Диплом: Методы и средства защиты информации в сетях (на примере ООО "Краском")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
12
обеспечение конфиденциальности, доступности и целостности
информационных ресурсов.
Под доступностью понимается получение необходимой
информационной услуги за оптимальный промежуток времени.
В системе комплексной защиты информации доступность информации
связана с тем, что информационные ресурсы приобретаются с целью сбора и
обработки определенных объемов информации и если данный процесс
нарушается, то это создает ущерб субъекту информационных отношений.
Целостность информации связана с актуальностью и
непротиворечивостью информации, ее защитой от несанкционированного
измерения. Она бывает статической, связанной с неизменностью
информационного объекта, динамической – это корректное выполнение
транзакций или запросов. В системе комплексной защиты информации для
обеспечения целостности, применяются средства анализа потока финансовых
сообщений на дублирование, выявление переупорядочивания или кражи
данных.
Кроме перечисленных основных элементов Репин А. В. рассматривая
значение комплексной защиты информации для предприятия [29, c. 45],
выделяет такие элементы как аутентичность, связанную с возможностью
установления автора сообщения и апеллируемость это доказательство
достоверности владельца ресурса.
На подготовительном этапе обеспечения комплексной защиты
информации предприятий предусмотрен комплекс мероприятий,
позволяющих защищать внешнюю и внутреннюю информацию предприятия,
своевременно устранять возникающие угрозы внешнего и внутреннего
характера.
Как внешняя, так и внутренняя комплексная защита данных зависит от
оптимизации рисков. С данной точки зрения система комплексной защиты
информации представляется учетно-информационным обеспечением
организации на разных уровнях управления:
13
- комплексная защита данных предприятия формируется на уровнях
выполнения прогнозирования, учета, контроля и анализа данных. Степень
защиты данных определяется спецификой предприятия и характером угроз;
- комплексная защита данных предприятия основана на проведении
подготовительных мероприятий, на основании формирования
информационной системы обеспечения безопасности.
При этом информационная безопасность базируется на реализации
функций научности, единоначалия и коллегиальности, системности и
комплексности, оптимального сочетания централизации и децентрализации,
плановости, информационной насыщенности и ответственности.
Функции анализа и информационной оснащенности связаны с
применением современных инструментов в основных бизнес процессах
предприятия. Данные инструменты отраженны в интеграции экономической
информации в единую систему информации для подготовки и принятия
управленческих решений в области повышения комплексной защиты
данных.
Следовательно, сущность комплексной защиты данных отражается в
организации информационных потоков, отвечающих стандартам защиты
данных и аппаратного обеспечения, с помощью которых предприятие может
эффективно использовать систему менеджмента и повышать свою
конкурентоспособность.
На основании сведений, полученных в результате анализа ИВС СТУ,
определен список угроз, которые реально существуют для локально
вычислительных сетей СТУ [8]. Для формирования этого списка были
использованы следующие данные: об организации ИВС СТУ, построение
ЛВС СТУ, об используемых операционных системах серверов и рабочих
станций, об используемых в СТУ локальных и сетевых приложениях.
Угрозы [12]:
открытые пользователем для общего пользования ресурсы
рабочих станций;
14
доступ пользователя ко всему серверу, в части портов и служб;
доступ из ВИТС ФТС ко всей сети СТУ;
доступ из сети СТУ любого пользователя в ВИТС ФТС;
простые и (или) короткие пароли;
игнорирование обновлений и патчей на системное и прикладное
программное обеспечение;
1.1.5 Выявление каналов утечки информации компьютерной сети
Причины возникновения технических каналов утечки информации
можно структурировать (рисунок 5).
Рисунок 5 – Причины возникновения технических каналов утечки
информации
Характеристики оптического канала утечки информации
представлены на рисунке 6.
15
Рисунок 6 – Характеристики оптического канала утечки информации
Классификацию материально-вещественных каналов показано на
рисунке 7.
Рисунок 7 – Классификация материально-вещественных каналов
Мотивами, которые толкают нарушителя на противоправные
действия, могут быть [23]:
безответственность;
самоутверждение;
16
вандализм;
принуждение;
месть;
корыстные интересы;
идейные соображения;
Исходя из этого, большое внимание следует уделить физическому
каналу утечки информации. А именно персоналу, и безопасности территории
организации от проникновения, и выполнения незаконных действий
злоумышленником извне.
1.2 Вредоносное программное обеспечение
Контроль содержимого обеспечивают полнофункциональную
централизованную защиту всех объектов корпоративной сети – от
персональных компьютеров пользователей и Internet-шлюзов до почтовых и
файловых серверов.
Полноценная система антивирусной защиты должна обеспечивать:
централизованное управление антивирусными средствами;
безопасный доступ в Интернет;
защиту систем клиент-сервер;
защиту систем обмена почтовыми сообщениями;
защиту персональных компьютеров пользователей.
1.3 Криптографическая защита
Целью использования криптографических методов защиты
информации является сохранение секретности информации. Тысячелетиями
криптография использовалась для защиты военной и дипломатической связи.
В самом деле, необходимость защиты правительственной связи вполне
очевидна, и до недавнего времени применение криптографии было, по
общему мнению, исключительным правом государства. И сегодня
17
большинство правительств контролируют если не сами исследования в этой
области, то, по крайней мере, производство и использование
криптографического оборудования.
В криптографических алгоритмах используется секретная величина,
называемая ключом. Если ключ известен, то зашифрование и расшифрование
не вызывают затруднений, но без знания правильного ключа расшифрование
должно быть практически невозможным.
Предположим, что имеется конечное множество сообщений, которые
посредством ключа преобразуются в криптограммы. Криптоаналитик
противника “априори” (до опытных данных) может знать все сообщения, но
не знает ключа. Перехватив криптограмму, перед ним возникает вопрос,
какое конкретное сообщение он получил?
Для определения единственности переданного сообщения (Х) он
дешифрует криптограмму (У) (рисунок 8).
К р и п то ан ал ит ик п ро тив н ик а
И с точ ник
с оо бщ е ни й
Ш иф ра то р
О тк ры ты й к а на л с в я з и
y
Д е ш иф рато р
П рие м н ик
с оо бщ е ни й
К л ю ч К л ю ч
К лю ч
С е к р е тны й к а н ал с в я з и д л я
пе ре д ач и к лю ч а z
x
x
Рисунок 8 – Структура зашифрованной связи
Пусть криптоаналитик обладает неограниченным временем и
техническими возможностями и даже той же аппаратурой шифрования для
различных опытов по дешифровке.
Тогда, естественно, определить совершенную секретность с помощью
18
следующего условия: если доопытная неопределенность криптоаналитика
противника относительно некоторого сообщения осталась той же, что и
после проведения опытов, то данная система обладает совершенной
секретностью.
Иначе говоря, если в результате дешифровки криптограммы
криптоаналитик противника не получил никакой новой информации
относительно имевшейся у него ранее (его усилия были бесполезны), то
система называется совершенно секретной.
1.4 Программные средства защиты информации
Средства защиты классифицируются по назначению [25]:
межсетевые экраны;
криптографические средства (VPN, PKI);
средства аутентификации и контроля доступа;
системы обнаружения атак (IDS);
средства анализа защищенности;
системы антивирусной защиты;
системы контроля содержимого;
системы контроля целостности;
системы резервного копирования.
Таким образом, в реальности, средства защиты информации
пересекаются друг с другом в области выполняемых функций и даже
интегрируются друг с другом.
Криптографические средства, криптомаршрутизаторы, могут
выполнять функции межсетевого экрана и наоборот, межсетевые экраны с
поддержкой VPN каналов, системы обнаружения атак могут выполнять часть
функций систем контроля содержимого и систем контроля целостности,
системы обнаружения атак могут интегрироваться с межсетевыми экранами,
системы антивирусной защиты интегрируются с системами контроля
19
содержимого.
В настоящее время обеспечение комплексной защиты данных, ее
независимости и недопущения в границы критических рисков выполняется за
счет определения важных стратегических направлений обеспечения
безопасности основных бизнес процессов, построения четкой логической
схемы своевременного выявления и устранения угроз, снижения последствий
хозяйственных рисков.
Трансформация системы экономических отношений в условиях
развития глобализации создает необходимость усилия комплексной защиты
данных предприятии, рассматривает на основании обеспечения внутренней
экономической безопасности информации, связанной с жесткой
конкуренцией в рыночной среде и внешней информационной безопасностью,
как фактора повышения финансовой устойчивости предприятия [11, c. 66]
В настоящее время распространение получил стандарт Cubit, в котором
приведены принципы аудита и управления информационной безопасностью.
С 1998 года в стандарте выделяется новое значение как контроль
комплексной защиты информации (Cobit 2), с последующими версиями в
стандарте вводятся понятия менеджмента, управления информационными
технологиями и принятием решений по обеспечению комплексной защиты
информации на предприятии.
Модель процессов, отраженная в стандарте Cobit 5, в отличие от
других стандартов, связана с основными бизнес-процессами организации,
которые используются, структурируются и оптимизируются для получения
максимального эффекта от организации комплексной защиты информации.
Эволюция развития стандарта Cobit, приведена на рисунке 4 [45].
20
Рисунок 9 - Эволюция развития стандарта Cobit
Как видно из рисунка 9, на первоначальном этапе данный стандарт был
связан только с проведением аудита безопасности (Cobit 1).
Согласно данному стандарту, кроме перечисленных основных
элементов комплексной защиты информации, связанных с обеспечением
доступности, целостности и конфиденциальности информации добавлены
критерии [12, c. 72]:
- эффективности, связанные с актуальностью данных определенного
бизнес-процесса, гарантией регулярного и своевременного получения
достоверной информации;
- согласованности, чтобы предоставленные данные находились в
рамках законности или договорных отношений;
- надежности, с целью предоставления постоянного доступа
руководству предприятия к информации, связанной с текущей деятельностью
предприятия, для ее анализа, оценки степени соответствия.
В отличие от других стандартов Cobit 5 учитывает рыночную
ситуацию, в которой функционируют предприятия и необходимость
совершенствования технологий за счет применения единой интегрированной
структуры и реализации целостного подхода. Сущность и функции
21
комплексной защиты информации наиболее выражены в стандартах ISO
27001 и ISO 27002, ITIL, широко применяемых в России.
Характеристики основных стандартов в области комплексной защиты
информации, приведены в таблице 1.
Таблица 1
Характеристики основных стандартов в области комплексной защиты
информации
Название стандарта
Характеристика
Стандарты в сфере менеджмента комплексной защиты информации
ГОСТ Р ИСО/МЭК
27000-2012, ГОСТ Р
ИСО/МЭК 27001-2006
Раскрывает средства и методы обеспечения комплексной
защиты информации предприятия. Приводятся основные
понятия системы менеджмента комплексной защиты
информации
ГОСТ Р ИСО/МЭК
27002-2012
Приведены нормы и правила в сфере менеджмента
комплексной защиты информации
Управление рисками комплексной защиты информации
ГОСТ Р ИСО/МЭК
27005-2010
Отражает основные положения менеджмента, средств и
методов обеспечения рисков комплексной защиты
информации
Оценка комплексной защиты информации
ГОСТ Р ИСО/МЭК
15408-2012
Приведены критерии оценки комплексной защиты
информации предприятий
ГОСТ Р ИСО/МЭК
18045-2013
Раскрыта методология выполнения оценки комплексной
защиты информации предприятия
ГОСТ Р ИСО/МЭК ТО
19791-2008
Приведены основные положения оценки безопасности
автоматизированных систем применяемых на
предприятии
В стандарте ISO 27001 информационная безопасность выражается
через определение активов, которые включают материальные, финансовые,
кадровые, информационные ресурсы, а также имущественные и
неимущественные права, имидж и репутацию предприятия.
Исходя из основных бизнес процессов предприятия, выполняется
оценка рисков по всем имеющимся активам.
Другими словами, в стандарте ISO 27001 система защиты данных
представляется не только как система обработки информации, но и
построенной эффективной системой управления предприятием.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран