Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала (на примере организации Автомир)

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
46
Рассмотрим существующие разработки для автоматизации системы
обеспечения информационной безопасности и защиты информации
предприятия. Для сравнения были выбраны:
«Аккорд 1.95».
Представленное изделие является одним из ряда программно-
аппаратных комплексов защиты информации семейства «Аккорд»,
имеющего и автономные, и сетевые версии, выполненные на платах как для
шины ISA, так и для шины PCI.
Комплекс «Аккорд 1.95» обеспечивает следующие функции защиты:
идентификация и аутентификация пользователей;
ограничение «времени жизни» паролей и времени доступа
пользователей к ПК;
контроль целостности программ и данных, в том числе файлов
ОС и служебных областей жесткого диска;
разграничение доступа к информационным и аппаратным
ресурсам ПК;
возможность временной блокировки ПК и гашения экрана при
длительной неактивности пользователя до повторного ввода
идентификатора;
функциональное замыкание информационных систем с
исключением возможности несанкционированного выхода в ОС, загрузки с
дискеты и прерывания контрольных процедур с клавиатуры;
система защиты информации SecretNet.
Система SecretNet дополняет операционные системы семейства
Windows 9x (и MS-DOS в режиме эмуляции) следующими защитными
функциями:
поддержка автоматической смены пароля пользователя по
истечении заданного интервала времени;
47
поддержка индивидуальных файлов CONFIG.SYS и
AUTOEXEC.BAT для каждого пользователя;
разграничение доступа пользователей к программам, файлам,
дисководам и портам ПК в соответствии с присвоенными им полномочиями;
управление временем работы в системе любого пользователя;
создание для любого пользователя ограниченной замкнутой
программной среды (списка разрешенных для запуска программ);
автоматическое уничтожение данных на магнитных носителях
при удалении файлов;
возможность объединения пользователей в группы для
упрощения управления их доступом к совместно используемым ресурсам;
возможность временной блокировки работы ПК и гашения
экрана при длительной неактивности пользователя до повторного ввода
пароля.
Основные функциональные характеристики сравниваемых систем
представлены в таблице 13.
Таблица 13
Сравнение функциональных характеристик существующих
разработок
Функциональные
характеристики
системы
Едини
ца
измере
ния
Величина функциональных
характеристик
Значимость
характеристи
к
«Аккорд
1.95»
SecretNet
Гибкость
%
65
50
да
Практичность
%
55
40
да
Оригинальность
%
60
55
нет
Безопасность
%
90
85
да
Эффективность
%
72
58
да
1.3.2. Определение места проектируемого комплекса задач в комплексе
задач предприятия, детализация задач информационной безопасности и
защиты информации
Для выполнения определенных (в п.п. 1.3.1) задач рассмотрим
помещения, и выделим те, которые являются наиболее вероятными целями
для злоумышленника.
48
Все базы данных, а также некоторые ценные документы расположены
на серверных компьютерах, находящихся в серверной комнате. Доступ к ней
имеют только сотрудники отдела «материально-технического обеспечения и
технического обслуживания». Так же в серверной комнате расположен сейф
с ключами администраторов, для входа в систему страж под пользователем
«администратор» на любом пользовательском компьютере, а так же для
входа на серверные компьютеры, что может позволить прямое чтение
данных, и копирование любых файлов на любые носители. Таким образом,
серверная комната будет входить в помещения, в которую следует взять под
постоянное наблюдение.
Операторы отдела «сбора и обработки статистической и бухгалтерской
отчетности» ежедневно работают с документами присылаемыми
(относящиеся к отрасли, закрепленной за предприятием) другими
предприятиями по различным каналам связи и имеющие различные грифы
секретности. Также в помещении, отведенном для данного отдела,
расположен специальный шкаф, являющийся архивом документов,
хранящиеся несколько лет. Таким образом, помещения отдела, как и
помещение серверной комнаты, должно быть взято под постоянное
наблюдение.
Остальные отделы не хранят никаких документов, которые могли бы
иметь большую ценность для злоумышленника. Однако отделы,
подключенные к закрытой сети, работают с конфиденциальной и секретной
информацией хранящихся в базах данных предприятия. Следуя из этого,
злоумышленник может воспользоваться приборами для чтения побочных
электромагнитных излучений, которые будут исходить из компьютеров
сотрудников и содержать интересующую его информацию, при этом
оставляя злоумышленника не обнаруженным. Для того, что бы избежать
этого, следует обеспечить такие помещения защитой от чтения побочных
электромагнитных излучений.
49
1.4. Выбор защитных мер
Сотрудники должны соблюдать меры по обеспечению
информационной безопасности, а именно:
- По возможности не допускать нахождение посторонних лиц в помещениях,
в которых ведутся работы с секретной и конфиденциальной информацией.
Если же посторонние лица все же были допущены (уборщицы, электрики, и
другие сотрудники, не относящиеся к данному предприятию, а так же
сотрудники, не имеющие соответствующего уровня доступа), то следует
следить за ними, во избежание утечки информации.
- Не передавать закрепленные за сотрудниками ключи для авторизации в
закрытой сети, а так же не передавать пароли пользователей открытой сети,
другим сотрудникам. В случае с ключами каждый сотрудник должен брать
его сам из специального сейфа находящийся в 1 отделе, а по завершению
рабочего дня должен положить его обратно. Сейф открывается только
ответственным за него сотрудником.
- Сотрудники закрытой сети не могут пользоваться своими электронными
носителями. В случае необходимости в передаче информации из открытой
сети в закрытую и наоборот, следует взять специальные электронные
носители, зарегистрированные в системе «Страж NT» и хранящиеся в 1
отделе, под расписку.
- Кодовые пароли, от дверей в комнаты, должны знать только
администраторы и сотрудники данного отдела. Другие сотрудники, что бы
войти в данное помещение, должны позвонить в дверной звонок. Двери с
кодовыми замками должны быть всегда закрыты, за исключением случаев,
когда в отделе находятся сотрудники обслуживающего персонала не
относящиеся к данному предприятию (уборщицы, электрики, и др.).
- Печатные документы с грифом «Секретно» должны храниться только в 1
отделе, остальные документы должны храниться в отведенном для этого
50
месте. Секретные документы берутся операторами под роспись, и должны
быть возвращены до конца рабочего дня.
- Интернет должен использоваться только для работы.
- Изменять параметры системы «Страж NT» может только администратор
безопасности.
Существуют три стратегий обеспечения информационной
безопасности: оборонительная, наступательная и упреждающая.
Выбор оборонительной стратегии означает, что если исключить
вмешательство в процесс функционирования информационной системы, то
можно нейтрализовать лишь наиболее опасные угрозы. Обычно это
достигается построением «защитной оболочки», включающей разработку
дополнительных организационных мер, создание программных средств
допуска к ресурсам информационной системы в целом, использованию
технических средств контроля помещений, в которых расположено
терминальное и серверное оборудование.
Наступательная стратегия предусматривает активное противодействие
известным угрозам, влияющим на информационную безопасность системы.
Наступательная стратегия может включать установку дополнительных
программно-аппаратных средств аутентификации пользователей, внедрение
более совершенных технологий разгрузки и восстановления данных,
повышение доступности системы с использованием горячего и холодного
резервирования.
Упреждающая стратегия предполагает тщательное исследование
возможных угроз системы обработки информации и разработку мер по их
нейтрализации еще на стадии проектирования и изготовления системы.
Важной частью упреждающей стратегии является оперативный анализ
информации центров изучения проблем информационной безопасности,
изучение отечественного и мирового передового опыта, проведение
независимого аудита уровня обеспечения безопасности информационных
ресурсов организации.
51
Для устранения угроз была выбрана оборонительная стратегия, из-за
того, что наиболее уязвимым является недостаточная защищенность
помещений от несанкционированного проникновения.
План по обеспечению информационной безопасности в помещениях
включает в себя:
- размещение камер в помещениях, в которых хранятся базы данных,
документы и другие ценные ресурсы предприятия;
- обеспечение безопасности от угроз считывания побочных
электромагнитных излучений.
1.4.1. Выбор организационных мер
Для рассматриваемой компании разработка стратегии реализации
проекта будет такой:
анализ безопасности информационных систем предприятия;
анализ стратегии дальнейшего развития безопасности
информационных систем предприятия;
определение стратегических свойств разрабатываемых методов
решения проблем информационной безопасности компании;
определение функциональности методов;
анализ существующих разработок по обеспечению безопасности
информационных систем;
выбор стратегии решения проблем информационной
безопасности;
выбор способа приобретения;
определение архитектуры;
формирование бизнес-плана.
Обеспечение безопасности корпоративной информационной системы
невозможно без четкого формализованного представления о ее
функционировании и текущем состоянии защищенности ее ресурсов. Для
52
решения этой задачи проводится изучение характеристик информационной
системы:
- организационной и функциональной структуры;
- используемых технологий обработки информации и информационных
потоков;
- режимов работы пользователей;
- информационных и иных ресурсов и их соотнесения с различными
категориями обрабатываемой информации.
Результатом обследования является структурированная детальная
информация о системе, включая сведения о текущем состоянии
защищенности ее компонентов, а также набор рекомендаций по устранению
выявленных слабостей в защите. В качестве стратегии автоматизации была
выбрана полная автоматизация. Полная автоматизация подразумевает собой
комплексное обеспечение безопасности информационных систем во всех
подразделениях и магазинах предприятия. Подобный подход был выбран в
связи с прохождением преддипломной практики в качестве системного
администратора, что позволило досконально изучить существующую на
«Хендай» в ГК «Автомир» систему информационной безопасности.
Средство автоматизации системы обеспечения информационной
безопасности и защиты информации на предприятии должно
автоматизировать часть работы системного администратора подразделения
«Хендай» в ГК «Автомир». В нем необходимо учесть полную проверку всех
информационных систем компании на наличие проблем в безопасности.
Для поддержки и упрощения действий по настройке средств защиты в
системе защиты необходимо предусмотреть следующие возможности:
- выборочное подключение имеющихся защитных механизмов, что
обеспечивает возможность реализации режима постепенного усиления
степени защищенности информационных систем;
- так называемый "мягкий" режим функционирования средств защиты, при
котором несанкционированные действия пользователей (действия с
53
превышением полномочий) фиксируются в системном журнале обычным
порядком, но не пресекаются (то есть не запрещаются системой защиты).
Этот режим позволяет выявлять некорректности настроек средств защиты (и
затем производить соответствующие их корректировки) без нарушения
работоспособности информационной системы и существующей технологии
обработки информации;
- возможности по автоматизированному изменению полномочий
пользователя с учетом информации, накопленной в системных журналах
(при работе как в "мягком", так и в обычном режимах).
Для облегчения работы администратора с системными журналами, в
системе должны быть предусмотрены следующие возможности:
- подсистема реализации запросов, позволяющая выбирать из собранных
системных журналов данные об определенных событиях (по имени
пользователя, дате, времени происшедшего события, категории
происшедшего события и т.п.). Естественно такая подсистема должна
опираться на системный механизм обеспечения единого времени событий;
- возможность автоматического разбиения и хранения системных журналов
по месяцам и дням в пределах заданного количества последних дней. Причем
во избежание переполнения дисков по истечении установленного количества
дней просроченные журналы, если их не удалил администратор, должны
автоматически уничтожаться;
- в системе защиты должны быть предусмотрены механизмы семантического
сжатия данных в журналах регистрации, позволяющие укрупнять
регистрируемые события без существенной потери их информативности;
- желательно также иметь в системе средства автоматической подготовки
отчетных документов установленной формы о работе станций сети и
имевших место нарушениях. Такие средства позволили бы существенно
снять рутинную нагрузку с системного администратора.
54
1.4.2. Выбор инженерно-технических мер
Для решения задач описанных в п.п. 1.3.1 необходимо совершить
закупку и установку следующих устройств: камер, видеорегистраторов, а
также генераторов шума. Рассмотрим рынок данных устройств:
Видеокамеры (Приложение 7)
Видеорегистраторы (Приложение 8)
Генераторы шума (Приложение 9)
55
II Проектная часть
2.1. Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия
2.1.1. Отечественная и международная нормативно-правовая основа
создания системы обеспечения информационной безопасности и защиты
информации предприятия
В состав законодательства по обеспечению информационной
безопасности включаются федеральные законы, подзаконные нормативные
правовые акты федеральных органов исполнительной власти, законы и
подзаконные нормативные правовые акты субъектов РФ. Ниже мы
охарактеризуем наиболее значимые нормативные правовые акты в области
обеспечения информационной безопасности.
Конституция РФ содержит нормы, которые определяют правовые
основы информационной безопасности: основные положения правового
статуса субъектов информационных отношений, принципы информационной
безопасности (законности, уважения прав, баланс интересов личности,
общества и государства), конституционный статус государственных органов,
обеспечивающих информационную безопасность и др.
Например, к таким положениям относятся нормы, которые
устанавливают право каждого субъекта свободно искать, получать,
передавать, производить и распространять информацию любым законным
способом (п. 4. ст. 29 Конституции РФ). Это конституционное право,
устанавливающее возможность удовлетворения интересов личности и
общества, сбалансировано необходимостью их ограничения федеральным
законом в целях защиты основ конституционного строя, нравственности,
здоровья, прав и законных интересов других лиц, обеспечения обороны
страны и безопасности государства (п. 3. ст. 55).
Конституция РФ устанавливает запрет на доступ к информации о
частной жизни и передаче сообщений по линиям телефонной связи (ст. 23).
Федеральный закон от 28.12.2010 № 390-ΦЗ «О безопасности»
закрепляет правовые основы обеспечения безопасности личности, общества
и государства, определяет систему безопасности и ее функции, устанавливает

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран