Диплом: Испытание вычислительной сети Федерального государственного унитарного предприятия "Приборостроительный завод" на соответствие требованиям нормативных документов по защите информации от несанкционированного доступа

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
45
распространение которых может отрицательно сказаться на реализации их
полномочий;
- сведения, содержащиеся в технической документации, бухгалтерской
отчетности и финансовых документах, имеющих отношение к деятельности
ядерного оружейного комплекса и технологиям, имеющим двойное назначение,
а также сведения об обращении с отработавшим ядерным топливом и
высокоактивными радиоактивными отходами, не подпадающие под Перечень
сведений, составляющих государственную тайну.
2.3.1.3. Персональные данные
Персональные данные – любая информация, относящаяся к
определенному или определяемому на основании такой информации
физическому лицу (субъекту персональных данных), в том числе его фамилия,
имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное,
имущественное положение, образование, профессия, доходы, другая
информация (федеральный закон «О персональных данных» от 27 июля 2006
года N 152-ФЗ).
К персональным данным могут быть отнесены сведения, использование
которых без согласия субъекта персональных данных может нанести вред его
чести, достоинству, деловой репутации, доброму имени, иным нематериальным
благам и имущественным интересам [21]:
- биографические и опознавательные данные (в том числе об
обстоятельствах рождения, усыновления, развода);
- личные характеристики (в том числе о личных привычках и
наклонностях);
- сведения о семейном положении (в том числе о семейных
отношениях);
- сведения об имущественном, финансовом положении (кроме случаев,
прямо установленных в законе);
- сведения о состоянии здоровья.
46
Следует отметить, что такие сведения становятся персональными
данными, когда они находятся не у лица, к которому относятся, а у
уполномоченных на то юридических и физических лиц. Сведения, относящиеся
к персональным данным, могут и не являться личной тайной субъекта, однако
при этом будут охраняться уполномоченными на то лицами.
На ФГУП «ПСЗ» защищаются персональные данные собственных
работников - информацию, необходимую работодателю в связи с трудовыми
отношениями и касающуюся конкретного работника, также клиентов
предприятия в составе менее чем 100000 субъектов. В соответствии с
Постановлением Правительства РФ №1119 персональные данные,
обрабатываемые на ФГУП «ПСЗ» можно отнести к категории иных
персональных данных.
Состав ПДн:
- фамилия, имя и отчество;
- дата рождения;
- место рождения;
- пол;
- гражданство;
- реквизиты документа, удостоверяющего личность;
- адрес регистрации, доставки корреспонденции и/или места жительства.
2.3.2. Объекты защиты
Объектами защиты являются:
• Обрабатываемая информация:
- сведения, составляющие коммерческую тайну;
- сведения, составляющие служебную тайну;
- персональные данные.
• Технологическая информация:
- управляющая информация (файлы конфигрурации, таблицы
маршрутизации, настройки системы защиты и прочее);
47
- информация о средствах получения доступа к системам управления
(аутентификационная информация, ключи и атрибуты доступа и другие);
- физические носителяи информации (бумажные, магнитные, оптические
и прочие), хранящие защищаемую технологическую информацию, информацю
о средсвах доступа или сами средства доступа к системам управления;
- метеданные - служебная информация, появляющаяся во время работы
программного обеспечения, содержащая сообщения, возникающие в результате
обработки информации и работы протоколов сетевого взаимодействия,
• Программно-технические средства обработки:
- общесистемное и специальное программное обеспечение
(операционные системы, системы управления базами данных, клиент-
серверные приложения и др.);
- инструментальные средства и утилиты систем управления ресурсами
АС;
- аппаратные средства обработки АС (АРМ).
• Средства защиты АС:
- средства управления и котроля доступа;
- средства идентицикации и мониторинга;
- средства, обеспечивающие целостность данных;
- средства защиты от вредоносного программного обеспечения;
- средства межсетевого экранирования;
- средства анализа защищенности.
• Каналы информационного обмена и телекоммуникации.
• Объекты и помещения, в которых размещены компоненты АС.
2.3.3. Текущее состояние защищенности объектов предприятия
Для испытания системы защиты предприятия необходимо знать уровень
технического оснащения, в частности, построение ЛВС, способы
администрирования, операционные системы АРМ и серверов, перечень и
функции серверов, особенности инженерно-технической защиты, информацию
об используемых базах данных. Данные приведены в таблицах E.7 и E.8.
48
Принятые меры безопасности для защиты информации:
- имеется официальный утвержденный перечень конфиденциальной
информации (сведений, составляющих служебную тайну; сведений,
составляющих коммерческую тайну);
- все помещения оборудованы системой охранной сигнализации; -
осуществляется физическая охрана предприятия силами войсковой части;
- доступ в серверную ограничен. Имеется перечень допущенных лиц
(два рубежа).
- доступ к определенным сетевым ресурсам для АРМ ограничен
штатными средствами операционной системы;
- разграничением доступа для АРМ занимается администратор
безопасности;
- доступ к определенным ресурсам серверов ограничен штатными
средствами операционной системы;
- ответственным за ограничение доступа к ресурсам на сервере является
администратор безопасности;
- права пользователей устанавливаются в соответствии с занимаемой
сотрудником должностью;
- каждый АРМ подключен через ИБП. Это позволяет безопасно
завершить работу в случае аварийного отключения электричества.
По результатам исследования предприятия и объекта защиты были
сделаны следующие выводы:
- объект защиты – АС ФГУП «ПСЗ» на основе ЛВС.
- в ЛВС ФГУП «ПСЗ» обрабатывается конфиденциальная информация,
не составляющая государственную тайну следующих типов: сведения,
составляющие коммерческую тайну, сведения, составляющие служебную тайну
и персональные данные;
- все части АС ФГУП «ПСЗ» располагаются в пределах контролируемой
зоны, допуск в пределы которой возможен только по пропускам;
49
- все сервисы АС ФГУП «ПСЗ» располагаются в центре обработки
данных;
- ЛВС ФГУП «ПСЗ» соединяется с удаленными подразделениями
посредством использования сети общего пользования, через аппаратно-
программные комплексы шифрования «Континент» фирмы ООО «Код
безопасности»;
- действует разграничение прав доступа в зависимости от занимаемой
должности работника.
50
3. ИСПЫТАНИЯ ЛОКАЛЬНОЙ ВЫЧИСЛИТЕЛЬНОЙ СЕТИ
ФГУП «ПРИБОРОСТРОИТЕЛЬНЫЙ ЗАВОД» НА
СООТВЕТСТВИЕ ТРЕБОВАНИЯМ ПО ЗАЩИТЕ
ИНФОРМАЦИИ ОТ НЕСАНКЦИОНИРОВАННОГО ДОСТУПА
В качестве исходных данных, необходимых для проведения испытаний
локальной вычислительной сети на соответствие системы защиты требованиям
нормативных документов, используется акт классификации информационной
системы по требованиям защиты информации, модель угроз безопасности
информации, организационно-распорядительные документы.
3.1. Классификация локальной вычислительной сети ФГУП «ПСЗ» в
соответствии с нормативными документами
В вычислительной сети ФГУП «Приборостроительный завод»
одновременно обрабатывается и хранится информация разных уровней
конфиденциальности – несекретная, конфиденциальная (персональные данные,
коммерческая тайна, информация ограниченного распространения с пометкой
«Для служебного пользования»).
В ФГУП «Приборостроительный завод» в соответствии с приказом от
20.12.2017 № 1685 (Рисунок И.9) применяются требования к обеспечению
защиты информации, содержащейся в информационных системах управления
производством, используемых организациями оборонно-промышленного
комплекса и обозначенные приказом ФСТЭК от 28.02.2017 № 31-дсп [3].
Классификация вычислительной сети выполнялась с учетом требований
обозначенных в приказах ФСТЭК [1]-[4].
На основании перечня информационных ресурсов, представленного в
таблице К.10 (наименования ресурсов, отделов и пути расположения изменены
на несуществующие в целях безопаности), были определены следующие
условия эксплуатации вычислительной сети:
- режим обработки информации – многопользовательский;
- пользователи имеют различный уровень полномочий на доступ к
защищаемым информационным ресурсам;
51
- хранится и обрабатывается информация разного уровня
конфиденциальности.
Проанализировав параметры вычислительной сети и сравнив их с
требованиями, предъявляемыми к системам на основании [4], [5]
вычислительной сети ФГУП «ПСЗ» определен «1Г» класс защищенности по
требованиям от НСД к информации.
В соответствии с [2], [3] класс защищенности информационной системы
(«К1», «К2», «К3») определяется в зависимости от уровня значимости
информации (УЗ), обрабатываемой в этой информационной системе, и
масштаба информационной системы.
Уровень значимости информации определяется степенью возможного
ущерба от нарушения ее конфиденциальности (неправомерные доступ,
копирование, предоставление или распространение), целостности
(неправомерные уничтожение или модифицирование) или доступности
(неправомерное блокирование) [9].
УЗ = [(конфиденциальность, степень ущерба) (целостность, степень
ущерба) (доступность, степень ущерба)].
Степень ущерба оценивается экспертным путем или иными методами и
может быть:
- высокой, если в результате нарушения одного из свойств безопасности
информации (конфиденциальности, целостности, доступности) возможны
существенные негативные последствия, выражающиеся в том числе в полном
или частичном нарушении сроков производства (поставок) продукции, или в
неправомерном доступе к информации (распространении информации) о
производимой продукции или в наступлении иных последствий, в результате
которых возможны значительные финансовые (прямые или косвенные) потери;
- средней, если в результате нарушения одного из свойств безопасности
информации возможны умеренные негативные последствия, выражающиеся в
том числе в нарушении производственного (технологического) процесса при
производстве продукции, снижении производственных мощностей, сокращении
52
производственных ресурсов или в наступлении иных последствий, в результате
которых возможны умеренные финансовые (прямые или косвенные) потери;
- низкой, если в результате нарушения одного из свойств безопасности
информации возможны незначительные негативные последствия,
выражающиеся, в том числе, в частичном нарушении производственного
(технологического) процесса при производстве продукции или в наступлении
иных последствий, в результате которых возможны незначительные
финансовые (прямые или косвенные) потери.
Информация имеет высокий уровень значимости (критичности) («УЗ
1»), если хотя бы для одного из свойств безопасности информации
(конфиденциальности, целостности, доступности) определена высокая степень
ущерба. Информация имеет средний уровень значимости (критичности) («УЗ
2»), если хотя бы для одного из свойств безопасности информации определена
средняя степень ущерба и нет ни одного свойства, для которого определена
высокая степень ущерба. Информация имеет низкий уровень значимости
(критичности) («УЗ 3»), если для всех свойств безопасности информации
определена низкая степень ущерба.
Масштаб информационной системы управления производством
определяется ее структурой и наличием взаимосвязей с иными
информационными системами и сетями связи общего пользования.
Информационная система управления производством является автономной,
если она построена на базе автономных автоматизированных рабочих мест или
представляет собой локальную вычислительную сеть, функционирующую в
рамках одного структурного подразделения организации оборонно-
промышленного комплекса, и при этом отсутствует взаимодействие с иными
информационными системами и (или) сетями связи общего пользования.
Информационная система управления производством является локальной, если
она представляет собой локальную вычислительную сеть, функционирующую
на объектах одной организации оборонно-промышленного комплекса, и
расположена в пределах одной контролируемой зоны (одной производственной
53
площадки) организации оборонно-промышленного комплекса.
Информационная система управления производством является распределенной,
если она представляет собой информационную систему, функционирующую на
нескольких объектах с разными контролируемыми зонами одной организации
оборонно-промышленного комплекса или на объектах различных организаций
оборонно-промышленного комплекса.
Класс защищенности информационной управления производством
определяется в соответствии с таблицей 3.
Таблица 3 – определение класса защищенности
Уровень значимости
информации
Масштаб информационной системы
Распределенная
Локальная
Автономная
УЗ 1
К1
К1
K1
УЗ 2
К1
К2
К2
УЗ 3
К2
КЗ
КЗ
В связи с тем, что в результате нарушения одного из свойств
безопасности информации возможны умеренные негативные последствия,
выражающиеся, в том числе, в нарушении производственного
(технологического) процесса при производстве продукции, снижении
производственных мощностей, сокращении производственных ресурсов или
наступления иных последствий, в результате которых возможны умеренные
финансовые (прямые или косвенные) потери, для вычислительной сети ФГУП
«Приборостроительный завод» определен уровень значимости «средний».
Так как для свойств безопасности информации (конфиденциальности,
целостности, доступности) определена средняя степень ущерба, и нет ни одного
свойства, для которого определена высокая степень ущерба, определен уровень
значимости (критичности) «УЗ 2».
Так как вычислительная сеть представляет собой локальную
вычислительную сеть, функционирующую на объектах одной организации
оборонно-промышленного комплекса (ФГУП «Приборостроительный завод») и
расположена в пределах одной контролируемой зоны, ее масштаб определен
как «локальный».
54
В соответствии с [3] принято решение установить информационной
системе ФГУП «Приборостроительный завод» класс защищенности
информационной системы управления производством «K2».
Требования по защите информации от НСД для «К2» класса
защищенности перекрывают требования «1Г» класса защищенности и
приведены в таблице Л.11.
3.2. Создание модели угроз вычислительной сети ФГУП «ПСЗ»
Вычислительная сеть ФГУП «Приборостроительный завод» является
основной автоматизированной системой, предназначенной для
информационного взаимодействия пользователей подразделений предприятия,
а также для предоставления централизованных информационных сервисов,
систем и ресурсов.
Основанием и исходными данными для разработки модели угроз
информационной безопасности являются:
- классификация по требованиям безопасности информации (установлен
класс защищенности «1Г», с необходимостью обеспечения «2 уровня»
защищенности персональных данных, «К2» класса защищенности
информационных систем управления производством);
- перечень защищаемых ресурсов вычислительной сети.
Вычислительная сеть располагается в пределах одной контролируемой
зоны (далее по тексту - КЗ).
Границей контролируемой зоны вычислительной сети является
охраняемый периметр городской зоны ЗАТО г. Трехгорный, согласно приказу
генерального директора ФГУП «Приборостроительный завод» от 07.03.2014 №
273-дсп.
В качестве центра обработки данных (ЦОД) выделен аппаратно-
программный серверный комплекс с высоконадежной дублированной сетевой
инфраструктурой, системой хранения данных, системой бесперебойного
питания, системой кондиционирования и системой физической охраны (два

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран