Диплом: Экспертные системы автоматизированного управления в ООО "Бизнес ТелеСистемы"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
39
1.3.2.Определение места проектируемого комплекса задач в комплексе
задач предприятия, детализация задач информационной безопасности и
защиты информации
Для выполнения определенных выше задач по обеспечению защиты
информации рассмотрим помещения, и выделим те, которые являются
наиболее вероятными целями для злоумышленника.
Информационные базы, документы размещаются на серверах,
находящихся в выделенном помещении, доступ к которому имеют только
специалисты, определенные приказом, чья деятельность связана с
обслуживанием серверов или инфраструктуры автоматизированной системы
ООО «БИЗНЕС ТЕЛЕСИСТЕМЫ». В помещении серверной также находятся
сейфы, в которых содержатся дубликаты ключей к охраняемым помещениям,
ключевые носители электронной подписи клиентов и сотрудников, носители
резервных копий баз данных. В силу решаемых задач помещение серверной
должно быть объектом постоянного видеонаблюдения.
Также объектом постоянного видеонаблюдения должен быть кабинет
специалистов экономического отдела, так как в технологии работы
специалистов предполагает использование средств электронной подписи,
систем «Банк-Клиент», предполагающих проведение расчетных операций с
использованием криптосредств.
В помещениях остальных отделов не производится хранения никаких
документов, представляющих ценность для злоумышленников. Однако
специалисты отделов, подключенные к ресурсам закрытой сети, имеют доступ
к конфиденциальной информации, хранящихся в базах данных предприятия, а
также к данным, содержащим элементы коммерческой тайны. Таким образом,
возможна ситуация, при которой, злоумышленник может воспользоваться
специальными приборами для чтения побочных электромагнитных
излучений, исходящих из компьютеров специалистов и содержать
40
интересующий его контент, при этом обнаружить злоумышленника
невозможно. Для защиты от активности злоумышленника данного типа
необходимо применение специальных средств для защиты от
электромагнитных излучений.
Комплекс задач в рамках данного дипломного проекта:
- Организация физической охраны информации (установка камер
слежения, программирование индивидуальных смарт-карт сотрудников);
- Организация защиты от утери информации вследствие сбоя в
электросети (установка источников бесперебойного питания)
- Настройка системы защиты от несанкционированного доступа к
данным, встроенной в операционную систему
- Улучшение средств администрирования (установка бесплатного и
более мощного диспетчера задач).
1.4.Выбор защитных мер
1.4.1.Выбор организационных мер
При проведении выбора стратегии проектирования системы
информационной безопасности различаются следующие стратегии:
- оборонительная;
- наступательная;
- упреждающая.
Предпочтение в сторону оборонительной стратегии предполагает, что
при исключении вмешательства в технологию функционирования
информационной системы, можно проводить лишь нейтрализацию наиболее
опасных угроз. Как правило, это можно достичь путем построения «защитных
оболочек», включающих возможность разработки дополнительных
организационных мер, создания программных технологий по разграничению
доступа информационным ресурсам, использования технических средств для
41
осуществления контроля помещений, где располагается терминальное и
серверное оборудование.
Использование наступательной стратегии предполагает возможность
активного противодействия наиболее известным угрозам, которые могут
оказать влияние на состояние информационной безопасности системы.
Наступательная стратегия предполагает необходимость установки
дополнительных средств пользовательской аутентификации на программном
и аппаратом уровнях, внедрения более современных технологий по
резервированию и восстановлению информации, рост уровня доступности
системы с применением систем по горячему и холодному резервированию.
Использование упреждающей стратегии предполагает возможность
тщательного исследования возможных угроз для систем обработки данных и
разработку мероприятий по их нейтрализации еще на этапе проектирования и
тестирования системы. Важная часть упреждающей стратегии предполагает
необходимость проведения оперативного анализа информации из центров
изучения проблем защиты информации, анализ отечественного и мирового
передового опыта, проведение независимого аудита уровня обеспечения
защиты информации на предприятиях.
Изучение структуры информационной системы ООО «БИЗНЕС
ТЕЛЕСИСТЕМЫ» показало, что оптимальной стратегией разработки системы
информационной безопасности будет являться наступательная стратегия, что
предполагает наличие следующих этапов проектирования:
- внедрение дополнительных средств аутентификации – электронных
колючей;
- разработку дополнительных мер организационного характера;
- совершенствование системы резервного копирования;
- совершенствование общей технологии информационной безопасности.
Организационные меры защиты информации в ООО «БИЗНЕС
ТЕЛЕСИСТЕМЫ» включают в себя:
- документационное оформление процессов защиты информации;
42
- организацию пропускного и внутриобъектового режима;
- определение ответственности специалистов в рамках нормативных
документов в области защиты информации;
- организацию защиты от несанкционированного доступа.
В целях обеспечения безопасности информации АИС ООО «БИЗНЕС
ТЕЛЕСИСТЕМЫ» принимаются меры правового, организационного,
технического и морально-этического характера.
Создание нормативно-правовой базы защиты информации
осуществляется путем принятия на основе действующего законодательства
нормативных актов, регламентирующих правила обращения (выполнения
операций) с информацией. Данные нормативные документы определяют
перечень прав и обязанностей участников информационных процессов,
правил предоставления, технологии обработки данных, правила работы со
средствами защиты, а также определяют степень ответственности
сотрудников за нарушение установленных правил, регламентируют
требования к мерам по обеспечению защиты информации организационного и
технического характера.
Организационные меры защиты – включают мероприятия
административного, управленческого характера, в соответствии с которыми
проводится реализация процессов функционирования системы обработки
информации, использование ее ресурсов, деятельность обслуживающего
персонала, а также алгоритмы взаимодействия пользователей с системой
таким образом, чтобы наиболее эффективно затруднить или исключить
вероятность реализации угроз информационной безопасности.
Техническая защита информации АИС ООО «БИЗНЕС
ТЕЛЕСИСТЕМЫ» представляет собой процесс комплексного применения
технических мер защиты информации от ее утечки по техническим каналам,
от несанкционированного доступа к ней, от непредусмотренных технологией
обработки, в том числе умышленных, воздействий. В качестве средств
технической защиты применяются также средства контроля эффективности
43
защиты информации, средств и систем управления, предназначенных для
обеспечения защиты информации.
В целях обеспечения безопасности информации АИС принимаются
меры по предотвращению проникновения нарушителей на объекты защиты,
по предотвращению потери информации и функциональности средств АИС в
различных ситуациях.
В качестве организационных мер рекомендуется провести мероприятия,
перечень которых приведен в Приложении 2.
К мерам морально-этического характера, призванным повысить
эффективность защиты, относятся меры по привитию работникам
определенных нравственных норм. Соблюдение этих норм, в том числе и не
утверждаемых нормативными актами, должно поощряться, повышать
авторитет работников и уважение к ним, быть престижным как для
работников, так и для трудовых коллективов. Морально-этические нормы
могут быть и документально оформленными в виде устава, свода правил или
кодекса профессиональной этики. Эти меры должны подкрепляться
постоянной работой по созданию и поддержанию здорового морального
климата в трудовых коллективах.
1.4.2.Выбор инженерно-технических мер
Рассмотрим более подробно технологию защиты от утечек по
техническим каналам.
Утечки информации по акустоэлектрическому каналу при
использовании вентиляционных коробов, смежных помещений, имеют
следующие типы происхождения [8]:
Воздушный шум. Потоки воздуха, которые проходят каналами
вентиляции, делают это с разной скоростью. Но поскольку это происходит
принудительно, то и скорость прохода воздуха является значительной. Такой
44
воздушный шум всегда неизбежен, но его уровень можно снизить, хоть и
незначительно.
Вибрационный шум. Если детали вентиляции ненадежно
закреплены, то такой шум является обязательным следствием. Плохое
качество монтажа системы приведет к тому, что по стенкам шахт вентиляции
будет проходить назойливый гул вибрации. Особенно это важно в местах
фиксирования вентиляторов.
Генерирующий шум. Такой вид шума возникает, когда система
вентиляции имеет сложные повороты или, например, специфическую
конструкцию. Турбулентность малого типа создает шум с характерным
звуком, часто или даже всегда являющимся очень раздражительным.
Таким образом, акустоэлектричечский канал предполагает перехват
звукового сигнала путем преобразования его в электрический.
Подслушивающие устройства могут устанавливаться как непосредственно в
защищаемом помещении, так и в смежных, либо на инженерных
коммуникациях.
Системы защиты применяются при защите помещений,
предназначенных для проведения конфиденциальных мероприятий, от съема
информации через оконные стекла, стены, двери, системы вентиляции, трубы
отопления. Системы защиты по акустоэлектрическому каналу защиты
позволяют предотвратить утечку информации посредством возможного
прослушивания с применением проводных микрофонов, звукозаписывающей
техники, радиомикрофонов и электронных стетоскопов, лазерного съема
акустической информации с оконных стекол. Предотвращение
прослушивания можно осуществить с использованием шумовых колебаний,
внесенных в конструктивные элементы здания.
Архитектура защиты по акустоэлектрическому каналу помещений
предполагает использование генераторов белого или розового шумов, а также
технологий вибрационного зашумления, что предполагает наличие
электромагнитных и пьезоэлектрических вибропреобразователей (на основе
45
пьезокерамики). Для активной защиты воздушных каналов используются
системы виброзашумления, к выходам которых производится подключение
громкоговорителей.
Защита от перехвата информации по защиты по акустоэлектрическому
каналу предполагает:
- установку генераторов помех для защиты от несанкционированно
установленных просылушивающих устройств;
- внесение помех в среду передачи данных (рис.6).
Рисунок 6 - Принципиальная схема технологии внесения помех в среде
распространения сигнала
Организация защиты по акустоэлектрическому каналу предполагает
необходимость периодического проведения осмотров помещений на предмет
установки подслушивающих устройств.
Для определения требований по защите акустической
конфиденциальной информации в помещениях предприятия необходимо
определить, какими методическими документами необходимо пользоваться
при разработке технического задания системы защиты информации. Для этого
используем нормативно-методические документы ФСТЭК,
регламентирующие требования по защите акустической конфиденциальной
информации. Необходимо использовать следующие нормативно-
методические документы, а именно:
46
1. Нормативно методический документ ФСТЭК РФ в котором
отображается специальные требования и рекомендации по технической
защите конфиденциально информации;
2. Приказ № 17 11 февраля 2013 г. “Об утверждении требований о защите
информации, не составляющей государственную тайну, содержащейся в
государственных информационных системах”.
Анализ, что для совершенствования степени защищенности необходима
разработка технического задания на создание системы защиты акустической
информации.
Также, для приведения системы информационной безопасности к
требуемому уровню необходимо совершенствовать акустическую
защищенность ограждающей конструкции и отходящих коммуникаций.
Для этого определим конкретные требования защищенности
ограждающих конструкций, отходящих каналов утечки конфиденциальной
информации.
1. Увеличить звукоизоляцию в помещении пульта охраны на 20 дБ,
для установления минимального значения критерии защищенности в -10 дБ.
2. Увеличить звукоизоляцию трубы отопления на 15 дБ, для
установления минимального значения критерии защищенности в -10 дБ.
3. Увеличить звукоизоляцию вентиляционного короба на 15 дБ, для
установления минимального значения критерии защищенности в -10 дБ.
Для подавления сигналов, которые могут быть перехвачены по
акустоэлектрическому каналу необходимо установить источники помех.
а) Наименование устройства: "BugHunter DAudio bda-2". Устройство
использует для подавления устройств съема звуковой информации не только
ультразвуковой генератор, но и дополнительный акустический, который
генерирует речеподобные помехи. В результате установленное оборудование
для прослушивания записывает нераспознаваемый сигнал.
Технические характеристики:
- радиус действия: до 7м;
47
- уровень шума: до 120дБ;
- габариты: 150 х 92 х 28 мм;
- питание: аккумулятор: 1200мА*ч
б) Подавитель диктофонов Хамелеон "UltraSonic-6-SPY"
Технические характеристики:
· Уровень ультразвукового сигнала в дистанции 1 метр от прибора
– 90 дБ;
· Максимальный радиус эффективного действия прибора в УЗ-
диапазоне – 1,5 метра;
· Мощность акустического подавителя частот – 2 Вт;
· АКБ – 12В, 3000 мАч;
· Рабочее напряжение через блок питания – 12В;
· Работа в автономном режиме – до 4 часов и одновременном
включении 2-х рабочих режимов;
· Функция регулировки мощности в режиме акустического
подавления;
· Размеры: 140х110х35 мм.
Наиболее предпочтительно использование устройства BugHunter
DAudio bda-2, так как габариты помещения бухгалтерии соответствует его
характеристикам.
в) Генератор сигналов Fluke 291
Габариты: Высота 130 мм (3U), длина 335 мм, ширина 350 мм (292/294),
212 мм (291) Вес: 7,2 кг (16 фунтов) (292/294) Питание: Номинал 110 В - 120
В либо 100 В 50/60 /400Гц; 220 В - 240 В с внутренней регулировкой; рабочий
диапазон ± 10% от номинала; макс. 60 ВA для 4 каналов. Категория установки
II. Диапазон рабочих температур: +5 °С - 40 °С при относительной влажности
20 - 80 % Диапазон температур хранения: -20 °С - +60 °С Условия
эксплуатации: В помещении на высоте до 2000 м. Классификация по выбросам
2. Безопасность: Отвечает требованиям EN61010-1 EMC: Отвечает
требованиям EN61326
48
г) Генератор шума АКИП-3501/1. Характеристики устройства
представлены в таблице 11.
Таблица 11
Характеристики устройства АКИП-3501/1
Основные параметры
Диапазон частот
15 МГц – 415 МГц
Максимальная выходная мощность (в полосе
частот)
> 0 дБм (400 МГц)
Шаг регулировки амплитуды
0,1 дБ
Диапазон установки уровня
2 дБм ~ -30 дБм ± 2
дБм
Импеданс
50 Ом
Общие данные
Напряжение питания
~220 В 50/60 Гц
Рабочие условия
0…45°С, 80%
Габаритные размеры
254×103×374мм
Масса
2,5 кг
В качестве организационных мер по защите от утечек по техническим
каналам следует определить:
- указание в договоре ответственности обслуживающих организаций за
обнаруженные подслушивающие устройства;
- регламентация использования сотрудниками устройств, содержащих
устройства записи информации;
- периодическое проведение аудита системы информационной
безопасности.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран