Диплом: Испытание вычислительной сети Федерального государственного унитарного предприятия "Приборостроительный завод" на соответствие требованиям нормативных документов по защите информации от несанкционированного доступа

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
75
По выявленным недостаткам в ходе испытаний даны следующие
рекомендации:
- для выполнения требований «РСБ.1», «РСБ.2», «РСБ.4», «РСБ.5»,
«ЗСВ3» на предприятии необходимо разработать организационно-
распорядительный документ, регламентирующий порядок регистрации (состав
и содержание событий, запись и хранение, реагирование на сбои) и мониторинг
событий безопасности, в том числе для среды виртуализации;
- для выполнения требований «АНЗ.1» необходимо разработать
организационно-распорядительный документ, регламентирующий порядок
периодической проверки вычислительной сети на выявление, анализ и
устранение уязвимостей, установки актуальных критических обновлений.
Организовать централизованную установку (и контроль) критических
обновлений операционных систем и программного обеспечения на АРМ и
серверах;
- для выполнения требований «ЗСВ1», «ЗСВ2» необходимо выпустить
приказ о назначении на предприятии администраторов виртуальной
инфраструктуры.
76
ЗАКЛЮЧЕНИЕ
В ходе работы над выпускной квалификационной работой был проведен
обзор и анализ теоретического материала в области защиты информации в
вычислительных сетях. Были рассмотрены основные элементы вычислительной
сети, выявлены основные источники угроз безопасности, обрабатываемой в ней
информации:
- стихийные бедствия;
- различного рода аварии и сбои, вызванные отказом оборудования;
- ошибки при проектировании и разработке компонентов;
- ошибки эксплуатации;
- злонамеренные действия нарушителей.
Рассмотрены понятия модели нарушителя, которая отражает
теоретические возможности нарушителя, где, когда, как и каким способом он
может произвести попытку получения доступа к защищенной информации, и
управления рисками, которое подразумевает системный анализ угроз,
прогнозирование и оценку их последствий для предприятия, ранжирование
угроз по степени их вероятного осуществления и опасности последствий и,
наконец, выбор на приоритетной основе контрмер, направленных на смягчение
или исключение возможного негативного воздействия этих нарушений на
деятельность предприятия.
Так же были рассмотрены основные механизмы и меры защиты
передаваемой информации в вычислительных сетях. Среди основных мер
защиты можно выделить следующие:
- организационно-административные, которые включают в себя
разработку регламентирующей документации;
- инженерно-технические – размещение генераторов помех и др.
оборудования;
- программно-аппаратные – защита информации в автоматизированной
системе на уровне программного и аппаратного обеспечения.
77
Выполнен обзор существующих на рынке программных и аппаратных
решений для защиты информации, рассмотрен их функционал, преимущества и
недостатки.
В дальнейшем проработанный теоретический материал использовался
для описания функционирования используемых мер по защите информации в
вычислительной сети ФГУП «Приборостроительный завод». На
первоначальном этапе были рассмотрены принятые в ФГУП
«Приборостроительный завод» организационно-административные меры –
рассмотрены инструкции, положения, регламенты в области защиты
информации. После чего выполнено полное описание вычислительной сети
предприятия, описаны структура коммуникаций, ЦОД, используемое
оборудование, средства защиты информации (в том числе среды виртуализации
«VMWare vSphere»).
Отдельное внимание было уделено рассмотрению технологии
подключения ЛВС территориально удаленных подразделений ФГУП
«Приборостроительный завод» к основному ЦОД с использованием сети
общего доступа. Для подключения используется программно-аппаратное
решение организации VPN продукт «Континент» фирмы ООО «Код
Безопасности», обеспечивающий криптографическую защиту информации при
ее передаче. Подробно описаны настройки и принципы работы такого решения.
Для того чтобы провести испытания вычислительной сети на
соответствие требованиям по защите информации, был проведен анализ
обрабатываемых данных, в ходе которого было определено, что в
вычислительной сети ФГУП «Приборостроительный завод» одновременно
обрабатывается и хранится информация разных уровней конфиденциальности –
несекретная, конфиденциальная (персональные данные, коммерческая тайна,
информация ограниченного распространения с пометкой «Для служебного
пользования»), обозначены объекты защиты и текущее состояние их
защищенности, сформирован перечень информационных ресурсов.
78
В ходе испытания локальной вычислительной сети ФГУП
«Приборостроительный завод» на основании [4], [5] вычислительной сети
ФГУП «Приборостроительный завод» определен «1Г» класс защищенности по
требованиям от несанкционированного доступа к информации, в соответствии с
[3] информационной системе ФГУП «Приборостроительный завод» установлен
класс защищенности информационной системы управления производством
«K2».
В ходе создания модели угроз были определены угрозы и
потенциальные нарушители (внутренние и внешние). Для каждой пары
«угроза-нарушитель» на основании возможностей потенциального нарушителя
данной категории (информация об объектах атак, имеющиеся средства атак,
доступные каналы атак) сделан вывод о возможности реализации
рассматриваемых угроз. Приведен перечень актуальных угроз информационной
безопасности в отношении информации, обрабатываемой в вычислительной
сети согласно классификации ФСТЭК.
На заключительном этапе была выполнена проверка реализованных
технических и организационных мер по защите информации в вычислительной
сети ФГУП «Приборостроительный завод» для выполнения требований
нормативных документов.
В рамках испытаний вычислительной сети на соответствие требованиям
по защите информации от несанкционированного доступа (НСД) были
использованы следующие виды проверок:
- экспертно-документальный метод;
- проверка функций или комплекса функций защиты информации от
НСД с помощью инструментальных средств контроля, а также путем пробного
запуска СЗИ от НСД и наблюдения за выполнением их функций;
- проверка соответствия примененных параметров настройки элементов
СЗИ требованиям безопасности информации;
79
- проверка подсистем защиты информации от НСД, целостности
применяемых СЗИ от НСД, в том числе c использованием специальных средств
контроля эффективности защиты информации;
- проверка программной совместимости и корректности
функционирования всего комплекса используемых СВТ с продукцией,
используемой в целях защиты информации;
- испытания СЗИ от НСД путем попыток осуществить НСД к тестовой
защищаемой информации в обход используемой СЗИ, в том числе с
использованием специальных программных тестирующих средств.
Для контроля защищенности вычислительной сети от НСД
использовались сертифицированные программные средства контроля
эффективности применения СЗИ.
По выявленным недостаткам в ходе испытаний даны рекомендации.
По итогам испытаний можно сделать заключение о том, что
вычислительная сеть ФГУП «Приборостроительный завод» соответствует
классу защищенности «1Г» по требованиям [5], классу защищенности
информационной системы управления производством «К2» по требованиям [2],
[3], принятых организационных и технических мер достаточно для выполнения
требований.
80
СПИСОК ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ
Правовые акты
1. Приказ ФСТЭК России от 18.02.2013 N 21 (ред. от 23.03.2017) Об
утверждении Состава и содержания организационных и технических мер по
обеспечению безопасности персональных данных при их обработке в
информационных системах персональных данных.
2. Приказ ФСТЭК России от 11.02.2013 N 17 (ред. от 15.02.2017) Об
утверждении Требований о защите информации, не составляющей
государственную тайну, содержащейся в государственных информационных
системах.
3. Приказ Федеральной службы по техническому и экспортному
контролю от 28 февраля 2017 г. № 31-дсп «Об утверждении Требований к
обеспечению защиты информации, содержащейся в информационных системах
управления производством, используемых организациями оборонно–
промышленного комплекса».
4. «Специальные требования и рекомендации по технической защите
конфиденциальной информации (СТР-К)», РД Гостехкомиссии России
«Автоматизированные системы. Защита от несанкционированного доступа к
информации. Классификация автоматизированных систем и требования по
защите информации».
5. Руководящий документ "Автоматизированные системы. Защита от
несанкционированного доступа к информации. Классификация
автоматизированных систем и требования по защите информации" (утв.
решением Государственной технической комиссии при Президенте РФ от 30
марта 1992 г.).
6. Положение о порядке предоставления доступа к информационным
ресурсам ФГУП «Приборостроительный завод».
7. Положение о порядке организации и проведения работ по защите
конфиденциальной информации на ФГУП «Приборостроительный завод».
81
8. Приказ генерального директора «О назначении системных
администраторов и администраторов безопасности информации АС «СЛВС
ПСЗ» от 16.08.2017 № 1276/з.
9. Методический документ «Меры защиты информации в
государственных информационных системах» (утв. Федеральной службой по
техническому и экспортному контролю 11 февраля 2014 г.).
10. Единые отраслевые методические указания по предоставлению
доступа пользователям к централизованным информационным ресурсам и
сервисам Госкорпорации "Росатом" и организаций Госкорпорации "Росатом"
(утверждены приказом Госкорпорации "Росатом" от 27.06.2017 № 1/577-П).
11. Положение о приобретении, эксплуатации и техническом
обслуживании средств вычислительной, копировально-множительной техники
и программного обеспечения в ФГУП «Приборостроительный завод».
12. Регламент резервирования информационных ресурсов
вычислительной сети ФГУП «Приборостроительный завод».
13. Положение о применении простой электронной подписи на ФГУП
«Приборостроительный завод».
Источники на русском языке
14. Казарин О.В., Забабурин А.С. ПРОГРАММНО-АППАРАТНЫЕ
СРЕДСТВА ЗАЩИТЫ ИНФОРМАЦИИ. ЗАЩИТА ПРОГРАММНОГО
ОБЕСПЕЧЕНИЯ. Учебник и практикум для вузов. – М.: Издательство Юрайт,
2018. – 312 с.
15. Олифер В.Г., Олифер Н.А. Безопасность компьютерных сетей. – М.:
Горячая линия – Телеком, 2014. – 644 с.
Электронные ресурсы
16. Петренко В.И. Теоретические основы защиты информации
[Электронный ресурс]. Ставрополь: Северо-Кавказский федеральный
университет, 2015. — 222 c. 2227-8397. Режим доступа:
http://www.iprbookshop.ru/63138.html
82
17. Методы и средства обеспечения программно-аппаратной защиты
информации [Электронный ресурс]. Саров: Российский федеральный
ядерный центр – ВНИИЭФ, 2015. — 224 c. 978-5-9515-0305-3. Режим
доступа: http://www.iprbookshop.ru/60959.html
18. Технологии защиты информации в компьютерных сетях
[Электронный ресурс]. — М.: Интернет-Университет Информационных
Технологий (ИНТУИТ), 2016. — 368 c. 2227-8397. Режим доступа:
http://www.iprbookshop.ru/73732.html
19. Жидко Е.А. Логико-вероятностно-информационный подход к
моделированию информационной безопасности объектов защиты
[Электронный ресурс]. Воронеж: Воронежский государственный
архитектурно-строительный университет, ЭБС АСВ, 2016. — 121 c. 978-5-
89040-614-9. — Режим доступа: http://www.iprbookshop.ru/72917.html
20. Горев А.И. Обработка и защита информации в компьютерных
системах [Электронный ресурс]. Электрон. текстовые данные. — Омск:
Омская академия МВД России, 2016. — 88 c. 978-5-88651-642-5. — Режим
доступа: http://www.iprbookshop.ru/72856.html
21. Петренко В.И. Защита персональных данных в информационных
системах [Электронный ресурс]. Ставрополь: Северо-Кавказский
федеральный университет, 2016. — 201 c. 2227-8397. Режим доступа:
http://www.iprbookshop.ru/66023.html
22. Бисюков В.М. Защита и обработка конфиденциальных документов
[Электронный ресурс]. Ставрополь: Северо-Кавказский федеральный
университет, 2016. — 153 c. 2227-8397. Режим доступа:
http://www.iprbookshop.ru/66019.html
23. Коваленко Ю.И. Методика защиты информации в организациях
[Электронный ресурс]. — М.: Русайнс, 2016. — 162 c. 978-5-4365-0887-0.
Режим доступа: http://www.iprbookshop.ru/61625.html
24. Скрипник Д.А. Общие вопросы технической защиты информации
[Электронный ресурс]. — М.: Интернет-Университет Информационных

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран