Диплом: Проектирование защищенной ЛВС в группе компаний ООО «Нэт Бай Нэт Холдинг»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
45
системами сравниваются все пакеты данных со всеми шаблонами, и при
совпадении с одним из них считается, что обнаружено вторжение. Недостатки
метода - большие затраты, а кроме того — плохая масштабируемость. Намного
более эффективным является метод анализа протоколов, в процессе которого не
производится последовательного сравнения с шаблоном, а сначала
декодируются используемые при взаимодействии протоколы. Отклонение от
разрешенного стандарта уже служит первым вероятным признаком атаки.
Дополнительно могут быть использованы разные шаблоны, но трафик данных
будет сравниваться только с относящимися к соответствующему протоколу
шаблонами, из-за чего значительно повышается производительность. Однако на
практике граница между анализом протокола и оптимизированным с учетом
протоколов сопоставлением с шаблонами остается нечеткой.
Как и у системы защиты от вирусов, эффективность системы IDS на базе
сети во многом зависит от актуальности шаблонов. Так как новые уязвимости
обнаруживают каждый день, и злоумышленник не упустит возможности
воспользоваться многими из них, системы IDS должны быть всегда актуальны.
Если шаблоны обновлять раз в месяц, то следует учесть, что в промежутке
между обновлениями появятся новые, не распознанные системой атаки.
Проблема существующей системы определения атак заключена в высоких
издержках из-за значительного количества ложных сигналов тревоги. Они
возникнут, если шаблоны из списка встречаются в обычных потоках данных,
даже при отсутствии атак, или, когда обычное приложение будет использовать
незначительную модификации стандартного протокола, что в конечном счете
приведет к подаче системы IDS сигнала тревог. Иногда причиной послужат
сетевая ошибка, неправильно сконфигурированный сервер или рабочие места.
Во избежание ложного сигнала тревог применяют разные подходы.
Прежде всего, используют комплексный шаблон: вероятности того, что они
появляются в обычном трафике, невелика. Однако комплексный шаблон
ухудшает производительность сенсоров, и этот путь не является перспективным,
ведь производитель постоянно пытается превзойти и так довольно большую
максимальную пропускную способность сенсора.
46
Важным признаком качественных систем выявления атаки являются не
только и не столько то, какое количество трафика они способны
проконтролировать и проанализировать, а, прежде всего, точность обнаружения
и имеющийся инструментарий у администраторов для дополнительных
слежений и анализирования вручную. В этом случае просто и быстро получить
информацию о другой протоколируемой деятельности по тому же самому
исходному или конечному адресу - это только самое начало работы.
Криптография.
Криптография используется для решения трех основных задач:
обеспечение конфиденциальности данных;
контроль целостности данных;
обеспечение подлинности авторства данных.
Первая задача решается с помощью симметричных алгоритмов
шифрования. Для решения второй и третьей задач требуется использование
асимметричных алгоритмов и электронной цифровой подписи (ЭЦП).
В симметричных алгоритмах для шифрования и расшифровки
применяется один и тот же криптографический ключ. Для того чтобы и
отправитель, и получатель могли прочитать исходный текст (или другие данные,
не обязательно текстовые), обе стороны должны знать ключ алгоритма.
Асимметричные алгоритмы шифрования используют два математически
связанных ключа: открытый ключ и закрытый ключ. Для шифрования
применяется открытый ключ, для расшифровки закрытый ключ. Открытый
ключ распространяется свободно. Закрытым ключом владеет только
пользователь, который создает пару асимметричных ключей. Закрытый ключ
следует хранить в секрете, чтобы исключить возможность его перехвата [13].
Цифровая подпись защищает данные следующим образом:
для подписания данных используется хэш-функция, с помощью которой
определяется хэш-сумма исходных данных. По хэш-сумме можно определить,
имеют ли место какие-либо изменения в этих данных.
полученная хэш-сумма подписывается цифровой подписью, позволяя
подтвердить личность подписавшего. Кроме того, цифровая подпись не
позволяет подписавшему лицу отказаться от авторства, так, как только оно
47
владеет закрытым ключом, использованным для подписания. Невозможность
отказаться от авторства называется неотрекаемостью.
48
II Проектная часть
2.1. Комплекс организационных мер обеспечения
информационной безопасности и защиты информации предприятия
2.1.1. Отечественная и международная нормативно-правовая
основа создания системы обеспечения информационной безопасности
и защиты информации предприятия
Как основа для формирования организационной системы обеспечения
информационной безопасности и защиты информации предприятия NetByNet
берется законодательная база, в которой выделяют 4 уровня правового
обеспечения информационной безопасности предприятия.
Первый уровень правовой защиты информации.
Первый уровень правовой охраны и защиты информации включает в себя
международный договор о защите информации и государственных тайн, к
которым присоединилась и РФ для обеспечения надежной безопасности страны.
Также имеется доктрина информационной безопасности РФ, которая
поддерживает правовое обеспечение информационной безопасности.
Для правового обеспечения информационной безопасности РФ
используются:
Международная конвенция об охране информационной собственности,
промышленной собственности и авторского права защиты информации в
Интернете;
В конституции РФ (ст. 23 определит право граждан на тайну переписки,
телефонных, телеграфных и иных переговоров);
В гражданском кодексе РФ ст. 139 устанавливает право на возмещение
убытка от утечки данных при использовании незаконных методов получения
информации, которая относится к служебной и коммерческой тайне);
В уголовном кодексе РФ (в ст. 272 устанавливается ответственность за
неправомерный доступ к компьютерным данным, в ст. 273 устанавливается
ответственность за создание, применение и распространение вредоносной
49
программы для компьютера, в ст. 274 устанавливается ответственность за
нарушение правил эксплуатации компьютера, системы и сети);
В федеральном законе "Об информации, информатизации и защите
информации" от 27. 07. 2006 №149- ФЗ (в ст.16 определяется порядок защиты
информации);
В федеральном законе "О государственной тайне" от 21. 07. 93 № 5485-
1 (в ст.5 устанавливается ответственность за перечни сведений, которые
составляют государственные тайны; ст.8 – определяет степень секретности
сведений и гриф секретности их носителя: "особая важность", "совершенно
секретно" и "секретно"; в ст.20 определяется орган по защите государственной
тайны, межведомственная комиссия по защите государственных тайн для
координации деятельности этих органов; в ст.28 определяется порядок
сертификации средства защиты информации, которые относятся к
государственной тайне).
В федеральном законе "О лицензировании отдельных видов
деятельности" от 08.08. 2001 № 128 -ФЗ, "О связи" от 07.07.2003 № 126-ФЗ, "Об
электронной цифровой подписи" от 10.01.2002 № 1- ФЗ.
Второй уровень правовой защиты.
На втором уровне правовой охраны информации и защиты (ФЗ о защите
информации) включаются подзаконные акты: такие как, указ Президента РФ и
постановление Правительства, письмо Высшего Арбитражного Суда.
Третий уровень правового обеспечения системы защиты экономических
данных.
На данном уровне обеспечения правовой защиты включается ГОСТ
безопасности информационных технологий и обеспечения безопасности
информационных систем (Гост 28147- 89 блочные шифры с 256-битным
ключами, Гост 34.11- 94 – функции хеширования, Гост 34.10- 94 алгоритмы
цифровой подписи).
Также к третьему уровню безопасности информационных технологий
относятся руководящие документы, нормы, методы информационной
безопасности и классификаторы, разрабатывающиеся государственными
органами.
50
Четвертый уровень стандарта информационной безопасности.
К четвертому уровню стандарта информационной безопасности защиты
конфиденциальной информации относят локальные нормативные акты,
инструкцию, положение и метод информационной безопасности и
документацию по комплексной правовой защите.
Европейские стандарты безопасности
ISО 15408: Соmmоn Сritеriа fоr Infоrmаtiоn Tесhnоlоgy Sесurity Еvаluаtiоn
Наиболее полно представлены критерии для оценки механизмов
безопасности программно-технического уровня в международном стандарте ISО
15408: Соmmоn Сritеriа fоr Infоrmаtiоn Tесhnоlоgy Sесurity Еvаluаtiоn (Общие
критерии оценки безопасности информационных технологий), принятом в 1999
году.
Общие критерии оценки безопасности информационных технологий
(далее "Общие критерии") определяются функциональными требованиями
безопасности (sесurity funсtiоnаl rеquirеmеnts) и требованиями к адекватности
реализации функций безопасности (sесurity аssurаnсе rеquirеmеnts).
Хотя применение "Общих критериев" ограничивается на механизмах
безопасности программно-технического уровня, в них включены определенные
требования к механизмам безопасности организационного уровня и требования
по физической защите, которые непосредственно связаны с описываемыми
функциями безопасности.
В первой части "Общих критериев" содержится определение общих
понятий, концепции, описание модели и методики проведения оценки
безопасности ИТ. Здесь введен понятийный аппарат, и определены принципы
формализации предметной области.
Во второй части "Общих критериев" приведены требования к
функциональности средств защиты, которые могут быть непосредственно
использованы при анализе защищенности для оценивания полноты
реализованных в АС (СВТ) функций безопасности.
В третьей части "Общих критериев" содержатся требования по
гарантированности оценки, а также требования по анализу уязвимостей средств
и механизмов защиты под названием АVА: Vulnеrаbility Аssеssmеnt. Данным
51
классом требований определяются методы, которые должны быть использованы
для предупреждения, выявления и ликвидации следующих типов уязвимостей:
Наличие побочного канала утечки информации;
Ошибка в конфигурации либо неправильное использование систем,
которые могут приводить к переходу в небезопасное состояние;
Недостаточная надежность механизма безопасности, реализующего
соответствующие функции безопасности;
Наличие уязвимости в средствах защиты информации, позволяющих
пользователям получать НСД к информации в обход существующих механизмов
защиты.
ISО 17799: Соdе оf Рrасtiсе fоr Infоrmаtiоn Sесurity Mаnаgеmеnt.
Более полно критерии оценивания механизмов безопасности
организационного уровня представлены в международном стандарте ISО 17799:
Соdе оf Рrасtiсе fоr Infоrmаtiоn Sесurity Mаnаgеmеnt (Практические правила
управления информационной безопасностью), принятом в 2000 году. ISО 17799 -
это не что-либо иное, как международная версия британского стандарта BS 7799.
В ISО 17799 содержатся практические правила по управлению
информационной безопасностью и могут использоваться как критерии при
оценивании механизмов безопасности организационного уровня, включая
административные, процедурные и физические меры защиты.
Практические правила определяются 10 разделами:
Политика безопасности;
Организация защиты;
Классификация ресурсов и их контроль;
Безопасность сотрудников;
Физическая безопасность;
Администрирование компьютерной системы и вычислительной сети;
Управление доступом пользователей;
Разработка и сопровождение информационной системы;
Планирование бесперебойных работ в организациях;
Контролирование выполнения требований политик безопасности.
52
Эти разделы содержат описание механизмов безопасности
организационного уровня, которые реализуются в настоящее время в
правительственных и коммерческих организациях многих стран мира.
Десять средств контроля, предлагаемых в ISО 17799 (их обозначили как
ключевые), считают особенно важными. Средства контроля в данном контексте -
это механизмы управления информационной безопасностью организации.
Следующие средства контроля являются ключевыми:
Документ о политике информационной безопасности;
Распределение обязанностей для обеспечения безопасности;
Обучение и подготовка персонала с целью поддержания режимов
информационной безопасности;
Уведомление о каждом из случаев нарушения защиты данных;
Применение средств защиты от вирусов;
Планирование бесперебойной работы организации;
Контроль копирования программного обеспечения, которое защищается
законами об авторском праве;
Защита документации организации;
Защита данных;
Контроль соответствия политикам безопасности.
В процедуру аудита безопасности АС включены проверка наличия
перечисленных ключевых средств контроля, оценка полноты и правильности их
реализации, а также анализ их адекватности рискам, которые существуют в
данной среде функционирования. Составная часть работ по аудиту безопасности
АС – это также анализ и управление рисками.
53
2.1.2. Организационно-административная основа создания
системы обеспечения информационной безопасности и защиты
информации предприятия
В организационные меры по защите информации включена политика
безопасности. От ее эффективности зависят в значительной степени
мероприятия с целью обеспечения информационной безопасности.
Политика информационной безопасности представляет собой
совокупность документированных управленческих решений, предназначенных
для защиты информационных ресурсов организации. Это обеспечивает
эффективное управление и со стороны руководства организации оказывается
поддержка политики в сфере информационной безопасности [19].
Политику безопасности строят на основе анализа рисков. С учетом риска,
выявленного в организациях, в политику информационной безопасности для
организации могут быть включены следующие разделы:
Введение.
Необходимость создания политики безопасности вследствие того, что
выявлены недостатки в информационной безопасности NetByNet;
Цель политики.
Разработка СИБ необходима с целью комплексного решения задачи
обеспечения информационной безопасности в подразделении на основе новой
технологии и оборудования, которые отвечают современным требованиям, а
также действующим нормативным документам, техническим требованиям и
условиям органов госнадзора. Основная функция систем информационной
безопасности - это обеспечить адекватную защиту, целостность и
конфиденциальность информационного ресурса компании.
Главная цель систем обеспечения информационной безопасности - это
обеспечить устойчивое функционирование предприятий, предотвратить угрозы
их безопасности, защитить законные интересы предприятий от противоправного
посягательства, не допустить потерю финансовых средств, разглашение, утрату,
утечку, искажение и уничтожение служебной информации, обеспечить
нормальную деятельность всех сотрудников предприятия. Еще одна цель
54
системы информационной безопасности - это повысить качество
предоставляемой услуги и гарантий безопасности интересов клиента.
Область применения.
NetByNet является предприятием с распределением по корпоративной
сети коммерческих информационных ресурсов, подлежащих защите. Данную
политику применяют ко всем сотрудникам, которые имеют доступ к какому-
либо информационному ресурсу компании;
Политика.
1) Требование к Системе в целом.
Требования к структуре и функциям системы.
ИБ должна иметь:
- СRM систему, разворачиваемую на предприятии;
- организационное обеспечение;
- нормативно-правовое обеспечение;
- прикладное программное обеспечение;
- комплекс технических средств;
- информационное обеспечение.
Требование к способу и средству защиты связи с целью информационных
обменов:
- транспортный и сетевой уровень взаимодействия (по семиуровневой
модели ОSI ГОСТ Р ИСО/МЭКа7498) должен использовать стандартизованный
стек протоколов TСР/IР.
- на канальном и физическом уровне взаимодействия необходимо
реализовывать средства локальных сетей пользователей и Интернет.
Необходимо обеспечение функционирования системы информационной
безопасности в одном из следующих режимов:
в штатном режиме (в режиме работы, обеспечивающим выполнение
пользователем своей функциональной обязанности);
в сервисном режиме (при проведении обслуживания, реконфигурации и
пополнении новым компонентом);
в аварийном режиме.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран