Диплом: Анализ средств защиты информации в информационных системах (на примере ООО «Инфосексолюшенс»)

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
36
системы и средства предотвращения (обнаружения) компьютерных
атак (вторжений);
межсетевые экраны;
средства анализа защищенности и выявления уязвимостей;
средства управления потоками информации;
средства контроля ввода-вывода информации (DLP-системы);
средства мониторинга и управления инцидентами
информационной безопасности;
средства гарантированного удаления информации;
средства резервного копирования и восстановления информации;
средства защиты BIOS.
С подробным перечнем средств защиты информации можно
ознакомиться на официальном сайте ФСТЭК России [41].
Для каждого из указанных видов средств защиты информации
специалисты выделяют отдельные типы.
Например, системы обнаружения вторжений бывают уровня узла
(хоста) и уровня сети, средства антивирусной защиты делятся на типы для
управления антивирусной защиты сети, антивирусы для серверов и узлов.
Указанные выше средства защиты могут применяться отдельно, а также
в виде комплексных средств защиты информации. например, средства
идентификации и аутентификации, средства управления доступом, средства
регистрации событий безопасности часто совмещают в виде комплексного
средства для защиты операционных систем.
Такую реализацию имеют средства защиты от НСД Dallas Lock, Secret
Net, «Аккорд» и другие.
Также часто совмещают межсетевые экраны с антивирусными
модулями и системами обнаружения вторжений.
Обязательные требования к средствам защиты информации при их
использовании в государственных информационных системах, а также в
37
информационных системах, обрабатывающих информацию, содержащую
государственную тайну, в Российской Федерации задаются ФСТЭК России.
Указанные средства защиты информации для подтверждения
соответствия требованиям ФСТЭК России должны проходить оценку
соответствия в форме обязательной сертификации.
В нормативных документах ФСТЭК России для разных видов и типов
средств защиты в зависимости от класса защищенности информационной
системы, где предполагается их использование, задаются разные наборы
требований.
ФСТЭК России ведет Реестр сертифицированных средств защиты
информации, ознакомиться с которым можно на официальном сайте.
На Ошибка! Источник ссылки не найден.Ошибка! Источник
ссылки не найден..1 (Приложение 1 Классификация угроз и мер ИБ)
представлена более подробная схема угроз и мер, направленных на защиту
информационных активов.
2.4. Криптографические средства
Криптография является частью информационной безопасности, которая
отвечает за шифрование данных информационной системы, обеспечивая
конфиденциальность, аутентификацию, целостность и контроль.
Наиболее часто криптографические методы защиты информации
применяются для шифрования данных при их передаче по каналам связи, при
хранении, для подписи компонентов программ и/или систем или для
реализации электронной цифровой подписи.
Чаще всего криптографическое преобразование данных осуществляется
путем использования хеш-функции, которую можно определить, как
некоторый набор данных определенной длины, полученных в результате
«сжимания» данных [47].
38
Хеширование данных помогает избежать подмены данных, что
напрямую связано с функцией информационной безопасности – целостностью.
при передаче данных у отправителя и получателя есть одна и та же функция,
которая сравнивается с хешем, приложенным к сообщению.
Основные задачи применения криптографических средств защиты
информации в организациях приведены на Рисунок 13.
Очень важное требование к стойкому шифру было сформулировано в
XIX веке голландским криптографом Огюстом Керкгоффсом (Auguste
Kerckhoffs). В соответствии с ним, при оценке надежности шифрования
необходимо предполагать, что противник знает все об используемой системе
шифрования, кроме применяемых ключей. Данное правило вошло в основу
важного принципа организации защиты информации: защищенность системы
не должна зависеть от секретности элементов.
6
Шифрование применяется, например, для МАС-адресов узлов ИС,
которые являются идентификаторами узлов сети, и позволяет избежать
спуфинга, или, другими словами, подмены данных.
Эксперты отмечают сокращение временных затрат, а значит и
финансовых расходов, при введении электронно-цифровой подписи на
предприятии, что разрешено существующим законодательством.
6
Нестеров С. А. «Основы информационной безопасности»— СПб.: Издательство «Лань», 2016. - С. 41
Задачи
Шифрование
данных
Хранение
данных
ЭЦП
Рисунок 13. Задачи криптографических средств
Средства идентификации/
аутентификации
39
Электронно-цифровая подпись (ЭЦП) состоит из набора символов,
которые защищают документ от подделки, полученных в итоге
криптографического изменения информации.
Электронно-цифровая подпись позволяет идентифицировать владельца
данного ключа, а также указывает на отсутствие искажения информации в
данном электронном документе [4].
Экономия проявляется в отсутствии необходимости личного
присутствия, например в банке или на переговорах, эту функцию берёт на себя
уполномоченное третье лицо.
ЭЦП это два ключа: закрытый, который юридическое лицо использует
для подписания электронного документа, он содержится на компьютере, а
также открытый ключ, по которому происходит идентификация документа
получающей стороной. Они используются вместе и их отдельное
использование невозможно.
ЭЦП экономит время, ресурсы собственника и силы, расширяя
географию для бизнеса, так как отпадает необходимость личного присутствия
на сделках ответственных лиц.
Еще одним популярным способом применения криптографических
преобразований в защите информации являются средства идентификации и
аутентификации, например: Рутокен (USB-шифратор), eToken, E-button
средства аутентификации и защиты информации, выполненные в виде USB-
ключей или токенов.
Существуют продукты, реализующие несколько различных функций,
связанных с криптографией, например, персональное средство
криптографической защиты информации (ПСКЗИ) серии ШИПКА мобильное
устройство криптографической защиты, предоставляющее возможность
шифрования различных файлов с возможностью их подписи, идентификация и
аутентификация пользователей, реализации технологии «смарт-карты» и
другие возможности.
40
Устройства, использующие криптографические преобразования, часто
применяются для безопасного хранения данных, например, как в флеш-диске
«IronKey».
Требования к криптографии для систем шифрованной и иных видов
специальной связи в России и её учреждениях, находящихся за пределами
России, задаются ФСБ России.
2.5. Сравнительный анализ методов и средств защиты информации в ИС
К основным методам защиты информации в ИС специалисты относят
принятие организационных и технических мер защиты информации.
В качестве организационных мер защиты информации, принимаемых в
организации, выделяют следующие группы мер:
меры, направленные на исключение физического доступа
неуполномоченных лиц к защищаемым активам;
меры, направленные на разграничение доступа персонала
к защищаемым активам;
меры, регламентирующие обязанности сотрудников организации и
направленные на создание особых условий обработки информации для разных
групп персонала;
меры, принуждающие сотрудников соблюдать политики
безопасности организации (например, штрафы);
меры, стимулирующие сотрудников соблюдать политики
безопасности организации (например, премии);
периодическое обучение и контроль знаний персонала в области
обеспечения безопасности информации организации.
Эффективность указанных мер для различных областей экономики и
разных предприятий может существенно отличаться.
Поэтому в целях повышения эффективности принимаемых
организационных мер целесообразно использовать комплексный подход,
41
разумно отдавая предпочтение тем или иным мерам, в зависимости от
специфики деятельности организации [49].
К техническим мерам защиты информации относят применение
инженерно-технических средств, программно-технических средств защиты
информации, криптографических средств защиты информации.
Сравнивая организационно-правовые, инженерно-технические,
программно-технические и криптографические методы и средства защиты
информации необходимо отметить, что приемлемый уровень обеспечения
безопасности информации может быть обеспечен только при комплексном
подходе к защите информации, отдавать предпочтение каким-либо отдельным
методам и средствам нецелесообразно.
Немаловажно использовать надежные и проверенные механизмы и
средства защиты информации, хорошую уверенность в которых дает оценка
соответствия – сертификация.
Защита информации – мероприятие комплексное, непрерывное,
требующее постоянного контроля, совершенствования методов и обновления
средств.
Рассматривая подробно все принципы следует отметить следующие
утверждения, указанные в Таблица 3:
Таблица 3
Принципы обеспечения защиты информации
Принцип
Расшифровка
активность
проявляется в постоянном мониторинге
информационной системы на предмет поиска
уязвимостей
непрерывность
оперативном отражении ставших известными угроз
скрытность
проявляется в невозможности доступа к защищаемой
информации третьими лицами
целеустремленность
предотвращение утечки наиболее значимой
информации повышенного класса защищенности
Каждый из методов свои особенности обеспечения ИБ, основанные на
специфике объектов и уровня уязвимости угрозам ИБ Российской Федерации.
В каждой сфере жизнедеятельности общества и государства, наряду с общими
методами обеспечения ИБ Российской Федерации, могут использоваться
42
частные методы и формы, обусловленные спецификой факторов, влияющих на
состояние ИБ государства
7
.
Для снижения затрат на анализ и устранение уязвимостей на стадии
создания ИС рекомендуется принять следующие меры:
а) определить перечень программных и аппаратных средств, которым
должно отдаваться преимущество при определении состава технических
средств информационной системы (далее – типовые программные и
аппаратные средства) в ходе разработки проектных решений по системе и ее
частям;
б) определить перечень программных и аппаратных средств (в том числе
– средств защиты), которые должны применяться в составе серверов,
автоматизированных рабочих мест и иных составных частях системы (далее –
обязательные программные и аппаратные средства);
в) определить перечень программных и аппаратных средств,
применение которых в составе информационной системы запрещено (далее –
запрещенные программные и аппаратные средства).
Указанные перечни рекомендуется включать в состав технических
заданий на создание и(или) модернизацию информационной системы или
информационно-телекоммуникационной сети (ИТС).
В проектную и рабочую документацию ИС и ИТС включаются
следующие сведения:
а) сведения о составе программных и аппаратных средств ИС (в форме
спецификации оборудования в соответствии с методологией);
б) для каждого наименования программного или аппаратного средства,
включенного в спецификацию оборудования, - требования по настройке
конфигурационных параметров, существенных для обеспечения ИБ системы
или ИТС (требования по безопасной настройке).
7
Аверченков В.И., М.Ю. Рытов «Организационная защита информации» – М. : ФЛИНТА, 2014. – С. 15
43
На Рисунок 14 представлено графическое проявление принципов
комплексного использования средств защиты информации.
Необходимо постоянно выполнять мониторинг событий безопасности,
способов нарушения безопасности, чтобы своевременно реагировать на новые
угрозы и пытаться их предотвратить.
Активность
Комплексное
использование СЗИ
Скрытность
Целеустремленность
Непрерывность
Рисунок 14. Комплексное использование средств
защиты информации
44
Глава 3. Разработка и внедрение рекомендаций для повышения
информационной безопасности в организации ООО
«ИнфоСекСолюшенс»
3.1. Техническое задание на разработку системы информационной
безопасности ИС организации ООО «ИнфоСекСолюшенс»
Настоящее техническое задание (ТЗ) является основным документом,
определяющим требования и порядок проведения работ по созданию Системы
ИБ ООО «ИнфоСекСолюшенс» (далее – Система).
Техническое задание определяет назначение и цель создания Системы и
требования к Системе, а также порядку проводимых работ [9].
Система предназначена для защиты и передачи данных, обеспечения ИБ
корпоративной информационной системы (далее – КИС) ООО
«ИнфоСекСолюшенс» (Заказчик) путем создания проекта на систему
информационной инфраструктуры в защищенном исполнении и расчета
эффективности от ее внедрения.
Система предназначена для решения следующих задач:
защиты информационной системы персональных данных (ИСПДн);
сбора информации об активах;
сбора и обработки (агрегации, корреляции) событий ИБ (с
сохранением результатов обработки в БД);
создания и управления записями об инцидентах ИБ;
реализации разграничения доступа;
анализ уязвимостей КИС.
Целью Системы является обеспечение ИБ КИС путем создания проекта
на систему информационной инфраструктуры в защищенном исполнении и
расчета эффективности от ее внедрения.
Система базируется на следующих средствах защиты информации:
система мониторинга событий информационной безопасности и выявления
инцидентов:
45
MaxPatrol SIEM и система контроля защищенности и соответствия
стандартам MaxPatrol 8 разработки компании Positive Technologies;
а) средство защиты информации от несанкционированного доступа
Secret Net Studio и средство криптографической защиты информации
«Континент-АП» разработки компании «Код Безопасности»,
б) межсетевой экран Cisco ASA разработки компании «Cisco»,
в) средство антивирусной защиты «Антивирус Касперского»
разработки компании «Лаборатория Касперского»,
г) средство персональной аутентификации eToken разработки
компании «Gemalto»,
д) средство криптографической защиты информации КриптоПро CSP
разработки компании «КриптоПро»;
е) аппаратно-программный комплекс обнаружения компьютерных
атак «Аргус» компании «Центр специальной схемотехники».
Система должна быть построена по модульному принципу и позволять
использование и установку ее в различной конфигурации.
Схема расстановки программного обеспечения и средств защиты
информации представлена на Рисунке 2.1 (Приложение 2 Схема ИС
организации ООО «ИнфоСекСолюшенс»).
В состав информационной системы организации, для защиты данных
которой разрабатывается Система, входят следующие компоненты:
Сервер Active Directoty;
Сервер системы обнаружения вторжений;
Сервер БД;
Коммутационное оборудование;
АРМ администратора ИБ;
АРМ администратора 1С;
АРМ пользователя Системы.

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)