Диплом: Модернизация системы информационной безопасности в организации ООО "ИНТЕР-ПРАЙС"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
42
случае перебоев с напряжением, некорректного выключения оборудования, а
также предотвратить аппаратное повреждение оборудования.
На основании анализа и оценки существующих средств защиты,
рассмотренных в п. 1.2.4, при модернизации системы информационной
безопасности компании ООО «Интер-Прайс» рекомендуется использовать все
перечисленные организационные меры. [24, 32]
1.4.2. Выбор инженерно-технических мер
Технические (аппаратные) средства защиты информацииэто
различные по типу устройства (механические, электромеханические,
электронные и др.), которые аппаратными средствами решают задачи защиты
информации. Они препятствуют доступу к информации, в том числе с
помощью ее маскировки.
К аппаратным средствам относятся: генераторы шума, сетевые фильтры,
сканирующие радиоприемники и множество других устройств,
«перекрывающих» потенциальные каналы утечки информации или
позволяющих их обнаружить. Преимущества технических средств связаны с:
надежностью,
независимостью от субъективных факторов,
высокой устойчивостью к модификации.
Слабые стороны — недостаточная гибкость, относительно большие
объем и масса, высокая стоимость.
Тем не менее, надежную защиту информации можно обеспечить только
комплексными мерами (административно-правовыми, аппаратными и
программными), поэтому проведем краткий обзор возможных средств
технической защиты информации.
Заземление. Одним из важнейших условий защиты является правильное
заземление устройств хранения и передачи информации. На практике чаще
всего приходится иметь дело с радиальной системой заземления, которая имеет
43
меньше общих участков для протекания сигнальных и питающих токов в
обратном направлении.
Следует иметь в виду, что шина заземления и заземляющего контура не
должна иметь петель, а выполняться в виде ветвящегося дерева, где
сопротивление контура не превышает 1 Ом. Данное требование
удовлетворяется применением в качестве заземлителей стержней из металла,
обладающих высокой электропроводностью, погруженных в землю и
соединенных с металлическими конструкциями устройств хранения и передачи
информации. Чаще всего это вертикально вбитые в землю стальные трубы
длиной в 2-3 метра и диаметром 35-50 мм. Трубы хороши тем, что позволяют
достигать влажных слоев земли, обладающих наибольшей проводимостью и не
подверженных высыханию либо промерзанию. Кроме того, использование труб
не связано со сколько-нибудь значительными земляными работами.
Сетевые фильтры. Возникновение наводок в сетях питания технических
устройств информационной сети чаще всего связано с тем, что они
подключены к общим линиям питания. Поэтому сетевые фильтры выполняют
две функции в цепях питания этих устройств: защиты аппаратуры от внешних
импульсных помех и защиты от наводок, создаваемых самой аппаратурой.
При этом однофазная система распределения электроэнергии должна
осуществляться трансформатором с заземленной средней точкой, трехфазная -
высоковольтным понижающим трансформатором.
При выборе фильтров нужно учитывать: номинальные значения токов и
напряжений в цепях питания, а также допустимые значения падения
напряжения на фильтре при максимальной нагрузке; допустимые значения
реактивной составляющей тока на основной частоте напряжения питания;
необходимое затухание фильтра; механические характеристики фильтра
(размер, масса, тип корпуса, способ установки); степень экранирования фильтра
от посторонних полей.
Фильтры в цепях питания могут иметь весьма различные конструкции, их
масса колеблется в пределах от 0,5 кг до 90 кг, а объем от 0,8 см3 до 1,6 м3.
44
Конструкция фильтра должна обеспечивать существенное снижение
вероятности возникновения внутри корпуса побочной связи между входом и
выходом из-за магнитных, электрических либо электромагнитных полей.
Экранирование помещений. Для полного устранения наводок в
помещениях, линии которых выходят за пределы контролируемой зоны, надо
не только подавить их в отходящих от источника проводах, но и ограничить
сферу действия электромагнитного поля, создаваемого системой его
внутренних электропроводок. Эта задача решается путем экранирования.
Теоретически, с точки зрения стоимости материала и простоты
изготовления, преимущества на стороне экранов из листовой стали. Однако
применение сетки значительно упрощает вопросы вентиляции и освещения.
Чтобы решить вопрос о материале экрана, необходимо знать, во сколько раз
требуется ослабить уровни излучения технических устройств информационной
системы. Чаще всего это между 10 и 30 раз. Такую эффективность
обеспечивает экран, изготовленный из одинарной медной сетки с ячейкой 2,5
мм, либо из тонколистовой оцинкованной стали толщиной 0,51 мм и более.
Металлические листы (или полотнища сетки) должны быть между собой
электрически прочно соединены по всему периметру, что обеспечивается
электросваркой или пайкой. Двери помещений также необходимо
экранировать, с обеспечением надежного электроконтакта с дверной рамой по
всему периметру не реже, чем через 10-15 мм. Для этого применяют
пружинную гребенку из фосфористой бронзы, укрепляя ее по всему
внутреннему периметру дверной рамы. При наличии в помещении окон их
затягивают одним или двумя слоями медной сетки с ячейкой не более чем 2х2
мм, причем расстояние между слоями сетки должно быть не менее 50 мм. Оба
слоя должны иметь хороший электроконтакт со стенками помещения
посредством все той же гребенки из фосфористой бронзы, либо пайкой (если
сетка несъемная).
45
Размеры экранируемого помещения выбирают, исходя из его назначения,
наличия свободной площади и стоимости работ. Обычно достаточно иметь
помещение площадью 6-8 кв. метров при высоте 2,5-3 метра.
Защита телефонов и факсов. Как всякое электронное устройство,
телефон и факс, а также их линии связи излучают в открытое пространство
высокие уровни поля в диапазоне частот вплоть до 150 МГц.
Чтобы полностью подавить все виды излучений от устройств в
информационной системе, необходимо отфильтровать излучения в проводах
микротелефона, в проводах отходящих от аппарата, а также обеспечить
достаточную экранировку внутренней схемы аппарата. То и другое возможно
лишь путем значительной переработки конструкций аппаратов и изменения их
электрических параметров. Иными словами, требуется защитить цепь
микрофона, цепь звонка и двухпроводную линию телефонной связи. То же
самое относится и к проблеме защиты линий связи, выходящих за пределы
помещений с аппаратами.
Это очень серьезная проблема, так как подобные линии практически
всегда бесконтрольны и к ним можно подключать самые разнообразные
средства съема информации. Тут два пути: во-первых, применяют специальные
провода (экранированный бифиляр, трифиляр, коаксильный кабель,
экранированный плоский кабель). Во-вторых, систематически проверяют
специальной аппаратурой, есть ли факт подключения средств съема
информации. Выявление наведенных сигналов обычно производится на
границе контролируемой зоны или на коммутационных устройствах в кроссах
или распределительных шкафах. Затем либо определяют конкретное место
подключения, либо (если такое определение невозможно) устраивают шумовую
защиту.
Но наиболее эффективный способ защиты информации, передаваемой по
телефону или факсу - это использование ЗАС (засекречивающей аппаратуры
связи).
46
Защита от встроенных и узконаправленных микрофонов.
Микрофоны, как известно, преобразуют звук в электрический сигнал. В
совокупности со специальными усилителями и фильтрами они могут
использоваться в качестве подслушивающих устройств. Для этого создается
скрытая проводная линия связи, обнаружить которую можно лишь физическим
поиском либо (что сложнее) путем контрольных измерений сигналов во всех
проводах, имеющихся в помещении. Методы радиоконтроля, эффективные для
поиска радиозакладок, в этом случае бессмысленны.
Кроме перехвата звуковых колебаний, специальные микрофоны-
стетоскопы очень хорошо воспринимают звуки, распространяющиеся по
строительным конструкциям зданий. С их помощью осуществляют
подслушивание через стены, двери и окна. Наконец, существует ряд
модификаций узконаправленных микрофонов, воспринимающих и
усиливающих звуки, идущие только из одного направления, и ослабляющие
при этом все остальные звуки. Такие микрофоны имеют вид длинной трубки,
батареи трубок или параболической тарелки с конусом концентратора. Они
улавливают звуки голоса на расстояниях до одного километра.
Защита от ПЭМИН. Все устройства испускают побочные
электромагнитные излучения и наводки (сокращенно - ПЭМИН), которые
могут быть перехвачены и расшифрованы с помощью специальной аппаратуры.
Перехват ПЭМИН может быть предотвращен соответствующим
экранированием всего оборудования и сетевых кабелей с тем, чтобы они не
испускали излучения. Кроме того можно использовать специальные генераторы
«белого шума» для защиты от ПЭМИН, например: ГБШ-1, Салют, Пелена,
Гром и др.
Защита телефонных аппаратов и линий связи. Одним из каналов
утечки информации, и пожалуй, основным каналом, является телефонный
аппарат и линия связи, соединяющая его с АТС.
Для любого специалиста, работающего в области промышленного
шпионажа с применением технических средств контроля, представляют
47
наибольший интерес так называемые «беззаходовые» системы, т.е. комплексы
средств, позволяющие получать информацию из интересующих помещений без
необходимости физического присутствия в них.
Причиной появления канала утечки информации являются
электроакустические преобразования. При разговоре в помещении
акустические колебания воздействуют на маятник звонка, соединенного с
якорем электромагнитного реле. Под воздействием звуковых сигналов якорь
совершает микроколебания, что, в свою очередь, вызывает колебания якорных
пластин в электромагнитном поле катушек, следствием чего становится
появление микротоков, промодулированных звуком. Амплитуда ЭДС,
наводимой в линии, для некоторых типов телефонных аппаратов может
достигать нескольких милливольт. Для приема используется низкочастотный
усилитель с частотным диапазоном 300-3500 Гц, который подключается к
абонентской линии.
Также существует возможность получения информации по микрофонной
цепи телефона. Этот вариант получения информации связан с явлением так
называемого высокочастотного навязывания. При этом относительно общего
корпуса на один провод подается высокочастотное колебание (частотой более
150 кГц). Через элементы схемы телефонного аппарата, даже если трубка не
снята, высокочастотные колебания поступают на микрофон, где и
модулируются звуковыми колебаниями. Прием информации производится
относительно общего корпуса через второй провод линии. Амплитудный
детектор позволяет выделить низкочастотную огибающую для дальнейшего
усиления и записи.
Защита информации от утечки по оптическому каналу. Для
скрытности проведения перехвата речевых сообщений из помещений могут
быть использованы устройства, в которых передача информации
осуществляется в оптическом диапазоне. Чаще всего используется невидимый
для простого глаза инфракрасный диапазон излучения.
48
Наиболее сложными и дорогостоящими средствами дистанционного
перехвата речи из помещений являются лазерные устройства. Принцип их
действия заключается в посылке зондирующего луча в направлении источника
звука и приеме этого луча после отражения от каких-либо предметов,
например, оконных стекол, зеркал и т.д. Эти предметы вибрируют под
действием окружающих звуков и модулируют своими колебаниями лазерный
луч. Приняв отраженный от них луч, можно восстановить модулирующие
колебания. [20, 22]
Для ООО «Интер-Прайс» в силу строения информационной сети следует
воспользоваться только частью представленных средств, а именно: заземление,
сетевые фильтры, экранирование помещений, защита телефонов и факсов,
защита телефонных аппаратов и линий связи, защита информации от утечки по
оптическому каналу.
49
2. Проектная часть
2.1. Комплекс организационных мер обеспечения информационной
безопасности и защиты информации компании ООО «Интер-Прайс»
2.1.1. Отечественная и международная нормативно-правовая основа
создания системы обеспечения информационной безопасности и
защиты информации компании
В настоящее время в России наряду с отечественной нормативной базой
широко используются около 140 международных стандартов в области
информационных технологий. Из них около 30 затрагивают вопросы защиты
информации. Некоторые международные стандарты по защите информации
приняты и введены в действие в России, но эти стандарты не составляют
целостной основы для решения проблем информационной безопасности,
особенно в части нормативного регулирования, методического и
инструментального обеспечения разработки, оценки и сертификации
безопасности ИТ с учетом современного уровня развития, масштабов и
многообразия угроз.
В последнее время в разных странах появилось новое поколение
стандартов в области защиты информации, посвященных практическим
вопросам управления информационной безопасности компании. Это, прежде
всего, международные и национальные стандарты управления информационной
безопасностью ISO 15408, ISO 17799 (BS 7799), BSI; стандарты аудита
информационных систем и информационной безопасности COBIT, SAC, COSO
и некоторые другие, аналогичные им.
Наибольший интерес информация представляет как орудие для
совершения преступлений (обычно в сфере экономики и финансов). В самом
простом варианте эти преступления связаны с нарушением авторских прав. К
такого рода преступлениям, в первую очередь, относится незаконное
копирование и продажа программ, находящихся на серверах компаний,
которые являются владельцами этих программ.
50
Во вторую группу преступлений можно включить нелегальное получение
товаров и услуг, в частности, бесплатное пользование услугами,
предоставляемыми за плату компаниями, модификации сведений о
предоставлении этих услуг в базах данных компаний, которые их оказывают.
Информация о предоставлении какой-то услуги в кредит может либо просто
уничтожаться, либо изменяться для того, чтобы потребителем уже оплаченной
кем-то услуги стал член преступного сообщества.
Наряду с нелегальным получением товаров и услуг интерес для
преступных группировок представляют такие сферы мошеннической
деятельности, как азартные игры (казино, лотереи и тотализаторы), организация
финансовых пирамид, фиктивных брачных контор и фирм по оказанию
мифических услуг. Во всех случаях оперативность взаимодействия с жертвами
мошенничества и анонимность самого мошенника весьма привлекательна при
совершении компьютерных преступлений.
Информация, содержащая сведения о финансовых потоках компании, о
сделках между компаниями, клиентской базе, информация о клиентах, словом
любая конфиденциальная информация может стать средством шантажа, а ее
удаление нанести огромный ущерб компании, вследствие чего владельцы
бизнеса могут понести огромные финансовые потери.
С другой стороны, если рассматривать преступления в сфере
информационных технологий с точки зрения действия, то все их можно
разделить на несколько групп, имеющих ряд общих признаков:
1. Взлом интернет-сайтов с последующим возможным изменением
содержания сайта.
2. Похищение реквизитов, идентифицирующих пользователей в сети
Интернет как владельцев банковских кредитных карт с их возможным
последующим использованием для совершения незаконных финансовых
операций, приобретения товаров и услуг.
3. Снятие защиты с защищенного программного обеспечения для
последующего бесплатного использования. В эту же категорию можно отнести
51
незаконное (пиратское) распространение законно купленных копий
программного обеспечения.
4. Незаконное получение и использование чужих учетных данных для
пользования сетью Интернет или для проникновения в защищенные
компьютерные системы.
5. Всевозможные атаки - действия, вызывающие «отказ в обслуживании»
удаленным компьютером, подключенным к сети, говоря на «компьютерном»
языке, происходит «зависание» ПК. Эта группа тесно связана с первой,
поскольку одним из методов взлома интернет-сайтов является так называема
d.o.s.-атака с последующим запуском программного кода на удаленном сетевом
компьютере с правами администратора.
6. Массовая несанкционированная рассылка электронных сообщений
рекламного или иного характера, либо «захламление» электронного почтового
адреса (адресов) множеством сообщений.
7. Чтение чужих электронных сообщений [9].
Раскроем более подробно указанные группы правонарушений и укажем
законы Российской Федерации, регламентирующие их.
Суть первой группы - получить доступ к содержимому сайта с
возможностью его полного либо частичного изменения через Интернет-
сервисы (ftp, http и др.). Взлом может использоваться как для получения
конфиденциальной информации с сайта, так и для изменения содержания сайта,
в том числе по заказу третьего лица, либо для собственного удовольствия
правонарушителя.
Суть второй группы деяний - получение информации о владельце или
владельцах кредитной карты (карт). Данная информация позволяет совершать
финансовые операции, выдавая себя за владельца кредитной карты.
Третье - создание программ, используемых для снятия с программного
обеспечения ограничений в использовании; внесение изменений в готовое
программное обеспечение для полной функциональности программ.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран