Диплом: Методы и средства защиты информации в сетях (на примере ООО "Краском")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
2
ОГЛАВЛЕНИЕ
ВВЕДЕНИЕ…………………………………………………………………...
4
Глава 1. Анализ теоретических основ защиты информации…………….
6
1.1 Классификация угроз безопасности информации……………….
6
1.1.1. Классификация угроз………………………………………..
6
1.1.2. Нарушитель………………………………………………….
9
1.1.3. Атаки………………………………………………………….
10
1.1.4. Реальные угрозы…………………………………………….
11
1.1.5. Выявление каналов утечки информации компьютерной
сети………………………………………………………………………
14
1.2 Вредоносное программное обеспечение…………………………
16
1.3 Криптографическая защита……………………………………….
16
1.4 Программные средства защиты информации……………………
18
Глава 2. Анализ информационной безопасности в сетях ООО «Краском»
26
2.1 Анализ деятельности ООО «Краском»……………………………
26
2.1.1. Анализ объекта исследования………………………………
26
2.1.2. Состав защищаемых ресурсов………………………………
27
2.1.3. Перечень актуальных угроз для ООО «Краском»…………
28
2.1.4. Анализ структуры и средств компьютерной сети ООО
«Краском»………………………………………………………………
38
2.2 Анализ концепции информационной безопасности предприятия.
42
2.3 Анализ программных средств защиты информации в сетях ООО
«Краском»……………………………………………………………………
45
Глава 3. Предложения по обеспечению защиты информации в сетях
ООО «Краском»……………………………………………………………..
49
3.1 Формирование мероприятий по улучшению системы защиты
информации на ООО «Краском»…………………………………………..
49
3
3.2 Оценка эффективности предложенных направлений…………...
59
ЗАКЛЮЧЕНИЕ……………………………………………………………..
62
СПИСОК ИСПОЛЬЗУЕМОЙ ЛИТЕРАТУРЫ…………………………..
65
4
ВВЕДЕНИЕ
Актуальность темы исследования заключается в том, что,
обязательной составляющей организации вычислительной сети является
использование различных методов защиты данных, хранимых и
обрабатываемых в компьютерной сети предприятия.
Объектом исследования является процессы обработки и хранения
информации в вычислительных сетях.
Предметом исследования является методы и средства защиты
информации в вычислительных сетях.
Одной из разновидностей организации, которые не могут
осуществлять свою повседневную деятельность без компьютерной сети и
соответственно без эффективной систем защиты информации являются
телекоммуникационные организации.
В данной организации вся обрабатываемая информация имеет статус
коммерческой тайны либо персональных данных.
Таким образом, целью работы является разработка предложений по
совершенствованию программных средств защиты информации в локально-
вычислительной сети телекоммуникационной организации ООО «Краском».
Исходя из цели, задачами исследования являются:
анализ теоретических основ защиты информации;
анализ деятельности ООО «Краском»;
анализ существующих программных средств защиты
информации в сетях ООО «Краском»;
разработка предложений по совершенствованию средств защиты
информации в сетях ООО «Краском».
Теоретическая значимость данного исследования определяется
возможностью применения разработанных в ней предложений по
совершенствованию программных средств защиты информации в локально-
вычислительной сети не только для телекоммуникационной организации
ООО «Краском», но и для любой организации, использующей
5
вычислительные сети.
Также данной проблеме посвящено значительное количество работ
отечественных и зарубежных исследователей, среди которых В.А.
Герасименко, В.В. Мельников, С.С. Корт, A. Moore, R. Ellison, R. Linger, S.
Templeton, К Levitt, Xinming Ou, R.P. Lippman, O. и другие.
6
Глава 1. Анализ теоретических основ защиты информации
1.1 Классификация угроз безопасности информации
1.1.1 Классификация угроз
Угрозы, по способу их создания, можно условно разделить на
следующие три типа: природные, технические, созданные людьми [14].
Природные угрозы:
стихийные бедствия (осадки, наводнения и т п.);
пожары;
магнитные бури – могут привести к серьезным сбоям
электронного оборудования;
радиоактивное излучение – выводит из строя полупроводниковые
приборы и как следствие электронного оборудования.
Природные угрозы приводят к отказу в обслуживании за счет
физического разрушения оборудования, потери данных из-за сбоев системы
вследствие указанных угроз.
Технические угрозы:
отключения или колебания электропитания и других средств
обеспечения – может привести к простому отключению или выходу из строя
оборудования, как следствие отказ в облуживании, потеря или искажение
данных;
отказы и сбои аппаратно-программных средств – приводят к
отказу в облуживании и/или искажению и потере данных, нарушению линий
связи;
электромагнитные излучения и наводки – приводят к искажению,
потере данных, утечки за счет ПЭМИН;
утечки через каналы связи (оптические, электрические,
акустические) – могут привести к несанкционированному перехвату, снятию
информации.
7
Угрозы созданные людьми:
внешний нарушитель лицо не являющееся сотрудником СТУ и
производящее действия нарушающие политику безопасности СТУ.
внутренний нарушитель лицо являющееся сотрудником СТУ и
производящее действия нарушающие политику безопасности СТУ,
сотрудник может, как являться так и не являться пользователем системы.
непреднамеренные действия – действия вызванные
любопытством, по незнанию, в том числе политики безопасности, или
вследствие ошибок в работе, без намерения причинить какой-либо ущерб:
обслуживающий персонал – может случайно: отключить
электропитание, выдернуть patch-корд или другой сетевой кабель;
управленческий персонал (администраторы системы) – возможны
ошибки администрирования, неосторожные действия, повлекшие сбой в
системе;
программисты-разработчики – ошибки при написании программ,
приводящие к переполнению буфера, выполнению произвольного кода,
несанкционированному доступу и другим уязвимостям;
пользователи системы – могут запустить незнакомую программу,
которая окажется вредоносной.
преднамеренные действия – осознанные действия, преследующие
определенные незаконные цели:
обслуживающий персонал – может намеренно вывести из строя
оборудование, отключить электропитание, внедрить вредоносную
аппаратную закладку и т.п.;
управленческий персонал (администраторы системы) – может
скопировать, изменить, повредить, уничтожить защищаемую информацию
или нарушить работоспособность средств, где она хранится или
обрабатывается, т.к. имеет все права доступа, может специально наделить
какого-нибудь пользователя излишними правами и т.п.;
8
программисты-разработчики – могут при создании программы
намеренно создать в ней «черные входы», «троянские» и другие вредоносные
функции;
пользователи системы – могут пытаться осуществить и
осуществлять несанкционированный доступ к защищаемой информации и
информации других пользователей, намеренно запускать вредоносные
программы и намеренно нарушать нормальный режим работы системы.
Описанную выше классификацию угроз можно наглядно представить
в виде схемы, она приведена на рисунке 1.
Рисунок 1 – Классификация угроз безопасности информации
В данной работе намеренно останутся без внимания природные и
технические угрозы, так как они не входят в тему данной работы.
Рассматриваемые угрозы могут быть реализованы на уровнях
информационной системы, выделим четыре уровня [16], деление
представлено на рисунке 2.
Создаваемые
человеком
Природные
стихийные
бедствия
пожары
магнитные бури
радиоактивное
излучение
преднамеренные
непреднамеренные
Технические
Отключения или
колебания
электропитания и
других средств
обеспечения
Отказы и сбои
аппаратно-
программных средств
Электромагнитные
излучения и наводки
Внутренний
пользователь
Внешний
пользователь
9
Рисунок 2 – Уровни информационной системы
1.1.2 Нарушитель
Все нарушители делятся на две категории внешние и внутренние. В
свою очередь, внутренние нарушители делятся на зарегистрированных и
незарегистрированных пользователей в системе. Зарегистрированные
пользователи делятся, в соответствии с имеющимися правами, на простых
пользователей, привилегированных пользователей и администраторов.
Внешние нарушители делятся на пользователей ВИТС ФТС и пользователей
сети Internet [14]. Для наглядности классификация нарушителей
представлена на рисунке 3.
Рисунок 3 – Классификация нарушителей
Внутренний нарушитель: [14]:
пользователи СТУ;
НАРУШИТЕЛЬ
Внешние
Внутренние
Зарегистрированные
пользователи
Незарегистрированные
пользователи
Простой пользователь
Привилегированный пользователь
Администратор
Пользователь ВИТС ФТС
Пользователь Internet
Приложений
Баз данных
Операционной
системы
Сетевой
Уровни информационной системы
10
персонал предприятия;
сотрудники-программисты, сопровождающие системное и
прикладное программное обеспечение;
технический персонал (рабочие подсобных специальностей,
уборщицы), работающий в зданиях, в которых размещается оборудование
СТУ;
1.1.3 Атаки
Существуют разные типы классификаций атак. Например, деления на
пассивных и активных, внешних и внутренних атак [22]. Однако чтобы не
запутать в большом разнообразие классификаций [23]:
удаленное проникновение (remote penetration) — атака, которая
позволяет реализовывать удаленное управление компьютером через сеть.
Атаки со стороны хакеров и зарубежных государств все чаще реализуются
(этот показатель по данным отчета за год растет), в то время как по
остальным позициям, наоборот, замечается снижение. Распространенность
атак, исходя из статистических данных [16], выглядит следующим образом
(рисунок 4).
78
38
40
40
20
8
12
9
85
0
10
20
30
40
50
60
70
80
90
частота обнаружения, %
вирусы
злоупотребления в Internet со стороны сотрудников
несанкционированный доступ со стороны сотрудников
отказ в обслужевании
атаки внешних злоумышленников
кража конфиденциальной информации
саботаж
финансовые мошенничества
мошенничества с телекоммуникационными устройствами
Рисунок 4 – Частота обнаружения атак
Анализ диаграммы показал, что самыми частыми являются вирусные
атаки и злоупотребления в Internet со стороны сотрудников, в то же время по
данным статистики атаки типа «отказ в обслуживании» неуклонно растет.
11
1.1.4 Реальные угрозы
Среди существующих информационных технологий особое значение
уделяется комплексной защиты информации, сущность которой имеет
множество трактовок и теоретических аспектов.
Доктрина информационной безопасности РФ [1] под данным понятием
рассматривает защиту государства в информационной сфере,
представленную интересами общества.
В иностранных источниках указывается [43,c. 88], что комплексная
защита данных направлена на защиту инфраструктуры от негативных
воздействий, имеющих естественный или искусственный характер за счет
которых наносится неприемлемый уровень ущерба владельцам
информационных ресурсов.
Рассматривая сущность комплексной защиты информации, Жук Е. И
считает [13, c.88], что данное понятие не сводится исключительно к защите
данных от несанкционированного доступа и считает, что данное понятие
можно представить в виде экономической категории.
Поскольку в результате информационных отношений, комплексная
защита данных связана с суммой затрат на ее организацию, возможным
материальным ущербом, который может получить владелец
информационного ресурса от несанкционированного доступа.
С данным мнением согласен и Осипов В. Ю. считая [26, c. 63], что
комплексная защита данных зависит не только от программного и
аппаратного обеспечения, а значение в ее обеспечении имеет
поддерживающая инфраструктура, включающая систему электро- и
теплоснабжения, средства коммуникаций и профессионализм сотрудников.
Рассматривая основные составляющие комплексной защиты
информации, в своих исследованиях Зиновьева Е. С. отмечает [14, c. 87], что
она представляет многогранную область деятельности предприятия,
основанную на системном и комплексном подходах, направленную на

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран