3.86M
Category: lawlaw

ДИПЛОМНАЯ

1.

МИНОБРНАУКИ РОССИИ
Федеральное государственное бюджетное образовательное учреждение
высшего образования
«Саратовский государственный технический университет имени Гагарина Ю.А.»
(СГТУ имени Гагарина Ю.А.)
ПРОФЕССИОНАЛЬНО-ПЕДАГОГИЧЕСКИЙ КОЛЛЕДЖ
10.02.05 Обеспечение информационной безопасности автоматизированных систем
ДИПЛОМНЫЙ ПРОЕКТ
Разработка комплекса мер защиты персональных данных МАОУ «Средняя общеобразовательная школа
№3 г. Балашов
Саратовской области»
Разработал
Студент группы ОИБ-31
Н.А. Костиков

2.

Актуальность дипломного проекта
Актуальность
темы
обусловлена
постоянным
увеличением количества киберугроз и совершенствованием
методов несанкционированного доступа к информации. В
современных условиях обеспечение информационной
безопасности
требует
применения
комплексных
программно-аппаратных средств защиты, позволяющих
повысить уровень защищённости и минимизировать риски
утечки данных.

3.

Цель и задачи допломного проекта
Целью дипломного проекта является разработка комплекса мер защиты персональных данных с
использованием программных и программно-аппаратных средств защиты информации в МАОУ СОШ
№3.
Для достижения поставленной цели необходимо решить следующие задачи:
1)Изучить нормативно-правовое регулирование обеспечения информационной безопасности
программно-аппаратными средствами;
2)Описать обеспечение учета, обработки, хранения и передачи информации в МАОУ СОШ №3;
3)Проанализировать эффективность применяемых программно-аппаратных средств обеспечения
информационной безопасности в автоматизированной (информационной) системе;
4)Проверить
техническое
состояние
программно-аппаратных
средств
обеспечения
информационной безопасности в МАОУ СОШ №3;
5)Определить требования к проектируемой системе;
6)Выбрать программно-аппаратные средства проектируемой системы для данной
автоматизированной (информационной) системы;
7)Смоделировать систему защиты информации;
8)Настроить программно-аппаратные средства для обеспечения защиты информации;
9)Протестировать программно-аппаратные средства для обеспечения защиты информации.

4.

Нормативно-правовое регулирование обеспечения
информационной безопасности программноаппаратными средствами.
Наименование документа
Федеральный закон № 149-ФЗот 27.07.2006 «Об
информации, информационных технологиях и о
защите информации»
Федеральный закон № 152-ФЗот 27.07.2006 «О
персональных данных»
Федеральный закон № 63-ФЗот 06.04.2011 «Об
электронной подписи»
Постановление Правительства РФ № 1119
от01.11.2012 «Об утверждении требований к защите
персональных данных при их обработке в
информационных системах персональных данных»
Приказ ФСТЭК России № 21 от18.02.2013 «Об
утверждении Требований по защите персональных
данных при их обработке в информационных
системах персональных данных»
Методические рекомендации по обеспечению
информационной безопасности в образовательных
организациях, 2022
ГОСТ Р 57580.1-2017 «Защита информации.
Основные термины и определения»
Приказ
ФСТЭК
России № 21
от18.02.2013
« Об
у тверждени
и
Требований
по защите
персональн
ых данных
при их
обработке в
информацио
нных
системах
персональн
ых данных»
Дета
лизи
ру ет
техн
ичес
кие
и
орга
низа
цион
ные
мер
ы
защ
иты
ПДн
в
зави
сим
ости
от
у ров
ня
защ
ищё
ннос
ти
ИС
ПДн
.
Методическ
ие
рекомендац
ии по
обеспечени
ю
информацио
нной
безопасност
ив
образовател
ьных
организация
х, 2022
Сод
ерж
ит
прак
тиче
ские
реко
мен
даци
и по
орга
низа
ции
защ
иты
инф
орм
ации
в
шко
лах,
вкл
юча
я
выб
ор
СЗИ
и
наст
ройк
у
обор
у дов
ания
.
ГОСТ Р
57580.12017
« Защита
информации.
Основные
термины и
определения
»
Уст
анав
лива
ет
един
ую
терм
инол
оги
юв
обла
сти
защ
иты
инф
орм
ации
.
Краткая характеристика
Базовый закон, определяющий принципы защиты информации,
права и обязанности субъектов информационных отношений,
требования к безопасности информационных систем.
Устанавливает требования к обработке и защите персональных
данных, права субъектов ПДн, обязанности операторов ПДн.
Ключевой документ для образовательных учреждений.
Регулирует использование электронных подписей, виды ЭП,
требования к средствам криптографической защиты информации.
Устанавливает уровни защищённости ПДн, требования к средствам
защиты, меры по обеспечению безопасности ПДн.
Детализирует технические и организационные меры защиты ПДн в
зависимости от уровня защищённости ИСПДн.
Содержит практические рекомендации по организации защиты
информации в школах, включая выбор СЗИ и настройку
оборудования.
Устанавливает единую терминологию в области защиты
информации.

5.

Обеспечение учета, обработки, хранения и
передачи информации на предприятии.
Способы учета:
• Управление учетными записями через Active Directory с
присвоением уникальных идентификаторов;
• Многоуровневое журналирование событий Windows;
• Настройка политик ротации логов и разграничение прав на их
просмотр.
Способы хранения:
• Архивация пользовательских данных средствами
Windows;
• Регулярное резервное копирование баз 1С в облачное
хранилище;
• Антивирусная защита Dr.Web для контроля
целостности данных;
• Классификация данных по уровням защищенности и
хранение критической информации на выделенных
ресурсах.
Спопобы обработки:
• Ролевая модель разграничения доступа;
• Групповые политики Windows для блокировки
нелицензионного ПО и ограничения изменений
системы;
• Установка пароля на BIOS для защиты от
несанкционированной загрузки.
Способы передачи:
• Контроль доступа к сетевым ресурсам через
политики Active Directory;
• Активация функции «Контролируемый доступ к
папкам» для защиты от программшифровальщиков;
• Мониторинг сетевого трафика для
предотвращения утечек.

6.

Анализ уязвимостей
Объект защиты
Выявленная / возможная
уязвимость
Причина уязвимости
Возможные последствия
Антивирусное ПО Dr.Web
(рабочие станции)
Отсутствие
централизованного
управления обновлением
вирусных баз и мониторингом
статуса защиты
Использование локальной, а не
корпоративной версии
антивирусного ПО; отсутствие
внедрённой консоли управления
Задержка в получении актуальных сигнатур
вирусов на отдельных рабочих местах;
невозможность оперативного выявления и
локализации очагов заражения; риск
распространения вредоносного ПО по всей
локальной сети
Служба каталогов Active
Directory (аутентификация)
Применение слабых паролей
отдельными пользователями;
отсутствие двухфакторной
аутентификации для
привилегированных учётных
записей
Недостаточный контроль
соблюдения парольной политики;
отсутствие технических
ограничений на сложность
паролей в групповых политиках
Компрометация учётных записей методом
подбора; несанкционированный доступ к
персональным данным учащихся и
сотрудников; возможность изменения
критических настроек домена
злоумышленником
Средства резервного
копирования (встроенное ПО
Windows)
Отсутствие
автоматизированной проверки
целостности и возможности
восстановления резервных
копий
Ручной характер процедур
тестирования восстановления;
отсутствие регламента
регулярной проверки
работоспособности
Обнаружение неработоспособности
резервных копий только в момент
критического сбоя; потеря данных из-за
повреждения архивов; нарушение принципа
доступности информации
Обновление программного
обеспечения (ОС Windows,
прикладное ПО)
Несвоевременная установка
обновлений безопасности на
отдельных рабочих станциях
Отсутствие централизованной
системы управления
обновлениями; зависимость от
действий пользователя при
установке обновлений
Сохранение известных уязвимостей в
программном обеспечении; возможность
эксплуатации уязвимостей
злоумышленниками для получения
несанкционированного доступа или
выполнения вредоносного кода

7.

Мониторинг эффективности применяемых программноаппаратных средств обеспечения информационной безопасности в
автоматизированной (информационной) системе в МАОУ СОШ №3.
Характеристика
Kaspersky Security Center
(Educational)
Wazuh на базе Astra Linux
MaxPatrol SIEM (Community)
Страна разработки
Россия
Международное ПО на российской
ОС
Россия
Включение в Реестр
российского ПО
Включено
Частично (ОС сертифицирована)
Включено
Да (сертифицированные
компоненты)
Бесплатно для
образовательных
учреждений
Высокая, оптимизировано
для средних инфраструктур
При развёртывании на
сертифицированной ОС
Да (сертифицированные версии)
Открытое ПО (бесплатно) +
лицензия ОС
Условно-бесплатная
(ограниченная версия)
Высокая, требует грамотной
настройки
Высокая, ориентировано на
корпоративный сегмент
Развитый через Kibana-подобные
дашборды
Очень развитый,
профессиональный уровень
Широкая через агенты и плагины
Широкая, включая
отечественные СЗИ
Настраивается под требования
регуляторов
Полная, готовые политики
соответствия
Средний–высокий, требует знаний
Linux
Высокий, для подготовленных
специалистов
Соответствие
требованиям ФСТЭК
Лицензионная модель
Масштабируемость
Функционал анализа и
визуализации
Интеграция с
источниками логов
Поддержка российских
стандартов
Уровень сложности
Развитый, готовые отчёты
Широкая, включая Dr.Web,
Windows, 1С, Active
Directory
Полная, встроенные
шаблоны для 152-ФЗ и
ФСТЭК
Средний, интуитивный
интерфейс

8.

Процесс сбора и анализа событий
Выписка из журнала событий
зарегистрированных сведений

9.

Определение требований к проектируемой
системе
Функциональные требования.
— Контроль и ограничение доступа к
информационным ресурсам;
— контроль и ограничение доступа к
персональным данным;
— централизованный сбор событий
безопасности со всех рабочих станций;
— контроль действий пользователя;
— криптографическая защита данных;

Централизованное
управление
антивирусной защитой.
Нефункциональные требования.
— Совместимость с имеющейся
ИТ-инфраструктурой;
— эксплуатационная пригодность;
— масштабируемость;
— устойчивость к сбоям;
— простота сопровождения.

10.

Выбор программно-аппаратных средств
проектируемой системы для данной
автоматизированной (информационной) системы
Наименование
FortiGate
Cisco ASA
UserGate NGFW
Преимущества
Недостатки
Высокий уровень защиты; развитый
функционал NGFW (IPS, антивирус,
веб-фильтрация); высокая
производительность; широкое
распространение в корпоративной
среде.
Высокая стоимость
лицензирования и
оборудования; сложность
внедрения и
администрирования;
отсутствие в реестре
российского ПО.
Надёжность и стабильность работы;
Ограниченный функционал
поддержка VPN; высокая
по сравнению с NGFW;
производительность; широкая
высокая стоимость;
поддержка и документация.
сложность настройки;
отсутствие соответствия
требованиям
импортозамещения.
Соответствие требованиям
Меньшая
законодательства РФ; наличие в реестре распространённость по
российского ПО; широкий функционал сравнению с зарубежными
(IPS, контроль приложений, фильтрация аналогами; ограниченная
трафика); удобство администрирования; экосистема по сравнению с
оптимальная стоимость.
решениями крупных
международных
производителей.
Сравнительный анализ программно-аппаратных межсетевых
экранов
Наименование
Преимущества
Недостатки
Kaspersky Endpoint Высокий уровень обнаружения Требует настройки для
Security
угроз; наличие
оптимальной работы;
централизованного управления нагрузка на систему при
через Kaspersky Security Center; полном сканировании
соответствие требованиям
законодательства РФ; развитые
механизмы защиты в реальном
времени; удобный интерфейс
администрирования
Dr.Web
Надёжная базовая защита;
Ограниченные
низкие системные требования; возможности
наличие отечественной
централизованного
разработки; простота
управления; менее
использования
развитый функционал
ESET NOD32
Высокая скорость работы;
Отсутствие в реестре
эффективное обнаружение
российского ПО;
угроз; низкая нагрузка на
ограниченные
систему; удобство
возможности интеграции
использования
с требованиями
регуляторов РФ
Сравнительный анализ средств антивирусной защиты

11.

Выбор программно-аппаратных средств
проектируемой системы для данной
автоматизированной (информационной) системы
Наименование
Преимущества
Недостатки
КриптоПро CSP
Соответствие требованиям
законодательства РФ; поддержка
Платная лицензия;
российских криптографических
необходимость настройки
алгоритмов; возможность
и администрирования
использования электронной
подписи.
VipNet CSP
Высокий уровень защиты
информации; сертификация
ФСТЭК и ФСБ; поддержка
защищённых каналов связи;
возможность интеграции с
корпоративными системами.
Сложность внедрения;
более высокая стоимость;
избыточный функционал
для небольших
организаций
Signal-COM CSP
Соответствие требованиям
регуляторов; поддержка
электронной подписи;
использование отечественных
алгоритмов.
Меньшая
распространённость;
ограниченная поддержка и
документация
Сравнительный анализ криптографических
средств защиты информации
Наименование
Преимущества
Недостатки
Eraser
Бесплатное программное
обеспечение; поддержка
алгоритмов многократной
перезаписи; простота
использования; возможность
автоматизации процессов
удаления
CCleaner
Ограниченные
Удобный интерфейс; наличие возможности по
функции безопасного удаления сравнению со
файлов; дополнительный
специализированными
функционал очистки системы средствами; отсутствие
сертификации
Blancco Drive Eraser
Высокий уровень надёжности; Высокая стоимость;
соответствие международным избыточность
стандартам; возможность
функционала для
полного уничтожения данных образовательной
на носителях
организации
Отсутствие
официальной
сертификации;
ограниченная
поддержка
Сравнительный анализ программных средств
гарантированного удаления информации

12.

Моделирование системы защиты информации
Модель защиты персональных данных

13.

Настройка программно-аппаратных средств
для обеспечения защиты информации
Главный экран UserGate NGFW
Установка UserGate NGFW
Настройка сетевых интерфейсов
UserGate NGFW

14.

Настройка программно-аппаратных средств
для обеспечения защиты информации
Настройка продвинутой защиты
Настройка базовой защиты
Настройка контроля безопасности

15.

Настройка программно-аппаратных средств
для обеспечения защиты информации
Настройка TLS
Настройка безопасности
Установка личного
сертификата

16.

Настройка программно-аппаратных средств
для обеспечения защиты информации
Установка средства гарантированного
уничтожения данных
Настройка средства гарантированного
уничтожения данных

17.

Тестирование программно-аппаратных
средств для обеспечения защиты информации
Тестирование веб-фильтрации
UserGate NGFW
Тестирования системы
предотвращения вторжений IPS в
UserGate NGFW

18.

Тестирование программно-аппаратных
средств для обеспечения защиты информации
Проверка подлинности
электронно-цифровой подписи
Обнаружение и удаление вируса
Подтверждение на
безвозвратное удаление

19.

Тестирование программно-аппаратных
средств для обеспечения защиты информации
Инструкция по устранению ошибки с
обновлением баз
Инструкция по устранению проблемы с
лицензией

20.

Заключение
Таким образом, цель дипломного проекта - разработка
комплекса мер по защите персональных данных с
использованием программных и программно-аппаратных
средств защиты информации была достигнута в полном
объеме. Внедрение разработанной системы позволит
существенно
повысить
уровень
информационной
безопасности учреждения и создать надежную защиту
персональных данных на долгосрочную перспективу.

21.

Спасибо за внимание!
English     Русский Rules