Диплом: Модернизация системы информационной безопасности в организации ООО "ИНТЕР-ПРАЙС"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
52
Такое преступление, как получение учетных данных пользователей и
доступ по ним к сети Интернет, имеет достаточно широкое распространение
среди компьютерных преступлений не только у нас, но и по всему миру. Цель
деяния ясна из определения. Способы получения учетных данных
разнообразны.
Следующее - это «d.o.s.»-атаки, вызывающие «зависание» компьютеров,
подвергшихся этому, выглядит достаточно невинным деянием, но все же за это
придется отвечать.
Несанкционированная рассылка электронных сообщений рекламного
либо любого другого характера - неоднозначное явление в среде компьютерных
преступлений. Фактически это является правонарушением, но на практике в РФ
дела, связанные со «спамом», не рассматривались. Рассылка сообщений
рассматривается как нарушение правил рассылки электронных сообщений, что
привело к модификации содержимого почтовых ящиков потерпевших и
блокирование поступления сообщений в почтовый ящик (в случае
переполнения его «спамом»). Безусловно, здесь можно выделить подгруппу, в
которую будут включены преступления, включающие в себя рассылку
сообщений, содержащих угрозы, направленные на жизнь, здоровье и другие
свободы граждан.
Чтение чужих электронных сообщений так же можно выделить в новую
группу преступлений, так как эти деяния по своей сути не несет никакого
финансового ущерба, кроме, разве что, использования информации,
содержащей коммерческую тайну, возможно содержащейся в электронных
сообщениях [31].
Сведем вышеизложенную информацию и представим ее для наглядности
в таблице (табл. 2.1), добавив статью из УК РФ, которые могут быть вменены.
[1-10]
53
Таблица 2.1.
Преступления в сфере информационных технологий и статьи,
предусматривающие ответственность за них.
Группа преступлений
Статьи УК РФ
Взлом Интернет-сайтов
129, 130, 137, 159, 183, 213, 272,
329
Похищение реквизитов
159, 165, 174.1, 183, 187, 272,
Взлом защищенного программного
обеспечения
146, 273
Незаконное получение и
использование чужих учетных данных
165, 174.1, 272, 273
Атаки
272-274
Несанкционированная рассылка
электронных сообщений
274; 110,117, 119, 130, 207
Чтение чужих электронных сообщений
137, 138, 183, 272, 273,
На сегодняшний день в Российской Федерации приняты также ряд
законов, регламентирующих информационную безопасность:
закон РФ № 1-ФЗ «Об электронной цифровой подписи» [1]
закон РФ № 128-ФЗ «О лицензировании отдельных видов
деятельности» [2]
закон РФ № 149-ФЗ «Об информации, информационных технологиях
и о защите информации» [3]
закон РФ № 15-Ф3 «О связи» [4]
закон РФ № 24-ФЗ «Об информации, информатизации и защите
информации» [5]
закон РФ № 3523-1 «О правовой охране программ для электронных
вычислительных машин и баз данных» [6]
закон РФ № 5154-1 «О стандартизации» [7]
54
закон РФ № 5485-1 «О Государственной тайне» [8]
закон РФ № 85-ФЗ «Об участии в международном информационном
обмене» [9]
Приказы ФАПСИ:
Приказ ФАПСИ № 152 «Об утверждении инструкции об организации
и обеспечении безопасности хранения, обработки и передачи по каналам связи
с использованием средств криптографической защиты информации с
ограниченным доступом, не содержащей сведений, составляющих
государственную» [10]
Приказ ФАПСИ № 158 «Об утверждении положения о порядке
разработки, производства, реализации и использования средств
криптографической защиты информации с ограниченным доступом, не
содержащей сведений, составляющих государственную тайну» [11]
Государственные стандарты в области информационной безопасности и
защиты информации:
ГОСТ 28147-89 «Системы обработки информации. Защита
криптографическая. Алгоритм криптографического преобразования» [12]
ГОСТ Р 34.10-94 «Информационная технология. Криптографическая
защита информации. Процедуры выработки и проверки электронной цифровой
подписи на базе асимметричного криптографического алгоритма» [13]
ГОСТ Р 34.11-94 «Информационная технология. Криптографическая
защита информации. Функция хэширования» [14]
ГОСТ Р 50739-95 «Средства вычислительной техники. Защита от
несанкционированного доступа к информации. Общие технические
требования» [15].
55
2.1.2. Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации
компании
Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации компании
ООО «Интер-Прайс» представляет собой комплекс следующих мероприятий,
базирующихся на нормативно-правовых актах РФ, ГОСТ-ах и иных
документах, перечисленных в п. 2.1.1:
создание Политики информационной безопасности компании;
создание шаблона Договора о неразглашении конфиденциальной
информации;
организация контроля посещения помещений;
контроль доступа к информационно-техническим средствам
посторонних лиц;
контроль использования внешних носителей;
защита каналов связи от физического повреждения;
организация и проведение обучающих семинаров на тему
информационной безопасности и правил обращения с конфиденциальной
информацией.
Рассмотрим перечень
Создание «Политики информационной безопасности компании»
предполагает создание документа, которое в самом простом варианте отвечает
на вопросы:
какие информационные ресурсы компании, подлежащие защите,
используются в компании с указанием полного перечня и источников данных;
кто и в каком объеме имеет доступ к ресурсам компании, права
каждого сотрудника на чтение, запись, хранение и изменение информации;
какие действия должны выполнять сотрудники для обеспечения
безопасности информационных ресурсов компании;
56
какие действия не должны выполнять сотрудники для обеспечения
безопасности информационных ресурсов компании.
Политика информационной безопасности должна быть доступна всем
сотрудникам компании, обязательна к ознакомлению. Каждый сотрудник после
прочтения и изучения данного документа обязан расписаться о том, что он
прочел и принимает правила, описанные в документе [26].
Создание шаблона Договора о неразглашении конфиденциальной
информации предполагает составление договора, в котором для каждого
сотрудника, работающего с конфиденциальной информацией, в
индивидуальном порядке прописываются персональные данные сотрудника,
данные компании, а также описывается, какие данные запрещается передавать
третьим лицам, и ответственность стороны за несоблюдение условий договора.
Данный документ создается с целью уведомления и предупреждения
сотрудников о возможных неправомочных действиях в отношении
информационной собственности компании и несоблюдения законов о
персональных данных и конфиденциальной информации.
Организация контроль посещения помещений ставит своей целью
уберечь информационные ресурсы от доступа к ним посторонним лицам.
Данное мероприятие можно организовать несколькими способами.
1. Нанять дополнительного сотрудника на должность охранника,
который будет следить за потоком входящих и выходящих из помещения
компании людей, вести пропускную систему (выписывать пропуска и
оформлять посетителей компании). Данный способ хорош тем, что контроль за
посетителями и сотрудниками компании будет осуществляться отдельным,
специально обученным человеком, который несет полную ответственность за
контролирующий процесс. Недостатком этого способа является экономическая
нецелесообразность введения в штат дополнительной должности и содержания
дополнительного сотрудника при учете размеров компании, ведь охраннику
необходимо будет не только платить оклад, но и выделять дополнительное
помещение и оборудовать его, что приведет к росту затрат на аренду, а также
57
покупку техники. Данный вариант также не приемлем, поскольку компания
имеет территориальное распределение оптовые базы, складское хозяйство и
т.д., см. рисунок 1.1).
2. Установить по всему помещению компании камеры наблюдения, а
также систему контроля за происходящим в помещениях. Данная система
позволит не нанимать дополнительного сотрудника и сэкономить на аренде и
заработной плате, но потребуются единовременные траты на техническое
обеспечение системы видеонаблюдения, а также возможное ее дальнейшее
техническое обслуживание, что также требует довольно много ресурсов,
особенно при учете территориальной распределенности компании и
необходимости в таком случае обеспечить достаточную пропускную
способность для видеопотока с камер наблюдения.
3. Можно договориться о контроле и пропускной системе с
организацией, у которой компания арендует помещение или договориться о
создании совместного пункта пропускного контроля с другими организациями,
которые располагаются территориально в том же здании, что и офис ООО
«Интер-Прайс». Такой вариант достаточно экономичен.
4. Организовать контроль за помещением со стороны самих
сотрудников.
Контроль доступа к информационно-техническим средствам
посторонних лиц. Данное мероприятие тесно связанно с предыдущим, так как
для того, чтобы получить доступ к информационно-техническим средствам,
нужно получить его либо удаленно (данная мера защиты рассматривается в
комплексе программной защиты информации и обеспечения безопасности
данных), либо физически, то есть доступ непосредственно к оборудованию. Это
можно предотвратить также при помощи мероприятий по контролю доступа
посторонних лиц в помещения компании, а также не оставлять без присмотра
компьютерную технику, не оставлять в помещении постороннего человека
наедине с техникой, блокировать рабочие станции при временном прекращении
58
работы за ними, не оставлять на виду линии соединения, открытые щитовые и
так далее.
Контроль использования внешних носителей обеспечивается за счет
проведения ИТ-специалистом ряда мероприятий по закрытию портов
компьютера, ограничению соединений, отключения возможности
автоматической загрузки программ и приложений с внешних носителей,
автоматической проверки антивирусом запускаемых программ и
подключенных внешних носителей и так далее.
Защита каналов связи от физического повреждения предполагает
расположение каналов связи в физической недоступности для посторонних лиц.
Это может быть прокладка кабеля внутри специального короба, который
защищает кабель от случайных и частично преднамеренных повреждений со
стороны человека, животных, иных внешних факторов; либо прокладка кабеля
по фальшь-потолку, протяжка с помощью стояков и так далее.
Организация и проведение обучающих семинаров на тему
информационной безопасности и правил обращения с конфиденциальной
информацией ставит целью разъяснить сотрудникам компании не только
перечень конфиденциальной информации и меры по ее защите, но и, в первую
очередь, разъяснить важность самой процедуры защиты данных для каждого
сотрудника и компании в целом. Данное мероприятие призвано повысить
уровень сознательности и компетентности сотрудников в вопросе защиты
данных [29].
2.2. Комплекс проектируемых программно-аппаратных средств
обеспечения информационной безопасности и защиты информации
компании ООО «Интер-Прайс»
2.2.1. Структура программно-аппаратного комплекса
информационной безопасности и защиты информации предприятия
Опишем структуру программно-аппаратного комплекса информационной
безопасности и защиты информации компании ООО «Интер-Прайс». Учитывая
59
средства защиты, выбранные в п. 1.4 настоящей ВКР, составим новые проекты
аппаратно-технической и программной структуры информационной сети
компании (рисунки 2.1 и 2.2).
На рисунке 2.1 приняты следующие условные обозначения (таблица 2.2).
Как видно из легенды рисунка 2.1, в таблице изменилась одна позиция -
№11, канал связи был сменен с витой пары на оптический, а также добавились
две новые позиции:
каждая рабочая станция и сервер были подключены к источнику
бесперебойного питания (ИБП) для корректного завершения работы всех
программ на случай перебоев или отключения электропитания оборудования.
Кроме того, использование ИБП помогает существенно продлить жизнь
технике и избежать ошибок программного обеспечения;
для защиты от внешней сети бы установлен прокси-сервер,
выполняющий роль буфера между внешней сетью Интернет и информационной
системой компании.
60
Интернет
100 Base-T
Отдел 2
Отдел 1
10Base-T
Отдел 3
БД
Маршрутизатор
Сетевое МФУ
Сервер БД
Сервер
электронной
почты
Прокси-сервер
Другие
серверы
МФУ отдела
Рисунок 2.1. Обновленная техническая архитектура информационной
системы компании ООО «Интер-Прайс»
61
Таблица 2.2.
Легенда рисунка 2.1.
№ п/п
Условное
обозначение
Описание
1.
Группа пользователей – генеральный директор и
администрация компании
2.
Пользователь ИС – сотрудник компании
3.
Рабочая станция, стационарный компьютер или
ноутбук
4.
Сетевое МФУ (многофункциональное устройство:
принтер, сканер, копировальный аппарат, факс)
5.
МФУ отдела (многофункциональное устройство:
принтер, сканер, копировальный аппарат, факс)
6.
Маршрутизатор
7.
Сервер электронной почты
8.
Сервер базы данных
9.
Сервер
10.
Хранилище информации – база данных
11.
Линии связи информационной системы (канал связи)
12.
Границы отдела
13.
Внешняя сеть (Интернет)
14.
Прокси-сервер
15.
ИБП (источник бесперебойного питания)

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран