СПИСОК ОБОЗНАЧЕНИЙ И СОКРАЩЕНИЙ 3
ВВЕДЕНИЕ 4
ГЛАВА 1 АНАЛИЗ УЯЗВИМОСТЕЙ ИНФОРМАЦИОННОЙ СИСТЕМЫ УНИВЕРСИТЕТА 6
1.1 Использование персональных данных в информационной системе университета 6
1.2 Модель угроз безопасности для высших учебных заведений 11
1.3 Описание нормативного регулирования информационной системы персональных данных университета 23
1.4 Формирование требований для разработки компонента информационной системы 25
ГЛАВА 2 РАЗРАБОТКА КОМПОНЕНТА ОБЕЗЛИЧИВАНИЯ ПЕРСОНАЛЬНЫХ ДАННЫХ ПОЛЬЗОВАТЕЛЕЙ 28
2.1 Техническое описание и функциональные требования к компоненту системы персональных данных 28
2.2 Создание баз данных для информационной системы 33
2.3 Реализация прототипа компонента обезличивания на PHP с графическим интерфейсом 37
2.4 Вывод по главе 2 42
ГЛАВА 3 ВНЕДРЕНИЕ РАЗРАБОТАННОГО КОМПОНЕНТА В СТРУКТУРУ УНИВЕРСИТЕТА 44
3.1 Порядок внедрения компонента. 44
3.2 Порядок добавления новых персональных данных 47
3.3 Сценарии использования нарушителем. 50
3.4 Вывод по главе 3 53
ЗАКЛЮЧЕНИЕ 54
СПИСОК ИСПОЛЬЗОВАННЫХ ИСТОЧНИКОВ 55
ПРИЛОЖЕНИЕ А 59
В современном мире информационные технологии пронизывают все сфера нашего общества. Система образования не осталась в стороне. Университеты собирают и хранят огромное количество персональных данных студентов, преподавателей и сотрудников. Однако защита конфиденциальности, целостности и доступности этих данных становится все более актуальной в свете растущих угроз кибербезопасности и законодательных требований.
Законодательство в области защиты персональных данных устанавливает строгие правила и требования к обработке, хранению и передаче таких данных [1]. Требования к оператору персональных данных описаны в статьях 18-22 федерального закона от 27 июля 2006 года 152-ФЗ «О персональных данных» (далее – 152-ФЗ). Нарушение этих требования может привести к серьезным последствиям для университета, в том числе к штрафам и ущербу репутации. Выполнение требований по обработке персональных данных связано с высокими финансовыми и кадровыми затратами, вызванных созданием системы защиты информации (СЗИ), что не всегда возможно для образовательных организаций.
Таким образом, проблема является актуальной.
Одним из способов обеспечения защиты персональных данных пользователей информационной системы университета является обезличивание этих данных, а также безопасное обращение к этим данным. Обезличивание позволяет сохранить функциональность системы, но при этом скрыть личную информацию пользователей. Это особенно важно в случаях, когда данные необходимы для анализа или статистики, но при этом не должны быть связаны с конкретными пользователями.
В данной работе будет рассмотрена информационная система университета, который готовит специалистов, связывающих свою работу с объектами критической информационной инфраструктуры.
Объектом исследования является деятельность по обеспечении безопасности персональных данных, связанная с разработкой компонента по обезличиванию данных пользователей.
Предметом исследования являются методы и алгоритмы для построения системы защиты персональных данных.
Целью работы является реализация требования законодательства, а также повышения уровня защищенности системы персональных данных университета.
Для выполнения цели были поставлены следующие задачи:
1. Выполнить анализ уязвимостей информационной системы университета.
2. Разработать прототип СЗИ - компонента обезличивания персональных данных пользователей.
3. Описать внедрение прототипа в информационную систему университета.
В текущей дипломной работе рассмотрена задача по обеспечению защиты персональной информации в университете. Для выполнения требований регуляторов было предложено разработать компонент по обезличиванию персональных данных, которое обеспечивает конфиденциальность при разных уровнях доступа пользователей системы.
Для реализации решения были использованы современные технологии и подходы к разработке ПО, такие как MVC, API и микросервисная архитектура. Использованы популярные решения с открытым исходным кодом в сфере СУБД, отечественные продукты (AltLinux), позволяющие реализовать нормативные требования.
Разработанное решение закрывает угрозы НСД от внутренних нарушителей путем обезличивания сессии пользователя, регистрации событий безопасности для дальнейшего реагирования и обезличенного обращения с персональными данными. Реализация разделения на защищенный и обезличенный сегменты позволяет ослабить требования к защите основной составляющей системы, тем самым обеспечивая удешевление системы защиты информации. Данное решение может быть полезным для университета, так как множество персональных данных проходит через высшие учебные заведения, а дальнейшее развитие подходов может улучшить безопасность персональных данных в информационных системах.
Поставленные задачи выполнены, цель достигнута.