Диплом: Анализ и проектирование систем информационной безопасности на примере ООО "SINISTRO"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
32
недостатков стандарта DES и в то же время обладает всеми его
преимуществами. Кроме того в него заложен метод, с помощью которого
можно зафиксировать необнаруженную случайную или умышленную
модификацию зашифрованной информации и данных. Однако у алгоритма
есть очень существенный недостаток, который заключается в том, что его
программная реализация очень сложна и практически лишена всякого
смысла.
Оптимальным на данный момент для защиты и охраны информации и
данных является метод RSA. Он является очень перспективным, поскольку
для зашифровывания информации и данных не требуется передачи ключа
другим пользователям. Но в настоящее время к этому методу относятся с
подозрительностью, поскольку не существует строгого доказательства, что
нет другого способа определения секретного ключа по известному, кроме как
определение делителей целых чисел.
В остальном метод RSA обладает только достоинствами. К числу этих
достоинств следует отнести очень высокую крипто стойкость, довольно
простую программную и аппаратную реализации. Следует заметить, что
использование этого метода для криптографической защиты и охраны
данных неразрывно связано с очень высоким уровнем развития
вычислительной техники.
Таблица 5
С
равнение ㅤ к
риптог
рафических методов защиты и ㅤ п
ротекции инфо
рмации и
данных
Датчик
псевдосл
учайных
чисел
DES
ГОСТ
28147-89
RSA
П
ростота п
рог
раммной
реализации
высокая
высокая
низкая
высокая
Возможность защиты и
п
ротекции больших объемов
данных
+
+
+
+
33
К
рипто стойкость
высокая
с
редняя
высокая
высокая
Рассмотрим существующие разработки для автоматизации системы
обеспечения информационной защищенности компании и защиты
информации и данных предприятия. Для сравнения были выбраны:
"Аккорд 1.95"
Представленное изделие является одним из ряда программно-
аппаратных комплексов защиты и охраны информации и данных семейства
"Аккорд", имеющего и автономные, и сетевые версии, выполненные на
платах как для шины ISA, так и для шины PCI.
Комплекс "Аккорд 1.95" обеспечивает следующие функции защиты:
•идентификация и аутентификация пользователей;
•ограничение "времени жизни" паролей и времени доступа
пользователей к ПК;
•контроль целостности программ и данных, в том числе файлов ОС и
служебных областей жесткого диска;
•разграничение доступа к информационным и аппаратным ресурсам
ПК;
•возможность временной блокировки ПК и гашения экрана при
длительной неактивности пользователя до повторного ввода
идентификатора;
•функциональное замыкание информационных систем с исключением
возможности несанкционированного выхода в ОС, загрузки с дискеты и
прерывания контрольных процедур с клавиатуры;
Система защиты информации и данных SecretNet.
Система SecretNet дополняет операционные системы семейства
Windows следующими защитными функциями:
•поддержка автоматической смены пароля пользователя по истечении
заданного интервала времени;
34
•поддержка индивидуальных файлов CONFIG.SYS и AUTOEXEC.BAT
для каждого пользователя;
•разграничение доступа пользователей к программам, файлам,
дисководам и портам ПК в соответствии с присвоенными им полномочиями;
•управление временем работы в системе какого-либо пользователя;
•создание для какого-либо пользователя ограниченной замкнутой
программной среды (списка разрешенных для запуска программ);
•автоматическое уничтожение данных на магнитных носителях при
удалении файлов;
•возможность объединения пользователей в группы для упрощения
управления их доступом к совместно используемым ресурсам;
•возможность временной блокировки работы ПК и гашения экрана при
длительной неактивности пользователя до повторного ввода пароля.
Основные функциональные характеристики сравниваемых систем
представлены в таблице 6.
Таблица 6
С
равнение ㅤ ф
ункциональных ха
ракте
ристик ㅤ с
уществ
ующих
раз
работок
Ф
ункциональные
ха
ракте
ристики
системы
Единица
изме
рения
Величина ф
ункциональных
ха
ракте
ристик
Значимость
ха
ракте
ристик
"Акко
рд 1.95"
SecretNet
Гибкость
%
65
50
да
П
рактичность
%
55
40
да
О
ригинальность
%
60
55
нет
Безопасность
%
90
85
да
Эффективность
%
72
58
да
Антивирусная программа программа, созданная для обнаружения
компьютерных вирусов и программ, которые подвергают угрозам систему
компьютера, с последующей их нейтрализацией и удалением.
35
В настоящее время в теории и практике информационной
защищенности компании сложились два принципиально различных
направления реализации способов противодейст¬вия вредоносным
программам, первое из которых основано на концепции структурно-
независимых механизмов защиты и охраны информации и данных и
предполагает независимость информационных процессов и процессов
противодействия таким программам [4], а второе, основанное на концепции
структурно-зависимых механизмов защиты и охраны данных, предполагает
зависимость этих процессов [7].
В основу реализации структурно-независимых механизмов
обнаружения вредоносных программ в защищенных информационных
системах положены способы их детектирования с помощью
профессиональных пакетов антивирусных средств. Основными методами при
этом являются:
•сканирование;
•эвристическое сканирование;
•CRC-сканирование;
•антивирусный мониторинг;
•иммунизация.
Принцип работы антивирусных сканеров основан на проверке файлов,
секторов и системной памяти, а также поиске в них известных и новых
(неизвестных сканеру) вирусов. Для поиска известных вирусов применяются
так называемые «сигнатуры» последовательности байтов, однозначно
характерные для конкретного вируса.
Антивирусные мониторы это резидентные программы,
контролирующие возникновение ситуаций, которые связаны с
функционированием вредоносных программ. К таким ситуациям относятся
вызовы на открытие для записи в выполняемые файлы, запись в загрузочные
секторы дисков или MBR винчестера, попытки программ остаться
резидентно и т. д., то есть вызовы, которые характерны для программ
36
вирусного типа. К достоинствам мониторов относится их способность
обнаруживать и блокировать вредоносные программы на самой ранней
стадии их проявления. К недостаткам относится большое количество ложных
срабатываний, что, видимо, и стало причиной непопулярности подобного
рода антивирусных программ среди пользователей.
В последнее время, благодаря своей надежности, появились
антивирусные мониторы, выполненные в виде аппаратных компонентов
компьютера. Наиболее распространенной является встроенная в BIOS защита
от записи в MBR винчестера, а также ряд универсальных аппаратных
мониторов. Вместе с тем, сложность настройки и требования аппаратной
совместимости таких типов мониторов серьезно сдерживает их
использование.
Следует отметить, что качественное детектирование в большинстве
случаев обеспечивается более новыми антивирусными средствами, базы
данных которых имеют, как правило, сигнатуры самых новых вредоносных
программ.
1.4.3. Определение места проектируемого комплекса задач в
комплексе задач предприятия, детализация задач информационной
защищенности компании и защиты информации
Для рассматриваемого предприятия разработка стратегии реализации
проекта будет такой:
•анализ защищенности информационных систем предприятия;
•анализ стратегии дальнейшего развития защищенности
информационных систем предприятия;
•определение стратегических свойств разрабатываемых методов
решения проблем информационной защищенности компании предприятия;
•определение функциональности методов;
•анализ существующих разработок по обеспечению защищенности
информационных систем;
37
•выбор стратегии решения проблем информационной защищенности
компании;
•выбор способа приобретения;
•определение архитектуры;
•формирование бизнес-плана.
Обеспечение защищенности корпоративной информационной системы
невозможно без четкого формализованного представления о ее
функционировании и текущем состоянии защищенности ее ресурсов. Для
решения этой задачи проводится изучение характеристик информационной
системы:
- организационной и функциональной структуры;
- используемых технологий обработки информации и данных и
информационных потоков;
- режимов работы пользователей;
- информационных и иных ресурсов и их соотнесения с различными
категориями обрабатываемой информации и данных.
Результатом обследования является структурированная детальная
информация о системе, включая сведения о текущем состоянии
защищенности ее компонентов; а также набор рекомендаций по устранению
выявленных слабостей в защите. В качестве стратегии автоматизации была
выбрана полная автоматизация. Полная автоматизация подразумевает собой
комплексное обеспечение защищенности информационных систем во всех
подразделениях и магазинах предприятия. Подобный подход был выбран в
связи с прохождением преддипломном проектной практики в качестве
системного администратора, что позволило досконально изучить
существующую на «SINISTRO» систему информационной защищенности
компании.
1.5. Выбор защитных мер
1.5.1. Выбор организационных мер
38
Стратегия ИБ это единый документ, утвержденный руководством
организации, который определяет подходы к обеспечению информационной
защищенности компании на продолжительный срок. Она определяет
поставленной нами цели и задачи системы обеспечения ИБ, принципы ее
организации, функционирования и управления, а также основные
направления создания и развития целостной системы обеспечения
защищенности информации и данных заказчика.
Стратегия ИБ включает в себя правовые, оперативные,
технологические, организационные, технические и физические меры по
защите информации и данных предприятия, которые находятся в тесной
взаимосвязи между собой.
Стратегия ИБ определяет направления обеспечения ИБ во всех
областях деятельности заказчика и на всех участках его информационных и
автоматизированных систем. При ее разработке должны учитываться
поставленной нами цели и потребности предприятия, ее организация,
структура и размещение информационных и коммуникационных систем,
характер решаемых бизнес-задач и перспективы развития информационных
технологий.
Она служит методологической основой для составления нормативно-
методических и организационно-распорядительных документов, а также
внедрения практических мер, методов и средств защиты и охраны
организации информации и данных. Стратегия ИБ является долгосрочным
документом и пересматривается по решению руководства заказчика в случае
кардинальных изменений направления бизнеса организации или внешних
условий его ведения.
В число задач, решаемых при ее разработке, входят:
•формирование целостного представления и системы взглядов на
обеспечение информационной защищенности компании заказчика и
взаимоувязана различных ее элементов;
39
•определение путей развития ИБ, основополагающих целей и задач
системы обеспечения ИБ;
•определение путей реализации мер, обеспечивающих необходимый
уровень надежной защиты информационных ресурсов;
К организационным мероприятиям охраны конфиденциальной
информации и данных можно отнести следующие положения.
1.Провести анализ фактического состояния системы защиты и охраны
от НСД.
2.Определить перечень информации и данных, составляющей
конфиденциальную информацию.
3.Назначить ответственное лицо за соблюдение режима
конфиденциальности.
4.Ограничить доступ к конфиденциальной информации и данным
путем установления порядка обращения с этой информацией и контроля за
соблюдением такого порядка.
5.Разработать памятку по обеспечению режима конфиденциальности.
6.Вести учет лиц, получивших доступ к конфиденциальной
информации и данным и лиц, которым такая информация была
предоставлена или передана.
7.Наносить на материальные носители (документы и т.д.), содержащие
конфиденциальную информацию, соответствующий гриф.
8.Организовать обучение работников правилам обращения с
информацией конфиденциального характера.
Кроме того, так как на настоящее время в организации нет единой
системы организационного обеспечения информационной защищенности
компании, предлагается в составе отдела информационных технологий
ввести должность сотрудника, ответственного за обеспечение
информационной защищенности компании предприятия. Как вариант, эта
должность может называться заместитель генерального директора по
защищенности.
40
Функции данного сотрудника могут заключаться в следующем:
•обеспечение защищенности производственно-торговой деятельности и
защиты информации и сведений, являющихся коммерческой тайной;
•организация работы по правовой, организационной инженерно-
технической (физической, аппаратной, программной и математической)
защите коммерческой тайны;
•организация специального делопроизводства, исключающего
несанкционированное получение сведений, являющихся коммерческой
тайной;
•предотвращение необоснованного допуска и доступа к сведениям и
работам, составляющим коммерческую тайну;
•выявление и локализации возможных каналов утечки
конфиденциальной информации и данных в процессе повседневной
производственной деятельности и в экстремальных (аварийных, пожарных и
др.) ситуациях;
•обеспечение режима защищенности при проведении всех видов
деятельности, включая различные встречи, переговоры, совещания,
заседания, связанные с деловым сотрудничеством как на национальном, так
и на международном уровне;
•обеспечение охраны зданий, помещений, оборудования, продукции и
технических средств обеспечения производственной деятельности;
•обеспечение личной защищенности руководства, ведущих
сотрудников и специалистов;
•оценка маркетинговых ситуаций и неправомерных действий
злоумышленников и конкурентов.
Для осуществления возложенных на него функций заместитель
директора по защищенности:
•организует и обеспечивает пропускной и внутриобъектовый режим в
зданиях и помещениях, порядок несения службы охраны, контролирует
41
соблюдение требований режима сотрудниками, соседними организациями,
партнерами и посетителями;
•руководит работами по правовому и организационному
регулированию отношений по защите коммерческой тайны;
•участвует в разработке основополагающих документов с целью
закрепления в них требований обеспечения защищенности и защиты
коммерческой тайны, в частности, Устава, Коллективного договора, Правил
внутреннего трудового распорядка, Положений о подразделениях, а также
трудовых договоров, соглашений, подрядов, должностных инструкций и
обязанностей руководства, специалистов, рабочих и служащих;
По способам осуществления все меры протекции информации и
данных, ее носителей и систем ее обработки подразделяются на:
- правовые (законодательные);
- морально-этические;
- технологические;
- организационные (административные и процедурные);
- физические;
- технические (аппаратурные и программные).
Построение системы обеспечения защищенности информации и
данных на предприятии и ее функционирование должны осуществляться в
соответствии со следующими основными принципами:
- законность;
- системность;
- комплексность;
- непрерывность;
- своевременность;
- преемственность и непрерывность совершенствования разумная
достаточность;
- персональная ответственность;
- разделение функций;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)