Диплом: Анализ средств защиты информации в ИС на примере АО "НИИ "ПОЛЮС" им М.Ф. Стельмаха"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
25
«подверженный нападению актив» обозначается курсивным текстом.
Аналогично перечню предположений безопасности, ниже дан перечень угроз
безопасности с общепринятыми обозначениями:
T.AUDIT_UNDETECTED – воздействие злоумышленника на
механизмы аудита ОО с целью (вызова сбоя или отказа в работе данного механизма
ОО);
T.TRAFFIC_ANALYSIS – (перехват злоумышленником информации),
передаваемой ОО внешней системе;
T.CONFIGURATION – (ошибки Администратора Компании) при
настройке параметров конфигурации ОО, (нарушение Администратором
Компании) технологии эксплуатации ОО;
T.KEY_COMPROMISE – (компрометация используемых ОО
криптографических ключей);
T.MALFUNCTION – (сбой и/или отказ отдельного компонента),
механизма ОО или всего ОО в процессе его функционирования;
T.CAADMIN_MASQUERADE – воздействие злоумышленника на
механизм идентификации и аутентификации ОО с целью (получения доступа к ОО,
присвоения полномочий системного Администратора);
T.BASE_MISTAKE – нарушение функционирования ИС Компании
злоумышленником, приводящее к внесению не соответствующих
действительности данных в корпоративные ИС, реестр выданных сертификатов,
список отозванных сертификатов Клиент-банков;
T.CASKEY_ATTACK – обход злоумышленником реализованных в
составе ОО механизмов защиты информации с целью получения доступа к
закрытой информации Компании;
ЗЕМЛЕТРЯСНИЕ (ЛИБО ДРУГИЕ СТИХИЙНЫЕ БЕДСТВИЯ)
разрушение (программных и аппаратных компонентов) в результате стихийного
бедствия;
TE.VIRUS(Целостность и/или доступность активов) ИС АО
"НИИ "ПОЛЮС" им М.Ф. Стельмаха" может быть нарушена в результате
непреднамеренного занесения в систему компьютерного вируса
26
уполномоченным пользователем ИС АО "НИИ "ПОЛЮС" им М.Ф. Стельмаха" и
т.д.
В дальнейшем будут подробно рассмотрены цели безопасности для
Компании, рассмотрены функциональные требования безопасности, требования
доверия к безопасности, проведено обоснование выбранных целей безопасности и
требований безопасности, проведен технологический процесс оценки соответствия
выбранному ГОСТу и сравнение в ГОСТ ИСО/МЭК 15408.
Представим взаимосвязь угроз и активов в виде таблицы 5.
27
Таблица 5 – Результаты оценки угроз активам
Группа угроз
Содержание угроз
Финансовые
операции (оплата
взносов на выдачу
полисов)
Оборудование для
обеспечения связи
(телефоны,
оптоволоконные
кабели)
Финансова
я
отчетность
АРМ для
обработки
персональных
данных
БД, содержащая
ПД заказчиков
1. Угрозы, обусловленные преднамеренными действиями
T.ADDRESS_SPOOFING
средняя
низкая
средняя
высокая
высокая
T.ATTACK_CONFIGURATION_DATA
высокая
низкая
высокая
высокая
высокая
T.ATTACK_POTENTIAL
высокая
низкая
высокая
высокая
высокая
T.AUDIT_FULL
низкая
низкая
низкая
низкая
низкая
T.AUDIT_UNDETECTED
средняя
низкая
средняя
средняя
средняя
T.BAD_ACCESS_UNAUTHORIZED
высокая
низкая
высокая
средняя
высокая
T.BRUTE_FORCE
высокая
средняя
высокая
высокая
высокая
T.CRYPTOGRAPHIC_ATTACK
высокая
средняя
высокая
высокая
высокая
T.PHYSICAL_SECURITY
средняя
высокая
средняя
высокая
высокая
T.REPLAY
средняя
низкая
средняя
средняя
высокая
T.TRAFFIC_ANALYSIS
низкая
низкая
низкая
низкая
низкая
T.KEY_COMPROMISE
высокая
низкая
высокая
высокая
высокая
T.BASE_MISTAKE
высокая
низкая
высокая
высокая
средняя
T.CAADMIN_MASQUERADE
высокая
низкая
высокая
высокая
высокая
T.CASKEY_ATTACK
высокая
низкая
высокая
высокая
Высокая
TE.VIRUS
высокая
высокая
высокая
высокая
высокая
2. Угрозы, обусловленные случайными действиями
T.CONFIGURATION
средняя
средняя
средняя
средняя
средняя
T.MALFUNCTION
средняя
средняя
средняя
средняя
средняя
3. Угрозы, обусловленные естественными причинами (природные, техногенные факторы)
Землетрясение (или другие стихийные
бедствия)
высокая
высокая
высокая
высокая
высокая
1.2.4. Оценка существующих и планируемых средств защиты
Регулятор определил перечень классов защищенности, где первый считается
наивысшим классом, а низшим — седьмой. Классы защищенности разделены на
группы (рисунок 3).
Рисунок 3 – Классы защищенности средств вычислительной техники
Первая группа образована 7 классом. Он устанавливается тем средствам
вычислительной техники, которые должны содержать механизмы защиты от НСД к
информации, но итоговая защищенность их ниже защищенности средств 6-го
класса. Вторую группу образовывают 6 и 5 классы защищенности. Они отличаются
наличием дискреционного управления доступом. Этот механизм позволяет
задавать правила доступа пользователей к различным ресурсам, таким как файл,
программа и пр., в которых явно указано, что именно можно делать субъекту:
читать содержимое файла, выполнять запуск программы и т. д. [11, c.18]
Образующие третью группу 4, 3 и 2 классы отличаются реализацией
мандатного управления доступом, основанным на использовании
классификационных меток. Они позволяют пользователям и ресурсам назначать т.
н. классификационные уровни, например — категории секретности
обрабатываемой информации. Так, создается иерархическая структура, в которой
пользователь может получить доступ к ресурсу в том случае, если его уровень в
созданной иерархии не ниже уровня иерархии требуемого ресурса.
В случае неиерархической структуры в классификационный уровень
пользователя включают те классификационные уровни ресурсов, доступ к которым
этому пользователю должен быть обеспечен. При этом в этих средствах
вычислительной техники присутствует механизм дискреционного управления
доступом: дискреционные правила служат дополнением мандатных.
29
А в состав четвертой группы входил только 1 класс, характеризующийся
наличием верифицированной защиты. Реализованный механизм защиты должен
гарантированно обеспечивать перехват диспетчером доступа всех обращений
субъектов доступа к объектам.
Всего выделено девять классов, объединенных в группы (рисунок 4).
Рисунок 4 – Классы защищенности автоматизированных систем
Классы 1 группы — 1Д, 1Г, 1В, 1Б и 1А. Они характеризуют системы, в
которых работает несколько пользователей. Пользователи имеют разные права
доступа к информации. Уровни конфиденциальности информации также различны.
Во 2 группе — классы 2Б и 2А. В системах таких классов у пользователей
равные полномочия в отношении всей информации. Сама же информация
находится на носителях различного уровня конфиденциальности.
И, наконец, 3 группу образуют классы 3Б и 3А. В этом случае речь идет об
однопользовательских системах. Пользователь допущен ко всей информации.
30
Уровень конфиденциальности носителей — одинаковый. Также определено, что
если АС работает со сведениями, отнесенными к гостайне, то класс системы не
должен быть ниже 3А, 2А, 1А, 1Б или 1В. При этом, для класса защищенности: 1В
должны применяться средства вычислительной техники не ниже 4 класса; 1Б — не
ниже 3 класса; 1А — не ниже 2 класса [26, c.71].
В основе классификации заложено деление по уровням контроля
межсетевых информационных потоков (рисунок 5).
Рисунок 5 – Классы защищенности межсетевых экранов
Самый высокий — 1-й класс. Он применим, когда требуется обеспечить
безопасное взаимодействие автоматизированных систем класса 1А с внешней
средой. Если в автоматизированных системах классов 3А, 2А обрабатывается
информация с грифом «особой важности», то требуется использовать межсетевой
экран не ниже 1 класса. Для защиты взаимодействия с внешним миром систем
класса 1Б предназначены межсетевые экраны 2 класса. Если в системах классов
3А, 2А обрабатывается информация с грифом «совершенно секретно», необходимо
использовать межсетевые экраны не ниже указанного класса. Защита
31
взаимодействия систем класса 1В обеспечивается межсетевыми экранами 3 класса.
Если в автоматизированных системах классов 3А, 2А происходит обработка
информации с грифом «секретно», потребуется межсетевой экран не ниже 3 класса.
Межсетевые экраны 4 класса требуются в случае защиты взаимодействия
автоматизированных систем класса 1Г с внешней средой. Взаимодействие систем
класса 1Д должны обеспечивать межсетевые экраны 5 класса. Также требуется
использовать их не ниже указанного класса для автоматизированных систем класса
3Б и 2Б.
В 2016 г. введена шестиуровневая классификация межсетевых экранов
(рисунок 6).
Рисунок 6 – Классификация межсетевых экранов по классам защиты
По такому подходу, в информационных системах защита информации,
содержащей сведения, отнесенные к государственной тайны, должна
обеспечиваться с помощью межсетевых экранов 3, 2 и 1 классов защиты. Что
касается остальных случаев, то в государственных информационных системах
(ГИС) 1, 2 и 3 классов защиты должны использоваться межсетевые экраны 4, 5 и 6
классов соответственно. Аналогичная ситуация в отношении автоматизированных
систем управления производственными и технологическими процессами (далее
АСУ). Для обеспечения 1 и 2 уровней защищенности персональных данных в
информационных системах персональных данных (ИСПДн) потребуется
32
устанавливать межсетевые экраны 4 и 5 классов соответственно. Если же требуется
обеспечить 3 или 4 уровень защищенности персональных данных, то достаточно 6
класса защиты. Регулятор также определил необходимость использования
межсетевых экранов 4 класса для защиты информации в информационных
системах общего пользования II класса [22, c.19].
Регулятор выделяет межсетевые экраны уровня: сети (тип «А»); логических
границ сети (тип «Б»); узла (тип «В»); веб-сервера (тип «Г»); промышленной сети
(тип «Д»). Межсетевые экраны типа «А» реализуется только в программно-
техническом исполнении. «Б», «Г» и «Д» могут быть как в виде программного
продукта, так и в ПТИ. Исключительно в виде программного продукта реализуется
межсетевые экраны типа «В». Межсетевые экраны типа «А» устанавливают на
физическом периметре информационных систем. Если в них есть несколько
физических сегментов, то такой межсетевой экран может устанавливаться между
ними.
Межсетевые экраны типа «Б» устанавливаются на логической границе
информационных систем. Если в них выделяются логические сегменты, то между
ними также может быть установлен межсетевой экран данного типа
Для размещения на мобильных или стационарных узлах информационных
систем предназначены межсетевые экраны типа «В». Разбор http(s)-трафика между
веб-сервером и клиентом осуществляют межсетевые экраны типа «Г». Они
устанавливаются на сервере, обслуживающем веб-сайты (службы, приложения).
Возможна установка на физической границе сегмента таких серверов. С
промышленными протоколами передачи данных работают межсетевые экраны
типа «Д». Именно они устанавливаются в АСУ.
В АО "НИИ "ПОЛЮС" им М.Ф. Стельмаха"существует политика
информационной безопасности, но её следует модифицировать. Существуют, к
примеру, следующие меры предотвращения угроз. Каждый сотрудник при
поступлении получает должностную инструкцию, в которой четко описаны его
права и обязанности с точки зрения информационной безопасности. У каждого
сотрудника компании существует персональные логин и пароль для входа в
систему, он имеет доступ только к определенным ресурсам сети и доступа в
глобальную сеть интернет. Доступ в Интернет предоставляется не всем
33
сотрудника, а только при наличии производственной необходимости. Существует
список запрещенных сайтов.
Но при этом аппаратных ограничений для защиты информации нет.
С 2011 г. используется шестиуровневая классификация систем обнаружения
вторжений (рисунок 7).
Рисунок 7 – Классы защиты систем обнаружения вторжений
По этому подходу, защита информационных систем, в которых
обрабатывается информация, содержащая сведения, отнесенные к государственной
тайне, обеспечивается средствами обнаружения вторжений 3, 2 и 1 классов
защиты. В ИСПДн для обеспечения 3 и 4 уровней защищенности персональных
данных устанавливаются системы обнаружения вторжений 6 класса.
Обеспечение 1 и 2 уровней защищенности персональных данных
обеспечивается применением систем 4 и 5 классов защиты соответственно. Защиту
государственных систем при отсутствии сведений, составляющих государственную
тайну, обеспечивают системы обнаружения вторжений 4 класса защиты. В случае
информационных систем общего пользования II класса надлежит применять
системы обнаружения вторжений 4 класса [15, c.81].
Требования к функциям систем обнаружения вторжений отражены в
разработанных ФСТЭК России профилях защиты. В спецификации профилей
34
защиты выделяют системы обнаружения вторжений уровней сети и узла. Система
уровня сети подключается к коммуникационному оборудованию (например,
коммутатору) и контролирует сетевой трафик, наблюдая за несколькими сетевыми
узлами.
Система уровня узла устанавливается на узел и проводит анализ системных
вызовов, журналов работы приложений и прочих источников узла.
Классификация защищенности средств антивирусной защиты информации ФСТЭК
России ввел шестиуровневую классификацию средств антивирусной защиты. Эта
система аналогична классификации для систем обнаружения вторжений, и ее вид
соответствует представленному на рисунке 9. В частности, защита систем, в
которых обрабатывается информация, содержащая сведения, отнесенные к
государственной тайне, обеспечивается средствами антивирусной защиты 3, 2 и 1
классов.
В ИСПДн для обеспечения 3 и 4 уровней защищенности персональных
устанавливаются средства антивирусной защиты 6 класса. Обеспечение 1 и 2
уровней защищенности персональных данных обеспечивается применением
средств антивирусной защиты 4 и 5 классов защиты соответственно. Защиту
государственных информационных систем при отсутствии сведений,
составляющих государственную тайну, обеспечивают средства антивирусной
защиты 4 класса защиты.
Для систем общего пользования II класса надлежит применять средства
антивирусной защиты 4 класса. Типы средств антивирусной защиты Регулятор
выделяет средства антивирусной защиты, предназначенные для централизованного
администрирования средств антивирусной защиты, установленных на компонентах
информационных систем (тип «А»), а также — для применения на: серверах (тип
«Б»); автоматизированных рабочих местах (тип «В»); автономных
автоматизированных рабочих местах (тип «Г»).
С 2013 г. введена 6-уровневая классификация средств доверенной загрузки.
При организации защиты ГИС 3 класса защищенности рассматривают случаи
наличия доступа к сетям международного обмена и его отсутствия. При наличии
взаимодействия должны применяться средства доверенной загрузки 4 класса
защиты. Средства доверенной загрузки этого же класса должны использоваться в

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)