Диплом: Модернизация системы информационной безопасности (на примере ООО "Арсенал")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
61
сотрудники могут ознакомиться. Сотрудники службы безопасности обязаны
принимать необходимые меры по пресечению ознакомления исполнителей с
иными частями документов.
Каждый сеанс обращения к какой-либо информации компании в
электронном виде регистрируется. Систематически проверяются используемые
пользователями программные продукты на предмет обнаружения
неутвержденного программного обеспечения. Использование сотрудниками
собственных защитных мер в процессе работы с компьютерами не разрешается
службой безопасности. При актах несанкционированного входа в
конфиденциальные каталоги файлов информация автоматический уничтожается.
Процедура контроля доступа к электронным носителям
конфиденциальных данных состоит из:
организации учета, а так же выдачи работникам чистых электронных
носителей;
организации фиксируемой выдачи работникам компании, а так же приема
от работников носителей с записанными данными (основными и
резервными),
организации закрепления за работниками электронных носителей
информации [18].
Работа сотрудников компании с электронными носителями данных вне
персональных компьютеров организована по аналогии с бумажным
конфиденциальным документооборотом.
Разрешение на допуск к конфиденциальной информации в компании
дается при:
наличии подписанного приказа руководителя компании о постановке на
должность сотрудника компании, в функциональную сферу которой
входит работа с данной информацией;
наличии подписанного сотрудником и работодателем трудового договора,
который имеет пункт о сохранении тайны организации, а так же
подписанного обязательства неразглашения конфиденциальных сведений;
соответствии профессиональных обязанностей работника занимаемой им
должности;
62
знании работником требований нормативных и методических актов и
документов по информационной безопасности и сохранении тайны
организации [20].
Разрешение на допуск к работам с конфиденциальными сведениями
персонифицировано. Руководители лично несут персональную ответственность
за правильную выдачу ими разрешений на работу с конфиденциальными
данными исполнителей. Лица, которые работают с конфиденциальными
данными, несут персональную ответственность за сохранение тайны их
содержания, а так же сохранность носителей и соблюдение правил работы с
документацией.
После проведенной работы по изучению организации системы допуска
персонала к конфиденциальной информации в компании и анализа полученных
результатов, можно достоверно утверждать, что в целом система допуска
персонала к конфиденциальной информации организована удовлетворительно и
обеспечивает необходимый уровень безопасности данных.
2.2 Комплекс проектируемых программно-аппаратных средств
обеспечения информационной безопасности и защиты информации
предприятия
2.2.1 Структура программно-аппаратного комплекса информационной
безопасности и защиты информации предприятия
Выбор программно-аппаратных средств обеспечения информационной
безопасности в процессе организации системы защиты информации
осуществляется в соответствии с показателями рабочей системы. При этом
учитывается ряд важных параметров, а именно: объем передаваемого трафика в
информационной системе, возможности расширения ее структуры, качество
совместной работы различного оборудования и так далее. Кроме этого в
обязательном порядке учитывается тип оборудования. Устройства должны
отвечать жестким требованиям по количеству интерфейсов, по их типу, по
пропускным способностям и так далее.
63
В ходе дипломного проекта необходимо выбрать следующее
оборудование:
средства аутентификации доступа;
средства защищенных соединений;
средства межсетевого экранирования;
криптографические средства защиты.
Варианты устройств будут выбираться исходя из их положения в системе,
с необходимыми нам характеристиками. При этом необходимо принять во
внимание рекомендации производителей оборудования.
Средства защиты информации от НСД делится на два типа:
программное обеспечение СЗИ от НСД;
программно-аппаратный комплекс СЗИ от НСД.
Программное обеспечение СЗИ от НСД – совокупность программ,
включающая программное обеспечение, работающее под ОС, а также СДЗ
уровня загрузочной записи. Например, СЗИ «Dallas Lock 8.0-K», «Аккорд-Win32
K/ Аккорд-Win64 K», «Secret Net 7».
Программно-аппаратный комплекс СЗИ от НСД – совокупность
программного обеспечения, работающего под ОС, а также СДЗ уровня платы
расширения. Например, СЗИ «DallasLock 8.0-C», «Аккорд-Win32/Аккорд-
Win64», «SecretNet 7» с применением ПАК «Соболь».
Далее проведем оценку обеспечения защищенности от угроз ИБ при
использовании каждого из способов защиты. Оценка угроз при использовании
СЗИ от НСД приведена в таблице 15. В таблице используются следующие
обозначения: “+” – обеспечивает; “ ” – не обеспечивает.
Таблица 15
Оценка угроз при использовании СЗИ от НСД
Угроза
СЗИ
СДЗ
ПАК
ПО
1
Ошибки в обеспечении безопасности информационных
систем
+
+
+
2
Сбои и отказы программных средств
+
+
+
3
Сбои и отказы технических средств
+
+
4
Ошибки персонала
+
+
64
Угроза
СЗИ
СДЗ
ПАК
ПО
5
Выполнение вредоносных программы
6
Неконтролируемые уничтожение и модификация
информационного актива
7
Несанкционированный доступ к информации при
передаче через открытую сеть Интернет
На основе проведенной оценки реализации угроз сделан вывод о том, что
уровень защищенности в нашем случае будет одинаков и при использовании
программного обеспечения СЗИ от НСД, и при использовании программно-
аппаратного комплекса СЗИ от НСД. Так как итоговая стоимость ПАК по
сравнению с ПО больше, будем рассматривать защиту ЛВС с помощью ПО СЗИ
от НСД.
Будем рассматривать такие средства защиты, как СЗИ «Dallas Lock 8.0-K»,
«Аккорд-Win32 K/ Аккорд-Win64 K», «Secret Net 7». Для каждого средства
защиты от поставщика имеется возможность дополнительно приобрести
«Сервер безопасности». Например, «Сервер безопасности Dallas Lock 8.0-K»
реализован в виде службы осуществляющий контроль за безопасностью
компьютеров в сети «Dallas Lock 8.0-K». Компьютеры, введенные под контроль
данного сервера безопасности «Dallas Lock 8.0-K», становятся его клиентами и
образуют домен безопасности «Dallas Lock 8.0-K». Сервер безопасности «Dallas
Lock 8.0-K» рекомендован для конфигураций от 10 клиентов, строго
рекомендован для конфигураций от 50 клиентов[15]. Так как в нашем случае
конфигурация ЛВС состоит из 5 компьютеров и сервера, нет необходимости
покупать дополнительно «Сервер безопасности».
СЗИ «Dallas Lock 8.0-K» – система защиты конфиденциальной
информации от несанкционированного доступа в процессе её хранения и
обработки.
65
Рис. 5. Схема возможностей СЗИ от НСД Dallas Lock 8.0-K
Представляет собой программный комплекс средств защиты информации
в ОС семейства «Windows» с возможностью подключения аппаратных
идентификаторов. Изделие предназначено для предотвращения получения
защищаемой информации заинтересованными лицами с нарушением
установленных правил разграничения доступа к защищаемой информации и
осуществления контроля за потоками информации, поступающими в
автоматизированную систему и выходящими за её пределы, обеспечения защиты
информации вАС посредством её фильтрации. Может использоваться в
многопользовательских автоматизированных системах (АС) и информационных
системах персональных данных (ИСПДн), государственных информационных
системах (ГИС). Изделие предназначено для использования на технических
средствах (ТС), таких как: персональные компьютеры, портативные компьютеры
(ноутбуки, планшеты), сервера и ТС с поддержкой виртуальных сред и
технологии «WindowsToGo».
Соответствует следующим классам защищенности:
- пятому классу согласно показателям защищенности от НСД к
информации[16];
- третьему классу защищенности по классификации межсетевых
экранов[17];
66
- четвертому классу защиты согласно требованиям к съемным носителям
[18];
- четвертому уровню контроля отсутствия НДВ[19];
- четвертому классу защиты контроля подключения съемных носителей
[20].
В соответствии с ТУ СЗИ НСД состоит из программного ядра и
следующих подсистем:
- подсистема управления доступом;
- подсистема контроля устройств;
- подсистема преобразования информации;
- подсистема гарантированной зачистки информации;
- подсистема идентификации и аутентификации;
- подсистема регистрации и учёта;
- подсистема администрирования (локального, удаленного и
централизованного управления);
- подсистема контроля целостности;
- подсистема восстановления после сбоев;
- подсистема межсетевого экранирования;
- подсистема обнаружения вторжений;
- подсистема развертывания.
Стоимость внедрения в нашем случае приведена в таблице 16.
Таблица 16
Стоимость внедрения «DallasLock 8.0-K»
Название
Цена,
руб.
Кол-во
Стоимость,
руб.
«DallasLock 8.0-К» с модулем «Межсетевой экран»
Право на использование (СЗИ НСД, СКН, МЭ).
8500
6
51000
«DallasLock 8.0»
Сертифицированный комплект для установки
800
1
800
Идентификатор «Rutoken S (32 Kб)»
1250
6
7500
Итого
59300
67
ПАК СЗИ «Аккорд-Win32 К и Аккорд-Win64 К» компании ОКБ САПР
предназначены для разграничения доступа к рабочим станциям, терминалам,
терминальным серверам. Комплекс объединяет в своем составе программное
обеспечение разграничения доступа и средства идентификации пользователя.
Предусмотрена идентификация/аутентификация пользователя с помощью
ТМ-идентификаторов DS 199x, устройств ШИПКА или смарт-карт.ПАК СЗИ
работает на рабочих станциях, функционирующих подуправлением ОС Windows
NT/XP/Vista/7/8, и на терминальных серверах на базе ОС Windows
2000/2003/2008/2012 R2.
Возможности:
- защита от несанкционированного доступа;
- идентификация/аутентификация пользователей для входа в ОС;
- статический и динамический контроль целостности данных, их защита от
несанкционированных модификаций;
- создание индивидуальной для каждого пользователя изолированной
программной среды;
- запрет запуска неразрешенных программ;
- разграничение доступа пользователей к массивам данных и программам
с помощью дискреционного контроля доступа;
- разграничение доступа пользователей и процессов к массивам данных с
помощью мандатного контроля доступа;
- автоматическое ведение протокола регистрируемых событий;
- управление терминальными сессиями;
- контроль печати на принтерах, подключенных как к терминальным
серверам, так и к пользовательским терминалам.
- контроль доступа к USB-устройствам.
Стоимость внедрения в нашем случае приведена в таблице 17.
68
Таблица 17
Стоимость внедрения «Аккорд-Win32 K/Аккорд-Win64 K»
Название
Цена,
руб.
Кол-во
Стоимость,
руб.
ПАК «Аккорд-Win64 K»
5865
6
35190
Считыватель DS-USB ТЕ (с фиксатором ТМ) на
USB-порт
600
6
3600
Идентификатор TM DS 1993
600
6
3600
Итого
42390
Сертифицированное средство защиты информации от
несанкционированного доступа для операционных систем семейства MS
Windows
«SecretNet» является сертифицированным средством защиты информации
от несанкционированного доступа и позволяет привести автоматизированные
системы в соответствие с требованиями законов о персональных данных[21], о
коммерческой тайне [22], о государственной тайне[23] и с требованиями
стандарта Банка России[24].
Возможности:
- аутентификация пользователей;
- разграничение доступа пользователей к информации и ресурсам
автоматизированной системы,
- доверенная информационная среда;
- контроль утечек и каналов распространения конфиденциальной
информации;
- контроль устройств компьютера и носителей информации на основе
централизованных политик, исключающих утечки конфиденциальной
информации;
- затирание остаточной информации при освобождении и удалении
областей памяти компьютера и запоминающих устройств;
- централизованное управление системой защиты, оперативный
мониторинг и аудит безопасности;
69
- масштабируемая система защиты, возможность применения «SecretNet»
(сетевой вариант) в организации с большим количеством филиалов;
- защита терминальной инфраструктуры и поддержка технологий
виртуализации рабочих столов (VDI).
Стоимость внедрения в нашем случае приведена в таблице 18.
Таблица 18
Стоимость внедрения Secret Net 7
Название
Цена,
руб.
Кол-во
Стоимость,
руб.
Право на использование Средства защиты
информации SecretNet 7. Клиент (сетевой режим
работы). Inc. TS Basiclvl
7920
6
47520
Установочный комплект. Средство защиты
информации SecretNet 7 (сетевой).
275
1
275
Идентификатор Rutoken S (32 Kб)
1250
6
7500
Итого
55295
Проведем сравнение представленных СЗИ от НСД по двум показателям:
обеспечение защищенности от угрозы и стоимость внедрения. Результаты
сравнения приведены в таблице 19. В таблице используются такие обозначения,
как “+” – обеспечивает; “ ” – не обеспечивает.
Таблица 19
Сравнение представленных СЗИ от НСД
Угрозы
«Dallas Lock
8.0-K»
«Аккорд-
Win64 K»
«SecretNet 7»
1
2
3
4
Несанкционированная загрузка штатной ОС и
получение НСД к информационным ресурсам
+
+
+
Нарушение целостности программной среды СВТ
и состава компонентов аппаратного обеспечения
СВТ
+
+
+
Утечка информации через USB-накопители
+
+
+
Доступ внутренних нарушителей к информации на
рабочих станциях пользователей
+
+
+
Заражение вирусами
70
Несанкционированный доступ к ресурсам
локальной сети
+
Несанкционированный доступ к информации при
передаче через открытую сеть Интернет
+
Стоимость, руб.:
59300
42390
55295
На основе проведенного сравнения можно сделать выводы:
- стоимость СЗИ от НСД «DallasLock 8.0-K» самая высокая;
- система защиты информации от НСД «DallasLock 8.0-K» обеспечит
защиту рабочих станций, сервера и каналов связи, так как идет в комплекте с
фирменным межсетевым экраном;
- остается угроза реализации заражения вирусами.
На основании того, что в комплекте с СЗИ от НСД «Dallas Lock 8.0-K»
поставляется межсетевой экран, сделан выбор в пользу данного средства ЗИ.
Для криптографической защиты данных был выбран Secret Disk Enterprise
– многофункциональный продукт для криптографической защиты хранимых
данных, обладающий большим набором функций и централизованным
управлением.
Secret Disk Enterprise включает в себя восемь компонентов — шесть
серверных модулей и два клиентских продукта:
Сервер бизнес-логики — центральный компонент серверной части Secret
Disk Enterprise, обеспечивает взаимодействие всех компонентов и процессов
продукта. Выполнен в виде службы для операционной системы Windows.
Шлюз клиентов — серверный модуль для реализации канала связи между
клиентским агентом и сервером бизнес-логики. Реализован в виде надстройки
для Microsoft IIS — встроенного веб-сервера в Microsoft Windows Server.
Административный web-портал — веб-приложение для администрирования
системы. Реализация аналогична шлюзу клиентов — надстройка для IIS.
База данных — хранение всей служебной информации Secret Disk
Enterprise, включая сертификаты пользователей и ключи шифрования. Хранение
осуществляется в шифрованном виде, в качестве ключа шифрования

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран