Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала ОБСУСО «Кинешемский психоневрологический интернат «Новинки»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
64
3.3 . Рекомендации по повышению степени защиты информации в
электронной форме
Важным фактором, который влияет на развитие корпоративной
информационной системы учреждения, является поддержание многочисленных
и разнообразных связей учреждения через интернет сеть с обеспечением,
одновременно, безопасности этих коммуникационных связей . Поэтому
решение проблем информационной безопасности, связанных с широким
распространением Internet, Intranet и Extranet одна из самых актуальных
задач , стоящих перед разработчиками и поставщиками информационных
технологий.
Построение системы информационной безопасности, важнейшим
требованием которой является сохранение вложенных в построение
корпоративной информационной системы инвестиций, решает задачу
обеспечения информационной безопасности информационной системы
учреждения. Другими словами, система информационной безопасности должна
реализовать свои функции абсолютно прозрачно для уже существующих в
информационной системы учреждения приложений и иметь полную
совместимость с используемыми в информационной системе учреждения
сетевыми технологиями.
Воплощение в жизнь решений , которые обеспечивают безопасность
информации, значительно повышает эффективность защиты всего процесса
обмена информатизацией в учреждении, при этом обеспечивает целостность,
подлинность и конфиденциальность драгоценной для учреждения клиентской
информации, которая проходит цикл в локальных и глобальной
информационных средах.
С ростом популярности технологий в сфере интернет ресурсах также
быстро растет фактор проявления серьезных угроз разглашения персональных
данных, драгоценных информационных ресурсов учреждения, государственных
тайн и т. д. Хакеры и другие злоумышленники подвергают угрозам сетевые
информационные ресурсы учреждения , при помощи специальных атак. Эти
65
атаки становятся все более изощренными по воздействию и несложными в
исполнении.
IP- спуфинг встречается, когда злоумышленник , который находится
внутри учреждения или за его пределами, выдает себя за подлинного
пользователя баз данных учреждения. Данный злоумышленник пользуется IP-
адресом , который находится в пределах диапазона санкционированных IP-
адресов, или авторизованным внешним адресом, которому разрешается доступ
к определенным сетевым ресурсам учреждения. Злоумышленник, может также
воспользоваться специальными программами, которые формируют ІР-пакеты,
таким образом, чтобы они выглядели как исходные с разрешенных внутренних
адресов сети учреждения. Также нужно не упускать из виду тот факт, что IP
спуфинг может быть осуществлен при условии, что аутентификация
пользователей производится на базе IP-адресов , поэтому атаки IP-спуфинга
можно предотвратить при условии введения дополнительных методов
аутентификации пользователей, например на основе одноразовых паролей.
Атаки man-in-the-middle проводятся с целью кражи информации, а также
перехвата текущей сессии и для получения доступа к сетевым ресурсам
учреждения, для анализа трафика и получения информации о сети и ее
пользователях, для проведения атак типа DoS, искажения передаваемых данных
и ввода несанкционированной информации в сетевые сессии. Эффективно
бороться с атаками типа man-in- the -middle возможно только с помощью
криптографических ключей. Для противодействия атакам такого типа
используют инфраструктуру управления открытыми ключами — РКІ
(PublicKeyInfrastructure).
Важнейшей проблемой с атаками при работе с приложениями является
то, что злоумышленники или хакеры зачастую используют порты, к которым
разрешен проход через межсетевой экран. Сведения об атаках через
приложения часто публикуются, чтобы дать возможность администраторам
исправить проблему с помощью коррекционных модулей . Но к великому
сожалению, многие хакеры также имеют доступ к этим сведениям , что
66
позволяет им учиться. При любом раскладе невозможно полностью исключить
атаки через приложения. Хакеры постоянно открывают и публикуют на своих
сайтах в интернете все новые уязвимые места прикладных программ. Чтобы
снизить уязвимость от атак такого типа, можно предпринять следующие меры:
• провести анализ log-файлов операционной системы и сетевых log-
файлов при помощи специальных аналитических приложений;
• попытаться отследить данные CERT о слабых местах прикладных
программ;
• использовать только самые последние версии операционных систем и
приложений и самые последние коррекционные модули;
• использовать системы распознавания атак IDS
(IntrusionDetectionSystems).
Наибольшую опасность для конфиденциальной информации учреждения
представляют вирусы, которые обычно разрабатывается злоумышленниками
таким образом, чтобы как можно дольше оставаться необнаруженным в
компьютерной системе. Начальный этап для вирусов является механизм их
выживания в автоматизированной системе учреждения. Вирус проявляет себя
в полной мере в определенный момент времени , когда происходит некое
событие или вызов . Одной из разновидности программы-вируса является
сетевой «червь», который быстро распространяется по глобальной сети
интернет и не оставляет свою копию на магнитном носителе. Сетевые «черви»
являются опасным видом вредоносных программ, так как объектом их атаки
может стать любой из миллионов компьютеров, подключенных к глобальной
сети Internet. Для эффективной защиты от «червя» необходимо принять меры
предосторожности против не санкционированного доступа к внутренней сети
учреждения.
К компьютерным вирусам также относят так называемые «троянские
кони» — программа, которая выдает себя за полезное приложение, а на самом
деле выполняет вредоносные функции, такие как разрушение программного
обеспечения, копирование и пересылка злоумышленнику файлов с
67
конфиденциальными данными и т. п . Опасность «троянского коня »
заключается в дополнительном блоке команд, встроенные в исходную
безвредную версию программы, которую в следствии предоставляют
пользователям автоматизированной системы . Этот блок команд может
срабатывать при наступлении какого-либо условия, например даты, состояния
системы, либо по команде извне. Пользователь, запустивший такую программу,
подвергает опасности, как свои файлы, так и всю автоматизированную систему
в целом. Для защиты от указанных вредоносных программ необходимо:
исключение несанкционированного доступа к исполняемым файлам;
тестирование приобретаемых программных средств;
• контроль целостности исполняемых файлов и системных областей;
• создание замкнутой среды исполнения программ.
Для того чтобы снизить вероятность утечек , повреждения, хищения и
искажения в электронном документообороте и повысить уровень защиты
конфиденциальной информации, необходимо реализовать следующие
технологии защиты данных:
1. Криптографическая защита данных
в основе криптографических средств защиты информации лежит
шифрование данных. Под шифрованием данных подразумевают совокупность
действий и правил криптографических преобразований, используемых для
зашифровывания и расшифровывания информации по ключу шифрования.
Ключ шифрования является тем элементом, с помощью которого можно
контролировать результат криптографического преобразования . Данный
элемент может принадлежать как конкретному пользователю, так и группе
пользователей и являться для них уникальным. Зашифрованная с
использованием конкретного ключа информация может быть расшифрована
только его владельцем. Преобразование шифрования может быть
симметричным или асимметричным относительно преобразования расшифро-
вывания. Соответственно различают два класса криптосистем:
68
1. Симметричные криптосистемы или другими словами с единым
ключом. В симметричной криптосистеме шифрования используется один и тот
же ключ для зашифровывания и расшифровывания информации. Это означает,
что любой, кто имеет доступ к ключу шифрования, может расшифровать
сообщение. Соответственно с целью предотвращения несанкционированного
раскрытия зашифрованной информации все ключи шифрования в
симметричных криптосистемах должны держаться в секрете.
2. Асимметричные криптосистемы или так называемые с двумя ключами.
Принципиальное отличие асимметричной криптосистемы от криптосистемы
симметричного шифрования состоит в том, что для шифрования информации и
ее последующего расшифровывания используются различные ключи:
- открытый ключ используется для шифрования информации,
вычисляется из секретного ключа;
- секретный ключ к используется для расшифровывания ин формации,
зашифрованной с помощью парного ему от крытого ключа.
Эти ключи различаются таким образом, что с помощью вычислений
нельзя вывести секретный ключ из открытого ключа. Поэтому открытый ключ
может свободно передаваться по каналам связи. Как и в случае симметричных
криптографических систем, с помощью асимметричных криптосистем
обеспечивается не только конфиденциальность, но также подлинность и
целостность передаваемой информации. Подлинность и целостность любого
сообщения обеспечивается формированием цифровой подписи этого
сообщения и отправкой в зашифрованном виде сообщения вместе с цифровой
подписью. Проверка соответствия подписи полученному сообщению после его
предварительного расшифровывания представляет собой проверку целостности
и подлинности принятого сообщения.
2. Аутентификация и авторизация.
С каждым зарегистрированным в компьютерной системе пользователем
связана некоторая информация, однозначно идентифицирующая его. Эту
информацию называют идентификатором субъекта. Если пользователь имеет
69
идентификатор, зарегистрированный в сети, он считается легальным
пользователем , остальные пользователи относятся к нелегальным
пользователям . Прежде чем получить доступ к ресурсам компьютерной
системы, пользователь должен пройти процесс первичного взаимодействия с
компьютерной системой, который включает идентификацию и
аутентификацию.
Идентификация — процедура распознавания пользователя по его
идентификатору - имени. Эта функция выполняется, когда пользователь делает
попытку войти в сеть.
Аутентификация — процедура проверки подлинности заявленного
пользователя, процесса или устройства. Эта проверка позволяет достоверно
убедиться, что пользователь является именно тем, кем себя объявляет. Обычно
пользователь подтверждает свою идентификацию, вводя в систему
уникальную, не известную другим пользователям информацию - пароль или
сертификат.
Авторизация — процедура предоставления субъекту определенных
полномочий и ресурсов в данной системе . Иными словами, авторизация
устанавливает сферу его действия и доступные ему ресурсы.
Конфиденциальность и целостность информации в системе может быть
нарушена, если система не может надежно отличить авторизованное лицо от
неавторизованного.
Данные технологии защиты информации являются необходимыми для
ОБСУСО «КПНИ «Новинки» в таких структурных подразделениях как отдел
кадров и отдел бухгалтерского учета и отчетности, т .к. в данных отделах
находиться конфиденциальная информация обо всех сотрудниках учреждения и
получателей социальных услуг . В этих структурных подразделениях вся
информация отражена не только на бумажных, но и электронных носителях.
Из выше приведенных рекомендаций можно сделать вывод, что система
защиты информации, обрабатываемой в автоматизированных системах
ОБСУСО «КПНИ « Новинки » различного уровня и назначения, должна
70
предусматривать комплекс организационных, программных , технических и,
при необходимости, криптографических средств и мер по защите информации
при ее автоматизированной обработке, хранении и передаче по каналам связи.
В качестве основных мер защиты информации в ОБСУСО « КПНИ
«Новинки» рекомендуются:
создать во всех подразделениях учреждения технической защиты
информации в автоматизированной системы и ввести ответственных за
безопасность информации в структурных подразделениях учреждения,
определить их задачи и функции на различных стадиях создания, развития и
эксплуатации автоматизированной системы и системы защиты информации;
для снижения затрат на создание системы защиты и упрощения
категорирования и аттестации подсистем автоматизированной системы
учреждения рассмотреть возможность внесения изменений в конфигурацию
сетей и средств вычислительной техники, технологии обработки, передачи,
хранения и архивирования информации , с целью максимального разделения
подсистем автоматизированной системы учреждения, в которых
обрабатывается информация различных категорий конфиденциальности;
определить порядок приобретения и использования
сертифицированных серийно выпускаемых в защищенном исполнении
технических средств обработки, передачи и хранения информации;
определить порядок приобретения образцов технических средств ,
прошедших специальные исследования , в соответствии с требованиями
предписания на эксплуатацию, а также сертифицированных средств защиты
информации;
уточнить конкретные требования к системе защиты информации,
включаемые в техническое задание на разработку системы защиты
информации автоматизированной системы учреждения;
определить возможность использования в автоматизированной
системе учреждения имеющихся сертифицированных средств защиты
информации;
71
произвести закупку сертифицированных образцов и серийно
выпускаемых технических и программных средств защиты информации
(«InfoWatchTrafficMonitor» и т .п.) и их внедрение на рабочих станциях и
файловых серверах сети с целью контроля над изменением конфигурации
аппаратных и программных средств и действиями пользователей;
произвести разработку и последующую сертификацию программных
средств защиты информации в случае, когда на рынке отсутствуют требуемые
программные средства;
для обеспечения режима удаленного доступа пользователей по сети
учреждения к информации конфиденциальных баз данных рассмотреть
возможность разработки, сертификации и аттестации специальных
криптографических средств. В их состав должны входить: сетевой криптошлюз,
защищенные абонентские пункты доступа через криптошлюз, центр генерации
и распространения ключей. На уровне прикладных программ необходимо
разработать средства , обеспечивающие возможность доступа к
конфиденциальным данным только с защищенных абонентских пунктов;
определить степень участия сотрудников в обработке, передаче ,
хранении, обсуждении информации, характер его взаимодействия между собой
и с подразделениями по защите информации;
произвести разработку и реализацию авторизации в системе доступа
пользователей и сотрудников эксплуатационного отдела автоматизированной
системы учреждения или иного объекта информатизации к обрабатываемой
информации, оформляемой в виде раздела « Положения о разрешительной
системе допуска исполнителей к документам и сведениям»;
произвести разработку:
- организационно -распорядительной и рабочей документации по
эксплуатации объекта информатизации в защищенном исполнении, а также
средств и мер защиты информации в автоматизированной системы учреждения,
регламентирующих процессы допуска пользователей к работе с
автоматизированной системой учреждения,
72
- приобретения и использования программного обеспечения на
рабочих станциях и серверах,
- порядка внесения изменений в конфигурацию аппаратных и
программных средств при ремонте, развитии и обслуживании средств
вычислительной техники, порядок применения и администрирования средств
защиты информации и т.п.;
для снижения риска перехвата в сети с других рабочих станций, имен
и паролей привилегированных пользователей, в особенности администраторов
средств защиты и баз данных, организовать их работу в отдельных сегментах
сети , не использовать удаленных режимов конфигурирования сетевых
устройств;
исключить доступ сторонних программистов в эксплуатируемые
подсистемы автоматизированной системы учреждения к реальной информации
и базам данных, организовать опытный участок автоматизированной системы
для разработки и отладки программ . Передачу разработанных программ в
эксплуатацию производить через архив эталонов программ подразделения,
ответственного за эксплуатацию программного обеспечения;
для защиты компонентов локальной вычислительной сети учреждения
от неправомерных воздействий из других локальных сетей учреждения и
внешних сетей по IP - протоколу целесообразно использовать на узлах
корпоративной сети, сертифицированные установленным порядком
межсетевые экраны;
произвести опытную эксплуатацию средств защиты информации в
комплексе с другими техническими и программными средствами в целях
проверки их работоспособности в составе объектов информатизации и
отработки технологических процессов обработки и передачи информации;
произвести специальную проверку импортных технических средств на
предмет возможно внедренных в эти средства электронных устройств
перехвата информации;
73
произвести специальную проверку помещений, где хранится
конфиденциальная информация, на предмет обнаружения возможно
внедренных в эти помещения или предметы интерьера электронных устройств
перехвата информации;
произвести обследование объекта информатизации и специальные
исследования технических средств;
произвести развязку цепей электропитания защищаемых объектов при
помощи защитных фильтров, блокирующих или подавляющих информативный
сигнал;
произвести развязку линий связи и других цепей между выходящими
за пределы контролируемой зоны и находящимися внутри нее;
произвести классификацию по защите автоматизированных систем от
несанкционированного доступа к информации , предназначенных для
обработки конфиденциальной информации;
произвести оценку объекта информатизации по требованиям защиты
информации;
организовать контроль над состоянием и эффективностью защиты
информации с оцениванием выполняемых требований нормативных
документов организационно-технического характера , обоснованности
принятых мер, проверки выполнения норм эффективности защиты информации
по действующим методикам с применением поверенной контрольно-
измерительной аппаратуры и сертифицированных программных средств
контроля.
для контроля над состоянием защиты, выявлением уязвимых мест в
системе защиты серверных и рабочих станций и для принятия своевременных
мер по их устранению (перекрытию возможности их использования
злоумышленниками ) необходимо использовать специальные программы
оценки защищенности (сканеры, например InfoWatchTrafficMonitor).

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран