Диплом: Организация комплексной защиты информации отдела информационных систем на предприятии "Статус Кредит"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
72
безопасности, оперативного реагирования на проявления негативных тенденций в
использовании информационных активов ООО «Статус Кредит».
1.4. Выбор защитных мер
1.4.1. Выбор организационных мер
Сотрудники должны соблюдать меры по обеспечению информационной
безопасности, а именно:
По возможности не допускать нахождение посторонних лиц в помещениях,
в которых ведутся работы с секретной и конфиденциальной информацией. Если же
посторонние лица все же были допущены (уборщицы, электрики, и другие
сотрудники, не относящиеся к данному предприятию, а так же сотрудники, не
имеющие соответствующего уровня доступа), то следует следить за ними, во
избежание утечки информации.
Не передавать закрепленные за сотрудниками ключи для авторизации в
закрытой сети, а так же не передавать пароли пользователей открытой сети, другим
сотрудникам. В случае с ключами каждый сотрудник должен брать его сам из
специального сейфа находящийся в 1 отделе, а по завершению рабочего дня
должен положить его обратно. Сейф открывается только ответственным за него
сотрудником.
Сотрудники закрытой сети не могут пользоваться своими электронными
носителями. В случае необходимости в передаче информации из открытой сети в
закрытую и наоборот, следует взять специальные электронные носители,
зарегистрированные в системе «Страж NT» и хранящиеся в 1 отделе, под расписку.
Кодовые пароли, от дверей в комнаты, должны знать только
администраторы и сотрудники данного отдела. Другие сотрудники, что бы войти в
данное помещение, должны позвонить в дверной звонок. Двери с кодовыми
замками должны быть всегда закрыты, за исключением случаев, когда в отделе
находятся сотрудники обслуживающего персонала не относящиеся к данному
предприятию (уборщицы, электрики, и др.).
Печатные документы с грифом «Секретно» должны храниться только в 1
отделе, остальные документы должны храниться в отведенном для этого месте.
73
Секретные документы берутся операторами под роспись, и должны быть
возвращены до конца рабочего дня.
Интернет должен использоваться только для работы.
Изменять параметры системы «Страж NT» может только администратор
безопасности.
Существуют три стратегий обеспечения информационной безопасности:
оборонительная, наступательная и упреждающая.
Выбор оборонительной стратегии означает, что если исключить
вмешательство в процесс функционирования информационной системы, то можно
нейтрализовать лишь наиболее опасные угрозы. Обычно это достигается
построением «защитной оболочки», включающей разработку дополнительных
организационных мер, создание программных средств допуска к ресурсам
информационной системы в целом, использованию технических средств контроля
помещений, в которых расположено терминальное и серверное оборудование.
Наступательная стратегия предусматривает активное противодействие
известным угрозам, влияющим на информационную безопасность системы.
Наступательная стратегия может включать установку дополнительных
программно-аппаратных средств аутентификации пользователей, внедрение более
совершенных технологий разгрузки и восстановления данных, повышение
доступности системы с использованием горячего и холодного резервирования.
Упреждающая стратегия предполагает тщательное исследование
возможных угроз системы обработки информации и разработку мер по их
нейтрализации еще на стадии проектирования и изготовления системы. Важной
частью упреждающей стратегии является оперативный анализ информации
центров изучения проблем информационной безопасности, изучение
отечественного и мирового передового опыта, проведение независимого аудита
уровня обеспечения безопасности информационных ресурсов организации.
Для устранения угроз была выбрана оборонительная стратегия, из-за того,
что наиболее уязвимым является недостаточная защищенность помещений от
несанкционированного проникновения.
План по обеспечению информационной безопасности в помещениях
включает в себя:
74
Размещение камер в помещениях, в которых хранятся базы данных,
документы и другие ценные ресурсы предприятия.
Обеспечение безопасности от угроз считывания побочных
электромагнитных излучений.
1.4.2. Выбор инженерно-технических мер
Целесообразность применения КСЗИ на предприятии оценивается с
экономической стороны путем рассмотрения стоимости сохраненной информации
от воздействия возможных угроз либо величины тех убытков, которые были
предотвращены из-за применения системы информационной безопасности.
Оценка эффективности функционирования КСЗИ представляет собой
сложную научно-техническую задачу. Комплексная СЗИ оценивается в процессе
разработки КС, в период эксплуатации и при создании (модернизации) СЗИ для
уже существующих КС.
При создании КСЗИ необходимо использовать принцип глубоко
эшелонированной обороны от внешних и внутренних угроз. Эта стратегия
предполагает необходимость создания многоуровневой системы защиты, при
которой прорыв одного уровня защиты не означает прорыва всей системы
безопасности.
При разработке архитектуре КСЗИ для ООО «Статус Кредит» должны
учитываться следующие общие требования:
ИБ должна обеспечиваться на всех стадиях жизненного цикла
информационных систем.
ИБ должна обеспечиваться на всех уровнях информационной системы:
на методологическом, организационно-управленческом, технологическом и
техническом.
Решения образующие КСЗИ должны подбираться с учетом принципа
масштабируемости, с учетом прогноза развития информационных систем и с
учетом модульного принципа построения, обеспечивающего наращивание и
модернизацию подсистем по мере изменения требований к обеспечению ИБ,
возникновения новых угроз, создания новых средств защиты и их модернизации.
75
Архитектура КСЗИ должна иметь распределенную и многоуровневую
структуру, соответствующую структуре информационной системы.
Внедрение мер безопасности должно осуществляться в рамках всей
инфраструктуры (а не только на критичных ресурсах).
КСЗИ должна охватывать все этапы обработки информации (создание,
сбор, обработка, накопление, хранение, поиск, распространение и использование
информации) и не накладывать жестких ограничений на используемые технологии
построения информационных систем.
КСЗИ должна быть интегрирована со встроенными средствами
защиты информации прикладных систем, операционных систем и
информационных сервисов.
Состав КСЗИ для ООО «Статус Кредит» должен быть представлен
следующими подсистемами:
Базовые подсистемы информационной безопасности.
Подсистема управления учетными записями и правами доступа.
Подсистема криптографической защиты.
Подсистема управления средствами защиты информации.
Подсистемы обеспечения безопасности коммутируемой
инфраструктуры и беспроводных сетей.
Подсистема межсетевого экранирования.
Подсистема контроля использования информационных ресурсов.
Подсистема защиты от вредоносного кода и нежелательной
корреспонденции.
Подсистема обнаружения и предотвращения вторжений.
Подсистема управления событиями и инцидентами информационной
безопасности.
Подсистема контроля эффективности средств защиты информации.
Подсистема обеспечения непрерывности функционирования средств
защиты информации.
Защита ресурсов должна осуществляться на этапах разработки,
производства, эксплуатации и модернизации, а также по всей технологической
76
цепочке ввода, обработки, передачи, хранения и выдачи информации. Реализация
этих принципов позволяет обеспечить создание СЗИ, в которой отсутствуют
слабые звенья как на различных жизненных циклах КС, так и в любых элементах и
режимах работы КС. Однако в настоящее время в ООО «Статус Кредит» такой
взаимосвязи не наблюдается.
Механизмы защиты, которые используются при построении защищенных
систем, должны быть взаимоувязаны по месту, времени и характеру действия.
Комплексность предполагает также использование в оптимальном сочетании
различных методов и средств защиты информации: технических, программных,
криптографических, организационных и правовых. Любая, даже простая СЗИ
является комплексной.
Система защиты информации должна иметь несколько уровней,
перекрывающих друг друга, т. е. такие системы целесообразно строить по
принципу построения матрешек.
1) охрана по периметру территории объекта;
2) охрана по периметру здания;
3) охрана помещения;
4) защита аппаратных средств;
5) защита программных средств;
6) защита информации.
В ООО «Статус Кредит» на настоящий момент из перечисленных подсистем
используется только охрана периметра и частично защита информации.
При построении системы защиты информации ООО «Статус Кредит»
необходимо определить принципы, в соответствии с которыми она будет
построена. КСЗИ — сложная система, функционирующая, как правило, в условиях
неопределенности, требующая значительных материальных затрат. Поэтому
определение основных принципов КСЗИ позволит определить основные подходы к
ее построению.
Принцип законности заключается в соответствии принимаемых мер
законодательству РФ о защите информации, а в случае отсутствия
соответствующих законов — другим государственным нормативным документам
по защите.
77
В соответствии с принципом полноты защищаемой информации защите
подлежит не только информация, составляющая государственную, коммерческую
или служебную тайну, но и та часть несекретной информации, утрата которой
может нанести ущерб ее собственнику либо владельцу. Реализация этого принципа
позволяет обеспечить и охрану интеллектуальной собственности.
Принцип обоснованности защиты информации заключается в установлении
путем экспертной оценки целесообразности засекречивания и защиты той или
другой информации, вероятных экономических и других последствий такой
защиты исходя из баланса жизненно важных интересов государства, общества и
граждан. Это, в свою очередь, позволяет расходовать средства на защиту только
той информации, утрата или утечка которой может нанести действительный ущерб
ее владельцу.
Принцип создания специализированных подразделений по защите
информации заключается в том, что такие подразделения являются непременным
условием организации комплексной защиты, поскольку только
специализированные службы способны должным образом разрабатывать и
внедрять защитные мероприятия и осуществлять контроль за их выполнением.
Принцип участия в защите информации всех соприкасающихся с нею лиц
исходит из того, что защита информации является служебной обязанностью
каждого лица, имеющего по роду выполняемой работы отношение к защищаемой
информации, и такое участие дает возможность повысить качество защиты.
Принцип персональной ответственности за защиту информации требует,
чтобы каждое лицо персонально отвечало за сохранность и неразглашение
вверенной ему защищаемой информации, а за утрату или распространение такой
информации оно несет уголовную, административную или иную ответственность.
Принцип наличия и использования всех необходимых сил и средств для
защиты заключается в том, что КСЗИ требует, с одной стороны, участия в ней
руководства предприятия и специальной службы защиты информации и всех
исполнителей, работающих с защищаемой информацией, с другой стороны,
использования различных организационных форм и методов защиты, с третьей
стороны, наличие необходимых материально-технических ресурсов, включая
технические средства защиты.
78
Принцип превентивности принимаемых мер по защите информации
предполагает априорное опережающее заблаговременное принятие мер по защите
до начала разработки или получения информации. Из этого принципа вытекает, в
частности, необходимость разработки защищенных информационных технологий.
Рассмотрим некоторые программно-аппаратные комплексы защиты
информации.
Программно-аппаратный комплекс средств защиты информации (ПАК СЗИ)
Аккорд-NT/2000 V3.0 предназначен для разграничения доступа пользователей к
рабочим станциям, терминалам и терминальным серверам. Комплекс работает на
всей ветви операционных систем (ОС) Microsoft Windows.
ПАК СЗИ НСД Аккорд-NT/2000 V3.0 обеспечивает:
защиту от несанкционированного доступа к ПЭВМ;
идентификацию/ аутентификацию пользователей до загрузки
операционной системы с последующей передачей результатов успешной
идентификации/аутентификации в операционную систему;
аппаратный контроль целостности системных файлов и критичных
разделов реестра;
доверенную загрузку ОС;
контроль целостности программ и данных, их защиту от
несанкционированных модификаций;
создание индивидуальной для каждого пользователя изолированной
рабочей программной среды;
запрет запуска неразрешенных программ;
разграничение доступа пользователей к массивам данных и
программам с помощью дискреционного контроля доступа;
разграничение доступа пользователей и процессов к массивам данных
с помощью мандатного контроля доступа;
автоматическое ведение протокола регистрируемых событий в
энергонезависимой памяти аппаратной части комплекса;
усиленная аутентификация терминальных станций с помощью
контроллера Аккорд или ПСКЗИ ШИПКА;
Т
е
р
м
и
н
а
79
идентификация/аутентификация пользователей, подключающихся к
терминальному серверу (с использованием ТМ-идентификатора или ПСКЗИ
ШИПКА);
опциональная автоматическая идентификация в системе Windows и на
терминальном сервере пользователей, аутентифицированных защитными
механизмами контроллера АМДЗ (при таком подходе, избегая повторной
идентификации пользователей, можно гарантировать, что ОС будет загружена под
именем того же пользователя, который был аутентифицирован в контроллере
АМДЗ, и к терминальному серверу подключится тот же самый пользователь);
управление терминальными сессиями;
контроль печати на принтерах, подключенных как к терминальным
серверам, так и к пользовательским терминалам, который позволяет
протоколировать вывод документов на печать и маркировать эти документы (в
качестве маркера может выступать гриф секретности документа, имя пользователя,
имя принтера, имя документа и другая служебная информация).
КСЗИ «Панцирь-К» (ЗАО «НПП «Информационные технологии в
бизнесе») для ОС Windows 2000/XP/2003 собственными средствами реализует все
технические требования, регламентируемые для АС класса защищенности 1Г.
Для шифрования данных в КСЗИ реализована возможность подключения
криптопровайдеров «Signal-COM CSP» (ЗАО «Сигнал КОМ») и «КриптоПро CSP
3.0» (ООО «Крипто-Про»), сертифицированных ФСБ России по требованиям
безопасности информации к классам «КС1» и «КC2».
Система предназначена для защиты информации, обрабатываемой на
автономном компьютере, либо на компьютерах в составе корпоративной сети.
КСЗИ служит для эффективного противодействия, как известным, так и
потенциально возможным атакам на защищаемые ресурсы, что
обеспечивается устранением архитектурных недостатков защиты современных ОС.
КСЗИ может применяться для защиты, как от внешних, так и от внутренних
ИТ-угроз, обеспечивая эффективное противодействия атакам и со стороны хакеров,
и со стороны инсайдеров (санкционированных пользователей, допущенных к
обработке информации на защищаемом вычислительном средстве).
В
а
в
т
о
м
а
т
и
ч
е
с
к
о
е
п
а
м
я
т
и
в
е
д
е
н
и
е
с
о
б
ы
т
В
е
д
е
н
и
е
с
ч
а
с
т
и
У
с
и
л
е
н
н
а
я
а
в
т
о
м
а
т
и
ч
е
с
к
а
я
т
е
р
м
и
н
а
л
ь
80
Secret Disk 4 - система защиты конфиденциальной информации и
персональных данных от несанкционированного доступа и раскрытия
конфиденциальной информации, хранящейся и обрабатываемой на персональном
компьютере или ноутбуке, когда есть риск его кражи, утери или
несанкционированного использования.
Secret Disk 4 позволяет защищать шифрованием системный раздел жёсткого
диска. Для доступа к загрузке операционной системы пользователь должен
подключить USB-ключ eToken или смарт-карту и ввести PIN-код.
Также Secret Disk 4 позволяет зашифровать несистемные разделы жёстких
дисков, тома на динамических дисках, съёмные носители (USB-диски, Flash-диски,
ZIP, магнитооптические диски, дискеты, карты памяти для мобильных устройств и
т.п.), а также создавать виртуальные зашифрованные диски в виде файлов-
контейнеров.
Операции первоначального зашифрования, перешифрования и
расшифрования проводятся в фоновом режиме и не мешают работе пользователя.
Secret Disk 4 осуществляет динамическое потребление системных ресурсов
во время выполнения операций первоначального шифрования и полного
перешифрования/расшифрования дисков. Балансировка нагрузки производится по
остаточному принципу, т.е. приоритет отдается пользовательским приложениям, и
Secret Disk абсолютно не мешает работе, даже если во время операций шифрования
работает большое число программ.
Данные, защищаемые Secret Disk 4, хранятся на дисках в зашифрованном
виде. При чтении с зашифрованного диска происходит автоматическое и
незаметное для пользователя расшифрование данных, а при записи на защищенный
диск — их зашифрование.
Для доступа к защищенному диску необходимо иметь USB-ключ или смарт-
карту и знать его PIN-код.
81
II Проектная часть
2.1. Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия
2.1.1. Отечественная и международная нормативно-правовая основа создания
системы обеспечения информационной безопасности и защиты информации
предприятия
Основным источником права в области обеспечения информационной
безопасности Российской Федерации является Конституция Российской
Федерации.
Согласно Конституции
9
Российской Федерации:
каждый имеет право на неприкосновенность частной жизни, личную и
семейную тайну, на тайну переписки, телефонных переговоров, почтовых,
телеграфных и иных сообщений (статья 23);
сбор, хранение, использование и распространение информации о частной
жизни лица без его согласия не допускаются (статья 24);
каждый имеет право свободно искать, получать, передавать, производить и
распространять информацию любым законным способом, перечень
сведений, составляющих государственную тайну, определяется
федеральным законом (статья 29);
- каждый имеет право на достоверную информацию о состоянии
окружающей среды (статья 42).
В то же время, согласно статье 55 Конституции Российской Федерации права
и свободы человека и гражданина могут быть ограничены федеральным законом,
если это необходимо в целях защиты основ конституционного строя,
нравственности, здоровья, прав и законных интересов других лиц, обеспечения
обороны страны и безопасности государства.
Одним из основных способов обеспечения информационной безопасности
Российской Федерации является защита информации.
9
Малюк А.А. Информационная безопасность: концептуальные и методологические основы защиты
информации. Учеб. Пособие для вузов.- М.: Горячая линия-Телеком. -201.-280 с.4

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран