Диплом: Криптографические меры обеспечения информационной безопасности (на примере ООО "Джанмарко")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
32
на ответы, лучшей согласованности действий и более продуктивного
использования времени и ресурсов.
Структурная схема технической архитектуры ООО «Джанмарко»
представлена на рисунке 10.
27 U
2 U Патч панель
1 U APC Smart-UPS 2200VA
2 U Маршрутизатор ZyXEL GS-4024F
3 U IBM x3550 Express Почтовый сервер
3 U IBM x3550 Express Файл-сервер
3 U IBM x3550 Express Сервер БД
3 U IBM System Storage DS3200
D-Link DCM-202
Серверная
МФУ
Brother DCP-9010CN
АРМ администратора
СКУД
ЛВС предприятия
D-Link DES-1016A
3 U Сервер СКУД, СУБД
К городской АТС
МФУ
Brother DCP-9010CN
D-Link DES-1016A
МФУ
Brother DCP-9010CN
D-Link DES-1016A
МФУ
Brother DCP-9010CN
D-Link DES-1016A
D-Link DES-1016A
D-Link DES-1016A
Служба ИБ
D-Link DES-1016A
Internet
АТС
Siemens HiPath 3000
Отдел кадров
Финансовый отдел
ИТ-отдел
Бухгалтерия
Отдел логистики
Call-центр
Отдел маркетинга
Отдел продаж
D-Link DES-1016A
Рисунок 10 - Структурная схема технической архитектуры предприятия
Для построения ЛВС используются маршрутизатор ZyXEL GS-4024F,
физически расположенный в серверной комнате, а также неуправляемые
коммутаторы D-Link DES-1016A, расположенные в соответствии со схемой
расположения сетевого оборудования, из расчета 1 коммутатор на 16 рабочих
мест.
В сети выделено 2 сегмента:
33
-серверный сегмент;
- пользовательский сегмент.
Схема используемой программной архитектуры представлена на
рисунке 11.
TCP/IP
Сервер
1С Бухгалтерия 2.0
MS Office 2007
McAfee Active
Protection
Outpost Security
Suite Service
Windows 7 Professional Edition 32 bit
1С Управление
торговлей
MS Office 2007
McAfee Active
Protection
Outpost Security
Suite Service
Hidden
Administrator
MS Office 2007
McAfee Active
Protection
Outpost Security
Suite Service
TCP/IP
TCP/IP
TCP/IP
АРМ сотрудников ИТ-
отдела
АРМ бухгалтеров
АРМ сотрудников
McAfee Active
Protection
Lotus
Windows 7 Professional Edition 32 bit
Windows 7 Professional Edition 32 bit
Сервер
Бастион-Elsys
RS-482
Бастион-Elsys
К сетевым контроллерам
АРМ администратора СКУД
Windows 7 Professional Edition 32 bit
MS Office 2007
McAfee Active
Protection
Outpost Security
Suite Service
Windows 7 Professional Edition 32 bit
MS Office 2007
McAfee Active
Protection
Outpost Security
Suite Service
АРМ контролера СКУД
Бастион-Elsys
Сервер СКУД
FreeBSD
Oracle
Рисунок 11 - Схема программной архитектуры
В соответствии с представленной схемой, в качестве операционной
системы на АРМ пользователей используется Windows 7 SP2, в качестве
серверной - Windows Server 2008 Enterprise Edition.
Для организации выделенного файлового сервера и сервера печати
используется Windows Storage Server 2003 R2, предназначенный для
построения высоконадежных, легко интегрируемых и экономичных сетевых
устройств хранения. Windows Storage Server 2003 R2 является идеальным
решением для консолидации файловых серверов, позволяющим организовать
34
централизованное управление устройствами хранения на основе политик и
значительно снизить эксплуатационные расходы.
Для автоматизации деятельности бухгалтерии используется
программный комплекс 1С Бухгалтерия 2.0, для автоматизации деятельности
отдела продаж – 1С Управление торговлей. Для хранения данных
используется СУБД Oracle Standard Edition One. Таким образом, вся
информация, которая является информационными активами, хранится в этих
базах данных.
Для защиты от вирусов на предприятии используется McAfee Active
Protection.
Кроме указанных мер, в целях обеспечения информационной
безопасности в компании разработана и применяется система
видеонаблюдения. Система построена на использовании видеокамер
Panasonic WV-BP334.
Схема расположения камер и элементов СКУД в здании ООО
«Джанмарко» приведена на рисунке 12.
Рисунок 12 - Схема расположения камер в здании ООО «Джанмарко»
35
Таким образом, территория офиса компании оборудована камерами
видеонаблюдения в достаточном количестве.
2.2 Выделение информационных потоков компании и
существующих рисков
Под информационным активом понимают любые данные, которые
независимо от вида или представления имеют какую-то ценность для
компании и находятся в ее распоряжении. Для любой организации такой
набор активов отличается, но можно привести в пример самые
распространённые[9]:
Персональная информация;
Стратегические данные, необходимые для достижения бизнес-
целей;
Инновации и ноухау;
Коммерческая тайна;
Служебная тайна и т.д.
Для каждого такого актива определяют его владельца, который обязан
нести ответственность за его сохранность[24].
Можно отметить, что на данном этапе хорошим помощником будет
документированное описание бизнес-процессов. Оно позволит быстро
идентифицировать информационные активы, которые используются в
каждом конкретном бизнес-процессе, а также выявить всех его участников. В
случае, если такой документации нет, то самое время ее составить. Ведь
помимо практической пользы при внедрении системы управления рисками
ИБ, составление бизнес-процесса на бумаге иногда помогает лучше увидеть
методы возможной оптимизации[27].
Расчет ценности активов, а точнее определение степени тяжести
последствий утраты свойств ИБ конкретного актива – конфиденциальности,
36
доступности или целостности – важна при ответе на вопросы: сколько стоит
простой системы в течение конкретного времени, которое потребуется на
восстановление работоспособности? какой будет ущерб, если технологии
станут известны конкурентам?
Для любой компании возможны следующие группы информационных
активов (таблица 1).
Таблица 1 - Типичные активы информационной системы предприятия
Категории
активов
Компоненты ИС
Аппаратное
обеспечение
Рабочие станции, периферийное оборудование, коммуникационные
линии связи, сетевое оборудование и их составные части
Категории
активов
Составляющие части ИС
Программы и
компоненты
Начальные, объектные и загрузочные модули ОС, периферийных
системных и коммуникационных программ, инструментальных средств
разработки, прикладных программных средств
Информационн
ое обеспечение
Вводимые и используемые, хранимые, передаваемые и сохраняемые
копии информации и метаданные
Сотрудники
Обслуживающий персонал и пользователи
Документация
Конструкторская, техническая, пользовательская и другая
документация
Расходные
материалы
Бумага, оптические и магнитные носители, картриджи и т.д.
Иногда некоторые активы, уникальные для организации, могут
выделяться в отдельную группу, например: коммуникационные,
лингвистические, алгоритмические. Помимо этого, защищать требуется и
части инфраструктуры – подсистемы электро-водоснабжения и т.д.
При идентификации всех активов строятся технологии ввода, хранения,
обработки и передачи данных в системе. А итоговым результатом подобной
идентификации является получение детализированной структуры
организации и методов использования данных. Все последующие этапы
анализа рисков основываются именно на данной, зафиксированной на
определенный момент времени информации.
37
Под угрозой компьютерной безопасности обычно понимают событие,
которое может привести к нарушению целостности данных. Уязвимость ИС
отражает возможную вероятность реализации такой угрозы.
С системной точки зрения все угрозы можно поделит на внешние и
внутренние. Внешние угрозы часто возникают из-за чрезмерной доступности
ИС во внешней среде. Внутренние угрозы характеризуются неправильными
действиями сотрудников или являются следствием уже случившихся, но еще
ненайденных внешних угроз.
В отдельных АС активы, уникальные для компании, выделяются в
отдельные группы, например: коммуникационные, лингвистические или
алгоритмические. Кроме этого, защите может подлежать и часть
инфраструктуры, например, система электроснабжения.
При определении активов учитываются технологии ввода, обработки и
хранения данный внутри системы. Главным итогом процесса определения
будет получение точной информации о структуре компании и возможных
способах использования данных. Все последующие этапы анализа рисков
связаны только с этой, зафиксированной информацией[31].
После того, как активы идентифицированы, нужно рассмотреть все
возможные угрозы этим активам, оценить риски и распределить по степени
нанесения ущерба. Основываясь на области деятельности компании,
наиболее важными из них являются:
Работа с клиентами;
Сотрудничество с поставщиками услуг;
Бухгалтерский, налоговый и другие виды учета;
Кадровая деятельность;
IT-обеспечение, связь, ИБ;
Административно-хозяйственное обеспечение.
38
К информации конфиденциального характера (на основании Указа
Президента Российской Федерации от 6 марта 1997 года № 188) можно
отнести:
1. События, обстоятельства и сведения о личной жизни гражданина,
по которым можно определить его личность (персональную информацию), за
исключением тех сведений, которые подлежат распространению в СМИ в
установленных законом случаях[32];
2. Данные, составляющие тайну следствия или судопроизводства;
3. Служебные сведения, к которым ограничен доступ в
соответствии с ГК РФ и государственными законами органами
государственной власти;
4. Информация, связанная с профессиональной деятельностью,
доступ к которой ограничен конституцией РФ и федеральными законами;
5. Данные, составляющие коммерческую тайну, доступ к которой
ограничен соответствующими законами и ГК РФ, описывающим
коммерческую тайну;
6. Информация по изобретениям и промышленным образцам до их
официального выхода или публикации на сайте компании.
Далее выясним, что же является ценным активом для компании с точки
зрения ИБ. Рассматривая стандарт ISO 17799, которые подробно описывает
процедуры в системах управления информационной безопасностью,
выделяет вот такие виды активов:
Информационные ресурсы (базы данных, файлы, контракты и
соглашения, системные мануалы, научно-исследовательские данные,
обучающие материалы и т.д.) [33];
Программное обеспечение;
Сервисы (телекоммуникационные, обеспечение
жизнедеятельности и т.д.);
39
Материальные ценности (рабочие станции, сервера, средства
коммуникации);
Сотрудники фирмы, их опыт и квалификации;
Нематериальные активы (репутация, имидж, доверие).
Важно отметить, что при нарушении ИБ каких активов принесет
компании существенный вред. Только тогда актив можно считать ценным и
учитывать это при анализе рисков.
Активы, имеющие наибольшую ценность и поэтому выбранные в
качестве объекта защиты информации, приведены в таблице 2.
Таблица 2 - Результаты ранжирования активов
Наименование актива
Ценность актива (ранг)
Персональные данные контрагентов
5
Сведения о сделках с контрагентами
4
ПНД сотрудников компании
3
Структура договорных обязательств
3
Отчеты по финансовой деятельности компании
3
Стратегические направления деятельности
3
Сведения о системе защиты информации
2
Данные о договорах
2
Банковские отчетные документы
2
Отчеты управленческого учета
2
Активы, имеющие наибольшую ценность:
1. Персональные данные контрагентов
2. Сведения о сделках с контрагентами
3. ПНД сотрудников компании
4. Структура договорных обязательств;
5. Отчеты по финансовой деятельности компании;
6. Стратегические направления деятельности;
7. Сведения о системе защиты информации.
40
На исследуемом предприятии все оценки рисков проводятся
начальников отдела информационных технологий вместе с гендиректором,
техническим директором и специалистами отдела.
Оценка рисков осуществляется на основе ранее собранной статистики
инцидентов информационной безопасности, разбитой по подразделениям,
вида и инцидентов и их последствиям. В результате анализа такой
статистики и общих тенденций развития угроз информационной
безопасности выделяются наиболее актуальные риски для данной компании,
отдела или информационного ресурса. Далее результаты анализа
формируются в результате таблицы, в которой указан каждый риск
информационной безопасности с присвоением ранга. Для рассматриваемой
компании риски приведены в Приложении А.
Таким образом, основываясь на результатах проведенного анализа
рисков угроз, можно сделать вывод, что в первую очередь необходимо
обеспечивать безопасность информационной системы от перехвата трафика
ЛВС, то есть защитить сеть.
2.3 Выбор криптографических методов и средств защиты
информации
Криптография является наукой о обеспечении конфиденциальности и
аутентичности данных. Математическая криптография была известна как о
шифровании данных, т.е. как наука о криптосистемах. В привычной модели
системы секретной связи существуют двое доверяющих друг другу
участника, которые должны передать друг другу данные, не
предназначенные для остальных. Такие данные называются
конфиденциальными или секретными. Задача поддержания секретности, т.е.
защиты конфиденциальной информации от противника – основополагающая
задача криптографии.
41
Зачастую возникает ситуация, когда данные не считаются
конфиденциальными, но важен факт передачи сообщений в исходном виде,
т.е. наличие гарантии, что сообщение не было кем-то изменено. Такая
гарантия определяется поддержанием целостности данных и составляет
вторую задачу криптографии.
В процессе отправки электронных документов (зачастую, через сеть)
возможна как их подмена или корректировка, так и доступ посторонних лиц
к отправляемым данным. Поэтому электронные документы очень нуждаются
в шифровании.
Существуют две базовые задачи по их защите от НСД:
• Поддержание уверенности получателя в том, что документ
верный и корректный, т.е. при передаче не мог быть отредактированным или
замененным;
• Поддержание недоступности посторонних лиц к самому
документу.
Фундаментальное допущение криптоанализа, описанное Кирхгоффом,
заключается в том, что секретность сообщения часто зависит от ключа, т.е.
процесс шифрования, кроме значения ключа, чаще всего известен
противнику. Да и саму секретность алгоритма нельзя назвать большим
препятствием: к примеру, для нахождения типа программно-реализованного
алгоритма шифрования нужно несколько дней инженерного анализа
исходного кода.
Криптоанализ своей главной задачей видит получение дополнительных
сведений о ключе шифрования, для минимизации диапазона вероятных
ключей. Итоги криптоанализа могут различаться по степени применения на
практике.
Классификация криптографических систем строится на основе
следующих трех характеристик:
1) Число применяемых ключей.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран