Диплом: Анализ средств защиты информации в информационных системах (на примере ООО «Инфосексолюшенс»)

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
26
неправомерные действия в отношении информационной системы и (или)
информации, содержащейся в этой информационной системе.
Помимо мотивации, нарушитель обладает потенциалом – способностью
реализовать несанкционированный доступ.
Потенциал нарушителя определяется его технической оснащённостью,
мотивацией и уровнем компетентности в области информационных
технологий, информационной безопасности психологии, социальной
инженерии.
Классификация нарушителей по его потенциалу в настоящее время в
разных источниках определяется по-разному (Рисунок 2Рисунок 8).
В общем, его можно дифференцировать на низкий, средний и высокий.
Потенциал нарушителя, требуемый для реализации угрозы
безопасности информации, переходит на следующий уровень (от низкого к
среднего или от среднего к высокому), если определено, что нарушитель имеет
повышенную мотивацию реализации угроз безопасности по отношению к
информационной системе.
Типы воздействия на активы информационных систем специалисты
разделяют на аппаратные (технические) и программные.
Указанные виды воздействий могут быть преднамеренными и
непреднамеренными (случайными).
Рисунок 8. Свойства нарушителя
Нарушитель
Мотивация
Потенциал
Низкий
Высокий
Средний
27
В качестве случайных аппаратных воздействий следует рассматривать
различные отказы, сбои, аварии, связанные с техническим обеспечением
информационных систем.
Нейтрализация указанных воздействий реализуется путем применения
надежной аппаратуры, резервирования и технического обслуживания
компонентов информационных систем (Рисунок 9).
Перечень угроз, оценки вероятностей их реализации, а также модель
нарушителя служат основой для анализа риска реализации угроз и
формулирования требований к системе защиты ИС
5
.
Особый интерес с точки зрения обеспечения безопасности информации
представляют преднамеренные программные воздействия: это и внедрение
различного вредоносного программного обеспечения (в том числе
компьютерных вирусов, руткитов, программных закладок), и проведение
нацеленных компьютерных атак, и использование уязвимостей программного
обеспечения информационных систем.
Рассмотрение и классификация угроз безопасности информации
является необходимым мероприятием при разработке модели угроз
организации, которая, в свою очередь, поможет определить необходимый
набор защитных мер.
5
Шаньгин В. Ф. «Информационная безопасность.» – М.: ДМК Пресс, 2014. – 702 с. С. 32
Рисунок 9. Типы воздействий
Типы воздействий
Аппаратные (технические)
Программные
Преднамеренные
Случайные
Преднамеренные
Случайные
28
Глава 2. Основные методы и средства защиты информации в
ИС
2.1. Организационно-правовые методы и средства
Защита собственных персональных данных граждан, коммерческой
тайны небольших предприятий в общем случае является их собственной
задачей и не регулируется государством [45].
Однако для некоторых типов информации и информационных систем
существуют организационно-правовые методы и средства, которые
устанавливает государство или иной правоустанавливающий орган в целях
обеспечения эффективной защиты информации в отдельной организации.
К таким видам информации относят информацию, содержащую
сведения составляющую государственную тайну; персональные данные,
обрабатываемые в информационных системах персональных данных;
информацию, обрабатываемую государственными информационными
системами (ГИС) и иная информация (Рисунок 10) [1].
С целью нормативного и методического обеспечения Федеральными
органами государственной власти (ФСТЭК России, ФСБ России)
разрабатываются и утверждаются нормативные правовые акты, содержащие
требования к организации защиты информации в различных информационных
системах, требования к средствам защиты информации (СЗИ), методические и
иные документы, конкретизирующие положения нормативных правовых актов
Виды информации
Государственная тайна
Персональные данные
ГИС
Рисунок 10. Виды информации
29
и предоставляющие методическую основу для реализации необходимых
защитных мер, и иные документы.
На сегодняшний день ФСТЭК России разработала большой комплект
нормативных и методических документов, наиболее интересным из которых в
плане задания и выполнения требований по защите информации является [6].
В приказе рассмотрены организационные и технические мероприятия,
выполняемые заказчиками, разработчиками и операторами государственных
информационных систем на различных этапах жизненного цикла, а также
приведен перечень мер по защите информации для разных классов
защищенности.
Подробно указанные меры представлены в методическом документе
ФСТЭК России [16].
Действие указанных документов распространяется на государственные
информационные системы, однако положения этих документов, а в
особенности наборы мер, могут быть использованы в качестве
методологической основы построения системы защиты информации любых
информационных систем.
В качестве организационных мер, рассмотренных в указанных
документах, а также в ряде международных и национальных стандартов по
управлению информационной безопасностью, рассмотрены:
а) разработка организационно-распорядительных документов и иной
эксплуатационной документации,
б) установление правил и политик безопасности организации,
в) включающих требования по администрированию,
г) парольной политике и политике управления доступом в целом,
д) принятию организационных мер.
В организационно-распорядительные документы и эксплуатационную
документацию организации включаются правила и процедуры, касающиеся
требований к защите информации в информационной системе организации.
30
Эксплуатационная документация разрабатывается на основе
национальных стандартов с учетом требований регуляторов и в общем случае
включает в себя следующие документы:
руководство пользователей и администраторов;
инструкцию по эксплуатации комплекса средств ЗИ и иных
технических средств;
описание технологического процесса обработки информации;
общее описание ИС;
формуляр и паспорт ИС.
В состав организационно-распорядительных документов включаются:
политики ИБ;
стандарты организации;
положения;
планы;
перечни;
инструкции;
другие документы, разрабатываемые оператором для
регламентации процедур защиты информации в информационной системе,
осуществляемых в ходе ее эксплуатации.
Для создания защищенной информационной системы администратору
данной информационной системы специалистами рекомендуется ограничивать
количество неуспешных попыток доступа к информационной системе за
определенный период времени и блокировки устройства или учетной записи
пользователя, совершающего неправомерный доступ.
Так же администратором должны быть настроены списки событий
безопасности, определяющиеся с учетом способов реализации угроз, такие как:
любые проявления состояния информационной системы и ее
средств защиты информации, указывающие на возможность нарушения
конфиденциальности, целостности или доступности информации;
31
доступности компонентов информационной системы;
нарушения процедур, установленных организационно-
распорядительными документами по ЗИ администратора;
нарушение штатного функционирования средств защиты
информации.
Следует отметить, что по мнению проектировщиков систем защиты
информации регистрировать необходимо следующие события:
вход (выход) и попытки входа субъектов доступа в ИС и загрузки
операционной системы;
подключение машинных носителей информации и вывод
информации на носители информации;
запуск (завершение) программ и процессов, связанных с
обработкой защищаемой информации;
попытки доступа программных средств к определяемым
оператором защищаемым объектам доступа (техническим средствам, узлам
сети, линиям (каналам) связи, внешним устройствам, программам, томам,
каталогам, файлам, записям, полям записей) и иным объектам доступа [8];
попытки удаленного доступа.
Важной организационной мерой является администрирование
информационной системы.
В основные задачи администратора входят:
а) разработка и реализация политики управления доступом,
б) обеспечение конфиденциальности и целостности обрабатываемой
информации;
в) обеспечение доступности информации, куда входит резервное
копирование и восстановление данных, оптимизация функционирования ИС,
г) своевременное обновление программного обеспечения узлов
системы, в том числе средств защиты информации.
32
Одной из основных задач администратора является обязанность
учитывать требования и задачи подразделения системного администрирования,
как текущие, так и перспективные.
Известно, что принцип работы администратора и его функции
определяются подходом к данным как к ресурсам организации.
Трудовые функции администратора информационной системы по
реализации функционирования и оптимизации работы ИС (Таблица 2) [5].
Таблица 2
Реализации функционирования и оптимизации ИС
Общая
функция
Функции
Реализация
работы ИС
Резервное копирование данных ИС
Восстановление данных ИС
Управление доступом к данным ИС
Оптимизация программного обеспечения (ПО) для ИС
Установка и настройка ПО для администрирования ИС
Отслеживание событий, возникающих в процессе работы
ИС
Ведение протокола событий, возникающих в процессе
работы
Оптимизация
работы ИС
Отслеживание работы ИС, сбор статистической
информации
Распределение вычислительных ресурсов данных ИС
Оптимизация производительности ИС
Выполнение взаимодействия компонентов ИС
Выполнение запросов к ИС
Управление жизненным циклом данных, хранящихся в ИС
Решение проблем, связанных с администрированием, начинается с
определения общих принципов эксплуатации системы управления
информационной системой. Соблюдения правил администрирования систем
информационной безопасности и четкое следование инструкциям,
составленным специалистами в области защиты информации, является основой
построения системы в защищенном исполнении.
33
2.2. Инженерно-технические методы и средства
Под инженерно-техническими методами и средствами специалистами
принято понимать различные технические средства, предоставляющие доступ
в помещения или непосредственно к информационной системе.
Задачами реализации инженерно-технических методов являются:
а) препятствие физического проникновения злоумышленника в
помещение, содержащее защищаемые информационные активы, с целью их
хищения, уничтожения или модификации;
б) защита физических носителей от воздействия окружающей среды,
другими словами, природного фактора такого, как пожар или наводнение;
в) препятствие утечки информационных активов по техническим
каналам (Рисунок 11).
Среди основных технических средств защиты информации
специалистами отмечаются:
механические средства, преграждающие физический доступ
нарушителей (двери, замки, контроль-пропускные пункты и т.п.);
системы контроля и управления доступом (СКУД) (например,
«Страж» или «Русгард»), – основными задачами которой являются ограничение
доступа посторонним лицам и идентификация легитимных пользователей;
системы видеонаблюдения;
системы и средства сигнализации;
Задачи
Защита от физического
проникновения
Защита носителей от
природного фактора
Защита от утечки
донных по техническим
каналам
Рисунок 11. Задачи инженерно-технических мер
34
средства освещения;
противопожарные средства;
средства обнаружения и подавления «закладок»;
средства защиты от утечки по акустическим каналам.
Специалистами отмечается важность инженерно-технические методов и
средств защиты информации, ведь без их принятия любые другие методы и
средства окажутся бесполезными – при наличии физического доступа к активам
организации получить необходимую информацию злоумышленнику не
составит труда.
Вместе с тем, очевидно, что одних инженерно-технических методов и
средств в общем случае для защиты сложных современных, в том числе
распределенных, информационных систем, в особенности имеющих выход в
сеть Интернет, не достаточно.
Выбор оптимальных средств зависит от решения двух взаимосвязанных
задач:
а) необходимо определить оптимальный набор средств защиты
информации;
б) необходимо смоделировать на основе имеющихся активов
возможные угрозы безопасности [37].
Необходимо заметить, что выбор инженерно-технических мер защиты
информации для реализации в информационных системах осуществляется
именно в процессе проектирования системы в соответствии с техническим
заданием на создание информационной системы.
2.3. Программно-технические средства
Большое количество современных информационных технологий и
механизмов вызвало потребность в наличии соответствующих механизмов
безопасности.
35
Традиционно в качестве механизмов безопасности использовались
внутренние механизмы операционных систем – это механизмы идентификации
и аутентификации, разграничения доступа, аудита.
С ростом количества изделий информационных технологий возникла
потребность в новых механизмах защиты, некоторые из которых потребовали
создания специальных программных и программно-технических средств –
средств защиты информации от несанкционированного доступа.
Деление указанных средств на программные и программно-технические
достаточно условно, т.к. в основном механизмы защиты реализованы на уровне
программ, техническое средство является в общем случае лишь платформой.
Средства защиты в основном можно разделить на решения для
конечных узлов и защиты периметра вычислительных сетей (Рисунок 12).
В настоящее время известны и наиболее востребованы следующие
средства защиты информации от несанкционированного доступа:
средства управления доступом (дискреционным, мандатным, на
основе ролей пользователей);
средства идентификации и аутентификации;
средства регистрации событий безопасности (аудита);
средства доверенной загрузки;
средства контроля съемных машинных носителей информации;
средства контроля целостности;
средства антивирусной защиты;
Задачи
Защита отдельных узлов
Защита периметра
Рисунок 12. Задачи программно-технических
средств

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)