Диплом: Анализ и проектирование систем информационной безопасности на примере ООО "SINISTRO"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
62
- устройство для протекции линий электропитания и заземления от
утечки информации "Соната-РС1";
- выжигатель устройств съема информации в проводных линиях связи
и в обесточенной электросети "Молния".
Реализация проекта осуществляется в течение года и проходит в
соответствии с нормативными правовыми актами, нормативными правовыми
документами, стандартами (международными и отечественными).
2.2.3 Технология установки или замены технических средств
обеспечения информационной безопасности и защиты информации
Защита информации должна осуществляться посредством выполнения
комплекса мероприятий и применением (при необходимости) средств ЗИ по
предотвращению утечки информации или воздействия на нее по техническим
каналам, за счет несанкционированного доступа к ней, по предупреждению
преднамеренных программно-технических воздействий с целью нарушения
целостности (уничтожения, искажения) информации в процессе ее
обработки, передачи и хранения, нарушения ее доступности и
работоспособности технических средств [24, с. 181].
Материалы по нормам, методам и этапам создания системы
технической защиты государственной тайны имеют статус секретности, и,
поэтому в данном дипломном проекте не будут рассматриваться.
Организация работ по защите информации возлагается на
руководителей учреждений и предприятий, руководителей подразделений,
осуществляющих разработку проектов объектов информатизации и их
эксплуатацию, а методическое руководство и контроль за эффективностью
предусмотренных мер защиты информации на руководителей подразделений
по защите информации (служб безопасности) учреждения (предприятия).
Научно-техническое руководство и непосредственную организацию
работ по созданию (модернизации) системы защиты информации (СЗИ)
объекта информатизации осуществляет его главный конструктор или другое
63
должностное лицо, обеспечивающее научно-техническое руководство
созданием объекта информатизации.
Организация работ по созданию и эксплуатации объектов
информатизации и их СЗИ определяется в разрабатываемом на предприятии
«Руководстве по защите информации» или в специальном «Положении о
порядке организации и проведения работ по защите информации» и должна
предусматривать:
•порядок определения защищаемой информации;
•порядок разработки, ввода в действие и эксплуатацию объектов
информатизации;
•ответственность должностных лиц за своевременность и качество
формирования требований по технической защите информации, за качество и
научно-технический уровень разработки СЗИ [27, с. 38].
В учреждении (на предприятии) должен быть документально оформлен
перечень сведений конфиденциального характера, подлежащих защите в
соответствии с нормативными правовыми актами, а также разработана
соответствующая разрешительная система доступа персонала к такого рода
сведениям.
Устанавливаются следующие стадии создания системы защиты
информации:
• предпроектная стадия, включающая предпроектное
обследование объекта информатизации, разработку аналитического
обоснования необходимости создания СЗИ и технического (частного
технического) задания на ее создание;
•стадия проектирования (разработки проектов) и реализации объекта
информатизации, включающая разработку СЗИ в составе объекта
информатизации;
•стадия ввода в действие СЗИ, включающая опытную эксплуатацию и
приемо-сдаточные испытания средств защиты информации, а также
64
аттестацию объекта информатизации на соответствие требованиям
безопасности информации.
На предпроектной стадии по обследованию объекта информатизации:
•устанавливается необходимость обработки (обсуждения)
конфиденциальной информации на данном объекте информатизации;
•определяется перечень сведений конфиденциального характера,
подлежащих защите от утечки по техническим каналам;
•определяются (уточняются) угрозы безопасности информации и
модель вероятного нарушителя применительно к конкретным условиям
функционирования;
•определяются условия расположения объектов информатизации
относительно границ контролируемой зоны (КЗ);
•определяются конфигурация и топология автоматизированных систем
и систем связи в целом и их отдельных компонент, физические,
функциональные и технологические связи как внутри этих систем, так и с
другими системами различного уровня и назначения;
•определяются технические средства и системы, предполагаемые к
использованию в разрабатываемой автоматизированной системе (АС) и
системах связи, условия их расположения, общесистемные и прикладные
программные средства, имеющиеся на рынке и предлагаемые к разработке;
•определяются режимы обработки информации в АС в целом и в
отдельных компонентах;
•определяется класс защищенности АС;
•определяется степень участия персонала в обработке (обсуждении,
передаче, хранении) информации, характер их взаимодействия между собой
и со службой безопасности;
•определяются мероприятия по обеспечению конфиденциальности
информации в процессе проектирования объекта информатизации [26, с.
413].
65
По результатам предпроектного обследования разрабатывается
аналитическое обоснование необходимости создания СЗИ.
На основе действующих нормативных правовых актов и методических
документов по защите конфиденциальной информации, в т.ч. настоящего
документа, с учетом установленного класса защищенности АС задаются
конкретные требования по защите информации, включаемые в техническое
(частное техническое) задание на разработку СЗИ.
На стадии проектирования и создания объекта информатизации и СЗИ
в его составе на основе предъявляемых требований и заданных заказчиком
ограничений на финансовые, материальные, трудовые и временные ресурсы
осуществляются:
•разработка раздела технического проекта на объект информатизации в
части защиты информации;
•строительно-монтажные работы в соответствии с проектной
документацией, размещением и монтажом технических средств и систем;
•разработка организационно-технических мероприятий по защите
информации в соответствии с предъявляемыми требованиями;
•закупка сертифицированных образцов и серийно выпускаемых в
защищенном исполнении технических средств обработки, передачи и
хранения информации, либо их сертификация;
•закупка сертифицированных технических, программных и
программно-технических т.ч. криптографических) средств защиты
информации и их установка;
•разработка (доработка) или закупка и последующая сертификация по
требованиям безопасности информации программных средств защиты
информации в случае, когда на рынке отсутствуют требуемые
сертифицированные программные средства;
•организация охраны и физической защиты помещений объекта
информатизации, исключающих несанкционированный доступ к
66
техническим средствам обработки, хранения и передачи информации, их
хищение и нарушение работоспособности, хищение носителей информации;
•разработка и реализация разрешительной системы доступа
пользователей и эксплуатационного персонала к обрабатываемой
(обсуждаемой) на объекте информатизации информации;
•определение заказчиком подразделений и лиц, ответственных за
эксплуатацию средств и мер защиты информации, обучение назначенных лиц
специфике работ по защите информации на стадии эксплуатации объекта
информатизации;
•выполнение генерации пакета прикладных программ в комплексе с
программными средствами защиты информации;
•разработка эксплуатационной документации на объект
информатизации и средства защиты информации, а также организационно-
распорядительной документации по защите информации (приказов,
инструкций и других документов);
•выполнение других мероприятий, специфичных для конкретных
объектов информатизации и направлений защиты информации [18, с. 223].
На стадии проектирования и создания объекта информатизации
оформляются также технический проект и эксплуатационная документация
СЗИ.
На стадии ввода в действие объекта информатизации и СЗИ
осуществляются:
•опытная эксплуатация средств защиты информации в комплексе с
другими техническими и программными средствами в целях проверки их
работоспособности в составе объекта информатизации и отработки
технологического процесса обработки (передачи) информации;
•аттестация объекта информатизации по требованиям безопасности
информации.
На этой стадии оформляются:
67
•акты внедрения средств защиты информации по результатам их
испытаний;
•предъявительский акт к проведению аттестационных испытаний;
•заключение по результатам аттестационных испытаний [1, с. 153].
С целью своевременного выявления и предотвращения утечки
информации по техническим каналам, исключения или существенного
затруднения несанкционированного доступа и предотвращения специальных
программно-технических воздействий, вызывающих нарушение целостности
информации или работоспособность технических средств в учреждении (на
предприятии), проводится периодический (не реже одного раза в год)
контроль состояния защиты информации.
Контроль осуществляется службой безопасности учреждения
(предприятия).
При необходимости по решению руководителя предприятия в ЗП и в
местах размещения средств обработки информации могут проводиться
работы по обнаружению и изъятию «закладок», предназначенных для
скрытого перехвата защищаемой информации.
Такие работы могут проводиться организациями, имеющими
соответствующие лицензии ФСТЭК России на данный вид деятельности [15,
с. 323].
2.3 Программное обеспечение информационной безопасности и защиты
информации
1. Защита от внутренних угроз информационной защищенности
компании «SINISTRO».
Под внутренними угрозами информационной защищенности компании
понимаются угрозы со стороны сотрудников предприятия как умышленные
(мошенничество, кража, искажение или уничтожение конфиденциальной
информации, промышленный шпионаж и т.п.), так и неумышленные
(изменение или уничтожение информации и данных из-за низкой
68
квалификации сотрудников или невнимательности), а также сбои
программных или аппаратных методов и способов обработки и хранения
информации и данных.
Защита от внутренних угроз информационной защищенности
компании «SINISTRO» должная включать в себя следующие основные
моменты:
- защита от утечек конфиденциальной информации (программное
средство DeviceLock);
- обеспечение конфиденциальности информации и данных при
хранении и передаче:
•шифрование каналов связи (организация VPN, SSL, ЭЦП, PKI);
•шифрование носителей информации и данных (создание защищенных
контйнеров, построение корпоративной системы шифрования и хранения
данных) при помощи шифра RSA;
- система управления уязвимостями (программно-аппаратная
реализация средства оценки защищенности сетей масштаба предприятия
Enterprise Scanner).
Возможности Enterprise Scanner:
1) Инвентаризация ресурсов:
- определяются болел 1800 типов ресурсов, включая рабочие
станции, сервера, маршрутизаторы, коммутаторы, приложения и
операционные системы;
-предусмотрено обнаружение новых подключенных устройств;
-процесс обнаружения новых ресурсов проходит с использованием
различных методов и источников: процесс активного сканирования, Active
Directory, Proventia Network ADS, импортирование базы данных ресурсов,
внесение в базу данных ресурсов "вручную";
- применяются различные техники обнаружения: Ping sweep,
UDP probe, asset fingerprinting, rapid discovery, NetBIOS-based discovery, TCP
discovery, UDP port discovery, OS fingerprinting, Integrated NMAP 4.0 database;
69
-ресурсы группируются по иерархическому принципу на основе
организационной структуры (AD).
2) Оценка защищенности:
-оценка защищенности обнаруженных ресурсов;
-оценка защищенности с использованием различных проверок:
•подключение новых проверок "на лету";
•обновления проверок на основе выхода обновлений технологии
Virtual Patch™;
•небольшой объем обновлений (XPU) < 5 Мб;
-эмуляция атак:
•тесты без какого-либо воздействия на сетевую инфраструктуру;
•анализ возможного эффекта воздействия реальной атаки;
•непревзойденная по полноте база данных уязвимостей и программных
ошибок, подготовленная X-Force®;
-сканирование по приоритету критичности ресурсов.
3) Анализ результатов сканирования:
-группирование уязвимостей по приоритету;
-собственная система реакции на инциденты;
-интеграция с системой реакции на инциденты Remedy;
-открытый программный интерфейс (API) для подключения других
систем реакции на инциденты;
-распределение уязвимостей по категориям и ресурсам;
-традиционные рекомендации по устранению уязвимостей
(рекомендация определенного патча);
-интеграция с технологией Virtual Patch™ и системами Proventia IPS.
4) Генерация отчетов:
-генерация отчетов согласно организационной структуре организации;
-группирование ресурсов в отчетах по уровню рисков, по
географическому, территориальному, сетевому и другим признакам;
-более 1800 видов отчетов;
70
-представление в виде PDF, CSV, HTML;
-планировщик создания отчетов.
Защита от внутренних угроз защищенности включает в себя также
разграничение прав доступа к информации разрабатываемой системы
(таблица 2.3).
Таблица 2.3 - Разг
раничение ㅤ п
рав дост
упа
Г
р
уппы
пользовател
ей
Мод
уль
рог
раммны
е,
инфо
рмацион
ные и
технические
с
редства
п
редп
риятия"
Мод
уль
"Инфо
рмация
о
пользователях
ИС
п
редп
риятия"
Мод
уль "База
на
р
ушений
конфиденциал
ьности,
целостности
или
дост
упности
ИС
п
редп
риятия"
Т
ребован
ия к
па
ролям
Т
ребован
ия к
частоте
смены
па
роля
Р
уководство
п
редп
риятия
Чтение
Чтение/
удален
ие
Чтение
Не менее
6-и
символов
Один
раз
в месяц
Системный
админист
рат
о
р
Полный
Чтение/создан
ие/
удаление
Чтение/создан
ие/
удаление
Не менее
8-и
символов
Один
раз
в 2
недели
Инжене
р
отдела ИТ
Полный
Чтение/создан
ие/
удаление
Чтение/создан
ие/
удаление
Не менее
8-и
символов
Один
раз
в 2
недели
Опе
рато
р
баз данных
Чтение
Чтение/
редакт
и
рование
Чтение
Не менее
6-и
символов
Один
раз
в месяц
Сот
р
удники
иных
отделов
п
редп
риятия
Чтение
Чтение
Чтение
Нет
Нет
2. Защита от внешних
уг
роз (безопасность каналов, ㅤ п
ротоколы,
а
утентификация, шиф
рование, безопасная пе
ресылк
у ключей и т.д.).
Состав ㅤ п
роекти
р
уемых ㅤ п
рог
раммных и аппа
ратных ㅤ с
редств офо
рмим в виде
таблицы (таблица 2.4).
Таблица 2.4. Состав ㅤ п
роекти
р
уемых ㅤ п
рог
раммных и аппа
ратных ㅤ с
редств
«SINISTRO»
Но
рмативные п
равовые
акты, но
рмативные
Антиви
р
усны
е и
П
роактивная
защита от
Защита
от
Защита от
инсайде
рских
71
п
равовые док
ументы,
станда
рты
(межд
уна
родные и
отечественные)
антишпионск
ие ㅤ с
редства
внешних
уг
роз
и защита
внешнего
пе
римет
ра
сетевых
уг
роз
уг
роз и защита
инфо
рмационн
ых
рес
у
рсов
"Кодекс Российской
Феде
рации об
админист
ративных
п
равона
р
ушениях" от
30.12.01, №195-ФЗ ст.
13.12, 13.13, 13.14
Antiviral
Toolkit Pro
Ко
рпо
ративные
п
род
укты
Safe’n’Sec
Outpost
Security
Suite/Fir
ewall
7.0.4
(3403.52
0.1244)
Online Security
Audit
Национальный станда
рт
РФ "Защита инфо
рмации.
Основные те
рмины и
оп
ределения" (ГОСТ Р
50922-2006)
Doctor WEB
П
рог
раммное
с
редство
DeviceLock
BestCry
pt
Национальный станда
рт
РФ "Инфо
рмационная
технология. ㅤ П
рактические
п
равила
уп
равления
инфо
рмационной
безопасностью" (ГОСТ Р
ИСО/МЭК 17799—2005)
Aidstest
Национальный станда
рт
РФ "Методы и ㅤ с
редства
обеспечения
защищенности. Часть 1.
Концепция и модели
менеджмента
защищенности
инфо
рмационных и
телекомм
уникационных
технологий" (ГОСТ Р
ИСО/МЭК 13335-1
2006)
Integrity Anti-
Spyware
Гос
уда
рственный
станда
рт РФ "Аспекты
защищенности. ㅤ П
равила
включения в станда
рты"
(ГОСТ Р 51898-2002)
ISO/IEC 27001:2005
"Инфо
рмационные
технологии Методы
обеспечения
защищенности
Системы
уп
равления
инфо
рмационной
безопасностью
Т
ребования".
Межд
уна
родный
станда
рт, бази
р
ующийся
на BS 7799-2:2005

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)