Диплом: Криптографические меры обеспечения информационной безопасности (на примере ООО "Джанмарко")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
22
такой защиты исходя из интересов самого государства, общества и социума.
Такой подход позволяет расходовать средства на защиту только тех данных,
утрата которых действительно может нанести серьезный ущерб владельцу.
Принцип внедрение специальных подразделений по защите данных
заключается в том, что подобные подразделения особенно актуальны для
организации комплексной защиты, поскольку только спецслужбы могут
разрабатывать и внедрять разного рода защитные мероприятия и вести
контроль за их выполнением.
Требование участия в защите всех заинтересованных лиц исходит из
того, что защита данных является служебной обязанностью того сотрудника,
которые имеет к ней доступ и работает с ней в силу должностных
обязанностей, при этом такое участие может только увеличить надежность
защиты.
Принцип персонального ответа за защиту данных требует, чтобы
каждый сотрудник отвечал персонально за неразглашение и сохранность
вверенной ему защищаемой информации, а за ее утрату или распространение
нес уголовную, административную или другую ответственность.
Принцип наличия и применения всех необходимых средств для защиты
заключается в том, что СКЗИ обязывает с одной стороны, участия в ней
руководства и всех исполнителей, которые соприкасаются с защищаемыми
данными, с другой стороны – использования разных организационных форм
и методов, и с третьей стороны – наличия важных материально-технических
ресурсов, которые включают в себя технические средства безопасности.
Принцип превентивности исходных мер по защите данных
предусматривает заблаговременное опережающее принятие мер по защите
данных еще до начала разработки или получения какой-либо информации.
Это принцип показывает четкую необходимость проектирования
защищенных информационных технологий.
23
В соответствии с существующими в теории информационной
безопасности взглядами на обеспечение комплексной защиты информации
как соединение в единое целое отдельных элементов, механизмов, процессов,
явлений, мероприятий, мер и программ защиты информации, их
взаимосвязей, способствующих:
реализации целей защиты (целевая комплексность);
реализации концептуального подхода защиты (концептуальная
комплексность);
обеспечению структурного построения механизмов защиты
(структурная комплексность);
реализации временного функционирования механизмов защиты
(временная комплексность).
Основываясь на таком особом классе систем, как встроенные системы
безопасности, целевая комплексность описывает то, что защита реализуется
по каждому параметру ИБ и всей составляющей факторов, которые на нее
влияют, а механизмы ЗИ должны быть реализованы для выполнения таких
целей, как:
1. Поддержание физической целостности СЗИ, т.е. ее начальной
синтаксической структуры;
2. Поддержание совокупной целостности, т.е. семантических
параметров данных и имеющихся взаимосвязей между ее составными
частями;
3. Поддержание доверия к данным в прагматическом плане, т.е.
выявление ее незаконного изменения с корректировкой (или без нее)
синтаксических или семантических аспектов;
4. Выявление НСД к данным лицами или программами
(процессами), которые официально не имеют требуемых разрешений, т.е.
поддержка заданного статуса ее секретности;
24
5. Выявление попыток незаконного копирования (дублирования)
данных;
6. Выявление фактов маскировки, т.е. сокрытия цели, архитектуры,
технологии и самого факта работы ИСБ;
7. Сохранность ИСБ от дезинформации.
Основные цели защиты ИСБ от демаскирования направлены на защиту
ее от расконспирации (скрытия). Их достижение обеспечивается решением
задач защиты ИСБ от видовых разведок.
Рассматривая уровень защиты содержания информации,
обрабатываемой в ИСБ, можно отметить, что первые три цели защиты
содержания информации носят достаточно стабильный характер, поэтому
традиционно сформировавшееся их содержание представляется вполне
адекватным для всех условий функционирования ИСБ.
Временная комплексность предполагает непрерывность осуществления
мероприятий по защите информации ИСБ, как в процессе непосредственной
ее обработки, так и на всех этапах жизненного цикла ИСБ. Это предполагает
организацию и обеспечение целенаправленного управления всей
совокупностью способов, средств и мероприятий по защите информации на
различных этапах жизненного цикла ИСБ.
Структурная комплексность предполагает:
защита информации в отдельных устройствах
защита информации в отдельных подсистемах ИСБ;
в) защита информации в ИСБ в целом.
Концептуальная комплексность предполагает, что потребности,
возможности и условия защиты информации в ИСБ должны органически
учитывать аспекты системного подхода, выраженные в целевых, временных
структурных положениях защиты, условиях обеспечения заданной защиты,
возможностях реализации, основных принципах и на-правлениях концепции
развития ИСБ и их компонентов
25
Основная сущность концептуального подхода к защите информации в
ИСБ заключается:
в системном учете совокупности внешних факторов (воздействий
угроз информационной безопасности), внутренних особенностей ИСБ,
существенно влияющих на защиту информации;
в разработке общей концепции защиты информации,
позволяющей решить наиболее полное множество частных задач защиты;
в разработке полного множества моделей защиты информации,
учитывающих реализацию рассмотренного множества целей защиты;
в использовании формальных и неформальных методов
моделирования механизмов защиты информации в ИСБ /4/.
Системный учет рассмотренных компонент понятия «комплексная
защита информации в ИСБ» является основанием для корректного решения
задач организации защиты информации в этих системах.
Для реализации системы безопасности предприятия нужно
использовать целый комплекс мер.
Такая комплексная система защиты данных должна обеспечивать
реализацию целого ряда задач, основными из которых могут быть:
• Построение общей технической политики и концепции
реализации безопасности, в том числе и информационной;
• Утверждение основных требований и принципов защиты данных,
основанных на политике и концепции принятой корпоративной системы
защиты;
• Проработка правового и законодательного обеспечения
безопасности данных;
• Реализация концепции функционирования системы управления
по главным вопросам защиты информации;
• Подготовка всех необходимых нормативных и технических
документов;
26
• Соблюдение спецификации всех программных и технических
средств по требованиям к безопасности;
• Получение лицензии на оказание услуг в сфере безопасности;
• Отслеживание всех законодательных и других мер обеспечения
безопасности информации;
• Обучение персонала для работы в сфере защиты информации;
• Реализация научных и исследовательских работ в сфере
информационной безопасности;
• Подготовка информационного обеспечения по вопросам защиты
данных;
• Реализация защиты прав собственников информации или данных;
• Внедрение инновационных решений в сферу безопасности;
• Мониторинг развития систем взлома и несанкционированного
использования информации.
Сегодня мы имеем очень много вирусов, вредоносных программ и
проблем с нашими компьютерами. Они могут блокировать доступ к файлам и
папкам, воровать у нас наши файлы, блокировать работу всей системы
компьютера.
Самым популярным методом борьбы с опасным ПО сейчас сегодня
считается проведение сигнатурного анализа [1-3]. Суть методики состоит в
определении вируса по сигнатуре – уникальной структуре байт,
позволяющей отличить ту или иную опасную утилиту. Т.к. антивирус
включает в себя базу сигнатур ВПО, он сам сканирует все файлы и ищет
цепочку совпадения с любой угрозой. Если такое совпадение найдено,
система выводит оповещение об обнаружении вируса. Плюсом подобного
подхода называют повышенную точность определения известных вирусов.
Если антивирус определяет ВПО в рамках его сигнатуры, то зачастую
становится реально «оздоровить» найденный файл. Важно добавить, что
27
подобный подход применяется более 25 лет и так и не был кардинально
изменен. Чаще меняются лишь алгоритмы сканирования сигнатур.
Но даже не смотря на свою известность, такой метод имеет также ряд
минусов. Главным минусом считается уязвимость «0 дня». А понимается это
так: пока сигнатура не передана БД (в случае нового вируса), антивирус
спокойно пропускает все зараженные его сигнатуры. Конечно, после
обновления БД антивирус поймет и обезвредит вирус. Но даже этого времени
хватит для удаления важных данных. Сигнатурный анализ не так
эффективен, когда вирус пишется для заражения ПК конкретной компании. В
таком варианте вирус перемещается по ЛВС фирмы и не поступает на анализ
в антивирусную лабораторию. Чаще всего сигнатурный анализ также
бессилен против stealth-вирусов и полиморфных угроз.
Конечно, что без периодических обновлений, сама антивирусная
система, работа которой базируется на сигнатурном анализе, становится
неэффективной. Именно поэтому многие разработчики дополняют свои
антивирусы дополнительными методами и средствами защиты от вирусов:
песочница, эмуляция окружения, отслеживание целостности файлов ОС,
поведенческий и эвристический анализ и т.д.
Рассмотрим метод поведенческого анализа, названный также методом
проактивной защиты. Благодаря быстрому перехвату явно опасных действий
конкретного ПО в онлайн-режиме этот подход имеет несколько
преимуществ, а именно:
• Способность найти полиморфные и неизвестные вирусы;
• Блокировка нежелательных действий пользователя;
• Активная защита от воздействия вируса на систему;
• Нетребовательность обновлений;
• Отказ опасных воздействий;
• Защита системы от операторских ошибок.
28
Реализация механизмов проактивной защиты в имеющихся
антивирусах не дает возможности показать их потенциал на 100%. Основным
недостатком, с которым приходится встречаться, становятся ложные
срабатывания. И зачастую это ведёт к тому, что пользователь просто
игнорирует сообщения о ВПО, либо отключает их на совсем. Важно
понимать, что в рамках таких реализаций данные методы очень выборочны к
имеющейся квалификации пользователей. Зачастую ВПО показывает
сообщение с минимальным описанием без какого-либо объяснения. И
конечно не каждый пользователь может понять, что может значить
сообщении о записи по конкретному адресу. А сам антивирус зачастую
передает выбор действия самому пользователю, перекладывая полную
ответственность за последующее заражение на него.
Также явным минусом программ, применяемых методику проактивной
защиты, становится их работа и перехват вызова API функций на уровне
пользователя. При этом часть вредоносного ПО, работающего на уровне
ниже, может без проблем попасть в систему.
Описанные нюансы приводят к тому, что новые антивирусы
применяют методику проактивной защиты лишь в ограниченном режиме, и
чаще как дополнительный элемент защиты. Но в совокупности, все ПО,
которые имеют метод проактивной защиты от вирусных угроз [14], часто
быстро занимают ведущие места на рынке АВП.
Наиболее популярными в настоящее время считаются - антивирус
Касперского и Doctor Web.
Выводы
Таким образом, в первой главе выпускной квалификационной работы
рассмотрены основные угрозы, уязвимости и способы и методы обеспечения
информационной безопасности в корпоративных информационных системах.
Определено, что наиболее актуальными угрозами и методами их
реализации является несанкционированный доступ к защищаемой
29
конфиденциальной информации, который может быть реализован как
сотрудниками компании, так и посторонними лицами. При этом каналы
передачи информации могут быть разными, начиная с записи информации на
съемные носители и заканчивая передачей конфиденциальной информации и
документов через различные мессенджеры. Также актуальной угрозой
продолжает оставаться захват информации посторонними лицами при
передаче ее по открытым (незащищенным) каналам связи.
30
2 ГЛАВА 2. АНАЛИЗ СИСТЕМЫ ЗАЩИТЫ ИНФОРМАЦИИ
КОМПАНИИ ООО «ДЖАНМАРКО»
2.1 Краткая характеристика компании и используемых средств
защиты информации
Организационная структура управления предприятием ООО
«Джанмарко» представлена на рисунке 9.
Генеральный
директор
Финансовый
директор
Директор по
персоналу
Отдел кадров
Финансовый отдел
Главный бухгалтер
Начальник ИТ-
отдела
ИТ-отдел
Бухгалтерия
Руководитель
отдела логистики
Отдел логистики
Call-центр
Руководитель
отдела маркетинга
Отдел маркетинга
Административный
и обслуживающий
персонал
Руководитель
отдела продаж
Отдел продаж
Рисунок 9 - Организационно-штатная структура управления
предприятием
Во главе компании стоит генеральный директор, который осуществляет
общее руководство компании, определяет стратегические направления
развития деятельности, а также контролирует деятельность подчиненных.
Финансовый директор отвечает за финансовую политику компании, за
планирование движения денежных средств и поиск источников
финансирования.
31
Главный бухгалтер отвечает за своевременному подготовку
бухгалтерской отчетности для налоговых и других государственных органов.
Директор по персоналу отвечает за соблюдение кадровой политики
компании, за выполнение работ с персоналом, курирует работу отдела
кадров, а также руководит разработкой мероприятий по мотивации
сотрудников компании, отвечает за соблюдение трудового законодательства.
Начальник отдела информационных технологий отвечает за
поддержание в готовности и исправности информационной системы
компании, за своевременное обслуживание и обновление персональных
компьютеров и другой вычислительной техники, за внедрение новых
технологий в деятельность компании, за учет имеющихся средств
вычислительной техники и их рациональное использование.
Основной функций начальника отдела маркетинга является разработка
и проведение маркетинговых мероприятий для повышения объема продаж,
узнаваемости компании на рынке, повышения клиентской лояльности.
За всю разработку мероприятий по организации информационной
безопасности в ООО «Джанмарко» отвечает отдел информационных
технологий.
Сейчас в отделе нет специалиста, который мог бы отдельно заниматься
информационной безопасностью. В настоящее время система безопасности
фрагментарна и не может выполнять возложенных на нее функций в полной
мере. Сама архитектура ИС компании определяется совокупностью
технологических и технических решений для организации информационной
поддержки всей работы компании в рамках правил и концепций,
определяемых бизнес-архитектурой. Данная система может включать в себя
аппаратное и программное обеспечение. Используемые технологии
позволяют работникам вести использование и обмен информацией в
реальном времени для улучшения принятия решений, уменьшения времени

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран