Диплом: Программные средства защиты информации в сетях на примере ФБУ "Тульский ЦСМ"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
62
мероприятия разового характера - проводятся однократно и повторяются
лишь в случае полного пересмотра принятых решений;
мероприятия, которые проводятся в процессе осуществления или
возникноваения изменений непосредственно в АС либо в окружающей
среде;
мероприятия, проводимые на периодической основе;
мероприятия, которые проводятся постоянно - в непрерывном или
дискретном режиме в случайные моменты времени.
Разовые мероприятия
В число разовых мероприятий входят:
мероприятия общесистемного характера, в рамках которых создаются
научно-технические и методологические основы в виде концепций и иных
руководящих документов применительно к защите АС;
мероприятия, коиторые осуществляются в процессе проектирования,
строительства и оборудования таких объектов, как вычислительные
центры, а также иных объектов АС (направленные на то, чтобы исключить
возможность несанкционированно проникать в помещения, исключить
возможность установить прослушивающую аппаратуру и др.;
мероприятия, которые осуществляются в процессе проектирования,
разработки, ввода в эксплуатацию технических средств, ПО в виде
проверки и сертификации применяемых средств технического и
программного характера, а также в виде документирования и др.;
специальные проверки, охватывающие проверку каждого средства
вычислительной техники, применяемого в АС, и мероприятия по защите
информации от утечек в связи с побочными электромагнитными
излучениями и наводками;
мероприятия по разработке и утверждению обязанностей сотрудников
анализируемой службы;
внесение требующихся изменений и дополнений в каждый
организационно-распорядительный документ (в положения о
63
подразделениях, документы, которые определяют комплекс
функциональных обязанностей должностных лиц, в инструкции
пользователей и др.) по вопросам, связанным с обеспечением безопасности
таких объектов, как программно-информационные ресурсы АС, и
действиями персонала при возникновении ситуаций кризисного характера;
оформление юридических документов (таких, как договоры, приказы,
распоряжения руководителей организации), регламентирующих
отношения с пользователями, которые работают в АС, а также между
субъектами, участвующими в информационном обмене и третьей
стороной по поводу правил разрешения споров в связи с использованием
электронной подписи;
определение порядка, согласно которому осуществляется назначение,
изменение, утверждение и предоставление должностным лицам
полномочий на доступ к системе и ее ресурсам;
мероприятия, связанные с созданием системы, обеспечивающей защиту
АС и созданием инфраструктуры;
мероприятия, связанные с разработкой правил, согласно которым
осуществляется управление доступам к ресурсам, имеющимся в системе
(определяется перечень задач, которые решают структурные
подразделения организации, используя АС, используемые в процессе
решения указанных задач режимы обработки и доступа; определяется
перечень файлов и БД, в которых содержатся сведения, являющиеся
коммерческой и служебной тайной, требования к их защищенности в
процессе передачи, хранения, обработки в АС; выявляются возможные
угрозы для АС, уязвимые места системы обработки информации, каналов
доступа; оценивается возможный ущерб, вызванный нарушением
безопасности информации, разрабатываются адекватные требования по
ключевым направлениям защиты);
организация пропускного режима с необходимой степенью надежности;
64
определение порядка, согласно которому осуществляется учет,
использование и хранение съемных носителей, используемых для
хранения эталонных и резервных копий программ и массивов данных,
архивных данных и др.;
организация операций по учету, хранению, использованию и
уничтожению документов и носителей, на которых размещена закрытая
информация;
определение порядка, согласно которому осуществляется проектирование,
разработка, отладка, модификация, приобретение, специальное
исследование, прием в эксплуатацию, хранение и контроль программного
обеспечения, порядка, в соответствии с которым проводится обновление
версий используемого программного обеспечения, установка новых
программ системного и прикладного типов на рабочих местах в
защищенной системе;
создание отделов компьютерной безопасности либо, в небольших
организациях и подразделениях, назначение лиц, которые несут
ответственность за осуществление единого руководства, осуществление
организации и контроля за тем, как все категории должностных лиц
соблюдают требования в части обеспечения безопасности программных и
информационных ресурсов АС;
определение комплекса мер превентивного характера, проводимых на
регулярной основе, и оперативных действий сотрудников, направленных
на обеспечение непрерывности работы и восстановление вычислительного
процесса в АС при возникновении критических ситуаций, которые могут
быть вызваны несанкционированным доступом, сбоями и отказами,
ошибками в программах и выполняемых персоналом действиях,
стихийными бедствиями.
Периодически проводимые мероприятия
Мероприятия, осуществляемые на периодической основе, включают:
65
распределение реквизитов, позволяющих разграничивать доступ (пароли,
ключи шифрования и др.);
анализ журналов функционирования системы, выполнение необходимых
действий по выявленным нарушениям;
пересмотр правил, согласно которым осуществляется разграничение
доступа;
периодический анализ и оценка, в т.ч. с участием сторонних специалистов,
эффективности используемых мер и средств защиты, принятие
необходимых мер, направленных на совершенствование защиты;
пересмотр параметров системы защиты.
Мероприятия, проводимые по необходимости
Данные мероприятия включают:
действия, связанные с кадровыми изменениями в составе лиц,
обслуживающих функционирование системы;
мероприятия, которые осуществляются в связи с ремонтом и
модификацией оборудования и программного обеспечения (выдача
санкций, анализ и утверждение изменений, проведение проверки на
соответствие изменений требованиям защиты, документальная фиксация
изменений и др.);
мероприятия, связанные с подбором и расстановкой кадров - проведение
проверок лиц, которые принимаются на работу, проведение обучения
правилам работы с данными, ознакомление с ответственностью,
установленной за факты нарушения правил защиты, обучение персонала,
формирование условий, в которых сотрудникам будет невыгодно
нарушать предусмотренные правила и установленные обязанности, и др.);
Постоянно проводимые мероприятия
На постоянной основе проводятся следующие мероприятия:
обеспечение необходимого уровня физической защищенности каждого
компонента АС (мероприятия по обеспечению противопожарной охраны,
охраны помещений, пропускного режима, мероприятия, направленные на
66
то, чтобы обеспечить сохранность и физическую целостность средств
вычислительной техники, носителей, и др.);
непрерывная поддержка функционирования средств защиты и управление
ими;
осуществление явного и скрытого контроля за действиями сотрудников,
обслуживающих систему;
осуществление контроля за тем, как реализуются выбранные меры защиты
при проектировании, разработке, вводе в строй и функционировании АС;
осуществление на постоянной основе (сотрудниками отдела безопасности)
и на периодической основе (с участием сторонних специалистов) анализа
мер и средств защиты, с оценкой их эффективности.
Основные нормативные и организационно-распорядительные документы,
необходимые для организации системы защиты от НСД.
Эффективность организации и обеспечения функционирования системы
защиты от НСД обусловлена наличием следующих групп документов
организационно-распорядительного характера:
документов, определяющих порядок и правила обеспечения безопасности
информации в процессе ее обработки в АС (плана действий по защиты
информации в АС, планом действий по поддержанию непрерывной работы
и восстановлению информации);
документов, определяющих ответственность организаций (субъектов),
которые взаимодействую в рамках обмена документами в электронной
форме (соответствующего договора).
В плане защиты информации в АС должны быть представлены следующие
сведения:
описание системы (основных характеристик защищаемого объекта) в виде
назначения АС, перечня подлежащих решению задач, конфигурации,
характеристики и размещения технических средств и ПО, перечня
категорий информации (пакеты, файлы, наборы и БД, их содержащие),
67
которые подлежат защите в АС, и требований в части обеспечения таких
параметров, как доступность, конфиденциальность, целостность
соответствующих категорий информации, списка пользователей и
имеющихся у них полномочий на доступ к ресурсам, имеющимся в
системе, и др.;
цель защиты и направления, в рамках которых обеспечивается
безопасность АС и информации, которая в ней имеется;
перечень наиболее важных угроз безопасности, по отношению к которым
необходима защита;
перечень и содержание основных требований к функционированию АС и
мерам, за счет реализации которых обеспечивается безопасность
информации, которая обрабатывается в системе;
перечень требований к условиям применения технических средств защиты
от НСД, существующих в системе, с определением зон ответственности;
совокупность основных правил, которыми регламентируется деятельность
сотрудников в аспекте обеспечения безопасности АС (обязанности
должностных лиц АС).
В плане обеспечения непрерывной работы и восстановления информации
должны быть отражены следующие сведения:
цель указанной деятельности, меры и способы по ее достижению;
перечень возможных ситуаций кризисного характера, их виды;
совокупность требований, мер и средств обеспечения указанного процесса
(порядок, в соответствии с которым осуществляется создание, хранение,
использование резервных копий и др.);
обязанности и действия сотрудников, обслуживающих систему, в
ситуациях кризисного характера, направленные на ликвидацию их
последствий, минимизацию ущерба и восстановление функционирования
системы в нормальном режиме.
В договоре о порядке организации обмена документами в электронной
форме должны быть отражены следующие сведения:
68
ответственность субъектов, которые участвуют в обмене указанными
документами;
порядок, согласно которому осуществляется подготовка, оформление,
передача, прием, проверка подлинности и целостности указанных
документов;
определение порядка, согласно которому генерируется, сертифицируется
и распространяется ключевая информация (ключи, пароли и др.);
определение порядка, согласно которому осуществляется разрешение
споров при возникновении конфликтных ситуаций. [13]
2.2. Комплекс проектируемых программно-аппаратных средств
обеспечения информационной безопасности и защиты информации
предприятия.
2.2.1. Структура программно-аппаратного комплекса
информационной безопасности и защиты информации
предприятия.
Программно-аппаратный комплекс средств защиты информации «ПАК
СЗИ от НСД» предназначен для защиты серверов, рабочих станций,
компьютеров, устройств компьютеров и периферийных устройств, входящих в
состав комплексов программно-технических средств (КПТС) каждого уровня
управления автоматизированными системами (АС).
«ПАК СЗИ от НСД» состоит из следующих подсистем, которые можно
использовать независимо друг от друга в зависимости от требований,
предъявляемых к проектируемой АС:
подсистема контроля и управления профилями;
подсистема мандатного разграничения доступа;
генератор паролей, позволяющий автоматизировать выработку
паролей гарантированной стойкости;
подсистема автоматического затирания остаточной информации на
НЖМД и НГМД;
69
подсистема управления и регистрации печати (УРП);
АПМДЗ М-502 и М-502М, обладающие широким набором
дополнительных функций, главные из которых верификация
содержимого НЖМД до загрузки базовой ОС и исключение загрузки
другой ОС.
«ПАК СЗИ от НСД» реализует следующие механизмы защиты:
идентификация и аутентификация пользователей и устройств;
контроль целостности программно-аппаратной среды;
оперативное управление системой защиты КПТС каждого уровня
управления АС с автоматизированного рабочего места
администратора безопасности;
контроль и регистрация доступа к объектам файловой системы,
портам и устройствам с совместным использованием
дискреционных и мандатных правил разграничения доступа;
автоматическое восстановление жизненно важных компонентов
системы;
контроль запуска задач;
учет и контроль вывода информации на отчуждаемые носители(в
том числе, вывода документов на печать);
автоматическое затирание остаточной информации на НЖМД и
НГМД.
Подсистема контроля и управления профилями обеспечивает возможность
контроля состояния и настроек политики безопасности для домена, компьютеров
и отдельных пользователей.
Интерфейс программы администратора выполнен в удобном для
пользователя виде и представляет информацию о текущем состоянии системы
защиты информации: какие компьютеры включены, какие пользователи и на
каких компьютерах работают, какие приложения запущены. В специальное окно
протокола немедленно выводятся подробные сообщения о происходящих в
системе событиях.
70
Подсистема мандатного разграничения доступа реализует полномочный
(мандатный) принцип контроля доступа в соответствии с РД Гостехкомиссии
России. Система дополняет имеющийся в базовой ОС механизм избирательного
(дискреционного) разграничения доступа, т.е. попытка доступа будет отклонена
в случае запрета либо мандатными, либо дискреционными правилами
разграничения доступа.
Подсистема УРП предназначена для автоматизации вывода на печать, а
также централизованного учета печати как конфиденциальных так и
несекретных документов на рабочем месте администратора безопасности.
Помимо функций электронного замка по идентификации и
аутентификации пользователя с помощью смарт-карты и пароля устройство М-
502 и М-502М позволяют выполнять верификацию файлов и загрузочных
секторов НЖМД с файловой системой NTFS, а также блокировку загрузки
базовой ОС с отчуждаемых носителей независимо от настройки BIOS.
Программно-аппаратный комплекс «Соболь» – средство защиты
компьютера от несанкционированного доступа, обеспечивающее доверенную
загрузку.
«Соболь» может применяться для защиты автономного компьютера, а
также рабочей станции или сервера, входящих в состав локальной
вычислительной сети.
ПАК "Соболь" версия 3.0.6 сертифицирован ФСБ РФ (сертификат No
СФ/527–2623 действителен до 01.06.2020).
ПАК "Соболь" версия 3.0.9 сертифицирован ФСТЭК России (сертификат
No 1967 действителен до 07.12.2018).
Наличие данных сертификатов позволяет использовать «Соболь» для
защиты информации, составляющей коммерческую или государственную тайну
в автоматизированных системах с классом защищённости до 1Б включительно.
Применение:
- для защиты информации в ИСПДн и защиты от НСД;
- возможность использования для защиты информации, содержащей
сведения, составляющие государственную тайну;
71
- получение последовательностей с физического датчика случайных чисел.
Основные возможности:
1. Идентификация и аутентификация.
Рисунок 8. Основные каналы утечки информации при ее обработке на ПЭВМ ФБУ "Тульский ЦСМ"
Основной и самой опасной угрозой был и остается человек, а именно НСД
к информации. Поэтому основная цель защиты информации заключается в
обеспечение ее физической целостности и предупреждении
несанкционированного доступа к ней.
Следует отметить, что при обработке и хранении в сетевом хранилище
данных информации ограниченного пользования, необходимо обеспечить его
защиту от различного рода угроз, в том числе и от несанкционированного
доступа к нему. Современные средства защиты информации (СЗИ) сетевых

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
IPO - инструмент финансирования деятельности организации. На примере ПАО «Нефтяная компания «Лукойл»
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)