ТЕХНИЧЕСКАЯ ОРГАНИЗАЦИЯ ЗАЩИТЫ WEB – ПРИЛОЖЕНИЙ В СООТВЕТСТВИИ С ТРЕБОВАНИЯМИ ФЗ 152 «О ПЕРСОНАЛЬНЫХ ДАННЫХ» Денис Александров, Ведущий инженер ЗАО «ПЕТЕР-СЕРВИС»

Презентация:



Advertisements
Похожие презентации
Практический опыт реализации требований по защите персональных данных МУ Информационно-методический центр Ходячих Андрей Викторович.
Advertisements

Обработка данных по пациентам, контактным с ВИЧ-инфицированными при помощи программного средства Гусев А. Г. начальник отдела компьютерного обеспечения.
Информационная безопасность в защищенной корпоративной сети передачи данных (ЗКСПД) 2010 г. Начальник отдела по информационной безопасности ФГУ ФЦТ Начальник.
Защита персональных данных на базе типовых решений ЭЛВИС-ПЛЮС © ОАО «ЭЛВИС-ПЛЮС», 2008 г.
1 SaaS и ФЗ сентября 2010 г. Москва. Агентство маркетинговых коммуникаций CNews Conferences и аналитическое агентство CNews Analytics. Круглый стол.
ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ ОФИСА ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ ОФИСА Антивирусные РЕШЕНИЯ Антивирусные РЕШЕНИЯ План обеспечения соответствия как механизм.
Текущая ситуация Законодательство, нормативы ФЕДЕРАЛЬНЫЙ ЗАКОН РОССИЙСКОЙ ФЕДЕРАЦИИ ОТ 27 ИЮЛЯ 2006 Г. 152-ФЗ «О ПЕРСОНАЛЬНЫХ ДАННЫХ» ПОСТАНОВЛЕНИЕ ПРАВИТЕЛЬСТВА.
Информационные технологии в медицине 2011, Москва Гусев Александр Владимирович к.т.н., зам. директора по развитию компании «Комплексные медицинские.
Информационная безопасность при организации и проведении ЕГЭ Попов Олег Васильевич Системный администратор ГАУ РК «РИЦОКО»
Защита персональных данных Изменение законодательства и преемственность организационно-технических решений Сафонов Сергей Александрович заместитель начальника.
Технология ViPNet Центр Технологий Безопасности ТУСУР, 2010.
2-3 февраля 2010 г. Обеспечение безопасности персональных данных в информационных системах образовательных учреждений Хорев П.Б., РГСУ.
Использование сертифицированных СЗИ от НСД для Linux при построении защищенных автоматизированных систем Инфофорум-2012 Юрий Ровенский Москва, 7 февраля.
Некоторые аспекты создания и эксплуатации СКУД в свете закона РФ «О персональных данных». ООО «НИЦ «ФОРС» 2010г.
Организация работ по технической защите информационных систем персональных данных Слётова Елена Вячеславовна специалист отдела внедрения систем информационной.
Как выполнить требования регуляторов по защите среды виртуализации в государственных информационных системах и при обработке персональных данных ИНФОФОРУМ-2013.
Требования и методы защиты персональных данных ООО "МКЦ "АСТА-информ", (351) ,
Реализация проекта по созданию объединенной инфраструктуры электронного правительства Московской области.
Администрация Тамбовской области 29 ноября Тамбов 2012 Выполнение законодательства Российской Федерации в области защиты персональных данных в органах.
ОАО Инфотекс Использование сетевых средств защиты информации при создании АС информирования населения Дмитрий Гусев Заместитель генерального директора.
Транксрипт:

ТЕХНИЧЕСКАЯ ОРГАНИЗАЦИЯ ЗАЩИТЫ WEB – ПРИЛОЖЕНИЙ В СООТВЕТСТВИИ С ТРЕБОВАНИЯМИ ФЗ 152 «О ПЕРСОНАЛЬНЫХ ДАННЫХ» Денис Александров, Ведущий инженер ЗАО «ПЕТЕР-СЕРВИС»

billing.ru О Компании ПЕТЕР-СЕРВИС МоскваНовосибирскКраснодарЕкатеринбург Самара Киев Complus Resources Limited

billing.ru География основных клиентов Samara Krasnodar Kishinev Cyprus Kemerovo Novokuznetsk

billing.ru Основные клиенты

billing.ru Много разных Web-приложений Биллинговая система Абонентская картотека Технический учет Обработка заявок и нарядов Активация оборудования И другие… Исполнителям комплексных бизнес-процессов необходимо использовать различные информационные системы:

billing.ru Зачем это нужно … Осуществлять повторную регистрацию (logon) Повторно вводить текущие параметры бизнес-процесса (номер лицевого счета, абонентский номер, код услуги…) Переключать внимание на различные «окна» В рамках сквозного бизнес-процесса при переходе из одной информационной системы в другую Исполнителю приходится: Как избавиться от избыточных операций и увеличить эффективность работы пользователей? Как унифицированным и экономичным образом защитить персональные данные абонентов, хранящиеся в различных системах?

billing.ru Тенденции в области информационной безопасности Исторические проблемы - несовместимость систем управления аутентификацией, авторизацией и аудитом в разных продуктах. Это означает для заказчиков: Трудоемкое администрирование учетных записей –Многократная регистрация пользователей в разных системах –Необходимость выдавать права в каждой системе по отдельности –Различные интерфейсы администрирования в разных системах Сложности при использование –Отсутствие единой точки входа (много разных паролей) Новые законодательные требования: Обязательность защиты персональных данных – ФЗ «О персональных данных» Для защиты персональных данных в крупных АС обязательно использование сертифицированных средств защиты billing.ru

Зачем нужно «единое окно» Выполнение требований ФЗ 152 Обзор общей схемы решения Механизмы интеграции Заключение Содержание

billing.ru Требования законодательства Постановление Правительства РФ от 17 ноября 2007 г. 781, утверждающее «Положение об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных» Постановление Правительства РФ от 15 сентября 2008 г. 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации» Совместный приказ ФСТЭК, ФСБ, Мининформсвязи от 13 февраля 2008 г. 55/86/20, утверждающий «Порядок проведения классификации информационных систем персональных данных» Приказ ФСТЭК России от 5 февраля 2010 г. 58 «Об утверждении Положения о методах и способах защиты информации в информационных системах персональных данных» Федеральный закон РФ от ФЗ

billing.ru Необходимые мероприятия Антивирусная защита Обнаружение вторжений Контроль защищенности Регистрация и учет Управление доступом Обеспечение целостности Криптозащита Межсетевое взаимодействие

billing.ru Необходимые мероприятия Антивирусная защита Обнаружение вторжений Контроль защищенности Регистрация и учет HASAM Управление доступом HASAM Обеспечение целостности HASAM Криптозащита TOKEN_INT Межсетевое взаимодействие

billing.ru Продукт HAS ACCESS MANАGER Наличие сертификата на средство защиты информации Можно применять данное средство защиты в Web и мобильных приложениях Масштабируемость и высокая производительность 10 мил. пользователей Мультиплатформенность (HP-UX, Linux, Sun Solaris, Windows)

billing.ru PETER-SERVICE SECURITY MANAGER

billing.ru Состав сертифицированное средство защиты информации от несанкционированного доступа, предназначенное для защиты информации в решениях, построенных на базе трехзвенной архитектуры PETER-SERVICE HAS ACCESS MANAGER web-сервер Apache c модулем XSLT-трансформации и WAF (mod_security) высокопроизводительный сервер приложений (HAS-сервер) web интерфейс для управления атрибутами доступа в HAS-сервер СУБД Oracle (Oracle Database 10g Express Edition) инсталлятор под все поддерживаемые операционные системы Скрипы миграции

billing.ru Подробная схема решения

billing.ru Схема решения: Пример PETER-SERVICE WBMS Обработка абонентской картотеки PETER-SERVICE RMS Работа с должниками PETER-SERVICE CMS_WEB Автоматизация бизнес- процессов Различные Web-продукты от Петер-Сервис уже работают в «Едином окне»

billing.ru Варианты интеграции партнерских web-приложений Минимальная интеграция без передачи параметров бизнес– процессов Необходимо зарегистрировать служебную информацию – мнемоническое имя формы, адрес и, опционально, набор передаваемых и возвращаемых значений. Интеграция с передачей параметров бизнес–процессов Дополнительно требуется описать правила получения и преобразования типовых параметров для каждой связки приложений и создать интеграционные скрипты на языке программирования JavaScript для передачи параметров между вызываемыми формами. Полная интеграция внешних форм (WebX) Может понадобиться в случае необходимости передачи дополнительных параметров в другие приложения, которые не могут быть переданы без изменения кода формы.

billing.ru Интеграция на основе WebX billing.ru WebX представляет собой технологию работы Web-форм, регламентирующую способ оформления их программного интерфейса. В настоящее время: Описания интерфейсов (API) Механизмы запуска WebX-форм (включая внешние) Различные инициаторы запуска Работа с несколькими рабочими областями Обмена параметров бизнес–процессов между формами

billing.ru Интегрируемые партнерские web- приложения: редактирование параметров 19 Редактирование параметров внешней системы в интерфейсе администратора

billing.ru Пример подключения партнерских web-приложений 20 Раздел «Маркетинговые кампании» в Управление каналами доставки маркетинговых предложений

billing.ru Пример подключения партнерских web-приложений 21 Раздел «Пополнение счета банковской картой» в Сервис-Гид

billing.ru Конструирование бизнес-процессов

billing.ru Бизнес–процессы облегчают жизнь

billing.ru TMForum Customer Management Service Management Resource Management Supplier/Partner Management Enterprise Management Security Management

billing.ru Заключение Выполнение требований ФЗ 152 «О персональных данных» (HASAM) Единые окно Web-приложений с механизмами единой аутентификацию, авторизацию и аудита Проработанные механизмы интеграции (WebX) Открытые интерфейсы взаимодействия (API) Поддержка механизмов построения бизнес–процессов (WorkFlow)

© 2007, PETER-SERVICE© 2010, PETER-SERVICE Спасибо за внимание ! Денис Александров Ведущий инженер URL: