Диплом: Анализ и проектирование систем информационной безопасности на примере ООО "SINISTRO"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
22
актуальных угроз, которые могут угрожать целостности информационных
активов предприятия в ближайшее время.
В предприятии основными видами деятельности является деятельность
по разработке программного обеспечения, работа с клиентами, рекламная
деятельность, деятельность по взаимодействию с партнерами, а также
деятельность по взаимодействию с сотрудниками предприятия. Кроме того,
применяется также разработка стратегических планов развития,
противодействие конкурентам, получение и анализ данных по результатам
работы предприятия (статистическая деятельность).
В предприятия циркулирует информация конфиденциального
характера, содержащая сведения ограниченного распространения (служебная
тайна, коммерческая тайна, персональные данные), и открытые сведения.
Защите подлежит вся конфиденциальная информация и
информационные ресурсы, независимо от ее представления и
местонахождения в информационной среде предприятия.
В организации несколько раз в год проводится исследование, с целью
определения общего списка информационных активов и их владельцев, для
последующего анализа. Данное исследование позволяет выявить угрозы
активам, которые имеются в организации, и предполагается выработка мер
по обеспечению их защищенности.
Совершенствование системы защищенности не разовый процесс, он
бесконечен, поскольку всегда создаются новые активы, и соответственно
новые угрозы. Особенно чувствительно это в организациях, где применяются
передовые технологии обмена и консолидации в мировое информационное
пространство.
Решение об анализе активов, рисков и угрозах принимается
непосредственно генеральным директором, анализ проводится ИТ отделом.
На основе анализа полученных данных и установленных зависимостей
схематически представляется модель информационной инфраструктуры для
установления границ рассмотрения информационных активов (Выполнение
23
процедур данного этапа позволяет определить, какие объекты
информационной инфраструктуры выбраны для анализа ИТ-рисков, а какие
остались за его рамками на основании анкетирования).
1.4. Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения
информационной защищенности компании и защиты и протекции
информации на предприятии
1.4.1 Анализ системы обеспечения информационной безопасности и
защиты информации
Процесс глобализации информационно-телекоммуникационных
комплексов, внедрение на «SINISTRO» информационных технологий,
реализуемых преимущественно на аппаратно-программных средствах
собственного производства, существенно обострили проблему зависимости
качества процессов транспортирования информации, от возможных
преднамеренных и непреднамеренных воздействий нарушителя на
передаваемые данные пользователя, информацию управления и аппаратно-
программные средства, обеспечивающие эти процессы.
Увеличение объемов хранимой и передаваемой информации приводят
к наращиванию потенциальных возможностей нарушителя по
несанкционированному доступу к информационной сфере «SINISTRO» и
воздействию на процессы ее функционирования.
Усложнение применяемых технологий и процессов функционирования
«SINISTRO» приводит к тому, что аппаратно-программные средства,
используемые в «SINISTRO», объективно могут содержать ряд ошибок и не
декларированных возможностей, которые могут быть использованы
нарушителями.
Отсутствие в «SINISTRO» необходимых методов и способов защиты и
протекции организации в условиях информационного противоборства делает
компанию в целом уязвимой от возможных враждебных акций,
24
недобросовестной конкуренции, а также криминальных и иных
противоправных действий. Организационную структуру системы
обеспечения информационной защищенности компании «SINISTRO» можно
представить в виде, совокупности следующих уровней:
- уровень 1 - Руководство организации;
- уровень 2 - Подразделение ОИБ;
- уровень 3 - Администраторы штатных и дополнительных методов и
способов защиты и протекции организации;
- уровень 4 - Ответственные за ОИБ в подразделениях (на
технологических участках);
- уровень 5 - Конечные пользователи и обслуживающий персонал.
При разработке программного обеспечения в «SINISTRO» следуют
основным стандартам, регламентирующим:
- показатели качества программных средств;
- жизненный цикл и технологический процесс создания критических
комплексов программ, способствующие их высокому качеству и
предотвращению непредумышленных дефектов;
- тестирование программных средств для обнаружения и устранения
дефектов программ и данных;
- испытания и сертификацию программ для удостоверения
достигнутого качества и защищенности их функционирования.
Таблица 4
Межд
уна
родные станда
рты, нап
равленные на обеспечение технологической
защищенности
ISO
09126:1991.
ИТ.
Оценка ㅤ п
рог
раммного ㅤ п
род
укта. Ха
ракте
ристики качества и
р
уководство по их ㅤ п
рименению.
ISO 09000-
3:1991.
Общее
р
уководство качеством и станда
рты по обеспечению качества. Ч.
3: ㅤ Р
уководящие
указания по ㅤ п
рименению ISO 09001 ㅤ п
ри
раз
работке,
поставке и обсл
уживании ㅤ п
рог
раммного обеспечения.
25
ISO
12207:1995.
П
роцессы жизненного цикла ㅤ п
рог
раммных ㅤ с
редств.
ANSI/IEEE 829
1983.
Док
ументация ㅤ п
ри тести
ровании ㅤ п
рог
рамм.
ANSI/IEEE
1008 1986.
Тести
рование ㅤ п
рог
раммных мод
улей и компонент ПС.
ANSI/IEEE
1012 1986.
Плани
рование ㅤ п
рове
рки (оценки) (verification) и подтве
рждения
достове
рности (validation) ㅤ п
рог
раммных ㅤ с
редств.
Для защиты и протекции информации и данных от внешних угроз в
«SINISTRO» применяется межсетевой экран программный или аппаратный
маршрутизатор, совмещённый с firewall. Эта система позволяет
осуществлять фильтрацию пакетов данных.
В предприятия также имеются нормативно-правовые и
организационно-распорядительные документы такие как:
1.Регламент информационной защищенности компании:
•доступ сотрудников к служебной информации и данным,
составляющей коммерческую тайну;
•доступ к использованию программного обеспечения,
сконфигурированного персонального под «SINISTRO».
2.Регламенты использования сети Internet, электронной почты
«SINISTRO».
Программная и техническая архитектура информационной системы
предприятия представлена на рисунке 4 ниже:
26
Рис
унок 4 - П
рог
раммная ㅤ а
рхитект
у
ра компании «SINISTRO»
На схеме отоб
ражена се
рве
рная опе
рационная система ОС, в
рамках кото
рой
ф
ункциони
р
ует два ㅤ п
рикладных ㅤ п
рог
раммных ㅤ с
редства веб-се
рве
р Apache
и СУБД My SQL.
27
Рис
унок 5 - Техническая ㅤ а
рхитект
у
ра инфо
рмационной системы компании
«SINISTRO»
Персональные компьютеры «SINISTRO» имеют следующую
конфигурацию системы, а именно:
- центральный процессор: Intel(R)Core(TM) 4Duo CPU E7500 2,93GHz;
- оперативная память: 4,00 гигабайта;
- видеокарта: Radeon X1600 Series Secondary.
1.4.2 Выбор комплекса задач обеспечения информационной
защищенности компании
Сложившаяся система защиты информации и данных является
фрагментарной и не учитывает все возможные угрозы информации при
попытках несанкционированного доступа к ней. Прежде всего это касается
информации и данных, содержащей персональные данные клиентов и
сотрудников предприятия.
Источниками угроз НСД в информационной системе обработки
персональных данных (ИСПДн) могут быть:
•нарушитель;
28
•носитель вредоносной программы;
•аппаратная закладка.
Для источников угроз людей, должна быть разработана модель
нарушителя ИСПДн, включающая описание опыта, знаний, доступных
ресурсов, необходимых для реализации угрозы, и возможной мотивации их
действий, а также возможных технических и специальных методов и
способов нарушения ИСПДн.
По наличию права постоянного или разового доступа в
контролируемую зону (КЗ) ИСПДн нарушители подразделяются на два типа:
Внешние нарушители (I тип) - нарушители, не имеющие доступа к
ИСПДн, реализующие угрозы из внешних сетей связи общего пользования и
(или) сетей международного информационного обмена;
Внутренние нарушители (II тип) - нарушители, имеющие доступ к
ИСПДн, включая пользователей ИСПДн, реализующие угрозы
непосредственно в ИСПДн.
Внешними нарушителями могут быть:
•криминальные структуры;
•конкуренты (конкурирующие организации);
•бывшие сотрудники;
На основе ранее проведенного анализа рисков и угроз выяснено, что
наиболее актуальной угрозой для рассматриваемого предприятия является
несколько угроз, в том числе утечки информации и данных и заражение
вирусным программным обеспечением. Следовательно, модернизация
системы защиты и протекции должна быть направлена на защиту от утечек
информации и усиление антивирусной защиты.
Нарушитель, имеющий легальный доступ к корпоративной сети, может
вынести информацию за пределы периметра многими способами, например
такими как:
•Копирование на съемный носитель(flash-память,DVD и т.п.)
•Пересылка по электронной почте т.ч. web-почте)
29
•Передача файла через сторонний ресурс (файлообменник, форум в
Интернете и т.д.)
•Отправка текстового фрагмента посредством IM
•Печать на бумаге и вынос за пределы организации (контролируемой
зоны)
•Визуальный съем информации и данных т.ч. с использованием
технических средств)
В каждом случае нарушитель имеет легальный (обусловленный его
служебными обязанностями) доступ к информации и данных. Запретить этот
доступ невозможно, сам факт доступа также не является нарушением.
Поэтому перед службой информационной защищенности компании встаёт
проблема интерпретации и анализа действий пользователя. И тут на помощь
может прийти система предотвращения утечки данных (data loss prevention
DLP).
В литературе предлагается следующая классификация методов и
способов защиты и охраны организации информации и данных:
1. Средства защиты от несанкционированного доступа (НСД):
•средства авторизации;
•мандатное управление доступом;
•избирательное управление доступом;
•управление доступом на основе ролей;
• журналирование (так же называется Аудит).
2. Системы анализа и моделирования информационных потоков
(CASE-системы).
3. Системы мониторинга сетей:
•системы обнаружения и предотвращения вторжений (IDS/IPS).
•системы предотвращения утечек конфиденциальной информации и
данных (DLP-системы).
4. Анализаторы протоколов.
5. Антивирусные средства.
30
6. Межсетевые экраны.
7. Криптографические средства:
• шифроваъние;
•цифровая подпись.
8. Системы резервного копирования.
9. Системы бесперебойного питания:
•источники бесперебойного питания;
•резервирование нагрузки;
•генераторы напряжения.
10. Системы аутентификации:
•пароль;
•ключ доступа (физический или электронный);
•сертификат;
•биометрия.
11. Средства предотвращения взлома корпусов и краж оборудования.
12. Средства контроля доступа в помещения.
13. Инструментальные средства анализа систем защиты:
•мониторинговый программный продукт.
Для автоматизации задачи обеспечения защищенности
информационных систем предполагается внедрение в систему защиты и
охраны информации и данных предприятия криптографических систем.
Криптографические методы являются наиболее эффективными методами
защиты информации и данных в автоматизрованных системах. А при
передаче информации и данных по протяженным линиям связи они являются
единственным реальным способом предотвращения несанкционированного
доступа. Рассмотрим существующие криптографические методы.
Метод шифрования с использованием датчика псевдослучайных чисел
наиболее часто применяется в программной реализации системы
криптографической защиты и охраны данных. Это объясняется тем, что, он
достаточно прост для программирования и позволяет создавать алгоритмы с
31
очень высокой крипто стойкостью. Кроме того, эффективность данного
метода шифрования достаточно высока. Системы, основанные на этом
методе, позволяют зашифровать в секунду от нескольких десятков до сотен
Кбайт данных.
Основным преимуществом метода DES является то, что он -
стандартный. Важной характеристикой этого алгоритма является его
гибкость при реализации и использовании в различных приложениях
обработки данных. Каждый блок данных шифруется независимо от других,
поэтому можно осуществлять независимую передачу блоков данных и
произвольный доступ к зашифрованным данным. Ни временная, ни
позиционная синхронизация для операций шифрования не нужна.
Алгоритм вырабатывает зашифрованные данные, в которых каждый
бит является функцией от всех битов открытых данных и всех битов ключей.
Различие лишь в одном бите данных даёт в результате равные вероятности
изменения для каждого бита зашифрованных данных.
DES может быть реализован аппаратно и программно, но базовый
алгоритм всё же рассчитан на реализацию в электронных устройствах
специального назначения. Это свойство DES выгодно отличает его от метода
шифрования с использованием датчика ПСЧ, поскольку большинство
алгоритмов шифрования построенных на основе датчиков ПСЧ не
характеризуются всеми преимуществами DES. Однако и DES обладает рядом
недостатков.
Самым существенным недостатком DES считается малый размер
ключа. Стандарт в настоящее время не считается неуязвимым, хотя и очень
труден для раскрытия (до сих пор не были зарегистрированы случаи
несанкционированной дешифрации). Ещё один недостаток DES заключается
в том, что одинаковые данные будут одинаково выглядеть в зашифрованном
тексте.
Алгоритм криптографического преобразования, являющийся
отечественным стандартом и определяемый ГОСТ 28147-89, свободен от

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)