Диплом: Анализ и модернизация системы информационной безопасности (на примере ЗАО "Трест Камдорстрой")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
36
уязвимых мест. Риски фактически являются мерами незащищенности систем и
связанными с ними организациями. Величины рисков зависят от следующих
факторов:
- ценность актива;
- угрозы и связанная с ними вероятность возникновения опасных для актива
событий;
- легкость реализации угрозы в уязвимом месте с оказанием нежелательных
воздействий;
- существующего или планируемого средства защиты, снижающего степень
уязвимостей, угрозы и нежелательного воздействия.
Стоит отметить, что выбор методики оценки риска, лежит полностью на
усмотрение лица, проводящего этот анализ, в нашем случае это должность
системного администратора. Главным определяющим фактором выбора является
то, что бы для самой организации выбранный метод был удобен и внушал
доверие. В данном случае был выбран метод использующий матрицу в виде
таблицы с заранее определенными значениями.
Суть таких подходов заключена в определении наиболее критичного актива
в организациях с точки зрения рисков ИБ по «штрафному баллу». Оценивание
риска производят экспертным путем на основе анализов ценности актива,
возможностей реализации угрозы и использования уязвимости, определенной в
предыдущем пункте. Для оценивания используются таблицы, с заранее
определенными «штрафными баллами» для каждой комбинации ценности актива,
уровня угрозы и уязвимости. В конце, после оценивания актива всеми
выявленными уязвимостями и угрозами, штрафные баллы суммируются.
Конечная сумма и будет являться итоговой мерой риска, в зависимости от которой
будет проводиться ранжирование рисков в организации.
Сама оценка происходит следующим образом: идентифицируют
соответствующие ряды матриц по ценности активов, а соответствующую колонку
- по степени угроз и уязвимостей. Например, если ценность активов равна 4,
угроза характеризуется как «высокая», а уязвимость - как «низкая», мера риска
равна 5.
Если существует уязвимое место без соответствующих угроз или угроза без
37
соответствующих уязвимых мест, то полагают, что в настоящее время риски
отсутствуют.
Показатель риска в применяемой таблице измеряется в шкалах от 0 до 8 со
такими определениями уровня рисков:
1 − риски практически отсутствуют; теоретически возможна ситуация, при
которой событие наступит, но на практике это происходит редко, а
потенциальный ущерб сравнительно небольшой;
2 − риски очень малы; событие подобного рода случается достаточно
нечасто, кроме того, негативные последствия небольшие;
8 − риски очень велики; события скорее всего наступят, и последствия
будут очень тяжелыми и т.д.
Используемая для оценки шкала представлена в таблице 13.
Таблица 13
Оценки рисков
Уровни
угрозы
Низкая
Средняя
Высокая
Уязвимость
угрозы
Н
С
В
Н
С
В
Н
С
В
Ценность
актива
1
0
1
2
1
2
3
2
3
4
2
1
2
3
2
3
4
3
4
5
3
2
3
4
3
4
5
4
5
6
4
3
4
5
4
5
6
5
6
7
5
4
5
6
5
6
7
6
7
8
Результат проведения оценок рисков ЗАО «Трест Камдорстрой»
представим в таблице 14.
Таблица 14
Результаты оценки рисков
Риск
(в штрафных баллах)
Актив
Ранг
риска
61
Информационный актив о предоставляемых услугах
1
60
Информационный актив по вопросам обеспечения
безопасности
2
47
Сведения делового характера
3
46
Информационный актив по экономическим
вопросам
4
27
Оборудование
5
22
Информационный актив по организационно-
управленческой деятельности
6
6
Запасы организации
7
38
1.3. Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения
информационной безопасности и защиты информации на предприятии
1.3.1. Выбор комплекса задач обеспечения информационной
безопасности
Исходя из анализа рисков проведенного в пункте 1.2, в ЗАО «Трест
Камдорстрой» существуют следующие виды угроз безопасности информации,
для которых будет разрабатываться система защиты:
1. Угрозы нарушения конфиденциальности данных;
Конфиденциальностью называется характеристика информации, которая
заключается в том, что информацию нельзя получить поучена неавторизованному
пользователю, то есть пользователю, который не обладает привилегиями на
получение данной информации. Хранение и просмотр ценной информации
допустим только для тех людей, которые по своим служебным обязанностям и
полномочиям предназначается для этого. Конфиденциальность призывается для
обеспечения защиты передаваемой информации от пассивной атаки, то есть
защиты потоков данных от возможностей его аналитических исследований. Это
обеспечивает невозможность для нарушителей обнаруживать как источники
информации, так и их содержимое. Основной способ обеспечения
конфиденциальности состоит в шифровании информации с использованием
ключей пользователя. При этом узнать содержание информации может только
владелец ключа, на котором зашифрованы данные. Обеспечение этой
характеристики является, конечно, одной из важных задач, так как при нарушении
целостности и доступности данных в результате порчи или воровства она может
быть восстановлена из архива, а при нарушении конфиденциальности
информация становится общедоступной, что может привести к огромным
убыткам.
2. Угрозы нарушения целостности данных;
Целостностью называют характеристику информации, которая
заключается в том, что информацию не может модифицировать
неавторизованный пользователь [11, стр.26]. Поддержание целостности ценных и
секретных данных означает, что они защищены от неправомочных модификаций.
39
Имеется множество видов информации, которые обладают ценностью только в
том случае, когда можно гарантировать, что эта информация правильна.
Основные задачи мер по обеспечению целостности информации заключаются в
возможностях выявления фактов модификации, факта, что данная информация не
была повреждена, разрушена или изменена иным другим способом. Искажением
информации обуславливается полный контроль над информационными потоками
между всеми объектами системы или возможности передачи сообщений от имени
других пользователей. Для реализации целостности информации используют
разные виды цифровых подписей, или однонаправленную функцию хеширования.
3. Угрозы нарушения доступности;
Доступность называют свойства ресурсов системы, которые заключаются в
том, что пользователи и/или процессы, который владеют соответствующими
полномочиями, могут использовать ресурсы в соответствии с правилами, которые
установлены политиками безопасности, без ожидания времени, большего
заданного промежутка времени [13, стр.47]. То есть обеспечение того, чтобы
информация и информационная система были доступны и готовы к применению
всегда, как только они требуются. В этом случае должны существовать гарантии,
что данные всегда будут доступны и поддерживаются в пригодном для
использования состоянии.
4. Угрозы нарушения наблюдаемости данных;
Наблюдаемостью называют свойства информационных систем, которые
делают возможными фиксирование деятельностей пользователя и процесса,
применения пассивного объектов, а также однозначное установление
идентификаторов причастных к конкретному событию пользователя и процесса с
целью нарушения политик безопасности или скрытия фактов ответственности за
определенное событие, которое имело место [11, стр.27].
5. Угрозы нарушение аутентичности информации;
Аутентичность информации должна быть обеспечена при помощи
процедур аутентификации. Аутентификация называют процедуры проверки
соответствия предъявленных идентификаторов объектов на предмет
принадлежности их этим объектам. Угроза нарушения аутентичности заключена
в том, что в результате проведения некоторого действия пользователи и (или)
40
процессы выдают себя за других пользователей и имеют возможности
воспользоваться чужими правами и привилегиями.
Для каждой из приведенных выше угроз ставятся в соответствие
соответствующие предоставляемые услуги защищенных систем, т.е., услуги
конфиденциальности, целостности, доступности, наблюдаемости и
аутентичности. Системы при этом считаются защищенными или безопасными,
если обеспечиваются все вышеперечисленные услуги.
1.3.2. Определение места проектируемого комплекса задач в
комплексе задач предприятия, детализация задач информационной
безопасности и защиты информации
Отталкиваясь от анализа рисков, проведенных ранее, а также имея в виду
актуальные угрозы и уязвимости, местом, где будут разрабатываться
комплексные организационные и инженерно-технические меры по обеспечению
информационной безопасности, станет локальная вычислительная сеть компании
ЗАО «Трест Камдорстрой».
Одна из основных задач для нормального функционирования ЛВС и
возможностей с ее помощью успешного проведения бизнес-процессов является
безопасность информационных потоков, которые циркулируют в ней. На данный
момент существующие средства информационной безопасности в организации
ограничиваются встроенными средствами используемого ПО, например,
защитными механизмами операционной системы, что не обеспечит надежной
защиты.
Для ЛВС будут выбраны такие средства обеспечения защиты, что шанс
возникновения угроз, уязвимостей и рисков будут сведен к минимуму, т.е. сеть,
которая в компании существует на данный момент, станет защищенной. Вся
обязанность по исполнению возложена на должность системного
администратора.
1.4. Выбор защитных мер
1.4.1. Выбор организационных мер
Организация должна определиться, какой из трех стратегий
41
направленности защиты информации, а именно оборонительной, наступательной,
упреждающей следовать. Под стратегией понимается общая направленность в
организации соответствующей деятельности, разрабатываемая с учетом
объективных потребностей в данном виде деятельности, потенциально
возможных условий ее осуществления и возможностей организации.
Проанализировав характеристики всех трех стратегий и содержание этапов
построения средств защиты информации, в ЗАО «Трест Камдорстрой» выбор был
сделан в пользу наступательной стратегии защиты информации.
На выбор повлияли следующие характеристики:
1. Обеспечиваемый уровень защиты;
Может быть очень высоким, но только в пределах существующих
представлений о природе угроз информации и возможностях их проявления.
2. Условия, необходимые для реализации:
- наличие перечня и характеристик полного множества потенциально
возможных угроз информации;
- возможность использовать различные методы и средства защиты;
- наличие возможностей влияния на архитектуру ЛВС и технологию
обработки информации.
- ресурсоемкость;
Значительная, причем с повышением требований к защите растет по
экспоненте.
3. Рекомендации по применению;
При нарушении защищенности информации, возникает угроза
значительных финансовых и других потерь.
На выбор повлияло следующее содержание этапов построения средств
защиты:
1. Формирование среды защиты:
- структурированная архитектура ЛВС;
- структурированная технология обработки защищаемой информации,
четкая организация обработки защищаемой информации.
2. Анализ средств защиты:
- представление организационно структурного построения ЛВС в виде
42
упорядоченного графа: узлы - типовые структурные компоненты, дуги -
взаимосвязи между компонентами;
- представление технологии обработки защищаемой информации в виде
строго определенной схемы;
- определение параметров защищаемой информации и условий ее
обработки.
3. Оценки уязвимости информации;
- определение значений вероятностей нарушения защищаемой информации
в тех условиях, в которых она будет обрабатываться;
- оценки размеров возможного ущерба при нарушениях защищенности
информации.
- определение требований к защите;
- определение вероятности надежной защиты информации, которая должна
быть обеспечена при обработке защищаемой информации.
4. Построение системы защиты;
Выбор типового варианта или проектирование индивидуальной системы
защиты.
5. Организация функционирования систем защиты;
Разработка технологии функционирования системы защиты.
6. Требования к среде защиты;
Определяется в зависимости от требований к защите информации.
Организационные меры играют существенную роль при реализации
надежных механизмов защиты данных, т.к. возможность несанкционированного
использования конфиденциальных сведений в значительной мере обусловлены
как техническим аспектом, так и преступными действиями или небрежностью
пользователя.
Организационные меры защиты основаны на законодательных и
нормативных документах по обеспечению безопасности данных. Они должны
охватить все основные способы сохранения ресурсов. Следует провести такие
меры:
- ограничить физический доступ к объектам ИС и реализации режимных
мер;
43
- ограничить возможность для перехвата данных вследствие наличия
физических полей;
- ограничить доступ к информационному ресурсу и другим элементам ИС,
установив правила разграничения доступов, а также криптографическое закрытие
канала передачи данных;
- создать твердые копии важного с точки зрения утраты массива
информации;
- провести профилактические и другие меры от внедрения вирусов.
К необходимым организационно-правовым мероприятиям защиты,
необходимыми для организации в ЗАО «Трест Камдорстрой» отнесем:
- организовать и поддерживать надежный пропускной режим и контроль
посетителей предприятия;
- организовать надежную охрану помещений компании и территории;
- организовать защиту информации, т. е. назначить ответственного за
защиту информации, осуществить систематический контроль над работой
персонала, порядком учета, хранения и уничтожения документов.
Организационные мероприятия по работе с персоналом ЗАО «Трест
Камдорстрой» предусматривают:
- провести беседы при приеме;
- ознакомить с правилами и процедурами работы с информационными
системами в организации;
- обучить правилам работы с информационными системами для
обеспечения сохранности ее целостности и корректности;
Обучение сотрудников предполагается не только для приобретения и
систематического поддержания на высоком уровне производственных навыков,
но и для психологического воспитания необходимости выполнения требований
промышленной или производственной секретности, информационной
безопасности. Систематическое обучение будет способствовать увеличению
уровней компетентности администрации и сотрудников в вопросах защиты
коммерческих интересов предприятия.
Для обеспечения административного уровня в организации были приняты
следующие виды документов:
44
1. Руководство для пользователя;
Документация на программные и аппаратные средства, которая включает в
себя краткое руководство для пользователя с описанием основных функций.
2. Руководство по комплексным средствам защиты;
Данный документ адресован системному администратору ответственному
за защиту и должен содержать:
- описание контролируемых функций;
- руководство по внедрению средств защиты;
- описания старта программных и аппаратных средства, процедур проверки
правильности старта, процедур работы со средствами регистрации.
- Общая политика безопасности;
В документе описаны цели, область применения, сама политика, принятая
в организации ЗАО «Трест Камдорстрой».
3. Тестовая документация;
В этом документе представлено описание тестов и испытаний, которым
подвергались средства вычислительной техники и результатов тестирования.
1.4.2. Выбор инженерно-технических мер
Построение системы защиты информации с точки зрения способа
реализации, будет проводиться путем модернизации существующей системы. На
предприятиях работа по инженерно-технической защите информации включает в
себя 2 этапа:
1. Модернизация (в нашем случае) системы защиты;
2. Поддержание защиты на требуемом уровне.
Так же модернизация системы защиты информации и поддержание её на
требуемом уровне предусматривает проведение следующих основных работ:
- уточнение перечня защищаемых источников информации и носителей
информации, выявление и оценка угроз безопасности информации;
- определение мер по защите информации, вызванных изменением целей и
задач защиты, угроз безопасности информации;
- контроль эффективности мер по инженерно-технической защите
информации в организации.
45
Перед выбором конкретных программно-технических средств, проведем
анализ основных технологий, которые применяются в современное время для
обеспечения защищенной ЛВС:
1. Virtuаl Реrsоnаl Nеtwоrk (VРN) решения.
Распространение глобальной сети передачи данных дает огромные
возможности для объединения территориально разбросанных локальных сетей
организаций и создания так называемых частных виртуальных сетей (VРN).
Глобальные сети в таком случае выполняют роль транспортного компонента,
объединяющего локальные сети в единую информационно-вычислительную
систему. VРN создавались и до стремительного роста глобальных сетей, однако
для их объединения имелись выделенные каналы передачи данных, что
приводило к следующему:
- высокая стоимость аренды выделенных каналов связи;
- жесткая привязанность к местоположению.
Например, в случае переезда офиса компании, имеющей развернутый
сегмент локальной сети, который связан выделенным каналом с общей сетью
предприятия, возникали дополнительные проблемы с последующим
подключением локальной и общей сетей.
При использовании коммутируемых каналов глобальных сетей передачи
данных можно добиться гибкости, масштабируемости и универсальности при
построении VРN. Также расширение Intеrnеt дало возможность многим
компаниям переводить часть персонала на домашний режим работы. В таких
случаях сотрудники имеют постоянную связь с предприятием в рамках, например,
системы электронного документооборота, при этом проблема связи его с сетью
офиса решают с помощью провайдеров.
Потребности в обеспечении безопасности сетей на основе протокола IР
постоянно возрастают. В современном мире бизнеса, сильно связанном с
помощью Интернета, интрасетей, дочерних отделений и удаленного доступа,
очень важную информацию постоянно перемещают через границы сетей. Задачу
сетевых администраторов и других специалистов информационных служб
следует видеть в том, чтобы этот трафик не допускал:
- модификацию данных во время их передачи по каналам;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)