Диплом: Программные средства защиты информации в сетях на примере ФБУ "Тульский ЦСМ"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
42
Любые устройства, используемые для передачи данных, представляют
собой потенциальные каналы утечки.
Наибольшую опасность для безопасного функционирования локальных
сетей представляют не угрозы извне (из сети Интернет), а угрозы внутреннего
характера. Данные угрозы возникают в связи с тем, что у сотрудников имеется
доступ к важным данным с их компьютеров, которые подключены к локальной
сети.
В случае отсутствия контроля данного доступа следствием появления таких
вредоносных программ, как вирусы, трояны, и просто ненужных файлов (видео-
и музыкальных файлов) может являться несанкционированное копирование и
удаление конфиденциальных данных.
Уволенным сотрудником в виде акта возмездия или в целях получить
личную выгоду может быть осуществлена передача конфиденциальных данных
компаниям-конкурентам, или публикация этих данных в свободном доступе. Как
следует из недавних исследований, большая часть работников готовы
несанкционированно получить коммерческую информацию в случае грозящего
увольнения.
В этой связи необходимо осуществлять контроль и блокировку доступа
персонала к таким внешним накопителям и устройствам, как флэш-накопители
USB, карты памяти, CD и DVD-приводы, Wi-Fi и Bluetooth-адаптеры.
Для этого целесообразно использовать системы DiveLock, обеспечивающие
возможность управлять доступам к съемным носителям и вышеуказанному
оборудованию. Данная система является инструментом, позволяющим
осуществлять мониторинг и регистрировать доступ пользователей к портам и
устройствам ввода-вывода. Функции системы - контроль доступа к внешним
носителям любого типа - CD и DVD-приводам, жестким дискам, съемным
дискам, локальным и сетевым принтерам, дисководам, КПК и смартфонам,
портам ввода / вывода - USB, FireWire, IrDA, COM. Система полностью
интегрирована с Microsoft Active Directory, обеспечивает возможность работы с
конкретными пользователями, группами пользователей, позволяет указывать
типы доступа, в т.ч. только для чтения, осуществлять проведение пробного
43
аудита (в т.ч. теневого копирования) действий, которые пользователь проводит
с устройствами и информацией, устанавливать параметры контроля доступа с
учетом дней недели и времени дня.
Резервное копирование.
Нарушения питания, неисправность кабельной системы, сбои в работе
компьютера и сетевого оборудования, неправильная работа программного
обеспечения, ошибки пользователя и, наконец, стихийные бедствия - вот
некоторые из причин, которые могут привести к потере данных. Поскольку
данные очень важны для организации, необходимо обеспечить защиту этих
данных. Одним из способов защиты данных является резервное копирование.
Резервное копирование - это процесс создания копии данных на носителе
(жесткий диск, гибкий диск и т. Д.), Предназначенный для восстановления
данных в их исходном месте в случае повреждения или уничтожения,
соответствующих программ - дубликатов дубликатов данных.
Существуют следующие уровни резевного копирования:
Полное резервирование (Full backup);
Полное резервирование производится применительно ко всей системе и
всем файлам. Периодичность резервирования - каждый день, месяц, раз в
квартал. При каждом резервировании оно не обязательно производится в полном
объеме. Например, при еженедельное резервирование проводится как полное.
Как правило, оно выполняется в пятницу или в выходной день, и подразумевает
копирование всех желаемых файлов. В рамках последующих резервирований,
которые проводятся в понедельник, вторник, среду и четверг, т.е. до следующего
еженедельного резервирования, осуществляется добавочное или
дифференциальное копирование, что обеспечивает экономию занятого объема
носителя. Проведение полного резервирования целесообразно как минимум
еженедельно.
Дифференциальное резервирование (Differential backup);
В случае дифференциального резервирования все файлы, изменившиеся с
момента, когда проводилось последнее полное резервирование, подлежат
копированию заново. Подобный вид резервирования дает возможность
44
повышения скорости процесса восстановления. Для этого требуется лишь
наличие последней полной и последней дифференциальной резервной копии.
Дифференциальное резервирование применяется все более широко, поскольку
копии всех файлов создаются в заранее установленные моменты времени, что
имеет особую важность в случае заражения вирусами.
Добавочное резервирование (Incremental backup);
С инкрементными резервными копиями были скопированы только те
файлы, которые были изменены с момента последнего полного или
инкрементного резервного копирования.
Последующее инкрементное резервное копирование добавляет только
файлы, которые были изменены с момента предыдущего инкрементного
резервного копирования. В среднем инкрементное резервное копирование
занимает меньше времени, так как копируется меньшее количество файлов.
Однако процесс восстановления данных занимает больше времени, так как
данные последнего полного резервирования должны быть восстановлены, а
также данные всех последующих дополнительных оговорок. В этом случае, в
отличие от дифференциального резервного копирования, изменения или новые
файлы не заменяют старые, но добавляются на носитель независимо.
Пофайловый метод;
Пофайловая система резервного копирования запрашивает каждый
отдельный файл и записывает его на носитель. Всегда используйте
предлагаемый вариант проверки. При проверке все данные, скопированные с
диска, перечитываются из источника и проверяются или байтовым байтом по
сравнению с данными на носителе. Поскольку фрагментированные файлы на
диске замедляют процесс резервного копирования из-за большего количества
выполняемых операций поиска, производительность обычно может быть
увеличена за счет обычной дефрагментации диска. При дефрагментации блоки
данных упорядочиваются по порядку, чтобы они были доступны в кеше чтения.
Блочное инкрементальное копирование (Block level incremental).
45
Резервное копирование предлагается осуществлять с использованием
специализированного программного обеспечения - Acronis True Image.
Данная программа позволяет осуществлять резервное копирование и
восстанавливать данные. Программное обеспечение дает возможность
пользователям создавать образ диска, когда он работает под управлением Ms
Windows, или когда он функционирует автономно, с загрузской с таких
носителей, как CD, DVD, USB флэш-накопитель, и др.
Средства криптографии.
Криптографическая защита информации применяется в отношении
процессов, связанных с обработкой, хранением и передачей информации на
носителях, а также в сетях. Криптографическую защиту информации, в случае,
когда данные передаются на значительные расстояния, следует рассматривать
как единственный надежный метод шифрования. Целями защиты информации
являются в итоге обеспечение ее конфиденциального характера, защита ее в
компьютерных системах при передаче информации в сети от пользователей к
системе.
Контроль действий, совершаемых пользователями.
Программа LanAgent позволяет осуществлять мониторинг компьютеров в
рамках локальной сети. Позволяет управлять действиями пользователей.
Осуществляет контроль активности на любых компьютерах, которые
подключены к сети. Определяет действия, не относящиеся к работе, позволяет
выявить, насколько обоснованно сотрудниками используется рабочее время.
Возможности программы LanAgent:
Осуществляет регистрацию каждого нажатия клавиш;
Создает скриншоты через определенные временные промежутки;
Запоминает параметры запуска и закрытия программ;
Отслеживает содержимое в буфере обмена.
Проводит мониторинг файловой системы.
Осуществляет перехват переписки в ICQ, mail.ru agent, e-mail.
Осуществляет перехват посещенных сайтов.
Проводит отслеживание включений/выключений компьютера.
46
Позволяет использовать расширенную систему аналитических отчетов.
Обеспечивает хранение всей информации в БД на компьютере
администратора.
Дает возможность удаленно управлять настройками агента, позволяет
осуществлять удаленный запуск/остановку мониторинга.
В автоматическом режиме получает логии из агентов на компьютер
администратора.
Передача логов в сеть производится в зашифрованном виде.
Агенты являются невидимыми на пользовательских компьютерах.
Имеется возможность отправлять текстовые сообщения на
пользовательские компьютеры.
47
2. ПРОЕКТНАЯ ЧАСТЬ.
2.1. Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия.
2.1.1. Отечественная и международная нормативно-правовая основа
создания системы обеспечения информационной безопасности и
защиты информации предприятия.
Новые информационные технологии, мощные компьютерные системы,
позволяющие хранить и обрабатывать информацию, обеспечили рост
информационной безопасности. Они также обусловили необходимость
реализации следующей закономерности - роста эффективности защиты
информации по мере роста сложности архитектуры ее хранения.
В этой связи происходит разработка все новых видов документов по
вопросам защиты информации, разрабатываются соответствующие
рекомендации. Действуют положения федерального закона о защите
информации.
Законодательные меры по защите информации заключаются в выполнении
существующих законов или правил в стране или введении новых законов,
положений и инструкций, которые регулируют юридическую ответственность
должностных лиц - пользователей и техников обслуживания - за утечку, утрату
или изменение информации в том числе для защиты, в том числе за попытки
совершения аналогичных действий, не зависящих от их полномочий, а также за
ответственность неправомочных лиц за попытки преднамеренной информации
об аппаратном обеспечении несанкционированного доступа.
Цель законодательных мер – предупреждение и сдерживание
потенциальных нарушителей. [15]
Значение стандартов фиксируют основные понятия ФЗ РФ «О техническом
регулировании» от 27.12.2002 г. 184-ФЗ:
Стандарт. Под стандартом следует понимать документ, который
устанавливает правила, согласно которым осуществляются и которыми
характеризуются такие процессы, как производство, эксплуатация,
48
перевозка, реализация и утилизация, выполнение работ, оказание услуг.
Стандарт рассчитан на добровольное неоднократное использование.
Стандартизация. Под стандартизацией понимается деятельность, в рамках
которой устанавливаются правила, характеристики, рассчитанные на
добровольное многократное использование. Стандартизация направлена
на то, чтобы обеспечить упорядоченность в производстве и обращении
продукции, рост показателей, характеризующих конкурентоспособность
таких объектов, как продукция, работы и услуги. [18]
Государственные (национальные) стандарты Российской Федерации.
Установление стандартов и нормативов в сфере обеспечения
информационной безопасности Российской Федерации является наиболее
важной регулирующей функцией.
Среди различных стандартов безопасности информационных технологий,
которые в настоящее время существуют в России, выделяются следующие
нормативные документы о критериях оценки безопасности вычислительных
средств и автоматизированных систем и документов, регулирующих
безопасность информации (таблица 7, строки с 1 по 10), К ним можно добавить
нормативные документы по криптографической защите систем обработки
информации и информационных технологий (таблица 7, строки 11 —13).
Таблица 7. Российские стандарты, регулирующие информационную безопасность
п/п
Стандарт
Наименование
1
ГОСТ Р
ИСО/МЭК
15408-1—2008
Методы и средства обеспечения безопасности. Критерии
оценки безопасности информационных технологий. Часть 1.
Введение и общая модель
2
ГОСТ Р
ИСО/МЭК
15408-2-2008
Методы и средства обеспечения безопасности. Критерии
оценки безопасности информационных технологий. Часть 2.
Функциональные требования безопасности
49
3
ГОСТ Р
ИСО/МЭК
15408-3-2008
Методы и средства обеспечения безопасности. Критерии
оценки безопасности информационных технологий. Часть 3.
Требования доверия к безопасности
4
ГОСТ Р 50739-95
Средства вычислительной техники. Защита от
несанкционированного доступа к информации. Общие
технические требования
5
ГОСТ Р 50922-
2006
Защита информации. Основные термины и определения
6
ГОСТ Р 51188-98
Защита информации. Испытания программных средств на
наличие компьютерных вирусов. Типовое руководство
7
ГОСТ Р 51275-99
Защита информации. Объект информатизации. Факторы,
воздействующие на информацию. Общие положения
8
ГОСТ Р ИСО
7498-1-99
Информационная технология. Взаимосвязь открытых систем.
Базовая эталонная модель. Часть 1. Базовая модель
9
ГОСТ Р ИСО
7498-2-99
Информационная технология. Взаимосвязь открытых систем.
Базовая эталонная модель. Часть 2. Архитектура защиты
информации
10
ГОСТ Р 50739-95
Средства вычислительной техники. Защита от
несанкционированного доступа к информации. Общие
технические требования
11
ГОСТ 28147-89
Системы обработки информации. Защита криптографическая.
Алгоритм криптографического преобразования
12
ГОСТ Р 34.10-
2001
Информационная технология. Криптографическая защита
информации. Процессы формирования и проверки
электронной цифровой подписи
13
ГОСТ Р 34.11-
2012
Информационная технология. Криптографическая защита
информации. Функция хэширования
50
Внедрение в 1999 году Международного стандарта ISO 15408 в области
информационной безопасности стало гарантией качества и надежности
сертифицированных для него программных продуктов. Стандарт ISO 15408-2002
позволил потребителям лучше ориентироваться в выборе программного
обеспечения и приобретать продукты, соответствующие их требованиям
безопасности, и, как результат, повысить конкурентоспособность IT-компаний,
сертифицирующих свою продукцию в соответствии с ISO 15408.
Вышеупомянутый ГОСТ Р ИСО/МЭК 15408-2002 вступил в действие в РФ
в январе 2004 г. Данный ГОСТ Р представляет собой аналог ISO 15408. ГОСТ Р
И СО/ МЭК 15408, который также носит название «Общие критерии»,
представляет собой самый полный стандарт, в котором определены
инструменты, которые следует использовать для того, чтобы оценивать
безопасность информационных систем. Также указанный ГОСТ Р устанавливает
порядок, согласно которым данные инструменты должны использоваться. Он
предназначен для того, чтобы защищать информацию от попыток ее
несанкционированно раскрыть, модифицировать, а также от возможности ее
потери полностью или в части. ГОСТ Р применяется к защитным мерам, для
реализации которых используются аппаратные, программно-аппаратные и
программные средства.
В ГОСТ Р ИСО/МЭК 15408-2002 имеется три части.
В первой части (ГОСТ Р ИСО/МЭК 15408-1 «Введение и общая модель»)
предусмотрен общих подход к разработке требований безопасности и процессу
оценки безопасности. На его основе производится разработка основных
конструкций (профиля защиты и задания по безопасности) представления
требований безопасности в интересах потребителей, разработчиков и оценщиков
продуктов и систем ИТ.
Во второй части (ГОСТ Р ИСО/МЭК 15408-2 «Функциональные требования
безопасности») представлены универсальные требования безопасности и
51
предусмотрена возможность их детализировать и расширять согласно
предусмотренным правилам
В части третьей (ГОСТ Р ИСО/МЭК 15408-3 «Требования доверия к
безопасности») представлены систематизированные требования доверия,
определяющие меры, принятие которых необходимо в рамках каждого этапа
жизненного цикла продукта либо системы информационных технологий, чтобы
обеспечить уверенность в том, что они соответствуют совокупности
функциональных требований, которые к ним предъявляются.
Главные достоинства ГОСТ Р ИСО/МЭК 15408:
полнота требований к И Б;
гибкость в применении;
открытость для последующего развития с учетом новейших достижений
науки и техники.
Международные стандарты
ISO (Международная Организация по Стандартизации) и IEC
(Международная Электротехническая Комиссия) формируют
специализированную систему всемирной стандартизации.
Органы государств - членов ISO либо IEC, принимают участие в
формировании Международных Стандартов посредством технических
комитетов, которые существуют в данных организациях в целях стандартизации
определенных сфер технической деятельности. Между техническими
комитетами ISO и IEC осуществляется взаимодействие в сфере взаимных
интересов. Иные организации международного уровня, как правительственного,
так и неправительственного характера, в рамках совместной деятельности с ISO
и IEC участвуют в указанной работе. В такой сфере, как информационные
технологии, ISO и IEC функционирует ISO/IEC JTC 1, представляющий собой
совместный технический комитет, основную задачу которого составляет
подготовка Международных Стандартов. После того, как совместный
технический комитет принимает проекты данных Стандартов, производится их

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)