Диплом: Модернизация информационной безопасности в ООО «СВАН-СОФТ»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
СОДЕРЖАНИЕ
ВВЕДЕНИЕ ..................................................................................................................................5
1 ПОСТАНОВКА ЗАДАЧИ......................................................................................................7
2 АНАЛИТИЧЕСКАЯ ЧАСТЬ.................................................................................................8
2.1 Методика проектирования системы защиты информации .................................... 8
2.2 Описание существующей системы............................................................................ 13
2.3 Анализ защищенности системы ................................................................................. 15
2.3.1 Организационно-правовые методы защиты..................................................... 15
2.3.2 Программные методы защиты............................................................................. 16
2.3.3 Технические методы защиты............................................................................... 22
2.4 Модель нарушителя ...................................................................................................... 25
2.5 Модель угроз................................................................................................................... 30
2.6 Анализ рисков ................................................................................................................ 36
2.7. Обзор рынка программно-аппаратных средств защиты информации ............. 41
2.7.1 Программно-аппаратные средства защиты информации от НСД .............. 41
2.7.2 Средства организации защищенного электронного документооборота ... 45
2.7.3 Межсетевые экраны и средства создания частных виртуальных сетей .... 50
2.7.4 Средства антивирусной защиты ......................................................................... 57
3 КОНСТРУКТОРСКАЯ ЧАСТЬ ..........................................................................................60
3.1 Защита информации от НСД ....................................................................................... 60
3.2 Защита информации от НСД при работе с базами данных ................................. 64
3.3 Организация защищенного электронного документооборота ............................ 65
3.4 Защита информации при подключении ЛВС предприятия к сетям общего
пользования ........................................................................................................................... 67
3.5 Организация антивирусной защиты .......................................................................... 70
3.6 Защита информации от утечки по каналам ПЭМИН ............................................ 71
3.7 Обеспечение целостности данных при отключении электроэнергии ............... 72
3.8. Прочие аспекты информационной безопасности. ................................................ 72
4 БЕЗОПАСНОСТЬ ЖИЗНЕДЕЯТЕЛЬНОСТИ ................................................................73
4.1 Анализ вредных и опасных факторов. ...................................................................... 73
4.2 Рекомендуемые мероприятия. .................................................................................... 78
4.3 Расчет искусственного освещения ............................................................................ 81
4.4 Выбор типа и мощности ламп .................................................................................... 83
4.5 Паспорт осветительной установки ............................................................................ 84
4.6 Заключение...................................................................................................................... 85
5 ОРГАНИЗАЦИОННО-ЭКОНОМИЧЕСКАЯ ЧАСТЬ...................................................86
5.1 Разработка организационных мероприятий по обеспечению
информационной безопасности ........................................................................................ 86
5.2 Описание эффекта от внедрения системы защиты ................................................ 88
5.3 Оценка качества разработанной системы защиты информации ........................ 91
5.4 Расчет капитальных затрат на организацию системы защиты информации ... 94
5.4.1 Расчет затрат на разработку системы защиты информации в ЛВС............ 94
5.4.2 Расчет затрат на приобретение и установку системы защиты..................... 96
5.5 Оценка текущих эксплуатационных затрат............................................................. 98
ЗАКЛЮЧЕНИЕ .......................................................................................................................101
СПИСОК ИСПОЛЬЗОВАННЫХ ИСТОЧНИКОВ .........................................................103
ПРИЛОЖЕНИЯ .......................................................................................................................105
3
СОКРАЩЕНИЯ И ОПРЕДЕЛЕНИЯ
АМДЗ – аппаратный модуль доверенной загрузки
АПК – аппаратно-программный комплекс
АРМ – автоматизированное рабочее место
АС – автоматизированная система
АСОД – автоматизированная система обработки данных
БД – база данных
ИБП – источник бесперебойного питания
КК – криптографический комплекс
КПС – комплекс программных средств
ЛВС – локальная вычислительная сеть
МСЭ – межсетевой экран
НДВ – недокументированные возможности
ОИ – объект информатизации
ОС – операционная система
ПО – программное обеспечение
ПЭВМ – персональная электронно-вычислительная машина
ПЭМИН – побочные электромагнитные излучения и наводки
РД – руководящий документ
СЗИ – система защиты информации
СКЗИ – система криптографической защиты информации
СУБД – система управления базами данных
ТПР – типовое проектное решение
ТС – технические средства
УКЗД – устройство криптографической защиты данных
ЦУКС – центр управления криптографическими ключами
4
ЭМП – электромагнитное поле
ЭЦП – электронно-цифровая подпись
EFS - Encrypting File System, шифрующая файловая система
IDS – Intrusion Detection Systems, системы обнаружения вторжений
VPN – Virtual Private Network, виртуальные частные сети
5
ВВЕДЕНИЕ
В наше время главной ценностью на планете считается информация,
следовательно, её, как и всякую другую ценность, человек старается сохранить
от посторонних посягательств. А так как сейчас понятие информации
неразрывно связано с компьютерными технологиями, системами и сетями связи,
то становится очевидной важность вопроса защиты информации в них.
Изобретение компьютера и дальнейшее бурное развитие информационных
технологий во второй половине XX века сделали проблему защиты информации
настолько актуальной и острой, насколько актуальна сегодня информатизация
для всего общества. Особенно актуально стоит этот вопрос в области секретной
информации государства и частной коммерческой информации.
В современном сложном и многоликом мире ни одну крупную
технологическую проблему нельзя решить без переработки значительных
объемов информации и коммуникационных процессов. Современному
производству необходима информационная вооруженность, определяющая
степень применения прогрессивных технологий. Поэтому системы обработки и
распределения информации приобретают новое значение, становясь
неотъемлемой частью производственно-технологических процессов. Особое
место в организации новых информационных технологий занимают
вычислительные сети.
Локальные вычислительные сети в последнее время из модного
дополнения к компьютерам все более превращаются в обязательную
принадлежность любой компании, имеющей больше одного компьютера. Они
обладают огромными потенциальными возможностями за счет применения
инструментальных средств, помогающих компаниям эффективнее
интегрировать различные информационные технологии, совместно использовать
данные, реализовывать системы коммуникаций и коллективной работы.
В связи с этим, переход от работы на персональных компьютерах к работе
в сети усложняет защиту информации по следующим причинам:
6
1. Большое число пользователей в сети и их переменный состав.
Защита на уровне имени и пароля пользователя недостаточна для
предотвращения входа в сеть посторонних лиц.
2. Большая протяженность сети и наличие многих потенциальных
каналов проникновения в сеть.
3. Недостатки в аппаратном и программном обеспечении, которые
зачастую обнаруживаются не на предпродажном этапе так
называемого бета-тестирования, а в процессе эксплуатации.
Эти, и многие другие причины указывают на то, что имеется много
физических мест и каналов несанкционированного доступа к информации в
сети. Любые дополнительные соединения с другими сегментами или
подключение к сети Интернет порождают новые проблемы, в том числе
увеличивают возможность поражения сети компьютерными вирусами, атаками
со стороны хакеров и т.д.
Криминализация общества и недостаточная эффективность
государственной системы охраны правопорядка заставляет представителей
бизнеса самим принимать меры для адекватного противостояния имеющим
место негативным процессам, наносящим ущерб конфиденциальной
информации фирмы. Таким образом, проблемы защиты информации привлекают
всё большее внимание как специалистов в области компьютерных систем и
сетей, так и многочисленных пользователей современных компьютерных
средств.
Целью дипломной работы является модернизация системы
информационной безопасности в ООО "Сван-Софт".
7
1 ПОСТАНОВКА ЗАДАЧИ
Целями обеспечения безопасности информации ООО "Сван-Софт"
являются:
предотвращение угроз безопасности информации;
защита законных интересов организации от противоправных
посягательств на информацию в ЛВС;
недопущение хищения информационных, финансовых и материально-
технических ресурсов, уничтожения имущества и ценностей,
разглашения, утраты, утечки, искажения и уничтожения служебной
информации, нарушения работы технических средств, обеспечивающих
производственную деятельность.
Для реализации поставленных целей, т.е. для модернизации системы
обеспечения безопасности информации необходимо выполнение следующих
задач:
анализ модели системы обеспечения информационной безопасности в
ЛВС на ООО "Сван-Софт";
анализ уязвимостей и построение модели нарушителя;
разработка комплекса мероприятий по модернизации системы
обеспечения безопасности информации в ЛВС. Рассмотрение
организационных, программных и технических мероприятий.
Требования к системе:
система должна обеспечивать сохранение целостности, доступности и
конфиденциальности хранимой и обрабатываемой информации;
система не должна изменять топологии существующей сети;
система должна быть экономически выгодной.
8
2 АНАЛИТИЧЕСКАЯ ЧАСТЬ
Любые работы по обеспечению безопасности на предприятиях следует
начинать с анализа данного предприятия: описание предприятия, выявление
сведений, требующих защиты, выявление угроз, построения модели нарушителя.
В связи с этим на предприятии производится обследование объекта защиты.
2.1 Методика проектирования системы защиты информации
Проектирование систем защиты информации заключается в том, чтобы
для заданного объекта (или его проекта) создать оптимальную совокупность
механизмов обеспечения защиты информации и механизмов управления ими.
Очевидно, что при проектировании СЗИ, как и других сложных систем,
необходимо учитывать два основных показателя для оценки оптимальности:
требуемый уровень защищенности информации и размеры имеющихся для
построения СЗИ ресурсов.
При этом оптимальность систем защиты понимается в общепринятом
смысле: или достижение заданного уровня защищенности информации при
минимальных затратах (первая постановка задачи), или достижение
максимально возможного уровня защищенности при заданном уровне затрат на
защиту (вторая постановка) [6].
Наиболее сложной является задача определения требуемого уровня
защищенности, так как этот показатель комплексный и может быть задан
характером защищаемой информации и условиями обработки этой информации
и ее хранения на ООИ (состоянием и спецификой самой системы обработки
информации и возможностями злоумышленника).
Для использования при решении оптимизационных задач существующего
математического аппарата необходимо, чтобы оба показателя были
формализованы. Поэтому выбор той или иной постановки задачи зависит,
прежде всего, от характера защищаемой информации, вернее, от характера
тайны, содержащейся в ней. Основные виды тайны могут быть
классифицированы на три категории: государственную, конфиденциальную
(служебная, персональные данные) и коммерческую.
9
При этом для тех видов секретов, для которых могут быть определены
размеры потерь при нарушении защиты соответствующей информации, то есть
имеется возможность формализовать показатель, максимально допустимым
уровнем затрат на защиту будет именно размер потенциально возможных
потерь. Для тех же видов секретов, возможные потери, от раскрытия которых не
могут быть выражены стоимостными показателями, необходимый уровень
защиты должен определяться исходя из более общих показателей важности
соответствующей информации, рассмотренных ранее.
Другими исходными данными для задания уровня защищенности
информации являются условия ее обработки и хранения. Действительно,
проектирование СЗИ может осуществляться при следующих состояниях ОИ:
объект функционирует, возможности влияния на элементы системы
обработки нет;
объект функционирует, возможность влияния на элементы системы
обработки есть;
объект только проектируется.
При этом, должны быть реализованы и различные стратегии защиты:
оборонительная, наступательная, упреждающая. Это, в свою очередь, определит
и необходимые затраты на создание СЗИ.
Собственно методология проектирования полностью вписывается в
общую методологию проектирования сложных систем организационно-
технологического типа. Самое общее правило, которым следует при этом
руководствоваться, тоже носит общий характер, а именно – необходимо
стремиться к как можно более широкому использованию типовых проектных
решений.
Типизация в самом общем виде определяется как разработка типовых
конструкций или технологических процессов на основе общих для ряда изделий
(процессов) технических характеристик. Типизация рассматривается как один из
методов стандартизации.
Стандартизация – это процесс установления и применения стандартов,
которые, в свою очередь, определяются как образцы, эталоны, модели,
принимаемые за исходные для сопоставления с ними других подобных объектов.
10
Стандарт же как нормативно-технический документ устанавливает комплекс
норм, правил, требований к объекту стандартизации и утверждается
компетентным органом [1].
Анализ концепции защиты информации вообще и подходов к
архитектурному построению СЗИ в частности показывает, что с целью создания
наилучших предпосылок для оптимизации СЗИ целесообразно выделить три
уровня типизации и стандартизации:
высший – уровень СЗИ в целом;
средний – уровень составных компонентов СЗИ;
низший – уровень проектных решений по средствам и механизмам
защиты.
С целью создания объективных предпосылок для типизации и
стандартизации на высшем и среднем уровнях, прежде всего, необходимо
осуществить системную классификацию СЗИ. При этом классификация должна
проводиться на основе показателей, с помощью которых все потенциально
необходимые СЗИ делились бы на такие элементы классификационной
структуры (классы, группы), каждый из которых был бы адекватен некоторым
вполне определенным потребностям в защите информации, а вся совокупность
элементов охватывала бы все потенциально возможные варианты потребностей
в защите.
Характерным для процесса типизации СЗИ является ужесточение
требований по использованию типовых решений высокого уровня с ростом
важности обрабатываемой информации. Примером здесь может служить строго
регламентированное в соответствии с действующей нормативной базой
использование механизмов и средств защиты информации, составляющей
государственную тайну.
Другим примером типизации СЗИ на высшем уровне является
классификация автоматизированных систем обработки информации в
соответствии с руководящими документами Гостехкомиссии РФ.
Типизация и стандартизация на среднем уровне предполагают разработку
типовых проектов структурно или функционально ориентированных
11
компонентов СЗИ, которые могут быть аттестованы в качестве стандартных и из
которых просто составить необходимую СЗИ.
В качестве структурно ориентированных можно выбрать компоненты
СЗИ, каждый из которых ориентирован на защиту информации в конкретном
типовом структурном элементе ОИ (ПЭВМ, ЛВС и т.д.). Другим вариантом
является использование в качестве структурного элемента одного из рубежей
защиты в соответствии с семирубежной моделью.
В качестве функционально ориентированных компонентов выделяют
подсистемы ограничения доступа к ресурсам, криптографической защиты,
регистрации и учета и т.д.
При этом указанные подсистемы, в свою очередь, могут разделяться на
составные компоненты. Например, подсистема ограничения доступа может быть
представлена типовыми компонентами физической защиты объекта,
аутентификации, защиты от утечки по техническим каналам, разграничения
доступа и т.д.
Наконец, типизация и стандартизация на низшем уровне предполагают
разработку и стандартизацию типовых проектных решений по
либо
практической
реализации
семь
средств защиты информации:
технических;
программных;
организационных.
Каждое
цена
средство
хотя
может быть представлено
чтоб
в виде
цель
типового
куда
проектного
куда
решения, для
этап
чего
куда
оно
чтоб
должно
чтоб
быть оформлено
чтоб
по
либо
общеизвестным правилам. Для
этап
технических и программных средств
основанием для
этап
использования
итог
их в качестве типового
куда
является
сбор
наличие
опыт
сертификата, гарантирующего
куда
пользователю выполнение
опыт
декларированных
производителем свойств защиты информации.
Таким образом, обобщенный алгоритм проектирования
итог
СЗИ можно
чтоб
представить следующим образом:
анализ целей и условий создания
итог
СЗИ;
обоснование
опыт
требований к защите информации;
выбор варианта
тоже
проектирования;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран