Диплом: Методы и средства защиты информации в сетях (на примере компании «Fluor Corporation»)

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
2
ОГЛАВЛЕНИЕ
ВВЕДЕНИЕ .............................................................................................................. 3
ГЛАВА 1. ТЕОРЕТИЧЕСКИЕ АСПЕКТЫ МЕТОДОВ И СРЕДСТВ
ЗАЩИТЫ ИНФОРМАЦИИ ................................................................................... 5
1.1. Основные понятия защиты информации в сетях ....................................... 5
1.2. Характеристика методов защиты информации в сетях .......................... 11
1.3. Обзор средств защиты информации в сетях ............................................ 17
ГЛАВА 2. АНАЛИЗ МЕТОДОВ И СРЕДСТВ ЗАЩИТЫ ИНФОРМАЦИИ
СЕТИ КОМПАНИИ «FLUOR CORPORATION» .............................................. 23
2.1. Общая характеристика предприятия ......................................................... 23
2.2. Анализ организации компьютерной сети предприятия .......................... 29
2.3. Выявление недостатков в методах и средствах защиты предприятия .. 35
ГЛАВА 3. РАЗРАБОТКА МЕРОПРИЯТИЙ ПО СОВЕРШЕНСТВОВАНИЮ
МЕТОДОВ И СРЕДСТВ ЗАЩИТЫ СЕТИ КОМПАНИИ «FLUOR
CORPORATION» .................................................................................................. 44
3.1. Предложения по совершенствованию методов защиты информации в
сети предприятия ............................................................................................... 44
3.2. Предложения по совершенствованию средств защиты информации в
сети ...................................................................................................................... 50
3.3. Экономическая оценка эффективности предложенных мероприятий .. 56
ЗАКЛЮЧЕНИЕ ..................................................................................................... 63
СПИСОК ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ ............................................. 66
3
ВВЕДЕНИЕ
Актуальность выбранной темы исследования заключается в том, что от
выбора методов и средств защиты компьютерной сети зависит ее
работоспособность и производительность.
В настоящее время предприятия ведут постоянную работу по
совершенствованию методов и средств защиты, усиливая механизмы
идентификации и аутентификации пользователей за счет использования
биометрических средств защиты, ограничивая доступ на территорию
предприятия посредством установки системы контроля и управления
доступом, предотвращая попытки получения несанкционированного доступа
к конфиденциальной информации внедряя в деятельность
криптографические средства защиты, включающие в свой состав механизмы
электронной подписи.
Каждая компьютерная сеть имеет доступ в сеть Интернет, которая
создает угрозы заражения информационных ресурсов вредоносным
программным обеспечением. Для защиты от этого вида угроз в
компьютерной сети устанавливаются межсетевые экраны, позволяющие
фильтровать трафик, антивирусные программы, выполняющие мониторинг
сети в режиме реального времени.
Следовательно, выявление особенностей современных методов и
средств защиты компьютерной сети обосновывает выбор темы исследования.
Объектом исследования являются методы и средства защиты
компьютерной сети. Предметом исследования являются методы и средства
защиты компьютерной сети компании «Fluor Corporation».
Цель работы: разработать мероприятия по совершенствованию методов
и средств защиты информации компании «Fluor Corporation».
Задачи работы:
1) Рассмотреть основные понятия защиты информации в сетях.
4
2) Привести характеристику методов защиты информации в сетях.
3) Выполнить обзор средств защиты информации в сетях.
4) Проанализировать методы и средства защиты информации в сети
компании «Fluor Corporation».
5) Разработать мероприятия по совершенствованию методов и средств
защиты сети компании «Fluor Corporation».
Практической значимостью работы является то, что предложенная
Политика безопасности и биометрическая система контроля и управления
доступом ZKNet 8.0 позволят усилить защиту компьютерной сети компании
«Fluor Corporation».
Вопросы выбора современных методов и средств защиты постоянно
обсуждаются многими отечественными и зарубежными специалистами,
среди которых следует выделить работы Анисимова А. А. [1], Бабаша А. В.
[2], Бутаковой Н. Г. [3], Власова Ю. В. [4], Галаса В. П. [5] и других.
Выпускная квалификационная работа включает три главы:
теоретическую, аналитическую и проектную.
В теоретической части работы рассмотрены основные понятия защиты
информации в сетях, приведена характеристика методов защиты информации
в сетях, а также обзор средств защиты информации в сетях.
В аналитической части работы рассмотрена общая характеристика
предприятия, проанализирована организация компьютерной сети на
предприятии и выявлены недостатки в методах и средствах защиты.
В проектной части разработаны мероприятия по совершенствованию
методов и средств защиты сети предприятия, предложены современные
методы и средства защиты информации в сети, а также выполнена
экономическая оценка эффективности предложенных мероприятий.
Выпускная квалификационная работа представлена на 70 страницах, из
которых 19 рисунков, 6 таблиц, 40 источников использованной литературы.
5
ГЛАВА 1. ТЕОРЕТИЧЕСКИЕ АСПЕКТЫ МЕТОДОВ И
СРЕДСТВ ЗАЩИТЫ ИНФОРМАЦИИ
1.1. Основные понятия защиты информации в сетях
Защита информации включает в свой состав систему правовых,
технических, организационных и методических методов, которые позволяют
предупредить атаки и угрозы, снизить сумму материального ущерба от
получения злоумышленником несанкционированного доступа к ресурсам
компьютерной сети.
К основным понятиям защиты информации в компьютерной сети
относятся «угрозы», «уязвимости», «объект защиты», «методы и средства
защиты».
В работе Рогозина В.Ю. под защитой информации в компьютерной
сети рассматривается информационная среда, в которой не существует
возможности получения несанкционированного доступа или внедрения
вредоносного программного обеспечения в компьютерную сеть [33, c.28].
Рассматривая понятия информационной безопасности, Сотов А. И.
указывает, что защита информации в компьютерной сети – это система
мероприятий по предотвращению негативного влияния на сетевое
оборудование и программное обеспечение в сети. При реализации
мероприятий используются методы и средства защиты, позволяющие
предотвратить попытки неправомерного копирования, изменения или
уничтожения информации [29, c.50].
В государственном стандарте ГОСТ Р ИСО/МЭК 17799-2005
указывается, что к основным понятиям защиты относятся:
«конфиденциальность», «целостность» и доступность данных.
Конфиденциальность данных обеспечивается методами разграничения
доступа к ресурсам компьютерной сети на основании создания учетные
записи для работы пользователей.
6
Достаточно важным для обмена данными в компьютерной сети
является сохранение целостности, для которой характерна полнота и
достоверность защищенных данных.
В свою очередь, доступность представлена в виде системы,
позволяющей получить доступ к информационным ресурсам в
компьютерной сети только авторизованным пользователям [24, c.66].
Угрозы и уязвимости – это факторы, события, обстоятельства,
связанные с нарушением конфиденциальности, целостности и доступности
информации и потенциально наносящие предприятию материальный ущерб.
В основных положениях Федерального закона от 27.07.2006 №149 «Об
информации, информационных технологиях и защите информации»
указывается, что защита информации является обязанностью любого
собственника и представлена в виде комплекса правовых, организационных и
технических методов, которые позволяют реализовать задачи, приведенные
на рисунке 1.
Рисунок 1 – Задачи, которые решают правовые, организационные и
технические методы защиты
1
• Обеспечивать защиту информации в компьютерной сети от
несанкционированного доступа, уничтожения, модификации, блокировки
2
• Соблюдать конфиденциальность информации ограниченного доступа
3
• Реализовать права доступа к информации
4
• Предотвратить несанкционированный доступ к информации при передаче
ее лицам, не имеющим права на ее использование
5
• Своевременно обнаруживать факты несанкционированного доступа к
информации
7
В соответствии с ГОСТ Р ИСО/МЭК 135.1-2006 «Информационная
технология, методы и средства обеспечения безопасности. Часть 1» защита
информации представлена в виде инструментов, позволяющих поддерживать
целостность, конфиденциальность и аутентичность информации [30, c.95].
Также в этом документе выделяются признаки защиты информации,
такие как неотказуемость и подотчетность [26, c.58].
Понятие «неотказуемость» предусматривает проведение
систематического контроля операций по сбору и обработки информации по
обеспечению защиты компьютерной сети и анализ полученных результатов.
Свойство «аутентичность» отражает гарантию, что субъект или
информационных ресурс сети – идентичны, имеют свойства, которые могут
назначаться ему только владельцем. Близким к понятию аутентичность
выступает свойство «достоверность», отражающее соответствие информации
конечным результатам.
Главной целью защиты информации в компьютерной сети является
организация работы комплексной системы защиты, включающей
техническое, программное и организационное обеспечение, позволяющие
оперативно предупреждать и предотвращать возникающие атаки и угрозы.
На организационном уровне защита компьютерной сети
обеспечивается Политикой безопасности, в которой приводятся положения,
приведенные на рисунке 2.
Рисунок 2 – Основные положения Политики безопасности компьютерной
сети
Основные требования и правила к обслуживающему персоналу
Мероприятия для организации доступа
Поведение аудита и мониторинга компьютерной сети
Рекомендации по защите сетевого оборудования и программного обеспечения
8
Следует отметить, что в течение длительного периода времени
разработка методов и средств защиты информации производилась только на
уровне государства. С развитием информационных технологий и средств и в
тоже время ростом попыток получения несанкционированного доступа к
компьютерной сети на базе предприятия ежегодно обновляются методы и
средства защиты.
В настоящее время для обеспечения защиты данных в компьютерной
сети выполняют [24, c.66]:
- идентификацию и локализацию угроз и уязвимостей;
- предотвращение попыток получения несанкционированного доступа
и искажения данных;
- разработку мероприятий по предотвращению попыток получения
несанкционированного доступа, который может привести к уничтожению
или модификации информации.
Для построения надежной системы защиты информации компьютерной
сети разработчиками реализуются различные комплексные подходы с
применением средств и методов, характеристика которых приведена в
таблице 1.
Таблица 1 – Виды средств и методов для защиты компьютерной сети
Средства и методы
защиты
Характеристика
Инженерно-технические
средства и методы
Автономные устройства, которые выполняют функции по
обеспечению общей защиты объектов в компьютерной
сети
Программно-технические
средства и методы
Входят в состав вычислительной техники и
телекоммуникационной аппаратуры
Нормативно-правовые
средства и методы
Определены на законодательном уровне и включают в
свой состав различные отечественные и международные
стандарты, методические руководства, Политику
безопасности
Организационные методы
и средства
Технические инструкции по эксплуатации сетевого
оборудования, руководство пользователя, руководство
администратора, Правила проведения профилактики
оборудования и ПО
9
В состав инженерно-технических средств и методов входят устройства
для защиты территории предприятия, производственных помещений, в
которых находится программное и аппаратное обеспечение для организации
работы компьютерной сети. В качестве примера инженерно-технических
средств можно привести системы контроля и управления доступом [9, c.41].
В состав аппаратно-технических средств и методов защиты входят:
- средства и методы, которые применяются для идентификации и
авторизации пользователей с сохранением их конфиденциальности;
- оборудование для измерения личностных параметров или
биометрических данных для идентификации доступа;
- схемы контроля передаваемой информации в каналах связи с
периодической проверкой IP-адресов;
- устройства для шифрования и дешифрования информации,
основанные на криптографических алгоритмах.
Программно-технические методы и средства представлены в виде
набора программного обеспечения, выполняющего функции идентификации
пользователей, предоставления доступа к данным, шифрования информации,
уничтожения временных файлов, проведения тестового контроля защиты
информации в компьютерной сети.
Среди преимуществ использования программных средств защиты
следует отметить их универсальность, гибкость, простоту, надежность
использования [11, c.5].
Нормативно-правовые методы и средства защиты организуют
информационную безопасность на законодательном уровне и представлены в
виде нормативных актов, федеральных законов, государственных стандартов,
методических рекомендаций, позволяющих организовать защиту
информации в компьютерной сети.
Собственник информации имеет право выполнять постоянный
контроль требований защиты компьютерной сети, а в случае необходимости
10
блокировать работу пользователей в компьютерной сети и запретить к ней
доступ [22, c.56].
На предприятиях для установки порядка и предоставления
пользователям информации с указанием места, времени, ответственных лиц,
а также необходимых процедур применяется Политика безопасности.
На основании стандарта ГОСТ Р ИСО/МЭК 17799-2005 «Практические
правила управления информационной безопасностью», к основной цели
политики информационной безопасности относятся вопросы защиты
предприятия с вовлечением в этот процесс высшего руководства организации
[5, c.23].
Разработка и реализация политики информационной безопасности
предусматривает решение вопросов по установлению ответственности в
области защиты информации. Внедрение в систему защиты компьютерной
сети Политики информационной безопасности позволяет решить следующие
задачи:
- раскрыть значимости безопасности как инструмента, позволяющего
обеспечить возможность совместного использования информационных
ресурсов в компьютерной сети;
- определить принципы и цели по обеспечению информационной
безопасности с применением оборудования и средств;
- определить обязанностей работников предприятия в области
обеспечения защиты информации в компьютерной сети;
- обеспечивать защиту информации в компьютерной сети на основании
действующего законодательства РФ;
В деятельности предприятия политика безопасности является
руководящим документом по обеспечению безопасности компьютерной сети.
В основных пунктах Политики безопасности содержатся вопросы,
связанные с обеспечением безопасности серверов, персональных
компьютеров, сетевого оборудования, портативных мобильных устройств.
11
Также в ней приводятся правила разграничения доступа к
компьютерной сети, различные методы и средства обеспечения защиты
компьютерной сети.
1.2. Характеристика методов защиты информации в сетях
Защита информации в компьютерной сети позволяет исключить
потери, предотвратить попытки несанкционированного доступа к данным и
их искажение [7, c.26].
Методы защиты информации в компьютерной сети приведены на
рисунке 3.
Рисунок 3 – Методы защиты информации в компьютерной сети
Рассмотрим перечисленные методы защиты информации в
компьютерной сети более детально.
Метод ограничения доступа к информационным ресурсам
компьютерной сети предусматривает создание определенной физической
защиты компьютерной сети. В этом случае для объекта защиты создается
Контроль получения доступа к сетевому оборудованию и программному обеспечению
Применение методов шифрования и дешифрования информации или криптографии
Проведение процедур по идентификации и аутентификации пользователей в компьютерной
сети
Фильтрация трафика поступающего в компьютерную сеть
Разграничение доступа на основании создания учетных записей и назначения привилегий
пользователям компьютерной сети
Ограничение доступа к информационным ресурсам компьютерной сети

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)