Диплом: Разработка базовой политики безопасности в компании "ALTCONTROL"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
56
Закон «Об информации, информационных технологиях и о защите
информации» регламентирует разделение всей информации по признаку
очередности ее предоставления и распространения на:
1. Информацию, которая предоставляется по соглашению лиц, которые
участвуют в соответствующих отношениях.
2. Информацию, подлежащую предоставлению или распространению.
3. Информацию, ограниченную или запрещенную к распространению
которой в Российской Федерации.
Обладателем информации, в соответствии с законодательством РФ, может
являться гражданин, организация, РФ, субъект РФ или муниципальное
образование. Владелец информации обязуется соблюдать права и интересы иных
лиц, обеспеченные законодательством, а также принимать меры по защите
информации и ограничению доступа, если они регламентированы федеральными
законами.
Законодательством определен порядок регулирования в сфере применения
информационных технологий, эксплуатации информационно-
коммуникационных сетей и защиты информации и несение ответственности за
нарушение законодательства в сфере информационной безопасности.
В законе РФ «О безопасности», который был принят 28.12.2010г. отражены
базовые принципы в области жизненно важных интересов государства [4].
Законом юридически закреплено понятие информационной безопасности,
субъектов и объектов, системы и функций.
Подготовку решений Президента РФ в сфере информационной
безопасности осуществляет Совет безопасности РФ, который является
конституционным органом, отвечающим за осуществление деятельности в сфере
государственной, экономической, общественной, оборонной, информационной,
экологической и иных видов безопасности. В функции совета входит
рассмотрение вопросов, касающихся обеспечения стабильности и правопорядка.
Совет безопасности РФ несет ответственность за защищенность интересов
граждан и государства от всех видов угроз.
57
Помимо законодательных актов, в России и за рубежом был разработан ряд
стандартов и рекомендаций по обеспечению информационной безопасности. К
таким стандартам относятся:
1. «ГОСТ Р ИСО/МЭК 15408-1-2008. Информационная технология.
Методы и средства обеспечения безопасности. Критерии оценки безопасности
информационных технологий» [7]. Стандарт может применяться как
разработчиками программного обеспечения, так и специалистами по
информационной безопасности предприятия. Стандарт описывает общий набор
требований и мер доверия к функциям безопасности программных продуктов,
который применяется в процессе оценки безопасности. Результаты оценки
используются для принятия решения о том, являются ли программные продукты
достаточно безопасными для их предполагаемого применения и приемлемы ли
прогнозируемые риски при их использовании.
2. «ГОСТ Р ИСО/МЭК 17799-2005. Информационная технология.
Практические правила управления информационной безопасностью» [8]. В
стандарте описаны рекомендации по управлению информационной
безопасностью лицам, ответственным за планирование, реализацию или
поддержку решений безопасности в организации. Этот стандарт предназначен для
обеспечения общих основ для разработки стандартов безопасности и выбора
практических мероприятий по управлению безопасностью в организации, а также
в интересах обеспечения доверия в деловых отношениях между организациями.
3. «ГОСТ Р ИСО/МЭК 27001-2006. Информационная технология.
Методы и средства обеспечения безопасности. Системы менеджмента
информационной безопасности» является моделью для разработки, внедрения,
функционирования, мониторинга, анализа, поддержки и улучшения системы
менеджмента информационной безопасности (СМИБ) [9].
58
2.1.2. Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации
предприятия. Политика информационной безопасности
Организационные методы защиты информационной безопасности
предприятия создают основу для системы защиты информации. Эта группа
методов представляет собой четкие инструкции как по административным
методам защиты, так и по инженерно-техническим.
Выбор организационных мер обеспечения информационной безопасности
для каждой организации характеризуется следующими ограничениями:
1. Появлением дополнительных ограничений для конечных
пользователей и специалистов подразделений обеспечения, которые затрудняют
использование и эксплуатацию автоматизированной системы организации;
2. Необходимостью дополнительных материальных затрат как на
проведение таких работ, так и на расширение штата специалистов, занимающихся
проблемой информационной безопасности.
Ограничение бюджета на обеспечение информационной безопасности
организации может повлечь за собой различные последствия, крайними из
которых являются:
1. Принятие только организационных мер обеспечения безопасности
информации в автоматизированных системах.
2. Использование только дополнительных технических средств защиты
информации (ТСЗИ).
В первом случае, как правило, разрабатываются многочисленные
инструкции, приказы и положения, призванные в критическую минуту
переложить ответственность с людей, издающих эти документы на конкретных
исполнителей. Естественно, что требования таких документов (при отсутствии
соответствующей технической поддержки) затрудняют повседневную
деятельность сотрудников организации и как правило не выполняются.
Во втором случае, приобретаются и устанавливаются дополнительные
ТСЗИ. Применение ТСЗИ без соответствующей организационной поддержки
также неэффективно в связи с тем, что без установленных правил обработки
59
информации в АС применение любых ТСЗИ только усиливает существующий
беспорядок.
Применение дополнительных средств защиты информации затрагивает
интересы многих структурных подразделений организации. Не столько даже тех,
в которых работают конечные пользователи автоматизированной системы,
сколько подразделений, отвечающих за разработку, внедрение и сопровождение
прикладных задач, за обслуживание и эксплуатацию средств вычислительной
техники. Поэтому разрабатываемая технология обеспечения информационной
безопасности должна обеспечивать [21]:
дифференцированный подход к защите различных АРМ и подсистем
(уровень защищенности должен определяться с позиций разумной достаточности
с учетом важности обрабатываемой информации и решаемых задач);
унификацию вариантов применения средств защиты информации на
АРМ с одинаковыми требованиями к защите;
реализацию разрешительной системы доступа к ресурсам АС;
минимизацию, формализацию (в идеале автоматизацию), реальную
выполнимость рутинных операций и согласованность действий различных
подразделений по реализации требований разработанных положений и
инструкций, не создавая больших неудобств при решении сотрудниками своих
основных задач;
учет динамики развития автоматизированной системы,
регламентацию не только стационарного процесса эксплуатации защищенных
подсистем, но и процессов их модернизации, связанных с многочисленными
изменениями аппаратно-программной конфигурации АРМ;
минимизацию необходимого числа специалистов отдела защиты
информации.
Надо совершенно четко понимать, что соблюдение необходимых
требований по защите информации, препятствующих осуществлению
несанкционированных изменений в системе, неизбежно приводит к усложнению
процедуры правомочной модификации АС [20]. В этом состоит одно из наиболее
остро проявляющихся противоречий между обеспечением безопасности и
развитием и совершенствованием автоматизированной системы. Технология
60
обеспечения информационной безопасности должна предусматривать особые
случаи экстренного внесения изменений в программно-аппаратные средства
защищаемой АС.
В качестве организационных мер обеспечения информационной
безопасности компании «AltControl» были выбраны:
1. Внесение изменений в политику безопасности (Приложение 1).
2. Создание Положения реагирования на инциденты (Приложение 2).
Осуществления перечисленных организационных мероприятий в
организации осуществляется согласно приказу руководителя организации.
2.2. Комплекс внедряемых (разрабатываемых) программно-аппаратных
средств обеспечения информационной безопасности
2.2.1. Основные сведения о внедряемых программно-аппаратных средствах
обеспечения информационной безопасности
В состав программно-аппаратных средств обеспечения комплексной
защиты информации компании «AltControl» будут входить следующие
компоненты:
1. DLP-система «Falcongaze Secure Tower», которая направлена на
предотвращение утечек информации.
2. Система видеонаблюдения «SmartStation», которая направлена на
контроль доступа сотрудников к информационным активам.
Программное обеспечение для управления видеонаблюдением
«SmartStation» имеет следующие системные требования:
процессор Intel или AMD с частотой не менее 3.0 ГГц;
операционная система Windows 7 (64/32 бит);
ОЗУ минимум 2 Гб;
минимальный объем свободного дискового пространства для ПО –
250 МБ;
объем свободной памяти для видеоархива – минимум 40 ГБ.
61
Программное обеспечение может управлять любыми устройствами
видеонаблюдения, подключенными к ней с помощью каналов связи. Существует
два вида устройств видеонаблюдения:
1. Аналоговые.
2. Цифровые.
Аналоговые системы видеонаблюдения передают изображение с частотой
25 кадров в минуту. Они подходят для небольших систем видеонаблюдения.
Аналоговые системы видеонаблюдения имеют простую конструкцию и низкую
стоимость. Однако, существуют и такие камеры, которые могут преобразовывать
аналоговый сигнал в цифровой.
Цифровые системы видеонаблюдения с большей степенью эффективности
осуществляют передачу данных, чем аналоговые системы, для которых
характерна потеря качества при передаче на большие расстояния. В то время как
цифровые системы позволяют сохранить качество изображения постоянным.
В цифровых системах видеонаблюдения присутствуют видеорегистраторы,
которые используют для записи жесткий диск компьютера. Сигнал, полученный
с камеры видеорегистратора, транслируется по локальной или глобальной сети на
любом мониторе. Благодаря специальному оборудованию цифровая система
может самостоятельно подавать сигнал в том случае, если на объекте обнаружено
движение. Таким образом, цифровая система видеонаблюдения позволяет
значительно снизить количество охраны на объекте и заменить персонал
дополнительными камерами.
Цифровые технологии позволяют изготовить технику небольшого размера,
благодаря которой появились системы скрытого видеонаблюдения. Такое
оборудование широко применяется не только в крупных организациях, но и для
установления наблюдения за конкретным человеком. Еще один плюс в работе IP-
систем заключается в централизованном управлении с центрального компьютера.
Принимая во внимание перечисленные преимущества, для установки
системы видеонаблюдения в ООО «AltControl» выбраны цифровые системы
видеонаблюдения.
При выборе модели камеры видеонаблюдения необходимо учитывать
следующие требования:
62
1. Разрешающая способность.
2. Качество изображения.
Сейчас на рынке широко представлены системы с разрешением более 1080р
(2,1МР). Эти камеры обладают широкоформатным отношением сторон матрицы
- 16:9 и позволяют добиться более четкой картинки.
Однако большое количество пикселов не является гарантией наилучшего
качества изображения. Действительно, при возрастании разрешающей
способности увеличивается риск работы в широком динамическом диапазоне и
при низкой освещенности.
Учитывая перечисленные параметры, из представленных на рынке моделей
была выбрана купольная камера «ORIENT DP-955-Y7V». Характеристики камеры
представлены в таблице 9.
Таблица 9
Характеристики камеры видеонаблюдения
Характеристика
Значение
Тип
купольная камера
Количество поддерживаемых камер
1
Количество камер в комплекте
1
Размещение камер
в помещении, на улице
Тип съемки
Цветной
Режим съемки
Авто
Матрица
1/4" CMOS
Разрешение
700 ТВЛ
Дальность ИК подсветки
30 м
Количество ИК диодов
36
Фокусное расстояние
2.8 мм - 12 мм
Рабочая температура
от -20°С до +50°С
Рабочая влажность
стандарт защиты IP66
Питание
DC 12В 500мА
Дополнительно
OSD-джойстик
Габариты
120 мм × 120 мм × 85 мм
Вес
0.5 кг
Стоимость одной камеры составляет 2 850 рублей. Всего планируется
разместить 10 камер. Затем необходимо приобрести оборудование агрегации.
63
Наиболее оптимальным решением для выбранных камер является коммутатор
SNR-S2940-8G-PoE стоимостью 11 928 рублей. Итого на средства инженерно-
технической защиты необходимо потратить 40 428 рублей. Спецификация
коммутатора представлена в таблице 10.
Таблица 10
Спецификация коммутатора SNR-S2940-8G-PoE
Технические спецификации
S2940-8G-PoE
Основные
Интерфейсы
8 10/100BASE-TX PoE 1
Combo 100/1000BASE-T/SFP
Консольный порт
RJ-45
Производительность
Коммутационная
матрица
3.6 Gbps
Размер буфера пакетов
384 KB
Скорость пересылки
пакетов
2.7 Mpps
Flash-память
8 MB
PoE
Стандарты
IEEE 802.3af PoE
Бюджет мощности
130 Ватт
Физические
параметры
MTBF
>80,000 часов
Тепловыделение
477.4 BTU/h
Входное напряжение
100~240 VAC, 50/60 Hz
Максимальная
потребляемая мощность
140 Ватт
Размеры (Ш х Г х В)
443 х 230 х 44 мм
Вес
2.5 кг
Система охлаждения
Активная
Рабочая температура
0 ~ 50 °C
Температура хранения
-40 ~ 70 °C
Рабочая влажность
5% ~ 95%
Электромагнитная
безопасность
FCC Class A, CE Class A,
VCCI Class A, IC C-Tick
Безопасность
CB, cUL, LVD
Сторонние
сертификации
IPv6 Ready Logo Phase 2
Спецификации программного обеспечения
Стекирование
Виртуальное стекирование - до 24 устройств в кластере
управления
Таблица MAC-адресов:
- Root-Guard
64
Продолжение Таблицы 10
Стекирование
Предотвращение
блокировки HOL
- Максимум 14 групп на
устройство
Контроль потока:
Loopback Detection
- 802.3x Flow Control
802.3ad Link Aggregation:
L2 Функционал
Поддержка Jumbo-
фреймов до 2048 байт
- Максимум 8 портов в группе
Протоколы Spanning Tree:
Зеркалирование портов:
- 802.1D STP
- 1:1
- 802.1w RSTP
- N:1
- BPDU-Guard
Протоколы защиты кольцевых
топологий - MRPP, EAPS,
ERRP
L2 Multicast
IGMP Snooping
Multicast VLAN Registration
- IGMP v1/v2/v3 Snooping
Multicast Source/Destination
IGMP Snooping Querier
MLD Snooping
- IGMP Snooping Immedia
IGMP RADIUS Authentication
VLAN
Максимум 4K VLAN
Port-Based VLAN
GVRP
Multicast VLAN
Максимум 255
динамических VLAN
Private VLAN
802.1q Tagged VLAN
VLAN Trunking
Quality of Service
802.1p
MAC адреса
4 очереди на порт
IPv4 адреса
Управление очередями
DSCP
Strict Priority
TCP/UDP порта
Weighted Round Robin
(WRR)
IPv6 адреса
CoS на основе
IPv6 Traffic Class
802.1p Priority Queue
на основе порта
(входящий/исходящий, с
шагом 64 Kbps
Access Control List
ACL на основе
Протокола
IPv4 адреса
TCP/UDP порта
IPv6 адреса
Содержимого пакета (Packet
Content Filtering)
MAC адреса
ACL с привязкой ко времени
Безопасность
Port Security
DHCPv6 Server
Broadcast/Multicast/Unicast
Storm Control
DHCPv6 Relay
65
Продолжение таблицы 10
Безопасность
DHCP Relay
Anti-ARP-Scan
DHCP Snooping
AM (IP-MAC-Port Binding)
DHCP Server
ARP-Guard
DHCPv6 Snooping
IP Source Guard
AAA
802.1x
Auto VLAN
Port-Based Access Control
RADIUS и TACACS
авторизация
MAC-Based Access Control
RADIUS Accounting
Guest VLAN
IGMP RADIUS Authentication
OAM
Диагностика кабельной
линии
Поддержка 802.3ah Ethernet
Link OAM
Управление
Web-Interface
Flash File System
Command Line Interface (CLI)
SNTP
Telnet Server
Password Recovery
Telnet Client
Password Encryption
SSH Server
Security IP
TFTP Server
Sflow v4/v5
TFTP Client
IPv6 SNMP
FTP Client
IPv6 Telnet
SNMP v1/v2/v3
IPv6 RADIUS+
SNMP Traps
IPv6 Syslog
System Log
IPv6 SNTP
RMON 1,2,3,9
IPv6 FTP/TFTP
LLDP
IPv6 Ping
BootP/DHCP Client
IPv6 Traceroute
DHCP Option 82
ICMPv6
CPU Monitoring
PPPoE Intermediate Agent
(Circuit-ID Tag Insertion)
При выборе DLP-системы необходимо уделить внимание следующим
моментам:
Проверка соответствия заявленного функционала фактическим
функциям системы.
Подготовка детального технического задания для заполнения
компании, предоставляющей систему.
Во время тестирования необходимо использовать весь функционал,
а не только тот, который планируется приобрести.
Ведение статистики и итогового отчета, в которых будут включены
следующие критерии: результативность за период времени, стабильность
серверных, клиентских и агентских частей, конфликты с другими системами и

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран