Диплом: Модернизация комплекса антивирусной защиты в АО ЭК "ВОСТОК"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
58
авторизованных пользователя на всех этапах деятельности, связанной с
ключевой информацией, а именно - предоставление ключа данных, ввод ключей,
применение ключей и сдача ключевого носителя обратно;
• Обязаны поддерживать реализацию процедур сброса данных ключей
в моменты отсутствия нормальной пользовательской активности в соответствии
с утверждёнными правилами использования ключей или при входе АС в
нестандартный режим работы;
• Не могут содержать указаний к рабочим станциям по умышленной
проверке на отсутствие закладных устройств, если иное не указано в
эксплуатационной документации на каждое средство защиты;
• Не могут требовать установки дополнительной защиты от утечки
информации по другим каналам передачи данных.
При использовании СКЗИ в АС должна осуществляться непрерывность
процесса учета деятельности СКЗИ и обеспечения полноты ПО для всех
составных частей автоматизированной системы.
Базовый порядок применения СКЗИ в АС внутри компании определяется
самим руководителем и обязан включать в себя:
• порядок ввода в эксплуатацию;
• порядок использования;
• порядок восстановления работоспособности в случае нештатной
ситуации;
• порядок реализации изменений;
• порядок вывода из эксплуатации;
• порядок управления системой выдачи ключей;
• порядок взаимосвязи с носителя ключевой информации.
Ключи аутентификационных кодов или электронной цифровой подписи
(ЭЦП) должны быть созданы при помощи внешних удостоверяющих центров,
которые обладают всеми разрешающими документами.
При использовании удаленного доступа к данным вначале применяется
идентификация и аутентификация каждого пользователя. После их успешного
59
проведения важно установить выделенные полномочия (совокупность прав)
субъекта для последующего наблюдения за санкционированным
использованием исполнительных ресурсов, доступных в системе. Обычно такой
процесс называют разграничением доступа.
Часто полномочия субъекта могут быть предоставлены списком
ресурсов, доступных отдельному пользователю, и правами по доступу к каждому
приведенному в списке ресурсу. В качестве вычислительных средств могут быть
информационные данные, программы, другие логические устройства,
выделенная память, ресурсы процессора и т.д.
Сегодня разграничение доступа может быть реализовано несколькими
способами:
• Разграничение доступа по спискам;
• По матрице установления полномочий;
• По категориям и уровням секретности;
• Разграничение доступа по паролю._[11]
При применении списков могут задаваться следующие соответствия:
• любому пользователю – список ресурсов и возможность доступа к
ним;
• любому ресурсу – список пользователей и права доступа.
Подобные списки дают возможность установить права с точностью до
пользователя. Здесь просто добавить права или явным образом закрыть доступ.
Списки применяются в большинстве ОС и СУБД, также часто идут в комплекте
с межсетевыми экранами.
Применение матрицы установления полномочий описывает применение
матрицы доступа (таблицы полномочий). В каждой конкретной матрице
строками являются порядковые номера субъектов, имеющих доступ в систему, а
столбцами – объекты - информационные ресурсы АС. Каждая составная часть
такой матрицы может содержать имя и размер описываемого ресурса, право
доступа к нему (чтение, запись и др.), ссылку на остальные информационные
60
структуры, уточняющие права доступа, ссылку на само ПО, управляющее
правами доступа и др.
Данная методика предоставляет более универсальный и удобный подход,
т. к. вся информация о выделенных возможностях сохраняется в виде единой
таблицы, а не в виде разнотипных списков. Минусами такой матрицы являются
ее большие размеры и громоздкость, а также не совсем оптимальное
использование ресурсов, т.к. большинство клеток так и остаются пустыми [11].
Разграничения доступа по уровням секретности и категориям
определяются тем, что ресурсы автоматизированной системы разделяются в
соответствии с этой секретностью или категорий.
При разграничении по уровню секретности можно перечислить
несколько уровней, например: общий доступ ко всему, конфиденциально,
секретно, совершенно секретно. Возможности и доступ для каждого
пользователя задаются в строгом соответствии с максимально возможным
уровнем секретности, который ему разрешен. Сотрудник имеет доступ ко всей
информации, имеющей уровень секретности не выше, чем ему разрешен правами
допуска.
В процессе разграничения по категориям задается и отслеживается ранг
категории, соответствующей каждому пользователю. Следовательно, все
ресурсы системы подразделяют по уровню важности, причем каждому уровню
соответствует свой ранг сотрудника (руководитель, администратор,
пользователь, технический работник).
Стандартно схема защиты подключения корпоративной сети к
глобальной сети Интернет базируется на расширенному трехуровневом
принципе:
• Маршрутизатор доступа;
• Свободная зона;
• Внутренний фильтрующий маршрутизатор.
61
Все точки возможного доступа в ЛВС извне замыкаются на основном и
резервном межсетевых экранах, использующихся в режиме быстрой замены и
выступающих в качестве внутреннего фильтрующего маршрутизатора. [12]
К межсетевым экранам могут подключаться сразу несколько
изолированных зон, каждая из которых является выделенными частями для
определенного типа доступа, например:
• Внешняя интернет-сеть;
• Внутренняя ЛВС сеть;
• Зона доступности к подключенным ресурсам;
• Свободная зона, в которой размещаются все сервера Mail12, DNS13
и WWW.
Любой межсетевой экран позволяет обеспечить реализацию функций
NAT/PAT для доступа к сети Интернет из корпоративной ЛВС и доступа из
интернет-сети к выделенным серверам свободной независимой зоны, а также
поддерживает фильтрацию входящего и исходящего траффика между
закрытыми зонами при использовании списков доступа и механизма Stateful
Firewall.
Для реализации требований по обеспечению стабильности доступа в
Интернет возможно использование до двух внешних каналов передачи данных
двух различных провайдеров. Маршрутизаторы доступа в этой схеме
используются в качестве дополнительного маршрутизатора и поддерживают
базовую фильтрацию входящего трафика, которая может пропустить только
траффик по адресам и IP-услугам для блокирования IP спуфинга и других
похожих атак.
Свободная зона обычно заводится на отдельный интерфейс межсетевого
экрана и выполняет роль размещения в ней серверов общего доступа, к которым
должен быть разрешен общий доступ в корпоративной сети, но только строго по
выделенным IP адресам и прописанным портам.
Сам же внутренний фильтрующий маршрутизатор обычно использует
технологию «private VLAN» и поддерживает уменьшение угрозы атаки на
62
защищенную сеть в случае получения несанкционированного доступа к одному
из серверов в выделенной свободной зоне.
Подобная структура построения защищенного Интернет-соединения
может блокировать следующие виды угроз:
• Несанкционированный доступ с помощью фильтрации на верхнем
уровне провайдера (ISP), периферийного маршрутизатора и межсетевого экрана
компании;
• Угрозы на уровне ПО с помощью IDS на уровне сети или хоста;
• Взлом паролей, контролируемых средствами ОС и IDS;
• Невозможность обслуживания (DoS) на периферии ISP и с
использованием контроля текущей сессий TCP на межсетевом экране;
• Определение вирусных программ, в том числе «троянских коней» с
помощью фильтров, установленных в электронной почте;
• Обнаружение возможностей ведения сетевой разведки. [13]
1.4.2 Выбор инженерно-технических мер
На сегодняшний день инженерно-техническая защита является одной из
базовых составляющих комплекса мер по обеспечению защиты данных, которые
составляют государственную, коммерческую или личную тайну. Подобный
комплекс может включать в себя различные нормативно-правовые документы,
технические и организационные меры, которые в первую очередь направлены на
обеспечение конфиденциальности и секретности всех данных_[3].
Инженерно-техническая защита информации составляет комплекс
технических и организационных мер, которые позволяют обеспечить
информационную безопасность техническим средствами и позволяет решать
такие задачи, как:
• Не позволяет злоумышленники просто так проникнут к источникам
хранения данных с целью их уничтожить, изменить или похитить;
63
• Защищает носители информации от воздействия стихийных
бедствий – пожара, наводнения, землетрясения, а также уберегает от пагубных
воздействий при локализации возгораний;
• Предотвращает возможности утечки информации по открытым
каналам связи.
На сегодняшний день инженерно-техническая защита информации очень
активно развивается благодаря исследованиям в различных областях науки и
техники: физики, теории систем, акустики, радиоэлектроники, радиоизмерений
и целого ряда других дисциплин. Круг вопросов, которыми занимается
инженерно-техническая защита, действительно очень широк и многообразен.
Это обусловлено наличием многочисленных источников хранения и передачи
данных, способами и средствами их добывания, а, следовательно, и защиты.
Чтобы обеспечить эффективную инженерно-техническую защиту, важно
определить:
• Что требуется защитить в организации, помещении, здании;
• Какие основные угрозы могут возникать для защищаемой
информации со стороны «хакеров» и их технических средств;
• Какие средства и способы целесообразнее применить в том или ином
случае, а также учитывая величину угрозы и размер затрат на ее
предотвращение;
• Каким образом лучше организовать техническую защиту
информации в компании_[6].
Без вышеперечисленных знаний вся защиты данных будет сводиться к
форме «круговой обороны», если позволяют средства, или «латанию дыр» при
реальной ограниченности в материальных ресурсах.
В процессе организации защиты данных также важно учитывать и знать
некоторые психологические факторы, которые также влияют на принятие
решений руководителем или другими ответственными лицами. Это объясняется
тем, что сами меры по защите данных имеют превентивную направленность без
наличия достоверных данных о возможных угрозах применительно к каждой
64
конкретной организации. Кроме того, потери от скрытого хищения проявляются
не сразу, а спустя некоторое время, когда уже достаточно трудно выявить
причину и реализовать ответные меры. Такие факторы не способствуют
готовности руководства тратить большие средства на организацию защиты
данных. Тем не менее, мировой опыт показывает, что в среднем компании
выделяют от 10 до 20 процентов своего бюджета на организацию безопасности
информационных ресурсов. Т.к. значительная часть этих средств уходит на
покупку и ввод в эксплуатацию технических средств и оборудования, то сама
методология инженерно-технической защиты должна стараться обеспечивать
рациональный выбор средств защиты данных.
В рассматриваемой организации уже применяются такие средства
инженерно-технической защиты, как система видеонаблюдения, система
охранной сигнализации. В комплекс инженерно-технических мер также входит
система контроля и управления доступом. Так как информационные активы в
основном представлены в виде бумажных документов и файлов на магнитных
дисках, то разумным будет ограничить вход в помещения, где хранятся
защищаемые информационные активы.
65
2 Проектная часть
2.1 Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия
2.1.1 Отечественная и международная нормативно-правовая основа
создания системы обеспечения информационной безопасности и защиты
информации предприятия
Основным источником права в области обеспечения информационной
безопасности Российской Федерации является Конституция Российской
Федерации.
Одним из основных способов обеспечения информационной
безопасности Российской Федерации является защита информации.
Система нормативных правовых актов Российской Федерации в области
защиты информации включает в себя законы, подзаконные акты (указы и
распоряжения Президента Российской Федерации и постановления и
распоряжения Правительства Российской Федерации, нормативные правовые
акты федеральных органов исполнительной власти), а также ряд двусторонних и
многосторонних международных договоров Российской Федерации,
являющихся согласно Конституции Российской Федерации составной частью ее
правовой системы.
Основными законодательными актами в данной области являются:
законы Российской Федерации “О средствах массовой информации”,
“О государственной тайне”, “Основы законодательства об архивном фонде
Российской Федерации и архивах”, “О правовой охране топологий интегральных
микросхем”, “О правовой охране программ для электронных вычислительных
машин и баз данных”, “Об авторском и смежных правах”, Патентный закон;
федеральные законы “Об информации, информационных
технологиях и о защите информации”, “О связи”, “Об обязательном экземпляре
документов”, “Об участии в международном информационном обмене”.
Кроме того, нормы, регулирующие отношения в области защиты
информации, имеются в ряде кодексов (Гражданском, Гражданско-
процессуальном, Уголовном, Уголовно-процессуальном, Таможенном,
66
Налоговом, Семейном и других), в законодательных актах, устанавливающих
правовой статус ряда государственных органов, например, в законах “О
Центральном банке Российской Федерации, “О федеральных органах
правительственной связи и информации”, а также в ряде других федеральных
законов.
«Базовым» законодательным актом, регулирующим отношения в
информационной сфере (в том числе связанные с защитой информации),
является Федеральный закон «Об информации, информационных технологиях и
о защите информации», принятый в 2006 году.
В Законе даны определения важнейших терминов в информационной
сфере. Согласно статье 2 Закона информация – это сведения о лицах, предметах,
фактах, событиях, явлениях и процессах независимо от формы их представления.
В Законе дан перечень сведений, которые запрещено относить к
информации с ограниченным доступом. Это прежде всего законодательные и
другие нормативные правовые акты, устанавливающие правовой статус органов
государственной власти, органов местного самоуправления, организаций и
общественных объединений; документы, содержащие информацию о
чрезвычайных ситуациях, экологическую, демографическую, санитарно-
эпидемиологическую, метеорологическую и другую подобную информацию;
документы, содержащие информацию о деятельности органов государственной
власти и органов местного самоуправления, об использовании бюджетных
средств, о состоянии экономики и потребностях населения (за исключением
сведений, отнесенных к государственной тайне).
В Законе также отражены вопросы, связанные с порядком обращения с
персональными данными, сертификацией информационных систем, технологий,
средств их обеспечения и лицензированием деятельности по формированию и
использованию информационных ресурсов.
Глава 5 Закона «Защита информации и прав субъектов в области
информационных процессов и информатизации» является «базовой» для
российского законодательства в области защиты информации_[1].
67
Основными целями защиты информации являются:
предотвращение утечки, хищения, утраты, искажения и подделки
информации (защите подлежит любая информация, в том числе и открытая);
предотвращение угроз безопасности личности, общества и
государства (то есть защита информации является одним из способов
обеспечения информационной безопасности Российской Федерации);
защита конституционных прав граждан на сохранение личной тайны
и конфиденциальности персональных данных, имеющихся в информационных
системах;
сохранение государственной тайны, конфиденциальности
документированной информации в соответствии с законодательством.
Закон определил, кем и в отношении каких сведений устанавливается
режим защиты информации. При этом порядок защиты государственной тайны
и персональных данных устанавливается федеральным законом. Для другой
информации с ограниченным доступом режим защиты устанавливает
собственник информационных ресурсов.
Защита информации должна носить комплексный характер.
Комплексный характер защиты достигается за счет использования
унифицированного алгоритмического обеспечения для средств
криптографической защиты в соответствии с российскими государственными
стандартами:
ГОСТ 28147-89 Системы обработки информации. Защита
криптографическая. Алгоритм криптографического преобразования.
ГОСТ Р 34.10-94 Информационная технология. Криптографическая
защита информации. Процедуры выработки и проверки электронной цифровой
подписи на базе асимметричного криптографического алгоритма.
ГОСТ Р 34.11-94 Информационная технология. Криптографическая
защита информации. Функция кэширования.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран