Диплом: Анализ средств защиты информации в информационных системах (на примере ООО «Инфосексолюшенс»)

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
6
Содержание
ВВЕДЕНИЕ ................................................................................................................ 8
ГЛАВА 1. ОСНОВНЫЕ ПОЛОЖЕНИЯ ТЕОРИИ ЗАЩИТЫ
ИНФОРМАЦИИ В ИС ........................................................................................... 12
1.1. Основные проблемы и задачи защиты информации в ИС ................... 12
1.2. Основные принципы защиты информации в ИС .................................. 17
1.3. Политика информационной безопасности предприятия ...................... 21
1.4. Классификация и содержание угроз, уязвимости ИС ........................... 23
ГЛАВА 2. ОСНОВНЫЕ МЕТОДЫ И СРЕДСТВА ЗАЩИТЫ
ИНФОРМАЦИИ В ИС ........................................................................................... 28
2.1. Организационно-правовые методы и средства ....................................... 28
2.2. Инженерно-технические методы и средства ........................................... 33
2.3. Программно-технические средства .......................................................... 34
2.4. Криптографические средства .................................................................... 37
2.5. Сравнительный анализ методов и средств защиты информации в
ИС ..................................................................................................................... 40
ГЛАВА 3. РАЗРАБОТКА И ВНЕДРЕНИЕ РЕКОМЕНДАЦИЙ ДЛЯ
ПОВЫШЕНИЯ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ В
ОРГАНИЗАЦИИ ООО «ИНФОСЕКСОЛЮШЕНС» .......................................... 44
3.1. Техническое задание на разработку системы информационной
безопасности ИС организации ООО «ИнфоСекСолюшенс» ....................... 44
3.2. Разработка рекомендаций для повышения уровня информационной
безопасности организации ООО «ИнфоСекСолюшенс» .............................. 51
3.3. Внедрение и обосновать эффективности от реализации рекомендаций
по повышению уровня информационной безопасности в ИС организации
ООО «ИнфоСекСолюшенс» ............................................................................. 55
ЗАКЛЮЧЕНИЕ ....................................................................................................... 61
7
СПИСОК ИСПОЛЬЗОВАННЫХ ИСТОЧНИКОВ ............................................. 66
ПРИЛОЖЕНИЕ 1 Классификация угроз и мер ИБ ............................................. 71
ПРИЛОЖЕНИЕ 2 Схема ис организации ООО «ИнфоСекСолюшенс» ........... 72
ПРИЛОЖЕНИЕ 3 Требования к функциям модулей и перечень
поддерживаемых модулей ...................................................................................... 73
ПРИЛОЖЕНИЕ 4 Требования к функциям модулей и перечень
поддерживаемых модулей ...................................................................................... 78
ПРИЛОЖЕНИЕ 5 .................................................................................................... 80
8
ВВЕДЕНИЕ
C давних времен люди были озабочены защитой своих личных данных
от посторонних глаз и врагов. Передавая грамоты с посыльными, знать
стремилась защитить свое послание при помощи нехитрых приспособлений,
относящихся к инженерно-техническим методам защиты информации: печати,
шкатулки и тубусы со сложно вскрываемыми замками. Во времена Юлия
Цезаря появляется новый способ защиты данных – шифрование. Так, во время
Второй мировой войны, Германия использовала шифровальную машину
Enigma.
Первые упоминания о безопасности информационного пространства
встречается в так называемой «Оранжевой книге» или, другими словами,
стандарте 1983 года 5200.28 «Trusted Computing System Evaluation Criteria»
(TCSEC) («Критерии оценки безопасности компьютерных систем»), в которой
говорилось о том, что разрешено то, что не запрещен, а именно, субъект с
определенным уровнем доступа мог получить доступ только к файлам своего
уровня и ниже. Эта концепция определяла для каждого продукта
функциональные требования и требования доверия (гарантированности),
которые, в свою очередь, побуждали организации подтверждать соответствие
заявленным требованиям и получать большое количество сертификатов.
Перечень органов по аттестации представлен на сайте Федеральной
службы по техническому и экспортному контролю [43].
С реестром аккредитованных ФСТЭК России органов по сертификации
и испытательных лабораторий можно ознакомиться на официальном сайте
Федеральной службы по техническому и экспортному контролю [44].
При объединении отдельных компьютеров в системы и сети и
появлении информационных систем появилась необходимость разделения
требований гарантированности с функциональными требованиями, что
получило отражение в документе «Критерии оценки безопасности
информационных технологий» (ITSEC), принятом в 1991 г. Комиссией
9
Европейского сообщества, а также в стандартах «Радужной серии»,
разработанных в конце 80-х – начале 90-х годов ХХ века в США. Указанные
документы предлагали свои методы оценки информационной защищенности,
получившие дальнейшее развитие в «Общих критериях» (Common Criteria) –
международных стандартах по компьютерной безопасности, состоящих из трех
частей и основывающихся на общей методологии оценки любых изделий
информационных технологий на основе задания требований к безопасности:
функциональных и требованиях доверия к безопасности.
В России международный стандарт ИСО/МЭК 15408 «Критерии оценки
безопасности информационных технологий» был издан в нескольких
редакциях в виде национального стандарта, идентичного международному,
разработанного на основе аутентичного перевода.
В настоящее, исходя из иностранных практик и собственного опыта,
отечественные регуляторы ставят перед собой задачу в максимально короткие
сроки реагировать на нововведения в области информационных технологий,
разрабатывая новые нормативные документы как на основе международного
опыта, так и с учетом отечественной практики обеспечения информационной
безопасности, в чем им помогают отечественные вендоры, такие как Positive
Technologies, «Лаборатория Касперского», «ИнфоТеКС», «Доктор Веб» и
другие.
С развитием информационных технологий, а также сопутствующим ему
развитием методов несанкционированного доступа к информации, возникла
потребность в защите сложных ИС, включающих программное обеспечение,
технические средства, технологии обработки информации, а также контроле за
действиями работников организаций [13]. Таким образом, анализ
существующих методов и средств защиты информации, является актуальной
задачей.
Информационные системы находятся под постоянной угрозой.
Существует множество способов, воспользовавшись которыми посторонний
человек может атаковать систему. Поэтому различают атаки пассивные,
10
неспешно в фоновом режиме пытающиеся похитить информацию, и атаки
активные, пытающиеся нарушить поведение компьютерной программы.
Примером пассивной атаки является нарушитель, подключившийся к
сетевому трафику и пытающийся взломать пароль для получения данных.
Тестирование системы позволяет снизить количество слабых мест в периметре
компании.
При активной атаке злоумышленник может получить управление веб-
браузером пользователя, заставив его выполнить вредоносный код, например,
для кражи реквизитов кредитной карты, а аудиторские проверки сетевых
платформ позволяют вовремя обнаружить и удалить имеющиеся прорехи.
Объектом исследования дипломной работы являются «ООО
«ИнфоСекСолюшенс», а предметом исследования – «Анализ средств защиты
информации в информационных системах (на примере ООО
«ИнфоСекСолюшенс»)».
Целью дипломной работы является: проведение анализа средств защиты
информации в ИС на примере ООО «ИнфоСекСолюшенс».
Для достижения поставленной цели в дипломной работе необходимо
решить следующие задачи:
а) рассмотреть основные проблемы, задачи и принципы защиты
информации в ИС;
б) провести классификацию угроз и уязвимостей ИС;
в) рассмотреть основные методы и средства ЗИ в ИС;
г) провести сравнительный анализ методов и средств защиты
информации в ИС;
д) разработать проект системы защиты информации ИС организации
ООО «ИнфоСекСолюшенс».
Практическая значимость проекта заключается в разработке и
внедрении рекомендаций для повышения информационной безопасности в
организации ООО «ИнфоСекСолюшенс», для чего необходимо составить
техническое задание на разработку системы ИБ информационной системы,
11
разработать рекомендации для повышения уровня ИБ организации, а так же
произвести внедрение и расчет эффективности от реализации рекомендаций
по повышению уровня ИБ в ИС организации ООО «ИнфоСекСолюшенс».
При написании дипломной работы были использованы научные труды
следующих авторов: Бабин Сергей [18], Платонов В. В. [28], Нестеров С. А.
[26], Колисниченко Д. [24] и другие. Указаны данные из Федерального закона
от 27 июля 2006 г. 149-ФЗ [1], приказ Федеральной службы по техническому
и экспортному контролю (ФСТЭК России) от 11 февраля 2013 г. № 17 [6],
национального стандарта ГОСТ Р ИСО/МЭК 27001-2006 [14] и других.
12
Глава 1. Основные положения теории защиты информации в
ИС
1.1. Основные проблемы и задачи защиты информации в ИС
Защита информации (ЗИ) представляет собой совокупность действий,
направленных на принятие правовых, организационных и технических мер.
1
Понятие «защита информации от несанкционированного доступа» – это
деятельность, направленная на предотвращение получения защищаемой
информации заинтересованными субъектами с нарушением установленных
нормативными и правовыми документами (актами) или обладателями
информации прав или правил разграничения доступа к защищаемой
информации [12].
Под несанкционированным доступом (НСД) понимается получение
защищаемой информации заинтересованным субъектом с нарушением
установленных правовыми документами или собственником, владельцем
информации прав или правил доступа к защищаемой информации [28].
Информационная система (ИС) – это совокупность работников
организации и комплекса автоматизированных средств, направленных на
выполнение необходимых функций [11].
Информационная безопасность (ИБ) – это обеспечение
конфиденциальности, целостности и доступности информации в
информационной системе.
Угроза безопасности информационной системы обусловлена некоторым
событием или физическим действием со стороны злоумышленника,
направленным на изменение функционирования компьютерной системы,
подразумевающее нарушение защищенности информационной системы
предприятия и обрабатываемой в ней информации.
1
ФЗ от 27 июля 2006 г. № 149 «Об информации, информационных технологиях и о защите
информации»
13
Под угрозой безопасности информации в информационных системах
(ИС) понимают событие или действие, которое может вызвать изменение
функционирования ИС, связанное с нарушением защищенности
обрабатываемой в ней информации [27].
Событие информационной безопасности состоит из определяемого
состояния информационной системы, в котором рассматриваются нарушение
событий информационной безопасности или нарушение политик безопасности,
или некое новое событие, указывающее на возможность нарушения
безопасности.
Уязвимость информационных систем — это состояние, при котором
создаются условия для реализации угроз безопасности информации.
Атакой на ИС называют действие, предпринимаемое нарушителем,
которое заключается в поиске и использовании той или иной уязвимости. Иначе
говоря, атака на ИС является реализацией угрозы безопасности информации в
ней [50].
Нарушитель – это субъект, осуществляющий преднамеренный или
случайный доступ к защищаемой информации.
Зачастую, целью нарушителей становится личная информация о людях,
хранящаяся в базах данных, утечка которой может нанести им ущерб.
Данные – информация, представленная в виде, пригодном для
обработки автоматическими средствами (АС) при возможном участии человека
[10].
Персональные данные – это любая информация, прямо или косвенно
относящаяся к субъекту персональных данных или физическому лицу [46].
Наиболее распространенной плохой практикой является объединение
БД, содержащих персональные данные, собранные для разных целей, что
усложняет возможность отслеживания работы с информацией [2], поэтому
информационные системы находятся под постоянной угрозой, исходящей от
взломщиков.
14
Существует множество способов, воспользовавшись которыми
посторонний человек может атаковать систему.
Различают атаки, пассивно пытающиеся похитить информацию, и атаки,
активно пытающиеся нарушить поведение компьютерной программы, которые
представлены на Рисунок 1.
Примером пассивной атаки является нарушитель, подключившийся к
сетевому оборудованию с возможностью перехвата сетевого трафика и
пытающийся получить код (пароль) для последующего взлома.
При активной атаке злоумышленник может захватить управление
сеансом пользователя, заставив его выполнить вредоносный код.
Пользователь – это субъект, который может запускать процессы и
обладать файлами
2
.
Указанные проблемы известны регуляторам в области защиты
информации, существуют требования к реализации различных
организационных и технических мер защиты информации, например, анализ
уязвимостей для предотвращения возможной реализации нарушителем угроз
безопасности информации [6].
Идентификацию угроз ИБ рассматривают как совокупность следующих
параметров:
источника угрозы, рассматриваемый как причина возникновения
угрозы от физического лица, материального объекта или физического явления;
2
Уорд Б. Внутреннее устройство Linux. — СПб.: Питер, 2016 - С. 31
Виды атак
Активные
Рисунок 1. Виды атак
15
факторов, обуславливающих возможность реализации угрозы
(уязвимостей);
методов реализации угрозы;
последствий реализации угрозы – несанкционированного доступа.
Таким образом, всю логическую цепочки реализации угроз и их последствий
можно отследить на Рисунок 2.
Для предотвращения атак и несанкционированного доступа к
информационным системам организации злоумышленниками следует
регулярно проводить:
а) аудит принятых мер защиты информации,
б) анализ защищенности эксплуатируемой информационной системы,
в) тестирование системы на проникновения.
Применение стандартов существенно меняет подход к процессу
планирования аудиторской деятельности [29].
Они разрабатываются с учетом специфики конкретной страны и
подлежат периодическому пересмотру для максимального удовлетворения
потребностей пользователей финансовой отчетности [23].
Обладателем информации является субъект, создавший информацию,
либо имеющий законные полномочия распоряжаться данной информацией.
Возможность получения и использование данных на законных основаниях
Источник угроз
Уязвимость
Угроза (действие)
НСД
Рисунок 2. Логическая цепочка проявления угроз

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)