Диплом: Методы повышения уровня защищенности ОС и защиты от несанкционированного доступа

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
42
доступной и понятной форме доведена до всех пользователей
информационной системы. Основные рекомендации для эффективной
политики безопасности:
Высшее руководство должно установить четкое направление политики,
соответствующей цели бизнеса, демонстрировать ее соблюдение и
поддержку;
В организации должно быть назначено лицо, ответственное за
информационную безопасность, консультирующее сотрудников по
связанной с ней вопросам;
Должны налаживаться контакты с внешними специалистами по
безопасности – экспертами, разработчиками, представителями
уполномоченных органов, чтобы быть в курсе современных тенденций;
Следует поддерживать многопрофильный подход к обеспечению
информационной безопасности;
Политика информационной безопасности делится на 3 уровня:
Верхний уровеньрешения принимаются на уровне организации в
терминах целостности, доступности, конфиденциальности.
Средний уровеньэто область применения политики безопасности,
вопросы ответственности за соблюдение политики безопасности и
обучение персонала;
Нижний уровеньрешения принимаются по конкретным сервисам и
системам.
Содержание политики безопасности должно содержать следующее:
Определение ИБ, ее цели и сферу деятельности;
43
Цели и принципы ИБ в соответствии с целями организации;
Описание подхода к установлению мер обеспечения ИБ, включая
описание оценки и управления рисками;
Краткое разъяснение наиболее существенных для организации
принципов;
Определение обязанностей сотрудников в области ИБ;
Ссылки на дополняющие документы.
Организационные аспекты политики информационной безопасности
должны отражать:
Обязанности руководства – активная поддержка безопасности в
организации с помощью четкого управления, видимого распределения
обязанностей, их утверждения путем назначения и признания;
Вопросы координации деятельности, связанной с ИБ, между
представителями различных подразделений с соответствующими
ролями и должностными обязанностями;
Распределение обязанностей между сотрудниками организации, их
права и ответственность за несоблюдение требований политики
безопасности (обязанности каждого сотрудника, возможность
делегирования обязанностей при сохранении ответственности, круг
обязанностей каждого руководителя);
Вопросы получения разрешения на использование новых средств
обработки информации;
Требования в отношении соглашений о конфиденциальности и
неразглашении служебной информации;
44
Процедуры взаимодействия и контактов с внешними инстанциями и
отдельными специалистами, аспекты взаимодействия с ними.
Аспект политики безопасности управление активами имеет цель защиты
активов организации. Для этого необходимо произвести учет всех активов и
назначить владельцев этих активов, назначить ответственного за поддержку
соответствующих мер и средств контроля и управления. В политике должны
быть сформулированы:
Вопросы инвентаризации активов – составление и актуализации их
описи, описания значимости активов, а также сбор необходимой
информации, необходимой для восстановления актива в случае
инцидента;
Вопросы владения активами – для каждого актива, связанного со
средствами обработки информации, должен быть назначен владелец –
конкретное лицо или часть организации;
Вопросы приемлемого использование активов – правила
использования, обязательные или рекомендуемые к исполнению для
всех сотрудников, подрядчиков, представителей третьих лиц;
Вопросы классификации информации для определения уровней
важности и необходимости обеспечения защиты на основе ценности,
требований законов, важности для организации.
Аспект политики безопасности связанный с управлением персоналом
направлен на обеспечение условий, при которых все лица,
взаимодействующие с объектом информатизации, осознают свои
обязанности и способны их выполнят. Эти условия призваны снизить риски
хищения, мошенничества, нецелевого использования средств обработки
информации. Должны быть сформулированы следующие основные вопросы:
45
Роли и обязанности сотрудников и прочих лиц, взаимодействующих с
объектом информатизации, связанные с информационной
безопасностью;
Вопросы проверки кандидатов на постоянную работу или на разовый
доступ к информации или доступ на территорию объекта
информатизации в соответствии с требованиями законодательства,
инструкциями, правилами этики, требованиями бизнеса,
классификацией информации в организации;
Пункты трудового договора с сотрудником, договоров с третьими
лицами, устанавливающие их ответственность и ответственность
организации в вопросах информационной безопасности;
Вопросы поддержания и повышения осведомленности всех
взаимодействующих с организацией лиц об угрозах и проблемах в
области информационной безопасности и их обязательствам,
связанными с такими угрозами и проблемами, их оснащение
необходимыми средствами защиты;
Вопросы контроля соблюдения требований информационной
безопасности руководством всех уровней;
Вопросы обучения и тренинга, своевременного информирования
сотрудников организации;
Дисциплинарные меры, которые могут быть приняты в случае
нарушения требований политики безопасности;
Вопросы прекращения прав доступа, сохранности и возврата активов
организации при прекращении или смене занятости сотрудников.
46
Целью физической безопасности в политике безопасности является
предотвращение неавторизованного физического доступа, повреждение или
воздействие в отношении помещений, оборудования и информации
организации. Основные вопросы, которые должны сформулированы
следующие:
Вопросы защиты зон, содержащих информацию и средства обработки
информации, использование средств физической защиты, огранизация
периметров безопасности;
Вопросы контроля и управление доступом на контролируемую
территорию – учет доступа, выдача пропусков, в определенных случаях
сопровождение посетителей и т.д.;
Вопросы защиты зданий, производственных помещений и
оборудования;
Вопросы физической защиты от ущерба в случае реализации
природных, техногенных или антропогенных аварий, стихийных
бедствий;
Рекомендации по работе в зонах безопасности;
Вопросы контроля зон доступа посторонних лиц;
Вопросы защиты оборудования организации от сбоев поддерживающей
инфраструктуры;
Вопросы защиты кабельных сетей от перехвата информации или
повреждения;
Вопросы технического обслуживания оборудования организации;
Принципы управления рисками при использовании оборудования вне
помещений организации;
47
Вопросы утилизации и повторного использования оборудования,
содержащего важную информацию;
Принципы перемещения имущества организации.
Аспект политики безопасности управление доступом направлен на
управление доступом субъектов к информации, имеющее ценность для
организации. В этой части политики должны быть сформулированы вопросы:
Вопросы управления доступом, порядок обеспечения логическими и
физическими мерами;
Вопросы регистрации и снятия с учета пользователей, предоставление
им прав доступа в информационную систему и прекращение таких прав;
Принципы ограничения и контроля предоставления и использования
привилегий пользователей в информационной системе;
Формальный процесс управление распределение паролей;
Формальный процесс периодического пересмотра прав доступа
пользователей;
Обязанности пользователей (требования и рекомендации по выбору
паролей, обязанности по защите оборудования оставленного без
присмотра);
Вопросы управление доступом к сети (порядок аутентификации
пользователей для внешних соединений, порядок идентификации
оборудования в сети, меры контроля физического и логического доступа
к порта дистанционной диагностики и конфигурации, порядок
предоставление пользователям доступа к сетевым услугам);
Принципы управления доступом к эксплуатируемой системе (процедура
регистрации в системе с учетом требований безопасности, процедура
48
идентификации и аутентификации пользователя, принципы
использования системы управления паролями);
Порядок доступа к информации прикладными программами;
Порядок использование мобильных вычислительных устройств и
порядок дистанционной работы.
Аспект политики безопасности управления инцидентами и
непрерывностью бизнеса направлен на создание системы надлежащего и
своевременного реагирования на инциденты информационной безопасности.
Вопросы, которые должны быть обязательно сформулированные:
Принципы информирования руководства или специальных
подразделений организации о инцидентах информационной
безопасности;
Требования к сотрудникам по выявлению и информированию о
возможных уязвимостях информационной безопасности;
Обязанности должностных лиц по реагированию на инциденты
информационной безопасности;
Механизмы оценки параметров и последствий инцидентов
информационной безопасности;
Принципы сбора и представления доказательств для сбора целей
дисциплинарных воздействий;
Порядок накопления и систематизации информации об инцидентах
информационной безопасности с цель дальнейшего совершенствования
мер обеспечения безопасности информации;
49
Принципы определения источников угроз нарушения деятельности
организации, оценки последствий таких угроз для информационной
безопасности;
Планы обеспечения непрерывности деятельности организации,
доступности информации на требуемом уровне после реализации угроз
безопасности информации;
Единая структура таких планов для их согласованности между собой и с
требованиями безопасности информации.
Политика безопасности информации не статичный документ и должен
пересматриваться для актуализации и соответствия современным реалиям.
Жизненный цикл политики безопасности следующий:
Первоначальный аудит безопасностивключает в себя
идентификацию активов, идентификацию угроз безопасности,
построение модели актуальных угроз, оценку рисков.
Разработкаопределяются требования к системе обеспечения
безопасности информации, выбирается система мер безопасности
информации которая снижает риски до приемлемых уровней, принятые
решения необходимо оформить в виде документов и утвердить
руководством.
Внедрениеразрабатывается план внедрения политики безопасности и
создается группы по ее внедрению, ознакамливают сотрудников с
содержанием политики безопасности, обеспечивают наличие и
функционирование систем и устройств, необходимых для политики
безопасности, обучают сотрудников принципам работы по требованиям
политики безопасности.
50
Аудит и контроль проводят плановый аудит соблюдения политики
безопасности, постоянный контроль и обеспечение оперативного
выявления нарушений политики безопасности, расследование
инцидентов политики безопасности.
Пересмотр и корректировка внесение изменений по результатам
внедрения, пересмотр политики безопасности при изменении
технологии работы с информацией, требований к информационным
системам, нормативной базы. Пересмотр должен производиться
ежегодно.
Политики безопасности является важным документом организации,
который защищает информационные активы организации и всегда должен
находиться в актуальном состоянии. Ежегодный пересмотр и корректировка
политики в совокупности с обучение и информированности сотрудников
организации поддерживает требуемый уровень защищенности информации и
позволяет значительно уменьшить расходы на внедрение мер защиты
информации.
Вывод: В данной главе мной были рассмотрены такие аспекты защиты
информации как организационные и технические меры защиты информации,
а так же политика информационной безопасности. По каждому аспекту
проведен анализ и сделаны рекомендации для устранения недочетов
повышая уровень защищенности информационной системы а так же
организации в целом.
51
ГЛАВА 3 КОРРЕКТИРОВКА СРЕДСТВ ЗАЩИТЫ
3.1 Антивирусная защита информации
В данной части рассмотрим выбор антивирусной защиты для
организации, проведем анализ и сравнение представленных на рынке
продуктов, а так же предоставим рекомендации по выбору антивирусной
защиты для организации.
Основой для работы антивирусных программ является обнаружение
вредоносного ПО как в информационной системе, так и на персональных
компьютерах сотрудников. Основные принципы обнаружения вредоносных
программ это сигнатурный анализ и анализ поведения программы.
Сигнатурный анализ заключается в поиске известных участков кода
программы (сигнатур) в исследуемых файлах. Данные сигнатуры создаются
поставщиком антивирусной программы и должны постоянно обновляться
для выявления новых вирусов или вредоносного ПО. При обнаружении
сигнатуры программа принимает решение или запрашивает у пользователя
следующие действия:
Удалить файл;
Поместить в карантин файл (изолировать);
Предпринять попытку исправления файла («лечения»).
Сигнатурный анализ обладает следующими особенностями:
Обладает высокой точностью при обнаружении известных программ и
позволяет сразу определить тип программы;
Необходимость постоянной работе по разработке сигнатур и
обновлению баз сигнатур;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран