Диплом: Организация комплексной защиты информации отдела информационных систем на предприятии "Статус Кредит"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
60
7) перехват побочных электромагнитных, акустических и других излучений
устройств и линий связи, а также наводок активных излучений на вспомогательные
технические средства, непосредственно не участвующие в обработке информации
(телефонные линии, сели питания, отопления и т.п.);
8) перехват данных, передаваемых по каналам связи, и их анализ с целью
выяснения протоколов обмена, правил вхождения в связь и авторизации
пользователя и последующих попыток их имитации для проникновения в систему;
9) хищение носителей информации (магнитных дисков, лент, микросхем
памяти, запоминающих устройств и целых ПЭВМ);
10) несанкционированное копирование носителей информации;
11) хищение производственных отходов (распечаток, записей, списанных
носителей информации и т.п.);
12) чтение остаточной информации из оперативной памяти и с внешних
запоминающих устройств;
13) чтение информации из областей оперативной памяти, используемых
операционной системой (в том числе подсистемой зашиты) или другими
пользователями, в асинхронном режиме используя недостатки мультизадачных
операционных систем и систем программирования;
14) незаконное получение паролей и других реквизитов разграничения
доступа (агентурным путем, используя халатность пользователей, путем подбора,
путем имитации интерфейса системы и т.д.) с последующей маскировкой под
зарегистрированного пользователя («маскарад»);
15) несанкционированное использование терминалов пользователей,
имеющих уникальные физические характеристики, такие как номер рабочей
станции в сети, физический адрес, адрес в системе связи, аппаратный блок
кодирования и т.п.;
16) вскрытие шифров криптозащиты информации;
17) внедрение аппаратных «спецвложений», программных «закладок» и
«вирусов» («троянских коней» и «жучков»), то есть таких участков программ,
которые не нужны для осуществления заявленных функций, но позволяющих
преодолевать систему зашиты, скрытно и незаконно осуществлять доступ к
61
системным ресурсам с целью регистрации и передачи критической информации
или дезорганизации функционирования системы;
18) незаконное подключение к линиям связи с целью работы «между строк»,
с использованием пауз в действиях законного пользователя от его имени с
последующим вводом ложных сообщений или модификацией передаваемых
сообщений;
19) незаконное подключение к линиям связи с целью прямой подмены
законного пользователя путем его физического отключения после входа в систему
и успешной аутентификации с последующим вводом дезинформации и
навязыванием ложных сообщений.
Следует заметить, что чаще всего для достижения поставленной цели
злоумышленник использует не один, а некоторую совокупность из перечисленных
выше путей.
В связи с этим назрела необходимость в создании комплексной системе
обеспечении информационной безопасности.
Комплексная система информационной безопасности включает в себя
следующие элементы и складывается путем реализации вопросов ИБ:
в корпоративной культуре и этике сотрудников;
в работе кадровой службы и службы безопасности по кандидатам на
работу;
в работе службы
6
ИБ с персоналом по вопросам инструктажа,
консультирования и обучения персонала;
в усилиях хозяйственной службы и службы безопасности по
физической защите территории предприятия и помещений, в которых циркулирует
критичная информация;
в деятельности по созданию и поддержанию работоспособности
информационных систем (питание, климат-контроль; пожаротушение; охранно-
пожарная сигнализация; система ограничения и контроля доступа);
6
Автоматизированные информационные технологии в экономике: Учебник / Под ред. проф. Г.А. Титоренко.
- М.: ЮНИТИ, 2012 г.- 399 с.
Ч
а
щ
е
з
а
м
е
т
и
т
ь
,
ч
т
о
О
б
с
л
у
ж
и
в
а
ю
щ
е
й
и
и
н
ф
о
р
Ф
и
з
и
ч
е
с
к
о
й
к
о
т
о
р
ы
х
з
а
щ
и
т
е
К
у
л
ь
т
у
р
е
п
у
т
е
м
п
у
т
е
й
.
И
н
ф
о
р
м
а
ц
62
в основных регламентирующих эти вопросы документах, созданных
службой ИБ (концепции ИБ предприятия и политик ее реализации во всех
направлениях деятельности предприятия, где присутствует информационное
взаимодействие);
в технических методах (схемах, планах), внедренных IT-службой при
создании, модификации корпоративной информационной системы,
обслуживающей бизнес-процессы и бизнес-задачи предприятия;
в созданных юридической службой и службой И Б документах и
процедурах, позволяющих в рамках федерального законодательства: проводить
необходимые действия с персоналом и кандидатами на работу; заключать
предусматривающие информационное взаимодействие договоры с внешними
организациями; предоставлять защищенную в соответствии с федеральным
законодательством информацию внешним структурам и лицам;
o осуществлять на предприятии деятельность по защите информации.
То есть разрабатываемая система должна обеспечивать безопасность
обработки информации со всех сторон. В выпускной квалификационной работе
предполагается рассмотреть процесс создания комплексной системы защиты
информации, включая программно-аппаратные комплекс и инженерно-технические
мероприятия.
В выпускной работе будут реализованы следующие задачи: разработаны
документы, регламентирующие доступ к информационным ресурсам ООО «Статус
Кредит»;
7
разработана система инженерно-технической защиты, отобраны
соответствующие средства ее реализации; разработана тактика защиты от
преднамеренных и непреднамеренных действий сотрудников ООО «Статус
Кредит»; проанализированы уязвимости объекта к информационным угрозам;
выбраны контрмеры, обеспечивающие защиту информации; определена политики
информационной безопасности; проверена система защиты; составлен план
защиты; реализован план защиты (управление системой защиты).
7
Лебедь С. В., Межсетевое экранирование: Теория и практика защиты внешнего периметра, Издательство
Московского технического университета им. Баумана, 2012 г, 304 с.
65
Декомпозиция процесса описания угроз персональным данным приведена на
рисунке 7.
При описании угроз информации выполняются следующие мероприятия:
сбор, обработка информации, определение их типа и степени
необходимости защиты;
определение перечня наиболее актуальных на текущий момент угроз с
учетом особенностей функционирования информационной системы учебного
заведения, в том числе передачи данных по незащищенным каналам;
построение модели угроз на основе определенного перечня .
Рис. 8 Декомпозиция процесса описания угроз персональным данным
Декомпозиция процесса определения актуальных угроз приведена на
рисунке 9.
Можно выделить несколько основных актуальных угроз безопасности в
территориально распределенных информационных системах:
угрозы перехвата информации в незащищенных каналах связи и сетях
общего доступа;
У
г
р
о
з
в
ы
п
о
л
н
я
ю
т
с
я
и
н
ф
о
р
м
а
ц
и
и
и
н
ф
о
р
м
а
ц
и
Д
л
я
п
р
о
г
р
а
м
м
к
а
н
а
л
а
х
в
р
е
д
о
н
о
с
н
ы
х
П
р
и
и
н
ф
о
р
м
С
е
т
и
и
У
г
р
о
з
ы
и
о
т
к
а
н
а
л
а
х
д
о
с
т
у
п
а
;
Д
р
Н
е
д
е
66
угрозы от воздействия вредоносных вирусных программ;
угрозы наличия недекларированных возможностей системного ПО и
ПО для обработки персональных данных;
угрозы внедрения по сети вредоносных программ и др.
Рис.9 Декомпозиция процесса определения актуальных угроз
Декомпозиция процесса построения модели угроз приведена на рисунке 10.
Рис. 10 Декомпозиция процесса построения модели угроз
Наиболее важным процессом в системе защиты персональных данных
является определение средств защиты.
В состав данного процесса входят такие мероприятия, как:
67
анализ существующей информационной системы и уже применяемых
средств защиты;
определение перечня и эффективности применяющихся средств защиты;
определение дополнительных мероприятий и средств по защите
персональных данных для обеспечения их защищенности.
Рис.11 Определение средств защиты
Применение средств защиты включает в себя как технические средства, так
и организационные (рисунок 12).
Рис. 12 Процесс применения средств защиты
68
Если с организационными мерами (пропускной режим, физическая охрана
объектов, введение парольной политики пользователей и т.д.) проблем обычно не
возникает, то с техническими средствами дело обстоит сложнее. Обратим
внимание, что при передаче данных в сетях общего пользования организационные
меры, по сути, неприменимы.
Рекомендуемыми
8
действенными техническими мерами по предотвращению
реализации актуальных угроз являются:
использование сертифицированных на недекларированные
возможности программных средств защиты;
обеспечение антивирусной защиты;
построение систем защиты при передаче обрабатываемой информации
по каналам связи;
использование межсетевого экранирования;
организация разграничения прав пользователей на установку
стороннего ПО, аппаратных средств, подключения мобильных
устройств и внешних носителей;
корректная установка и настройка элементов ИСПДн и средств
защиты;
использование средств анализа защищенности информационных
систем.
Если переложить перечисленные меры на указанные в методических
документах подсистемы, мы получим следующий список подсистем:
подсистема антивирусной защиты;
подсистема защиты от несанкционированного доступа (включая
подсистемы обеспечения регистрации и учета, целостности и
управления доступом);
подсистема маршрутизации, коммутации и межсетевого
экранирования;
подсистема анализа защищенности и выявления уязвимости;
8
Автоматизированные информационные технологии в экономике: Учебник / Под ред. проф. Г.А. Титоренко.
- М.: ЮНИТИ, 2012 г.- 399 с.
69
подсистема криптографической защиты информации.
Рис.13 Технические средства защиты
Рис.14 Организационные средства защиты
70
При построении систем защиты персональных данных обычно используются
отечественные средства защиты. Это объясняется тем, что российские
разработчики технических средств адаптируют свои решения под требования
российского законодательства на протяжении многих лет, а некоторыми
разработками занимаются бывшие сотрудники регулирующих органов.
1.3.2. Определение места проектируемого комплекса задач в комплексе задач
предприятия, детализация задач информационной безопасности и защиты
информации
На рынке защиты информации предлагается много отдельных инженерно-
технических, программно-аппаратных, криптографических средств защиты
информации. В литературе по защите информации можно найти описание методов
и средств на их основе, теоретических моделей защиты. Однако для того, чтобы
создать на предприятии условия эффективной защиты информации, необходимо
объединить отдельные средства защиты в систему. При этом надо помнить, что
главным элементом этой системы является человек. Причем человек является
ключевым элементом системы и вместе с тем самым трудно формализуемым и
потенциально слабым ее звеном.
Создание системы защиты информации (СЗИ) не является главной задачей
предприятия, как, например, производство продукции и получение прибыли.
Поэтому создаваемая СЗИ не должна приводить к ощутимым трудностям в работе
предприятия, а создание СЗИ должно быть экономически оправданным. Тем не
менее, она должна обеспечивать защиту важных информационных ресурсов
предприятия от всех реальных угроз.
Основной проблемой реализации систем защиты является: с одной стороны,
обеспечение надежной защиты, находящейся в системе информации (исключение
случайного и преднамеренного получения информации посторонними лицами), с
другой стороны, системы защиты не должны создавать заметных неудобств
авторизированным пользователям в ходе их работы с ресурсами системы.
Проблема обеспечения желаемого уровня защиты информации весьма
сложная, требующая для своего решения не просто осуществления некоторой
совокупности научных, научно-технических и организационных мероприятий и
71
применения специальных средств и методов, а создания целостной системы
организационно-технологических мероприятий и применения комплекса
специальных средств и методов защиты информации.
Информационная безопасность в настоящее время является одним из
наиболее важных факторов, так как часто владении е нужной информацией
позволяет захватить все преимущества на рынке, что в условиях конкурентной
борьбы не допустимо. Кроме того, внутренняя информация фирмы всегда
интересна криминалитету, а также недобросовестным конкурентам. Пресловутый
человеческий фактор также говорит о том, вероятность утечки информации всегда
существует и ее нельзя исключать.
Таким образом, существующие опасности вынуждают защищать
информацию и технические средства ее обработки во всех сторон, комплексно.
Основными целями обеспечения информационной безопасности ООО
«Статус Кредит» следует считать:
обеспечение руководства достоверной, полной и актуальной
предметной информацией, необходимой для принятия обоснованных
решений;
обеспечение приемлемого уровня рисков использования
информационных активов;
защиту информационных активов от разглашения, утечки и
несанкционированного доступа, обеспечение их целостности и
доступности в соответствии с бизнес-целями ООО «Статус Кредит»,
требованиями российского законодательства и нормативно-технической
базы;
защиту информационных и телекоммуникационных систем
ООО «Статус Кредит» от преступлений, совершаемых с использованием
уязвимостей информационных технологий;
создание системы контроля информационной безопасности и
снижения уровня информационных угроз.
Основной задачей обеспечения информационной безопасности ООО «Статус
Кредит» является - создание комплексной системы защиты и механизмов
своевременного выявления, прогнозирования, локализации и блокирования угроз

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран