Диплом: Проект комплекса информационной безопасности предприятия ООО «Чистое небо»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
35
Таблица 15
Риск нарушения работы среды разработки базы данных
ПАСПОРТ РИСКА: нарушение работы среды разработки базы данных
Наименование
процесса
Проектирование и разработка информационной
системы
Уровень риска
(значительный/
критический)
Значительный
Ответственный
Разработчик
Общая информация о риске
Наименование риска
Риск нарушения работы среды разработки базы данных
Причины
Установка не проверенного программного обеспечения
Нарушения в операционной системе
Последствия риска
Невозможность управления базой данных
информационной системы
Критическая точка
Работа с базой данных
Мероприятия по снижению/ оптимизации
уровня риска (ресурсы)
Ответственный
1.
Необходимо корректно использовать
обновления программ и правильно настраивать
их
Разработчик
2.
Перед началом работы изучить документацию
по работе с программами
Разработчик
Таблица 16
Риск потери данных
ПАСПОРТ РИСКА: потеря данных
Наименование
процесса
Функционирование программы
Уровень риска
(значительный/
критический)
Критический
Ответственный
Системный администратор
Общая информация о риске
Наименование риска
Риск потери данных
Причины
Нарушение работы сервера баз данных
Вмешательство в работу сервера баз данных
Получение не санкционированного доступа к базе
данных
Последствия риска
Не работоспособность информационной системы
Критическая точка
Нарушение работы файловых хранилищ
Мероприятия по снижению/
оптимизации уровня риска (ресурсы)
Ответственный
1.
Необходимо составить мероприятия по
регулярному резервному копированию
файлов и данных информационной системы
Системный администратор
36
В результате анализа возможных рисков для информационных ресурсов
ООО «Чистое небо», которые могут повлечь повышение затрат на поддержку
системы. Анализ рисков и мероприятия по устранению рисков позволят более
эффективно обеспечивать работоспособность информационной системы и
сохранность размещенной в ней информации.
1.3. Характеристика комплекса задач, задачи и обоснование необходимости
совершенствования системы обеспечения информационной безопасности и
защиты информации на предприятии
1.3.1. Выбор комплекса задач обеспечения информационной безопасности
Для обеспечения информационной безопасности ООО «Чистое Небо»
рекомендуется применять комплекс организационных и аппаратно-технических
средств, которые включают: разработку и внедрение информационной системы
с надежными механизмами аутентификации и авторизации; шифрование данных
пользователя (пароля) при регистрации; разделение прав доступа к
информационной системы; защита веб-сервера и базы данных от стороннего
вмешательства; обеспечение системы надежного сохранения данных;
ограничение доступа на уровне доступа к базе данных.
1.3.2. Определение места проектируемого комплекса задач в комплексе
задач предприятия, детализация задач информационной безопасности и
защиты информации
Для совершенствования информационной безопасности ООО «Чистое
Небо» необходимо значительно модифицировать информационное
пространство предприятия за счет разработки и внедрения информационной
системы, которая обеспечит надежную безопасность хранимой в ней
информации. Это позволит снизить риски утраты данных, повысит уровень
контроля за данными, а также контроль за действиями пользователей в системе.
37
Для решения задачи привлечен системный администратор и разработчик,
который спроектирует базу данных, разработает и реализует алгоритмы работы
системы, в том числе алгоритмы, которые обеспечивают безопасность
информации.
1.4. Выбор защитных мер
1.4.1. Выбор организационных мер
Проблема безопасности информационной среды является актуальным
вопросом функционирования предприятия. Обусловлено это тем, что к
информационным ресурсам компании получают доступ значительное
количество пользователей в лице работников компании. Пользователи
информационной системы могут быть различной квалификации, при этом,
большинство из них не имеют навыков обеспечения безопасности
компьютерных систем на должном уровне. Система защиты информации,
передаваемой в информационной системе, должна решать задачи:
- обеспечения целостности информации;
- аутентификации субъекта и объекта;
- обеспечения конфиденциальности информации при хранении и
передаче.
Под обеспечением целостности сообщения понимается возможность
проверки неизменности отправленного сообщения после прохождения его через
канал связи, под нарушением целостности данных - их преднамеренная или
непреднамеренная порча, или модификация.
Под аутентификацией понимается идентификация источника информации
получателем либо получателя информации отправителем. Аутентификация
производится для защиты информации от подмены третьими лицами при её
передаче. Аутентификация объекта — это аутентификация передаваемого
сообщения, аутентификация субъекта - аутентификация отправителя или
получателя сообщения.
38
Под конфиденциальностью при информационном обмене понимается
невозможность доступа к передаваемой информации третьих лиц.
Информационные ресурсы компании – это взаимосвязанная,
упорядоченная, систематизированная и закрепленная на материальных
носителях информация, которая принадлежит компании. Соответственно
безопасность информационных ресурсов заключается в сохранении такой
информации от несанкционированного распространения, использования и
нарушения ее конфиденциальности.
Безопасность информационной инфраструктуры заключается в таком
состоянии защищенности электронно-вычислительных машин (компьютеров),
систем и компьютерных сетей, сетей электросвязи, которая обеспечивает
целостность и доступность информации, которая в них обрабатывается.
Наиболее существенными угрозами безопасности информационных ресурсов
является утечка или потеря таких ресурсов.
Для обеспечения информационной безопасности на предприятии
определены ряд мероприятий, которые позволяют предупредить, или
нейтрализовать действия, направленные на вмешательство в информационную
среду компании. В таблице 1 в соответствии с программой приоритетными
направлениями развития комплексной системы обеспечения безопасности
информации определены:
- создание организационной структуры безопасности информации,
распределение функций и обязанностей между подразделениями и
должностными лицами, входящими в нее;
- планирование и контроль мероприятий по обеспечению безопасности
информации;
- обучение сотрудников установленным требованиям безопасности
информации и работе со средствами защиты.
39
1.4.2. Выбор инженерно-технических мер
Основными задачами, возлагаемыми на технические средства защиты
информации, являются:
- разграничение доступа к информационным, телекоммуникационным
и вычислительным ресурсам на основе установленных правил
разграничения доступа;
- защита серверов, автоматизированных рабочих мест и
телекоммуникационного оборудования от несанкционированного
доступа к их ресурсам;
- антивирусная защита программного и информационного
обеспечения;
- контроль и проверка соответствия АРМ пользователей требованиям
информационной безопасности;
- централизованное управление именами, идентификационными
параметрами и криптографическими ключами в соответствии с
установленным регламентом и требованиями эксплуатационных
документов;
- защита накапливаемой информации от несанкционированного
удаления, изменения, ознакомления и копирования;
- контроль целостности общего и специального программного
обеспечения для его защиты от несанкционированного изменения;
- защита доступности вычислительных и коммуникационных ресурсов;
- комплексный подход к применению специализированных
сертифицированных аппаратных, программных и аппаратно-
программных средств и систем защиты.
Программные средства защиты предназначены для выполнения
логических и интеллектуальных функций защиты и включаются либо в состав
программного обеспечения автоматизированной информационной системы,
либо в состав средств, комплексов и систем аппаратуры контроля.
40
Программные средства защиты информации являются наиболее
распространенным видом защиты, обладая следующими положительными
свойствами: универсальностью, гибкостью, простотой реализации,
возможностью изменения и развития. Данное обстоятельство делает их
одновременно и самыми уязвимыми элементами защиты информационной
системы предприятия.
Программные средства включают программы для идентификации
пользователей, контроля доступа, шифрования информации, удаления
остаточной (рабочей) информации типа временных файлов, тестового контроля
системы защиты и др. Преимущества программных средств — универсальность,
гибкость, надежность, простота установки, способность к модификации и
развитию. Недостатки — ограниченная функциональность сети, использование
части ресурсов файл-сервера и рабочих станций, высокая чувствительность к
случайным или преднамеренным изменениям, возможная зависимость от типов
компьютеров (их аппаратных средств).
Программные средства защиты информации включают:
Встроенные средства защиты информации
Антивирусная программа (антивирус) — программа для обнаружения
компьютерных вирусов и лечения инфицированных файлов, а также
для профилактики — предотвращения заражения файлов или
операционной системы вредоносным кодом.
Специализированные программные средства защиты информации от
несанкционированного доступа обладают в целом лучшими
возможностями и характеристиками, чем встроенные средства. Кроме
программ шифрования и криптографических систем, существует
много других доступных внешних средств защиты информации.
Межсетевые экраны (также называемые брандмауэрами или
файрволами). Между локальной и глобальной сетями создаются
специальные промежуточные серверы, которые инспектируют и
фильтруют весь проходящий через них трафик
41
сетевого/транспортного уровней. Это позволяет резко снизить угрозу
несанкционированного доступа извне в корпоративные сети, но не
устраняет эту опасность полностью. Более защищенная
разновидность метода — это способ маскарада (masquerading), когда
весь исходящий из локальной сети трафик посылается от имени
firewall-сервера, делая локальную сеть практически невидимой.
Proxy-servers (proxy — доверенность, доверенное лицо). Весь трафик
сетевого/транспортного уровней между локальной и глобальной
сетями запрещается полностью — маршрутизация как таковая
отсутствует, а обращения из локальной сети в глобальную происходят
через специальные серверы-посредники. Очевидно, что при этом
обращения из глобальной сети в локальную становятся
невозможными в принципе. Этот метод не дает достаточной защиты
против атак на более высоких уровнях — например, на уровне
приложения (вирусы, код Java и JavaScript).
VPN (виртуальная частная сеть) позволяет передавать секретную
информацию через сети, в которых возможно прослушивание трафика
посторонними людьми. Используемые технологии: PPTP, PPPoE,
IPSec.
WAF - Брандмауэр веб-приложений — это межсетевой экран,
накладывающий определенный набор правил на то, как происходит
взаимодействие сервера и клиента путем обработки НТТР-запросов.
В основе лежит тот же принцип, что и в обычных файрволлах -
контроль и анализ всех пакетов, поступающих от клиента. WAF
опирается на набор правил, с помощью которых выявляется факт
атаки по сигнатурам - признакам активности пользователя, которые
могут означать нападение. Брандмауэр web-приложений еще
называют третьей линией обороны. В такой парадигме первой линией
обороны являются межсетевые экраны, второй - системы IPS и,
наконец, третьей -WAF.
42
Аппаратные средства защиты — это электронные, электромеханические
и другие устройства, непосредственно встроенные в блоки автоматизированной
информационной системы или оформленные в виде самостоятельных устройств
и сопрягающиеся с этими блоками. Они предназначены для внутренней защиты
структурных элементов средств и систем вычислительной техники: терминалов,
процессоров, периферийного оборудования, линий связи. Они препятствуют
доступу к информации, в том числе с помощью её маскировки.
К аппаратным средствам относятся: генераторы шума, сетевые фильтры,
сканирующие радиоприемники и множество других устройств,
«перекрывающих» потенциальные каналы утечки информации или
позволяющих их обнаружить. Преимущества технических средств связаны с их
надежностью, независимостью от субъективных факторов, высокой
устойчивостью к модификации. Слабые стороны — недостаточная гибкость,
относительно большие объём и масса, высокая стоимость. К аппаратным
средствам защиты информации относятся самые различные по принципу
действия, устройству и возможностям технические конструкции,
обеспечивающие пресечение разглашения, защиту от утечки и противодействие
несанкционированному доступу к источникам конфиденциальной информации.
Аппаратные средства защиты информации применяются для решения
следующих задач:
проведение специальных исследований технических средств
обеспечения производственной деятельности на наличие возможных
каналов утечки информации;
выявление каналов утечки информации на разных объектах и в
помещениях;
локализация каналов утечки информации;
поиск и обнаружение средств промышленного шпионажа;
противодействие несанкционированному доступу к источникам
конфиденциальной информации и другим действиям.
43
По функциональному назначению аппаратные средства могут быть
классифицированы на средства обнаружения, средства поиска и детальных
измерений, средства активного и пассивного противодействия. При этом по
своим техническим возможностям средства защиты информации могут быть
общего назначения, рассчитанные на использование непрофессионалами с
целью получения предварительных (общих) оценок, и профессиональные
комплексы, позволяющие проводить тщательный поиск, обнаружение и
прецизионные измерения всех характеристик средств промышленного
шпионажа.
Для успешного противодействия сетевым атакам разрабатываются
методы защиты, входящие в комплекс сетевой безопасности, которые позволяют
защитить информационные ресурсы предприятия от ряда угроз, в том числе и
сетевых атак [32]. Сетевая безопасность представляет собой набор политик и
требований, предъявляемых к инфраструктуре сети организаций, для
предотвращения и мониторинга попыток несанкционированного доступа,
модификации информации, возможного отказа работы всей компьютерной сети
и других сетевых ресурсов. В случае использования средств защиты от целевых
атак, а также средств предотвращения вторжений риски значительно
уменьшаются, и шансы злоумышленников на успешную атаку сокращаются. Это
в свою очередь позволяет организовать непрерывный рабочий процесс и снизить
расходы компании за простои. В связи с тем, что существует множество как
активных, так и пассивных атак, термин сетевой безопасности предполагает под
собой большое количество программных и аппаратных средств для защиты
информации, а именно: прокси-серверы; средства обнаружения и
предотвращения вторжений (IPS/IDS); антивирусы; средства мониторинга сети;
средства для защиты от целевых атак; VPN; межсетевые экраны [44].
Использование указанных средств дает возможность защитить информационные
системы организации от вторжения и обеспечивают безопасность веб-ресурсов
компании, а также пользовательских данных и клиентских компьютеров.
44
Более подробно рассмотрим указанные элементы обеспечения сетевой
безопасности. Защита от целевых атак — это комплекс программных или
аппаратных средств, направленных на защиту внутренней сети компании и
блокирование целенаправленных атак злоумышленников в режиме реального
времени. В общем смысле системы защиты от целевых атак производят глубокий
анализ сетевого трафика узлов сети или сегментов, а также протоколов сетевого,
транспортного и прикладного уровней, способны предотвращать попытки
несанкционированного доступа и проводить профилактику запрещенной сетевой
активности. Для обеспечения защиты от целевых атак могут использоваться
следующие решения: NIPS (могут быть самостоятельными аппаратными
устройствами или являться модулем для маршрутизаторов, коммутаторов и
другого сетевого оборудования); NBA (Network Behavior Analysis, или анализ
поведения сети), также включат NBAD (Network Behavior Anomaly Detection,
нацеленные на аномалии поведения в сети) — в отличие от NIPS, отслеживают,
что происходит внутри сети, агрегируя данные из множества точек входа с целью
поддержки автономного анализа.
Основной причиной использования NIPS служит возможность системы
защищать целостность, доступность и конфиденциальность информации,
предотвращая от вирусов, троянов, червей и полиморфных угроз. С целью
обнаружения вторжений сравниваются битные последовательности трафика с
принятым за эталон образцом атаки. Другим методом является непрерывный
анализ потока данных и на его основе фиксация подозрительной сетевой
активности или нарушения принятой в компании политики безопасности.
Системы анализа сетевого поведения устанавливают контрольные значения
обычного трафика, после чего отслеживают сетевую активность и неизвестные
флаги, а также необычные шаблоны, которые могут указывать на наличие
угрозы. NBA могут отслеживать и записывать тенденции использования полосы
пропускания и протоколов. Таким образом позволяя защитить инфраструктуру
от вредоносных программ и уязвимостей нулевого дня. Системы NBAD
отслеживают критические характеристики сети в реальном времени в пассивном

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран