Диплом: Анализ средств защиты информации на примере ООО «Газпромнефть-Снабжение»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
56
Политики ИБ и СУИБ фирмы могут включаться в единый документ. При
этом создание подобного документа проблематично и ответственно. Ведь политика
ИБ должна строиться понятной для персонала и быть полноценной в рвамках всех
проблем. Также, исходя из данного документа, будет создаваться и вся ИБ, и он в
свою очередь обязан быть всеобъемлющим. Неоднозначные трактовки и упущения
могут негативно сказаться в процессе работы СУИБ компании. Сама политика ИБ
обязана полностью отвечать нормам мировых стандартов ISO 17799/27001, и это
становится важной частью при прохождении сертифицирования.
Отразить политику СУИБ в терминах бизнеса и фирмы, ее нахождения,
ресурсов и технологий, которая:
Состоит из базиса для выражения целей и показывает главные
принципы и направленность работ в рамках ИБ;
Включает все требования бизнеса, нормативную и законодательную
базы, а также имеющиеся обязательства в рамках ИБ;
Включает совокупный стратегический набор контроля рисками в
фирме, в рамках которой и происходит внедрение и ведение СУИБ;
Описывает критерии для описания рисков;
Подтверждается администрацией.
Описанная в виде документа политика безопасности подтверждается
директором, публикуется и доводится до рабочего состава фирмы всех внешних
сторон, которые имеют к ней отношение.
Описанная политика ИБ заявляет о принадлежности руководства и реализует
подход к контролю ИБ в фирме. Описанная политика должна включать в себя
некоторые факторы:
Описание понятия ИБ, ее совокупных целей, границ действия и основ
безопасности каждого механизма, что позволяет внедрять обобщенное применение
данных;
Заявление о доступности руководства к поддержке достижений
указанных целей и соблюдению правил ИБ, уровня развития и стратегии ИБ;
Основные принципы для выявления важности и механизма контроля,
включающего структуру оценки и контроля рисками;
57
Описания по политике безопасности, принципам, которые важны для
компании, включающие в себя:
1. Полное соответствие нормам, праву, законам и договорам;
2. Требования по оптимизации осведомлённости, курсам, обучению в
рамках безопасности;
3. Полностью непрерывный процесс бизнеса;
4. Определение нарушений требований политики ИБ;
5. Выделение личной и обобщенной ответственности за управление ИБ,
куда включено и оповещение об произошедших ЧП;
6. Ссылки на документы и источники, поддерживающие политику,
включающие описание детального строения процедур для каждого класса ИС и
правила безопасности, которым нужно следовать всем пользователям.
Такая политика ИБ доводится до рабочего состава фирмы в актуальной,
логичной, полноценной форме.
Сама политика ИБ часто бывает лишь частью более обширной
установленной политики.
Постоянное отслеживание целостности и проверка штампов и пломб на ПК
реализуется каждым пользователем персонально и админом по ИБ. Также контроль
лежит на директорах отделов и службы ИБ.
Вся деятельность на защищенных ПК выполняется только в помещениях,
которые имеют замки, сигнализацию, постоянное видеонаблюдение и охрану, что
минимизирует проникновение внутрь третьих лиц и поддерживает некую
физическую сохранность оборудование и сотрудников. Помещение и установка ПК
и АРМов обязана исключать возможный осмотр на предмет вводимых данных для
всех тех, кто не имеет прав на получение подобной информации.
Уборка в помещениях с такими ПК реализуется только в присутствии
должностного лица, который отвечает за эти ТС и в рамках правил, исключающих
любой доступ к защищенным ресурсам.
В помещениях в рамках анализа данных и отображения их на экране могут
находится только те лица, которые допущены к данной работе официально. Все
посетители не имеют права даже визуально знакомиться с данными, к которыми
нет допуска.
58
По факту завершения работы все помещения с охраняемыми ПК передаются
под охрану с включенной сигнализацией и отметками о сдаче/приеме помещений.
Во времена сетевой инфраструктуры также используют деление ЛВС на
сегменты, которые часто базируются на виртуальных ЛВС (VLAN) при следовании
организационной структуры соединения и методикой работы отдела фирмы и
данными.
1.4.2 Выбор инженерно-технических мер
Инженерно-техническая ЗИ основная составляющая комплекса мер ЗИ,
которая включает гос., коммерческую и личную тайну. Совокупность мер включает
в себя различные правовые документы, технические меры, которые призваны
обезопасить секретную и конфиденциальную информацию.
Инженерно-техническая ЗИ состоит из технических и организационных мер
по поддержанию ИБ техническими средствами и помогает решить ряд задач:
Минимизировать возможность проникновения к источникам данных
для их уничтожения, хищения или корректировки;
Защита хранилищ данных от уничтожения в процессе действия
непреодолимых сил и в результате пожаров и воздействия пены и дыма;
Предотвращение хищения данных по каналам связи.
Инженерно-техническая ЗИ является достаточно быстро развивающейся
отраслью науки и техники в совокупности физики, оптики, акустики, электроники,
радиотехники, радиоизмерений и остальных дисциплин. Совокупность вопросов,
которые описывает инженерно-техническая ЗИ, весьма объёмный и включает
источники и носители информации, методики ее добывания и защиты. Для
поддержания требуемой инженерно-технической ЗИ важно выразить:
Что требуется защитить в данной компании, помещении;
Какие базовые типы угроз есть для данных со стороны
злоумышленников и их ТС;
Какие методики лучше всего использовать для поддержания ИБ с
учётом как уровня угрозы, так и расходов на защиту;
Как лучше реализовать техническую ЗИ в компании.
59
Для обеспечения защиты информации с учетом ранее выявленных угроз
необходимо применять шифрование данных, хранящихся на ПК пользователей и
серверах. Для этого будем использовать программный продукт той же компании -
Secret Disk 5.
Secret Disk 5 система защиты конфиденциальной информации и
персональных данных на ПК или ноутбуке с возможностью коллективной работы
по сети.
Основные возможности:
Защита информации от несанкционированного доступа;
Двухфакторная аутентификация с помощью электронного ключа для
доступа к зашифрованным данным;
Защита системного раздела;
Прозрачная работа для пользователя;
Защита конфиденциальной информации от системного
администратора;
Поддержка Microsoft Windows 10.
Далее рассмотрим решения, позволяющие использовать криптографическую
защиту передаваемой информации. К таким в настоящее время относятся:
- «ViPNet» (разработчик «ИнфоТеКС»)[7];
- «Континент» (разработчик «Информзащита», «Код Безопасности»)[8];
- «CSP VPN» (разработчик «С-Терра СиЭсПи»)[9];
- «StoneGate SSL VPN» (разработчик «Новые технологии
безопасности»)[10];
- «DioNIS» (разработчик «Фактор-ТС»)[11];
- «АТЛИКС-VPN» (разработчик «НТЦ Атлас»)[12].
Чтобы обеспечить безопасность данных, которые передаются по открытым
каналам связи, поддерживающим протоколы TCP/IP, компания «Инфотекс»
предлагает использование программных продуктов VipNet.
Технология VipNet создана для реализации целостной системы
доверительных отношений и стабильной, с точки зрения безопасности, работы всех
технических средств и информационных ресурсов ЛВС, которая также
60
взаимодействует с внешними техническими информационными средствами и
техническими ресурсами.
Указанная доверительность и стабильность работы технических средств и
ресурсов достигается при помощи реализованной с телекоммуникационной
инфраструктуре фирмы виртуальной защищенной среды (по-другому, VPN),
которая состоит из:
Распределенной системы персональных и межсетевых экранов,
которые защищают информационные носители всех пользователей как от
внутренних, таки от внешний сетевых угроз;
Отдельную систему персонального и межсетевого шифрования
трафика от любых приложений и самой ОС, которая гарантирует целостность и
конфиденциальность данных как во внешних, как и во внутренних коммуникациях,
и обеспечивает разграничение доступа к информационным и техническим
ресурсам;
Систему электронной цифровой подписи (ЭЦП) и шифрования данных
на прикладном уровне, что позволяет обеспечить достоверность и юридическую
значимость всех совершаемых действий с документами;
Систему создания виртуальных защищенных дисков и контроль их
работы, что позволяет пользователю хранить конфиденциальную информацию у
себя на ПК и защищает данные от несанкционированного использования. При этом
процесс работы с такими документами полностью «прозрачен» и не требует
установки дополнительного ПО и каких-то сложных настроек;
Системы контроля и управления связями, полномочиями и правами
защищенных объектов внутри сети, которая обеспечивает автоматизированный
процесс управления политикой безопасности внутри ЛВС;
Комбинированную систему управления ключами, которая включает в
себя механизм ассиметричного распределения ключей, обеспечивающий
информационную независимость каждого пользователя в пределах заданной
политики ИБ, а также механизм распределения симметричных ключей, который
гарантирует хорошую надежность и безопасность всех элементов управления
средствами ViPNet;
61
Систему, реализующую взаимодействие с различными виртуальными
частными сетями ViPNet при помощи взаимного согласования между отделами
управления этих сетей возможных межобъектных политик безопасности и связей.
Одобренный ФСТЭК и ФСБ России программно-аппаратный комплекс
шифрования «Континент» 3.7 является средством реализации виртуальных
частных сетей (VPN) на базе глобальных сетей общего пользования,
использующих TCP/IP протоколы.
Программно-аппаратный комплекс CSP VPN представляет собой сочетание
некриптографических средств сетевой защиты информации от компании
CiscoSystems и сертифицированных криптографических решений на базе СКЗИ
Крипто-КОМ 3.2 (разработчик ЗАО «Сигнал-КОМ»).
CSP VPN Gate представляет собой криптографический шлюз с функциями
межсетевого экрана, обеспечивающий создание защищенных туннелей для
передачи IP-трафика по открытым каналам связи сетей общего пользования.
Для организации безопасного межсетевого взаимодействия между
территориально удаленными локальными IP-сетями, CSP VPN Gate
устанавливается на выходе защищаемого сегмента каждой локальной сети и
осуществляет фильтрацию и криптографическую обработку входящих и
исходящих IP-пакетов в соответствии с правилами защиты, заданными
администратором безопасности.
Для защиты сетевого трафика приложения, функционирующего на
серверной платформе, используется программный комплекс CSP VPN Server.
Для защиты персонального IP-трафика между удаленными пользователями и
защищаемой сетью или между пользователями внутри одной локальной сети,
используется программная модификация для рабочих станций — CSP VPN Client.
Решение StoneGate SSL VPN обеспечивает защищенный удаленный доступ,
оно предназначено для создания виртуальных частных сетей (VPN) и может
использоваться с обычным веб-браузером.
SSL VPN идеально подходит для организаций с различными типами
мобильных пользователей, осуществляющих доступ к ресурсам из разных точек,
для которых одинаково важными являются безопасность соединений и простота в
эксплуатации.
62
Решение StoneGate SSL обладает рядом уникальных возможностей :
- решение позволяет самым простым образом обеспечить доступ к
защищенным ресурсам, без необходимости серьезно настраивать клиентские
устройства и обучать пользователей;
- решение обеспечивает возможность доступа с любого устройства к
ресурсам с высоким уровнем защищенности (можно использовать любимые
мобильные устройства, при этом обеспечивать высокий уровень безопасности);
- контроль целостности по ГОСТ (при необходимости), строгое
управление приложениями, и анализ безопасности удаленного устройства позволят
обеспечить строгую политику безопасности на удаленном устройстве и легко
выполнить самые строгие требования для ИСПДн самого высокого класса;
- встроенная двухфакторная аутентификация, SSO, упрощают
обеспечение безопасности в повседневной жизни.
Технология DioNIS обеспечивает надежность и производительность средств
защиты систем передачи данных от несанкционированного доступа. Основу
средств защиты систем передачи данных составляет сервер безопасности
программно-аппаратный комплекс (ПАК) DioNIS. ПАК DioNIS выполняет
функции криптомаршрутизатора VPN, межсетевого экрана, сервера DNS, DHCP,
электронной почты. Дополнительно в зависимости от требований заказчика к ПАК
DioNIS добавляются клиентские программные модули.
ПАК «Атликс-VPN» и «Модуль-HSM» позволяют обеспечивать
шифрование, целостность и достоверность передаваемой информации в рамках
доступных IP-сетей (в том числе, сети Интернет).
Аппаратная часть ПАК разработана на основе промышленного компьютера.
Программная часть ПАК выполнена на основе специально доработанной
операционной системы Linux с целью повышения ее защищенности от
несанкционированных воздействий по каналам связи.
Программное обеспечение также предусматривает:
- реализацию аутентификации сторон, выработку сеансовых ключей
связи при построении защищенных туннелей согласно группе протоколов IPSec с
использованием сертификатов открытых ключей и списков отозванных
сертификатов в формате X.509.V.3;
63
- реализацию в рамках группы протоколов IPSec алгоритмов
шифрования (расшифрования) данных при передаче защищенных IP-пакетов и
проверки целостности передаваемых блоков данных.
В части защиты от несанкционированного доступа ПАК обеспечивает:
- локальную и безопасную сетевую (удаленную) процедуру
администрирования и аутентификацию администратора;
- проверку целостности критичного к безопасности программного
обеспечения комплекса при инициализации работы;
- невозможность попадания конфиденциальной информации в
открытую сеть;
- аудит действий пользователей.
В части защиты от сетевых атак АПКШ «Континент» обеспечивает
фильтрацию входящих и исходящих IP-пакетов.
АПКШ «Континент» предусматривает возможность единого
централизованного управления конфигурациями, а также содержит Web-интерфейс
для проведения диагностики и управления.
АПКШ «Континент» 3.7 обладает всеми необходимыми возможностями,
чтобы обеспечить:
- объединение через Интернет территориально распределенных
локальных сетей предприятия в единую сеть VPN;
- возможность удаленного защищенного доступа к информационным
ресурсами предприятия для мобильных пользователей, посредством VPN
соединения;
- разделение прав доступа между информационными подсистемами
организации на сетевом уровне;
- сегментирование ЛВС организации;
- организация защищенного взаимодействия со сторонними
организациями;
- безопасное удаленное управление маршрутизаторами.
Комплекс обеспечивает следующие преимущества:
собственное криптографическое ядро, не требующее сторонних
модулей СКЗИ;
64
централизованное управление сетью с использованием Центра
управления сетью;
работа в мультисервисных сетях;
организация отказоустойчивых VPN-сетей.
обеспечение отказоустойчивости за счет аппаратного резервирования
и автоматического резервного копирования конфигурационных файлов.
удаленное обновление ПО криптошлюзов.
защита мобильных устройств (платформы IOS, Android).
удобство и простота обслуживания
АПКШ «Континент» легок в установке и эксплуатации, обладает всей
нужной функциональностью и относится к выбранному типу VPN, поэтому из
рассмотренных решений больше всего для использования при построении системы
безопасной передачи данных между главным офисом и удаленными сотрудниками
компании подходит АПКШ «Континент» 3.7.
65
2 Проектная часть
2.1 Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия
2.1.1 Отечественная и международная нормативно-правовая основа
создания системы обеспечения информационной безопасности и защиты
информации предприятия
Основным источником права в области обеспечения информационной
безопасности Российской Федерации является Конституция Российской
Федерации.
Система нормативных правовых актов Российской Федерации в области
защиты информации включает в себя законы, подзаконные акты (указы и
распоряжения Президента Российской Федерации и постановления и распоряжения
Правительства Российской Федерации, нормативные правовые акты федеральных
органов исполнительной власти), а также ряд двусторонних и многосторонних
международных договоров Российской Федерации, являющихся согласно
Конституции Российской Федерации составной частью ее правовой системы.
Основными законодательными актами в данной области являются:
Законы Российской Федерации “О средствах массовой информации”,
“О государственной тайне”, “Основы законодательства об архивном фонде
Российской Федерации и архивах”, “О правовой охране топологий интегральных
микросхем”, “О правовой охране программ для электронных вычислительных
машин и баз данных”, “Об авторском и смежных правах”, Патентный закон;
федеральные законы “Об информации, информатизации и защите
информации”, “О связи”, “Об обязательном экземпляре документов”, “Об участии
в международном информационном обмене”.
Кроме того, нормы, регулирующие отношения в области защиты
информации, имеются в ряде кодексов (Гражданском, Гражданско-
процессуальном, Уголовном, Уголовно-процессуальном, Таможенном, Налоговом,
Семейном и других), в законодательных актах, устанавливающих правовой статус
ряда государственных органов, например в законах “О Центральном банке

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)