Дипломная работа: Автоматизация процесса аттестации персонала для «ГАОУ ДПО МЦРКПО"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
86
данных при их обработке в информационных системах персональных
данных», если в ИСПДн не используются криптографические средства
защиты;
– Нормативно–методическим документом ФСБ России
«Методические рекомендации по обеспечению с помощью
криптографических средств безопасности персональных данных при их
обработке в информационных системах персональных данных с
использованием средств автоматизации», если в ИСПДн используются
криптографические средства защиты.
1.3. Для всех эксплуатируемых ИСПДн должен быть определен
уровень защищенности ПДн в соответствии с Постановлением
Правительства РФ от 01.11.2011 № 1119 «Об утверждении Требований к
защите персональных данных при их обработке в информационных
системах персональных данных». Определение уровня защищенности
ИСПДн проводится в следующей последовательности:
– Приказом руководителя Института создается Комиссия по
определению уровней защищенности ПДн (далее – комиссия), которые
необходимо обеспечить при обработке в ИСПДн;
– Комиссия в определенный приказом срок устанавливает категории
и объем обрабатываемых ПДн в ИСПДн, тип угроз безопасности ПДн,
характерных для ИСПДн (на основании разработанных Моделей угроз);
– Комиссия формирует акты определения уровня защищенности для
каждой ИСПДн.
1.4. Выбор методов и способов защиты информации в ИСПДн
осуществляются на основе Модели угроз и в зависимости от уровней
защищенности ПДн, которые необходимо обеспечить при обработке в
ИСПДн.
1.5. Выбранные методы и способы защиты ПДн в ИСПДн должны
обеспечивать нейтрализацию актуальных угроз безопасности ПДн при их
обработке в ИСПДн в составе создаваемой системы защиты ПДн.
87
1.6. В соответствии с выбранными методами и способами защиты
ПДн проектируется и внедряется система защиты ПДн.
1.7. Для проведения работ по выбору и реализации методов и
способов защиты ПДн (включая техническое проектирование системы
защиты ПДн, внедрение средств защиты ПДн, сопровождение средств
защиты ПДн и т. д.) могут привлекаться подрядные организации, имеющие
лицензию на осуществление деятельности по технической защите
конфиденциальной информации.
2. Требования к разрабатываемым и вводимым в эксплуатацию
ИСПДн
2.1. Разработка ИСПДн должна включать следующие стадии:
– Предпроектная стадия (включает предварительный анализ целей и
условий функционирования ИСПДн, а также обрабатываемых в ней ПДн;
на основании этого анализа определяется предварительный уровень
защищенности ПДн, степень участия должностных лиц, актуализируются
угрозы безопасности);
– Стадия проектирования системы защиты ПДн для ИСПДн;
– Стадия ввода в эксплуатацию ИСПДн.
2.2. По результатам проведенного анализа и с учетом действующих
требований федерального законодательства и регуляторов должны быть
разработаны:
–Модель угроз безопасности персональных данных при их обработке
в ИСПДн;
–Модель нарушителя безопасности персональных данных при их
обработке в ИСПДн (если планируется использование средств
криптографической защиты);
–Требования к защите персональных данных при их обработке в
ИСПДн;
–Акт определения уровня защищенности ПДн при их обработке в
ИСПДн.
88
2.3. Проектирование системы защиты ПДн для вводимой в
эксплуатацию ИСПДн должно производиться с учетом уже построенной в
Институте системы защиты ПДн, включающей комплекс организационных
и технических мер.
2.4. На стадии ввода в эксплуатацию ИСПДн должны быть
проведены, как минимум, следующие мероприятия:
– Установка пакета прикладных программ ИСПДн совместно со
средствами защиты информации (встроенными и наложенными);
– Опытная эксплуатация средств защиты информации в комплексе с
другими техническими и программными средствами в целях проверки их
работоспособности в составе ИСПДн;
– Приемо–сдаточные испытания средств защиты информации по
результатам опытной эксплуатации.
2.5. Перед вводом новой ИСПДн в опытную эксплуатацию должен
быть составлен Акт определения уровня защищенности ИСПДн.
2.6. После вывода ИСПДн из эксплуатации должна быть переведена
в архивный фонд Института (в соответствии с ч. 2 ст. 13 ФЗ «Об архивном
деле»), при этом должны быть выполнены следующие требования:
– Доступ к архивной ИСПДн и хранимым в ней документам должен
обеспечиваться на основании соответствующей заявки, согласованной с
непосредственным руководителем лица, запрашивающего доступ и
утверждаемой ответственным за организацию обработки персональных
данных;
–ПДн, содержащиеся в архивных ИСПДн, могут быть использованы
и переданы третьим лицам только в целях исполнения законодательства
Российской Федерации;
– Должны быть обеспечены финансовые, материально–технические
и иные условия, необходимые для комплектования, хранения, учета и
использования ИСПДн, включая специальное помещение, отвечающее
нормативным условиям труда работников архива;
89
– Доступ в помещения, где предполагается хранение технических и
программных средств выводимой из эксплуатации ИСПДн, должен быть
ограничен;
– Все персональные данные, содержащиеся на отчуждаемых
носителях, должны уничтожаться при извлечении носителей из состава
ИСПДн;
– Должен быть регламентирован перечень лиц, допущенных к работе
с ИСПДн, переданных в архив;
– Все внешние запоминающие устройства (ленты с резервными
копиями, дискеты, CD–диски, флеш–накопители и т. п.), относящиеся к
архивной ИСПДн, должны храниться в сейфах.
2.7. При передаче технических средств ИСПДн на ремонт или
гарантийное обслуживание все данные, содержащиеся на машинных
носителях информации, должны быть уничтожены способом,
обеспечивающим гарантированное уничтожение информации.
К обеспечению технической защиты ПДН относятся требования:
1. Общие
1.1. Обеспечение безопасности ПДн при их обработке в ИСПДн
должно осуществляться на всех стадиях жизненного цикла ИСПДн и
состоять из согласованных мероприятий, направленных на
предотвращение (нейтрализацию) и устранение угроз безопасности ПДн в
ИСПДн, минимизацию возможного ущерба, а также на восстановление
данных и нормальное функционирование ИСПДн в случае реализации
этих угроз.
1.2. В целях защиты ПДн от несанкционированного доступа и иных
неправомерных действий мероприятия по организации и обеспечению
технической защиты ПДн для каждой ИСПДн должны включать:
– Выявление актуальных угроз безопасности ПДн на основе анализа
ИСПДн и актуализации Модели угроз безопасности ПДн;
90
– Определение уровня защищенности ПДн при их обработке в
ИСПДн на основании установленных критериев в соответствии с
Постановлением Правительства РФ от 01.11.2011 № 1119 «Об
утверждении Требований к защите персональных данных при их обработке
в информационных системах персональных данных»;
– Выбор и реализацию методов и способов защиты информации в
информационной системе на основе Моделей угроз и нарушителей
безопасности ПДн и в зависимости от уровня защищенности ПДн, который
необходимо обеспечить при их обработке в ИСПДн;
Внедрение соответствующих программных, аппаратных и
программно–аппаратных средств защиты информации.
1.3. Защита ПДн, обрабатываемых в ИСПДн, от
несанкционированного доступа и иных неправомерных действий
(подробный комплекс мер был приведен в пункте 1.2.4).
1.4. При организации взаимодействия ИСПДн с информационно–
телекоммуникационными сетями международного информационного
обмена (Интернет) наряду с указанными методами и способами должны
применяться следующие дополнительные методы и способы защиты ПДн
от несанкционированного доступа:
Межсетевое экранирование с целью управления доступом,
фильтрации сетевых пакетов и трансляции сетевых адресов для скрытия
структуры ИСПДн;
– Защита ПДн при их передаче по каналам связи.
1.5. В МЦРКПО также могут разрабатываться и применяться другие
методы защиты информации от несанкционированного доступа,
обеспечивающие нейтрализацию угроз безопасности ПДн.
1.6. Конкретные методы и средства защиты ПДн в ИСПДн должны
определяться на основании нормативно–методических документов ФСТЭК
России и ФСБ России, исходя из уровня защищенности ИСПДн и
актуальных угроз безопасности ПДн.
Источник: https://baza.diplomsite.ru/previewfile/2027