Диплом: Анализ средств защиты информации на примере ООО «Газпромнефть-Снабжение»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
66
Российской Федерации, “О федеральных органах правительственной связи и
информации”, а также в ряде других федеральных законов.
«Базовым» законодательным актом, регулирующим отношения в
информационной сфере (в том числе связанные с защитой информации), является
Федеральный закон «Об информации, информатизации и защите информации»,
принятый в 2006 году.
В Законе даны определения важнейших терминов в информационной сфере.
Согласно статье 2 Закона информация это сведения о лицах, предметах, фактах,
событиях, явлениях и процессах независимо от формы их представления.
Конституция для любой страны становится основным документом,
контролирующим права и свободы граждан. Особое значение имеет то, что в РФ
именно Конституция составляет основные положения по охране персональных
данных, личной тайне от вмешательства посторонних лиц.
В рамках статьи 23 "любой имеет право на неприкосновенность частной
жизни, семейную и лучную тайну, защиту своей чести и достоинства", "каждый
имеет право на тайну телефонных переговоров, переписки, телеграфных, почтовых
и иных сообщений".
В рамках статьи 24 "Нахождение, хранение, применение и распространение
данных о частной жизни лица без его ободрения запрещается". Но во второй части
этой статьи указано, что граждане имеют право на данные о себе, а именно:
"органы местного самоуправления и госорганы, их должностные лица должны
предоставлять каждому возможность ознакомления с документами и материалами,
связанными так или иначе с правом и свободой пользователя, если иное не указано
в законе".
Доктрина ИБ РФ
Доктрина ИБ РФ, принята 23 июня 2000 года Совбез РФ и ставит цели,
задачи, принципы и главные направления поддержания ИБ РФ.
Исходя из данного документа, основными объектами обеспечения ИБ
являются:
Информационные ресурсы, включающие сведения, относящиеся к гос
тайне, и секретные данные;
67
Системы и средства информатизации (ЭВМ, информационно-
вычислительные комплексы, системы и сети), программные средства (ОС, СУБД,
другое прикладное и общесистемное ПО), АСУ, системы связи и отправки данных,
поддерживающие прием, анализ, сохранение и передачу конфиденциальных
данных, их информативные физические поля;
ТС и системы, обрабатывающие открытые данные, но расположенные
в помещениях, в которых анализируются данные разграниченного доступа, а также
сами помещения, которые выделены для обработки данных;
Помещения, выделяемые для ведения конфиденциальных встреч, а
также переговоров, в ходе которых обсуждаются секретные и ограниченные к
доступу данные.
Также в Доктрине указываются и основные угрозы ИБ РФ в
общегосударственных телекоммуникационных и информационных системах, а
именно:
Работа специальных служб иностранных государств, преступных
группировок, противозаконная деятельность конкретных лиц, направленная на
получение НСД и реализацию контроля работы телекоммуникационных систем и
ИС;
Использование в рамках большого отставания отечественной
промышленности импортных программно-аппаратных средств при создании и
развитии телекоммуникационных систем и ИС;
Изменение установленного регламента сбора, обработки и передачи
данных, преднамеренные ошибки и действия сотрудников телекоммуникационных
систем и ИС, отказ технических средств и сбои ПО в телекоммуникационных
системах и ИС;
Применение не проверенных в рамках требований безопасности
средств и систем связи и информатизации, а также СЗИ и контроля их
эффективности;
Участие в работах по созданию, развитию и защите
телекоммуникационных систем и ИС организаций и фирм без соответствующих
государственных лицензий на реализацию этих видов деятельности.
ФЗ «Об информации, ИТ и ЗИ»
68
В законе от 27 июля 2006 года №149 приведены базовые определения,
выделяются аспекты регулирования отношений в части вопросов ИБ,
конфиденциальности информации, а также другие аспекты, к которым относятся:
В рамках статьи 9, где сделан акцент на конфиденциальность данных,
сказано: "Ограничение доступа к данным устанавливается ФЗ для защиты основ
конституционного строя, здоровья, нравственности, прав и законных интересов
других лиц, поддержания обороны страны и безопасности государства.
Необходимым становится соблюдение секретности информации, доступ к которой
регламентируется ФЗ. Также ФЗ устанавливает условия отнесения данных к
сведениям, включенным в коммерческую тайну, служебную тайну и другой вид
тайны, важность соблюдения конфиденциальности таких данных, а также
наказание за ее разглашение".
ФЗ о коммерческой тайне
Этот закон определяет установление, функционирование и прекращение
отношений, связанных с коммерческой тайной. Необходимо отметить, что этот
закон дольше всех обсуждался в Госдуме и в Совете Федерации.
В рамках статей 1-3 определяются понятия коммерческой тайны и понятия с
ней связанные, а также указывается законодательство, регулирующее
возникновение, передачу и охрану коммерческой тайны. В законе коммерческая
тайна определена как конфиденциальность данных, что дает возможность
носителю коммерческой тайны получить при одинаковых возможностях
экономическую выгоду в виде нахождения на рынке, в виде повышения прибыли и
минимизации расходов. Содержание коммерческой тайны это экономическая,
финансовая, научно-техническая, а также «ноу-хау» и производственная
информация. Чтобы данные получили статус коммерческой тайны, в отношении
этих данных обладателем вводится режим коммерческой тайны под видом мер,
которые носят организационный, правовой, технический и иной характер и
которые использует ее обладатель для охраны режима секретности.
УК РФ
Уголовное законодательство РФ состоит из указанного Кодекса. Новые
законы, включающие уголовную ответственность, подлежат занесению в данный
69
УК. Также УК базируется на Конституции РФ, на общепризнанных принципах и
нормах международного права.
Задачами УК становятся: охрана прав и свобод гражданина и человека,
собственности, общественного порядка и безопасности, окружающей среды,
конституционного строя РФ от преступных посягательств, поддержание мира и
безопасности человечества, а также реагирование на преступления.
Для реализации этих задач указанный Кодекс определяет основы и
принципы уголовной ответственности, определяет, какие небезопасные действия
для государства, общества или человека можно расценивать как преступления, и
утверждает меры наказаний и иные меры уголовно-правового характера за
преступные деяния.
В главе 28 указаны преступления в ИТ сфере. В статье 272 «Незаконный
доступ к компьютерной информации» незаконный доступ к охраняемым законом
компьютерным данным, если это деяние привело к уничтожению, блокировке,
модификации либо копированию компьютерной информации - влечет штраф в
размере до 200 тысяч рублей или в размере ЗП или другого дохода осужденного
сроком до 18 месяцев, либо исправительными работами сроком до 1 года, либо
ограничением свободы продолжительностью до 2 лет, либо обязательными
работами сроком до 2 лет, либо лишением свободы на аналогичный срок.
То же деяние, повлекшее более крупный ущерб или совершенное из
корыстных побуждений ведет к наказанию штрафом в размере от 100 до 300 т.р.
или в размере ЗП или иного дохода, осужденного на период от 1 до 2 лет, либо
исправительными работами продолжительностью от 1 до 2 лет, либо ограничением
свободы сроком до 4 лет, либо обязательными работами на период до 4 лет, либо
лишением свободы на аналогичный срок.
В статье 273 «Разработка, применение и передача вредоносных
компьютерных программ» разработка, передача или применение компьютерных
программ либо аналогичной компьютерной информации, необходимой для
незаконного уничтожения, блокировки, доработки, копирования компьютерных
данных или вывода из строя СЗИ ведет к наказанию в виде ограничения свободы
на срок до 4 лет, либо обязательными работами на срок до 4 лет, либо лишением
70
свободы на аналогичный срок и штрафом в сумме до 200 т.р. или в размере ЗП или
иного дохода осужденного в период до 18 месяцев.
В статье 274 «Несоблюдение правил эксплуатации средств хранения, анализа
и передачи данных, телекоммуникационных сетей и ИС» нарушение правил
обращения со средствами хранения, обработки или передачи защищенных данных
либо телекоммуникационных сетей и ИС и оконечного оборудования, а также
методике работы в информационно-телекоммуникационных сетях, которое ведет к
уничтожению, блокировке, модификации либо копированию данных,
причиняющее крупный ущерб наказывается штрафом в пределах 500 т.р. или в
объеме ЗП или другого дохода осужденного продолжительностью до 18 месяцев,
либо работами исправительного характера на период от 6 месяцев до 1 года, либо
ограничением свободы до 2 лет, либо принудительными работами до 2 лет, либо
лишением свободы на аналогичный срок.
Деяние, описанное в первой части настоящей статьи, повлекшее в итоге
тяжелые последствия или создавшее угрозу их наступления сожжет быть наказано
принудительными работами сроком до 5 лет либо лишением свободы на
аналогичный срок.
ГОСТ Р ИСО/МЭК 15408:2012 «Средства и методики поддержания
безопасности. Критерии оценки безопасности ИТ», части 1-3.
Главная ценность подобного комплекта стандарта в том, что он аналогичен
международному стандарту ISO/IES 15408:2008, принятый Совместным
техническим комитетом ISO/IES JTC 1 «ИТ» и размещен как «Совокупные
критерии оценки безопасности ИТ» (редакция второй части ISO/IES 15408:2005).
ИСО/МЭК 15408 включает в себя три части под общим заголовком «ИТ –
Методы и средства поддержания безопасности принципы оценки безопасности
ИТ»:
Часть первая «Общая модель и введение» описывает общую модель
оценки и отражает главные понятия и принципы оценки безопасности ИТ. В этой
части приведен краткий обзор и описание всего ИСО/МЭК 15408, выделены
термины и сокращения, определено понятие объекта оценки (ОО), выделены
базовые понятия профилей защиты (ПЗ), а также приведены правила
спецификации заданий по безопасности (ЗБ);
71
Часть вторая «Функциональные компоненты безопасности»
указывает совокупность функциональных компонентов, необходимых для
применения в качестве стандартных шаблонов, в рамках которых устанавливаются
функциональные требования к ОО. Они отражаются в профиле защиты и задании
по безопасности и необходимы для противодействия угрозам в предполагаемой
среде работы ОО.
Часть третья «Компоненты доверия к безопасности» указывает
совокупность компонентов доверия, необходимых для использования в качестве
стандартных шаблонов. Часть 3 включает в себя каталог компонентов доверия,
распределенных по семействам и классам. Также, имеются семь пакетов доверия,
именуемых оценочными уровнями доверия.
В поддержку трех частей ИСО/МЭК 15408, описанных выше, представлен и
ИСО/МЭК 18045, являющийся методологией оценки безопасности ИТ, используя
ИСО/МЭК 15408 как основу. Важно отметить, что составные части этого стандарта
вызывают интерес и потребителей, и разработчиков, и оценщиков безопасности
ИТ.
ИСО/МЭК 15408 направлен на защиту данных от НСД, модификации или
потери возможности ее применения. ИСО/МЭК 15408 используется и в случаях
рисков, возникающих в результате действий человека (злоумышленника), и к
рискам, возникающих без помощи человека. В ИСО/МЭК 15408 вложена гибкая
настройка, допускающая использование множества методов оценки в рамках
множества свойств безопасности разнообразных продуктов ИТ.
Также некоторые вопросы рассматриваются, как находящиеся вне области
действия ИСО/МЭК 15408, т.к. они требуют применения специальных методов или
являются смежными в рамках безопасности ИТ, например, определение
физических параметров безопасности ИТ (электромагнитного излучения),
административных мер безопасности и т.п.
ФСТЭК России. Приказ № 17 от 11.02.2013 г. «Об утверждении Требований
о ЗИ, не составляющей гос. тайну, содержащейся в государственных ИС»
В документе указываются требования к поддержанию ЗИ ограниченного
доступа от утечки по техническим каналам, НСД, специальных воздействий на
подобные данные (носители информации) для ее добывания, уничтожения,
72
блокировки или искажения доступа к ней (далее ЗИ) при обработке указанных
данных в государственных ИС.
Другими словами, только совместно используя сильные стороны
рассмотренных международных стандартов, а также адаптировав полученные
рекомендации в соответствии с требованиями российской нормативной базы в
области защиты информации можно эффективно обеспечить защиту
информационных активов конкретной российской компании.
Нормативные документы отражают типичные совокупные требования к
противодействию ТС разведки, требования к результативности защиты объектов от
утечки данных по каналам связи.
Методы и способы отражают организацию и порядок разделения объектов
защиты, измерения и расчета совокупных показателей, выполнение испытаний
объектов и СЗИ, оценки опасности ТС разведки, отслеживания результативности
методик и СЗИ, выполнения специальных исследований и проверок, контроля
объектов информатики.
Все требования создаются в министерствах, ведомствах и проектных бюро и
широко применяются в повседневной работе в рамках проектирования, реализации
и использования объектов и СЗИ.
Эксплуатационно-техническая литература (описание ТС, инструкции по
работе, электро-схемы) включают данные о параметрах, составе, устройстве,
методах работы и эксплуатации отдельных ТС и систем обработки и ЗИ.
При решении разного рода задач в области ЗИ могут также применяться
различные учебно-методические и научные источники, изобретения, предложения
и т.п. Эти источники данных не описывают деятельность в рамках ЗИ, но могут
стать полезными в ходе решения конкретных задач, так как отражают новейший
уровень технологий.
При создании и внедрении СКЗИ для выделенного объекта все внимание
важно уделять оптимальности. Ведь суть оптимальности защиты состоит в том, что
система должна поддерживать требуемый уровень ЗИ при малом расходовании
ресурсов (денежных, технических, информационных и др.) на ее реализацию,
организацию и поддержание функционирования или при заданном конкретном
объеме ресурсов поддерживать должный уровень защищенности данных.
73
При оптимизации СЗИ ключевым начальным моментом становится
подготовка максимально доступного множества угроз и функций защиты, так как
требуемым распределением ресурсов в реализации каждой функции будет оказано
воздействие на уровень ЗИ, создавая по итогу объективные предпосылки для
внедрения наиболее сбалансированной системы защиты.
2.1.2 Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации
предприятия
Организационно-административные меры защиты информации опираются
на программно-технические методы, в качестве которых нами выбрано
использование АПКШ «Континент» 3.7.
Следовательно, к организационным мерам можно ним можно отнести:
Создание элементов политики безопасности для применения
криптографического комплекса, регулирования удаленного доступа и политики
работы межсетевого экрана;
Составление анализа рисков;
Планирование реализации информационной безопасности;
Планирование методики действий в случае нештатной ситуации;
Подбор средств и механизмов для обеспечения должного уровня ИБ.
Первые два этапа можно определять, как выработку политики безопасности
и включаются в так называемый административный уровень системы ОБИ
компании;
Третий и четвертый этапы включают в себя разработку процедур
безопасности. Именно на них формируется уровень планирования системы ОБИ.
Последний этап практических мероприятий позволяет определить
программно-технический уровень системы ОБИ.
Стандарты и законы в области ИБ зачастую становятся лишь отправным
базисом системы ОБИ ИС. Ключевым моментом практического построения
интегрированной системы становится создание административного уровня
системы, который позволяет определить главное направление работы по ОБИ.
74
Цель административного уровня заключается в разработке программы работ
в области ИБ и обеспечение ее полного выполнения. Сама программа может
характеризоваться как официальная политика ИБ, которая отражает собственный
концептуальный подход компании к ОБИ. Разъяснение политики безопасности
обычно выражено в планах по информационной защите АС.
Политика безопасности объясняется как набор норм, практических приёмов
и правил, которые позволяют регулировать управление, защиту и распределение
важных данных. В практическом понимании политика безопасности трактуется
немного шире в качестве совокупности документированных решений, которые
направлены на реализацию безопасности работы информационного ресурса.
Результатом такой политики становится высокоуровневый документ, который
включает в себя систематизированное изложение задач, целей, способов и
принципов реализации ИБ.
Такой документ представляет из себя некую методологическую основу
практических мер для реализации информационной безопасности и включает
следующие группы сведений:
Базовые положения ИБ;
Область использования;
Задачи и цели обеспечения ИБ;
Определение ролей и ответственности;
Общие обязательства.
Базовые положения определяют важность ОБИ, общие проблемы
безопасности, возможности их решения, роли сотрудников, а также нормативно-
правовые основы.
Область использования политики безопасности включает в себя основные
активы и подсистемы АС, которые подлежат защите. Типовыми активами можно
считать информационное и аппаратное обеспечение АС, персонал, в отдельных
случаях даже информационную структуру компании.
Политика использования VPN приведена в Приложении 1.
75
2.2 Комплекс проектируемых программно-аппаратных средств
обеспечения информационной безопасности и защиты информации
предприятия
2.2.1 Структура программно-аппаратного комплекса информационной
безопасности и защиты информации предприятия
АКПШ «Континент» 3.7 реализует криптографическую защиту данных (в
соответствии с ГОСТ 28147-89), передаваемых по открытым каналам данных
между составными частями VPN, к которым могут относится как сами ЛВС, так и
их сегменты и отдельные ПК.
Улучшенная ключевая схема, которая реализует шифрование каждого пакета
с уникальным ключам, позволяет гарантировать надежную защиту от попыток
дешифрации перехваченной информации.
Для защиты от несанкционированного доступа со стороны сетей общего
пользования комплекс «Континент» 3.7 применяет фильтрацию передаваемых и
принимаемых пакетов информации по нескольким критериям (протоколу, адресу
отправителя и получателя, дополнительным поля). Также поддерживает VOiP,
видеоконференций, ADSL, Dial-Up, спутниковых каналов связи, NAT/PAT-
технологий для скрытия структуры сети.
Базовые характеристики и возможности АПКШ «Континент» 3.7:
Надежная защита корпоративных сетей;
Безопасных доступ пользователей VPNк ресурсам в сетях общего
пользования;
Криптографическое шифрование данных в соответствии с ГОСТ
28147-89;
Поддержка межсетевого экранирования защиты внутренних
сегментов сети от незаконного доступа;
Реализация безопасного доступа удаленных пользователей к данным
VPN-сетей;
Реализация информационных подсистем с возможностью
разделенного доступа на физическом уровне.
АПКШ «Континент» 3.7 включает следующие компоненты:

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)