Диплом: Методы и средства защиты информации в сетях (на примере ООО «Фарватер»)

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
2
ОГЛАВЛЕНИЕ
ВВЕДЕНИЕ .............................................................................................................. 3
ГЛАВА 1. ТЕОРЕТИЧЕСКИЕ АСПЕКТЫ МЕТОДОВ И СРЕДСТВ
ЗАЩИТЫ ИНФОРМАЦИИ В СЕТЯХ ................................................................. 5
1.1. Основные понятия защиты информации в сетях ....................................... 5
1.2. Классификация методов защиты информации в сетях ........................... 10
1.3. Обзор средств защиты информации в сетях ............................................ 16
Выводы по главе 1.............................................................................................. 22
ГЛАВА 2. АНАЛИЗ МЕТОДОВ И СРЕДСТВ ЗАЩИТЫ ИНФОРМАЦИИ В
СЕТИ ООО «ФАРВАТЕР» ................................................................................... 24
2.1. Общая характеристика деятельности предприятия ................................. 24
2.2. Анализ методов и средств защиты информации в сети предприятия ... 30
2.3. Выявление недостатков в методах и средствах защиты информации в
сети ...................................................................................................................... 36
Выводы по главе 2.............................................................................................. 42
ГЛАВА 3. РАЗРАБОТКА РЕКОМЕНДАЦИЙ ПО
СОВЕРШЕНСТВОВАНИЮ МЕТОДОВ И СРЕДСТВ ЗАЩИТЫ
ИНФОРМАЦИИ В СЕТИ ООО «ФАРВАТЕР» ................................................. 43
3.1. Предложения по совершенствованию Политики безопасности сети
предприятия ........................................................................................................ 43
3.2. Предложения по внедрению средства криптозащиты VipNET CSP ..... 49
3.3. Оценка эффективности предложенных рекомендаций ........................... 55
Выводы по главе 3.............................................................................................. 60
ЗАКЛЮЧЕНИЕ ..................................................................................................... 61
СПИСОК ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ ............................................. 65
ПРИЛОЖЕНИЯ ..................................................................................................... 69
3
ВВЕДЕНИЕ
Актуальность выбранной темы исследования заключается в том, что
компьютерные вычислительные сети в настоящее время являются одним из
главных инструментов в управлении организацией и критически важным
ресурсом для обеспечения основных бизнес-процессов предприятия.
Однако организация работы компьютерных сетей приводит к
необходимости усиления защиты данных. Нарушение работы компьютерной
сети, временная недоступность к ее ресурсам наносят существенный
материальный ущерб работе предприятия. Без надлежащей защиты
компьютерной сети невозможно внедрение современных компьютерных
систем и технологий, поскольку это может привести к потере
конфиденциальной информации.
В состав компьютерной сети входят различные аппаратные и
программные продукты, позволяющие предоставить доступ к ресурсам
компьютерной сети. Для обеспечения надежной защиты данных необходимо
не только использовать современное программное обеспечение, но и
привлекать профессионалов, которые могут правильно выполнить настройку
работы оборудования и программного обеспечения и эффективно
использовать их для организации системы защиты.
Предметом исследования являются методы и средства защиты
информации в сети. Объектом исследования является общество с
ограниченной ответственностью «Фарватер».
Цель работы: выполнить анализ методов и средств защиты
информации в компьютерной сети ООО «Фарватер» и предложить
мероприятия по их совершенствованию.
Задачи работы:
1) Рассмотреть основные понятия защиты информации в сетях.
2) Привести классификацию методов защиты информации в сетях.
4
3) Выполнить обзор средств защиты информации в сетях.
4) Проанализировать методы и средства защиты информации в сети
предприятия.
5) Разработать рекомендации по совершенствованию методов и средств
защиты информации в сети предприятия.
Практической значимостью работы является то, что предложенная
Политика безопасности и внедрение средства криптозащиты VipNET CSP
позволят совершенствовать методы и средства защиты компьютерной сети
ООО «Фарватер».
Вопросы совершенствования методов и средств защиты постоянно
обсуждаются отечественными и зарубежными специалистами, среди которых
следует отметить труды Бабаша А. В., Баранова Е. К., Белова С. В., Бирюкова
А. А., Борисова А. Н., Васильевой И. Н. и других.
Выпускная квалификационная работа включает введение, три главы,
заключение и список использованной литературы.
В первой главе работы рассматриваются основные понятия защиты
информации в сетях, приводится классификация методов защиты
информации в сетях, выполняется обзор средств защиты информации в
сетях.
Во второй главе приводится общая характеристика деятельности
предприятия, анализируются методы и средства защиты информации в сети
предприятия, выявляются недостатки в методах и средствах защиты
информации в сети.
В третьей главе формируются предложения по совершенствованию
Политики безопасности сети предприятия, внедрению средства
криптозащиты VipNET CSP и производится оценка эффективности
предложенных рекомендаций.
Выпускная квалификационная работа представлена на 68 страницах, из
которых 19 рисунков, 15 таблиц, 40 источников использованной литературы.
5
ГЛАВА 1. ТЕОРЕТИЧЕСКИЕ АСПЕКТЫ МЕТОДОВ И
СРЕДСТВ ЗАЩИТЫ ИНФОРМАЦИИ В СЕТЯХ
1.1. Основные понятия защиты информации в сетях
Компьютерная вычислительная сеть представлена в виде комплекса
разнородного программного и аппаратного обеспечения, взаимосвязанного
между собой сетевым оборудованием, каналами передачи данных,
операционной системой и другими информационными ресурсами.
Все эти компоненты имеют свои собственные средства защиты,
которые нужно постоянно согласовывать между собой. Реализация решений,
позволяющих обеспечить защиту компьютерной сети, создает возможности
повышения эффективности всего процесса обмена информацией с
выполнением требований к целостности, подлинности и
конфиденциальности [10, c.56].
Современные информационные технологии направлены на усиление
защиты компьютерной сети и по мере своего развития усложняются,
модифицируются.
Защита информации является процессом предотвращения утечек,
попыток получения несанкционированного доступа к ресурсам
компьютерной сети. Объектом защиты выступает носитель информации или
определенный информационный процесс, в отношении которого создается
защитная среда.
Целью защиты информации в компьютерной сети является достижение
необходимого результата в области использования современных методов и
средств защиты.
Характеристика основных понятий защиты информации компьютерной
сети приведена в таблице 1.
6
Таблица 1 – Характеристика основных понятий защиты информации
компьютерной сети
Понятие
Характеристика
Защиту информации от утечки
Предотвращение разглашения данных и
получения к ним несанкционированного
доступа
Защита информации от
несанкционированного доступа
Предотвращение случаев нарушения
установленных правил пользователям или
искажений, уничтожений, блокировки
доступа
Защита информации от
непреднамеренного воздействия
Предотвращение ошибок пользователей,
сбоев технических и программных средств,
природных явлений и прочих факторов
Защита информации от разглашения
Мероприятия по предотвращению
получения несанкционированного доступа
Современная компьютерная сеть является сложной системой,
включающей в свой состав различные технические и программные
компоненты. Компоненты компьютерной сети можно разделить на несколько
групп [14, c.26]:
- аппаратное обеспечение, представленное персональными
компьютерами и их составными частями, серверами и сетевым
оборудованием;
- программное обеспечение – это базовое, специализированное и
прикладное программное обеспечение, позволяющее выполнять сбор, обмен
и обработку данных в компьютерной сети;
- персонал – это пользователи и администраторы компьютерной сети,
обеспечивающие безопасность информации в процессе обмена и
использования ресурсов компьютерной сети.
Защита компьютерной сети направляется на сохранение
конфиденциальности, целостности и достоверности информации, а также
целостности и доступности используемых компонентов и информационных
ресурсов компьютерной сети. [18, c.60]
7
Характеристика основных свойств, определяющих степень защиты
компьютерной сети, приведена в таблице 2.
Таблица 2 – Характеристика основных свойств, определяющих степень
защиты компьютерной сети
Свойство
Характеристика
Конфиденциальность данных
Определенный статус, назначаемый данным. К
конфиденциальным данным относятся учетные
записи пользователей, бухгалтерская
информация, личная информация пользователя
Доступ к конфиденциальной
информации
Предоставляется только авторизованным
пользователям, имеющим соответствующие
привилегии на ее использование
Целостность информации
Свойство информации сохранять и поддерживать
свою структуру в неизменном виде. Она
обеспечивается в том случае, если передаваемые
по компьютерной сети данные не отличаются
семантикой от данных, находящихся в исходных
документах
Достоверность информации
Свойство, выраженное в строгой
принадлежности к субъекту, выступающему ее
источником. В этом случае выделяют
юридическую значимость информации, которая
означает, что передаваемый по сети документ
имеет юридическую силу
Доступность данных
Выражается в предоставлении пользователю
учетных записей для работы с
информационными ресурсами компьютерной
сети
Оперативность доступа к
информации
Способность информационного ресурса быть
одновременно доступным для нескольких групп
пользователей
Несанкционированный доступ относится к наиболее распространенным
видам компьютерных атак [23, c.105].
Доступность информации является свойством компьютерной сети или
определённого ее компонента. Например, в компьютерной сети
предоставляется доступ к принтерам, персональным компьютерам, серверу.
8
С процессом получения доступа к информации или ресурсам
компьютерной сети связаны такие понятия как идентификация,
аутентификация и авторизация [13, c.47].
Процесс идентификации в компьютерной сети производится по
персональному идентификатору пользователя компьютерной сети. После
идентификации осуществляется аутентификация, то есть проверка
подлинности данных по идентификатору. Далее производится процедура
авторизации для предоставления пользователю доступа к информационным
ресурсам компьютерной сети.
Непосредственно с понятием защита связано понятие угроза
безопасности, которая описывает возможные действия и опасности, ведущие
к нарушению работы компьютерной сети.
В целом защита сети представлена в виде совокупности различных
методов и средств, позволяющих противодействовать угрозам безопасности.
Комплекс средств защиты – это взаимосвязанная система технических
и программных средств, позволяющих поддерживать безопасность
компьютерной сети [26, c.84].
Большая часть компьютерных сетей используется для обработки и
передачи информации. Обеспечение безопасности компьютерной сети
предусматривает разработку мероприятий, позволяющих противодействовать
любому незаконному вторжению в компьютерную сеть с целью нанесения
модификации передаваемым по ней данным или выводу из строя
программных компонентов [32, c.67].
Под угрозой понимают потенциально возможное событие, которое
наносит ущерб интересам предприятия и приводит к неработоспособности
компьютерной сети. В настоящее время в информационной безопасности
рассматривается большое количество угроз, тип которых определяется
степенью вероятности получения несанкционированного доступа к
компьютерной сети.
9
Классификация угроз информационной безопасности по различным
признакам приведена в таблице 3.
Таблица 3 – Классификация угроз информационной безопасности по
различным признакам
Признак классификации
В зависимости от природы
возникновения
В зависимости от положения
источника угроз
В зависимости от воздействия на
компьютерную сеть
В настоящее время для обеспечения защиты компьютерной сети можно
использовать один из подходов фрагментарный или комплексный.
Фрагментарный подход позволяет обеспечить противодействие
определённым угрозам в заданных условиях. Примером такого подхода
является использование средств управления доступом, шифрование
специализированного антивирусного программного обеспечения. Он
позволяет обеспечить высокий уровень избирательности определённого вида
угроз. Однако в нем отсутствует единая защищенная среда для передачи
информации по компьютерной сети [24, c.75].
10
Большие возможности в защите компьютерной сети обеспечивает
комплексный подход, который направлен на образование единой
защищенной среды для обработки данных. В нём в единую систему
объединены различные методы и средства, позволяющие противодействовать
угрозам. Создание защищенной среды для обработки информации позволяет
усилить ее защиту от злоумышленников и различных угроз со стороны сети
Интернет.
В большей степени комплексный подход применяют крупные
компании, где нарушение безопасности наносит высокий материальный
ущерб. В настоящее время этот подход поддерживают различные банковские
учреждения и государственные структуры.
1.2. Классификация методов защиты информации в сетях
Для защиты интересов субъектов информационных отношений
применяются различные методы защиты, среди которых следует отметить
[20, c.69]:
- законодательные методы, представленные законами, стандартами,
нормативно-правовыми актами;
- административно-организационные методы, включающие действия
руководства в отношении обеспечения защиты данных;
- программно-технические методы, предусматривающие установку
программных и технических средств для обеспечения защиты компьютерной
сети.
Методы законодательного уровня раскрывают сущность понятия
информационной безопасности, направленной не только на запрет доступа к
конфиденциальной информации, но и понимание что получение к ней
доступа злоумышленником нанесет существенный ущерб предприятию.
В настоящее время одним из важных направлений в системе защиты
компьютерной сети является использование национальных и международных
11
стандартов. Среди наиболее распространенных международных стандартов
следует отметить стандарт ISO/IEC 17799:2000 (BS 7799-1:2000), в котором
приводятся основные требования к управлению информационной
безопасностью. В этом стандарте рассматриваются понятия и определения
информационной безопасности, обеспечения физической безопасности,
правила администрирования безопасности информационных систем [33].
Общие критерии безопасности приводятся в стандарте ISO 15408.
Основные положения этого стандарта адаптированы к безопасности ІТ-
продуктов и систем [34].
При работе в сети Интернет наиболее известными стандартами
обеспечения защиты данных выступают протоколы SSL, IPSec. Протокол
SSL (Security Socket Layer) в настоящее время применяется для шифрования
данных и последующей их передачи по защищенному каналу от одного
источника к другому.
Протокол IPSec входит в группу стандартов IPv6 и дополняет текущую
версию протоколов TCP/IP. В настоящее время в состав IPSec входят три
алгоритма независимых базовых спецификаций, позволяющих обеспечить
защиту виртуальных сетей и передачу информации по виртуальным каналам.
Одним из наиболее распространенных методов обеспечения защиты
компьютерной сети является метод аутентификации.
В настоящее время различают методы аутентификации на основе
многоразовых паролей, одноразовых паролей.
Наиболее простым методом является метод аутентификации,
основанный на простой аутентификации. В этом случае применяются
многоразовые пароли, предоставляемые системным администратором для
получения доступа к компьютерной сети [31, c.22].
Схема процедуры простой аутентификации с применением
многоразовых паролей приведена на рисунке 1.

Смотрите также:

«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)