Организация режима защиты конфиденциальной информации в образовательной организации СПО
|
ВВЕДЕНИЕ 6
ГЛАВА 1. ТЕОРЕТИЧЕСКИЕ ОСНОВЫ ЗАЩИТЫ КОНФИДЕНЦИАЛЬНОЙ ИНФОРМАЦИИ В ОБРАЗОВАТЕЛЬНОЙ ОРГАНИЗАЦИИ 11
1.1. Конфиденциальная информация и значение ее защиты в образовательной организации 11
1.2. Нормативно-правовое обеспечение защиты конфиденциальной
информации 16
1.3. Организация защиты конфиденциальной информации в образовательной организации 22
Выводы по Главе 1 27
ГЛАВА 2. АНАЛИЗ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ В ОРГАНИЗАЦИИ ПРОФЕССИОНАЛЬНОГО ОБРАЗОВАНИЯ 29
2.1 Общие сведения об организации профессионального образования 29
2.2. Конфиденциальная информация организации профессионального
образования - компонент информационных ресурсов 34
2.3. Оценка существующих средств защиты конфиденциальной информации
в ГБПОУ «Южно-Уральский государственный технический колледж» 37
Выводы по главе II 47
ГЛАВА 3. МЕРЫ СОВЕРШЕНСТВОВАНИЯ ЗАЩИТЫ
КОНФИДЕНЦИАЛЬНОЙ ИНФОРМАЦИИ В ГБПОУ «ЮЖНО-УРАЛЬСКИЙ ГОСУДАРСТВЕННЫЙ ТЕХНИЧЕСКИЙ КОЛЛЕДЖ» 48
3.1. Рекомендации по совершенствованию защиты конфиденциальной
информации 48
3.2. Расчет экономической эффективности мероприятий по защите
конфиденциальной информации 74
Выводы по Главе III 79
Заключение 81
Список использованной литературы
ГЛАВА 1. ТЕОРЕТИЧЕСКИЕ ОСНОВЫ ЗАЩИТЫ КОНФИДЕНЦИАЛЬНОЙ ИНФОРМАЦИИ В ОБРАЗОВАТЕЛЬНОЙ ОРГАНИЗАЦИИ 11
1.1. Конфиденциальная информация и значение ее защиты в образовательной организации 11
1.2. Нормативно-правовое обеспечение защиты конфиденциальной
информации 16
1.3. Организация защиты конфиденциальной информации в образовательной организации 22
Выводы по Главе 1 27
ГЛАВА 2. АНАЛИЗ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ В ОРГАНИЗАЦИИ ПРОФЕССИОНАЛЬНОГО ОБРАЗОВАНИЯ 29
2.1 Общие сведения об организации профессионального образования 29
2.2. Конфиденциальная информация организации профессионального
образования - компонент информационных ресурсов 34
2.3. Оценка существующих средств защиты конфиденциальной информации
в ГБПОУ «Южно-Уральский государственный технический колледж» 37
Выводы по главе II 47
ГЛАВА 3. МЕРЫ СОВЕРШЕНСТВОВАНИЯ ЗАЩИТЫ
КОНФИДЕНЦИАЛЬНОЙ ИНФОРМАЦИИ В ГБПОУ «ЮЖНО-УРАЛЬСКИЙ ГОСУДАРСТВЕННЫЙ ТЕХНИЧЕСКИЙ КОЛЛЕДЖ» 48
3.1. Рекомендации по совершенствованию защиты конфиденциальной
информации 48
3.2. Расчет экономической эффективности мероприятий по защите
конфиденциальной информации 74
Выводы по Главе III 79
Заключение 81
Список использованной литературы
Актуальность исследования. В современных условиях развития информационных технологий и их глубокой интеграции в жизнь людей особую актуальность приобретает защита конфиденциальной информации. Проектирование и внедрение систем защиты информации на объекте является достаточно ресурсозатратной процедурой. К тому же, в нормативно-правовых документах по созданию систем защиты указывается только необходимость наличия определенных средств защиты, но не предусматривается динамическое состояние угроз. Дополнительно усложняет задачу отсутствие хорошо зарекомендовавших себя критериев оценки эффективности систем защиты информации.
Система защиты информации в общем случае включает в себя правовой, организационный и технический компоненты. Правовой компонент определяется нормативно-правовыми актами, государственными стандартами и требованиями государственных органов контроля в сфере информационной безопасности. В случае наличия в организации информации подлежащей защите, все действия с такой информацией должны совершаться в соответствии с установленными государством требованиями. Организационный компонент определяется наличием и соблюдением требований, определяемых организационно-распорядительными документами в сфере защиты конфиденциальной информации. Это направление особенно распространено на территории Российской Федерации. Однако, в силу перенасыщения рынка технических средств защиты по функционалу, задача выбора конкретных технических средств защиты и оценка эффективности их функционирования приобретает особую сложность
Данная магистерская диссертационная работа посвящена разработке системы защиты конфиденциальной информации в организациях профессионального образования. Одной из наиболее важных проблем при построении системы защиты информации является проблема оценки уровня защищенности объекта и эффективности функционирования системы защиты информации.
Проблемы моделирования и проектирования СЗИ в частности были рассмотрены в трудах Гарсия Оз, В.И. Аверченкова, С.М. Климова, В.А. Герасименко, М.Ю. Рытова, С.С. Корта, А.Г. Корченко, А.А. Горокина, В.И. Ярочкина, В.В. Доморева и др.
Методы моделирования и автоматизации сложных организационно- технических систем рассматривались в трудах И.П. Норенкова, А.А. Рындина, В.П. Спицендаля и др.
Анализ этих работ показывает ограниченные возможности при одновременности реализации атак злоумышленников и своевременной реакции средств защиты на них. При этом целесообразно оценивать эффективность системы защиты информации в динамике протекающих процессов.
При оценивании качества функционирования систем защиты информации, в связи с особенностью свойств рассматриваемых объектов, возникает необходимость в создании адаптивных алгоритмов оценивания и реагирования на атаки с возможностью своевременного наращивания потенциала защищенности. Необходимо также учитывать, что в Российской Федерации определены федеральные законы, постановления Правительства РФ, государственные стандарты, а также ведомственные указания в области защиты конфиденциальной информации, которые указывают на необходимость применения средств защиты, но не предусматривают динамическое состояние объекта.
Это определяет актуальность создания системы защиты информации на объекте, ориентированной на угрозы безопасности, представленные в документах ФСТЭК и ФСБ России.
Целью исследования является разработка рекомендации по совершенствованию защиты конфиденциальной информации с учетом комплексной оценки уровня защищенности и требований нормативно-правовой базы Российской Федерации.
Объектом исследования является организация защиты конфиденциальной информации в образовательной организации.
Предметом исследования является защита конфиденциальной информации.
Гипотеза исследования состоит в предположении о том, что повышение эффективности защиты конфиденциальной информации возможно на основе оценки уязвимостей существующих средств защиты и обеспечения их оптимального обновления с учетом максимального соответствия техническим требованиям и минимальных финансовых затрат.
Для достижения поставленной цели были сформулированы следующие задачи:
- изучить понятие «конфиденциальная информация» и значение ее защиты в образовательной организации;
- провести оценку существующих средств защиты конфиденциальной информации в колледже;
- разработать рекомендации по совершенствованию защиты конфиденциальной информации в колледже;
- провести расчет экономической эффективности мероприятий по защите конфиденциальной информации в ГБПОУ «ЮУрГТК».
Методы исследования. При выполнении теоретических исследований и реализации поставленной цели использовались теория и методология защиты информации, анализ публикационного массива по теме, описание, наблюдение, изучение законодательных актов и нормативно-методических документов, регламентирующих организацию защиты конфиденциальных данных.
Использование законодательных актов и нормативно-методических документов было продиктовано темой исследования.
Основополагающие нормы, регулирующие отношения по поводу персональных данных, содержатся в Федеральном законе «О персональных данных» [6].
Федеральный закон «Об информации, информационных технологиях и защите информации» [5] определяет, процессы функционирования информации и документации в обществе, в системе государственного и хозяйственного управления. Настоящий закон регулирует отношения, возникающие при формировании и использовании информационных ресурсов на основе создания, сбора, обработки, накопления, хранения, поиска, распространения и предоставления потребителю документированной информации; создании и использовании информационных технологий и средств их обеспечения; защите информации, прав субъектов, участвующих в информационных процессах и информатизации.
В качестве методического материала по защите персональных данных, использованы научные, учебные, практические материалы, подготовленные ведущими специалистами: Т. В. Кузнецовой [30], В.И. Петренко [42], О. В. Силакова [45]; регламентация работы с персональными данными - С. А. Борисова [25], М.А. Федосова [46] и др.
Научная новизна: проведение оценки средств защиты конфиденциальной информации в образовательной организации СПО и разработка рекомендаций по совершенствованию защиты конфиденциальной информации в образовательной организации.
Практическая значимость работы заключается в разработке рекомендаций по совершенствования системы информационной безопасности ГБПОУ «ЮУрГТК», разработанной на основе анализа частной модели угроз названной организации, которое может быть применено в других образовательных организациях СПО.
База исследования: Государственное бюджетное профессиональное образовательное учреждение «Южно-Уральский государственный технический колледж».
Апробация исследования: результаты исследования были опубликованы на Международной научно-практической конференции «Инновации в информационных технологиях, машиностроении и автотранспорте», г. Кемерово, 2017; на XV Всероссийской научно-практической конференции «Актуальные вопросы развития России в исследованиях студентов: управленческий, правовой и социально-экономический аспекты», г. Челябинск, 2017.
Структура магистерской диссертации состоит из введения, трех глав, заключения, библиографического списка, состоящего из 70 наименований, приложения. Работа содержит 8 рисунков, 11 таблиц. Общий объем работы составляет 93 страницы.
Система защиты информации в общем случае включает в себя правовой, организационный и технический компоненты. Правовой компонент определяется нормативно-правовыми актами, государственными стандартами и требованиями государственных органов контроля в сфере информационной безопасности. В случае наличия в организации информации подлежащей защите, все действия с такой информацией должны совершаться в соответствии с установленными государством требованиями. Организационный компонент определяется наличием и соблюдением требований, определяемых организационно-распорядительными документами в сфере защиты конфиденциальной информации. Это направление особенно распространено на территории Российской Федерации. Однако, в силу перенасыщения рынка технических средств защиты по функционалу, задача выбора конкретных технических средств защиты и оценка эффективности их функционирования приобретает особую сложность
Данная магистерская диссертационная работа посвящена разработке системы защиты конфиденциальной информации в организациях профессионального образования. Одной из наиболее важных проблем при построении системы защиты информации является проблема оценки уровня защищенности объекта и эффективности функционирования системы защиты информации.
Проблемы моделирования и проектирования СЗИ в частности были рассмотрены в трудах Гарсия Оз, В.И. Аверченкова, С.М. Климова, В.А. Герасименко, М.Ю. Рытова, С.С. Корта, А.Г. Корченко, А.А. Горокина, В.И. Ярочкина, В.В. Доморева и др.
Методы моделирования и автоматизации сложных организационно- технических систем рассматривались в трудах И.П. Норенкова, А.А. Рындина, В.П. Спицендаля и др.
Анализ этих работ показывает ограниченные возможности при одновременности реализации атак злоумышленников и своевременной реакции средств защиты на них. При этом целесообразно оценивать эффективность системы защиты информации в динамике протекающих процессов.
При оценивании качества функционирования систем защиты информации, в связи с особенностью свойств рассматриваемых объектов, возникает необходимость в создании адаптивных алгоритмов оценивания и реагирования на атаки с возможностью своевременного наращивания потенциала защищенности. Необходимо также учитывать, что в Российской Федерации определены федеральные законы, постановления Правительства РФ, государственные стандарты, а также ведомственные указания в области защиты конфиденциальной информации, которые указывают на необходимость применения средств защиты, но не предусматривают динамическое состояние объекта.
Это определяет актуальность создания системы защиты информации на объекте, ориентированной на угрозы безопасности, представленные в документах ФСТЭК и ФСБ России.
Целью исследования является разработка рекомендации по совершенствованию защиты конфиденциальной информации с учетом комплексной оценки уровня защищенности и требований нормативно-правовой базы Российской Федерации.
Объектом исследования является организация защиты конфиденциальной информации в образовательной организации.
Предметом исследования является защита конфиденциальной информации.
Гипотеза исследования состоит в предположении о том, что повышение эффективности защиты конфиденциальной информации возможно на основе оценки уязвимостей существующих средств защиты и обеспечения их оптимального обновления с учетом максимального соответствия техническим требованиям и минимальных финансовых затрат.
Для достижения поставленной цели были сформулированы следующие задачи:
- изучить понятие «конфиденциальная информация» и значение ее защиты в образовательной организации;
- провести оценку существующих средств защиты конфиденциальной информации в колледже;
- разработать рекомендации по совершенствованию защиты конфиденциальной информации в колледже;
- провести расчет экономической эффективности мероприятий по защите конфиденциальной информации в ГБПОУ «ЮУрГТК».
Методы исследования. При выполнении теоретических исследований и реализации поставленной цели использовались теория и методология защиты информации, анализ публикационного массива по теме, описание, наблюдение, изучение законодательных актов и нормативно-методических документов, регламентирующих организацию защиты конфиденциальных данных.
Использование законодательных актов и нормативно-методических документов было продиктовано темой исследования.
Основополагающие нормы, регулирующие отношения по поводу персональных данных, содержатся в Федеральном законе «О персональных данных» [6].
Федеральный закон «Об информации, информационных технологиях и защите информации» [5] определяет, процессы функционирования информации и документации в обществе, в системе государственного и хозяйственного управления. Настоящий закон регулирует отношения, возникающие при формировании и использовании информационных ресурсов на основе создания, сбора, обработки, накопления, хранения, поиска, распространения и предоставления потребителю документированной информации; создании и использовании информационных технологий и средств их обеспечения; защите информации, прав субъектов, участвующих в информационных процессах и информатизации.
В качестве методического материала по защите персональных данных, использованы научные, учебные, практические материалы, подготовленные ведущими специалистами: Т. В. Кузнецовой [30], В.И. Петренко [42], О. В. Силакова [45]; регламентация работы с персональными данными - С. А. Борисова [25], М.А. Федосова [46] и др.
Научная новизна: проведение оценки средств защиты конфиденциальной информации в образовательной организации СПО и разработка рекомендаций по совершенствованию защиты конфиденциальной информации в образовательной организации.
Практическая значимость работы заключается в разработке рекомендаций по совершенствования системы информационной безопасности ГБПОУ «ЮУрГТК», разработанной на основе анализа частной модели угроз названной организации, которое может быть применено в других образовательных организациях СПО.
База исследования: Государственное бюджетное профессиональное образовательное учреждение «Южно-Уральский государственный технический колледж».
Апробация исследования: результаты исследования были опубликованы на Международной научно-практической конференции «Инновации в информационных технологиях, машиностроении и автотранспорте», г. Кемерово, 2017; на XV Всероссийской научно-практической конференции «Актуальные вопросы развития России в исследованиях студентов: управленческий, правовой и социально-экономический аспекты», г. Челябинск, 2017.
Структура магистерской диссертации состоит из введения, трех глав, заключения, библиографического списка, состоящего из 70 наименований, приложения. Работа содержит 8 рисунков, 11 таблиц. Общий объем работы составляет 93 страницы.
Внедрение системы информационной безопасности (СИБ) окажется эффективной, если она будет надежно поддерживать выполнение правил политики безопасности. Этапы построения политики безопасности - это внесение в описание объекта автоматизации структуры ценности и проведение анализа риска, а также определение правил для любого процесса пользования данным видом доступа к ресурсам объекта автоматизации, имеющим определённую степень ценности.
Обеспечение информационной безопасности - комплексная задача, потому что сама информационная среда есть сложный и многоплановый механизм, где могут присутствовать такие компоненты, как сотрудники, электронное оборудование, программное обеспечение и т.д.
Для решения многих проблем обеспечения информационной безопасности необходимо применение следующих мер: законодательных, организационных и программно-технических. Игнорирование хотя бы одного из аспектов этой проблемы может привести к потере (утечке) информации, которая в жизни современного общества приобретает всё более важное значение и играет немаловажные роли.
Организационные меры обеспечения защиты информации являются первоочередными, т.к. они призваны обеспечить эффективное функционирование остальных мер обеспечения конфиденциальности информации. С этой точки зрения организационные меры являются первичными по отношению к остальным мерам.
Все документы должны пройти согласование с юридической службой образовательной организации, утверждены руководством колледжа и введены в действие приказом по колледжу. При этом необходимо также учитывать, что документы должны соответствовать законам и другим правовым документам РФ в этой области, так как на работников накладываются определённые ограничения и ответственность, вплоть до уголовной, за нарушения правил работы с конфиденциальной информацией.
По результатам анализа объекта защиты и обзора технических средств разработаны рекомендации по совершенствованию защиты конфиденциальной информации.
Предпринимаемые меры защиты должны быть адекватны вероятности осуществления данного типа угрозы и потенциальному ущербу, который может быть нанесен в том случае, если угроза осуществится (включая затраты на защиту от нее).
В процессе работы были рассмотрены теоретические и законодательные основы организации защиты конфиденциальной информации в организации профессионального образования, проанализирована специфика их защиты в современных условиях, дана краткая характеристика объекту исследования (ГБПОУ «Южно-Уральский государственный технический колледж»), произведена оценка существующих средств защиты конфиденциальной информации, выявлены уязвимости и риски в системе защиты информации колледжа, разработана частная модель угроз, разработаны рекомендации по совершенствованию защиты конфиденциальной информации и произведен расчет экономической целесообразности предлагаемых мероприятий.
Согласно требованиям ФСТЭК России №21 были разработаны мероприятия по совершенствованию системы информационной безопасности колледжа, которая состоит из:
3. Комплекс организационных мер обеспечения информационной безопасности колледжа, разработка частной модели угроз.
4. Комплекс проектируемых программно-аппаратных средств обеспечения информационной безопасности колледжа.
Для ГБПОУ «ЮУрГТК» были предложены следующие меры по совершенствованию защиты конфиденциальной информации:
I. Организационные меры защиты информации
В колледже обновлены и доработаны документы, регламентирующие вопросы обеспечения информационной безопасности. Организационно- административные меры защиты информации позволят избежать части непреднамеренных угроз, а также преднамеренных угроз безопасности информации со стороны работников колледжа.
Кроме того, жесткий регламент обращения с информационными ресурсами дисциплинирует коллектив, приучает их более внимательно работать с данными и относиться к ней как к ценному ресурсу.
II. Технические меры защиты информации
Закуплены и установлены сейфы для хранения конфиденциальной и внутренней информации.
III. Программные меры защиты информации.
В колледже есть потребность организации комплексной антивирусной защиты. На основе анализа было выбрано программное средство «Kaspersky Endpoint Security для бизнеса расширенный». Наиболее удобной будет такая система антивирусной защиты: на сервере устанавливается антивирус-сервер, а на рабочих местах - клиентские приложения, работой которых управляет сервер. Это сравнительно недорогое решение, а главное, что администратор сможет управлять проверкой всех компьютеров с сервера.
Кроме того, спланирована установка системы Dallas Lock 8.0-C., СКЗИ ViPNet CSP 4.2, межсетевой экран ViPNet Client, которые обеспечат комплексное решение проблем обеспечения безопасности информации.
Проведен расчет экономической эффективности мероприятий по защите конфиденциальной информации в ГБПОУ «Южно-Уральский государственный технический колледж».
В результате анализа совокупных показателей существует возможность сделать обоснованный выбор в пользу предложенных мероприятий по совершенствованию защиты конфиденциальной информации колледжа.
Таким образом, предложенные мероприятия несут в себе не только положительные моменты, такие как устранение основных проблем в организации среднего профессионального образования, касающихся информационной безопасности, но при этом они потребуют дополнительных вложений на разработку нормативных документов, касающихся политики безопасности и закупку, и установку программно-аппаратных средств защиты.
В заключение хотелось бы подчеркнуть, что никакие аппаратные, программные и любые другие решения не смогут гарантировать абсолютную надежность и безопасность данных. В то же время свести риск потерь к минимуму возможно лишь при комплексном подходе к вопросам информационной безопасности в образовательной организации СПО.
Обеспечение информационной безопасности - комплексная задача, потому что сама информационная среда есть сложный и многоплановый механизм, где могут присутствовать такие компоненты, как сотрудники, электронное оборудование, программное обеспечение и т.д.
Для решения многих проблем обеспечения информационной безопасности необходимо применение следующих мер: законодательных, организационных и программно-технических. Игнорирование хотя бы одного из аспектов этой проблемы может привести к потере (утечке) информации, которая в жизни современного общества приобретает всё более важное значение и играет немаловажные роли.
Организационные меры обеспечения защиты информации являются первоочередными, т.к. они призваны обеспечить эффективное функционирование остальных мер обеспечения конфиденциальности информации. С этой точки зрения организационные меры являются первичными по отношению к остальным мерам.
Все документы должны пройти согласование с юридической службой образовательной организации, утверждены руководством колледжа и введены в действие приказом по колледжу. При этом необходимо также учитывать, что документы должны соответствовать законам и другим правовым документам РФ в этой области, так как на работников накладываются определённые ограничения и ответственность, вплоть до уголовной, за нарушения правил работы с конфиденциальной информацией.
По результатам анализа объекта защиты и обзора технических средств разработаны рекомендации по совершенствованию защиты конфиденциальной информации.
Предпринимаемые меры защиты должны быть адекватны вероятности осуществления данного типа угрозы и потенциальному ущербу, который может быть нанесен в том случае, если угроза осуществится (включая затраты на защиту от нее).
В процессе работы были рассмотрены теоретические и законодательные основы организации защиты конфиденциальной информации в организации профессионального образования, проанализирована специфика их защиты в современных условиях, дана краткая характеристика объекту исследования (ГБПОУ «Южно-Уральский государственный технический колледж»), произведена оценка существующих средств защиты конфиденциальной информации, выявлены уязвимости и риски в системе защиты информации колледжа, разработана частная модель угроз, разработаны рекомендации по совершенствованию защиты конфиденциальной информации и произведен расчет экономической целесообразности предлагаемых мероприятий.
Согласно требованиям ФСТЭК России №21 были разработаны мероприятия по совершенствованию системы информационной безопасности колледжа, которая состоит из:
3. Комплекс организационных мер обеспечения информационной безопасности колледжа, разработка частной модели угроз.
4. Комплекс проектируемых программно-аппаратных средств обеспечения информационной безопасности колледжа.
Для ГБПОУ «ЮУрГТК» были предложены следующие меры по совершенствованию защиты конфиденциальной информации:
I. Организационные меры защиты информации
В колледже обновлены и доработаны документы, регламентирующие вопросы обеспечения информационной безопасности. Организационно- административные меры защиты информации позволят избежать части непреднамеренных угроз, а также преднамеренных угроз безопасности информации со стороны работников колледжа.
Кроме того, жесткий регламент обращения с информационными ресурсами дисциплинирует коллектив, приучает их более внимательно работать с данными и относиться к ней как к ценному ресурсу.
II. Технические меры защиты информации
Закуплены и установлены сейфы для хранения конфиденциальной и внутренней информации.
III. Программные меры защиты информации.
В колледже есть потребность организации комплексной антивирусной защиты. На основе анализа было выбрано программное средство «Kaspersky Endpoint Security для бизнеса расширенный». Наиболее удобной будет такая система антивирусной защиты: на сервере устанавливается антивирус-сервер, а на рабочих местах - клиентские приложения, работой которых управляет сервер. Это сравнительно недорогое решение, а главное, что администратор сможет управлять проверкой всех компьютеров с сервера.
Кроме того, спланирована установка системы Dallas Lock 8.0-C., СКЗИ ViPNet CSP 4.2, межсетевой экран ViPNet Client, которые обеспечат комплексное решение проблем обеспечения безопасности информации.
Проведен расчет экономической эффективности мероприятий по защите конфиденциальной информации в ГБПОУ «Южно-Уральский государственный технический колледж».
В результате анализа совокупных показателей существует возможность сделать обоснованный выбор в пользу предложенных мероприятий по совершенствованию защиты конфиденциальной информации колледжа.
Таким образом, предложенные мероприятия несут в себе не только положительные моменты, такие как устранение основных проблем в организации среднего профессионального образования, касающихся информационной безопасности, но при этом они потребуют дополнительных вложений на разработку нормативных документов, касающихся политики безопасности и закупку, и установку программно-аппаратных средств защиты.
В заключение хотелось бы подчеркнуть, что никакие аппаратные, программные и любые другие решения не смогут гарантировать абсолютную надежность и безопасность данных. В то же время свести риск потерь к минимуму возможно лишь при комплексном подходе к вопросам информационной безопасности в образовательной организации СПО.



