Диплом: Криптографические меры обеспечения информационной безопасности (на примере ООО "Джанмарко")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
42
2) Тип операций по преобразованию открытого текста в
шифрованный.
3) Метод обработки открытого текста.
1) По числу применяемых ключей.
Различают:
1) Симметричные криптосистемы;
2) Асимметричные криптосистемы.
Выше, в главе 1.2, определен список наиболее актуальных угроз
защиты информации, в том числе:
НСД к охраняемой информации;
НСД с нарушением целостности данных;
НСД к информации, обрабатываемой в сети;
НСД к съемным носителям данных
Таким образом, в результате изучения существующей системы защиты
информации компании, актуальных угроз на 2018 год, а также особенностей
деятельности компании и порядка обработки информации в ней, в качестве
наиболее актуальных угроз могут быть:
Несанкционированный доступ к к информации из-за охраняемого
периметра;
Несанкционированный доступ к информации в результате
действий инсайдеров;
Несанкционированной доступ к информации в результате
халатности или нарушения правил по соблюдению требований по защите
информации действующими сотрудниками;
Несанкционированный доступ к информации в результате ее
перехвата при передаче информации по открытым каналам связи.
Следовательно, в качестве основных и методов и средств защиты
информации для рассматриваемой компании должны применяться:
43
Ограничение доступа к защищаемой информации со стороны
сотрудников;
Строгий контроль над выполнением требований политики
безопасности;
Шифрование информации при ее передаче за охраняемый
периметр;
Обеспечение защиты информации при атаках из-за охраняемого
периметра.
Рассмотрим вначале программные средства, позволяющие
организовать и использовать VPN.
Краткий сравнительный анализ продуктов можно увидеть в таблице 3.
Таблица 3 - Обзор средств VPN
Решение
Производитель
Алгоритмы
шифрования
Протоколы
передачи
данных
Сетевая
среда
Скорость
шифрования
Поддерж. ОС
ПАК
«ФПСУ-IP»
Амикон
ГОСТ 28147-
89
IP v. 4,
Протокол
VPN — ©
AMICON.
Ethernet,
TCP-IP
До 270
Мбит/c на
процессоре
Intel
Pentium 4
3.4 ГГц.
Собственная,
функциональ
но замкнутая,
32-разрядная.
ПА VPN-
агент
«КРИПТОН
IP Mobile»
Анкад
ГОСТ 28147-
89
Ethernet/Fast
Ethernet,
TCP/IP
Ethernet/
Fast
Ethernet
До 80
Мбит/с
Windows
2000/2003/XP,
Linux
VPN-шлюз
Тропа-Джет
Инфосистемы
Джет
ГОСТ 28147-
89
Хэш ГОСТ Р
34.11-94
IPsec, UDP
TCP/IP
До 100
Мбит/с
Solaris
SPARC и x86
Программны
й комплекс
ViPNet
Инфотекс
ГОСТ 28147-
89
TCP/IP
Ethernet
До 100
Мбит/с
Windows
98/ME/NT/20
00/2003/XP,
Linux, Solaris
8
ИСЗ
«Панцирь»
ЗАО «НПП
"Информационн
ые технологии в
бизнесе»
криптопровай
дер
«КриптоПро
CSP» версий
3.0 и 3.6
TCP/IP
Ethernet
До 100
Мбит/с
Windows
2000/XP/2003/
Vista
44
Кроме того, существуют и сводобные реализации VPN, наиболее
распространенными являются IPSec и OpenVPN.
Для установки сети ViPNet достаточно просто установить на
компьютеры пользователей программное обеспечение ViPNet. При этом не
потребуется менять топологию существующей сети или приобретать другое
оборудование. Технология ViPNet для организации защищенного соединения
использует схему автоматического распределения ключей шифрования еще
на этапе установки и позволяет автоматически синхронно их обновлять.
Любой пакет, отправляемый в сеть, шифруется с использованием
уникального ключа и без каких-то дополнительных процедур установки
соединения (handshaking). Такой подход позволяет организовать
защищенную передачу данных по ненадежному каналу, а также каналам,
которые подвержены большим потерям трафика (спутниковые каналы,
модемное соединение и т.д.), а также обеспечивает стабильную работу ЛВС,
для которой недопустимы задержки или обрывы соединения.
В состав выбранного продукта VipNet Box входят следующие
компоненты (рисунок 13):
ViPNet CSP
ViPNet SafeDisk (сертифицированный)
ViPNet OFFICE
ViPNet Office Firewall (сертифицированный)
ViPNet Personal Firewall (сертифицированный)
45
ViPNet CSP
ViPNet Personal
Firewall
ViPNet Office
Firewall
ViPNet OFFICE
ViPNet SafeDisk
VipNet Box
Рисунок 13 - Состав VipNet Box
Криптопровайдер ViPNet CSP служит средством криптографической
защиты передаваемых данных, которое в первую очередь используется для
выполнения операций шифрования, доступ к которым реализуется
внутренним криптопровайдером в приложении через соответствующие
интерфейсы. ViPNet CSP поддерживает криптографические алгоритмы,
которые полностью отвечают всем российским стандартам.
ViPNet SafeDisk используется для реализации безопасного хранения
секретной информации и удобной работы с ней на обычном ПК[40].
Версия 4, сертифицированная ФСБ и ФСТЭК России, позволяет
реализовать высокий уровень защиты любых данных и может применяться в
государственных структурах и компаниях как СКЗИ и средство защиты от
НСД.
ViPNet OFFICE представляет из себя ПО для организации частных
виртуальных защищенных сетей (VPN) стандартных моделей —
защищенных сетей ViPNet. Также ViPNet OFFICE используется в небольших
46
распределенных и локальных IP-сетях и реализует безопасное подключение
удаленных пользователей с разными типами Интернет-соединения.
ViPNet Office Firewall это программный межсетевой экран,
используемый в небольших и средних организациях и является
сертифицированным средством защиты ФСБ России от
несанкционированных подключений.
Выводы
Таким образом, ViPNet Office Firewall обеспечивает безопасность
локальной сети от любых атак из Интернета, а также поддерживает систему
удобного управления доступом к Интернет-ресурсам и обеспечивает защиту
виртуальных локальных сетей.
ViPNet Personal Firewall является надежным средством защиты рабочей
станции и персональных данных от сетевых атак и хищения личной
информации во время подключения к Интернету или ЛВС.
ViPNet Personal Firewall применяется ФСБ России в качестве средства
защиты данных от несанкционированного доступа и может успешно
использоваться в государственных структурах и на предприятиях.
47
3 ГЛАВА 3. ВНЕДРЕНИЕ СИСТЕМЫ ЗАЩИТЫ
ИНФОРМАЦИИ И ОЦЕНКА ЕЕ ЭФФЕКТИВНОСТИ
3.1 Разработка технического задания на модернизацию системы
защиты корпоративной сети предприятия с помощью
криптографических средств защиты информации
Общие положения
Полное наименование работ: «Выполнение работ по проектированию
систем защиты информации информационных систем в сетях ООО
«Джанмарко».
Условное наименование работ: проектирование СЗИ в ИС ООО
«Джанмарко».
Разработка СЗИ в ИС ООО «Джанмарко» должна быть выполнена в
соответствии с требованиями руководящих документов ФСТЭК России и
ФСБ России.
Назначение, цели и правовые основания для выполнения работ
Назначение работ: обеспечение информационной безопасности (далее –
ИБ), обрабатываемых в информационных системах ИС ООО «Джанмарко».
Основные цели проведения работ:
• Поддержка ЗИ от НСД, удаления, обновления, блокирования,
дублирования, передачи, а также от других нелегальных действий в рамках
данных, обрабатываемых в СЗИ в ИС ООО «Джанмарко»;
• Реализация мероприятий по изначальному изучению и
техническому проектированию СЗИ в ИС ООО «Джанмарко» в рамках
требований законов РФ для поддержания защищенности данных в процессе
48
их анализа, получения, а также других требуемых свойств данных
(целостности, доступности, точности, секретности) и уменьшение доли
реализации актуальных угроз НСД;
• Прием анализируемой объективной информации о степени
защищенности данных, которые хранятся и обрабатываются в СЗИ в ИС
ООО «Джанмарко».
Требования к СЗИ в ИС ООО «Джанмарко»
Требования к структуре и функционированию
Система защиты информации в рассматриваемой компании должна
включать такие подсистемы, как:
Управления пользователями и доступом;
Выполнения мероприятий контроля целостности информации;
Регистрации и реагирования на вторжения;
Обеспечения антивирусной защиты;
Резервирования и анализа результатов выполнения мероприятий
по защите информации.
Требования к подсистеме обнаружения вторжений предъявляются для
информационных систем, подключенных к сетям международного
информационного обмена и к сетям общего пользования и обеспечиваются
путем использования в составе информационной системы программных или
программно-аппаратных средств (систем) обнаружения вторжений.
Состав и содержание работ
Работы по проектированию СЗИ в ИС ООО «Джанмарко» должны
быть выполнены по следующим стадиям и этапам:
Предпроектная стадия:
49
- обследование ИС, анализ имеющейся распорядительной
документации по обеспечению безопасности ПДн;
- уточнение класса защищенности ИС, мероприятия по оценке
правильности проведенной классификации;
- разработка Модели угроз;
- разработка Модели нарушителя;
- разработка Частного технического задания (далее - ЧТЗ) на создание
СЗИ в ИС ООО «Джанмарко».
Техническое проектирование:
- разработка Технического проекта СЗИ в ИС ООО «Джанмарко»;
- разработка организационно-распорядительной документации.
На предпроектной стадии проводится обследование ИС:
- уточняется необходимость обработки персональных данных на
каждом объекте СЗИ в ИС ООО «Джанмарко»;
- осуществляется сбор и систематизация данных об используемых
основных и вспомогательных технических средствах и системах, а также
каналах передачи данных;
уточняется состав объекта информатизации каждой ИС;
- уточняется перечень ПДн, подлежащих защите на каждом объекте
ИС;
- уточняется информация о категориях и составе ПДн, обрабатываемых
автоматизированным способом;
- проводится анализ состава ИС, собирается информация о
защищенности ПДн на каждом объекте СЗИ в ИС ООО «Джанмарко»;
- уточняются условия расположения объекта информатизации
относительно границ контролируемой зоны;
- уточняются конфигурация, компоненты и топология ИС, их
физические, функциональные и технологические связи как внутри этих
систем, так и с другими системами различного уровня и назначения;
50
- уточняются состав технических средств и систем, предполагаемых к
использованию в СЗИ в ИС ООО «Джанмарко», условия их расположения,
общесистемные и прикладные программные средства;
- уточняются режимы обработки информации в ИС в целом и в
отдельных ее компонентах; для ИС производится анализ собранной
информации об угрозах и их показателях для разработки Модели угроз;
- разрабатывается Модель угроз для ИС на основе методических
рекомендаций ФСТЭК России, а также Модель нарушителя на основе
методических рекомендаций ФСБ России;
- уточняется степень участия сотрудников в обработке информации,
характер их взаимодействия между собой
- уточняется характер взаимодействия ответственных лиц ОГВ с
отделом технической защиты информации Управления специальных
мероприятий Аппарата Губернатора автономного округа;
- дается аналитическое обоснование необходимости создания СЗИ в
ИС ООО «Джанмарко»;
- разрабатывается ЧТЗ на создание СЗИ в ИС ООО «Джанмарко».
Порядок приемки
Приемка разработанной системы защиты информации осуществляется
в заранее определенный исполнителем и заказчиком день по согласованию
обоих сторон. Приемка фиксируется документально в результате
оформления акта приемки-передачи выполненных работ, который должен
быть подписан представителями как заказчикам, так и исполнителя.
Исполнитель по итогу проведенных работ передает Заказчику в
бумажном и электронном виде комплект документов по каждой СЗИ:
• Акт изучения;
51
• Модель угроз безопасности информации в процессе ее обработки
ИС;
• Модель нарушителя защищенных границ ИС;
• ТЗ на подготовку ИС;
• Тех. проект СЗИ.
• Организационно-распорядительную документацию (в проектном
виде).
Результаты сдачи и приемки выполненных работ должны быть
согласованы обоими сторонами и соотнесены с требованиями технического
задания на проект.
Требования по обеспечению конфиденциальности проводимых
работ
В период проведения работ и после их окончания Исполнитель не
должен разглашать и использовать конфиденциальную информацию,
принадлежащую Заказчику, которая может стать ему известной в ходе
проведения работ. Исполнитель несет ответственность за соблюдение этого
требования в соответствии с Законодательством Российской Федерации.
3.2. Модернизация информационной системы компании с
помощью выбранных средств защиты информации
Для повышение уровня информационной безопасности необходимо
применить технологию ViPNet.
ViPNet технология отвечает за внедрение межсетевого экрана как для
доступных, так и защищенных соединений, а именно: системы нахождения
вторжений (IDS), IM-клиента, почтовой службы (защищённой от спам-
рассылки и НСД), передачи виртуальных адресов видимости [13].

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран