Диплом: Криптографические меры обеспечения информационной безопасности в организации АО ИТМиВТ

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
43
возможной утечки такой информации;
2.9. в случае длительного (более 3 месяцев) временного отсутствия
(болезнь, командировка, отпуск и т.д.) ключевые носители оставить на
хранение в хранилищах, специально приспообленных для выполнения
соответствующих задач;
2.10. при увольнении, переводе на работу, не связанную с
использованием криптосредств (изменению функциональных обязанностей,
не предусматривающих необходимость использования криптосредств),
эксплуатационную документацию к криптосредствам, а также ключевые
носители сдать с документальным оформлением (под роспись) в отдел по
защите информации.
Пользователям СКЗИ запрещается:
3.1. разглашать пароли, закрытую ключевую информацию и
другую информацию ограниченного доступа, передавать криптосредства,
носители ключевой информации другим лицам, выводить закрытую
ключевую информацию на монитор и принтер;
3.2. вносить какие-либо несанкционированные изменения в
криптосредство и в аппаратно-программные средства, работающие
совместно с установленным криптосредством и способными влиять на
функционирование криптосредства;
3.3. осуществлять вскрытие системных блоков с установленным
криптосредствами, подключать к ним дополнительные устройства;
3.4. оставлять без контроля ключевые носители, а также рабочую
станцию с установленными криптосредством при включенном питании (не
заблокированную);
3.5. выводить на монитор информацию ограниченного доступа,
обрабатываемую с использованием криптосредств в присутствии лиц, не
имеющих к этой информации непосредственного отношения;
44
3.6. выносить ключевые носители за пределы служебных
помещений без разрешения владельца ключа;
3.7. применять скомпрометированные ключи или пароли;
3.8. осуществлять несанкционированное копирование ключевой
информации;
3.9. вставлять ключевой носитель в устройство считывания в
режимах, не предусмотренных штатным порядком использования ключевого
носителя;
3.10. записывать на ключевые носители какую-либо информацию,
не предусмотренную правилами пользования на криптосредство;
3.11. устанавливать ключевые носители на рабочие станции
других пользователей;
3.12. производить записи новых ключей на машинные носители
ключевой информации без предварительного уничтожения ранее записанной
ключевой информации, если иной порядок не определен эксплуатационной
документацией;
3.13. не выключать рабочую станцию в конце рабочего дня (за
исключением случаев выполнения технологических операций).
Действия пользователя СКЗИ в случае нештатных ситуаций:
4.1. при обнаружении нарушения целостности специальных
защитных знаков немедленно сообщать специалисту по защите
информации;
4.2. в случае обнаружения факта несанкционированного доступа к
системным блокам, «посторонних» (не зарегистрированных) программ,
нарушения целостности программного обеспечения, работа на этих
технических средствах должна быть прекращена и о данном факте в
незамедлительно доложить руководству.
4.3. при компрометации ключей или подозрении в компрометации
45
ключа пользователь СКЗИ должен немедленно прекратить связь с другими
пользователями и сообщить о факте компрометации (или предполагаемом
факте компрометации) в отдел по защите информации (специалисту по
защите информации).
2. Ответственность
5.1. Владельцы ключей шифрования и ЭП и их доверенные лица
несут персональную ответственность за обеспечение сохранности,
неразглашения и нераспространения ключей и ключевой информации.
5.2. Пользователи СКЗИ несут персональную ответственность за
выполнение:
требований эксплуатационной документации к криптосредствам;
возложенных на него обязанностей в части оборота средств
криптографической защиты.
5.3. Пользователи СКЗИ за нарушение режима обеспечения
защиты информации могут быть привлечены к административной или иной
ответственности, в соответствии с действующим законодательством.
Рассмотрев существующую систему организации защиты информации
АО ИТМ и ВТ, были отмечены следующие недостатки:
- отсутствуют системы защиты криптографически значимой
информации от утечек по физическим каналам;
- отмечены случаи хранения ключей на сетевых ресурсах, неучтенных
флэш-накопителях;
- отсутствуют средства, позволяющие осуществлять мониторинг
состояния локальной вычислительной сети на рабочих станциях,
работающих с криптосредствами (активность пользователей, программного
обеспечения, анализ сетевого трафика);
46
- отсутствуют регламенты резервного копирования и хранения
резервных копий криптографичеких ключей, не определен список
выделенных помещений с ограниченным доступом.
Рассмотрев технологию использования криптографических средств в
условиях АО ИТМ и ВТ были сделаны выводы:
- Криптографические средства в технологии работы АО ИТМ и ВТ
используются в системах электронного документооборота, а также в
системах передачи данных;
- Шифрование трафика в условиях АО ИТМ и ВТ позволяет
предотвращать утечку информации, составляющую коммерческую тайну, а
также объекты авторского права на разработки Института;
- Шифрование трафика проводится с использованием технологий
VPN;
- В условиях АО ИТМ и ВТ существует организационная структура,
позволяющая выполнять требования по защите криптографической
информации.
Во второй главе выпускной квалификационной работы рассмотрены
основные аспекты, направление работы и миссия компании. Изучен и
проведен анализ программной архитектуры информационной системы АО
ИТМ и ВТ. Так же проведен анализ защищенности корпоративной сети.
Определены основные объекты для защиты. Перечислены задачи и
обязанности администраторов защиты информации в органзации.
Определены недостатки в системе организации защиты информации.
Проведенные иследования позволяют перейти к третьей главе выпускной
квалификационной работы.
47
3. Практическая часть
3.1 Техническое обеспечение работы СКЗИ
Использование СКЗИ по своему определению предполагает работу с
техническими средствами – программным и аппаратным обеспечением,
позволяющим производить шифрование объектов, а также работать со
средствами электронной подписи.
Основные виды программно-аппаратного обеспечения, используемые
при работе с СКЗИ, делятся на следующие группы:
− программные продукты, генерирующие ключи шифрования;
− программные продукты, работающие с криптографическими
системами;
− аппаратное обеспечение для хранения ключей электронных
подписей.
Генерация ключей шифрования производится с использованием
специальных программных средств. Перечень наиболее распространенных
средств, используемых для работы со средствами шифрования и электронной
подписи:
− Крипто-Про;
VipNet CryptoService;
Verba OW;
Sbersign.
Также существует большое количество программных продуктов для
генерации ЭП, используемых в отраслевых решениях. В рамках данной
дипломной работы мной было проведено изучение функционала ПО Крипто-
Про CSP.
48
Рассмотрим основные режимы работы ПО Крипто-Про.
Область использования криптопровайдера КриптоПро CSP [2]:
− авторизация и обеспечение юридической силы электронных
документов в процессе обмена ими между пользователями, с использованием
алгоритмов по формированию и проверке электронной подписи (ЭП) в
рамках требований отечественных стандартов ГОСТ Р 34.10-2001 / ГОСТ Р
34.10-2012;
− обеспечение конфиденциальности, контроль целостности данных
через проведения их шифрования и имитозащиты, в рамках требований
ГОСТ 28147-89;
− обеспечение аутентичности, конфиденциальности, а также
имитозащита соединений с использованием протокола TLS;
− контроль целостности системных и прикладных программных
продуктов в целях их защиты от несанкционированного изменения и
нарушения корректности функционирования;
− управление ключевыми составляющими системы в соответствии с
технологией рииспользования средств защиты.
На рисунке 8 показан режим настройки ПО Крипто-Про CSP.
На рисунке 9 – настройка считывателей.
49
Рисунок 8 - Свойства Крипто-Про CSP
Рисунок 9 - Настройка считывателей
50
В качестве хранилища закрытых ключей могут выступать [2]:
− внешние носители (флэш-накопители, дискеты), причем ключ
защищен от копирования тем, что при формировании ЭП учитывается
серийный номер флэш-накопителя;
− реестр (данный способ не является безопасным, так как защита
электронной подписи в данном случае только на уровне ввода пин-кода);
− специализированные электронные ключи.
Также в ПО Крипто-Про CSP реализована возможность входа в
систему с использованием сертификата, что необходимо предусмотреть в
настройках ПО (рисунок 10).
Рисунок 10 - Настройка авторизации в системе с использованием
Крипто-Про
51
Программным обеспечением, использующим ЭП, сформированную
Крипто-Про, является большое количество решений – от работы в
браузерных приложениях (портал госзакупок, торговые площадки – в
данном случае сертификаты используются как для формирования ЭП, так и
для авторизации в приложениях), до программных продуктов для
реализации задачи сдачи отчетности в государственные органы (Контур-
Экстерн, СБИС++).
Также в рамках выполнения данной дипломной работы мной было
проведено изучение работы приложения СБИС++, использующего средства
электронной подписи. На рисунках 11 12 показано окно конфигурирования
работы ПО СБИС++ для функционирования электронной подписи.
Рисунок 11 − Конфигурирование работы ПО СБИС++ для функционирования
электронной подписи
52
Рисунок 12 − Конфигурирование работы ПО СБИС++ для
функционирования электронной подписи
На рисунке 5 показано окно сертификатов ЭП, используемых в ПО СБИС++.

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)