Диплом: Анализ и проектирование систем информационной безопасности на примере ООО "SINISTRO"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
42
- минимизация полномочий;
- взаимодействие и сотрудничество;
- гибкость системы защиты;
- открытость алгоритмов и механизмов защиты и охраны;
- простота применения средств защиты организации;
- научная обоснованность и техническая реализуемость;
- специализация и профессионализм;
- взаимодействие и координация;
- обязательность контроля.
Стратегия средство достижения желаемых результатов. Комбинация
из запланированных действий и быстрых решений по адаптации фирмы к
новым возможностям получения конкурентных преимуществ и новым
угрозам ослабления её конкурентных позиций [9]. То есть стратегию
информационной защищенности компании (СИБ) нужно определять с учетом
быстрого реагирования на новые угрозы и возможности.
Организационные (административные) меры протекции - это меры,
регламентирующие процессы функционирования АСОЭИ, использование ее
ресурсов, деятельности персонала, а также порядок взаимодействия
пользователей системой таким образом, чтобы максимально затруднить или
исключить возможность реализации угроз защищенности информации и
данных.
К организационно-административным мероприятиям протекции
информации и данных относятся:
организация хранения конфиденциальной информации и данных на
специальных промаркированных магнитных носителях;
организация регламентированного доступа пользователей к работе на
ЭВМ, средствам связи и к хранилищам носителей конфиденциальной
информации и данных;
постоянный контроль за соблюдением установленных требований по
защите информации и данных предприятия.
43
Нормативная документация предприятия в области информационной
защищенности компании состоит из:
политика информационной защищенности компании и защиты
информации и данных;
процедура управления информационной защищенности компании и
защиты информации и данных;
положение о ролевой структуре информационной защищенности
компании и протекции информации и данных.
1.5.2. Выбор инженерно-технических мер
Возможные варианты совершенствования методов и способов
обеспечения информационной защищенности компании и протекции
информации и данных для предприятия:
- использование межсетевого экрана для обеспечения ИБ;
- защита электронной почты:
следует поставить антивирус на корпоративный сервер электронной
почты. При выборе антивирусного пакета нужно руководствоваться
следующими принципами:
•антивирус должен уметь переименовывать исполняемые файлы
которых не найдено вируса), делая невозможным их автоматический запуск
пользователем;
•антивирус должен уметь проверять архивированные файлы;
•антивирус должен уметь проверять HTML-код на предмет
вредоносных сценариев и приложений Java, а также вредоносных ActiveX-
компонентов.
Далее необходимо установить пользователям e-mail-клиент, который
не умеет показывать вложенные в письма HTML-страницы (например,
Thunderbird).
Также можно поставить транзитный сервер, который будет
фильтровать весь проходящий через него трафик электронной почты с
помощью антивируса;
44
- антивирусная защита:
на корпоративный сервер электронной почты необходимо установить
антивирусное ПО. Также стоит установить антивирус на файловый сервер
организации и осуществлять проверку его содержимого каждые сутки;
- настройка компьютеров пользователей;
- защита информационного пространства организации.
Все вышеперечисленные методы и способы протекции и охраны
информации и данных необходимо применить на «SINISTRO».
Средство автоматизации системы обеспечения информационной
защищенности компании и протекции и охраны информации и данных на
предприятии должно автоматизировать часть работы системного
администратора «SINISTRO». В нем необходимо учесть полную проверку
всех информационных систем предприятия на наличие проблем в
защищенности.
Для поддержки и упрощения действий по настройке методов и
способов протекции и охраны организации в системе защиты необходимо
предусмотреть следующие возможности:
- выборочное подключение имеющихся защитных механизмов, что
обеспечивает возможность реализации режима постепенного усиления
степени защищенности информационных систем;
- так называемый "мягкий" режим функционирования средств
протекции и охраны организации, при котором несанкционированные
действия пользователей (действия с превышением полномочий)
фиксируются в системном журнале обычным порядком, но не пресекаются
(то есть не запрещаются системой защиты). Этот режим позволяет выявлять
некорректности настроек методов и способов защиты организации затем
производить соответствующие их корректировки) без нарушения
работоспособности информационной системы и существующей технологии
обработки информации и данных;
45
- возможности по автоматизированному изменению полномочий
пользователя с учетом информации и данных, накопленной в системных
журналах (при работе, как в "мягком", так и в обычном режимах).
Для облегчения работы администратора с системными журналами в
системе должны быть предусмотрены следующие возможности:
- подсистема реализации запросов, позволяющая выбирать из
собранных системных журналов данные об определенных событиях (по
имени пользователя, дате, времени происшедшего события, категории
происшедшего события и т.п.). Естественно такая подсистема должна
опираться на системный механизм обеспечения единого времени событий;
- возможность автоматического разбиения и хранения системных
журналов по месяцам и дням в пределах заданного количества последних
дней. Причем во избежание переполнения дисков по истечении
установленного количества дней просроченные журналы, если их не удалил
- желательно также иметь в системе средства автоматической
подготовки отчетных документов установленной формы о работе станций
сети и имевших место нарушениях. Такие средства позволили бы
существенно снять рутинную нагрузку с системного администратора.
2. Комплекс организационных мер обеспечения
информационной безопасности и защиты информации
2.1. Правовое обеспечение системы информационной безопасности
и защиты информации
Правовую основу обеспечения информационной защищенности
компании в Российской Федерации составляют Конституция Российской
Федерации, Гражданский Кодекс Российской Федерации, Уголовный Кодекс
Российской Федерации, Федеральные законы Российской Федерации «О
защищенности», «О государственной тайне», «Об информации,
информатизации и защите информации предприятия», «О связи», «Об
46
участии в международном информационном обмене», «О техническом
регулировании». А также другие нормативные правовые акты Российской
Федерации, Доктрина информационной защищенности компании Российской
Федерации, международные договоры и соглашения, заключенные или
признанные Российской Федерацией.
Основные положения государственной политики в сфере обеспечения
информационной защищенности компании изложены в Концепции
национальной защищенности Российской Федерации и Доктрине
информационной защищенности компании Российской Федерации.
В международной практике обеспечения информационной
защищенности компании основными направлениями являются:
•нормирование компьютерной защищенности по критериям оценки
защищенности надежных систем и информационных тех¬нологий;
•стандартизация процессов создания безопасных информационных
систем.
Так, уже в 1983 г. Агентство компьютерной защищенности
Министерства обороны США опубликовало отчет, названный TCSEC
(«Критерии оценки защищенности надежных систем»), или «Оранжевую
книгу» (по цвету переплета), в которой были определены семь уровней
защищенности (А1 гарантированная защита; Bl, В2, ВЗ полное
управление доступом; С7, С2 избирательное управление доступом, D
минимальная безопасность) для оценки протекции грифованных данных в
многопользовательских компьютерных обороны США [2]. Национальный
центр компьютерной защищенности МО США выпустил инструкции NCSC-
TG-005 и NCSC-TG-011, известные как «Красная книга» (по цвету
переплета). В свою очередь, Агентство информационной защищенности
компании ФРГ подготовило GREEN BOOK («Зеленая книга»), в которой
рассмотрены в комплексе требования к доступности, целостности и
конфиденциальности информации как в государственном, так и в частном
секторе.
47
В 1990 г. «Зеленая книга» была одобрена ФРГ, Великобританией,
Францией и Голландией и направлена в Европейский Союз (ЕС), где на ее
основе были подготовлены ITSEC («Критерии оценки защищенности
информационных технологий»), или «Белая книга», как европейский
стандарт, определяющий критерии, требования и процедуры для создания
безопасных информационных
В Российской Федерации к нормативно-правовым актам в области
информационной защищенности компании относятся:
1. Акты федерального законодательства:
- Международные договоры РФ;
•Конституция РФ;
•Законы федерального уровня (включая федеральные конституционные
законы, кодексы);
•Указы Президента РФ;
•Постановления правительства РФ;
•Нормативные правовые акты федеральных министерств и ведомств;
•Нормативные правовые акты субъектов РФ, органов местного
самоуправления и т. д.
2. К нормативно-методическим документам можно отнести
- Методические документы государственных органов России:
•Доктрина информационной защищенности компании РФ;
•Руководящие документы ФСТЭК (Гостехкомиссии России);
•Приказы ФСБ;
- Стандарты информационной защищенности компании, из которых
выделяют:
•Международные стандарты;
•Государственные (национальные) стандарты РФ;
•Рекомендации по стандартизации;
•Методические указания.
48
Система информационной защищенности компании строится на основе
международного стандарта по обеспечению информационной защищенности
компании ISO 17799 ("Нормы и правила при обеспечении защищенности
информации"). Стандарт ISO 17799 содержит общие рекомендации по
организации системы информационной защищенности компании,
обеспечивающей базовый уровень защищенности информационных систем,
характерный для большинства организаций. При этом стандарт описывает
вопросы, которые должны быть рассмотрены при проектировании системы
информационной защищенности компании, и не накладывает ограничений на
использование конкретных методов и способов обеспечения защищенности
компонентов инфраструктуры. Стандарт ISO 17799 содержит следующие
разделы, описывающие различные аспекты защищенности информационных
систем:
- стратегия информационной защищенности компании описывает
необходимость иметь поддержку высшего руководства предприятия путем
утверждения стратегии информационной защищенности компании;
- организационные вопросы дает рекомендации по форме
управления организации, оптимальной для реализации системы
информационной защищенности компании;
- классификация информационных ресурсов описывает
необходимые меры по обеспечению защищенности информационных
ресурсов и носителей информации;
- управление персоналом описывает влияние человеческого фактора
на информационную безопасность и меры, направленные на снижение
соответствующего риска;
- обеспечение физической защищенности описывает мероприятия по
обеспечению физической защищенности компонентов информационной
инфраструктуры;
49
- администрирование информационных систем описывает основные
аспекты защищенности при работе с серверами, рабочими станциями и
другими информационными системами;
- управление доступом описывает необходимость четкого
разграничения прав и обязанностей при работе с информацией;
- разработка и сопровождение информационных систем описывает
основные механизмы обеспечения защищенности информационных систем;
- обеспечение непрерывности бизнеса описывает мероприятия по
обеспечению непрерывной работы организаций;
- обеспечение соответствия предъявляемым требованиям описывает
общие требования к системам информационной защищенности компании и
мероприятия по проверке соответствия систем информационной
защищенности компании этим требованиям.
Основой для практической деятельности по реализации главных
направлений и работ по защите информации и данных предприятия
являются нормативно-методические документы, регламентирующие эту
деятельность. Нормативно-методическую базу для проведения работ по
защите информации и данных предприятия составляют:
•государственные и корпоративные стандарты;
•информационные модели;
•общие требования, общие технические условия, тактике -технические
требования, и другие документы;
•нормы, методики и инструкции;
•эксплуатационно-техническая документация;
•учебно-методическая и научная литература.
ГОСТами вводится единая терминология в области протекции и
охраны информации и данных, а также идентифицируются виды и методы
испытаний технических и программных средств обработки и защиты, виды,
комплектность и обозначения документов.
50
Информационные модели содержат объобщенные сведения о
состоянии, возможностях, тактико-технических и эксплуатационно-
технических характеристиках, способах применения, тенденциях и
перспективах развития технических средств различного назначения. Такие
модели, как правило, охватывают определенные направления: средства
разведки, средства промышленного шпио¬нажа, технические средства
протекции информации и данных, программные средства протекции и т.д. и
разрабатываются ведомственными научно-исследовательскими
организациями и учреждениями, а также межведомственными органами. Они
широко применяются при решении конкретных научных, научно-
исследовательских и практических инженерных задач в области защиты
информации и данных.
2.1.1. Организационное обеспечение системы информационной
безопасности и защиты информации. Политика информационной
безопасности
Организационные (административные) меры защиты - это меры,
регламентирующие процессы функционирования АСОЭИ, использование ее
ресурсов, деятельности персонала, а также порядок взаимодействия
пользователей системой таким образом, чтобы максимально затруднить или
исключить возможность реализации угроз защищенности информации и
данных.
Они регламентируют процессы создания и эксплуатации
информационных объектов, а также взаимодействие пользователей и систем
таким образом, чтобы несанкционированный доступ к информации и
данным становился либо невозможным, либо существенно затруднялся.
Организационно-административные методы протекции информации
охватывают все компоненты автоматизированных информационных систем
на всех этапах их жизненного цикла: проектирования систем, строительства
зданий, помещений и сооружений, монтажа и наладки оборудования,
51
эксплуатации и модернизации систем. К организационно-административным
мероприятиям защиты информации и данных относятся:
- выделение специальных защищенных помещений для размещения
ЭВМ и методов и способов связи и хранения носителей информации и
данных;
- выделение специальных ЭВМ для обработки конфиденциальной
информации и данных;
- организация хранения конфиденциальной информации и данных на
специальных промаркированных магнитных носителях;
- использование в работе с конфиденциальной информацией
технических и программных средств, имеющих сертификат защищенности и
установленных в аттестованных помещениях;
- организация специального делопроизводства для конфиденциальной
информации и данных, устанавливающего порядок подготовки,
использования, хранения, уничтожения и учета документированной
информации и данных;
- организация регламентированного доступа пользователей к работе на
ЭВМ, средствам связи и к хранилищам носителей конфиденциальной
информации и данных;
- установление запрета на использование открытых каналов связи для
передачи конфиденциальной информации;
- разработка и внедрение специальных нормативно-правовых и
распорядительных документов по организации протекции конфиденциальной
информации и данных, которые регламентируют деятельность всех звеньев
объекта защиты в процессе обработки, хранения, передачи и использования
информации и данных;
постоянный контроль за соблюдением установленных требований
по защите информации и данных предприятия.
2.1.2 Стратегия обеспечения информационной безопасности и
защиты информации

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)