Диплом: Криптографические меры обеспечения информационной безопасности (на примере ООО "Альбатрос")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
2
ОГЛАВЛЕНИЕ
ВВЕДЕНИЕ ............................................................................................................................................ 3
ГЛАВА 1. ТЕОРЕТИЧЕСКИЕ ОСНОВЫ ИСПОЛЬЗОВАНИЯ
КРИПТОГРАФИЧЕСКИХ СРЕДСТВ ЗАЩИТЫ ИНФОРМАЦИИ ...................... 6
1.1 Основные проблемы, задачи и принципы защиты информации .............. 6
1.2 Методы защиты информации и их реализация ................................................ 13
1.3 Криптографические методы защиты ..................................................................... 20
ГЛАВА 2. ХАРАКТЕРИСТИКА КОМПАНИИ И ИСПОЛЬЗУЕМЫХ
СРЕДСТВ ЗАЩИТЫ ИНФОРМАЦИИ ............................................................................... 32
2.1 Общая характеристика компании и описание текущей ситуации с
защитой информации в компании ...................................................................................... 32
2.2 Выделение основных уязвимостей информационных активов ............... 38
ГЛАВА 3. ВЫБОР ПРОГРАММНОГО СРЕДСТВА ЗАЩИТЫ
ИНФОРМАЦИИ И ПОРЯДОК ЕГО ВНЕДРЕНИЯ ...................................................... 50
3.1 Выбор и описание выбранного средства защиты информации .............. 50
3.2 Структура программно-аппаратного комплекса информационной
безопасности и защиты информации предприятия ................................................... 56
3.3 Оценка экономической эффективности выбранных средств защиты
информации .................................................................................................................................... 66
ЗАКЛЮЧЕНИЕ ..................................................................................................... 75
СПИСОК ИСПОЛЬЗОВАННЫХ МАТЕРИАЛОВ ........................................................ 80
ПРИЛОЖЕНИЯ ……………………………......………………………………..83
3
ВВЕДЕНИЕ
Актуальность темы выпускной квалификационной работы заключается
в том, что защита цифровой информации является в настоящее время
насущной потребностью любой компании.
Информация в самом общем смысле представляет собой сведения о
лицах, предметах, фактах, событиях, явлениях и процессах независимо от
формы их представления [1].
Современный мир характеризуется постоянным повышением роли
информации [4].
Сама по себе информация не может существовать, по раздельности с
материальным носителем, который, в свою очередь, постоянно
совершенствуется.
С повышением значимости и ценности информации на носителях
возникает необходимость ее надежного хранения и защиты.
Утечка или утрата информации может повлечь огромный материальный
ущерб.
Также может отразиться и на деловой репутации компании.
Следует обратить внимание, что информация может быть одним из
элементов управления, несанкционированное вмешательство в которое может
привести к катастрофическим последствиям в производстве, транспорте,
военном деле.
При постановке задач защиты информации определяют перечень
вероятных угроз, включающий их источники, а также технические и
организационные методы защиты.
Важно различать два вида защиты информации носителя - защита
носителя и защита непосредственно информации.
4
Первый вид включает методы защиты носителей информации, которые
можно подразделить на программные, аппаратные и комбинированные.
Методом защиты самой информации является криптография.
Организационные мероприятия защиты значительно снижают риск утери
носителя и самой информации.
Объектом исследования выпускной квалификационной работы является
«Защита информации», а предметом - «Программные средства защиты
информации».
Цель работы - разработка проекта внедрения системы
криптографической защиты информации в ООО «Альбатрос».
Задачи работы:
1. Анализ теоретических основ использования криптографических
средств защиты информации.
2. Описание текущей ситуации и обоснование необходимости
совершенствования системы защиты информации.
3. Выбор средств защиты информации.
4. Описание мероприятий по внедрению выбранных средств защиты
информации.
5. Оценка стоимости разработки и ее экономической эффективности.
Практическая значимость работы заключается в возможности
использования разработанных предложений при внедрении средств защиты
информации в информационной системе исследуемого в настоящей работе
предприятия.
При написании выпускной квалификационной работы использовались
научные труды следующих авторов: Бузов Г.Г.[3], Воронцова С.В [4], Гашков
С. Б., Применко Э. А., М. А. [6], Емельянова Н.А. [16], Ишейнов В.А.[13],
Осмоловский С.В.[24].
5
Выпускная квалификационная работа состоит из введения, трех глав,
заключения, списка использованных материалов, приложений.
6
1 ГЛАВА 1. ТЕОРЕТИЧЕСКИЕ ОСНОВЫ
ИСПОЛЬЗОВАНИЯ КРИПТОГРАФИЧЕСКИХ СРЕДСТВ
ЗАЩИТЫ ИНФОРМАЦИИ
1.1 Основные проблемы, задачи и принципы защиты информации
Защита информации представляет собой комплекс мер, которые
предназначены для обеспечения безопасного хранения и защиты данных от
нежелательного получения их другими пользователями, для которых эта
информация не предназначена.
Информация может охраняться посредством использования методов
программного и технического управления доступом, передачей секретных
сведений.
В качестве секретной информации может выступать государственная
тайна, коммерческая документация, контракты предприятий, сведения по
планам расширения производственной деятельности, а также данные, идеи и
проекты, которые могут в перспективе принести значительный доход
организациям или частным лицам.
Работа с такими именно данными производится конкретно в режимной
форме.
Объектами защиты информации являются вычислительные системы,
сети и телекоммуникации, т.е. компьютерная система (КС) или
автоматизированная система обработки данных (АСОД) объекта, ее связи с
другими удаленными КС, а также средства общения людей (коммуникации).
Цель сохранения данных в безопасности:
1) Недопущение утечки, копирования, утраты, изменения, подмены,
подделки данных;
2) Недопущение незаконных действий по удалению, изменению,
искажению, копированию, перемещению данных;
7
3) Недопущение различных форм нелегального вмешательства в
массивы данных и информационные системы (ИС);
4) Поддержание правового режима данных в виде документов как
объекта собственности;
5) Поддержание конституционных прав граждан на хранение личной
тайны и секретных персональных данных, находящихся внутри ИС;
6) Поддержание прав субъектов внутри информационных процессов,
а также в процессе создания, проектирования и применения ИС, технологий и
средств их реализации.
Основные проблемы информационной безопасности:
1) Нынешние условия политического и социально-экономического
развития государства все еще несут в себе острые противоречия между
желанием общества непосредственно расширить свободный обмен данными и
важностью действий конкретных обоснованных ограничений на их
распространение;
2) Слабая развитость и противоречивость правового регулирования
общественных отношений внутри ИС сильно затрудняет нахождение
оптимального баланса интересов общества, государства и личности в данной
области.
Неоптимизированное нормативное правовое регулирование не дает
закончить создание на территории РФ влиятельных российских
информационных агентств и СМИ;
3) Отсутствие как таковых прав граждан на доступ к данным и
информационный контроль вызывают отрицательную реакцию населения, что
зачастую ведет к нарушению социально-политической обстановки внутри
страны;
8
4) Закрепленные в Конституции РФ права граждан на сохранность
частной жизни, личной и семейной тайны, тайны переписки не могут иметь
необходимого правового, технического и организационного обеспечения.
Плохо реализована защита собираемых федеральными органами власти,
органами власти регионов РФ, органами местного самоуправления данных о
физических лицах (другими словами, персональных данных);
5) Нет единой схемы реализации государственной политики в рамках
создания российского информационного пространства, а также внедрения
международного информационного обмена и вхождения информационного
пространства самой РФ в глобальное информационное пространство, что
приводит к вытеснению российских информационных агентств и СМИ с
внутреннего информационного рынка, к изменению структуры
международного обмена;
6) Минимальная государственная поддержка работы российских
информационных агентств по представлению их продукции на мировой рынок
информации;
7) Ухудшение ситуации с поддержанием сохранности данных,
включенных в государственную тайну;
8) Потеря значительного кадрового потенциала научных и
производственных коллективов, работающих в сфере производства средств
информатизации, телекоммуникации и связи, состоящая в массовом уходе из
указанных коллективов самых опытных и самых квалифицированных
специалистов;
9) Серьезное отставание отечественных информационных
технологий (ИТ) вынуждает федеральные органы государственной власти,
органы власти субъектов РФ и органы местного самоуправления в процессе
разработки ИС использовать импортную технику и привлекать зарубежные
фирмы.
9
Из-за этого увеличивается риск несанкционированного доступа (НСД) и
повышается зависимость России от иностранных производителей
телекоммуникационной и компьютерной техники, а также нужного
программного обеспечения (ПО);
10) в связи с обширным внедрением зарубежных ИТ в сферы
деятельности личности, общества и государства, а также с повсеместным
использованием открытых информационно-телекоммуникационных систем,
объединением отечественных и международных ИС, значительно повысились
угрозы использования информационного оружия против конкретной
инфраструктуры России.
Исследования данного вопроса по этим угрозам проводятся в условиях
слабой координации и минимального бюджетного финансирования.
Должное внимание не уделяется созданию и обновлению средств
космической разведки и радиоэлектронной борьбы.
Основные проблемы информационной безопасности компьютерной
сети:
1) НСД к программным или информационным ресурсам пользователей
сетей.
В указанную группу можно отнести такие виды компьютерных
преступлений, как:
• Перехват данных пользователей, находящихся в личных
хранилищах и отправляемых по сети, изменение целостности или
корректировка информационных ресурсов пользователей;
• Перехват ПО пользователей для дальнейшего незаконного
использования;
• Использование в программном обеспечении файлов-вирусов,
которые нарушают нормальный процесс работы именно этих указанных
программ;
10
• Полное удаление программных продуктов с компьютера
пользователя.
2) Нарушение работы компьютерных сетей.
В данную группу включаются такие виды компьютерных преступлений,
как:
• Незаконное получение или изменение информационно-
справочных ресурсов о пользователях сетей;
• Установка в контур административного или оперативного
управления сетью;
• Незаконное изменение структур поддержания безопасности
работы, к примеру, перенастройка доменов безопасности, использование
мешающего трафика, установка программ-вирусов, создание ложных
сообщений пользователя.
Изучение компьютерных преступлений, заключающихся в сетевых
технологиях, показывает, что:
во-первых, их очень обширную номенклатуру, что частично
затрудняет борьбу с ними;
во-вторых, то, что вполне реальная возможность их деятельности
может с высокой вероятностью привести к последствиям
общегосударственного масштаба.
В качестве эффективных средств защиты, как от внешней угрозы, так и
от внутренней, выступают:
система паролей для пользователей ресурсом;
использование для особо важных сведений методов
криптографической защиты или конкретных методов
шифрования;
система ограничения доступа в кабинеты;
11
использование цифровых подписей, смарт-карт индивидуально
для каждого пользователя ресурсом;
применение ресурсов межсетевого экрана
использование системы защиты от утечек данных посредством
электронной почты, FTP-серверов и также Интернет-
мессенджеров;
защита информационных данных от несанкционированного
копирования.
Для решения выше указанных проблем безопасности именно
компьютерной сети на организациях необходимо решить следующие
определенные задачи:
1) совершенствование политики в области информационной
безопасности (ИБ) при создании и внедрении ИС;
2) Поддержание мер и средств ЗИ в ИС актами и положениями по
безопасности данных;
3) Обновление нормативно-правовой базы поддержания ИБ,
контроль деятельности по ЗИ;
4) Гарантия полноты, точности и высокой скорости получения
данных, а также информационной поддержки в процессе выявления
управленческих решений;
5) Безопасность и неизменность процессе функционирования ИС,
совершенствование СЗИ, ее организации, форм и методов предупреждения и
недопущения угроз ИБ, минимизация последствий;
6) Недопущение, в том числе с применением организационно-
правовых мер и технических средств ЗИ, незаконных и несогласованных
действий и посягательств на ИС со стороны третьих лиц и лиц, не имеющих
необходимых полномочий;

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)