Диплом: Криптографические меры обеспечения информационной безопасности в организации АО ИТМиВТ

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
33
Обслуживание автоматизированной системы производится сторонней
фирмой, с которой заключен договор подряда.
Далее в ходе работы над проектом мной был проведен анализ
программной архитектуры информационной системы АО ИТМиВТ. В
таблице 1 приведен перечень программных продуктов, используемых в
технологии работы специалистов АО ИТМиВТ
Таблица 1 - Перечень программных продуктов, используемых в
технологии работы специалистов АО ИТМиВТ
Наименование задачи
Технологическое
решение
Расположение
АРМ Документооборот
Web-интерфейс
Web-сервер АО ИТМиВТ
Учет техники
Тонкий клиент
MS SQL Server
1С 8.2: Бухгалтерский
Учет
Тонкий клиент
Сервер 1С: Предприятие
1С 8.2: Комплексная
Тонкий клиент
Сервер 1С: Предприятие
АРМ Учет кассовых
аппаратов
Тонкий клиент
MS SQL Server
Учет договоров
Тонкий клиент
MS SQL Server
Сдача отчетности в
ПФР
spu_orb
Рабочие станции
специалистов по бухучету
SberSign
Тонкий клиент
Рабочие станции
специалистов по бухучету
Таким образом, как показано в таблице 7, информационные ресурсы
АО ИТМиВТ включают в себя работу как с внутренними ресурсами, так и
работу с информационными ресурсами сторонних организаций, что
предполагает наличие дополнительных требований к системе
34
информационной безопасности. Вопросы обеспечения информационной
безопасности в корпоративной сети АО ИТМ и ВТ курирует ИТ-отдел.
2.2. Криптографическая защита сетевых ресурсов АО
ИТМ и ВТ
В рамках данной работы проведен анализ защищенности
корпоративной сети АО ИТМиВТ криптографическими методами. На
рисунке 3 показана принципиальная схема корпоративной сети исследуемой
организации. Защита корпоративной сети АО ИТМиВТ осуществляется с
использованием технологии VPN.
Рисунок 6 - Принципиальная схема корпоративной сети АО ИТМиВТ
Технология VPN в условиях АО ИТМиВТ использует стандарт IPSec и
наиболее распространенные протоколы VPN. В рамках данной модели
установка процесса взаимодействия маршрутизаторов заказчика
35
производится с использованием WAN-сети сервис-провайдера. В данном
случае со стороны провайдера не требуется настройки VPN, а функцией
являются лишь предоставление своих незащищённых сетей для передачи
трафика заказчика. Сети провайдеров используются только для
инкапсуляции или наложенного (прозрачного) соединения VPN между
площадками клиента (АО ИТМиВТ) [1].
Настройка VPN и маршрутизация трафика производится с
использованием телекоммуникационных средств клиента. Для организации
технологии корпоративной сети предприятия производится установка
маршрутизаторов, обеспечивающих взаимодействие сети офисов с VPN-
сетью. На маршрутизаторы производится установка программного
обеспечения для построения защищённых VPN.
В рамках данного проекта для реализации VPN-соединения между
офисами АО ИТМиВТ будет использоваться ПО OpenVPN. Технология,
используемая в данном программном продукте, основана на использовании
SSL-стандарта для осуществления безопасных соединений через Интернет.
ПО OpenVPN обеспечивает безопасность соединений на основе 2-го и
3-го уровней OSI. При условии конфигурирования OpenVPN в режиме моста
возможно обеспечение безопасных соединений на основе второго уровня
OSI, в режиме маршрутизации - на основе третьего уровня. OpenVPN не
позволяет осуществить доступ к сетям с использованием браузерных
технологий, а также для его функционирования требуется установка
клиентского ПО.
Модель VPN, реализованная в условиях АО ИТМиВТ, приведена на
рисунке 7.
36
Рисунок 7 - Модель VPN, реализованная в условиях АО ИТМиВТ
Настройка маршрутизатора производится в головном офисе АО
ИТМиВТ в качестве VPN-сервера, а маршрутизация удаленных офисов
производится с использованием VPN-клиентов. Подключение
маршрутизаторов VPN-сервера и VPN-клиентов к Интернету производится
через сети провайдера. Кроме того, к главному офису можно подключить ПК
удаленных пользователей, настроив на рабочей станции пользователя
программу VPN-клиента.
Защита ресурсов корпоративной сети предполагает наличие
следующих объектов защиты:
- канал передачи данных;
- серверы, используемые для хранения централизованных
информационных ресурсов;
- рабочие станции пользователей;
- система физической и инженерно-технической защиты помещений.
37
В рамках данной работы мной была проведена оценка объектов защиты
информации в автоматизированной системе АО ИТМиВТ, результаты
которой приведены в таблицах 2-3.
Таблица 2 - Объекты защиты информации при обработке данных в
автоматизированной системе АО ИТМиВТ
Вид информационной системы
Объекты защиты информации
1С: Бухгалтерский Учет
Данные бухгалтерского учета
1С: Комплексная
Персональные данные сотрудников
Учет кассовых аппаратов
Данные о предприятиях -клиентах
spu_orb
Персональные данные сотрудников
Учет договоров
Коммерчески значимая информация
АРМ Документооборот
Внутриорганизационная информация
Учет техники
Данные автоматизированной системы
предприятия
Криптографические системы
Работа с ЭЦП в банковских системах и
системах ЭДО
Таблица 3 - Объекты защиты информации при обработке данных
неавтоматизированным способом в условиях АО ИТМиВТ
Объект
Объекты защиты информации
Карточки сотрудников
Персональные данные сотрудников
Договоры с клиентами
Коммерчески значимая информация
Отчеты экономического отдела
Элементы коммерческой тайны
Кабельный журнал, информация
по ЛВС
Данные о структуре локальной сети
Карточки ЭЦП
Система электронного документооборота
38
По итогам анализа существующего состояния защищенности
информационной системы исследуемого предприятия можно сделать
выводы:
- информационная система исследуемого предприятия использует
корпоративную систему передачи данных, что предполагает необходимость
принятия мер защиты от сетевых вторжений, а также шифрования трафика с
использованием криптосредств;
- доступ к ресурсам головного офиса из удаленных площадок
предоставляется с использованием технологии VPN;
- сетевой трафик между головным офисом и филиалами, а также
внутри офисов связан с функционированием прикладных программных
комплексов, трафиком систем администрирования, системного ПО, а также
систем безопасности, систем видеонаблюдения, систем
видеоконференцсвязи;
- обеспечение защищённости корпоративной сети от угроз внешних
вторжений позволит обеспечить бесперебойность функционирования
компании, сокращает риски, связанные с простоями и материальными
потерями, связанные с необходимостью работ по восстановлению
информационных ресурсов;
- в АО ИТМиВТ имеются организационные единицы, ответственные за
решение задач по обеспечению информационной безопасности.
39
2.3 Администрирование системы криптографической
защиты в условиях АО ИТМ и ВТ
Реализация системы криптографической защиты в организациях
предполагает необходимость принятия ряда организационных мер, включая
создание соответствующей организационной структуры, ведение
номенклатуры дел в рамках ведения документооборота в области работы с
криптографическими системами.
Администраторы защиты информации АО ИТМ и ВТ
по вопросам
выполнения возложенных задач в части криптографической защиты
подчиняются непосредственно начальнику отдела по защите информации, а
по методологии выполнения задач выполняют рекомендации стандартов,
соответствующие классу защищенности информационной системы.
Задачи администраторов защиты информации АО ИТМ и ВТ:
- ведение поэкземплярного учета криптосредств, технической и
эксплутационной документации к ним, правил работы с криптосредствами и
ключевых документов, имеющихся в организации;
- обеспечение соблюдения принципа персональной
ответственности пользователей криптосредств и владельцев ключей
шифрования и ЭП за сохранность криптосредств и ключей шифрования;
- учет пользователей криптосредств;
- установка и ввод в эксплуатацию криптосредств в соответствии с
эксплуатационной и технической документацией к этим средствам, с
составлением актов;
- обучение пользователей криптосредств;
- контроль за наличием криптосредств, технической и
эксплуатационной документации к ним, правил пользования криптосредств и
40
ключевых документов, а также за соблюдением пользователями
криптосредств и владельцами ключей шифрования и ЭЦП правил обращения
с ними;
- организация и осуществление приема-передачи криптосредств
технической и эксплутационной документации к ним, правил работы с
криптосредствами, ключевых документов;
- деинсталляция криптосредств по согласованию с
подразделениями, курирующими вопросы обеспечения информационной
безопасности в филиалах АО ИТМ и ВТ;
- формирование и ведение дела, в котором подшиваются все
документы, находящиеся в ведении администратора защиты информации, а
также журналов учета, которые определены в рамках ведения
делопроизводства по защите информации в условиях АО ИТМ и ВТ.
- подготовка и представление руководству и организациям-
партнерам запрашиваемых сведений по средствам криптозащиты и ключевой
информации.
Обязанности администраторов защиты информации АО ИТМ и ВТ:
- соблюдать требования законодательных актов и нормативных
документов организаций в области обеспечения безопасности защищаемой
информации, ключевых носителей и документации к ним;
- направлять, подписанные владельцами ключей электронной
подписи «Регистрационные карточки открытых ключей электронной
цифровой подписи», «Сертификаты ключей подписи» на бумажных
носителях;
- надежно хранить криптосредства, эксплуатационную и
техническую документацию, ключевые документы, правила пользования,
МНИ с информацией ограниченного доступа;
- выявлять попытки посторонних лиц получить сведения об
41
информации ограниченного доступа, используемых криптосредствах или
ключевых документах к ним;
- принимать меры по предупреждению разглашения защищаемых
сведений, возможной утечки таких сведений при выявлении фактов утраты
или недостачи криптосредств, ключевых документов к ним,
- передавать ЭВМ, с установленным криптосредством в ремонт в
соответствии с ниже указанными требованиями:
1. при передаче ЭВМ, с установленным криптосредством в ремонт
при исправном НЖМД, жесткий диск изымается и храниться в сейфе
администратора защиты информации до возвращения ЭВМ из ремонта;
2. при передаче ЭВМ с установленным криптосредством в ремонт с
неисправным НЖМД, ЭВМ передается в ремонт установленным порядком
без НЖМД, при этом неисправный НЖМД передается в отдел по защите
информации вместе с актом технической экспертизы (дальнейшие действия
в соответствии с инструкцией по использованию средств от НСД);
3. при замене ЭВМ с установленным криптосредством, при
перестановке операционной системы на ЭВМ криптосредство должно быть
деинсталлировано отделом по защите информации (администратором
защиты информации), с сохранением архивов на учтенном машинном
носителе (в случае необходимости восстановления криптосредства) и с
оформлением акта на уничтожение криптосредства (с фиксацией факта
уничтожения в журнале учета);
Пользователи СКЗИ обязаны:
2.1. ежедневно осуществлять контроль целостности специальных
защитных знаков, которыми оклеен корпус системного блока;
2.2. ежедневно загружать средства криптографической защиты
информации (далее криптосредства);
2.3. сохранять конфиденциальность информации, которая стала
42
известной в процессе выполнения должностных обязанностей, в том числе
сведений о закрытых криптографических ключах, паролях и применяемых
криптосредствах, организации хранения, обработки и передачи по каналам
связи информации с использованием криптосредств;
2.4. хранить ключевую информацию, эксплуатационную
документацию к криптосредствам на бумажных и машинных носителях в
шкафах (ящиках, хранилищах) индивидуального пользования, в условиях,
исключающих бесконтрольный доступ к ним, а также их искажение или
несанкционированное уничтожение (на каждом рабочем месте пользователя
СКЗИ обязательно наличие хотя бы одного ящика стола, закрываемого на
ключ);
2.5. во внерабочее время ключевые носители с криптоключами
хранить в опечатанном личной номерной печатью пенале (тубусе, конверте,
коробке и т.п.) в запираемом на замок индивидуальном хранилище или
сдавать на хранение ответственному за хранение, назначенному приказом;
2.6. выполнять требования эксплуатационной документации
(инструкций) по эксплуатации криптосредств;
2.7. сообщать руководителю своего структурного подразделения и
в отдел по защите информации (специалисту по защите информации) о
ставших ему известными попытках посторонних лиц получить сведения об
используемых криптосредствах или ключевых документах к ним;
2.8. немедленно сообщать своему руководителю с последующим
уведомлением отдела по защите информации (специалиста по защите
информации) о фактах нарушения целостности специальных защитных
знаков, которыми оклеен корпус системного блока, утраты ключевых
носителей, ключей от помещений, хранилищ, личных номерных печатей и о
других фактах, которые могут привести к разглашению защищаемой
информации ограниченного доступа, а также о причинах и условиях

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)