Диплом: Методы повышения уровня защищенности ОС и защиты от несанкционированного доступа

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
2
ОГЛАВЛЕНИЕ
ВВЕДЕНИЕ ……………………………………………………………………….3
ГЛАВА 1. ПОСТРОЕНИЕ МОДЕЛИ УГРОЗ……………………………….…..6
1.1. Определение области действия модели угроз ИБ……………………....6
1.2. Идентификация модели угроз ИБ и их источников……………….……9
1.3. Оценка актуальности угроз….………………………………………….18
ГЛАВА 2. ОРГАНИЗАЦИЯ ЗАЩИТЫ…..……………………………………28
2.1. Организационные меры защиты информации……..…………….…….28
2.2. Техническая защита информации…..………………………….……….34
2.3. Политика безопасности информации………………………….…….41
ГЛАВА 3. КОРРЕКТИРОВКА СРЕДСТВ ЗАЩИТЫ….……………………..51
3.1. Антивирусная защита информации…..…………………………….…..51
3.2. Системы обнаружения и предотвращение вторжений IDS/IPS...…….60
3.3. Системы предотвращения утечек информации DLP…………….……69
ЗАКЛЮЧЕНИЕ …………………………………………………………………76
СПИСОК ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ …………………………….79
ПРИЛОЖЕНИЯ ………………………………………………………………....83
3
Введение
В современном мире уровень информатизации влияет на качество и
скорость предоставления большинства услуг, как государственных, так и
частных, и определяет один из уровней социально-экономического развития.
Информация и информационные активы, процессы, системы и сети являются
важными активами организации, и соответственно имеют ценность и должны
быть защищены надлежащим образом от несанкционированного
использования.
По данным Национального агентства финансовых исследований
(НАФИ) в 2017 г. около половины российских компаний сталкивались с
различными угрозами, а финансовые потери от атак понесли 22% их них. В
целом по стране потери от совершенных атак с использованием
информационных технологий оцениваются в 116 млрд. рублей [1].
Информационная безопасность это комплекс мер и средств которые
представлены политиками, процессами, процедурами, организационными
мерами, а также программных и аппаратных средств защиты информации.
Данные меры и средства необходимо не только создавать и реализовывать,
но и производить их мониторинг и анализ для дальнейшего улучшения и
устранения недостатков (уязвимостей).
Скоординированные действия, выполняемые с целью повышения и
поддержания на требуемом уровне информационной безопасности
организации, называются организационно-техническим управлением
(менеджментом) информационной безопасности. Совокупность участников,
правил, процедур, мер составляют систему менеджмента информационной
безопасности. При создании системы менеджмента ИБ в первую очередь
выбирают наиболее критичные с точки зрения безопасности процессы или
касающиеся определенных видов деятельности предприятия.
4
Объектом исследования этой работы является организация работающая
в сфере предоставления информационных услуг и имеющую
непосредственное отношение к защите информации.
Предметом исследования является информационная система
предприятия клиента, организация работ в призме защиты информации и
системы защиты информации этой информационной системы.
Целью данной работы разработать требования необходимые для
повышения защищенности информации существующего предприятия и
целью работы предоставление рекомендации для модернизации
существующей организации защиты информации.
В первой главе произведем идентификацию угроз и построим модель
угроз. Задача этой главы состоит в оценке актуальности угроз и определении
необходимого уровня защищенности информации согласно руководящего
документа Гостехкомиссии России от 30.03.1992 «Автоматизированные
системы. Защита от несанкционированного доступа к информации.
Классификация автоматизированных систем и требования по защите
информации».
Во второй главе разработаем требования организационных и
технических мер защиты информации необходимых для соответствия уровня
защищенности определенного в первой главе, также проанализируем
политику безопасности необходимую для данного класса защиты и выделим
актуальные требования для менеджмента предприятия. Задача второй главы
определить требования для повышения уровня защищенности и устранения
недостатков в системе информационной безопасности организации.
В третьей главе произведем сравнение существующих средств
антивирусной защиты, систем обнаружения и предотвращения вторжений,
систем предотвращении утечек информации и дадим рекомендации по
5
выбору оптимальных средств и систем на основе нашей оценки. Задача этой
главы состоит в определении оптимальных средств и систем защиты.
В заключении данной работы произведем обобщение всех
организационных и технических мер защиты информации, выделим
критические меры для текущего уровня защищенности, а также дадим
рекомендации в выборе антивирусной защиты, систем обнаружения и
предотвращения вторжений, систем утечек информации.
6
ГЛАВА 1 ПОСТРОЕНИЕ МОДЕЛИ УГРОЗ
1.1 Определение области действия модели угроз ИБ
В этой части дадим основные определения и обозначим область действия
информационной безопасности в организации.
Область действия политики информационной безопасности организации
должна распространяться на всех сотрудников организации, не зависимо от
занимаемой должности.
Целью определения угроз безопасности информации является
установление:
Существует ли возможность нарушения безопасности информации,
содержащейся в информационной системе;
Приведет ли нарушение информационной безопасности к ущербу для:
Обладателя информации;
Оператора информации или персональных данных;
Субъектов персональных данных.
Основные термины необходимые для работы возьмем из Национального
стандарта РФ ГОСТ Р 50922-2006 «Защита информации. Основные термины и
определения».
Безопасность информации – состояние защищенности информации, при
котором обеспечены ее конфиденциальность, доступность и целостность.
Угроза – совокупности условий и факторов, создающих потенциальную
или реально существующую опасность нарушения безопасности информации.
7
Уязвимостьсвойство информационной системы, обусловливающее
возможность реализации угроз безопасности обрабатываемой в ней
информации.
Объект защиты информацииинформация или носитель информации,
или информационный процесс, который необходимо защищать соответствии с
целью защиты информации.
Угрозы ИБ классифицируют:
По причине возникновения (природные или техногенные);
По расположению источника угроз (внешние или внутренние);
По компрометируемой подсистеме или сегменту (сетевые,
криптографические и др.);
По этапу формирования в жизненном цикле системы (реализационные или
эксплуатационные);
По результирующему действию (нарушает конфиденциальность,
целостность или доступность);
В России наиболее известный пример реестра угроз может служить – Банк
данных угроз безопасности ФСТЭК России.
Одной из наиболее актуальных угроз ИБ компьютерных систем является
возможность реализации уязвимости системы. Наличие уязвимости становится
угрозой в том случае, если ее реализация приводит к недопустимому ущербу
организации. С точки зрения бизнеса реализация тех или иных сервисов ИБ –
это всего лишь механизм для предотвращения ущерба организации. Основным
методом обоснованного анализ и синтеза мер информационной безопасности
является управление рисками.
8
Рискпотенциальная опасность нанесения ущерба организации в
результате реализации некоторой угрозы с использованием уязвимостей актива
или группы активов. Риск определяется как сочетание вероятности события и
его последствий [3].
Управление рисками представляет процесс всестороннего изучения
факторов, которые могут привести к реализации возможных угроз по
отношению к активам информационной системы и последующего выбора,
реализации и контроля экономически эффективных мер безопасности.
Анализ риска проводится с целью идентификацию источников угроз и
величины риска. В анализ риска входит:
Инвентаризация и категорирование активов
Идентификация значимых угроз и уязвимостей
Оценка вероятности угроз и уязвимостей
После оценки риска должно быть принято решение относительно
обработки этого риска – выбора и реализации мер по модификации риска. В
основу принятия решения входит ожидаемые потери, частота возникновения
инцидента, затраты на реализацию решения по обработке риска, политику
руководства а так же простоту мер и сервисов безопасности.
При обработке риска выбирается одна из следующих мер обработки
риска:
1. Уменьшение риска риск считается неприемлемым и для его
уменьшения выбираются и реализуются соответствующие механизмы
безопасности;
9
2. Передача риска – риск считается неприемлемым и на определенных
условиях переадресуется сторонней организации. (страхование или
аутсорсинг);
3. Принятие риска – риск считается осознанно допустимым. Стоимость
реализации контрмер значительно превосходит финансовые потери в
случае реализации угрозы или организация не может сочинить
приемлемые меры и средства безопасности;
4. Отказ от риска – риск исключается путем отказа от сервисов
организации, являющихся причиной риска.
В результате обработки риска остается так называемый остаточный риск в
отношении, которого и принимается решение о завершении этапа обработки
риска. Ответственность за управление рисками лежит на высшем руководстве
организации, но в тоже время рутинные операции по оценке, обработке и
мониторингу рисков можно делегировать сотрудникам службы ИБ.
1.2 Идентификация модели угроз ИБ и их источников
В данной части определим угрозы и их источники, а также определим
актуальность рисков в организации.
Угроза информационной безопасности рассматривается как
совокупность:
Источника угрозы;
Факторов, обуславливающих возможность реализации угрозы
(уязвимости);
Методов реализации угрозы;
10
Последствий от реализации угрозы.
Для анализа рисков необходимо идентифицировать источники угроз.
Наиболее опасные источники угроз считаются нарушители ИБ. Согласно
Банку данных угроз ФСТЭК России выделяют следующие потенциалы
нарушителя:
Высокий потенциал. Наличие возможностей уровня государства
или спецслужб для разработки и использованию специальных средств
эксплуатации уязвимостей;
Средний потенциал. наличие возможностей уровня группы лиц
или предприятия для разработки и использованию специальных средств
эксплуатации уязвимостей;
Низкий потенциал. наличие возможностей одного человека по
приобретению или использованию специальных средств эксплуатации
уязвимостей.
Так же по наличию права доступа в контролируемую зону организации
нарушители подразделяются:
нарушители, не имеющие доступа в контролируемую зону и
реализующие угрозы из внешних сетей связи общего пользования или
сетей международного информационного обмена – внешние нарушители;
нарушители, имеющие доступ в контролируемую зону, включая
пользователей ИС, реализующие угрозы непосредственно в
информационной системе организации – внутренние нарушители.
Анализ показал что для организации актуальны нарушители со средним
и низким потенциалом как внутренние, так и внешние.
Возможности нарушителей ИБ по реализации угроз безопасности
11
информации в зависимости от их потенциала приведены в таблице 1.
Таблица 1. Потенциал и возможности нарушителей ИБ
ПОТЕНЦИАЛ
НАРУШИТЕЛЕЙ
ВИД НАРУШИТЕЛЕЙ
ВОЗМОЖНОСТИ ПО
РЕАЛИЗАЦИИ УГРОЗ
БЕЗОПАСНОСТИ ИНФОРМАЦИИ
1
2
4
5
1.
Нарушители с
базовым
(низким)
потенциалом
-внешние субъекты
(физические лица)
Имеют возможность получить
информацию об уязвимостях
отдельных компонент Системы,
опубликованную в
общедоступных источниках.
Имеют возможность получить
информацию о методах и
средствах реализации угроз
безопасности информации
(компьютерных атак),
опубликованных в
общедоступных источниках, и
(или) самостоятельно
осуществлять создание методов
и средств реализации атак и
реализацию атак на Систему.
-бывшие работники
(пользователи)
-лица, привлекаемые для
установки, наладки,
монтажа, пуско-наладочных
и иных работ
-лица, обеспечивающие
функционирование
информационных систем
или обслуживающие
инфраструктуру
организации,
осуществляющей обработку
информации
(администрация, охрана,
уборщики т.д.)
-пользователи Системы
2.
Нарушители с
базовым
повышенным
(средним)
потенциалом
-террористические,
экстремистские
группировки
Обладают всеми
возможностями нарушителей с
базовым потенциалом.
Имеют осведомленность о
мерах защиты информации,
применяемых в ИС данного
типа.
Имеют возможность получить
информацию об уязвимостях
отдельных компонент ИС
путем проведения, с
использованием имеющихся в
свободном доступе
программных средств, анализа
кода прикладного ПО и
отдельных программных
компонент общесистемного
ПО.
Имеют доступ к сведениям о
структурно-функциональных
-преступные группы
(криминальные структуры)
-конкурирующие
организации
-разработчики,
производители, поставщики
программных, технических
и программно-технических
средств
-привилегированные
пользователи Системы
-бывшие работники
(привилегированные
пользователи)

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран