Отчет по практике: Анализ информационной системы и ее безопасности в ООО Компания Тензор

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Правовое регулирование вопросов обработки персональных данных в ООО «Компания «Тензор» осуществляется на основании вступившего в силу с 2007 года Федерального закона от 27.07.2006 года №152-ФЗ «О персональных данных» и принятых в исполнение его положений, нормативно-правовых актов и методических документов.

Высокий уровень безопасности и технической защиты, обеспечиваемый компанией, подтвержден соответствующими лицензиями:

Лицензия ФСБ дает право ООО «Компания «Тензор» на разработку, производство, распространение и техническое обслуживание шифровальных средств.

Лицензия ФСТЭК дает право ООО «Компания «Тензор» на деятельность по технической защите конфиденциальной информации.

Данные документов, предоставленные клиентом - паспорт, СНИЛС и ИНН, проверяются по базам МВД, ПФР и ФНС.

В ООО «Компания «Тензор» предусмотрен внутренний документ, обязывающий сотрудников выполнять требования по неразглашению информации, составляющей коммерческую тайну, в том числе и персональные данные сотрудников компании, а так же работников контрагентов, партнеров, представителей клиентов, обрабатываемых в информационных корпоративных системах.

В ООО «Компания «Тензор» проводится внутренний аудит согласно внутреннему документу (Положению) в целях выявления и своевременного устранения нарушений требований по обеспечению безопасности персональных данных и конфиденциальной информации. Мероприятия по осуществлению внутреннего аудита за процессом обработки и обеспечения безопасности персональных данных и конфиденциальной информации направлены на:

Обеспечение соблюдения пользователями внутренних документов ООО Компания «Тензор», а так же нормативных правовых актов, регулирующих сферу обработки персональных данных;

Оценку компетентности персонала, задействованного в обработке персональных данных и конфиденциальной информации и, при необходимости, проведение соответствующего обучения;

Обеспечение соответствия условий эксплуатации технических средств и средств защиты информации требованиям технической и эксплуатационной документации;

Выявление изменений технологического процесса обработки персональных данных и конфиденциальной информации, новых угроз их безопасности;

Сбор информации, необходимой для анализа выявленных нарушений требований по обработке, хранению и обеспечению безопасности персональных данных и конфиденциальной информации, а так же выработки предложений и принятия решений по совершенствованию порядка обработки и обеспечения безопасности персональных данных и конфиденциальной информации.

Текущий контроль по обеспечению соблюдения пользователями безопасности обработки персональных данных и конфиденциальной информации, согласно соответствующему приказу, осуществляет руководитель обособленного подразделения Строкова И.Ю, а также является ответственной за обеспечение информационной безопасности в обособленном подразделении в г. Рязань.

Для всех сотрудников, работающих с персональными данными в ООО «Компания «Тензор» соответствующей инструкцией предусмотрены правила защиты информации:

При отсутствии на рабочем месте необходимо блокировать доступ к компьютеру.

Запрещается разглашать защищаемую информацию третьим лицам, а также копировать её на внешние носители без разрешения системных администраторов.

Установку стороннего ПО на рабочий компьютер необходимо согласовать с системными администраторами. Нельзя привлекать посторонних лиц для ремонта или настройки рабочего места.

Запрещается без согласования с руководителем и системными администраторами открывать общий доступ к папкам на своем рабочем компьютере.

Средства защиты информации могут быть отключены только сотрудниками Технической поддержки, нельзя самостоятельно вносить изменения в настройки.

Нельзя передавать посторонним лицам личные ключи и атрибуты доступа к источникам персональных данных.

На рабочих местах сотрудников установлены ПК, состоящие из системного блока и внешних устройств, таких как монитор, клавиатура, мышь. Так же имеются веб-камеры, принтеры и сканеры. На компьютерах установлена операционная система Linux. Для организации доступа пользователей (сотрудников) к работе на их ПК должна быть создана индивидуальная учетная запись, защищенная логином и паролем.

Принятое в ООО «Компания «Тензор» ПО для рабочих мест сотрудников регламентируется внутренней инструкцией. К такому ПО можно отнести следующие программы:

антивирус Kaspersky Endpoint Security;

браузеры Google Chrome и Mozilla FireFox;

архиватор файлов 7-zip;

Adobe Flash Player - плагин, позволяющий просматривать Flash-медиаконтент на веб-страницах;

Adobe Reader - программа для просмотра и печати PDF-документов;

ПО компании, например, СБИС Плагин, который необходим для работы на корпоративных порталах, таких как: https://oline.sbis.ru, https://reg.tensor.ru, https://sbis.ru/help/, на сайте компании https://tensor.ru, а так же в корпоративной почте.

В целях защиты от несанкционированного доступа, при работе на корпоративных порталах, для каждого сотрудника должна быть создана учетная запись, защищенная логином и паролем. А так же на порталах существует ограничение доступа к определенной информации для подразделений, сотрудников и партнеров, не имеющих на это право.

На компьютерах всех сотрудников компании установлен антивирус Kaspersky Endpoint Security 10. Он обеспечивает комплексную защиту компьютера от различного вида угроз, сетевых и мошеннических атак. Каждый тип угроз обрабатывается отдельным компонентом. К компонентам контроля относятся следующие компоненты программы:

Контроль запуска программ. Компонент отслеживает попытки запуска программ пользователями и регулирует запуск программ.

Контроль активности программ. Компонент регистрирует действия, совершаемые программами в операционной системе, и регулирует деятельность программ исходя из того, к какой группе компонент относит эту программу. Для каждой группы программ задан набор правил. Эти правила регламентируют доступ программ к персональным данным пользователя и ресурсам операционной системы.

Мониторинг уязвимостей. Мониторинг уязвимостей в режиме реального времени проверяет программы, запущенные на компьютере пользователя, а также проверяет программы в момент их запуска.

Контроль устройств. Компонент позволяет установить гибкие ограничения доступа к устройствам, являющимся источниками информации (например, жесткие диски, съемные диски), инструментами передачи информации (например, модемы), инструментами превращения информации в твердую копию (например, принтеры) или интерфейсами, с помощью которых устройства подключаются к компьютеру (например, USB, Bluetooth).

Веб-Контроль. Компонент позволяет установить гибкие ограничения доступа к веб-ресурсам для разных групп пользователей.

В специальной инструкции ООО «Компания «Тензор» описаны правила работы в сетях общего доступа:

При работе по сети должны быть включены средства защиты информации (антивирус и др.).

Запрещается нецелевое использование подключения к сети.

При передаче защищенной информации по сети необходимо использовать средства шифрования.

Запрещено скачивать по сети программное обеспечение и другие файлы без уведомления системных администраторов.

Нельзя посещать сайты сомнительной репутации.

При обработке данных в компании осуществляется четыре основных информационных процесса: сбор и регистрация, обмен, обработка, накопление и хранение информации. Так как в компании практически вся информация хранится на корпоративных порталах, то часть процессов автоматизирована - используется компьютер и телефон. Таким образом, собранная информация регистрируется сотрудниками в компьютерах на корпоративных порталах и там же обрабатывается не только пользователями, но и системой. Обмен данными между сотрудниками, партнерами и клиентами так же происходит на корпоративных порталах и электронной почте. Но, помимо дистанционной передачи по каналам связи, используется еще и пересылка по почте, доставка курьером. С хранением и накоплением информации непосредственно связан поиск данных, т. е. отбор по параметрам необходимых данных из хранимой информации. Процедура поиска информации выполняется автоматически на основе составленного пользователем или компьютерной системой запроса на нужную информацию. Но, не смотря на автоматизацию процессов, определенную информацию всё же необходимо хранить в бумажном архиве.

Под угрозой конфиденциальной информации понимают потенциальные или реально возможные действия по отношению к информационным ресурсам, приводящие к неправомерному овладению охраняемыми сведениями.

Источниками конфиденциальной информации являются люди, документы, публикации, технические носители информации, технические средства обеспечения производственной и трудовой деятельности, продукция.

Наиболее значимыми угрозами безопасности информации автоматизированной информационной системы ООО «Компания «Тензор» являются:

нарушение конфиденциальности (разглашение, утечка) сведений, составляющих банковскую или коммерческую тайну, а так же персональных данных;

нарушение работоспособности (дезорганизация работы) автоматизированной информационной системы, блокирование информации, нарушение технологических процессов, срыв своевременного решения задач;

нарушение целостности (искажение, подмена, уничтожение) информационных, программных и других ресурсов автоматизированной информационной системы, а так же фальсификация документов.

Основными источниками угроз безопасности информации автоматизированной информационной системы ООО «Компания «Тензор» считаются:

преднамеренные (ошибочные, случайные, необдуманные, без злого умысла и корыстных целей) нарушения установленных регламентов сбора, обработки и передачи информации, а так же требований безопасности информации и другие действия сотрудников (в том числе администраторов средств защиты) структурных подразделений компании при эксплуатации автоматизированной информационной системы компании, приводящие к непроизводительным затратам времени и ресурсов, разглашению сведений ограниченного распространения, потере ценной информации или нарушению работоспособности отдельных рабочих станций, подсистем или автоматизированной информационной системы компании в целом;

преднамеренные (в корыстных целях, по принуждению третьими лицами, со злым умыслом и т.п.) действия сотрудников подразделений компании, допущенных к работе с автоматизированной информационной системой компании, а так же сотрудников подразделений компании, отвечающих за обслуживание, администрирование программного и аппаратного обеспечения, средств защиты информации и обеспечения безопасности информации;

воздействия из других логических и физических сегментов автоматизированной информационной системы компании, со стороны сотрудников других подразделений компании, в том числе программистов - разработчиков прикладных задач, а так же удаленное несанкционированное вмешательство посторонних лиц телекоммуникационной сети компании и внешних сетей общего назначения (прежде всего internet) через легальные и несанкционированные каналы подключения сети Компании к таким сетям, используя недостатки протоколов обмена, средств защиты и разграничения удаленного доступа к ресурсам автоматизированной информационной системы компании.

Защита от несанкционированного доступа к конфиденциальной информации в ООО «Компания «Тензор» обеспечивается путем выявления, анализа и контроля возможных способов несанкционированного доступа и проникновения к источникам конфиденциальной информации и реализацией организационных, организационно-технических и технических мероприятий по противодействию несанкционированного доступа.

Никакая система защиты информации не может обеспечить требуемого уровня безопасности информации без надлежащей подготовки пользователей и соблюдения ими всех установленных правил, направленных на ее защиту. Организация защиты информации - содержание и порядок действий по обеспечению защиты информации. Комплексная система защиты информации должна быть: целенаправленной, непрерывной, конкретной, активной, надежной, плановой, и тд.

2. РАЗРАБОТКА ИНСТРУКЦИИ ПО ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ И ЗИЩИТЕ ИНФОРМАЦИИ ПО ПРОДЛЕНИЮ ЭП ДЛЯ МЕНЕДЖЕРА.

ООО «Компания «Тензор» является лицензированным удостоверяющим центром, изготавливающим и выдающим электронные подписи различного назначения. Сотрудники ежедневно обрабатывают персональные данные клиентов, контрагентов, их работников и представителей. В связи с этим в компании принята Политика обработки персональных данных, в которой описано, что обработка персональных данных осуществляется только с согласия субъекта персональных данных на обработку его персональных данных, если иное не предусмотрено законодательством РФ в области персональных данных.

В соответствии с локальными нормативными актами ООО «Компания «Тензор», регламентирующими вопросы обеспечения безопасности персональных данных при их обработке в информационных системах персональных данных ООО «Компания «Тензор», устанавливаются меры для обеспечения безопасности персональных данных при их обработке в информационных системах персональных данных.

К примеру, при работе с заявками на продление электронных подписей клиенты дают согласие на обработку их персональных данных, которое может быть отозвано в любой момент путем направления письменного заявления. В большинстве случаев, для продления подписей клиентам нет необходимости готовить новый комплект документов, так как заявки на продление формируются автоматически, на основании заявки по ранее полученной электронной подписи с истекающим сроком действия, и все реквизиты уже заполнены. А документы, такие как паспорт и СНИЛС уже подгружены. Клиентам остается только проверить данные заявки и подписать заявление на изготовление электронной подписи. В заявлении указываются данные юридического и/или физического лица владельца электронной подписи и дается согласие на обработку его персональных данных. С заявкой работает как менеджер, так и сам клиент. При работе с заявочной системой клиенту и менеджеру необходимо соблюдать конфиденциальность информации. Менеджер не должен допускать возможность любого разглашения, утечки или использования полученной информации, так как она является конфиденциальной. Клиент, в свою очередь, не должен использовать информацию, а так же подгруженные документы с целью передачи информации третьим лицам или ее утечки в корыстных побуждениях.

Источник: https://otherreferats.allbest.ru/download/1179824/