации;

  • обработка информации в информационной системе осуществляется в режиме – многопользовательском;

  • наличие режима разграничения прав доступа – с разграничением прав доступа;

  • управление информационной системой – режим разделения функций по управлению ИС (для администраторов ИСПДн выделяются рабочие места на которых они осуществляют управление информационной системой в соответствии с своими должностными обязанностями).

1.3.2 Определение для ИСПДн актуальных угроз безопасности информации

Согласно банку данных угроз безопасности информации сформированным Федеральной службой по техническому и экспортному контролю России [13] в Модели угроз безопасности обрабатываемой в информационной системе персональных данных «ВЗМ-Строй» определен полный перечень актуальных угроз безопасности информации (данный перечень может уточняться и дополняться по мере выявления новых источников угроз персональных данных в ИСПДн).

Актуальной угрозой безопасности персональных данных является (УБИjА), в том случае если для информационной системы в которой заданы структурно-функциональные характеристики и особенности функционирования существуют вероятности реализации рассматриваемой угрозы нарушителем (с определенным потенциалом) и реализация этой угрозы приведет к неприемлемому негативному ущербу нарушения основополагающих характеристик целостности, конфиденциальности и доступности защищаемой информации.

Так как в компании «ВЗМ-Строй» отсутствуют статистические данные о возникновении инцидентов безопасности, актуальность угроз безопасности информации (УБИ) определяется на основании оценки возможности реализации УБИ (Yj).

Актуальность угрозы безопасности персональных данных (УБИjА) определяется как комплексный показатель по формуле:

УБИjА = [возможность реализации угрозы (Yj); степень ущерба (Xj)].

Оценка показателя (Yj) – возможность реализации j-ой угрозы проводится относительно следующих показателей:

  • проектной защищённости информационной системы (Y)

  • потенциала нарушителя (Y2)

которые необходимы для реализации этой угрозы безопасности информации в рассматриваемой информационной системе. Формула оценки показателя (Yj):

Yj = [уровень проектной защищённости (Y1п); потенциал нарушителя (Y2)].

Оценка показателя (Xj) – степень ущерба проводится с расчетом следующих показателей:

  • для каждого вида ущерба (конфиденциальности, целостности и доступности) степень последствия от реализации угрозы;

  • в зависимости к чему приводит реализация угрозы – вид ущерба;

  • в зависимости от реализации угрозы – возможный результат.

1.3.2.1 Оценка уровня проектной защищенности информационной системы

Под показателем (Y1п) понимают исходную защищенность ИС которая обуславливается структурно-функциональными характеристиками при проектировании самой информационной системы и условиями её функционирования.

В ИСПДн «ВЗМ-Строй» на основе анализа проектных структурно-функциональных характеристик определялся Уровень проектной защищенности. Показатели которые характеризуют проектную защищенность информационной системы представлены в таблице 1.3.2.1.1.

Таблица 1.3.2.1.1 – Показатели представляющие характеристики проектной защищенности информационной системы

Показатель

Характеристика показателя

Уровень проектной защищенности

Структура ИС

Распределенная

Низкий

Используемые ИТ

Мобильные устройства

Низкий

Архитектура ИС

Удаленный доступ

Низкий

Подключение к иным ИС

Взаимодействует

Низкий

Подключение к сети общего пользования

Присутствует

Низкий

Размещение технических средств

В пределах нескольких КЗ

Средний

Режим обработки ПДн

Многопользовательский

Низкий

Разграничение прав доступа

Присутствует

Средний

Режим разделения функций управления ИС

Выделение рабочих мест в отдельный домен

Низкий

Сегментирование ИС

Отсутствует

Низкий

Данные показателей уровня проектной защищенности (Y1п) представлены ниже:

  • высокий уровень проектной защищенности (Y1П) ИС имеет, если не менее 80% характеристик ИС соответствуют уровню «высокий» (суммируется положительное решения по второму столбцу, соответствующему высокому УЗ), а остальные - среднему УЗ (положительные решения по третьему столбцу);

  • средний уровень проектной защищенности (Y1П) ИС имеет, если не выполняются условия по пункту а) и не менее 90% характеристик ИС соответствуют уровню не ниже «средний» (берется отношение суммы положительных решений по третьему столбцу, соответствующему среднему УЗ, к общему количеству решений), а остальные – низкому уровню;

  • низкий уровень проектной защищенности (Y1П) ИС имеет, если не выполняются условия по пунктам а) и б).

В таблице 1.3.2.1.2 представлена оценка уровня проектной защищенности ИС на основании ее структурно-функциональных характеристик.

Таблица 1.3.2.1.2 – Проведение оценки уровня проектной защищенности

Показатель

Уровень проектной защищенности (Y1П)

Высокий

Средний

Низкий

По структуре ИС:

  • автономное автоматизированное рабочее место;

  • локальная ИС;

  • распределенная ИС

_

_

+


По используемым ИТ:

  • системы на основе виртуализации;

  • системы, реализующие «облачные вычисления»;

  • системы с мобильными устройствами;

  • системы с технологиями беспроводного доступа;

  • грид-системы;

  • суперкомпьютерные системы

_


_

_

+

_

_


По архитектуре информационной системы:

  • системы на основе «тонкого клиента»;

  • системы на основе одноранговой сети;

  • файл-серверные системы;

  • центры обработки данных;

  • системы с удаленным доступом пользователей;

  • использование разных типов операционных систем (гетерогенность среды);

_


_

_


_

_

+


Продолжение таблицы 1.3.2.1.2

Показатель

Уровень проектной защищенности (Y1П)

Высокий

Средний

Низкий

  • использование прикладных программ, независимых от операционных систем;

  • использование выделенных каналов связи

_

_


По наличию (отсутствию) взаимосвязей с иными информационными системами:

  • взаимодействующая с системами;

  • невзаимодействующая с системами

_


+


По наличию подключений к сетям связи общего пользования:

  • подключенная;

  • подключенная через выделенную инфраструктуру (gov.ru или иную);

  • неподключенной

_


_


+


По размещению технических средств:

  • расположенные в пределах одной контролируемой зоны;

  • расположенные в пределах нескольких контролируемых зон;

  • расположенные вне контролируемой зоны

_


+


_


По режимам обработки информации в ИС:

  • многопользовательский;

  • однопользовательский

_


+


По режимам разграничения прав доступа:

  • без разграничения;

  • с разграничением

+


_


По режимам разделения функций по управлению информационной системой:

  • без разделения;

  • выделение рабочих мест для администрирования в отдельный домен;

  • использование различных сетевых адресов;

  • использование выделенных каналов для администрирования

_

_

_


+


По подходам к сегментированию ИС:

  • без сегментирования;

  • с сегментированием

_


+


Окончание таблицы 1.3.2.1.2

Показатель

Уровень проектной защищенности (Y1П)

Высокий

Средний

Низкий

Сумма положительных решений

0

2

8

Общее количество решений

5

14

16

Величина в % одного положительного решения

100:5=20%

100:14=7,14%

% характеристик, соответствующих уровню «высокий»

0%

% характеристик, соответствующих уровню «средний»

14,28%

На основании показателей, которые характеризуют проектную защищённость информационной системы определено:

  • 0 процентов соответствуют уровню «высокий»;

  • 14,28 процентов соответствуют уровню «средний».

Таким образом делается вывод об уровне проектной защищенности (Y1п) который характерен для рассматриваемое информационной системы строительной компании.

Характеристики

Список файлов ВКР

Свежие статьи
Популярно сейчас
Почему делать на заказ в разы дороже, чем купить готовую учебную работу на СтудИзбе? Наши учебные работы продаются каждый год, тогда как большинство заказов выполняются с нуля. Найдите подходящий учебный материал на СтудИзбе!
Ответы на популярные вопросы
Да! Наши авторы собирают и выкладывают те работы, которые сдаются в Вашем учебном заведении ежегодно и уже проверены преподавателями.
Да! У нас любой человек может выложить любую учебную работу и зарабатывать на её продажах! Но каждый учебный материал публикуется только после тщательной проверки администрацией.
Вернём деньги! А если быть более точными, то автору даётся немного времени на исправление, а если не исправит или выйдет время, то вернём деньги в полном объёме!
Да! На равне с готовыми студенческими работами у нас продаются услуги. Цены на услуги видны сразу, то есть Вам нужно только указать параметры и сразу можно оплачивать.
Отзывы студентов
Ставлю 10/10
Все нравится, очень удобный сайт, помогает в учебе. Кроме этого, можно заработать самому, выставляя готовые учебные материалы на продажу здесь. Рейтинги и отзывы на преподавателей очень помогают сориентироваться в начале нового семестра. Спасибо за такую функцию. Ставлю максимальную оценку.
Лучшая платформа для успешной сдачи сессии
Познакомился со СтудИзбой благодаря своему другу, очень нравится интерфейс, количество доступных файлов, цена, в общем, все прекрасно. Даже сам продаю какие-то свои работы.
Студизба ван лав ❤
Очень офигенный сайт для студентов. Много полезных учебных материалов. Пользуюсь студизбой с октября 2021 года. Серьёзных нареканий нет. Хотелось бы, что бы ввели подписочную модель и сделали материалы дешевле 300 рублей в рамках подписки бесплатными.
Отличный сайт
Лично меня всё устраивает - и покупка, и продажа; и цены, и возможность предпросмотра куска файла, и обилие бесплатных файлов (в подборках по авторам, читай, ВУЗам и факультетам). Есть определённые баги, но всё решаемо, да и администраторы реагируют в течение суток.
Маленький отзыв о большом помощнике!
Студизба спасает в те моменты, когда сроки горят, а работ накопилось достаточно. Довольно удобный сайт с простой навигацией и огромным количеством материалов.
Студ. Изба как крупнейший сборник работ для студентов
Тут дофига бывает всего полезного. Печально, что бывают предметы по которым даже одного бесплатного решения нет, но это скорее вопрос к студентам. В остальном всё здорово.
Спасательный островок
Если уже не успеваешь разобраться или застрял на каком-то задание поможет тебе быстро и недорого решить твою проблему.
Всё и так отлично
Всё очень удобно. Особенно круто, что есть система бонусов и можно выводить остатки денег. Очень много качественных бесплатных файлов.
Отзыв о системе "Студизба"
Отличная платформа для распространения работ, востребованных студентами. Хорошо налаженная и качественная работа сайта, огромная база заданий и аудитория.
Отличный помощник
Отличный сайт с кучей полезных файлов, позволяющий найти много методичек / учебников / отзывов о вузах и преподователях.
Отлично помогает студентам в любой момент для решения трудных и незамедлительных задач
Хотелось бы больше конкретной информации о преподавателях. А так в принципе хороший сайт, всегда им пользуюсь и ни разу не было желания прекратить. Хороший сайт для помощи студентам, удобный и приятный интерфейс. Из недостатков можно выделить только отсутствия небольшого количества файлов.
Спасибо за шикарный сайт
Великолепный сайт на котором студент за не большие деньги может найти помощь с дз, проектами курсовыми, лабораторными, а также узнать отзывы на преподавателей и бесплатно скачать пособия.
Популярные преподаватели
Добавляйте материалы
и зарабатывайте!
Продажи идут автоматически
7050
Авторов
на СтудИзбе
259
Средний доход
с одного платного файла
Обучение Подробнее