Диплом: Методы повышения уровня защищенности ОС и защиты от несанкционированного доступа

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
22
персональных данных,
репутационный виды ущерба)
ущерба)
ущерба)
9.
Контактные данные
менеджеров
Низкая
(ущерб субъекту,
персональных данных)
Низкая
(технологический вид
ущерба)
низкая
(технологический вид
ущерба)
10.
Бюджет маркетинга
Средняя
(экономический,
репутационный виды ущерба)
Низкая
(технологический,
экономический вид
ущерба)
низкая
(технологический,
экономический вид
ущерба)
11.
Информация о предложениях
(цена, условия) клиентам,
партнерам, дистрибьюторам
Средняя
(Репутационный,
экономический)
Низкая
(технологический,
экономический вид
ущерба)
Низкая
(технологический,
экономический вид
ущерба)
12.
Информация по выставленным
счетам, копии счет-фактур
Средняя
(Репутационный,
экономический)
Низкая
(технологический,
экономический вид
ущерба)
Низкая
(технологический,
экономический вид
ущерба)
13.
Информация о платежах
Средняя
(экономический,
репутационный виды ущерба)
низкая
(технологический,
экономический вид
ущерба)
низкая
(технологический,
экономический вид
ущерба)
14.
Информация о клиентах,
дистрибьютерах, партнерах
(контактные данные
руководителей, менеджеров,
реквизиты, точки продаж,
маркетинговые кампании)
Низкая
(ущерб субъекту,
персональных данных,
репутационный виды ущерба)
низкая
ехнологический вид
ущерба)
низкая
(технологический вид
ущерба)
15.
Информация о потенциальных
возможностях
Низкая
(экономический,
репутационный виды ущерба)
низкая
(технологический,
экономический вид
ущерба)
низкая
(технологический,
экономический вид
ущерба)
ИТОГО:
СРЕДНЯЯ
НИЗКАЯ
НИЗКАЯ
Под уровнем проектной защищенности понимается исходная
защищенность АС, обусловленная заданными при проектировании
структурно-функциональными характеристиками и условиями ее
функционирования. Уровень проектной защищенности определяется на
основе проектных структурно-функциональных характеристик, приведенных
в таблице (
Таблица 5).
23
Таблица 5. Показатели проектной защищенности Системы
СТРУКТУРНО-ФУНКЦИОНАЛЬНЫЕ ХАРАКТЕРИСТИКИ
ИНФОРМАЦИОННОЙ СИСТЕМЫ, УСЛОВИЯ ЕЕ
ЭКСПЛУАТАЦИИ
УРОВЕНЬ ПРОЕКТНОЙ ЗАЩИЩЕННОСТИ
ИСПДН (Y
)
ВЫСОКИЙ
СРЕДНИЙ
НИЗКИЙ
1.
По
территориальному
размещению:
распределенная ИСПДн, которая охватывает
несколько областей, краев, округов или
государство в целом;
+
городская ИСПДн, охватывающая не более
одного населенного пункта (города, поселка);
+
корпоративная распределенная ИСПДн,
охватывающая многие подразделения одной
организации;
+
локальная (кампусная) ИСПДн, развернутая в
пределах нескольких близко расположенных
зданий;
+
локальная ИСПДн, развернутая в пределах одного
здания
+
2.
По наличию
соединения с
сетями общего
пользования:
ИСПДн, имеющая многоточечный выход в сеть
общего пользования;
+
ИСПДн, имеющая одноточечный выход в сеть
общего пользования;
+
ИСПДн, физически отделенная от сети общего
пользования
+
3.
По разграничению
доступа к
персональным
данным:
ИСПДн, к которой имеют доступ определенные
перечнем сотрудники организации, являющейся
владельцем ИСПДн, либо субъект ПДн;
+
ИСПДн, к которой имеют доступ все сотрудники
организации, являющейся владельцем ИСПДн;
+
ИСПДн с открытым доступом
+
4.
По уровню
обобщения
(обезличивания)
ПДн:
ИСПДн, в которой предоставляемые
пользователю данные являются обезличенными
(на уровне организации, отрасли, области,
региона и т.д.);
+
ИСПДн, в которой данные обезличиваются
только при передаче в другие организации и не
обезличены при предоставлении пользователю в
организации;
+
ИСПДн, в которой предоставляемые
пользователю данные не являются
обезличенными (т.е. присутствует информация,
позволяющая идентифицировать субъекта ПДн)
+
5.
По объему ПДн,
которые
предоставляются
сторонним
пользователям
ИСПДн, предоставляющая всю базу данных
с ПДн;
+
ИСПДн, предоставляющая часть ПДн;
+
24
ИСПДн без
предварительной
обработки:
ИСПДн, не предоставляющая никакой
информации.
+
6.
По структуре
информационной
системы:
автономное автоматизированное рабочее место;
+
локальная информационная система;
+
распределенная информационная система
+
7.
По используемым
информационным
технологиям:
системы на основе виртуализации;
+
системы, реализующие «облачные вычисления»;
+
системы с мобильными устройствами;
+
системы с технологиями беспроводного доступа;
+
грид-системы;
+
суперкомпьютерные системы
+
8.
По архитектуре
информационной
системы:
системы на основе «тонкого клиента»;
+
системы на основе одноранговой сети;
+
файл-серверные системы;
+
центры обработки данных;
+
системы с удаленным доступом пользователей;
+
использование разных типов операционных
систем (гетерогенность среды);
+
использование прикладных программ,
независимых от операционных систем;
+
использование выделенных каналов связи
+
9.
По размещению
технических
средств:
расположенные в пределах одной
контролируемой зоны;
+
расположенные в пределах нескольких
контролируемых зон;
+
расположенные вне контролируемой зоны
+
10.
По режимам
обработки
информации в
информационной
системе:
многопользовательский;
+
однопользовательский
+
11.
По режимам
разграничения
прав доступа:
без разграничения;
+
с разграничением
+
12.
По режимам
разделения
функций по
управлению
без разделения;
+
выделение рабочих мест для администрирования
в отдельный домен;
+
25
информационной
системой:
использование различных сетевых адресов;
+
использование выделенных каналов для
администрирования
+
%
25
33
42
Уровень проектной защищенности АС определяется следующим
образом:
1) Система имеет высокий уровень проектной защищенности, если не
менее 70% характеристик Системы соответствуют уровню «высокий»;
2) Система имеет средний уровень проектной защищенности, если не
выполняются условия по пункту а) и не менее 70% характеристик ИС
соответствуют уровню не ниже «средний»;
3) Система имеет низкий уровень проектной защищенности, если не
выполняются условия по пунктам: 1 и 2.
Таким образом, рассматриваемая АС имеет низкий уровень проектной
защищенности, так как не выполняются условия по пунктам 1 и 2. Для
определения требуемого уровня защищенности воспользуемся Руководящим
документом Гостехкомиссии России от 30.03.1992 «Автоматизированные
системы. Защита от несанкционированного доступа к информации.
Классификация автоматизированных систем и требования к защите
информации» приведены в приложении 1.
Таким образом анализируя таблицы 1-5 определим требуемый класс
защищенности АС.
Система классифицируется как многопользовательская АС, в которой
одновременно обрабатывается и хранится информация разных уровней
26
конфиденциальности и не все пользователи имеют право доступа ко всей
информации АС. Требуется класс защищенности – 1Г.
Для определения уровня защищенности персональных данных
воспользуемся приказом ФСТЭК № 21
Таблица 6. Требуемый уровень защищенности персональных данных
ТИП ПДн
ТИП УГРОЗ
КАТЕГОРИЯ
ПРИНАДЛЕЖНОСТЬ
ОБЪЕМ
1-Й ТИП
2-ОЙ ТИП
3-ИЙ ТИП
1
2
3
4
5
6
Специальные
работников
-
1 уровень
2 уровень
3 уровень
не работников
> 100 тыс.
1 уровень
2 уровень
< 100 тыс.
2 уровень
3 уровень
Биометрические
1 уровень
2 уровень
3 уровень
Общедоступные
работников
-
2 уровень
3 уровень
4 уровень
не работников
> 100 тыс.
2 уровень
< 100 тыс.
3 уровень
Иные
работников
-
1 уровень
3 уровень
4 уровень
не работников
> 100 тыс.
2 уровень
3 уровень
< 100 тыс.
3 уровень
4 уровень
В АС обрабатывается информация работников разных категорий и
равновероятен 2-й и 3 тип угроз. Требуется уровень защищенности – 3
уровень.
В данной главе мной была проделана следующая работа:
Сбор и категорирование информации;
Определение экспертным методом актуальность угроз и рисков;
Анализ информации и определение требуемого уровня и класса
защищенности информационной системы.
Вывод: В ходе сбора и категорирования информации многое пришлось
исключить из данной работы т.к. это является коммерческой тайной
предприятия и не подлежит разглашению. При определении экспертным
методом актуальность угроз и рисков были рассмотрены только некоторые
из них. Весь список актуальных угроз и рисков предприятия не подлежит
27
разглашению и утечка данной информации может привести к ущербу. В ходе
анализа информации мной было определенно, что класс защищенности
информационной системы требуется не ниже 1Г, а уровень защищенности
персональных данных не ниже 3 уровня.
28
ГЛАВА 2 ОРГАНИЗАЦИЯ ЗАЩИТЫ
2.1 Организационные меры защиты информации
В данной главе рассмотрим организацию защиты информации
предприятия, а в частности подробнее коснемся организационных мер
защиты, технической защиты и политики информационной безопасности.
Организационные меры защиты предназначены для обеспечения всех
свойств информации: целостности, доступности и конфиденциальности.
Достигается регламентированием действий персонала объекта
информатизации, порядка доступа субъектов к обрабатываемой информации
не принадлежащим к пользователям, в том числе и обслуживающего
персонала. Также организационные меры создают условия для обеспечения и
контроля соблюдения регламентов и правил.
Организационные меры защиты направлены:
Снижение вероятности техногенных угроз;
Снижения ущерба от стихийных явлений;
Уменьшение вероятности угроз реализованных из-за низкой
квалификации или халатности персонала;
Пресечение действий нарушителя с низким потенциалом;
Организационные меры защиты разделяют:
Законодательные меры защиты информации;
Административные меры защиты информации;
Организационно-технические меры защиты информации;
29
Рассмотрим законодательные меры защиты информации, которые
устанавливают права и обязанности участников информационных
отношений, определяя порядок обработки информации и организацию
доступа к ней пользователей и других лиц. Законодательные меры
выражаются в форме законов, нормативных актов, указов действующих на
территории РФ и отражающих политику государства в области защиты
информации.
Законодательные меры разделяют на 2 группы по принципу их
формирования:
1 группа – это ограничительные меры, которые направлены на
пресечение нежелательных действий в области информационной
безопасности, а так же создание негативного отношения к таким действия.
Примерами могут служить Уголовный кодекс РФ и Кодекс об
административных наращениях.
2 группа – это координирующие меры, которые направлены на
координацию действий в области защиты информации, повышение уровня
обеспечиваемой защиты информации в организациях. Примером могут
служить Закон об информации, информационных технологиях и защиты
информации; Закон о персональных данных.
Основными источниками законодательных мер защиты информации РФ
являются:
Международные договоры РФ
Конституция РФ
Федеральные законы РФ
Указы президента РФ
30
Приказы федеральных служб
Государственные стандарты РФ
Международные стандарты
Рассмотрим административные меры защиты информации, которые
направлены общую координацию действий по защите информации в
организации принимаемые руководством организации. Направлены на
персонал организации, взаимодействие персонала с лицами находящихся на
контролируемой территории в силу их обязанностей или исполняемых
организацией функций.
Административные меры включают в себя:
Управление персоналом;
Оценку угроз безопасности;
Управление рисками;
Выбор методов и средств защиты информации;
Разработку политики безопасности организации;
Планирование действий в чрезвычайных ситуациях;
Административные меры защиты информации должны соответствовать
действующим законам и иным нормативно-правовым актам, но могут
опираться на законодательные меры как на обоснование запрета конкретных
действий и административных мер, а также как на источник санкций за
нарушение конкретных мер. Должны поддерживаться организационно-
техническими и программно-техническими мерами защиты информации для
увеличения эффективности этих мер. Информация об административных
мерах должны быть доведена до всех сотрудников организации, а также
31
должна соответствовать официальной и фактической позиции руководства
организации. Так как административные меры представляют совокупность
взглядов и указаний руководства на все ситуации возникающие при
хранении, обработке и передачи информации то во многом являются
определяющими для фактического уровня эффективности системы
информационной безопасности организации.
Одна из самых важных мер среди административных мер защиты
информации является управление персоналом, которая включает в себя:
Разработку должностных инструкций (должны быть основаны на двух
основополагающих принципах: разделение обязанностей и минимизация
привилегий);
Разработку инструкций по использованию средств защиты информации;
Разработку регламентов использования средств защиты информации;
Обучение и инструктаж персонала;
Разграничение доступа сотрудников, как на территорию, так и в
отдельные помещения, а так же к информационным ресурсам
организации;
Внедрение инструкций для внештатных ситуаций;
Контроль, протоколирование и аудит персонала;
Основные задачи решаемые управлением персоналом является
разделение сферы ответственности сотрудников и противодействие
злонамеренным действиям внутренних нарушителей.
Еще одна из важных административных мер защиты информации
является планирование действий в чрезвычайных ситуациях, которые

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран