Диплом: Модернизация системы информационной безопасности в ООО "Орбита"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
36
36
1.3.2. Определение места проектируемого комплекса задач в комплексе
задач предприятия, детализация задач информационной безопасности и защиты
информации.
В компании действуют следующие нормативно-правовые документы в
области защиты информации и информационной безопасности (ИБ):
Положение о конфиденциальной информации;
Положение об использовании программного обеспечения;
Положение об использовании электронной почты;
Положение об использовании сети Интернет;
Положение об использовании мобильных устройств и носителей
информации;
Правила внутреннего трудового распорядка;
Приказ о введении политики информационной безопасности;
Приказ о введении Правил внутреннего трудового распорядка;
Приказ о введении внутриобъектного пропускного режима.
Рассмотрим упрощенную классификацию угроз:
1. По отношению к предприятию угрозы делятся на:
внутренние (занесение вируса в сеть сотрудниками, кража информации
сотрудниками);
внешние (хакерская атака на компьютеры компании).
2. По намеренности угрозы бывают:
преднамеренными (вредоносное ПО или человек, угрожающие
предприятию);
непреднамеренными (случайное удаление данных сотрудником).
3. По цели можно выделить угрозы, направленные на:
получение данных;
уничтожение данных;
изменение или внесение данных;
нарушение работы ПО;
контроль над работой ПО и прочие.
37
37
1.4. Выбор защитных мер
1.4.1. Выбор организационных мер.
К организационным мероприятиям по защите информации, в процессе
создания системы относятся:
• организация разработки, внедрения и использования средств;
• управление доступом персонала на территорию, в здания, и помещения;
• введение на необходимых участках проведения работ с режимом
секретности;
• разработка должностных инструкций по обеспечению режима
секретности в соответствии с действующими в стране инструкциями и
положениями;
• при необходимости выделение отдельных помещений с охранной
сигнализацией и пропускной системой;
• разграничение задач по исполнителям и выпуску документации;
• присвоение грифа секретности материалам, документации, аппаратуре и
хранение их под охраной в отдельных помещениях с учетом и контролем доступа
исполнителей;
• постоянный контроль за соблюдением исполнителями режима и
соответствующих инструкций;
• установление и распределение ответственных лиц за утечку информации.
Организационные мероприятия, закладываемые в инструкцию по
эксплуатации на систему и рекомендуемые организации-потребителю, должны
быть предусмотрены на периоды подготовки и эксплуатации системы.
1.4.2. Выбор инженерно-технических мер.
Тем не менее, на данном этапе развития на предприятии ведутся
мероприятия по достижению конфиденциальности, целостности и доступности
информации, позволяющие повысить результативность системы информационной
безопасности.
Защита данных
Понятие защиты данных обычно ассоциируется с применением паролей.
Для многих организаций единственным средством защиты информации в сети
38
38
остается элементарный механизм парольного доступа. К сожалению, обычные
пароли - слабая защита от несанкционированного доступа, особенно в
распределенных системах. Поэтому возникает потребность идентифицировать и
аутентифицировать пользователя при входе в систему, т. е. проверить, имеет ли он
право доступа к информации, и определить круг его полномочий [7].
Межсетевой экран (МСЭ) — это устройство обеспечения безопасности
сети, которое осуществляет мониторинг входящего и исходящего сетевого трафика
и на основании установленного набора правил безопасности принимает решения,
пропустить или блокировать конкретный трафик.
Межсетевые экраны используются в качестве первой линии защиты сетей
уже более 25 лет. Они ставят барьер между защищенными, контролируемыми
внутренними сетями, которым можно доверять, и ненадежными внешними сетями,
такими как Интернет.
Межсетевой экран может быть аппаратным, программным или смешанного
типа. [8].
Типы межсетевых экранов
Прокси-сервер
Межсетевой экран с контролем состояния сеансов[12].
данному соединению. [10].
Межсетевой экран UTM
Типичное устройство UTM, как правило, сочетает такие функции, как
контроль состояния сеансов, предотвращение вторжений и антивирусное
сканирование. Также оно может включать в себя дополнительные службы, а
зачастую — и управление облаком. Основные достоинства UTM — простота и
удобство.
Межсетевой экран нового поколения (NGFW)
Согласно определению компании Gartner, Inc., межсетевой экран нового
поколения должен иметь:
стандартные функции МСЭ, такие как контроль состояния сеансов;
встроенную систему предотвращения вторжений;
функции учета и контроля особенностей приложений, позволяющие
распознавать и блокировать приложения, представляющие опасность;
39
39
схему обновления, позволяющую учитывать будущие каналы информации;
технологии защиты от постоянно меняющихся и усложняющихся угроз
безопасности.
И хотя эти возможности постепенно становятся стандартными для
большинства компаний, межсетевые экраны нового поколения способны на
большее.
NGFW с активной защитой от угроз
Эти межсетевые экраны сочетают в себе функции традиционного NGFW с
возможностями обнаружения и нейтрализации сложных угроз. Межсетевые экраны
нового поколения с активной защитой от угроз позволяют:
определять благодаря полному учету контекста, какие ресурсы наиболее
подвержены риску;
быстро реагировать на атаки благодаря интеллектуальной автоматизации
безопасности, которая устанавливает политики и регулирует защиту в
динамическом режиме;
с большей надежностью выявлять отвлекающую или подозрительную
деятельность, применяя корреляцию событий в сети и на оконечных устройствах;
значительно сократить время с момента распознавания до восстановления
благодаря использованию ретроспективных средств обеспечения безопасности,
которые осуществляют непрерывный мониторинг на предмет подозрительной
деятельности и поведения даже после первоначальной проверки;
упростить администрирование и снизить уровень сложности с помощью
унифицированных политик, обеспечивающих защиту на протяжении всего
жизненного цикла атаки.
Данный вид защиты организуется путем ограничения прав доступа
пользователей операционной системы (доступ к системным файлам, разрешение на
установку нового программного обеспечения), а также ограничения доступа к
средствам конфигурирования и администрирования СУБД [9].
Для каждого отдельного пользователя выделяется однозначно
определенная роль, разграничивающая его права, возможности.
40
40
Для поддержания необходимого уровня доступности необходимо
производить резервное копирование базы данных, чтобы в случае необходимости
произвести восстановление данных [3].
Периодичность резервного копирования строго определена и отражена в
соответствующих инструкциях. Резервное копирование производится на
защищенные носители, доступ к которым для посторонних лиц строго ограничен.
Резервное копирование будет выполняться средствами операционной
системы. Для выполнения операции резервного копирования в составе
операционной системы поставляется программа архивации BackUP. С ее помощью
можно резервировать и восстанавливать многие системные данные в том числе
файлы баз данных [15].
Недостатками в системе информационной безопасности на предприятии
являются:
Отсутствие организационных мероприятий для сотрудников студии
звукозаписи с целью донесения правил защиты коммерческих секретов и
объяснения о необходимости их тщательного соблюдения.
Отсутствие регулярного обсуждения вопросов информационной
безопасности на предприятии и возникающих проблем в этой области.
Отсутствие утвержденной политики информационной безопасности.
Основными задачами при обеспечении информационной безопасности
являются:
управление доступом пользователей к ресурсам автоматизированной
информационной системы (ИС);
обеспечение доступности данных для авторизованных пользователей;
обеспечение бесперебойной работы системы;
контроль и поддержание целостности критичной информации;
управление доступом к системным файлам [9].
41
41
ГЛАВА 2. ПРОЕКТНАЯ ЧАСТЬ
2.1. Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия.
2.1.1. Отечественная и международная нормативно-правовая основа
создания системы обеспечения информационной безопасности и защиты
информации предприятия.
Основополагающими документами в области безопасности компьютерных
сетей являются:
Общие критерии оценки безопасности информационных систем
ISO 17799 – Международный стандарт по безопасности, носящий
полузакрытый характер. ГОСТ 28147-89. Системы обработки информации.
ГОСТ Р 34.11-94. Информационная технология. Криптографическая
защита информации. Функция хэширования.
Документы технической комиссии при президенте РФ.
Автоматизированные системы.
Обработку и защиту персональных данных в информационных системах
регламентирует Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных
данных». Конкретные меры защиты описывает Приказ ФСТЭК РФ от 18.02.2013
№ 21 «Об утверждении состава и содержания организационных и технических мер
по обеспечению безопасности персональных данных при их обработке
в информационных системах персональных данных».
Сертифицированная по требованиям безопасности программа — это
программа, прошедшая процедуру проверки соответствия требованиям
государственных стандартов и нормативных документов по защите информации
ФСТЭК России или ФСБ России, что подтверждается сертификатом соответствия.
Приказ ФСТЭК № 21 в зависимости от необходимого уровня
защищенности персональных данных предъявляет различные требования
к сертифицированным программам. Так, например, для обеспечения 1-го уровня
защищенности персональных данных применяются средства защиты информации,
программное обеспечение которых прошло проверку не ниже чем по 4-му уровню
42
42
контроля отсутствия недекларированных возможностей. А для обеспечения 3-го
уровня защищенности персональных данных в информационных системах,
для которых к актуальным отнесены исключительно угрозы 3-го типа, требований
к уровню контроля отсутствия недекларированных возможностей
не предъявляется.
2.1.2. Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации предприятия.
Политика информационной безопасности предприятия.
Организационные (административные) меры защиты - это меры,
регламентирующие процессы функционирования АСОЭИ, использование ее
ресурсов, деятельности персонала, а также порядок взаимодействия пользователей
системой таким образом, чтобы максимально затруднить или исключить
возможность реализации угроз безопасности информации [4].
К организационно-административным мероприятиям защиты информации
относятся:
выделение специальных защищенных помещений для размещения ЭВМ и
средств связи и хранения носителей информации;
выделение специальных ЭВМ для обработки конфиденциальной
информации;
организация хранения конфиденциальной информации на специальных
промаркированных магнитных носителях;
использование в работе с конфиденциальной информацией технических и
программных средств, имеющих сертификат защищенности и установленных в
аттестованных помещениях;
организация специального делопроизводства для конфиденциальной
информации, устанавливающего порядок подготовки, использования, хранения,
уничтожения и учета документированной информации;
организация регламентированного доступа пользователей к работе на ЭВМ,
средствам связи и к хранилищам носителей конфиденциальной информации;
установление запрета на использование открытых каналов связи для
передачи конфиденциальной информации;
43
43
разработка и внедрение специальных нормативно-правовых и
распорядительных документов по организации защиты конфиденциальной
информации, которые регламентируют деятельность всех звеньев объекта защиты
в процессе обработки, хранения, передачи и использования информации;
постоянный контроль за соблюдением установленных требований по
защите информации [11].
2.2 Комплекс проектируемых программно-аппаратных средств обеспечения
информационной безопасности и защиты информации предприятия
2.2.1. Основные сведения о внедряемых программно-аппаратных средствах
обеспечения информационной безопасности.
Наиболее распространенным и многообразным видом компьютерных
нарушений является несанкционированный доступ (НСД). НСД использует
любую ошибку в системе защиты и возможен при нерациональном выборе средств
защиты, их некорректной установке и настройке.
1. Физические средства защиты используются в качестве внешней
охраны для наблюдения за территорией объекта и защиты автоматизированной
информационной системы в виде специальных устройств.
Вместе с обычными механическими системами, для работы которого
необходимо участие человека, параллельно внедряются и электронные полностью
автоматизированные системы физической защиты. С помощью электронной
системы проводится территориальная защита объекта, организовывается
пропускной режим, охрана помещений, наблюдение, пожарная безопасность и
сигнализационные устройства (рис. 6.).
2. Аппаратные средства защиты это все виды электронных и
электромеханических устройств, встроенных в блоки информационной
автоматизированной системы, которые представлены как самостоятельные
устройства, соединенные с этими блоками.
Основная их функция - это обеспечение внутренней защиты
соединительных элементов и систем в вычислительной технике – периферийного
оборудования, терминалов, линий связи, процессоров и других устройств.
44
44
Обеспечение безопасности информации с помощью аппаратных средств
включает:
Обеспечение запрета неавторизированного доступа удаленных
пользователей и АИС (автоматизированная информационная система);
Обеспечение надежной защиты файловых систем архивов и баз данных при
отключениях или некорректной работе АИС;
Обеспечение защиты программ и приложений.
3. Программные средства защиты входят в состав ПО (программного
обеспечения), АИС или являются элементами аппаратных систем защиты. Такие
средства осуществляют обеспечение безопасности информации путем реализации
логических и интеллектуальных защитных функций и относятся к наиболее
популярным инструментам защиты. Это объясняется их доступной ценой,
универсальностью, простотой внедрения и возможностью доработки под
конкретную организацию или отдельного пользователя. В то же время,
обеспечение безопасности информации с помощью ПО является наиболее
уязвимым местом АИС организаций.
Криптографический ключ (криптоключ) — совокупность данных,
обеспечивающая выбор одного конкретного криптографического преобразования
из числа всех возможных в данной криптографической системе (определение из
«розовой инструкции – Приказа ФАПСИ № 152 от от 13 июня 2001 г., далее по
тексту – ФАПСИ 152).
Ключевая информация — специальным образом организованная
совокупность криптоключей, предназначенная для осуществления
криптографической защиты информации в течение определенного срока [ФАПСИ
152].
Понять принципиальное отличие между криптоключем и ключевой
информации можно на следующем примере. При организации HTTPS,
генерируются ключевая пара открытый и закрытый ключ, а из открытого ключа и
дополнительной информации получается сертификат. Так вот, в данной схеме
совокупность сертификата и закрытого ключа образуют ключевую информацию, а
каждый из них по отдельности является криптоключом. Тут можно
руководствоваться следующим простым правилом – конечные пользователи при
45
45
работе с СКЗИ используют ключевую информацию, а криптоключи обычно
используют СКЗИ внутри себя. В тоже время важно понимать, что ключевая
информация может состоять из одного криптоключа.
Ключевые документы — электронные документы на любых носителях
информации, а также документы на бумажных носителях, содержащие ключевую
информацию ограниченного доступа для криптографического преобразования
информации с использованием алгоритмов криптографического преобразования
информации (криптографический ключ) в шифровальных (криптографических)
средствах. (определение из Постановления Правительства № 313 от от 16 апреля
2012 г. , далее по тексту – ПП-313)
Простым языком, ключевой документ — это ключевая информация,
записанная на носителе. При анализе ключевой информации и ключевых
документов следует выделить, что эксплуатируется (то есть используется для
криптографических преобразований – шифрование, электронная подпись и т.д.)
ключевая информация, а передаются работникам ключевые документы ее
содержащие.
Средства криптографической защиты информации (СКЗИ) – средства
шифрования, средства имитозащиты, средства электронной подписи, средства
кодирования, средства изготовления ключевых документов, ключевые документы,
аппаратные шифровальные (криптографические) средства, программно-аппаратные
шифровальные (криптографические) средства. [14 с,36]
При анализе данного определения можно обнаружить в нем наличие
термина ключевые документы. Термин дан в Постановлении Правительства и
менять его мы не имеем права. В тоже время дальнейшее описание будет вестись
из расчета что к СКЗИ будут относится только средства осуществления
криптографических преобразований). Данный подход позволит упростить
проведение аудита, но в тоже время не будет сказываться на его качестве,
поскольку ключевые документы мы все равно все учтем, но в своем разделе и
своими методами.
Рассмотрим предложения различных производителей
Все СКЗИ имеют общие точки соприкосновения, на основе которых можно
составить некоторый список критериев для сведения всех криптографических

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран