Диплом: Методы и средства защиты информации в сетях на примере АО "Узбекгеофизика"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
22
Виды контроля информационной безопасности предприятия:
1. Административный контроль, который включает:
Разработка и публикация политик, стандартов, процедур и
руководств.
Скрининг персонала.
Проведение обучения по вопросам безопасности и
Внедрение процедур управления изменениями.
2. Техническое или логическое управление, которое включает:
Внедрение и поддержка механизмов контроля доступа.
Пароль и управление ресурсами.
Методы идентификации и аутентификации
Устройства безопасности и
Конфигурация инфраструктуры.
3. Физический контроль, который включает:
Контроль индивидуального доступа к объекту и различным
отделам
Блокировка систем и удаление ненужных дисководов гибких
дисков или CD-ROM
Защита периметра объекта
Мониторинг вторжения и
Экологический контроль.
1.4. Выводы по главе
Проанализировав данную главу можно сделать выводы о том, что в ней
рассмотрены все теоретические основы предметной области защиты
информации в сетевой инфраструктуре. В начале главы рассмотрен анализ
предприятия, описаны общие характеристики направления деятельности,
приведена организационная структура, изучена информационная среда и
представлена модель сети.
23
Также в работе описаны основные термины и свойства методов и
средств защиты информации, основные аспекты этих компонентов.
Авторский вывод по главе определяется тем, что важность
информационной безопасности предприятия высока и очень актуальна. На
рынке информационных услуг пресыщение разнообразными системами
защиты информации, но не каждая подходит под нужды того или иного
предприятия. В связи с этим во второй главе необходимо рассмотреть
подробнее вопросы информационной безопасности в компании и выполнить
сравнительный анализ методов и средств защиты данных, а также выбрать
необходимый продукт под нужды АО «Узбекгеофизика»».
24
ГЛАВА 2. МЕТОДЫ И СРЕДСТВА ЗАЩИТЫ
ИНФОРМАЦИИ В КОРПОРАТИВНОЙ СЕТИ
2.1. Анализ информационной безопасности на предприятии
Для начала анализа необходимо выделить объекты, которые наиболее
нуждаются в защите. Будет использовано такое разделение, которое
представлено на рисунке 9.
Рисунок 9 – Классификация потенциальных объектов
Результаты оценки информационных объектов сведены в таблицу 1.
Таблица 1 - Оценка информационных объектов предприятия
Бизнес-процессы
Пример объекта
Владелец объекта
Оценка значимости
Главное
направление
деятельности
Информационная
система,
электронные копии,
файловый сервер,
договора
Исполнительный
директор, органы
управления
Высокий уровень
важности
Стратегическое
направление
деятельности
Сервер БД,
информационная
система,
электронные копии,
Исполнительный
директор, органы
управления
Высокий уровень
важности
•процессоры, модули, клавиатуры, терминалы, рабочие
станции, персональные компьютеры, принтеры,
дисководы, коммуникационные линии, терминальные
серверы, мосты, маршрутизаторы;
Аппаратная часть
•исходные тексты, объектные модули, утилиты,
диагностические программы, операционные системы,
коммуникационные программы;
Программная
часть
•обрабатываемые, непосредственно доступные,
архивированные, сохраненные в виде резервной
копии, регистрационные журналы, базы данных,
данные, передаваемые по коммуникационным
линиям;
Данные
•пользователи, обслуживающий персонал.
Люди
25
файловый сервер
Работа с
персоналом
Система учета
персонала, сервер
БД
Отдел кадров
Средний уровень
важности
Финансовая
деятельность
Информационная
система,
электронные копии,
файловый сервер,
банк-клиент
Экономический
отдел
Высокий уровень
важности
Общее
руководство
администрацией
и оперативно-
хозяйственной
деятельностью
предприятия
Внутренняя
документация:
приказы,
распоряжения,
информационная
система
Отдел АХО
Средний уровень
важности
Бухгалтерский
учет
Информационная
система,
электронные копии,
файловый сервер
Бухгалтерия
Средний уровень
важности
Маркетинговая
деятельность
Серверная часть
сайта компании,
АРМ менеджера
Информационный
отдел
Средний уровень
важности
Таким образом, активы, имеющие наибольшую ценность и
подлежащие защите, следующие:
1. Сервер с информационной системой;
2. Договора, заключённые с клиентами
3. Сервер базы данных экономического отдела.
В дальнейшем именно для этих активов проводилась оценка
уязвимостей, угроз и рисков информационной безопасности.
Рассмотрим виды информационных ресурсов, которые необходимо
защищать (рисунок 10).
26
Рисунок 10 - Виды информационных ресурсов
Именно представленные ресурсы несут большие риски угроз
безопасности.
2.2. Характеристики возможных угроз
Угроза безопасности информации осуществляется в следствии
образования определённого канала реализации угроз между источником и
носителем, что выполняет условия для нарушения основ информационной
безопасности[17].
Сопоставление физических угроз и уязвимостей информационной
системы:
1. Угрозы и уязвимости рабочих мест:
А. Физический доступ нарушителя к АРМ:
Отсутствие механизма контроля доступа пользователей к
нужным АРМ.
Отсутствие средств видеонаблюдения.
Проблемы в системе охраны территории.
Б. Разглашение конфиденциальной информации, хранящейся на
рабочем месте сотрудника организации:
Информация передаваемая по каналам связи
Информация, хранимая в базах данных, на файловых
серверах и рабочих станциях, на серверах каталогов, в
почтовых ящиках пользователей корпоративной сети и
т.п
Конфигурационная информация и протоколы работы
сетевых устройств, программных систем и комплексов.
27
Отсутствие договора о неразглашении сведений между
специалистом и работодателем.
Отсутствие чёткой формулировки об ответственности
сотрудников предприятия.
2. Угрозы и уязвимости серверных станций:
А. Физический доступ нарушителя в серверную комнату на
физическом уровне.
Плохой контрольно-пропускной режим общества.
Отсутствие видео контроля в помещении серверной.
Б. Разглашение конфиденциальных данных.
Отсутствие договора о нераспространении
конфиденциальных данных.
Нечёткая формулировка ответственности рабочих и
служащих.
3. Угрозы и уязвимости конфиденциальной информации:
А. Доступ посторонних лиц к носителям конфиденциальных
данных на физическом уровне.
Плохая организация пропускного режима.
Отсутствие точек видеонаблюдения в учреждении.
Отсутствие точек сигнализации охраны.
Б. Разглашение конфиденциальных данных, а также вынос
документов за пределы организации.
Отсутствие договоров о неразглашении соответствующего
вида информации.
Не чёткое распределение функций между сотрудниками
организации по сохранности документов.
Несанкционированный доступ к носителям
конфиденциальных данных.
28
Не чёткий подход в организации документооборота и
сохранности документов в учреждении.
Не контролируемый доступ рабочих и служащих к специальной
технике.
4. Уязвимости коммутационного оборудования и других устройств:
А. Физический доступ к устройствам сети.
Неорганизованный контрольно-пропускной режим предприятия.
Отсутствие средств видео контроля.
Плохая охрана территории предприятия.
Нечёткое разделение ответственности между сотрудниками
учреждения.
Б. Физическое повреждение сетевых устройств и другого
оборудования.
Отсутствие контроля доступа к сетевым устройствам и другому
оборудованию.
Нечёткая позиция в плане ответственности сотрудников.
В результате анализа состояния информационной безопасности
общества, были выявлены следующие угрозы:
1. Повреждение компьютерных программ вирусами.
2. Некомпетентность штатных сотрудников.
3. Внутренние отказы в работе ЛВС, связанные с нарушениями
работы программного обеспечения и аппаратных средств.
4. Угрозы на техническом уровне.
5. Угрозы другого характера, связанные с отсутствием паролей, а
также хранением конфиденциальных данных на бумаге.
6. Угрозы, связанные с несанкционированным доступом.
7. Кража программных и аппаратных продуктов.
2.3. Сравнительный анализ возможных средств защиты
информации
29
Для того, чтобы организовать систему защиты есть несколько средств,
которые в теории были рассмотрены. К данным решениям относят такие
средства, как[24]:
Технические (аппаратные) средства.
Программные средства
Смешанные аппаратно-программные средства
Организационные средства
Проанализируем каждое средство и приведём практический пример,
который существует на рынке.
1. Аппаратные средства защиты информации:
специальные регистры для хранения реквизитов защиты:
паролей, идентифицирующих кодов, грифов или уровней секретности;
устройства измерения индивидуальных характеристик человека
(голоса, отпечатков) с целью его идентификации;
схемы прерывания передачи информации в линии связи с целью
периодической проверки адреса выдачи данных;
устройства для шифрования информации (криптографические
методы);
модули доверенной загрузки компьютера.
К аппаратным средствам защиты относятся различные электронные,
электронно-механические, электронно-оптические устройства.
Для защиты периметра информационной системы создаются[23]:
системы охранной и пожарной сигнализации;
системы цифрового видео наблюдения;
системы контроля и управления доступом (СКУД).
Защита информации от её утечки техническими каналами связи
обеспечивается следующими средствами и мероприятиями:
использованием экранированного кабеля и прокладка проводов и
кабелей в экранированных конструкциях;
30
установкой на линиях связи высокочастотных фильтров;
построение экранированных помещений («капсул»);
использование экранированного оборудования;
установка активных систем зашумления;
создание контролируемых зон.
Для выполнения анализа технических средств защиты выберем
компании –Инфотекс и Код Безопасности.
Аппаратное средство компании «Инфотекс» - ViPNet
IndustrialGateway.Это индустриальные шлюзы безопасности с поддержкой
промышленных протоколов, обеспечивающие защиту каналов связи и
сетевое экранирование[25].
Аппаратное средство компании «Код Безопасности» - АПКШ
«Континент». Это программно-аппаратный комплекс обеспечивает
криптографическую защиту информации (в соответствии с ГОСТ 28147–89),
передаваемой по открытым каналам связи, между составными частями VPN,
которыми могут являться локальные вычислительные сети, их сегменты и
отдельные компьютеры.
Современная ключевая схема, реализуя шифрование каждого пакета на
уникальном ключе, обеспечивает гарантированную защиту от возможности
дешифрации перехваченных данных[27].
Чтобы защитить от проникновения со стороны сетей общего
пользования комплекс «Континент» 3.7 дает возможность выполнять
фильтрацию принимаемых и передаваемых пакетов по разным критериям.
Осуществляет поддержку VoIP, видеоконференций, ADSL, Dial-Up и
спутниковых каналов связи, технологии NAT/PAT для сокрытия структуры
сети.
Что могут данные системы:
Управлять всей сетью и сетевыми приложениями;
Обнаруживать все атаки на предприятии;
31
Мониторинг пользователей;
Поддерживать механизмы кластеризации гипервизоров;
Защищать удалённый доступ с использованием алгоритмов
ГОСТ.
Возможности СКЗИ «Континент»:
Крипто - защита данных;
Аутентификация - идентификация мобильных пользователей;
Поддержка любых ключевых носителей;
Удаленный доступ пользователей к системам защищаемой сети с
помощью шифрования;
Связь с сервером «Континент» со скоростью до 16 Мб/с в режиме
шифрования;
Интегрированный межсетевой экран;
Поддержка назначения динамических IP адресов;
Управление правами доступа и правилами фильтрации
пользователей к защищенной сети.
Продукт компании «Код безопасности» является мощным и гибким
обеспечением разработки VPN, который может строить виртуальные сети
любой структуры и архитектуры [47]. Далее перечислим типовые схемы
построения виртуальных частных сетей на основе комплекса СКЗИ
«Континент» (рисунок 11).

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран