Диплом: Организация комплексной защиты информации отдела информационных систем на предприятии "Статус Кредит"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
102
1. «Вредоносные программы» (трояны и т.п.). Отдельные программы,
которые выполняют те или иные деструктивные/несанкционированные действия.
2. «Вирусы». Программы, обычно не имеющие собственного
исполняемого модуля и «живущие» (заражение осуществляется по средством их
присоединения к исполняемому файлу) внутри другого файлового объекта или
части физического носителя.
3. «Черви». Разновидность 1,2,4, использующая сетевые возможности
для заражения.
4. «Макро-вирусы» (скриптовые вирусы) - программы, для исполнения
которых требуется определенная среда выполнения (командный интерпретатор,
виртуальная машина и т.п.). К этой же группе относятся и офисные приложения,
позволяющие создавать и подключать макросы.
Защита информации и системных компьютерных ресурсов от атак
извне (защита от внешних ИТ- угроз),
Защита информации и системных компьютерных ресурсов от атак на
уязвимости приложений (защита от угроз, вызванных ошибками
программирования в системном и в прикладном ПО),
Защита от атак на приложения, запущенные с системными правами, и
на неразделяемые системой и приложениями файловые объекты (защита от угроз,
вызванных архитектурными недостатками встроенной защиты ОС);
Криптографическая защита информации - угроза
несанкционированного раскрытия конфиденциальности информации при ее
хищении, в том числе, санкционированным пользователем (инсайдером).
КСЗИ реализует следующую совокупность механизмов защиты: Механизмы
идентификации и аутентификации
Аутентификация пользователей и администратора безопасности
осуществляется при доступе в систему (включая режим Safe Mode, при котором
доступ может получить лишь пользователь «Администратор», а также при смене
пользователя и при выходе из хранителя экрана), при запуске интерфейса настроек
КСЗИ, опционально - при запуске меню настроек наиболее критичных механизмов
защиты (на клиентской части). При доступе пользователей в систему
103
аутентификация может осуществляться с консоли, с использованием внешних
носителей (в том числе, Flash-устройств), либо с использованием специальных
аппаратных аутентификаторов (электронных ключей) i-Button, eToken R2, eToken
PRO (USB-ключ, смарт-карта) или ruToken, остальные задачи аутентификации
предполагают ввод пароля с консоли;
Аутентификация пользователей при доступе к критичным локальным
или разделенным в сети файловым объектам - аутентификация может
осуществляться с консоли, с использованием внешних носителей (в том числе,
Flash-устройств) либо с использованием специальных аппаратных
аутентификаторов (электронных ключей) eToken R2, eToken PRO (USB-ключ,
смарт-карта) или ruToken;
Аутентификация ответственного лица (в общем случае идентификатор
и пароль отличны от соответствующих учетных данных пользователей) при
запуске сетевых служб (приложений) и иных критичных программ, например, для
обеспечения, контролируемого ответственным лицом доступа в сеть Internet.
Механизмы контроля доступа к ресурсам:
Дискреционное разграничение прав доступа пользователей к
файловым объектам жесткого диска - к локальным логическим дискам, каталогам и
файлам, включая «системный диск»;
Дискреционное разграничение прав доступа пользователей к
разделяемым сетевым ресурсам в сети MS Microsoft - к виртуальным каналам связи
сети Microsoft;
Дискреционное разграничение прав доступа пользователей к
устройствам со сменными носителями (дисковод, CD-ROM, Flash-устройство и
т.д.) и к файловым объектам на сменных носителях;
Дискреционное разграничение прав доступа пользователей к общим
для пользователей (неразделяемым системой и приложениями) файловым
объектам;
17
17
Лебедь С. В., Межсетевое экранирование: Теория и практика защиты внешнего периметра, Издательство
Московского технического университета им. Баумана, 2012 г, 304 с.
104
Дискреционное разграничение прав доступа пользователей к
исполняемым файлам (к запуску программ);
Дискреционное разграничение прав доступа пользователей к буферу
обмена;
Дискреционное разграничение прав доступа пользователей к
управляющему реестру ОС;
Дискреционное разграничение прав доступа пользователей к сетевым
ресурсам по протоколу TCP/IP;
Дискреционное разграничение прав доступа пользователей к
локальным и сетевым принтерам;
Дискреционное разграничение прав доступа процессов к сервисам
олицетворения при доступе к ресурсам,
Дискреционное разграничение прав доступа процессов (эксклюзивно,
либо совместно с правами пользователей) к локальным логическим дискам,
каталогам и файлам, включая «системный диск», к исполняемым файлам (к
запуску программ), к разделяемым сетевым ресурсам в сети MS Microsoft - к
виртуальным каналам связи сети Microsoft, к устройствам со сменными
носителями (дисковод, CD-ROM и т.д.) и к файловым объектам на отчуждаемых
физических носителях информации, к буферу обмена, к управляющему реестру
ОС, к сетевым ресурсам по протоколу TCP/IP.
Механизм управления подключением устройств:
Управление подключением (монтированием) пользователями
устройств в контролируемые классы, в том числе, по серийным номерам их
изготовителя.
Механизмы регистрации и учета
18
Регистрация входа/выхода субъектов доступа;
Регистрация всех параметров доступа (включая олицетворение)
пользователей и процессов (для механизмов защиты, предусматривающих
18
Автоматизированные информационные технологии в экономике: Учебник / Под ред. проф. Г.А.
Титоренко. - М.: ЮНИТИ, 2012 г.- 399 с.
105
реализацию разграничительной политики доступа для процессов) к защищаемым
ресурсам;
19
Регистрация проводимых администратором мероприятий по
изменению настроекмеханизмов защиты;
Регистрация нарушений в файловой системе, в целостности
программной среды, в настройках механизмах защиты;
Удаленное оповещение о попытках НСД на защищаемых объектах
информатизации (в реальном времени и по запросу администратора) и
возможность оперативного управления механизмами защиты со стороны
администратора безопасности.
Механизмы обеспечения целостности
Контроль целостности файловой системы:
Контроль целостности файлов и каталогов по расписанию;
Контроль целостности файлов и каталогов по командам
администратора;
Контроль целостности файлов и каталогов по наличию вторичных
признаков в программной среде (по сообщению ОС, по нарушению списков
запрещенных субъектов доступа, по нарушению настроек механизмов защиты и
др.);
Контроль целостности программ перед запуском;
Контроль целостности объектов управляющего реестра ОС;
Контроль целостности списка разрешенных пользователю для
разделения ресурсов (общих папок);
Контроль целостности вычислительной среды:
Задание и контроль неизменности списков (разрешенных, либо
запрещенных) к запуску процессов (программ);
Задание и контроль каталогов пользователей, откуда им разрешается
запускать программы;
Сетевой контроль (мониторинг) активности клиентской части КСЗИ
со стороны серверной части (администратора безопасности);
19
Малюк А.А. Информационная безопасность: концептуальные и методологические основы защиты
информации. Учеб. Пособие для вузов.- М.: Горячая линия-Телеком. -201.-280 с.
106
Локальный контроль (мониторинг) активности КСЗИ - программной
компоненты со стороны аппаратной компоненты (платы).
Механизмы противодействия ошибкам и закладкам в системном и
функциональном программном обеспечении
Механизм «Сквозной защиты информации» - непрерывный
контроль списков санкционированных событий, нарушение которых необходимо
злоумышленнику для осуществления НСД к информации;
Защита от запуска деструктивных программ на защищаемом объекте
информатизации, посредством обеспечения замкнутости программной среды -
ограничения для пользователя (либо компьютера) разрешенных к запуску
процессов (программ).
Механизм маркировка документов
Механизм автоматической маркировки документов при печати из
программы MS Word (другие программы печати в этом режиме средствами КСЗИ
запрещены). Могут вводиться произвольные реквизиты печати.
Механизм теневого копирования документов MS Word
Механизм автоматического копирования документов при печати из
программы MS Word (другие программы печати в этом режиме средствами КСЗИ
запрещены). Все документы, отправленные на печать копируются в заданный
каталог.
Механизм теневого копирования любых печатных документов
Механизм автоматического копирования документов при печати из любых
программ. Вся текстовая информация документов, отправленных на печать,
копируется в специальный файл для последующего анализа.
Механизмы очистки памяти
Механизмы гарантированной очистки освобождаемой внешней и
оперативной памяти, гарантированного стирания файлов, запускаемые, как
автоматически, так и по команде пользователя (либо администратора);
Механизм, предотвращающий возможность входа в систему
нескольких пользователей без полной перезагрузки системы (сведение ОС к
однопользовательской, многозадачной), в принципе предотвращается возможность
107
несанкционированного доступа к информации в оперативной памяти одного
пользователя, другим пользователем. Вход нового пользователя возможен лишь
после полной перезагрузки системы, при которой очищается оперативная память.
Механизмы изоляции модулей
Для защиты рабочих станций, допускающих многопользовательский
режим обслуживания (в системе одновременно могут быть зарегистрированы
несколько пользователей) КСЗИ реализует режим «запрет повторной регистрации»
- сводит ОС к однопользовательской. В данном режиме в системе всегда может
присутствовать только один авторизируемый пользователь, т.е. проблема изоляции
модулей решается в общем виде.
Механизм кодирования (шифрования) данных
Реализуется кодирование (или шифрование) данных «на лету».
Защищаемыми объектами являются любые файловые объекты - логические диски,
каталоги, подкаталоги, файлы (для задания объектов может использоваться
механизм масок), как на жестком диске, так и на внешних носителях, как
локальные, так и удаленные (разделенные в сети). Шифрование данных в КСЗИ
реализовано с возможностью подключения СКЗИ «Signal-COM CSP» и СКЗИ
«КриптоПро CSP 3.0».
2.2.2. Контрольный пример реализации проекта и его описание
Применяемая комплексная система защита информации в том числе
предназначена для защиты конфиденциальной информации и персональных
данных, обрабатываемых на автономных компьютерах и на компьютерах в составе
корпоративной сети; сохраняемых на локальных и удаленных (разделенных в сети)
жестких дисках и внешних устройствах (в том числе – на мобильных накопителях),
передаваемых по сети при доступе к удаленным (разделенным) ресурсам. Система
реализована программно, содержит в своем составе системный драйвер и
интерфейсный модуль. Все возможности защиты, предоставляемые СЗД,
реализованы собственными средствами СЗД (не использованы встроенные
механизмы ОС).
СЗД реализует автоматическое шифрование данных «на лету»,
автоматическое гарантированное удаление остаточной информации, разграничение
С
и
с
т
е
м
108
прав доступа к защищаемым объектам, скрытие защищаемых объектов файловой
системы.
Защищаемыми объектами являются любые (назначаемые администратором)
файловые объекты – логические диски, каталоги, подкаталоги, файлы (для задания
объектов может использоваться механизм масок), как на жестком диске, так и на
внешних носителях, как локальные, так и удаленные (разделенные в сети).
- Шифрование данных «на лету». В СЗД реализовано автоматическое «на
лету» («прозрачное» для пользователя) шифрование/расшифрование данных при
их сохранении в локальный или удаленный файловый объект на жестком диске или
на внешнем носителе. При сохранении в удаленный файловый объект, данные по
каналу передаются в зашифрованном виде. Поддерживается работа с файловыми
системами NTFS, FAT32 или FAT16, алгоритмы кодирования: XOR, GOST, DES,
AES. Обеспечивается подключение криптопровайдеров «Signal-COM CSP» и
«КриптоПро CSP» (версии 3.0 и 3.6), при этом СЗД обеспечивает шифрование
данных в соответствии с российским криптографическим алгоритмом ГОСТ 28147-
89. Поддерживаются различные политики генерации, ввода и хранения ключевой
информации. Ключ присваивается объекту «группа», в который включаются
защищаемые файловые объекты. Число создаваемых групп и файловых объектов в
группе на одном компьютере не ограничено. Ключ может задаваться парольной
фразой (не менее 6 символов), из которой затем генерируется автоматически (для
идентификации группы парольная фраза вводится с консоли). Также ключ может
задаваться полностью: вручную (из файла), системой автоматически,
генерироваться посредством движений мыши. Для хранения ключевой
информации может использоваться электронный ключ e-Token (AladdineTokenR2)
или ruToken, смарт карта (AladdineTokenPROSmartCard 32K), либо файловый
объект (локальный, либо удаленный – в сети может быть реализован ключевой
сервер, причем вся ключевая информация передается по каналу в закодированном
виде), задаваемый его полнопутевым именем, что позволяет хранить ключевую
информацию на внешних носителях, в частности, на устройстве Flash-памяти,
причем на одном устройстве может храниться необходимое количество ключей,
устройство при этом может использоваться по своему прямому назначению. Для
идентификации группы (для получения доступа к файловому объекту в группе),
109
системе необходимо единожды считать значение ключа в оперативную память,
после чего, ключ может быть удален из системы.
- Гарантированное удаление остаточной информации. В СЗД реализовано
автоматическое («прозрачное» для пользователя) гарантированное удаление
данных в файловом объекте (локальном или удаленном, на жестком диске или на
внешнем носителе), при его удалении или модификации штатными средствами ОС.
Для защищаемых файловых объектов система позволяет задавать число «проходов
очистки» и вид маскирующей информации, записываемой в файловый объект,
перед удалением в нем данных штатными средствами ОС. Защищаемыми
объектами являются любые (назначаемые администратором) файловые объекты –
логические диски, каталоги, подкаталоги, файлы (для задания объектов может
использоваться механизм масок), как на жестком диске, так и на внешних
носителях, как локальные, так и удаленные (разделенные в сети).
- Разграничение прав доступа к защищаемым объектам на основе ключевой
информации. В СЗД реализовано разграничение прав доступа к защищаемым
файловым объектам на основе идентификации групп объектов по ключам
(посредством парольного слова, либо ключевой информации на внешнем
носителе). Ключ присваивается объекту «группа», в который включаются
защищаемые файловые объекты (локальные или удаленные, на жестком диске или
на внешнем носителе), права доступа к которым разграничиваются. Какой-либо
доступ к защищаемому файловому объекту разрешается только после
идентификации группы, в которую включен объект – т.е. только после введения
ключевой информации (либо с клавиатуры, либо путем подключения
соответствующего накопителя или устройства). Разграничивать права доступа
можно к файловым объектам, в которых данные сохраняются, как в
зашифрованном, так и в обычном виде. Защищаемыми объектами являются любые
(назначаемые администратором) файловые объекты – логические диски, каталоги,
подкаталоги, файлы (для задания объектов может использоваться механизм масок),
как на жестком диске, так и на внешних носителях, как локальные, так и удаленные
(разделенные в сети).
110
- Скрытие защищаемых объектов файловой системы. В дополнение к
разграничению прав доступа к файловым объектам в СЗД реализованы следующие
возможности:
скрытие защищаемого файлового объекта (объект остается «не
видимым» для пользователей);
скремблирование имени файлового объекта при его предоставлении
по запросу доступа;
кодирование имени файлового объекта на диске.
Отображение имени (или реального имени) файлового объекта возможно
только после идентификации группы, в которую включен объект. Защищаемыми
объектами являются любые (назначаемые администратором) файловые объекты –
логические диски, каталоги, подкаталоги, файлы (для задания объектов может
использоваться механизм масок), как на жестком диске, так и на внешних
носителях, как локальные, так и удаленные (разделенные в сети).
- Обмен зашифрованными данными (файлами) в сети с использованием
открытых ключей (в случае использования криптопровайдеров). Реализованы
возможности криптопровайдеров Signal-COM и «КриптоПро CSP» (версии 3.0 и
3.6) обмена по сети зашифрованными файлами с использованием ассиметричных
ключей шифрования.
В качестве контрольного примера практического использования СЗД
рассмотрена защита корпоративной бухгалтерской информации. Пусть на
предприятии используется бухгалтерская программа 1С Предприятие V 8.0. Это
сетевое приложение, позволяющее хранить базу на сервере и удаленно с ней
работать (реализуется коллективный доступ) одновременно нескольким
сотрудникам на различных рабочих станциях в сети.
Решение по защите конфиденциальных данных при этом состоит в
следующем. На каждую рабочую станцию устанавливается СЗД (если на сервере
также предполагается работа с базой локально, то СЗД устанавливается и на
сервер). Настройка СЗД на рабочей станции приведена на рисунке 14.
111
Рис.15 Настройка СЗД на рабочей станции
Таким образом каталог с базой (созданный на сервере и разделенный в сети)
на каждой рабочей станции внесен в группу защищаемых объектов. Для данной
группы на каждой рабочей станции создан ключ шифрования – он одинаков для
всех станций (только при этом возможен коллективный доступ к базе), что
позволяет сделать опция экспорта и импорта ключа – на одной станции ключ
создается – экспортируется в файл (например, на внешний накопитель), затем
экспортируется из данного файла на другие станции.
Ключи шифрования записываются на соответствующие носители, которые
раздаются сотрудникам, которым необходим доступ к бухгалтерской базе.
Соответствующим образом разграничивается доступ к базе (с рабочей станции он
становится возможен только после ввода ключевой информации), при
необходимости, скрывается сам факт ее присутствия (отображаться защищаемый
объект опять же будет только после ввода ключевой информации).
В итоге, реализован коллективный доступ к базе, все пользователи могут с
нею работать, причем одновременно. База хранится на сервере в зашифрованном
виде, в зашифрованном же виде передается по каналу связи между рабочей
станцией и сервером (расшифрование средствами СЗД осуществляется
непосредственно на рабочей станции). Доступ к базе с рабочей станции может
получить только санкционированный пользователь – сотрудник, имеющий
носитель с ключевой информацией. Если доступ к защищаемому компьютеру
получит несанкционированый сотрудник, он не получит доступа к базе (для этого

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран