Диплом: Программные средства защиты корпоративной информации на предприятии ООО "АРГРУС"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
22
прогресса.
Основные преимущества организационно-правовых методов и средств:
широкий круг задач, которые могут быть решены;
легкость в реализации;
гибкость реагирования на незаконные действия;
практически неограниченные возможности корректировки и
совершенствования.
Основные недостатки организационно-правовых методов и средств:
необходимость привлечения сотрудников;
высокая степень зависимости от субъективных факторов,
высокая степень зависимости от совокупной организации труда в
компании; низкий уровень надежности без необходимой поддержки
физическими, техническими и программными средствами (человек имеет
склонность к нарушению множества сформированных дополнительных
ограничений и правил, если только есть возможность их нарушения),
появление дополнительных неудобств, которые связаны с
существенным объемом монотонной формальной работы.[3,c.400]
Необходимость организационные мер заключается в обеспечении
эффективного использования остальных средств и способов защиты,
касающихся регламентации деятельности персонала. Одновременно с этим
важно поддержка организационных мер посредством надежных физических
и технических средств.
В системе организационного обеспечения компьютерной безопасности
принято выделять два важнейших направления:
1) направление, ориентированное на реализацию мер организационно-
правового характера;
2) направление, ориентированное на реализацию мер организационно-
технического характера.
23
Первое направление связано с реализацией правовых способов защиты
информационных данных и соблюдение правового режима обработки
сведений.
Второе направление нацелено на поддержку правового режима
обработки данных с помощью методов инженерно-технической
защиты.[25,с.256]
Организационная защита информационных данных представляет собой
регламентацию производственной деятельности и взаимоотношений
исполнителей на нормативно-правовой базе, которая исключает или в
значительной степени затрудняет неправомерное пользование
конфиденциальными сведениями, и включает в свой состав организацию
режима охраны, осуществление работы с персоналом, документацией,
применение технических средств и деятельность по анализу возможных
угроз ИБ.
Обеспечение защиты средств обработки данных и автоматизированных
рабочих мест от незаконного доступа может быть достигнуто с помощью
ряда разграничений доступа субъекта к объекту. Указанная система может
быть реализована в программно-технических комплексах, в разрезе
операционной системы, систем управления информационными данными или
прикладными программ, в средствах осуществления ЛВС, в применении
криптографических корректировок, способах контроля доступа.
К числу мер противодействия угрозам безопасности необходимо
относить правовые, морально-этические, технологические, физические и
технические. Морально-этические меры ориентированы на побуждение к
формированию правовых мер (например, нежелание того, что незнакомая
личность имела возможность узнать ваши ФИО, особенности здоровья или
семейное положение).
Правовые меры ориентированы на реализацию организационных мер
(формирование требуемых норм и правил при сборе, обработке, передаче и
24
хранении данных), которые имеют взаимосвязь с физическими и
техническими мерами (технические методы защиты данных, физические
барьеры на пути достижения целей злоумышленника).
Организационная защита информационных сведений представляет
собой основу общей системы защиты конфиденциальных данных. Полнота и
качество решения руководителем организации и специалистами
организационных задач определяют уровень эффективности
функционирования системы защиты информационных данных в целом.
Значение организационной защиты информационных данный в совокупности
мер, ориентированных на защиту конфиденциальных сведений, определяется
степенью важности принимаемых руководством управленческих решений.
При этом следует учитывать силы, средства, методы и способы защиты
информационных данных, которые имеются в наличии у данного
предприятия.
Организационная защита информационных данных ориентирована на
эффективную защиту информации и реализуется с учетом конкретной
обстановки в организации, а также наличия вероятных угроз, влияющих на
защищаемые сведения и приводящие к их утечке. [30,с.472]
Инженерно - технические способы и методы охраны АС имеют все
шансы быть выполнены в комплексе инженерно-технической охраны
предметов информатизации.
К числу основных задач такой защиты необходимо относить:
- формирование физических препятствий на пути взломщиков,
ориентированное на предотвращение незаконного доступа на объект
и к автоматизированной системе;
- предотвращение возможных попыток получения сведений со стороны
злоумышленников при помощи различных методов технической разведки
(посредством ПЭМИН или акустики);
- оповещение защитных служб о попытке взлома компьютерной
25
системам с защищаемыми сведениями.
На основе перечисленных задач выделяют три базовые группы
средств технической защиты данных.
Первая группа технических средств – это физические средства,
которые ориентированы на использование различных
механических, электро-механических или электронно-механических
устройств и средств, которые специально предназначены для формирования
физического препятствия на пути проникновения злоумышленников к
элементам защищаемой системы. Например: электронный замок, специально
усиленная дверь, особая перегородка и кабина, решётка для окна, экран или
ограждение.
Первая группа технических средств – это совокупность средств,
которые направлены на ограничение доступа к АС в целом и защиты
информационных данных от технической разведки. Например: такие
средства формирующие помехи техническим средствам разведки, как
генераторы шума, а также методы, которые сокращают вредное
электромагнитное излучение (ПЭМИН).
К числу методов и приемов технической защиты конфиденциальных
данных следует относить:
- методы и приемы защиты объекта от наблюдения в рамках оптических
электромагнитных волн, а также от наблюдения радиолокационного и
радиотеплолокационного характера.
- методы защиты линии связи тех компаний, которые облают
конфиденциальными сведениями;
- методы и приемы, направленные на устранение окращение) утечек
информационных данных посредством вредных электромагнитных
излучений и наводок (ПЭМИН),
- методы радиоэлектронного противодействия средствам радио и
радиотехнической разведки;
26
- методы и приемы, направленные на защиту акустических данных,
мероприятия по сокрытию защищаемого объекта от разведки акустического,
гидроакустического и сейсмического характера;
- способы защиты объекта разведки химического, радиационного и
магнитометрического характера.[23,c.113]
Первая группа технических средств – это совокупность средств охраны,
которые представляют собой разнообразные электронные методы
видеонаблюдения и сигнализации, а также лазерные,
оптические, инфракрасные технологии, позволяющие сигнализировать при
проникновении злоумышленников в помещение, в котором расположены АС.
К числу технических методов охраны необходимо относить: датчики,
средства визуального наблюдения, системы, направленные на сбор и
обработку сведений, средства связи, питания и тревожно-вызывной
сигнализации.
В качестве недостатка инженерно-технической группы методов и
приемов защиты хотелось бы отметить тот факто, что они не способны
осуществлять защиту данных от тех сотрудников, которые имеют доступ к
работе в АС. Для того, чтобы решить этот вопрос существуют программно-
аппаратные приемы и способы. Кроме того, они отличаются высокой
стоимостью, так стоимость многих средств, в десятки и даже сотни раз, выше
стоимости программно-аппаратных средств.[38]
К числу аппаратных средств защиты данных необходимо относить
электронные и электронно-механические средства, которые включены в
состав технических устройств КС и осуществляющие (самостоятельно либо
совместно с программными средствами) определенные функции обеспечения
безопасности информации. Критерием отнесения к аппаратному, а не к
инженерно-техническому средству защиты считается обязательное отнесение
к составу технических приемов КС.
К числу важнейших аппаратных методов защиты данных необходимо
27
относить:
- средства ввода данных, которые идентифицируют их пользователей
(магнитные и пластиковые карточки, отпечатки пальцев);
- средства шифрования информационных данных;
- средства, направленные на воспрепятствование незаконному
включению рабочих станций и серверов (электронный замок и блокиратор).
Ниже приведены примеры вспомогательных аппаратных устройств
защиты информационных данных:
- устройства ориентированные на уничтожение данных магнитных
носителей;
-устройства осуществляющие сигнализацию при попытке
несанкционированного действия пользователей КС.
Программное средство защиты информационных данных – это
специализированные программы, которые включены в состав ПО
компьютерной сети с целью реализации защитной функции.
К числу базовых программных методов защиты данных следует
относить:
- программы, направленные на идентификацию и аутентификацию
пользователей компьютерной сети;
- программы, ориентированные на разграничение доступа пользователя
к ресурсам компьютерной сети;
- программы, которые имею возможность шифрования данных;
- программы, защищающие информационные ресурсы (системное и
прикладное ПО, базы данных, компьютерные обучающие средства) от
незаконных изменений, применения и копирования.[25,c.256]
Необходимо отметить идентификацией при обеспечении
информационной безопасности компьютерной сети необходимо считать
процедуру однозначного распознавания уникального названия субъекта
компьютерной сети. Процедура аутентификации заключается в
28
подтверждении того факта, что предъявленное название полностью
соответствует указанному субъекту, то есть подтверждается подлинность
субъекта.
Ниже приведены примеры вспомогательных программных методов
защиты информационных данных:
- программы, уничтожающие остаточную информацию, например: в
блоке оперативной памяти или во временном файле;
- программы, которые осуществляют аудита (ведение регистрационных
журналов) случаев, имеющих связь с безопасностью компьютерной сети, с
целью обеспечения шансов на восстановление и доказательство
фактического происшествия данных событий;
- программы, имитирующие работу с злоумышленником (отвлекают
его на получение псевдо конфиденциальных данных);
- программы, осуществляющие тестовый контроль защищенности
компьютерной сети.[40]
Криптографические способы защиты информационных данных
представляют собой серьезное оружие в борьбе за безопасность информации.
Рисунок 2 Классификация способов криптографического изменения
информационных данных
Процедура шифрования состоит в осуществлении обратимых
преобразований математического, логического, комбинаторного характера,
результатом которых является преобразование зашифрованной информации
в беспорядочный набор букв, цифр, иных символов и двоичных кодов.
Отличием метода стеганографии от остальных приемов
криптографических изменений информации является то, что данный метод
29
позволяет скрыть не только суть хранящихся или передаваемых сведений, но
и сам факт того, что эти сведения были переданы или сохранены. Основой
для всех приемов стеганографии принято считать маскирование закрытых
сведений среди открытой информации, т.е. происходит сокрытие секретных
данных, при этом формируется реалистичная информация, которую не
получится отличить от настоящей. Процесс обработки файлов мультимедии
открывает практически неограниченные возможности для процедуры
стеганографии.
Графические и звуковые данные, как правило, представлены в
числовом выражении. Например, в графических объектах наименьший
компонент изображения кодируется лишь одним байтом. К младшим
разрядам конкретных байтов изображения на основании алгоритма
криптографического изменения помещают биты скрытых данных.
В случае, если алгоритм преобразования подобран верно, то человек,
скорее всего, не сможет отличить полученное изображение от его исходного
варианта. При помощи метода стеганографии может быть замаскирован
текст, изображение, речь, цифровая подпись, а также зашифрованное
сообщение.
Скрытая информация также может быть подвергнута шифрованию. В
случае случайного обнаружения скрытого файла, зашифрованные сведения
будут восприняты в качестве сбоя в процессе функционирования системы.
Комплексное применение стеганографии и шифрования в несколько раз
увеличивает трудоемкость решения задач поиска и раскрытия
конфиденциальных данных.
В качестве содержания процедуры кодирование данных необходимо
выделить замену изначального смысла сообщения (фраз, слов или
предложений) посредством специальных кодов (буквы, цифры, знаки и их
сочетание). В процессе кодирования и обратного преобразования принято
использовать особые таблицы или словари. В информационных сетях
30
процедура кодирования первоначального сообщения (сигнала) программно-
аппаратными средствами используется с целью увеличения уровня
достоверности передаваемых сведений.
Важнейшим видом криптографического изменения данных в КС
считается шифрование, то есть процесс изменения открытых
информационных сведений в зашифрованные данные (шифртекст) или
процедура обратного изменения зашифрованных данных в открытые.
Процедура трансформации открытых сведений в закрытые называется
шифрованием, а процедура преобразования закрытых сведений в открытые –
расшифровкой.
Симметричное шифрование (шифрование посредством секретных
ключей), как правило, применяется с целью обеспечения
конфиденциальности информации. Для обеспечения конфиденциальности,
пользователям необходимо вместе выбрать единственный математический
алгоритм, который будет применяться для шифрования и расшифровки
информации. Помимо этого, им необходимо осуществить выбор общего
(секретного) ключа, который будет применяться с выбранным ими
алгоритмом шифрования/дешифрования. Иначе говоря, один и тот же ключ
может использоваться и для шифрования, и для расшифровки информации.
В настоящее время широко распространены следующие алгоритмы
шифрования: Dаtа Enсrурtiоn Stаndаrd (DES), 3DES (или "тройной DES") и
Intеrnаtiоnаl Dаtа Enсrурtiоn Algоrithm (IDEA). Они способны шифровать
информационные сообщения блоками по 64 бита. В случае если объем
информации больше чем 64 бита, следует разделить его на блоки по 64 бита в
каждом, а в дальнейшем определенным образом свести их в одно целое.
Такая интеграция, чаще всего, осуществляется одним из следующих
четырех приемов: метод электронной кодовой книги (Elесtrоniс Cоdе Bооk,
ECB); метод цепочки зашифрованных блоков (Ciрhеr Blосk Chаnging, CBC);
способ х-битовой зашифрованной обратной связи (Ciрhеr FееdBасk, CFB-х);
31
метод выходной обратной связи (Outрut FееdBасk, OFB).
Triрlе DES (3DES) является симметричным блочным шифром, которые
создан на базе алгоритма DES для нейтрализации основного минуса
последнего – малая длина ключа (56 бит), так как он может быть подвержен
взлому посредством полного перебора ключа. Скорость функционирования
3DES в 3 раза меньше скорости DES, но криптостойкость значительно выше.
Время, которое необходимо для процедуры криптоанализа 3DES,
значительно превышает время, необходимое при вскрытии DES.
Алгоритм AES (Advаnсеd Enсrурtiоn Stаndаrd), также имеет название
Rijndаеl. Он является симметричным алгоритмом блочного шифрования, ведь
он способен шифровать сообщения при помощи блоков по 128 бит,
используя при этом ключ 128/192/256 бит.
Существуют определенные международные стандарты и другая
документация, посредством которых могут быть определены важнейшие
модели безопасности ИТ:
1. ISO/IEC 7498-2-89 - «Информационные технологии. Взаимосвязь
открытой системы. Главная эталонная модель. Часть 2. Архитектура
информационной безопасности» (краткое описание дано выше);
2. ISO/IEC DTR 10181-1 - «Информационные технологии.
Взаимосвязь открытых систем. Главные принципы защиты информационных
данных для открытых систем. Часть 1. Комплексное описание главных
принципов защиты сведений ВОС»;
3. ISO/IEC DTR 10745 - «Информационные технологии.
Взаимосвязь открытых систем. Модель защиты информационных данных
верхнего уровня»;
4. ISO/IEC DTR 11586-1 - «Информационные технологии.
Взаимосвязь открытых систем. Обобщенные функции защиты верхнего
уровня. Часть 1. Комплексное описание, модели и нотация»;
5. ISO/IEC DTR 13335-1 - «Информационные технологии.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран