Диплом: Обеспечение безопасного электронного документооборота в МВД по Курганской области

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
62
совокупности установленных в информационной системе правил разграничения
доступа, а также обеспечивать контроль соблюдения этих правил.
Меры по ограничению программной среды должны обеспечивать установку
и (или) запуск только разрешенного к использованию в информационной системе
программного обеспечения или исключать возможность установки и (или)
запуска запрещенного к использованию в информационной системе
программного обеспечения.
Меры по защите машинных носителей информации (средства обработки
(хранения) информации, съемные машинные носители информации) должны
исключать возможность несанкционированного доступа к машинным носителям
и хранящейся на них информации, а также несанкционированное использование
съемных машинных носителей информации.
Меры по регистрации событий безопасности должны обеспечивать сбор,
запись, хранение и защиту информации о событиях безопасности в
информационной системе, а также возможность просмотра и анализа информации
о таких событиях и реагирование на них.
Меры по антивирусной защите должны обеспечивать обнаружение в
информационной системе компьютерных программ либо иной компьютерной
информации, предназначенной для несанкционированного уничтожения,
блокирования, модификации, копирования компьютерной информации или
нейтрализации средств защиты информации, а также реагирование на
обнаружение этих программ и информации.
Меры по обнаружению (предотвращению) вторжений должны
обеспечивать обнаружение действий в информационной системе, направленных
на преднамеренный несанкционированный доступ к информации, специальные
воздействия на информационную систему и (или) информацию в целях ее
добывания, уничтожения, искажения и блокирования доступа к информации, а
также реагирование на эти действия.
Меры по контролю (анализу) защищенности информации должны
обеспечивать контроль уровня защищенности информации, содержащейся в
информационной системе, путем проведения мероприятий по анализу
63
защищенности информационной системы и тестированию ее системы защиты
информации.
Меры по обеспечению целостности информационной системы и
информации должны обеспечивать обнаружение фактов несанкционированного
нарушения целостности информационной системы и содержащейся в ней
информации, а также возможность восстановления информационной системы и
содержащейся в ней информации.
Меры по обеспечению доступности информации должны обеспечивать
авторизованный доступ пользователей, имеющих права по такому доступу, к
информации, содержащейся в информационной системе, в штатном режиме
функционирования информационной системы.
Меры по защите среды виртуализации должны исключать
несанкционированный доступ к информации, обрабатываемой в виртуальной
инфраструктуре, и к компонентам виртуальной инфраструктуры, а также
воздействие на информацию и компоненты, в том числе к средствам управления
виртуальной инфраструктурой, монитору виртуальных машин (гипервизору),
системе хранения данных (включая систему хранения образов виртуальной
инфраструктуры), сети передачи данных через элементы виртуальной или
физической инфраструктуры, гостевым операционным системам, виртуальным
машинам (контейнерам), системе и сети репликации, терминальным и
виртуальным устройствам, а также системе резервного копирования и
создаваемым ею копиям.
Меры по защите технических средств должны исключать
несанкционированный доступ к стационарным техническим средствам,
обрабатывающим информацию, средствам, обеспечивающим функционирование
информационной системы (далее - средства обеспечения функционирования), и в
помещения, в которых они постоянно расположены, защиту технических средств
от внешних воздействий, а также защиту информации, представленной в виде
информативных электрических сигналов и физических полей.
Меры по защите информационной системы, ее средств, систем связи и
передачи данных должны обеспечивать защиту информации при взаимодействии
64
информационной системы или ее отдельных сегментов с иными
информационными системами и информационно-телекоммуникационными
сетями посредством применения архитектуры информационной системы,
проектных решений по ее системе защиты информации, направленных на
обеспечение защиты информации.
Приказом ФСТЭК России установлены четыре класса защищенности ГИС,
определяющие уровни защищенности содержащейся в ней информации. Самый
низкий класс - четвертый, самый высокий - первый. Класс защищенности ГИС
(первый класс К1, второй класс К2, третий класс К3, четвертый класс К4)
определяется в зависимости от уровня значимости информации (УЗ),
обрабатываемой в этой ГИС, и масштаба ГИС (федеральный, региональный,
объектовый).
Класс защищенности (К) = [уровень значимости информации; масштаб
системы]. Уровень значимости информации определяется степенью возможного
ущерба для обладателя информации (заказчика) и (или) оператора от нарушения
конфиденциальности (неправомерные доступ, копирование, предоставление или
распространение), целостности (неправомерные уничтожение или
модифицирование) или доступности (неправомерное блокирование) информации.
УЗ = [(конфиденциальность, степень ущерба) (целостность, степень
ущерба) (доступность, степень ущерба)], где степень возможного ущерба
определяется обладателем информации (заказчиком) и (или) оператором
самостоятельно экспертным или иными методами и может быть:
ВЫСОКОЙ, если в результате нарушения одного из свойств безопасности
информации (конфиденциальности, целостности, доступности) возможны
существенные негативные последствия в социальной, политической,
международной, экономической, финансовой или иных областях деятельности и
(или) ГИС и (или) оператор (обладатель информации) не могут выполнять
возложенные на них функции;
СРЕДНЕЙ, если в результате нарушения одного из свойств безопасности
информации (конфиденциальности, целостности, доступности) возможны
умеренные негативные последствия в социальной, политической,
65
международной, экономической, финансовой или иных областях деятельности и
(или) ГИС и (или) оператор (обладатель информации) не могут выполнять хотя
бы одну из возложенных на них функций;
НИЗКОЙ, если в результате нарушения одного из свойств безопасности
информации (конфиденциальности, целостности, доступности) возможны
незначительные негативные последствия в социальной, политической,
международной, экономической, финансовой или иных областях деятельности и
(или) ГИС и (или) оператор (обладатель информации) могут выполнять
возложенные на них функции с недостаточной эффективностью или выполнение
функций возможно только с привлечением дополнительных сил и средств.
При обработке в ГИС двух и более видов информации (служебная тайна,
налоговая тайна и иные установленные законодательством Российской
Федерации виды информации ограниченного доступа) уровень значимости
информации (УЗ) определятся отдельно для каждого вида информации. Итоговый
уровень значимости информации, обрабатываемой в ГИС, устанавливается по
наивысшим значениям степени возможного ущерба, определенным для
конфиденциальности, целостности, доступности информации каждого вида
информации.
Класс защищенности ИС определяется в соответствии с таблицей 2.1.
Таблица 2.1
Класс защищенности ИС
Уровень
значимости
информации
Масштаб информационной системы
Федеральный
Региональный
Объектовый
УЗ 1
К1
К1
К1
УЗ 2
К1
К2
К2
УЗ 3
К2
К3
К3
УЗ 4
К3
К3
К4
66
Так как УМВД по Курганской области действует на региональном уровне,
следовательно, масштаб информационной системы можно классифицировать как
региональный, при этом уровень значимости информации можно
охарактеризовать как средний. Следовательно, информационную систему УМВД
по Курганской области можно отнести ко второму классу (К2).
Далее, исходя из класса защищенности информационной системы, можно
определить перечень требуемых мероприятий в соответствии с приказами
ФСТЭК.
Состав мер защиты информации и их базовые наборы для соответствующих
классов защищенности информационных систем приведены в Приложении.
На основании требований Приказа Федеральной службы по техническому
и экспортному контролю от 11 февраля 2013 г. N 17 к требуемому комплексу
мероприятий по ИБ разработаем состав подсистем внешней защиты ЛВС.
Подсистема безопасность сети
Решения по обеспечению безопасности сети представляют собой широкую
категорию решений, направленных на обеспечение безопасности всех
составляющих сети организации, включая брандмауэры, серверы, клиенты,
маршрутизаторы, коммутаторы и точки доступа.
Подсистема защиты от вредоносных программ
Решения по защите от вредоносных программ являются основным
элементов обеспечения безопасности сети организации. Обеспечивая защиту от
нежелательной почты и предотвращая заражение систем вирусами и
программами-шпионами, они позволяют обеспечить максимальную
производительность систем в сети организации и предотвратить
несанкционированную передачу конфиденциальных данных.
Подсистема идентификация уязвимостей
Решения по идентификации уязвимостей представляют собой средства,
которые организация может использовать для проверки своих информационных
67
систем на наличие уязвимостей. Чтобы иметь возможность эффективно устранять
уязвимости, ИТ-специалисты организации должны знать, какие уязвимости
существуют в системе. Идентификация уязвимостей также дает возможность
восстанавливать данные, случайно утраченные вследствие ошибки пользователя.
В таблице 2.2 приведен перечень программных средств для защиты от
внешних угроз информационной безопасности сети.
Таблица 2.2
Перечень программных средств для защиты от внешних угроз информационной
безопасности сети
Подсистема
Программное обеспечение
Обоснование выбора
Подсистема
безопасности сети
Используется:
1.Протокол IPsec и
политики Active Directory
2.Настройки безопасности
Windows Server
3.Брандмауэр Microsoft
Windows
Данная подсистема
реализуется настройками
стандартных средств
операционной системы
Подсистема
защиты от
вредоносных
программ
Kaspersky Antivirus
Данный программный
продукт уже функционирует
в организации
Подсистема
идентификации
уязвимостей
Используется:
1.Анализатор безопасности
Microsoft Baseline Security
Analyzer (MBSA)
2.СОА Snort
Выбор MBSA обусловлен
поставкой данного ПО с
Microsoft Windows Server.
СОА Snort имеет бесплатное
распространение.
На основании требований Приказа Федеральной службы по техническому
и экспортному контролю от 11 февраля 2013 г. N 17 к требуемому комплексу
мероприятий по ИБ разработаем состав подсистем внутренней защиты ЛВС.
68
Подсистема управления документами
Решения в сфере управления документами объединяют в себе программное
обеспечение и процессы для управления неструктурированными данными в
организации. Эти данные могут быть представлены в большом количестве
цифровых форматов, включая документы, изображения, звуковые и видеофайлы,
а также файлы в формате XML.
Подсистема управления изменениями
Управление изменениями - это структурированный процесс, с помощью
которого организация оценивает изменения в ИТ-инфраструктуре, развертывании
программного обеспечения или других процессах и процедурах. Система
управления изменениями способствует определению изменений, оценке
воздействия изменений, определению действий, необходимых для реализации
изменений, и распространению сведений об изменениях в пределах всей
организации. Система также помогает отслеживать происходящие в организации
изменения. Все это позволяет сохранять контроль над ИТ-средой организации в
процессе ее изменения.
Подсистема управления узлами
Решения по управлению узлами предназначены для управления
операционными системами серверов и рабочих станций. Решения по управлению
узлами также предусматривают реализацию рекомендаций по безопасности на
всех уровнях операционных систем каждого узла, установку последних
обновлений и исправлений и использование безопасных способов выполнения
повседневных операций.
Подсистема классификации и защита данных
Решения по классификации и защите данных определяют порядок
применения уровней классификации безопасности к данным. Эта категория
69
решений также управляет защитой данных исходя из необходимости сохранения
их конфиденциальности и целостности в процессе хранения или передачи.
Подсистема проверки подлинности, авторизация и управление доступом
Проверка подлинности - это процесс идентификации пользователя. В ИТ-
среде для проверки подлинности, как правило, применяется имя пользователя и
пароль. Однако при проверке подлинности могут использоваться дополнительные
способы идентификации — смарт-карты, сканирование сетчатки глаза,
распознавание голоса или отпечатков пальцев.
Подсистема аудита
Решения по наблюдению и созданию отчетов предназначены для сбора и
аудита журналов, в которых регистрируются данные проверки подлинности и
сеансы доступа к системе. Включает в себя средства ведения журналов,
встроенные в операционные системы и пакеты программного обеспечения.
В таблице 2.3 приведен перечень программных средств для защиты от
внутренних угроз информационной безопасности сети.
Таблица 2.3
Перечень программных средств для защиты от внутренних угроз
информационной безопасности сети
Подсистема
Программное обеспечение
Обоснование выбора
Подсистема
управления
документами
Microsoft Office SharePoint
Server
Данный программный
продукт уже функционирует
в организации
Подсистема
управления
изменениями
Microsoft Office SharePoint
Server
Данный программный
продукт уже функционирует
в организации
70
Подсистема
управления узлами
Microsoft Systems
Management Server
Данный программный
продукт уже функционирует
в организации
Подсистема
классификации и
защиты данных
Используется:
1.Шифрованние файловой
системы Windows (EFS)
2.Служба управления
правами Microsoft Windows
(RMS)
3.Шифрование данных на
сервере Microsoft SQL
Server
Данная подсистема
реализуется настройками
стандартных средств
операционной системы.
Подсистема
проверки
подлинности,
авторизации и
управления
доступом
Используется:
1.Microsoft Active Directory
2.Электронный замок
«Соболь»
Microsoft Active Directory
уже используется в
организации. ЭЗ «Соболь»
применяется на основании
руководящих документов
МВД.
Подсистема аудита
Используется:
1.Microsoft SQL Server
2.Системные списки
управления доступом NTFS
3.Microsoft Operations
Manager 2010
4. Iris Network Traffic
Analyzer
Частично подсистема
реализована средствами ОС
и СУБД.
Microsoft Operations
Manager 2010 является
лучшим среди аналогов по
глубине отчетов.
Iris Network Traffic Analyzer
установлен на сервере, так
как имеет открытый код для
анализа.
71
2.2.2. Контрольный пример реализации проекта и его описание
Перечень структурных подразделений ГУМВД, в которых внедряются
ПиАСИБ: средства защиты корпоративной сети внедряются на сервер
организации.
Программные средства обеспечения ИБ установлены на рабочих станциях
и сервере ГУМВД, но имеют централизованное управление через
администратора.
На рис. 2.1 приведена схема размещения программного обеспечения ИБ.
Рабочая станция администратора
Приложения
администратора
Сервер ГУМВД
Серверное ПО (сервер БД, сервер
приложений)
Microsoft Office SharePoint Server
Microsoft Systems Management Server
Microsoft Operations Manager 2010
Iris Network Traffic Analyzer
Kaspersky Antivirus
Microsoft Baseline Security Analyzer
(MBSA)
СОА Snort
Рабочая станция сотрудника
Клиентские
приложения
TCP/IP
TCP/IP
Рис. 2.1 – Схема программной структуры компании
Описание работы системы ИБ
В соответствие с требованиями приказов МВД по информационной
безопасности ЛВС подразделений должны быть изолированы от сети общего
пользования (сети интернет), при этом доступ в интернет отдельным сотрудникам
необходим.
В связи с этим ЛВС, в которых циркулирует служебная информация, будут
изолированы от интернета, но в подразделениях будет установлено несколько

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран