Диплом: Криптографические меры обеспечения информационной безопасности (на примере ООО "Джанмарко")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
62
Абсолютная количественная оценка защиты информации в АИС может
характеризовать издержки, выраженные в денежном выражении, частоту
неблагоприятных событий или другие показатели, которые являются
значимыми в части обеспечения защиты информации.
Расчет абсолютных количественных показателей неразрывно связан с
понятиями риска и затрат на уменьшение риска.
Определим значения частоты возможного появления угрозы, а также
значение возможного ущерба от ее реализации и общую сумму потерь для
основных угроз (Приложение Г).
Рассчитаем величины потерь для критичных информационных
ресурсов до внедрения СЗИ (Приложение Д).
При проектировании системы защиты информации необходимо
учитывать одноразовые и постоянные затраты. К одноразовым затратам
можно отнести те, которые проводят на начальном этапе проектирования, в
том числе затраты на оплату работы персонала при проектировании системы
защиты информации, затраты на покупку материальных ресурсов, в том
числе аппаратного и программного обеспечения, и другие аналогичные.
К постоянным затратам относятся затраты на поддержание системы
защиты информации в работоспособном виде, в том числе на оплату труда
технического персонала. В данном случае при внедрении VipNet Box в сеть
компании не вводится новых должностей или сотрудников для обслуживания
именно этого продукта, поэтому постоянные затраты можно не учитывать.
Разовые затраты оценены в таблице 4.
63
Таблица 4 - Характеристика разовых ресурсов для создания системы
защиты информации
Мероприятия организационного плана
п\п
Описание действий
Среднечасовая
зарплата
специалиста
(руб.)
Трудоемкость
операции
(чел.час)
Стоимость,
всего
(тыс.руб.)
1.
Формирование технического
задания
144
46
6,425
2.
Изучение и утверждения
технического задания
144
24
3,435
3.
Формирование проекта системы
защиты информации
144
14
2,13
4.
Формирование списка
необходимого оборудования
144
58
8,665
5.
Разработка инструкций и других
руководящих документов
144
35
5,03
6.
Тестирование
144
15
2,13
7.
Обучение пользователей
144
46
6,725
8.
Ввод в эксплуатацию
144
15
2,23
Всего за организационные мероприятия
36,67
Мероприятия инженерно-технической защиты
п/п
Аппаратное и программное
обеспечение
Цена за одно
изделие, в
тысячах рублей
Количество
Общая
стоимость,
тысяч
рублей
1.
ViPNet Coordinator
128
1
128
2.
ViPNet Client
23
40
920
Всего стоимость аппаратного и программного обеспечения
1048
Всего за разовые затраты
1082
Постоянные затраты (ежемесячные) будут состоять из заработанной
платы специалистов по защите информации суммой 109000 рублей в месяц.
Оценим возможную вероятность реализации угроз после внедрения
CPB (стоимость ущерба при этом остается прежней), Приложение Г. Данные,
полученные в результате исследования ИС компании и реализованные в виде
прогноза по величине риска (угрозы) после внедрения системы защиты
информации приведены в Приложении Д. На рисунке 18 приведен
показатель угроз до и после внедрения программно-аппаратной защиты
информации в компании.
64
Рисунок 18 - Характеристика изменения угроз информационным
актива до и после внедрения VipNEt
Динамика потерь за период 2 года представлена в таблице 5.
Таблица 5 - Оценка динамики величин потерь
1
2
3
4
5
6
7
8
9
10
11
12
До
внедрения
316
0
632
0
948
0
126
40
158
00
189
60
221
20
252
80
284
40
316
00
347
60
379
20
После
внедрения
153
3
306
6
459
9
613
2
766
5
919
8
107
31
122
64
137
97
153
30
168
63
183
96
Расходы на
СЗИ
119
1
218
327
436
545
654
763
872
981
109
0
119
9
130
8
График, характеризующий оценку срока окупаемости СЗИ,
представлен на рисунке 19.
629
821
845
870
311
358,11
459,01
404,92
0
100
200
300
400
500
600
700
800
900
1000
Угрозы несанкционированного
доступа
Угрозы перехвата информации в
ЛВС банка
Несанкционированный доступ к
носителям данных
Угрозы нарушения целостности
65
Рисунок 19 - Оценка срока окупаемости системы защиты информации
Как видно из графика, срок окупаемости СЗИ составляет около 8
месяцев.
Выводы
После проведенной модернизации системы защиты информации в
компании ООО «Джанмарко» ранее выявленные недостатки:
Существуют информационные активы, защищенность которых
недостаточна на настоящий момент;
Угроза таким активам заключается в том, что информация,
входящая в их состав, передается по открытым каналам связи;
Защита таких активов осуществляется без применения
криптографических средств
Будут устранены.
3160
6320
9480
12640
15800
18960
22120
25280
28440
31600
34760
37920
1533
3066
4599
6132
7665
9198
10731
12264
13797
15330
16863
18396
1191
218
327
436
545
654
763
872
981
1090
1199
1308
0
5000
10000
15000
20000
25000
30000
35000
40000
1 2 3 4 5 6 7 8 9 10 11 12
66
ЗАКЛЮЧЕНИЕ
Обеспечение информационной безопасности можно рассматривать как
одну из важнейших задач для любой компании, работающей с информацией,
разглашение которой может дорого стоить. Характерным в такой работе
является то, что почти каждый человек понимает для себя важность защиты
данных, но на практике лишь несколько понимают необходимость такой
защиты и представляют реальные последствия и методы их предотвращения.
У большинства же людей информационная угроза ассоциируется с сфенами
из популярных фильмов о «хакерах». На практике же все не так просто, ведь
ИБ обязана учитывать множество факторов, которые так или иначе связаны с
рассматриваемым объектом.
Каждый год появляется множество новый научных открытий, особенно
заметно это в сфере информационных технологий. Реализуются новые
технологии обработки данных, их хранения, передачи, благодаря этому
растут и вычислительные мощности, направляемые на преодоление даже
самых современных систем защиты. Продвижение таких направлений, как
физика волн, радиоэлектроника, электромагнитные импульсы, позволяют
изобретать все более изощренные способы получения данных, при которых
даже не устанавливается непосредственного контакта с компьютером
жертвы.
В России еще с начала 90-х годов практика применения
противоправных средств при ведении бизнеса стала нормой, угроза
информационной безопасности стоит очень актуально. Поэтому всем
администраторам рекомендуется постоянно следить за появлением новых
методов в области взлома, прослушивания каналов и защитного ПО.
Вначале важно подробно описать все бизнес и информационные
процессы, проходящие в компании. Если упустить на этом этапе хотя бы
один нюанс, в будущем именно он может стать зацепкой для
67
злоумышленника. Однако стоит помнить и про чрезмерное засекречивание и
неоправданные растраты на защиту данных во вред всей компании.
Потери от раскрытия секретной информации выражаются в потере
преимуществ, утраченной коммерческой выгоде, материального ущерба
клиентов из-за хищения персональных данных, административной и
уголовной ответственности, моральному дисбалансу в коллективе из-за
раскрытия данных о з/п персонала, о имеющихся кадровых перестановках и
т. п.
Способы минимизации утечек конфиденциальной информации состоят
из 3 составляющих:
1. Взаимодействие с подчиненными.
Главным источником утечки данных становится персонал.
Человеческий фактор может минимизировать эффект от самых изощренных
механизмов безопасности. Главные принципы и правила управления
персоналом отражаются в стандарте ГОСТ Р ИСО/МЭК 27002-2012 «ИТ.
Методы и средства поддержания безопасности. Свод правил и норм
менеджмента ИБ». Четкое следование этим правилам помогает ощутимо
минимизировать влияние человеческого фактора, не допускать характерных
ошибок и не дать данным быть считанными.
2. Политика безопасности.
Политика безопасности компании становится сочетанием руководящих
принципов, правил, процедур и приемов в рамках безопасности, которым
следует компания в рамках деятельности.
Главные направления реализации политики безопасности:
• Деление данных по конкретной степени защищенности;
• Сохранность от утечек данных;
• Выявление субъекта и размера ущерба, наносимого фирме в
рамках информационной безопасности;
68
• Определение рисков и схемы минимизации их до приемлемой
величины.
3. Сервисы безопасности данных.
Сервисы безопасности применяются для ограничения доступа к
данным, протоколирования фактов выявления доступности и контроля
информационных потоков. Они реализуют функции предупреждения,
предотвращения, обнаружения и реагирования на события, связанные с
утечкой секретных данных. К сервисам безопасности можно отнести:
сервисы аутентификации, контроля доступа, шифрования, проверки
соответствия безопасности, контроля перехвата данных.
К базовым методикам предотвращения утечек секретных данных
относят [7]:
• Правовые;
• Организационные;
• Технические.
Базовые организационные мероприятия по поддержанию
противодействия утечкам данных обычно делят на 2 вида:
• Выражение концепции кадровой политики и параметров набора
персонала; набор служащих, текущая работа с основными сотрудниками;
• Применение мер по определению степени конфиденциальных
сведений и поддержка разделения доступа: характеристика документов по
уровню важности и секретности, выявление режима их хранения, допуска к
данным и их учета.
Атаки на БД и хранилища данных становятся чуть ли не самыми
опасными для компаний и организаций. Исходя из статистических данных, за
последние несколько лет численность утечек данных в мире только
повышается, при этом в 2015 году более 30 % из них относятся к
нарушителям, а более 60 % реализовано с участием персонала организации.
Даже если представить, что зачастую утечка состояла из данных, к которым
69
персонал имеет легальный доступ, любой 3-й случай относится к внешней
атаке. Важно также понимать, что, согласно описанным данным, на внешние
атаки передается 7 из 8 утечек с уровнем данных более 10 миллионов
записей. Под «зашитой БД» выступает методика предотвращения НСД к
информации, помещенной в таблицы. Самым слабым местом при
поддержании безопасности становится огромное число лиц, которые имеют
доступ к информации на самых различных уровнях. То есть угрозы
сохраненной в БД информации могут прийти не только извне, но и изнутри
от легальных пользователей. Самым показательным примером считается
скачивание БД системным администратором по факту увольнения, или
воровство БД сотрудником, который имеет доступ к ней в рамках
должностных обязанностей. Поэтому, вне зависимости от уровня
защищенности каналов передачи данных, пока есть ручка и бумага, нельзя на
100% быть уверенным, что безопасность БД полностью соответствует
требованиям фирмы.
Для преодоления проблем поддержания ИБ для СУБД важно перейти
от метода закрытия уязвимостей к полноценному подходу реализации
безопасности хранилищ данных. Главными этапами такого перехода
становятся следующие предложения:
• Создание комплексных методик поддержания безопасности
хранилищ данных этом этапе;
• Оценка и деление угроз и уязвимостей СУБД;
• Подготовка стандартных (используемых в разных СУБД без
внесения изменений или с малыми исправлениями) механизмов поддержания
безопасности;
• Подготовка теоретической базы ИБ для систем хранения и
перемещения данных.
Базовыми средствами защиты данных называют:
• Пароли;
70
• Закрытие записей и полей в таблицах БД;
• Разделение доступа к объектам БД;
• Криптографическая защита данных и программ;
К вспомогательным СЗИ БД относят такие, которые нет возможности
отнести напрямую, но они сильно влияют на безопасность данных. К ним
относятся:
• Имеющиеся средства контроля значений данных в рамках их
типов;
• Увеличенная достоверности передаваемых данных;
• Поддержание целостности связей таблиц;
• Реализация совместного доступа к объектам БД в сети.
В выпускной квалификационной работе рассмотрено существующее
положение с защитой информации в компании и сделан вывод, что
используемых мер и средств недостаточно. В частности, под угрозой
находятся информационные активы, которые могут быть передаваться в виде
файлов или разговора между головным офисом и филиалами компании, что
не гарантирует их надежной защиты.
В качестве основного программного комплекса предлагается
использовать семейство продуктов информационной безопасности «VipNet
Custom», а именно VipNet Client и VipNet Administrator, что позволит
организовать между центральным офисом и филиалами VPN-канал в целях
защиты передаваемой информации, а также защитить информацию,
находящуюся на ПК пользователей.
Предлагаемый комплекс мероприятий позволит вывести обеспечение
информационной безопасности обрабатываемой и передаваемой информации
на качественно новый уровень.
В первой главе выпускной квалификационной работы описана
деятельность компании и проведен анализ существующих угроз, среди
которых выделены наиболее актуальные. Далее описаны существующие
71
методы и способы защиты информации, в том числе виртуальные частные
сети.
Во второй главе проведена классификация VPN, произведен выбор
программного продукта, в результате принято решение использовать для
повышения уровня защиты информации компании VipNet.
В третьей части описан порядок применения выбранного продукта,
оценена экономическая эффективность.
Таким образом, задачи работы выполнены, а цель достигнута.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран