Диплом: Анализ и модернизация системы информационной безопасности (на примере ЗАО "Трест Камдорстрой")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
56
безопасности программно-технического уровня в международном стандарте.
Общие критерии оценки безопасности информационных технологий (далее
«Общие критерии») определяются функциональными требованиями
безопасности (sесurity funсtiоnаl rеquirеmеnts) и требованиями к адекватности
реализации функций безопасности (sесurity аssurаnсе rеquirеmеnts).
Хотя применение «Общих критериев» ограничивается на механизмах
безопасности программно-технического уровня, в них включены определенные
требования к механизмам безопасности организационного уровня и требования
по физической защите, которые непосредственно связаны с описываемыми
функциями безопасности.
В первой части «Общих критериев» содержится определение общих
понятий, концепции, описание модели и методики проведения оценки
безопасности ИТ. Здесь введен понятийный аппарат, и определены принципы
формализации предметной области.
Во второй части «Общих критериев» приведены требования к
функциональности средств защиты, которые могут быть непосредственно
использованы при анализе защищенности для оценивания полноты
реализованных в АС (СВТ) функций безопасности.
В третьей части «Общих критериев» содержатся требования по
гарантированности оценки, а также требования по анализу уязвимостей средств и
механизмов защиты под названием АVА: Vulnеrаbility Аssеssmеnt. Данным
классом требований определяются методы, которые должны быть использованы
для предупреждения, выявления и ликвидации следующих типов уязвимостей:
- наличие побочного канала утечки информации;
- ошибка в конфигурации либо неправильное использование систем,
которые могут приводить к переходу в небезопасное состояние;
- недостаточная надежность механизма безопасности, реализующего
соответствующие функции безопасности;
- наличие уязвимости в средствах защиты информации, позволяющих
пользователям получать НСД к информации в обход существующих механизмов
защиты.
2. ISО 17799-2006: Соdе оf Рrасtiсе fоr Infоrmаtiоn Sесurity Mаnаgеmеnt
57
(Практические правила управления информационной безопасностью). В нем
более полно раскрыты критерии оценивания механизмов безопасности
организационного. ISО 17799-2006 - это не что-либо иное, как международная
версия британского стандарта BS 7799.
В ISО 17799-2006 содержатся практические правила по управлению
информационной безопасностью и могут использоваться как критерии при
оценивании механизмов безопасности организационного уровня, включая
административные, процедурные и физические меры защиты.
Практические правила определяются 10 разделами:
- политика безопасности;
- организация защиты;
- классификация ресурсов и их контроль;
- безопасность сотрудников;
- физическая безопасность;
- администрирование компьютерной системы и вычислительной сети;
- управление доступом пользователей;
- разработка и сопровождение информационной системы;
- планирование бесперебойных работ в организациях;
- контролирование выполнения требований политик безопасности.
Эти разделы содержат описание механизмов безопасности
организационного уровня, которые реализуются в настоящее время в
правительственных и коммерческих организациях многих стран мира.
Десять средств контроля, предлагаемых в ISО 17799-2006, считают
особенно важными. Средства контроля в данном контексте - это механизмы
управления информационной безопасностью организации.
Следующие средства контроля являются ключевыми:
- документ о политике информационной безопасности;
- распределение обязанностей для обеспечения безопасности;
- обучение и подготовка персонала с целью поддержания режимов
информационной безопасности;
- уведомление о каждом из случаев нарушения защиты данных;
- применение средств защиты от вирусов;
58
- планирование бесперебойной работы организации;
- контролирование копирования программного обеспечения, которое
защищается законами об авторском праве;
- защита документации организации;
- защита данных;
- контролирование соответствия политике безопасности.
В процедуру аудита безопасности АС включены проверка наличия
перечисленных ключевых средств контроля, оценка полноты и правильности их
реализации, а также анализ их адекватности рискам, которые существуют в
данной среде функционирования. Составная часть работ по аудиту безопасности
АС – это также анализ и управление рисками.
2.1.2. Организационно-административная основа создания
системы обеспечения информационной безопасности и защиты
информации предприятия
В организационные меры по защите информации включена политика
безопасности (Приложение 1). От ее эффективности зависят в значительной
степени мероприятия с целью обеспечения информационной безопасности.
Политика информационной безопасности представляет собой
совокупность документированных управленческих решений, предназначенных
для защиты информационных ресурсов организации. Это обеспечивает
эффективное управление и со стороны руководства организации оказывается
поддержка политики в сфере информационной безопасности.
Политику безопасности строят на основе анализа рисков. С учетом риска,
выявленного в организациях, в политику информационной безопасности для
организации могут быть включены следующие разделы:
1. Введение.
Необходимость создания политики безопасности вследствие того, что
выявлены недостатки в информационной безопасности ЗАО «Трест
Камдорстрой».
2. Цель политики.
Разработка СИБ необходима с целью комплексного решения задачи
59
обеспечения информационной безопасности в подразделении на основе новой
технологии и оборудования, которые отвечающих современным требованиям, а
также действующим нормативным документам, техтребованиям и условиям
органов госнадзора. Основная функция систем информационной безопасности -
это обеспечить адекватную защиту, целостность и конфиденциальность
информационного ресурса компании.
Главная цель систем обеспечения информационной безопасности - это
обеспечить устойчивое функционирование предприятий, предотвратить угрозы
их безопасности, защитить законные интересы предприятий от противоправного
посягательства, не допустить потерю финансовых средств, разглашение, утрату,
утечку, искажение и уничтожение служебной информации, обеспечить
нормальную деятельность всех сотрудников предприятия. Еще одна цель системы
информационной безопасности - это повысить качество предоставляемой услуги
и гарантий безопасности интересов клиента [16, стр.38].
3. Область применения.
ЗАО «Трест Камдорстрой» является предприятием с распределением по
корпоративной сети коммерческих информационных ресурсов, подлежащих
защите. Данную политику применяют ко всем сотрудникам, которые имеют
доступ к какому-либо информационному ресурсу компании;
4. Политика.
1) Требование к Системе в целом.
Требования к структуре и функциям системы. ИБ должна иметь:
- организационное обеспечение;
- нормативно-правовое обеспечение;
- прикладное программное обеспечение;
- комплекс технических средств;
- информационное обеспечение.
Требование к способу и средству защиты связи с целью информационных
обменов:
- транспортный и сетевой уровень взаимодействия (по семиуровневой
модели ОSIаГОСТ РаИСО/МЭКа7498) должен использовать стандартизованный
стек протоколов TСР/IР;
60
- на канальном и физическом уровне взаимодействия необходимо
реализовывать средства локальных сетей пользователей и Интернет.
Необходимо обеспечение функционирования системы информационной
безопасности в одном из следующих режимов:
- в штатном режиме (в режиме работы, обеспечивающим выполнение
пользователем своей функциональной обязанности);
- в сервисном режиме (при проведении обслуживания, реконфигурации и
пополнении новым компонентом);
- в аварийном режиме.
Требование к персоналу системы (численность и квалификация) и режиму
его работы. Персонал ИБ должен включать:
- пользователей ИБ;
- администратора ИБ.
Требование к надежности:
- СИБ необходимо проектировать как изделие многократного применения,
которое должно быть обслуживаемым и восстанавливаемым (ГОСТа27.003-90);
- при оценке надежности системы необходимо использовать основные
показатели надежности (ГОСТа24.702-85 и ГОСТа27.003-90).
Требование безопасности:
- программно-аппаратными средствами ИБ должна быть обеспечена
безопасность обслуживающего персонала при следующей деятельности:
эксплуатация, техническое обслуживание и ремонт с учетом требований
ГОСТа21552-84, ГОСТа25861-83;
- при соблюдении электробезопасности необходимо соответствие
требованиям ГОСТа12.1.030-81, ГОСТа12.2.003-91, ГОСТа12.2.007.0-75 и
ГОСТа12.2.007.13-2000;
- техническими средствами должны соблюдаться соответствия
действующим системам Государственных стандартов безопасности труда и
необходимо наличие сертификатов по электробезопасности и электромагнитной
безопасности.
Требования, связанные с эксплуатацией, техническом обслуживанием,
ремонтом и хранением комплектов системы:
61
- эксплуатацию ИБ необходимо производить в соответствии с
эксплуатационными документами и Регламентом технического обслуживания;
- обслуживание ИБ должен производить администратор информационной
безопасности;
- допускается использовать специализированные службы или
подразделения на объекте внедрения при обслуживании и ремонте оборудования.
Требования к патентной чистоте: отсутствуют.
Требования к стандартизации и унификации: отсутствуют.
2) Требования к функциям.
Подсистема, управляющая доступом:
- необходимо идентифицировать терминалы, ЭВМ, узлы сети ЭВМ, каналы
связи, внешние устройства ЭВМ по их логическим адресам (номерам);
- необходимо осуществлять регистрацию входа (выхода) субъекта доступа
в систему (из системы);
- необходимо управлять потоком информации с помощью метки
конфиденциальности;
- необходимо регистрировать запуск (завершение) программы и процесса
(задания, задачи), предназначенной для обработки защищаемого файла;
- необходимо регистрировать попытки доступа программных средств к
какому-либо из защищаемых объектов доступа: ПК, узлы сети, линии (каналы)
связи, внешние устройства, программы, каталоги, файлы, записи, поля записей.
Криптографическая подсистема:
- необходимо шифровать всю информацию, записываемую на носители
данных, используемые совместно различными субъектами доступа, в каналы
связи, а также на съемный носитель данных долговременной внешней памяти,
чтобы хранить вне пределов сеанса работы санкционированного субъекта
доступа. При этом должна автоматически освобождаться и очищаться область
внешней памяти, содержавшая ранее незашифрованную информацию;
- доступ субъекта к операции шифрования и криптографическому ключу
необходимо контролировать с помощью подсистемы управления доступом.
Обеспечение целостности: необходимо обеспечить целостность
программного средства СЗИ, обрабатываемой информации, а также постоянство
62
программной среды.
При этом:
- проверять целостность СЗИ при загрузке систем по наличию
идентификаторов (имен) компонент СЗИ;
- необходимо осуществлять физическую охрану СВТ (устройства и
носителя информации), предусмотрено постоянное наличие охраны на
территории здания, где размещено АС (видеонаблюдение, строгий пропускной
режим, специальное оборудование помещения АС);
- необходимо наличие администратора (службы) защиты информации,
ответственного за ведение, нормальную деятельность и контроль работы СЗИ;
- необходимо периодически тестировать функции СЗИ при изменениях
программной среды и персонала АС с помощью тест - программы, имитирующей
попытку несанкционированного доступа;
- необходимо использовать сертифицированные средства защиты.
3) Требования к обеспечению.
Требования к программному виду обеспечения: при построении СИБ
необходимо пользоваться современными программными решениями от ведущих
производителей в области информационной безопасности.
Требования к техническому виду обеспечения: СИБ должна быть
обеспечена комплексная защита приложений и каждого объекта ИТ-
инфраструктуры, основанная на передовых технологиях безопасности,
возможность работать с любыми аппаратными платформами (Windоws,
аUniх/Linuх), возможность масштабировать и иметь гибкую конфигурацию
используемого аппаратно-программного продукта безопасности.
Требования к организационному виду обеспечения: необходимо наличие
ответственности за нарушение режимов безопасности информации.
Требования к метрологическому виду обеспечения: отсутствуют.
Требования к математическому виду обеспечения: отсутствуют.
Требования к лингвистическому виду обеспечения: отсутствуют.
4) Порядок контроля системы:
Контроль за функционированием СИБ должен быть обеспечен с помощью:
сил собственных подразделений по защите информации (администратор
63
безопасности);
5) Требования к документированию.
Документы, разрабатываемые в ходе создания ИБ, должны соответствовать
требованиям ГОСТа34.201-89.
В проектную документацию на системы защиты информации должна быть
включена следующая документация по информационной безопасности:
- должностные инструкции пользователей;
- должностные инструкции администраторов по ИБ;
- тестовые и инструктивно-методические документы;
- конструкторские (проектные) документы.
6) Источники разработки:
- технические задания на создание автоматизированных систем
ГОСТа34.602-89;
- виды, комплектность и обозначение документации при создании
автоматизированной системы. ГОСТа34.201-89;
- требования к содержанию документации РДа50-34.698-90.
5. История изменений данной политики.
Отслеживает все вносимые в документы изменения (дату, автора, краткую
суть изменений).
С помощью такой структуры возможно краткое описание всех основных
моментов, связанных с политикой безопасности организации, «не привязываясь»
к конкретному техническому решению, продукту и производителю. Иначе при
изменении политической ситуации в компании и т. п. может возникнуть
необходимость в изменении концепции ИБ, а этого происходить не должно.
Также в политике безопасности организации должно быть определение
обязанностей должностного лица для выработки программ безопасности и
проведению их в жизнь. Таким образом, политика безопасности - это основа
подотчетности персонала.
На административный уровень информационной безопасности относят
действия общего характера, которые предпринимаются руководством
предприятия.
Главный смысл мер на административном уровне - формирование
64
программы работ в областях информационной безопасности и обеспечение ее
выполнения, выделение необходимых ресурсов и контроль состояния дел.
Основой программ являются политики безопасности, отражающие
подходы организации к защите информационного актива. Руководство компании
должно осознавать необходимость поддержания режимов безопасности и
выделение на эти цели значительного ресурса, а также назначение ответственного
за разработку, внедрение и сопровождение систем безопасности.
Для ЗАО «Трест Камдорстрой» актуальным является создание политик
информационной безопасности вместе генеральным директором и
администраторами по информационной безопасности, которые будут нести
ответственность за разработку, внедрение и совершенствование системы
безопасности.
С практической точек зрения политика безопасности целесообразно
рассматривается на трех уровнях детализации. К верхнему уровню относят
решение, затрагивающее предприятие в целом. Оно носит весьма общий характер
и исходит от руководства организации. Списки решений этого уровня включают
в себя следующее:
- решения формировать или пересматривать комплексные программы
обеспечения информационной безопасности, назначения ответственных за
продвижение программ;
- формулировку цели, которую преследует организация в области
информационной безопасности, определение общего направления достижении
этой цели;
- обеспечить базу для соблюдения законов и правил;
- сформулировать административные решения по тому вопросу реализации
программы безопасности, которое должны рассматривать на уровне предприятия
в целом.
Для политик верхнего уровня цель организаций в области информационной
безопасности формулируют в терминах целостности, доступности и
конфиденциальности. Так как в организации происходит непрерывной поток
данных во всех структурных подразделениях, то на первом плане находятся
задачи уменьшение числа потерь, хищений или искажения данных.
65
На верхнем уровне находятся управление защитным ресурсом и
координация использования этого ресурса, выделения специальных персоналов
для защиты критически важной системы и взаимодействие с другими
предприятиями, которые обеспечивают или контролируют режимы безопасности.
Политику верхнего уровня применяют в трех аспектах законопослушности
и исполнительской дисциплины. Во-первых, организации должны соблюдать
существующие законы. Во-вторых, необходим контроль действий лиц, которые
ответственны за работу над программой безопасности. Наконец, следует
обеспечивать определенные степени исполнительности персонала, а для этого
следует вырабатывать системы поощрений и наказаний.
2.2. Комплекс проектируемых программно-аппаратных средств
обеспечения информационной безопасности и защиты информации
предприятия
В литературе предлагается следующая классификация средств защиты
информации:
1. Средства защиты от несанкционированного доступа (НСД):
- средства авторизации;
- мандатное управление доступом;
- избирательное управление доступом;
- управление доступом на основе ролей;
- журналирование (так же называется аудит).
2. Системы анализа и моделирования информационных потоков (CASE-
системы).
3. Системы мониторинга сетей:
- системы обнаружения и предотвращения вторжений (IDS/IPS).
- системы предотвращения утечек конфиденциальной информации (DLP-
системы).
4. Анализаторы протоколов.
5. Антивирусные средства.
6. Межсетевые экраны.
7. Криптографические средства:

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)