Диплом: Методы и средства защиты информации в сетях на примере АО "Узбекгеофизика"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
12
Рисунок 2 - Логическая схема ЛВС
Типы сетевого оборудования, используемые на предприятии:
1) Сетевой коммутатор (Switch) – это техническое устройство, которое
соединяет несколько узлов компьютерной сети. В отличие от других
устройств, коммутатор передаёт данные только конкретному получателю[4].
2) Маршрутизатор объединяет компьютерные сети в одно целое,
осуществляя обмен данными, согласно действующего протокола. В
зависимости от установленных фильтров, осуществляется избирательная
передача данных, когда отсеиваются пакеты, не предназначенные для
передачи[1].
3) Patch-панель входит в состав структурированной кабельной системы
(СКС). Конструктивно выполнена в виде панели со множеством
соединительных разъёмов. На тыльной стороне панели находятся контакты,
предназначенные для фиксированного соединения с кабелями, и
соединённые с разъёмами электрически.
4) Коммутационная панель не относится к активному сетевому
оборудованию. Patch - панели используются также в компьютерных сетях.
Локальные вычислительные сети (ЛВС) используют Patch - панели для
13
соединения компьютеров по сети друг к другу и к Интернету. ЕщеPatch -
панели можно использовать, чтобы подключить локальную сеть к
глобальной вычислительной сети (WAN).
5) Сетевой шлюз - сетевое устройство или программное средство для
сопряжения разнородных сетей[11].
6) Интернет-шлюз - программа или оборудование, организующее
доступ из локальной сети в Интернет.
7) Контролер домена – это сервер, который отвечает за работу
компьютерной сети (домена).
1.2. Основы защиты информации в корпоративной сети
Информационная безопасность определяется как процесс защиты
информационных и информационных систем от несанкционированного
доступа, использования, раскрытия, нарушения, изменения, прочтения,
проверки, регистрации или уничтожения[5].
Условия безопасности информации, компьютерной безопасности и
обеспечения информации часто используются взаимозаменяемо. Эти области
часто взаимосвязаны и разделяют общие цели защиты конфиденциальности,
целостности и доступности информации, однако между ними есть некоторые
тонкие различия[8].
Информационная безопасность неразрывно связана с общими
принципами защиты конфиденциальности, целостности и доступности
данных, независимо от характера данных[6].
Компьютерная безопасность может сосредоточиться на обеспечении
доступности и правильной работы компьютерной системы без учета
информации, хранящейся или обрабатываемой компьютером.
Безопасность информационных технологий - это методы защиты
компьютеров, сетей, программ и данных от несанкционированного доступа
или атак, предназначенных для эксплуатации.
Основные области, охватываемые безопасности информационных
технологий представлены на рисунке 3.
14
Рисунок 3 - Основные области, охватываемые безопасности
информационных технологий
Безопасность приложений включает в себя меры или контрмеры,
которые принимаются в течение жизненного цикла разработки для защиты
приложений от угроз, которые могут возникать из-за недостатков в
разработке, разработке, развёртывании, обновлении или обслуживании
приложений[9].
Информационная безопасность защищает информацию от
несанкционированного доступа, чтобы избежать кражи личных данных и
защиты конфиденциальности.
Основные методы, используемые для этого[10]:
a) Идентификация, аутентификация и авторизация пользователя,
б) Криптография.
Планирование аварийного восстановления - это процесс, включающий
проведение оценки рисков, установление приоритетов, разработку стратегий
восстановления в случае бедствия. Любой бизнес должен иметь конкретный
план для аварийного восстановления, чтобы как можно быстрее возобновить
обычные бизнес операции после катастрофы.
Сетевая безопасность включает в себя действия по защите удобства
использования, надёжности, целостности и безопасности сети. Эффективная
Области безопасности
информационных
технологий
Безопасность
приложений
Информационная
безопасность
Аварийное
восстановление
Сетевая
безопасность
15
сетевая безопасность нацелена на множество угроз и не позволяет им
входить или распространяться в сети.
Компонентами сетевой безопасности являются следующие объекты,
которые представлены на рисунке 4.
Рисунок 4 - Компоненты сетевой безопасности
В крупных промышленных предприятиях обычно работает целая
специальная группа безопасности для внедрения и поддержки
информационной защиты организации. В такие группы входит должность
специалиста по информационной безопасности. Он несёт ответственность за
управление рисками, процесса, посредством которого постоянно
оцениваются уязвимости и угрозы для информационных активов, и
принимаются и применяются соответствующие меры контроля[9].
Правительство, военные, корпорации, финансовые учреждения,
больницы и частные предприятия получают большую конфиденциальную
информацию о своих сотрудниках, клиентах, продуктах, исследованиях и
финансовом состоянии. Большая часть этой информации теперь собирается,
обрабатывается и хранится на электронных компьютерах и передается по
сетям другим компьютерам[4].
Антивирусные и антишпионские программы
Межсетевой экран для блокировки несанкционированного доступа
к вашей сети
Системы предотвращения вторжений (IPS) для выявления быстро
распространяющихся угроз, таких как нуль-день или ноль -hour
атак
Виртуальные частные сети (VPN) для обеспечения безопасного
удаленного доступа.
16
Для человека информационная безопасность оказывает значительное
влияние на конфиденциальность, которая в разных культурах
рассматривается по-разному. В последние годы значительно расширилась и
значительно расширилась область информационной безопасности. Есть
много способов получить доступ к этой области в качестве карьеры. Он
предлагает множество областей для специализации, в том числе: обеспечение
безопасности сети и смежной инфраструктуры, обеспечение безопасности
приложений и баз данных, тестирование безопасности, аудит
информационных систем, планирование непрерывности бизнеса и науку о
цифровой криминалистике и т. д[15].
В терминологии информационной безопасности встречаются такие
слова, как:
1) Угроза (Threat) – совокупность условий и факторов, которые могут
стать причиной нарушения целостности, доступности, конфиденциальности
информации [1].
2) Уязвимость (Vulnerability) –это состояние слабости системы защиты
в определённом месте или при каких-либо обстоятельствах, которая делает
возможным реализацию угрозы[1].
3) Утечка информации - это неправомерный процесс выхода
конфиденциальной информации за пределы охраняемой зоны ее воздействия
или определённого круга лиц[1].
4) Анализ рисков – определение угроз, уязвимостей, возможного
ущерба, а также контрмер.
5) Канал утечки – это путь утечки информации из информационной
системы, а также паразитная цепочка носителей информации, один или
несколько из которых являются правонарушителем или его специальной
аппаратурой [1].
Основные каналы утечки информации представлены на рисунке 5.
17
Рисунок 5 - Каналы утечки информации
6) Атаки безопасности - это злоупотребление информационной
системой на базе компьютера. Это означает возникновение или действие,
которое может привести к потере безопасности.
В сетевой инфраструктуре существуют два аспекта к проблем
обеспечения защиты информации: комплексный и фрагментарный[13].
Фрагментарный аспект основывается на противодействие угрозам в
условия некоторого задания. Пример: специальное антивирусное ПО,
механизмы управления доступом, инструменты шифрования и др.
Плюсы такого подхода в следующем[12]:
- высокая избирательность к определённому виду угроз;
- направленная защита конкретного объекта системы.
Минусы подхода:
- ограниченность защиты.
Комплексный аспект подразумевает реализацию большой среды,
которая будет обеспечивать полную защиту информации и
противодействовать любому виду угроз[12].
Комплексный подход применяется в основном в крупных
организациях, выполняющих работу с особо важной информацией.
18
Чтобы обеспечить необходимую защиту, нужно сочетать следующие
виды мер[10]:
- законодательного направления(законы, положения, акты, стандарты и
т.п.);
- административно-организационного направления(некоторые действия
внутри фирм);
- программно-технического направления(программные и технические
средства).
На рисунке 6 представлена классификация информации, которая
сначала разделяется на две выше изученные, а далее еще на несколько видов,
которые рассматриваются ниже.
Рисунок 6 – Классификация информации по виду доступа
На предприятии работает информация общедоступная и
конфиденциальная. Для ее защиты используют разные методы и средства.
1.3. Основы методов и средств защиты информации в корпоративной
сети
Методы защиты информации с точки зрения их теоретической базы и
практики применения взаимосвязаны.
Информация
Информация с
ограниченным
доступом
Конфиденциальная
информация
Государственная тайна
Общедоступная
19
Правовые методы регламентируют и всесторонне нормативно
регулируют деятельность по за- щите информации, выделяя, прежде всего, её
организационные направления. Тесную связь организационных и правовых
методов защиты информации можно показать на примере решения задач по
исключению утечки конфиденциальной информации, в частности
относящейся к коммерческой тайне предприятия, при его взаимодействии с
различными государственными и территориальными инспекторскими и
надзорными органами[18]. Эти органы в соответствии с предоставленными
им законом полномочиями осуществляют деятельность по получению
(истребованию), обработке и хранению информации о предприятиях и
гражданах (являющихся их сотрудниками). Передача информации, в
установленном порядке отнесённой к коммерческой тайне или содержащей
персональные данные работника предприятия, должна осуществляться на
основе договора, предусматривающего взаимные обязательства сторон по
нераспространению (неразглашению) этой информации, а также
необходимые меры по её защите. Организационные механизмы защиты
информации определяют порядок и условия комплексного использования
имеющихся сил и средств, эффективность которых зависит от применяемых
методов технического и экономического характера[20].
Технические методы защиты информации, используемые в комплексе с
организационными методами, играют большую роль в обеспечении защиты
информации при её хранении, накоплении и обработке с использованием
средств автоматизации. Технические методы необходимы для эффективного
применения имеющихся в распоряжении предприятия средств защиты
информации, основанных на новых информационных технологиях.
Среди перечисленных методов защиты информации особо выделяются
организационные методы, направленные на решение следующих задач[14]:
реализация на предприятии эффективного механизма управления,
обеспечивающего защиту конфиденциальной информации и недопущение её
утечки;
20
− осуществление принципа персональной ответственности
руководителей подразделений и персонала предприятия за защиту
конфиденциальной информации;
− определение перечней сведений, относимых на предприятии к
различным категориям (видам) конфиденциальной информации;
− ограничение круга лиц, имеющих право доступа к различным видам
информации в зависимости от степени её конфиденциальности;
− подбор и изучение лиц, назначаемых на должности, связанные с
конфиденциальной информацией, обучение и воспитание персонала
предприятия, допущенного к конфиденциальной информации;
− организация и ведение конфиденциального делопроизводства;
− осуществление систематического контроля за соблюдением
установленных требований по защите информации.
На рисунке 7 представлены методы защиты информации.
Рисунок 7 - Методы защиты информации
Под средствами защиты информации понимают технические,
криптографические, программные и другие средства и системы,
разработанные и предназначенные для защиты конфиденциальной
•управление
•препятствие
•маскировка
•регламентация
•побуждение
•принуждение
Методы защиты информации
21
информации, а также средства, устройства и системы контроля
эффективности защиты информации.
Технические средства защиты информации – устройства (приборы),
предназначенные для обеспечения защиты информации, исключения её
утечки, создания помех (препятствий) техническим средствам доступа к
информации, подлежащей защите.
Криптографические средства защиты информации – средства
(устройства), обеспечивающие защиту конфиденциальной информации
путём её криптографического преобразования (шифрования)[21].
Программные средства защиты информации – системы защиты средств
автоматизации (персональных электронно-вычислительных машин и их
комплексов) от внешнего (постороннего) воздействия или вторжения.
Методы защиты информации – это обычные и специфические способы
(приёмы, меры, мероприятия) защиты информации, которые применяются в
целях исключения утечки информации[16].
Общие методы защиты информации подразделяются на правовые,
организационные, технические и экономические.
На рисунке 8 представлены средства защиты информации.
Рисунок 8 - Средства защиты информации
•физические
•аппаратные
•программные
•организационно - правовые
•криптографические
•морально-этические
Средства защиты информации

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран