Диплом: Проектирование защищенной ЛВС в АО "Группа компаний "Электроинвест" г. Зеленоград

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
32
низкая надежность без соответственной поддержки физическими,
программными и техническими средствами (люди могут нарушать любые
установленные дополнительные ограничения и правила, если только их
возможно нарушить).
Организационные меры нужны, чтобы обеспечить эффективное
применение иных средств и мер защиты касательно документирования
регулирования действий людей. Одновременно с этим, организационные меры
должны поддерживаться более надёжными техническими и физическими
средствами.
К основным организационным мероприятиям относят:
организацию охраны и режима. Их цель - исключить возможность
тайного проникновения в помещения и на территорию посторонних лиц;
обеспечение оптимального контроля перемещения и прохода посетителей и
сотрудников;
создание ряда производственных зон по аналогии с
конфиденциальными работами с самостоятельными системами доступа;
соблюдение и контроль временного режима пребывания и труда на
территории персонала фирмы;
поддержание и организация надежного пропускного режима и
контроля посетителей и сотрудников и пр.;
организация работы с сотрудниками, предусматривающую
расстановку и подбор персонала, ознакомление с сотрудниками включительно,
их изучение, доведение до сотрудников мер ответственности за нарушение
правил защиты информации, обучение правилам работы с конфиденциальной
информацией и пр.;
организация работы с документами и документированной
информацией, включая организацию создания и использования носителей и
документов конфиденциальной информации, их исполнение, учет, возврат,
уничтожение и хранение;
организация применения технических средств обработки, сбора,
хранения и накопления конфиденциальной информации;
33
организация работы по анализу внутренних и внешних угроз
конфиденциальной информации и выработка мер по гарантии ее защиты;
организация работы по проведению регулярного контроля за
работой персонала с конфиденциальной информацией, порядком учета,
уничтожения и хранения технических носителей и документов.
Организационные мероприятия в каждом конкретном случае являются
специфическими, и зависят от потребностей данной организации, формы и
содержания, направлены на обеспечение безопасности информации в реальных
условиях:
определение «опасных», с точки зрения возможности образования
каналов утечки информации, конструктивных особенностей зданий и
сооружений и технических средств;
определение технических средств, используемых для обработки
конфиденциальной информации в рамках подотчетной территории;
осуществление мер по обнаружению, контролю и выявлению за
обеспечением защиты информации всеми имеющимися средствами;
обнаружение возможных путей доступа к источникам
конфиденциальной информации со стороны злоумышленников.
Организационные мероприятия выражают в определенных
ограничительных мерах [10].
Наиболее важная задача организационной деятельности заключается в
определении состояния технической безопасности объекта, его помещений,
выполнение и подготовка организационных мер, которые исключают
возможность неправомерного овладения секретной информацией, запрещают ее
разглашения, несанкционированного доступа к охраняемым секретам и утечки.
Специфической областью организационных мер информационных систем
и сетей является организация защиты персональных компьютеров
пользователей.
Организационные меры нужны, чтобы обеспечить эффективное
применение иных средств и мер защиты касательно документирования
регулирования действий людей. Одновременно с этим, организационные меры
34
должны поддерживаться более надёжными техническими и физическими
средствами.
К организационным мероприятиям относят:
- контроль исполнения требований нормативных документов, которые
регламентируют выполнение защиты информации;
- определение организатора и должностных лиц участников
межведомственного электронного документооборота, которые будут нести
ответственность за соблюдение информационной безопасности;
- установление порядка допуска для проведения ремонтно-
восстановительных работ программно-технических средств;
- установление порядка резервного копирования, архивирования и
восстановления данных, которые находятся на главном узле, а также порядка
обновления антивирусных баз;
- организация режимных мероприятий в отношении помещений, в
которых размещены узлы участников внутреннего и межведомственного
электронного документооборота, и технических средств этих узлов.
1.4.2. Выбор инженерно-технических мер
Инженерно-технические средства защиты основываются на применении
разных специализированных программ и электронных устройств, которые
входят в состав ЛС и выполняют (самостоятельно либо в комплексе с
остальными средствами) функции защиты [24].
Технические и инженерные средства защиты должны устранять
недостатки организационных мер, ставить надежные барьеры злоумышленникам
и максимально исключать возможность неумышленных (по халатности либо
ошибке) нарушений регламента со стороны пользователей и персонала КС.
Если допустить возможность создания абсолютно надёжных технических
и инженерных средств защиты, которые перекрывали бы все каналы,
нуждающиеся в закрытии, всегда останется возможность воздействовать на
персонал системы, который выполняет текущие действия для обеспечения
правильной работы данных средств (администратора безопасности,
35
администратора КС и т.д.). Одновременно со средствами защиты данные люди
составляют так называемое «ядро безопасности».
Защита информации конкретного ПК пользователя при условии его
непосредственного подключения к локальной сети может быть организована на
двух уровнях [17]:
- на уровне пользовательского ПК;
- на уровне сетевого оборудования.
Обеспечение безопасности в ОС может производиться в таких
направлениях:
- разграничение доступа к ресурсам;
- шифрование;
- наблюдение за событиями (аудит);
- защита от вирусов, спама и других угроз.
Разграничение доступа – неотъемлемая функция операционных систем с
момента их возникновения, и Windows, как и большинство других ОС,
использует два механизма такого разграничения: управление правами
пользователей/процессов; управление атрибутами ресурсов ЭВМ.
Шифрованная (шифрующая) файловая система (Encrypting File System —
EFS) предназначается для защиты файлов, которые хранятся на жестких дисках
в формате NTFS. Шифрование файлов осуществляется на физическом уровне, и
пользователь работает с шифрованными папками и файлами аналогично, как и с
незашифрованными. При этом неавторизованным пользователям
зашифрованные папки и файлы открыть нельзя, даже при условии получения
физического доступа к компьютеру.
Применение шифрующей файловой системы удобно особенно при работе
ряда пользователей на одном компьютере либо для мобильных пользователей,
сталкивающихся с увеличенным риском потери и кражи компьютера. Даже если
злоумышленник сможет извлечь жесткий диск и подключить его к другому
компьютеру, у него не будет возможности овладения конфиденциальной
информацией.
Шифрующая файловая система не может использоваться при передаче
файлов по сети, а может отвечать только за безопасное хранение данных. Файл
36
вначале шифруется, а потом в обычном виде передается по сети и за безопасную
передачу данных по сети будут отвечать другие службы (к примеру, безопасный
протокол IPSec).
Аудит предоставляет возможность ведения контроля событий:
обнаружение нарушителей системы безопасности, неудачные попытки входа в
систему, выхода из нее, управление учетными записями групп и группами
пользователей, доступ к объектам [25].
Операционная система фиксирует в журнале событий события, которые
могут быть потенциально опасными. Средствами просмотра событий
просматривается журнал безопасности. Политика аудита дает возможность
определить события, для которых нужно проводить аудит.
В качестве операционных систем на конечных ПК пользователей будут
рассматриваться операционные системы семейства Windows, как наиболее
распространенного на территории нашего государства. Ниже описано
обеспечение надежного бесперебойного доступа к приложениям и данным. В
операционные системы семейства Windows включаются компоненты, которые
обеспечивают высокий уровень надежности работы системы и приложений, а
также доступности данных:
увеличение устойчивости к выводу системы из строя и атакам;
служба теневого копирования;
средства анализа безопасности системы;
система своевременного обновления.
Служба теневого копирования — механизм, который входит в состав
файловых служб, создающий «мгновенные снимки» состояния томов, тем самым
обеспечивается архивация файлов. Такая технология дает возможность быстро
восстанавливать более ранние версии файлов либо удаленные файлы.
Служба теневого копирования может быть реализована только на томах
файловой системы NTFS. Она дает возможность делать копии томов по
расписанию. При очередном создании копии служба теневого копирования
записывает на диск саму копию файла, а только изменения, которые произошли
после предыдущего копирования, таким образом, место на диске экономится.
37
Система своевременного обновления. Чтобы обеспечить безопасность
отдельных рабочих мест и сетевой инфраструктуры нужно устанавливать
обновления раньше, чем появляются программы, которые используют
недостатки защиты. Система своевременного обновления программного
обеспечения обеспечивает быструю установку исправлений и обновлений, чтобы
обнаруживать уязвимости. В состав системы входят две основные службы:
Software Update Services (SUS) — средство автоматического
обновления (Automatic Updates), дает возможность использования сервера
Windows Update в локальной сети;
windows Update отдельная клиентская система установки
обновлений, использующая Web-сайт Windows Update для выборочной загрузки
оперативных исправлений и пакетов обновлений.
SUS дает возможность:
выбор обновлений, необходимых для загрузки пользователям;
централизованное и максимальное использование обновлений на
клиентских машинах;
сведение к минимуму использования сети Internet при установке
обновлений на ПК пользователей.
Для обеспечения оптимальной безопасности при работе с системой
необходимо обеспечение установки самых последних обновлений. Microsoft
Baseline Security Analyzer (MBSA) дает возможность корпоративному и
домашнему пользователю либо администратору сканировать один и болеьше
компьютеров с операционной системой Windows для обнаружения ключевых
уязвимостей. MBSA предоставляет возможность подобной проверки,
обращается к регулярно пополняемой Microsoft базе данных в формате XML,
которая содержит информацию об обновлениях.
Результат объединения этих систем в единую инфраструктуру дает такие
защитные функции:
усиленные политики безопасности рабочих станций;
межсетевой экран;
управление доступом в Internet из корпоративной сети;
брандмауэр;
38
безопасность Web-cepвepa.
Категории средств безопасности информации в сетях:
- активный контекстный мониторинг;
- системное обнаружение вторжений;
- сетевое обнаружение вторжений;
- межсетевые экраны. Система или комбинация систем, которые
реализуют политику контроля доступа между двумя сетями. Межсетевой экран -
это локальное (однокомпонентное) либо функционально-распределенное
средство (комплекс), которое осуществляет контроль за информацией, что
поступает в ПК и/или выходящей из ПК пользователя, и обеспечивает защиту
ПК посредством фильтрации информации, то есть ее анализа по комплексу
критериев и принятия решения о ее распространении в ПК.
- защитные приложения;
- защитные сервисы: тесты на возможность проникновения; тесты,
моделирующие реальные атаки злоумышленников на сети;
- аутентификация – метод передачи в сети соответствующей информации
(паролей, аутентификации);
- сетевая аутентификация;
- центры сертификации и интерфейс открытых ключей;
- шифрование файлов и сеансов связи. Шифрование данных
предназначено для закрытия всех данных абонента или некоторых полей
сообщения и может иметь два уровня: шифрование в канале связи (шифруется
вся информация) и абонентское шифрование (шифруются данные абонента);
- виртуальные корпоративные сети и зашифрованные коммуникации;
- «единый вход» в систему;
- защищенные Web-серверы;
- сетевые сканеры уязвимостей;
- системные сканеры уязвимостей;
- осведомленность о защите и реакция на инциденты в реальном времени;
- администрация безопасности организации;
- управляемые сервисы защиты;
- сервисы защиты: разработка политики безопасности;
39
- комплексные средства.
Шифрование данных может выполняться через криптографический шлюз
[26]. Криптографический шлюз – это специальное программно-аппаратное
устройство, которое работает, как правило, под управлением усеченной версии
операционной системы FreeBSD.
Он дает возможность:
шифровать принимаемые и передаваемые IP-пакеты (ГОСТ 28147-
89, режим гаммирования с обратной связью);
передавать и принимать пакеты по протоколам семейства TCP/IP
(статическая маршрутизация);
защищать данные от искажения (ГОСТ 28147-89, режим
имитовставки);
сжимать защищаемые данные;
скрывать внутреннюю структуру защищаемого сегмента сети;
фильтровать IP-пакеты в соответствии с установленными
правилами фильтрации;
периодически оповещать центральный узел сети (сервер) о своей
активности;
криптографически аутентифицировать удаленных абонентов;
оповещать администратора (в режиме реального времени) о
событиях, которые требуют оперативного вмешательства;
регистрировать события, которые связаны с его работой;
контролировать целостность программного обеспечения
криптографического шлюза до загрузки операционной системы;
идентифицировать и аутентифицировать администратора при
начале работы с криптографическим шлюзом.
40
Глава 2. Проектная часть
2.1. Комплекс организационных мер обеспечения информационной
безопасности и защиты информации в ЛВС АО "Группа Компаний
"Электронинвест"
2.1.1. Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации ЛВС
Организационные (административные) меры защиты - это меры,
регламентирующие процессы функционирования АСОЭИ, использование ее
ресурсов, деятельности персонала, а также порядок взаимодействия
пользователей системой таким образом, чтобы максимально затруднить или
исключить возможность реализации угроз безопасности информации.
Они регламентируют процессы создания и эксплуатации
информационных объектов, а также взаимодействие пользователей и систем
таким образом, чтобы несанкционированный доступ к информации становился
либо невозможным, либо существенно затруднялся. Организационно-
административные методы защиты информации охватывают все компоненты
автоматизированных информационных систем на всех этапах их жизненного
цикла: проектирования систем, строительства зданий, помещений и сооружений,
монтажа и наладки оборудования, эксплуатации и модернизации систем. К
организационно-административным мероприятиям защиты информации
относятся:
выделение специальных защищенных помещений для размещения
ЭВМ и средств связи и хранения носителей информации;
выделение специальных ЭВМ для обработки конфиденциальной
информации;
организация хранения конфиденциальной информации на
специальных промаркированных магнитных носителях;
использование в работе с конфиденциальной информацией
технических и программных средств, имеющих сертификат защищенности и
установленных в аттестованных помещениях;
организация специального делопроизводства для конфиденциальной
информации, устанавливающего порядок подготовки, использования, хранения,
41
уничтожения и учета документированной информации;
организация регламентированного доступа пользователей к работе на
ЭВМ, средствам связи и к хранилищам носителей конфиденциальной
информации;
установление запрета на использование открытых каналов связи для
передачи конфиденциальной информации;
разработка и внедрение специальных нормативно-правовых и
распорядительных документов по организации защиты конфиденциальной
информации, которые регламентируют деятельность всех звеньев объекта
защиты в процессе обработки, хранения, передачи и использования информации;
постоянный контроль за соблюдением установленных требований по
защите информации.
На основе анализа существующей системы безопасности было принято
решение реализовать такие административные меры безопасности:
1) Разработать и утвердить приказом по предприятию:
- положение о защите сведений, содержащих коммерческую тайну, и
другой информации ограниченного пользования, определённые
законодательством РФ;
- перечень сведений, содержащих коммерческую тайну;
- инструкцию по правилам работы со сведениями, содержащими
коммерческую тайну;
- инструкцию по делопроизводству с документами ограниченного
пользования.
2) Издать приказ по предприятию, в котором:
- на руководителей подразделений возложить обязанность проведения
мероприятий, направленных на обеспечение сохранности коммерческой тайны;
- определить меры административного наказания за нарушение правил
работы с документами и сведениями, содержащими коммерческую тайну;
- на службу безопасности возложить обязанность по выявлению
возможных нарушений, в результате которых возможна утечка охраняемых
сведений.
3) Ввести запрет на хранение личной информации на компьютере.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран