Диплом: Криптографические меры обеспечения информационной безопасности (на примере ООО "Альбатрос")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
42
В случае нахождения в таком потоке информации, которая относится к
конфиденциальной, срабатывает активная компонента системы, и вся
передача блокируется [12].
Основными преимуществом DLP-систем перед системами с
аналогичными задачами являются возможность контроля над всеми типами и
видами каналов утечки, постоянно используемым и повседневной
деятельности предприятия, возможность обнаружения конфиденциальной
информации независимо от вида ее представления по ее содержимому,
возможность блокировки любого канала утечки информации и сигнализация
об этом администратору безопасности, а также предельная автоматизация
правил и процедур обработки информации в соответствии с действующей в
организации политикой безопасности [13].
Функциональная схема шлюзового решения, работающего в режиме
блокирования, представлена на рисунке 4.
Рисунок 4 – Функциональная схема шлюзового решения, работающего
в режиме блокирования
Существует и другой вариант внедрения шлюзовой DLP-системы.
Согласно нему, она обрабатывает не прямой, а дублированный трафик.
43
При этом система защиты может работать только в режиме
мониторинга.
В нем подозрительный трафик не блокируется, а сохраняется в журнале
для последующего его анализа сотрудниками отдела информационной
безопасности.
В этом случае процесс внедрения оказывается еще проще [17].
Нужно лишь настроить DLP-систему и направить на него трафик,
например, с помощью управляемого коммутатора именно с портом
дублирования.
Функциональная схема шлюзового решения, работающего в режиме
мониторинга, представлена на рисунке 5.
Рисунок 5 – Функциональная схема шлюзового решения, работающего
в режиме мониторинга
Казалось бы, первая схема, позволяющая находить и предотвращать
утечки конфиденциальной информации, естественно лучше.
44
Но на самом деле, ее используют очень редко.
Проблема тут в том, что значительное снижается канал связи, для
контроля которого применяется DLP-система [16].
Тут есть два риска.
Во-первых, это дает повод для ложного срабатывания, когда
блокируется легально отправляемые данные.
Во-вторых, риск выхода из строя самой DLP-системы (а это возможно,
особенно в момент высокой нагрузки), и тогда перекрывается вообще весь
канал.
Поэтому, первая схема влияет лишь на непрерывность бизнес-процессов
компании.
И зачастую ее применяют реже простого мониторинга сетевого трафика
и никогда не используют в крупных компаниях.
Применение в шлюзовой DLP-системе лишь одного ПК улучшает
процесс ее обслуживания.
Все правила обработки трафика и описанные политики внедряются один
раз, после чего сразу активизируются для всех сотрудников компании [19].
Другим плюсом шлюзовых DLP-систем считается повышенная степень
защищенности от НСД в ее работу со стороны пользователей внутренней сети
– отключения, корректировка политик безопасности и пр.
Функционируя на отдельном сервере, она никому недоступна, открыта
лишь для обслуживающего персонала и сотрудников отдела ИБ.
Минусы шлюзовых DLP-систем заключаются именно в ограниченной
области применения, проблематичности контроля отдельных типов сетевого
трафика.
Самые большие возможны с зашифрованными сетевыми пакетами,
отправляемыми по протоколам семейства SSL.
45
Также не всегда доступен перехват трафика через системы Skype (она
также применяет шифрование трафика) [18], которая очень популярна у нас в
стране.
Хостовые DLP-системы базируются на применении специальных
агентов, устанавливаемых на исходных точках корпоративной сети.
Эти программы выполняют 2 важные роли [21].
С одной стороны, они отслеживают работы пользователей компьютеров,
не давая им возможности выходить за рамки некоторых политики
безопасности (к примеру, останавливая копирование любых файлов на
"флешки").
А, с другой, записывают все действия операторов и отправляют их в
централизованное хранилище, давая возможность сотрудникам отдела ИБ
получить полную картину всей ситуации.
Применение программ-агентов ограничивает сферу использования
хостовых DLP-систем: они могут видеть лишь локальные или сетевые
устройства, соединенные непосредственно к тем компьютерам, где они
работают.
Функциональная схема хостового DLP-решения представлена на
рисунке 6.
46
Рисунок 6 – Функциональная схема хостового DLP-решения
К числу достоинств хостовых DLP-систем относят большое число
методик контроля пользователей.
В условиях работы непосредственно на конечной станции
корпоративной сети, данные системы осуществляют не только контроль
«несетевых» каналов утечки конфиденциальных данных, но и реализуют
также и ряд иных функций.
Ряд разработчиков данных систем применяют эти возможности, к
примеру, для целей определения случаев нецелевого использования
персональных компьютеров сотрудниками на рабочих местах.
В рамках их развертывания нужно осуществить установку и настройку
серверных компонентов, произвести инсталляцию программы-агента по
каждому компьютеру в корпоративной сети.
Выбор типа DLP для каждой уязвимости приведен в таблице 3.
Таблица 3 - Выбор типа DLP для каждой уязвимости
Уязвимость
Тип DLP
Несанкционированный доступ (НСД) к средствам
хранения информации (персональным
компьютерам, жестким дискам, серверам)
Шлюзовая
47
Перехват информации при передаче ее по
общедоступным каналам связи
Шлюзовая
Умышленное нарушение функциональности
компонентов информационной системы
Шлюзовая
Несанкционированное копирование документов и
носителей информации
Хостовая
Незаконное получение атрибутов разграничения
доступа
Хостовая
Несанкционированный доступ к ресурсам
информационной системы с рабочих станций
легальных пользователей
Хостовая
Незаконное использование оборудования,
программных средств или информационных
ресурсов, нарушающее права третьих лиц
Шлюзовая
Результаты ранжирования уязвимостей приведены в таблице 4.
Таблица 4 – Результаты ранжирования уязвимостей
Уязвимость
Ранг уязвимости
Тип DLP
Несанкционированный доступ
(НСД) к средствам хранения
информации (персональным
компьютерам, жестким дискам,
серверам)
1
Шлюзовая
Перехват информации при
передаче ее по общедоступным
каналам связи
3
Шлюзовая
Умышленное нарушение
функциональности компонентов
информационной системы
3
Шлюзовая
Несанкционированное
копирование документов и
носителей информации
1
Хостовая
Незаконное получение атрибутов
разграничения доступа
1
Хостовая
Несанкционированный доступ к
ресурсам информационной
системы с рабочих станций
легальных пользователей
1
Хостовая
Незаконное использование
оборудования, программных
средств или информационных
ресурсов, нарушающее права
третьих лиц
2
Шлюзовая
Выводы по главе 2.
48
ООО «Альбатрос» является стабильной и динамично развивающейся
компанией на рынке информационных технологий.
Основными направлениями работы исследуемой организации ООО
«Альбатрос» являются предоставление услуг широкополосного доступа в
Интернет, услуги IP-телефонии, цифрового телевидения, а также
видеонаблюдения.
В настоящее время в отделе ИТ ООО «Альбатрос» нет специалиста,
который отдельно бы занимался именно информационной безопасностью
организации.
Сотрудники охраны ООО «Альбатрос» отвечают за обеспечение
физической охраны помещений компании и пропускной режим, сотрудник
ИТ-отдела – за обеспечение безопасности информационной системы
компании.
В каждой фирме имеется информация конфиденциального характера,
которая содержит сведения ограниченного распространения (коммерческая,
служебная тайна, персональные данные), а также открытые сведения.
Защите подлежат:
– конфиденциальные данные и информационные ресурсы, независимо
от их представления и местоположения в информационной среде фирмы;
– сведения, включающие в себя коммерческую тайну, доступ к которой
ограничен владельцем информации в соответствии с законом «О
коммерческой тайне»;
– служебные данные, доступ к которым ограничен государственными
структурами в соответствии с ГК РФ;
сведения о частной жизни граждан, которые позволяют
идентифицировать их личность (персональная информация), доступ к
которым ограничен в соответствии с законом «О персональных данных» [6];
49
– открытая информация, необходимая для нормального
функционирования предприятия [5].
Таким образом, система информационной безопасности в исследуемой
организации ООО «Альбатрос» в настоящее время фрагментарна и не
выполняет своих функций в полной мере.
Активами, имеющие наибольшую ценность в исследуемой организации
ООО «Альбатрос», являются:
– персональные данные сотрудников и клиентов;
– коммерческая тайна в виде клиентской базы и реестра договоров,
заключенных с клиентами;
– сведения, раскрывающие систему организации и состояние
сохранности коммерческой тайны в ООО «Альбатрос», методы и способы
защиты конфиденциальной информации от утечки, утери или искажения.
Указанные данные обрабатываются сотрудниками таких отделов, как
абонентский, отдел продаж, бухгалтерия, делопроизводство, кадровый отдел
ООО «Альбатрос».
Таким образом, во второй главе работы определены основные
информационные активы, угрозы активам, а также основные их уязвимости и
каналы возможной утечки.
В результате сделан вывод, что для предотвращения утечек информации
по выявленным каналам необходимо применять решение класса DLP.
50
3 ГЛАВА 3. ВЫБОР ПРОГРАММНОГО СРЕДСТВА
ЗАЩИТЫ ИНФОРМАЦИИ И ПОРЯДОК ЕГО ВНЕДРЕНИЯ
3.1 Выбор и описание выбранного средства защиты информации
Решения, наиболее точно соответствующие такому профилю решения,
заслужили высшей оценки в исследовании Gartner [1].
В настоящее время на рынке информационных технологий существует
несколько полноценных решений как отечественных, так и зарубежных, для
сравнения рассмотрим некоторые из них.
Российские:
Zecurion DLP;
Solar Dozor, в прошлом Дозор Джет;
Зарубежные:
Symantec Data Loss Prevention (DLP);
– Trend Micrо Data Loss Prevention (DLP).
Сравнить продукты можно по нескольким критериям:
– Позиционирование системы на рынке;
– Системные требования;
– Используемые технологии детектирования;
– Контролируемые каналы передачи данных;
– Возможности контроля подключаемых внешних устройств;
– Управление системой и обработка инцидентов;
– Отчетность;
Характеристики по позиционированию на рынке представлены в
приложении 1 к настоящей работе.
Таким образом, рассматриваемые DLP имеют разное позиционирование
на рынке и предназначены для компаний различных размеров.
51
По этому показателю для рассматриваемой компании подходит
DeviceLock Endpoint DLP Suite.
Системные требования продуктов представлены в приложении 2 к
настоящей работе.
Системные требования для всех DLP примерно одинаковы и не имеют
критических различий.
Используемые технологии детектирования представлены в приложении
3 к настоящей работе.
Все DLP используют сходные технологии детектирования, однако
Zecurion DLP анализирует гораздо большее количество форматов файлов
(более 500).
Контролируемые каналы передачи данных представлены в приложении
4.
Таким образом, по критерию контролируемых каналов утечки данных
наиболее функциональна Zecurion DLP.
Возможности контроля подключаемых внешних устройств,
представлены в приложении 5.
По возможностям контроля подключаемых внешних устройств
рассматриваемые DLP также примерно одинаковы.
Управление системой и обработка инцидентов представлены в
приложении 6.
Управление системой и обработка инцидентов в рассматриваемых DLP
также примерно одинаково функционально и достаточно для применения в
рассматриваемой компании.
Система отчетности о работе DLP-системы представлена ниже в таблице
5.
Таблица 5 – Система отчетности о работе DLP-системы

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)