Диплом: Проектирование комплексной системы безопасности в компании ГБУ "Инфогород"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
35
1.4.2. Инженерно-технических меры по защите информации.
Физические средства защиты используются в качестве внешней охраны
для наблюдения за территорией объекта и защиты автоматизированной
информационной системы в виде специальных устройств.
Вместе с обычными механическими системами, для работы которого
необходимо участие человека, параллельно внедряются и электронные
полностью автоматизированные системы физической защиты. С помощью
электронной системы проводится территориальная защита объекта,
организовывается пропускной режим, охрана помещений, наблюдение,
пожарная безопасность и сигнализационные устройства.
Самая элементарная система электронной защиты состоит из датчиков,
сигналы которых обрабатываются микропроцессорами, электронных ключей,
биометрических устройств для идентификации человека и других
интеллектуальных систем.
Защита оборудования, входящего в общую структуру информационной
безопасности, и переносных устройств осуществляется с помощью таких
механизмов, как:
Замки (механические, радиоуправляемые, кодовые, с
микропроцессором);
Датчики, которые используются в электросети, телефонных
проводах, телекоммуникационных антеннах;
Наклейки из специальной фольги приклеены на все устройства для
защиты от выноса за территорию организации. Любая попытка выноса
документов или устройств с защитной наклейкой через пропускные устройства
будет оповещена сигналом тревоги;
Сейфы, стоящие у руководства, а также в ЦОДах для хранения
особо важной документации и портативной техники.
В современных ЦОДах повышен риск нарушения конфиденциальности
и целостности информации, связанный с тем, что при удаленном доступе к
36
размещенным информационным системам каналы передачи данных
неподконтрольны компании-пользователю, и безопасность данных зависит от
ответственности и добросовестности провайдера. Особенно остро эта проблема
обозначается в публичных облаках. При использовании облаков следует
особенно тщательно выбирать облачного провайдера. Злонамеренный взлом и
недостаточный контроль за деятельностью пользователей облачных сервисов,
DDoS-атаки на ЦОД могут привести к краже, подделке или уничтожению
информации, к прекращению доступа к сервисам, остановке бизнес-процессов
Поэтому в ЦОДах, в которых располагаются русурсы ГБУ
«Инфогород», организованы строжайшие средства информационной защиты,
это связана прежде всего с использованием виртуализации и включением их в
облачные структуры:
Доступ информации по сети ограничивают с помощью
экранизирующих и поглощающих устройств и материалов:
Для защиты проводится экранирование всех поверхностей в
помещении пола, стен и потолка с помощью металлизированных обоев,
токопроводящей штукатурки и эмали, фольги, проволочной сетки,
многослойных стальных или алюминиевых листов, специальной пластмассы,
токопроводящего кирпича и других материалов.
Оконные проемы закрывают шторами с металлической нитью или
покрывают стекла токопроводящим составом;
На все отверстия в помещениях устанавливают металлические
сетки с системой заземления или соединяют с настенной экранировкой;
Вентиляционные каналы комплектуют с магнитными ловушками,
блокирующими распространение радиоволн.
В качестве защиты для блоков и узлов автоматизированной
системы применяют:
1. Экранированный кабель, который можно монтировать между
блоками, стояками, внутри и снаружи стен;
37
2. Эластичные экранированные соединители, сетевые фильтры
для блокировки электромагнитных излучений;
3. Провода, наконечники, конденсаторы и другие устройства с
помехоподавляющим действием;
4. На трубах системы водопроводной и газовой сети
устанавливают диэлектрические разделительные вставки, разрывающие
электромагнитные цепи.
При любых повреждениях кабелей происходит кодирование и
включение сигнала тревоги. Запись событий происходит круглосуточно.
Использование различных шумовых генераторных устройств,
защищающих информацию в компьютерах от хищения, методом снятия
излучений с дисплея неблагоприятно воздействует на здоровье человека. В
результате происходят такие нарушения, как облысение, головные боли,
снижение аппетита, поэтому данный способ защиты используется на практике
крайне редко.
Виды аппаратных средств защиты информации:
Специализированная сеть хранения SAN (Storage Area Network)
обеспечивает данным гарантированную полосу пропускания, исключает
возникновение единой точки отказа системы, допускает практически
неограниченное масштабирование как со стороны серверов, так и со стороны
информационных ресурсов.
Дисковые хранилища отличаются высочайшей скоростью доступа к
данным за счет распределения запросов чтения/записи между несколькими
дисковыми накопителями.
Ленточные накопители (стримеры, автозагрузчики и библиотеки)
по-прежнему считаются самым экономичным и популярным решением
создания резервных копий. На практике они доказали свое преимущество и по
праву являются основополагающим элементом практики backup (резервного
копирования).
38
Программы средства, в части некоторых уже есть элементы аппаратных
систем защиты, обеспечивают безопасность информации путем реализации
логических защитных функций. Они популярны из-за их доступной цены,
простоты внедрения и возможностью доработки под конкретного
пользователя/отдел/компанию.
Программные защитные средства обеспечивают следующие функции по
защите информации:
Обеспечение контроля входа в ИС и загрузки баз данных при
помощи уникальных логинов;
Обеспечение ограничения доступа пользователей к определенным
компонентам ИС и ее внешним ресурсам;
Защита ПО, обеспечивающего выполнение процессов для
определенного пользователя от посторонних субъектов;
Обеспечение безопасности потоков конфиденциальных данных;
Безопасность информации от воздействия вирусного ПО;
Уничтожение остаточных данных конфиденциального характера в
открытых после введения паролей файлах в оперативной памяти;
Формирование протоколов об уничтожении и стирании остаточных
конфиденциальных данных;
Автоматическое обеспечение безопасности работы пользователей
ИС с последующей подготовкой отчетов в регистрационном журнале
системы.
Большинство современных ОС содержат программные решения для
обеспечения блокировки повторного доступа к информации.
39
II ПРОЕКТНАЯ ЧАСТЬ
2.1. Комплекс мер для обеспечения информационной безопасности и
защиты информации предприятия.
2.1.1. Отечественная и международная нормативно-правовая основа
обеспечения информационной безопасности и защиты информации
предприятия.
Под информационной безопасностью понимается состояние
защищенности национальных интересов страны (жизненно важных интересов
личности, общества и государства на сбалансированной основе) в
информационной сфере от внутренних и внешних угроз. Это соответствует
логике Закона РФ «О безопасности» и содержанию Концепции национальной
безопасности
В Российской Федерации к нормативно-правовым актам в области
информационной безопасности относятся:
Международные договоры РФ;
Конституция РФ;
Законы федерального уровня (включая федеральные
конституционные законы, кодексы);
Указы Президента РФ;
Постановления правительства РФ;
Нормативные правовые акты федеральных министерств и ведомств;
Нормативные правовые акты субъектов РФ, органов местного
самоуправления и т. д.
К нормативно-методическим документам можно отнести методические
документы государственных органов России:
Доктрина информационной безопасности РФ;
Руководящие документы ФСТЭК (Гостехкомиссии России);
Приказы ФСБ.
Стандарты информационной безопасности, из которых выделяют:
40
Международные стандарты;
Государственные (национальные) стандарты РФ;
Рекомендации по стандартизации;
Методические указания.
Общность хранимой, обрабатываемой и передаваемой информации,
используемой для обеспечения процессов управления, называют
информационным ресурсом.
Угрозы информационной безопасности Российской Федерации
подразделяются на внешние и внутренние.
Внешние угрозы:
обострение международной конкуренции за обладание
информационными технологиями и ресурсами;
деятельность международных террористических
организаций;
деятельность космических, воздушных, морских и
наземных технических и иных средств разведки иностранных
государств;
разработка рядом государств концепций
информационных войн и др.
Внутренние угрозы:
критическое состояние отечественных отраслей
промышленности;
сращивание государственных и криминальных структур
в информационной сфере (доступ к конфиденциальной информации);
недостаточная разработанность нормативной правовой
базы;
41
Защита информации организуется по трем направлениям: от утечки, от
несанкционированного воздействия и от непреднамеренного воздействия.
Одним из наиболее развитых и широко используемых во всех странах
мира стал международный стандарт ISO 17799. ISO/IEC 17799 — стандарт
информационной безопасности, опубликованный в 2005 году организациями
ISO и IEC. Стандарт предоставляет лучшие практические советы по
менеджменту информационной безопасности для тех, кто отвечает за создание,
реализацию или обслуживание систем менеджмента информационной
безопасности. При этом стандарт описывает вопросы, которые должны быть
рассмотрены при проектировании системы информационной безопасности, и не
накладывает ограничений на использование конкретных средств обеспечения
безопасности компонентов инфраструктуры
Code of Practice for Information Security Management (Практические
рекомендации по управлению безопасностью информации), ISO 17799 был
разработан на основе британского стандарта BS 7799.
ISO 17799 может использоваться в качестве критериев для оценки
механизмов безопасности организационного уровня, включая
административные, процедурные и физические меры защиты.
При использовании некоторых из средств контроля, например,
шифрования данных, могут потребоваться советы специалистов по
безопасности и оценка рисков, чтобы определить, нужны ли они и каким
образом их следует реализовывать. Для обеспечения более высокого уровня
защиты особенно ценных ресурсов или оказания противодействия особенно
серьезным угрозам безопасности, в ряде случаев могут потребоваться более
сильные средства контроля, которые выходят за рамки ISO 17799.
Средств контроля, перечисленные ниже, представляют собой либо
обязательные требования, например, требования действующего
законодательства, либо считаются основными структурными элементами
информационной безопасности, например, к обучение правилам безопасности.
Эти средства контроля актуальны для всех организаций и сред
42
функционирования ИС и составляют основу системы управления
информационной безопасностью.
Текущая версия стандарта состоит из следующих основных разделов:
1. Политика безопасности;
2. Организация информационной безопасности;
3. Управление ресурсами;
4. Безопасность человеческих ресурсов;
5. Физическая безопасность и безопасность окружения;
6. Управление передачей данных и операционной
деятельностью;
7. Контроль доступа;
8. Разработка и обслуживание систем;
9. Управление расследованием инцидентов
информационной безопасности;
10. Управление непрерывностью бизнеса;
11. Соответствие требованиям.
С практической точки зрения, стандарт ISO 17799 может применяться
как средство аудита системы информационной безопасности. К примеру,
некоторые программные продукты, основанные на этом стандарте (в частности,
CORBA ISO 17799 Consultant), представляют процесс аудита в виде
анкетирования.
К недостаткам стандарта можно отнести поверхностное освещение
материала, который позволяет только обозначить области информационной
безопасности, не конкретизируя их.
Преимуществом ISO 17799 является простота его применения и
адаптации на практике. Кроме того, стандарт не зависит от конкретных
технических средств и решений, что, с одной стороны, не показывает, как
реализовывать защиту того или иного элемента, но с другой — обеспечивает
свободу выбора платформ, оборудования, производителей и т.п.
43
2.1.2. Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации
предприятия.
Начиная с 2006 г. согласно 152 ФЗ «О защите персональных данных»
любое государственное учреждение является оператором персональных
данных. С этим сложно спорить, поскольку любая организация хранит у себя
персональные данные сотрудников и не только хранит, но и ведет
автоматизированную обработку этих данных.
Мероприятия по защите персональных данных можно разделить на два
больших сегмента, таблица ниже:
Таблица 3. Меры по защите персональных данных
ТЕХНИЧЕСКИЕ
ОРГАНИЗАЦИОННЫЕ
Применение технических
средств для ограничения
доступа в помещения
Классификация
автоматизированной системы
Разработка подсистем
защиты информации
Корректировка существующих
внутренних документов
Применение межсетевых
экранов и т.п.
Разработка дополнительных
специализированных
документов
Углубляясь в вопрос ИС в госучреждениях, то мы увидим, что
практически на каждом предприятии есть еще и информация о получателях
услуг. В поликлиниках — данные о пациентах, в библиотеках — о читателях, в
школах – об учениках и т.п.
Технические работы должны проводится только фирмами, имеющими
лицензию ФСТЭК или ФСБ на проведение подобного типа работ.
44
Организационные мероприятия по обеспечению безопасности
персональных данных ГБУ «Инфогород» и обслуживаемых информационных
систем персональных данных (ИСПДн).
Ниже приведен примерный перечень документов, которые введены на
предприятии защиты личных данных:
Приказы по учреждению - о назначении ответственного за
обработку данных, о введении режима обработки данных, о создании
комиссии для классификации данных, о назначении ответственных лиц и
список ответственных лиц, акт об уничтожении персональных данных
Список подсистем данных сотрудников - сотрудники, допущенных
к работе с персональными данными, системы в которых обрабатываются
данные, перечень персональных данных с местами хранения, обработки и
списком допущенных лиц, сотрудники, допущенные к обработке данных,
перечень защищаемой информации.
Модель и описание угроз (инструкции, технические журналы и т.п.)
- эти документы разрабатываются один раз и надолго. Инструкция по
обработке персональных данных, инструкция о разграничении прав доступа,
по персональным данным в информационных системах, модель угроз, Акт
классификации ИС с личными данными, Инструкция по антивирусной
защите, инструкция по обработке персональных данных без использования
средств автоматизации, инструкция по обеспечению безопасности данных
обрабатываемых в ИС, инструкция ответственного за СЗИ в отделе ИБ за
личные данные, согласие на обработку данных, обязательство о
неразглашении конфиденциальной информации, Заключение о вводе в
эксплуатацию средств СЗИ данных, инструкция по организации парольной
защиты.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран