Обозначения и сокращения 7
Введение 9
1 Идентификация организационной структуры АО «ПО
«Электроприбор» 11
2 Выявление конфиденциальной информации, обрабатываемой на
предприятии 17
3 Определение значимости выявленной информации 25
4 Оценка исходной защищённости информационных систем АО «ПО
«Электроприбор» 28
4.1 Оценка исходной защищённости информационной системы
персональных данных «Персонал» АО «ПО «Электроприбор» 28
4.1.1 Определение масштабов ИС 28
4.1.2 Составление перечня угроз информационной
безопасности 36
4.1.3 Идентификация актуальных угроз информационной
безопасности 43
4.1.4 Разработка модели нарушителя 51
4.2 Оценка исходной защищённости информационной системы
коммерческой тайны АО «ПО «Электроприбор» 51
4.2.1 Определение масштабов информационной системы коммерческой тайны 51
4.2.1.1 Описание процессов обработки информации,
составляющей коммерческую тайну «АО «ПО «Электроприбор» и структуры информационной системы коммерческой тайны 51
4.2.1.2 Определение условий использования
информации, составляющей КТ 51
4.2.2 Составление перечня угроз информационной безопасности для информационной системы коммерческой тайны 66
4.2.3 Идентификация актуальных угроз безопасности для
информации, составляющей коммерческую тайну АО «ПО «Электроприбор» 72
4.2.4 Разработка модели нарушителя 75
4.3 Оценка исходной защищённости информационной системы
конфиденциальной информации АО «ПО «Электроприбор» 75
4.3.1 Определение масштабов информационной системы
конфиденциальной информации 75
4.3.1.1 Описание процессов обработки иной
конфиденциальной информации в АО «ПО «Электроприбор» и структуры информационной системы иной конфиденциальной информации 75
4.3.1.2 Определение условий использования
информации, составляющей КТ 79
4.3.2 Составление перечня угроз информационной
безопасности для информационной системы иной конфиденциальной информации 82
4.3.3 Идентификация актуальных угроз безопасности для иной конфиденциальной информации в АО «ПО «Электроприбор» 82
4.3.4 Разработка модели угроз безопасности для иной
конфиденциальной информации 82
4.3.4 Разработка модели нарушителя 82
5 Выбор мер и средств защиты 84
5.1 Выбор мер и средств защиты для обеспечения безопасности персональных данных обрабатываемых в информационной системе персональных данных «Персонал» 84
5.1.1. Определение уровня защищённости
информационной системы персональных данных «Персонал».. 84
5.1.2 Разработка перечня защитных мер для обеспечения
безопасности персональных данных 86
5.1.3 выбор средств защиты для обеспечения безопасности
персональных данных 90
5.2 Выбор мер и средств для обеспечения безопасности
конфиденциальной информации, обрабатываемой в информационной системе коммерческой тайны 91
5.2.1 Разработка защитных мер для информации, составляющей коммерческую тайну 91
5.2.2 Выбор средств защиты для обеспечения безопасности информации, составляющей коммерческую тайну 93
5.3 Выбор мер и средств защиты для конфиденциальной информации, обрабатываемой в информационной системе конфиденциальной информации 93
6 Разработка документации 95
Заключение 96
Список использованных источников 97
Приложение А. Политика по защите конфиденциальной информации...99
Приложение Б. Базовый набор защитных мер 123
Приложение В. Инструкция администратора безопасности 128
Приложение Г. Инструкция по соблюдению режима конфиденциальности 137
Приложение Д. Положение «О коммерческой тайне» 141
Приложение Е. Положение «Об организации работы с персональными данными» 158
Приложение Ж. Проект приказа об утверждении об утверждении перечня лиц, доступ которых к персональным данным, обрабатываемым в информационной системе 173
Приложение И. Проект приказа о назначении ответственного за организацию обработки персональных данных в информационной системе персональных данных «Персонал» 175
В настоящее время в Российской Федерации свою деятельность ведёт множество предприятий и учреждений различных организационных форм, форм собственности и размеров, в информационных системах которых ведётся обработка персональных данных, а также информации, представляющей коммерческую ценность, позволяющая избегать неоправданных расходов, увеличивать прибыль, конкурентоспособность выпускаемой продукции и оказываемых услуг. Стоит отметить, что немалое количество таких организации обрабатывает информацию, не являющейся ни персональными данными, ни коммерческой тайной, но, тем не менее, распространение которой может нанести нежелательный ущерб предприятию.
Защита персональных данных - требование законодательства РФ, защита коммерческой тайны и иной конфиденциальной информации - процедура добровольная, однако для стабильного функционирования организации, избежания лишних финансовых, репутационных и иных потерь, а также поддержания статуса добросовестного исполнителя требований законодательства РФ, необходима защита всех 3-х видов конфиденциальной информации, что подтверждается. Необходимость защиты конфиденциальной информации в коммерческих организациях обусловлена также тем , что по данным всемирного исследования на 2015 год около 72,8% утечек происходит именно на подобных предприятиях и в 90,8% случаев это персональные данные, в 7,5 коммерческая тайна или иная конфиденциальная информация, а наша страна занимает второе место в мире по общему числу утечек.
Обеспечение безопасности конфиденциальной - ресурсоёмкий процесс, требующий, как значительных финансовых, так и временных затрат. Для построения наиболее эффективной системы защиты такой информации очень важно грамотно определить перечень информации, подлежащей защите, описать и определить защищённость информационных систем, в которых такая информация обрабатывается, определить перечни угроз безопасности для каждого вида информации, на основании которого разработать исчерпывающий перечень защитных мер. Также большое значение имеет грамотный выбор средств, позволяющих реализовать выбранные защитные меры и разработка документации, которая, как определяет цели, задачи и методы обеспечения защиты конфиденциальной информации в целом, так и регламентирует процедуры и действия, реализация которых необходимых для обеспечения безопасности отдельных видов информации.
Разработанная политика по защите конфиденциальной информации устанавливает основные правила, требования и руководящие принципы в области обеспечения безопасности конфиденциальной информации в АО «ПО «Электроприбор». Положениями данной политики и сопровождающими её документами руководствуются все работники предприятия, в том числе ответственные за реализацию мероприятий по защите информации, а также звено управления.
В ходе выполнения дипломного проекта была идентифицирована организационная структура АО «ПО «Электроприбор», составлены перечни конфиденциальной информации, обрабатываемой на предприятии и определены уровни её значимости. Было произведена оценка исходной защищённости информационных систем, по итогам которой были разработаны модели угроз безопасности для каждого вида конфиденциальной информации. На основе перечня актуальных угроз были выбраны защитные меры, предложены средства для их реализации и разработаны проекты необходимых документов.
Таким образом, все пункты технического задания на выпускную квалификационную работу выполнены полностью.
1 АО «ПО «Электроприбор». О предприятии. [Электронный ресурс ] - URL:http://www.electropribor-penza.ru,свободный
2 Базовая модель угроз безопасности персональных данных при их обработке в информационных системах персональных данных [Электронный ресурс]: утверждена заместителем директора ФСТЭК России 15 фев. 2008г. URL: http://fstec.ru/tekhnicheskaya-zashchita-mformatsii/dokumenty/114-spetsialnye-normativnye-dokumenty/379-bazovaya-model-ugroz-h-vypiska-fstek-rossii-2008-god(дата обращения: 12.04.2016)
3 Методика определения актуальных угроз безопасности персональных
данных при их обработке в информационных системах персональных данных [Электронный ресурс ]: утверждена заместителем директора ФСТЭК России 14 фев. 2008г. URL: http ://fstec .ru/tekhnicheskaya-zashchita-
informatsii/dokumenty/114-spetsialnye-normativnye-dokumenty/380-metodika-opredeleniya-aktualnykh-ugroz-bezopasnosti-personalnykh-dannykh-fstek-rossii-2008-god(дата обращения: 15.04.2016).
4 Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных (постановление Правительства РФ от 1 нояб. 2012г. № 1119). Доступ из из справ. - правовой системы «КонсультантПлюс».
5 Об утверждении требований к защите персональных данных при их
обработке в информационных системах персональных данных (приказ ФСТЭК от 18 фев. 2013г. № 21). Доступ из справ. - правовой системы
«КонсультантПлюс ».
6 Автоматизированные системы. Защита от несанкционированного доступа к информации. Классификация автоматизированных систем и требования по защите информации. Руководящий документ [Электронный ресурс]: утвержден председателем Государственной технической комиссии при Президенте РФ 30 марта 1992г. URL: http://fstec.ru/tekhnicheskaya-zashchita- informatsii/dokumenty/114-spetsialnye-normativnye-dokumenty/384- rukovodyashchij-dokument -reshenie-predsedatelya-gostekhkomissii-rossii-ot-30- marta-1992-g (дата обращения: 20.04.2016).
7 Российская Федерация. Законы. О персональных данных [Текст]: федер. закон [принят Гос. Думой 8 июля 2006г.: одобр. Советом Федерации 14 июля 2006г]. - М.: Российская газета, 2006. - 21с. - (Актуальный закон).
8 Российская Федерация. Законы. О коммерческой тайне [Текст]: федер. закон [принят Гос. Думой 9 июля 2004г.: одобр. Советом Федерации 15 июля 2004г]. - М.: Российская газета, 2004. - 7с. - (Актуальный закон).
9 Российская Федерация. Законы. Об информации, информационных технологиях и защите информации [Текст]: федер. закон [принят Гос. Думой 8 июля 2006г.: одобр. Советом Федерации 14 июля 2006г]. - М.: Российская газета, 2006 - 19с . - (Актуальный закон).
10 Специальные технические требования и рекомендации по технической защите конфиденциальной информации [Электронный ресурс]: Решение Коллегии Гостехкомиссии России от 2 марта 2001г. URL: http ://w ww. rfc md. ru/sphider/do c s/Info S ec /RD F STEK req uirements. htm
11 Об утверждении перечня сведений конфиденциального характера (указ Президента Российской Федерации от 6 марта 1997г №188). Доступ из справ. - правовой системы «КонсультантПлюс».
12 Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации (постановление Правительства РФ от 15 сент. 2008г. № 687). Доступ из из справ. - правовой системы «КонсультантПлюс».
13 Российская Федерация. Конституция (1993). Конституция Российской Федерации [Текст].: офиц. текст. - М.: Маркетинг, 2001. - 39с. - 10000 экз.
14 Российская Федерация. Законы. Трудовой кодекс Российской Федерации [Текст]: федер. закон [принят Гос. Думой 21 дек. 2001г.: одобр. Советом Федерации 26 дек. 2001г]. - [5-е изд.]. - М. Ось-89, [2001]. - 340 c. - (Актуальный закон).