Диплом: Модернизация антивирусной защиты в ООО "Воки-Токи"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
46
46
принимать решение о допустимости опасных последствий при
возникновении инцидента и применении дополнительных мер защиты в
случае, если уровень остаточного риска неприемлем.
1.3. Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения
информационной безопасности и защиты информации на
предприятии
1.3.1. Выбор комплекса задач обеспечения информационной
безопасности
На каждом из уровней информационно-технологической инфраструктуры
возможно существование различных угроз и их источников, методов и средств
защиты и критерии оценки их эффективности.
Список угроз:
а) Неумышленная модификация защищаемой информации;
б) Неумышленное уничтожение защищаемой информации;
в) Умышленное уничтожение защищаемой информации;
г) Умышленная модификация защищаемой информации;
д) Угрозы, локализованные на физическом уровне.
Анализируя информацию об умышленном и неумышленном изменении
данных, можем сделать вывод, что умышленные действия по модифицированию
или удалению данных являются самыми болезненными.
На основании анализа угроз необходимо отметить, что самыми
актуальными для анализа и разработке мер по защите информации в данной
работе являются – умышленное уничтожение и модификация информация. При
выборе криптографической защиты информации стоит быть осторожными,
чтобы сбалансировать аппаратные затраты на защиту информации от рисков и
максимально защитить конфиденциальную информацию.
Так как объем информации может быть достаточно большой с точки
зрения коммерческой тайны, персональных данных, то необходимо дать
47
47
обоснованную оценку какую информацию стоит защищать на уровне передачи
данных, а какую информацию можно оставить открытой или защищенной
только стандартными средствами СУБД и Windows для этого необходима
обоснованная методика принятия решений.[25]
В ООО «Воки-Токи» рассматриваются следующие риски
информационных активов:
вредоносное программное обеспечение;
доступ к сети организации неавторизованных пользователей
(злоумышленников).
Перечисленные риски являются наиболее актуальными в настоящий
момент времени. Внутри организации циркулируют большие потоки
информации, имеющей статус конфиденциальной, или относящейся к
коммерческой тайне организации.
1.3.2. Определение места проектируемого комплекса задач в
комплексе задач предприятия, детализация задач информационной
безопасности и защиты информации
Главной целью информационной безопасности в ООО «Воки-Токи»
является обеспечение устойчивого функционирования предприятия и защита
информационных ресурсов, принадлежащих компании и её клиентам от
случайных (ошибочных) и направленных противоправных посягательств,
разглашения, утраты, утечки, искажения, модификации и уничтожения
охраняемых сведений.
Разрабатываемый проект модернизации система антивирусной защиты
призван решить следующие задачи:
защита данных от несанкционированного использования;
защита данных от несанкционированной модификации данных;
защита серверов и рабочих мест пользователей от вредоносного
ПО.[26]
48
48
1.4. Выбор защитных мер
1.4.1. Выбор организационных мер
Существуют три основных вида стратегий обеспечения информационной
безопасности: оборонительная, наступательная и упреждающая.
Выбор оборонительной стратегии означает, что если исключить
вмешательство в процесс функционирования информационной системы, то
можно нейтрализовать лишь наиболее опасные угрозы. Обычно это достигается
построением «защитной оболочки», включающей разработку дополнительных
организационных мер, создание программных средств допуска к ресурсам
информационной системы в целом, использованию технических средств
контроля помещений, в которых расположено терминальное и серверное
оборудование.
Наступательная стратегия предусматривает активное противодействие
известным угрозам, влияющим на информационную безопасность системы.
Наступательная стратегия может включать установку дополнительных
программно-аппаратных средств аутентификации пользователей, внедрение
более совершенных технологий разгрузки и восстановления данных, повышение
доступности системы с использованием горячего и холодного резервирования.
Упреждающая стратегия предполагает тщательное исследование
возможных угроз системы обработки информации и разработку мер по их
нейтрализации еще на стадии проектирования и изготовления системы. Важной
частью упреждающей стратегии является оперативный анализ информации
центров изучения проблем информационной безопасности, изучение
отечественного и мирового передового опыта, проведение независимого аудита
уровня обеспечения безопасности информационных ресурсов организации.
Главной целью информационной безопасности в ООО «Воки-Токи»
является обеспечение устойчивого функционирования предприятия и защита
информационных ресурсов, принадлежащих компании и её клиентам от
случайных (ошибочных) и направленных противоправных посягательств,
49
49
разглашения, утраты, утечки, искажения, модификации и уничтожения
охраняемых сведений.
Основные цели политики информационной безопасности в ООО «Воки-
Токи»:
Определение перечня ресурсов, подлежащих защите;
Оценка уязвимостей и рисков;
Выявление возможных угроз информационной безопасности;
Формирование требований к системе защиты;
Выбор средств защиты информации;
Внедрение системы защиты информации;
Организация контроля целостности системы защиты и управление
данной системой;
Основные задачи системы информационной безопасности предприятия:
Осуществление прогнозирования, выявления и устранения угроз
информационной безопасности;
Снижение уровня возможного ущерба, снижение времени
восстановления программного и аппаратного обеспечения и информации,
выявление причин возникновения подобных ситуаций и принятие необходимых
мер по их устранению.
В качестве методов реализации комплексной системы управления рисками
в ООО «Воки-Токи» будут использованы:
Организация эффективного управления ИТ-инфраструктурой;
Организация управления процессами информационной
безопасности;
Организация управления идентификацией, авторизацией и
доступом с распределением ролей и сквозной отчетностью;
Обеспечение целостности данных;
Обеспечение конфиденциальности критичной информации.[29]
50
50
1.4.2. Выбор инженерно-технических мер
Технические средства обеспечения информационной безопасности - это
различные по типу устройства (механические, электромеханические,
электронные и др.), которые на уровне оборудования решают задачи
информационной защиты, например, такую задачу, как защита помещения от
прослушивания. Они или предотвращают физическое проникновение, или, если
проникновение все же случилось, препятствуют доступу к данным, в том числе с
помощью маскировки данных. Первую часть задачи обеспечивают замки,
решетки на окнах, защитная сигнализация и др. Вторую - генераторы шума,
сетевые фильтры, сканирующие радиоприемники и множество других
устройств, «перекрывающих» потенциальные каналы утечки информации
(защита помещения от прослушивания) или позволяющих их обнаружить.
Для надежной защиты информации применяется большое количество
различных мероприятий, которые предотвращают искажения, уничтожение либо
несанкционированное использование данных. Активный рост объемов данных,
расширение информационных систем делает необходимым использование
средств, позволяющих защитить информацию, которая по сути своей есть
ценный товар, и сохранить ее целостность во времена использования
компьютерных сетей достаточно сложно.
Существует большой ассортимент технических средств защиты
информации:
подавители звукозаписывающего оборудования;
устройства, защищающие от нежелательных утечек информации по
электросети;
устройства, блокирующие беспроводную связь;
устройства защиты коммуникаций с низкой силой тока;
уничтожители информации;
генераторы шума, обеспечивающие пространственное зашумление;
генераторы-излучатели акустического и виброакустического
зашумления.
51
51
Данные технические средства защиты информации способны решить
невероятное множество задач, к примеру, разработка концепции,
многоуровневая постройка системы защиты, качественный контроль
функционирования и адаптация системы к возникновению неопознанных угроз.
Согласно рекомендациям ГУВО МВД России Р 78.36.002 – 99 все объекты
делятся по значимости на разные категории. Наш объект защиты следует
отнести к категории значимости Б. В данную категорию внесены объекты,
«несанкционированное проникновение на которые может принести
значительный материальный и финансовый ущерб, создать угрозу здоровью и
жизни людей, находящихся на объекте».
52
52
II Проектная часть
2.1. Комплекс организационных мер обеспечения
информационной безопасности и защиты информации предприятия.
2.1.1. Отечественная и международная нормативно-правовая
основа создания системы обеспечения информационной безопасности
и защиты информации предприятия
В составе российского законодательства в области обеспечения
информационной безопасности выделяют федеральные законы, подзаконные
нормативные правовые акты федеральных органов исполнительной власти,
законы и подзаконные нормативные правовые акты субъектов Российской
Федерации.
Основным документом в данной сфере является Конституция РФ, в
которой описаны основные нормы и правовые основы информационной
безопасности, такие как положение правового статуса субъекта
информационных отношений, основные принципы информационной
безопасности и т.д. В качестве примера можно назвать нормы по поиску,
получению и передаче информации любым законным способом (п.4.ст. 29), либо
установка запрета на получение доступа к информации о частной жизни (ст.23).
Далее необходимо назвать Федеральный закон от 28 декабря 2010 г. N
390-ФЗ «О безопасности», в котором закреплены основные правовые аспекты
реализации безопасности личности, общества и государства.
В федеральном законе от 27.07.2006, г., № 149-ФЗ «Об информации,
информационных технологиях и о защите информации» описаны основные
базовые нормы, касаемо всей системы законодательства. В нем описываются все
определения и положения, связанные с правовым регулированием отношений в
сфере информационного обмена и обеспечения информационной безопасности.
В законе определены основные правовые вопросы по режимам распространения
и документирования информации.
Федеральным законом от 21 июня 1993 № 5485-1 «О государственной
тайне», Федеральными законом от 29 июля 2004 № 98-ФЗ «О коммерческой
53
53
тайне» и от 27.07.2006 г. № 152-ФЗ «О персональных данных» описываются
основные правовые режимы обработки информации с ограниченным доступом,
в том числе информации, относящейся к коммерческой и государственной тайне.
Федеральный закон от 6 апреля 2011 г. № 63-ФЗ «Об электронной
подписи» определяет основные нормы обеспечения защиты информации при
организации электронного документооборота и электронного взаимодействия с
органами государственной и муниципальной власти.
Уголовным кодексов РФ предусмотрена ответственность в случае
совершения преступления в сфере компьютерной безопасности, помимо этого в
нем имеются порядка пятидесяти статей, каждая из которых устанавливает
определенную степень уголовной ответственности в случае нарушений
имеющихся запретов в информационной сфере.
Трудовым кодексом РФ устанавливаются правовые основы обработки и
защиты персональных данных сотрудников предприятия, устанавливают степень
ответственности за нарушение данных норм.
В Кодексе об Административных Правонарушениях в главе 13 определена
административная ответственность в случае возникновения нарушения,
связанного с областью связи и защиты информации. В данном разделе
содержится более 90 статей, определяющих виды ответственности за
совершение проступков информационного характера.
Помимо федеральных законов также разработано большое количество
правовых актов подзаконного характера, в состав которых входит большое
количество документации, регулирующей сферу правового обеспечения защиты
информации и обеспечения информационной безопасности.
Указ Президента РФ от 17 марта 2008 г. № 351 «О мерах по обеспечению
информационной безопасности Российской Федерации при использовании
информационно-телекоммуникационных сетей международного
информационного обмена» осуществляет установку запрета на организацию
подключения информационных систем, сетей и вычислительных станций,
посредством которых обрабатывается информация уровня государственной
тайны, к сетям международного информационного обмена. Также, для
обеспечения защиты информации в государственных учреждениях должны
54
54
использоваться средства защиты, прошедшие обязательную сертификацию в
Федеральной службе безопасности Российской Федерации и (или) получившие
подтверждение соответствия в Федеральной службе по техническому и
экспортному контролю. Перечисленные требования способствуют обеспечению
должного уровня защиты информации, относящейся к государственной тайне.
В приказе ФСО России от 07.08.2009 N 487 утверждается Положение о
сегменте информационно-телекоммуникационной сети Интернет, которая имеет
прямое предназначение для федеральных органов государственной власти и
органов государственной власти субъектов Российской Федерации.
Также российское правовое пространство долгое время имеет в своем
обороте выражение «служебная информация ограниченного распространения»,
подразумевающее под собой «служебную тайну». В положении Правительства
РФ № 1233 от 3 ноября 1994 г. «Об утверждении Положения о порядке
обращения со служебной информацией ограниченного распространения в
федеральных органах государственной власти» определены основные правовые
аспекты и основы, связанные с информацией ограниченного характера.
2.1.2. Организационно-административная основа создания
системы обеспечения информационной безопасности и защиты
информации предприятия
Для создания надежной правовой базы системы защиты информации и
существует организационная система защиты информации, представляющая
совокупность организационных и организационно-технических мер по
обеспечению информационной безопасности на предприятии, созданию общей
политики безопасности и осуществлению контроля е эффективности. Создание
подобной системы рекомендуют выполнять поэтапно. Обязательно тщательное
исследование информационных ресурсов компании, анализа возможных угроз,
расчет трудозатрат на создание системы защиты, выбор путей её создания и
развития. Далее устанавливают перечень возможных причин и вариантов
проявления нарушений ИБ, их последствий, сбоев программного обеспечения,
55
55
технических средств. После чего строится информационно-функциональная
модель организации и формируется эскиз системы защиты.
Организационная часть мероприятий обязательно должна включать:
Определение перечня информации, являющейся коммерческой
тайной организации, распределение её на группы по уровням защиты и
конфиденциальности.
Составляется план внедрения СЗИ, в котором определяют наиболее
уязвимые участки информационной системы, формируется график, согласно
которому проводятся организационные и организационно-технические
мероприятия, рассчитываются затраты на ресурсы, формируется перечень
привлекаемого персонала и подразделений, определяют порядки взаимодействия
подразделений компании при создании и внедрении системы защиты
информации.
Осуществляются непосредственно мероприятия, связанные с
внедрением и реализацией системы защиты. На данном этапе выполняются
следующие операции:
Формирование перечня средств вычислительной техники;
Формирование списка помещений, в которых проводятся
мероприятия, связанные с обработкой важной информации;
Назначение персонала, ответственного за контроль и управление
работы системы защиты;
Обучение или дообучение сотрудников, осуществляемых
сопровождение системы защиты или выполняющих функции администратора
информационной безопасности;
Описание основных функциональных обязанностей сотрудников
подразделений, отвечающих за информационную безопасность предприятия;
Выделение технических средств, используемых для хранения и
обработки критичной информации;
Рассмотрение всех каналов передачи данных, выходящих за
пределы контролируемых зон;
Составление плана проведения аттестационных проверок в
выделенных помещениях.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран