Диплом: Обеспечение безопасного электронного документооборота в МВД по Курганской области

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
42
1.3. Характеристика комплекса задач, задачи и обоснование необходимости
совершенствования системы обеспечения информационной безопасности и
защиты информации на предприятии
1.3.1. Выбор комплекса задач обеспечения информационной безопасности
Выбор задач обеспечения информационной безопасности обусловлен
основными угрозами информационной безопасности ГУМВД по Курганской
области.
Основными задачами обеспечения информационной безопасности
являются:
Обеспечение защиты носителей информации от несанкционированного
использования;
Обеспечение безопасности электронного документооборота;
Разграничение доступа в помещения ГУМВД по Курганской области;
Контроль за действиями сотрудников и посетителей в помещениях ГУМВД
по Курганской области;
Учет используемых носителей информации;
Обеспечение резервирования источника питания;
Резервирование рабочих станций;
Резервирование сервера;
Обучение сотрудников пользованию информационными системами.
43
1.3.2. Определение места проектируемого комплекса задач в комплексе задач
предприятия, детализация задач информационной безопасности и защиты
информации
Взаимосвязи с другими задачами и комплексами задач ГУМВД: задача
обеспечения ИБ тесно связана с основными задачами организации, так как
основная деятельность предусматривает работу с информацией составляющей
государственную тайну.
Важность задачи в целом для предприятия: задача обеспечения ИБ имеет
важное значение для ГУМВД по Курганской области, так как нарушение работы
информационной системы влечет за собой простой в работе правоохранительных
органов.
Задействованные в решении специалисты: реализация задачи
осуществляется сотрудниками отдела собственной безопасности УМВД.
Показателями эффективности функционирования системы ИБ можно
считать величину риска, а именно, снижение уровня риска, путем ликвидации
ряда уязвимостей активов предприятия.
Показатель рассчитывается как суммарный уровень риска для всех
уязвимостей.
44
1.4. Выбор защитных мер
1.4.1. Выбор организационных мер
Обоснование и выбор стратегии обеспечения информационной
безопасности.
Существует три стратегии обеспечения информационной безопасности:
Выбор оборонительной стратегии означает, что если исключить
вмешательство в процесс функционирования информационной системы, то
можно нейтрализовать лишь наиболее опасные угрозы.
Наступательная стратегия предусматривает активное противодействие
известным угрозам, влияющим на информационную безопасность системы.
Упреждающая стратегия предполагает тщательное исследование
возможных угроз системы обработки информации и разработку мер по их
нейтрализации еще на стадии проектирования и изготовления системы.
Для ГУМВД по Курганской области целесообразно использование
наступательной стратегии обеспечения информационной безопасности. Это
обусловлено тем фактом, что помимо организационных мер по защите
информации, необходимо построение системы защиты электронного
документооборота в корпоративной сети ГУМВД по Курганской области, что, в
свою очередь, окажет частичное воздействие на работу информационных систем
ГУМВД по Курганской области.
Основным методом обеспечения информационной безопасности является
принятие организационных мер и регламентов, а также культуры организации.
Система разработки нормативных документов по обеспечению
информационной безопасности создается для достижения следующих целей:
1. оснащения органов, учреждений и предприятий Организации необходимой
нормативной документацией в области обеспечения информационной
безопасности, применительно и с учетом специфики создания объектов
информатизации, в части их касающейся;
2. координации принимаемых решений в области обеспечения
информационной безопасности, сокращения сроков и затрат за счет
45
стандартизации, унификации и типизации применяемых (в основном
сертифицированных) средств защиты информации, контроля
эффективности и общесистемных решений;
3. обеспечения повышения эффективности и согласованности процесса
управления обеспечением информационной безопасностью для объектов
информатизации различного уровня.
46
1.4.2. Выбор инженерно-технических мер
Анализ работы корпоративной сети ГУМВД по Курганской области
показал, что в сети происходят частые сбои, связанные с действием вредоносных
программ. Данный факт обусловлен слабой защитой корпоративной сети из-за
использования слабого антивирусного пакета и отсутствия централизованного
управления антивирусными средствами.
В связи с этим необходимо выбрать и установить новые программные
средства защиты сети от вредоносного ПО.
Рассмотрим следующее ПО:
антивирусное ПО;
фаерволы.
Выбор антивируса
Компания Virus Bulletin
1
каждый год осуществляет тестирование
антивирусных программ и выработала собственную методику.
В таблице приведены вирусы, на которых производилось тестирование
антивирусных программ. Результат тестирования функциональных возможностей
систем приведен в таблице 1.13.
Таблица 1.13
Результат тестирования антивирусных программ
Тип вируса
Kaspersky
ESET NOD32
DrWeb pro
Panda
Syman
-tec
Safe’n’Sec
Trojan.Siggen
3
2
3
2
1
2
Trojan.Win32
2
2
3
2
2
1
Trojan.DownLoader
3
3
3
1
2
3
1
Журнал «Бюллютень вирусов» 2017
47
Trojan.DownLoader.o
rigin
3
2
2
3
3
2
Trojan.Spambot.3471
3
2
2
2
2
3
Email-Worm.Win32
2
3
2
3
1
3
Trojan.Packed.573
3
2
3
2
2
3
Trojan.PWS.Finanz.2
25
3
2
3
2
3
2
Hack.Tool.crack
2
1
1
2
1
2
Trojan.Win32.Malwar
e
2
1
2
2
2
2
Интегральная оценка
26
20
24
21
19
23
Расшифровка оценок тестирования:
3 – ставилась, если антивирусная программа обнаруживала вирус в первый день
заражения;
2 – ставилась, если антивирусная программа обнаруживала вирус не в первый
день заражения, если вирус определяется предположительно эвристической
защитой, если вирус не обнаруживается онлайн сканером;
1 – вирус не обнаруживается.
Как видно из таблицы наибольшую интегральную оценку получил
Kaspersky, следовательно, его рекомендуется для использования в ГУМВД по
Курганской области.
Выбор фаервола
Главным параметром является надёжность файрволла, степень
предоставления защиты и способность отражать различные атаки и угрозы.
Немаловажно также удобство пользования файрволлом, простота настройки
параметров, требования к производительности и степень загрузки ресурсов
компьютера во время работы.
48
На сайте http://www.matousec.com/ в рамках проекта по тестированию
файрволлов было проведено испытание и сравнение программных продуктов. В
таблице 1.14 приведен список продуктов, прошедших полный набор из 148 тестов.
Таблица 1.14
Сравнение файрволлов
Продукт
Рейтинг
Ступени
теста
Уровень
Comodo Internet Security
5.3.176757.1236
100%
10+
Отличный
Online Solutions Security Suite
1.5.14905.0
99%
10+
Отличный
Outpost Security Suite Free
7.0.4.3418.520.1245.401
97%
10+
Отличный
Outpost Security Suite Pro
7.5.1.3791.596.1681
97%
10+
Отличный
Kaspersky Internet Security 2012
12.0.0.374
97%
10+
Отличный
ZoneAlarm Free Firewall
9.2.076.000
7%
2
слабый
Avira Premium Security Suite
10.0.0.608
3%
1
слабый
Наибольший рейтинг согласно исследований получил продукт Comodo
Internet Security 5.3.176757.1236, имеющий бесплатное распространение.
Comodo Internet Security - бесплатный файрволл, разработанный
американской компанией. Он уже третий год занимает лидирующее положение в
рейтинге, причём со 100% показателем.
49
II Проектная часть
2.1. Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия
2.1.1. Отечественная и международная нормативно-правовая основа
создания системы обеспечения информационной безопасности и защиты
информации предприятия
При формировании законодательства в информационной сфере в
самостоятельную отрасль выделяется формирующееся законодательство в сфере
обеспечения информационной безопасности [12].
Основными нормативными документами в области ИБ являются:
Концепция национальной безопасности России - система взглядов на
обеспечение в Российской Федерации безопасности личности, общества и
государства от внешних и внутренних угроз во всех сферах
жизнедеятельности. В Концепции сформулированы важнейшие
направления государственной политики Российской Федерации.
Федеральный закон «Об информации, информатизации и защите
информации» - закон регулирует отношения, возникающие при
формировании и использовании информационных ресурсов на основе
создания, сбора, обработки, накопления, хранения, поиска,
распространения и предоставления потребителю документированной
информации; создании и использовании информационных технологий и
средств их обеспечения; защите информации, прав субъектов,
участвующих в информационных процессах и информатизации.
Закон РФ «О государственной тайне» - регулирует отношения,
возникающие в связи с отнесением сведений к государственной тайне, их
засекречиванием или рассекречиванием и защитой в интересах
обеспечения безопасности Российской Федерации.
Указ Президента РФ «Вопросы государственной технической комиссии
при президенте Российской Федерации» - акт регламентирующий
деятельность государственной технической комиссии при президенте
50
Российской Федерации, осуществляющей межотраслевую координацию и
функциональное регулирование деятельности по обеспечению защиты
(некриптографическими методами) информации, содержащей сведения,
составляющие государственную или служебную тайну, от ее утечки по
техническим каналам, от несанкционированного доступа к ней, от
специальных воздействий на информацию в целях ее уничтожения,
искажения и блокирования и по противодействию техническим средствам
разведки на территории Российской Федерации (далее именуется -
техническая защита информации), а также единую государственную
научно – техническую политику в области защиты информации при
разработке, производстве, эксплуатации и утилизации неинформационных
излучающих комплексов, систем и устройств.
Указ Президента РФ «О государственной программе обеспечения защиты
государственной тайны в Российской Федерации» - программа имеет своей
целью совершенствование системы защиты государственной тайны на
основе создания и внедрения в практику механизма реализации Закона
Российской Федерации «О государственной тайне»;
Постановление Правительства РФ «О сертификации средств защиты
информации» - устанавливает порядок сертификации средств защиты
информации в Российской Федерации и в учреждениях за рубежом;
Практические рекомендации «Концепция защиты средств вычислительной
техники и автоматизированных систем от несанкционированного доступа
к информации» - документ излагает систему взглядов, основных
принципов, которые закладываются в основу проблемы защиты
информации от несанкционированного доступа (НСД), являющейся частью
общей проблемы безопасности информации. Концепция предназначена для
заказчиков, разработчиков и пользователей СВТ и АС, которые
используются для обработки, хранения и передачи требующей защиты
информации;
Федеральный закон «Об участии в международном информационном
обмене» - направлен на создание условий для эффективного участия России
51
в международном информационном обмене в рамках единого мирового
информационного пространства, защита интересов Российской Федерации,
субъектов Российской Федерации и муниципальных образований при
международном информационном обмене, защита интересов, прав и
свобод физических и юридических лиц при международном
информационном обмене;
Федеральный закон «О федеральных органах правительственной связи и
информации» - определяет назначение, правовую основу, принципы
организации и основные направления деятельности, систему, обязанности
и права, силы и средства федеральных органов правительственной связи и
информации, а также виды и порядок контроля и надзора за их
деятельностью;
Федеральный закон «О коммерческой тайне» - регулирует отношения,
связанные с отнесением информации к коммерческой тайне, передачей
такой информации, охраной ее конфиденциальности в целях обеспечения
баланса интересов обладателей информации, составляющей коммерческую
тайну, и других участников регулируемых отношений, в том числе
государства, на рынке товаров, работ, услуг и предупреждения
недобросовестной конкуренции, а также определяет сведения, которые не
могут составлять коммерческую тайну;
Положение о подготовке к передаче сведений, составляющих
государственную тайну, другим государствам - определяет порядок
подготовки и представления федеральными органами исполнительной
власти и органами исполнительной власти субъектов Российской
Федерации в Правительство Российской Федерации материалов для
принятия решения о передаче сведений, составляющих государственную
тайну, другим государствам.
С помощью правовых норм в области информационной безопасности
должны решаться следующие вопросы:
отнесение информации к категориям открытого и ограниченного доступа;
определение полномочий по доступу к информации;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран