Диплом: Разработка и реализация метода криптозащиты потоков цифровых данных на базе предприятия АО «СвязьСнаб»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
26
– вычислить уровень безопасности с формированием документа,
подтверждающего соответствие компании требованиям стандарта России СТО
БР ИББС1.02010;
проводить поэтапную оценку компании, начиная с анкетирования по
вопросам безопасности и заканчивая оценкой по критичным показателям
информационной безопасности, учитывая полученные ответы на заданные
вопросы;
– разграничивать права пользователей при использовании данной ИС
между экспертами, проводящими оценку компании в зависимости от
назначенных ролей;
возможность контролировать промежуточные результаты полученной
оценки (заполняется диаграмма, в которой отображаются текущие результаты
оценивания, пересчитываются вычисленные значения частных показателей и
т.п.).
В составе технических средств Еstimаtе Tооl находятся два типа
функциональных компонентов – это клиентская часть с АРМ-оценивания и
СУБД, в которой хранятся вопросы и результаты оценки.
Рисунок 4. Состав технических средств ИС Estimate Tool [22]
В качестве СУБД Еstimаtе Tооl используются бесплатно
27
распространяемые продукты фирмы Microsoft (Microsoft SQL Server Express
Edition).
Клиентская часть АРМ оценивания предназначена для подготовки к
оцениванию показателей безопасности компьютерной техники, управляя
процессом сбора свидетельств оценки информационной безопасности, собирая
свидетельства оценки информационной безопасности и оценивая показатели
информационной безопасности.
При использовании ИС Еstimаtе Tооl повышается эффективность и
оптимизируется работа предприятия в части соответствия информационной
безопасности.
ИС Estimate Tool помогает определять и устранять угрозы безопасности в
вычислительной среде, применяя целостный подход к измерению
существующего на данный момент уровня безопасности и охватывая такие
области угроз как работники, технологии и процессы. При обнаружении
проблемы система дает предписания и рекомендации по смягчению выявленных
угроз либо их предотвращению, при этом ссылаясь на дополнительные
отраслевые руководства, которые помогают руководству и специалистам в
данной области пополнить знания о методиках, которые помогают в улечшении
уровня безопасности существующей ИТ-среды.
При проведении оценки система задает более чем 200 вопросов, которые
разбиты на четыре основных категории – инфраструктуру, приложения,
эксплуатацию и персонал.
Все вопросы, которые составляют опросную часть системы, а так же
связанные с ними ответы взяты из общепринятых практических рекомендаций
по обеспечению информационной безопасности. Все вопросы и рекомендации
основаны на общепринятых стандартах, таких как ISO 27001 и NIST-800.x, а
также рекомендациях и предписаниях от группы надежных вычислений
Microsoft и других внешних источников по безопасности.
Результаты оценки обеспечения информационной безопасности по СТО
БР ИББС 1.2 2010 компании АО «СвязьСнаб» приведены в приложении 2.
Как показала проведенная оценка, основной источник угроз данной
компании – это персонал, а в качестве основного вида угрозы выявлена утечка
28
конфиденциальной информации. В этом случае существующие на предприятии
средства защиты от несанкционированного доступа практически бесполезны, так
как основной источник угрозы – это пользователь информационной системы
(инсайдер), который имеет легальный доступ к конфиденциальной информации.
При проектировании системы защиты информации необходимо
определить, насколько серьезный ущерб получит предприятие в случае
осуществления внутренней угрозы.
Этот этап называется "вычислением рисков". На сегодняшний день
существует много различных схем, связанных с выявлением угроз. В таблице 7
представлена одна из них, при которой величина ущерба от атаки вычисляется
при помощи неотрицательного числа.
Таблица 7
Оценка величины ущерба [10]
Величина
ущерба
Описание ущерба
0
При раскрытии информации, компания получила ничтожный
моральный ущерб, а так же небольшие финансовые потери
1
Имеется незначительный ущерб от атаки, при этом основные
финансовые операции компании, а так же ее положение на
конкурентных рынках не было затронуто
2
Некоторое время перестали вестись финансовые операции
компании, при этом компания за данный промежуток времени
понесла убытки, при этом компания практически не снизила
своего положения на рынке, а так же минимально изменилось
количество клиентов компании
3
Компания несет большие потери на конкурентном рынке, теряет
прибыль, а так же наблюдается отток ощутимой части клиентов,
которые уходят к конкурентам
4
Компания несет значительные потери, при этом теряет свое
положение на рынке до одного года. При этом для того чтобы
восстановить положение на рынке необходимы большие
финансовые займы
5
Компания становится банкротом и прекращает свое существование
Для вычисления вероятности наступления атаки, которое является
неотрицательным числом, можно воспользоваться данными их таблицы 8.
29
Таблица 8
Оценка реализации угрозы [10]
Реализация угрозы
Средняя частота появления:
0
Атаки нет
1
Атака осуществляется не чаще чем один раз в год
2
Атака осуществляется около 1 раза в год
3
Атака осуществляется около 1 раза в месяц
4
Атака осуществляется около 1 раза в неделю
5
Атака осуществляется практически каждый день
После этого необходимо разработать таблицу рисков АО «СвязьСнаб», в
которую нужно включить все угрозы, которые могли бы произойти в АО
«СвязьСнаб». После чего рассчитывается возможный ущерб, который может
принести эта угроза, вероятность реализации данной угрозы и соответственно
величина риска. В таблице 9 приведены данные по расчету риска прохождения
данных угроз.
Таблица 9
Таблица рисков АО «СвязьСнаб»
Описание угрозы
Ущерб
Реализация
угрозы
Риск =
(Ущерб*
Реализация)
Появление дефекта, сбоя системы, отказа,
аварии компьютерной техники
4
1
4
Появление дефекта, сбоя, отказа в работе
информационных систем
2
2
4
Защищаемая информация была разглашена
лицу, который не имеет права доступа к ней
2
2
4
Конфиденциальная информация была
передана по открытой линии связи
3
2
6
Конфиденциальная информация была
скопирована на незарегистрированный
носитель информации
1
3
3
Носитель с конфиденциальной
информацией был передан лицу, который
не имеет к ней доступа
4
1
4
Носитель с конфиденциальной
информацией был утрачен
2
2
4
30
Описание угрозы
Ущерб
Реализация
угрозы
Риск =
(Ущерб*
Реализация)
Защищаемая информация была
несанкционированно изменена лицом,
который имеет право доступа к ней
4
1
4
Защищаемая информация была
несанкционированно скопирована
2
2
4
Произошло несанкционированное
подключение к техническому средству или
информационной системе
4
1
4
Было использовано закладочное устройство
3
1
3
Произошла маскировка под
зарегистрированного пользователя системы
3
2
6
Найдена брешь в безопасности
информационной системы
2
2
4
Были использованы программные закладки
2
2
4
Был применен программный вирус
2
3
6
Были похищены носители с защищаемой
информацией
4
1
4
Был получен доступ к защищаемой
информации при помощи средств
радиоэлектронной разведки
3
1
3
Был получен доступ к защищаемой
информации при помощи средств
визуально-оптической разведки
2
1
2
Доступ к защищаемой информации был
заблокирован в результате перегрузки
технических средств и обработки
информации при помощи ложных заявок на
ее обработку
1
3
3
Итого
76
Анализируя данные таблицы 9 можно сделать вывод о том, что
основными рисками информационной безопасности является возможность
передачи данных по открытой линии связи, маскировка злоумышленника под
зарегистрированного пользователя, а так же вирусные программы.
В таблице 10 представлены результаты оценки рисков информационным
активам АО «СвязьСнаб».
31
Таблица 10
Результаты оценки рисков информационным активам АО «СвязьСнаб»
Риск
Актив
Ранг риска
Кража данных
Сервера
6
Наличие несанкционированного доступа
БД
6
Нет надзора за наемными работниками, которые
были приглашены со стороны, а так же наблюдение
за уборщицами
БД
6
Сбой системы, ошибки в работе
БД
6
Наличие несанкционированного доступа
Сервера
5
Сбой, ошибка
Сервера
5
Нет надзора за наемными работниками, которые
были приглашены со стороны, а так же наблюдение
за уборщицами
БД
5
Сбой системы, ошибки в работе
ПО
5
Отсутствие надзора за работой лиц, приглашенных со
стороны, или за работой уборщиц
Документы
5
Кража данных
ПК
5
Наличие несанкционированного доступа
ПК
5
Сбой системы, ошибки в работе
ПК
5
Наличие несанкционированного доступа
ПО
4
Наличие несанкционированного доступа
Документы
4
Сбой системы, ошибки в работе
Документы
4
В таблице 11 представлены результаты оценки системы безопасности
конфиденциальных данных в АО «СвязьСнаб».
Таблица 11
Задачи обеспечения информационной безопасности в компании [7]
Задачи, обеспечивающие информационную безопасность
Степень
выполнения
Обеспечение безопасности конфиденциальной информации,
защита документации и сведений, являющихся коммерческой
тайной компании.
средняя
Работа с правовыми, организационными и инженерно-
техническими методами. Использование физической, аппаратной,
программной и математической защиты коммерческой тайны
компании.
высокая
Ведение конфиденциального делопроизводства, исключающего
высокая
32
Задачи, обеспечивающие информационную безопасность
Степень
выполнения
несанкционированное получение сведений, являющихся
коммерческой тайной;
Не давать необоснованный допуск и открытый доступ к
информации, которая составляет коммерческую тайну компании;
средняя
Искать и устранять различные каналы утечки конфиденциальных
данных в производственной деятельности компании, а так же при
наступлении экстремальных ситуаций - пожара, аварии и т.д.
высокая
Соблюдать режим безопасности на различных мероприятиях,
связанных с деловым сотрудничеством (встречи, переговоры,
совещания, заседания и т.п.)
средняя
Согласно таблицы 11 первостепенными задачами по обеспечению
информационной безопасности на исследуемом предприятии является защита
информации являющейся коммерческой тайной предприятия и предотвращение
утечки конфиденциальной информации АО «СвязьСнаб».
Общий же показатель защищенности свидетельствует о
неудовлетворительном уровне защищенности конфиденциальной информации
на АО «СвязьСнаб».
1.3. Характеристика комплекса задач, задачи и обоснование необходимости
совершенствования системы обеспечения информационной безопасности и
защиты информации на предприятии
1.3.1. Выбор комплекса задач обеспечения информационной безопасности
В компании АО «СвязьСнаб» необходимо выбрать такой комплекс мер по
защите информации, который обеспечит информационную безопасность
компании.
Основной целью по обеспечению информационной безопасности в АО
«СвязьСнаб» можно выделить стремление к достижению такого уровня
защищенности конфиденциальных данных, при котором можно быть уверенным
что осуществление достоверного и оперативного информационного
обслуживания клиентов не приведет к случайному или преднамеренному
33
воздействию, за счет несанкционированного доступа, на обрабатываемые
данные, а так же на передаваемую и хранящуюся в компании АО «СвязьСнаб»
информацию.
На сегодняшний момент обеспечение информационной безопасности в
АО «СвязьСнаб» осуществляется при помощи средств защиты информации,
которые состоят из комплекса в который входят инженерно-технические,
организационные и правовые меры.
Так, например, защита информации от несанкционированного доступа и
вирусного поражения реализуется на базе Eset Smart Security.
В качестве организационных мер защиты можно выделить должностные
инструкции работников компании, а так же распорядительные документы, такие
как "Положение о конфиденциальной информации", в котором описывается
порядок работы сотрудников компании с конфиденциальными данными,
которые находятся на бумажных носителях.
В качестве правовых мер защиты используются нормативные правовые
акты Российской Федерации – федеральные законы, кодексы, ГОСТЫ и т.п.
В качестве технических мероприятий, связанных с защитой информации
можно отнести:
– мониторинг устойчивого функционирования программного
обеспечения, используемого в АО «СвязьСнаб»;
– использование имеющихся средств защиты информации в том объеме
функциональных возможностей, которые были изначально заложены
разработчиком;
периодический мониторинг обеспечения целостности информации,
хранящейся и обрабатываемой в компании.
В качестве организационных мероприятий, связанных с защитой
информации можно отнести следующие:
устанавливаются ответственные должностные лица, обеспечивающие
информационную безопасность, а так же отвечающие за ее исполнение;
– персоналом, который отвечает в силу свои должностных обязанностей,
за обеспечение информационной безопасности, составляется список всех
ресурсов, подлежащих защите (технические, программные и информационные),
34
при этом обслуживающий персонал, пользователи и посредники наделяются
правом доступа к этим ресурсам, в рамках их полномочий, для оперативного
решения бизнес-процессов;
– работники службы безопасности организуют периодическую работу по
различным направлениям обеспечения защиты информации, для выполнения
требований, указанных в нормативных документах;
– персонал, в обязанности которого входит работа со средствами защиты
информации, проводят периодическое обучение и затем проверяются на уровень
полученных знаний;
– формируется порядок по допуску определенного персонала компании к
работе с конфиденциальными данными, а также периодически проводятся
ремонтно-восстановительные работы, которые связаны со сбоями в системе;
все приобретенные у сторонних компаний средства по защите
информации от НСД, а также антивирусное ПО ими сопровождается, с
предоставлением обновлений;
– установлен порядок по хранению эталонных копий программного
обеспечения, а также порядок по резервному копированию, восстановлению и
архивированию баз данных в компании АО «СвязьСнаб»;
– регламентирован порядок по использованию связных ресурсов в АО
«СвязьСнаб» для того чтобы обеспечить информационное обслуживание как
органов государственной власти и органов местного самоуправления, а также
других организаций.
В данной работе предлагается решить следующие задачи, связанные с
обеспечением защиты информации в АО «СвязьСнаб»:
– установить и настроить программно-аппаратные средства контроля
доступа;
– создать резервные сервера, которые оперативно подменяются в случае
выхода из строя основного сервера;
– разграничить права пользователей при помощи более современных
средств защиты информации, для мониторинга за их действиями.
– доработать положение о конфиденциальном документообороте, добавив
работу в электронной документацией.
35
доработать инструкции о порядке обращения с конфиденциальной
информацией.
– обучить сотрудников, работающих с конфиденциальной информацией и
проверить полученные знания.
1.3.2. Определение места проектируемого комплекса задач в комплексе
задач предприятия, детализация задач информационной безопасности и
защиты информации
Рассмотрим какие задачи необходимо решить для АО «СвязьСнаб» для
совершенствования обеспечения информационной безопасности. Прежде всего
необходимо обеспечить защиту информации в соответствии с действующими
условиями по разграничению прав доступа пользователей для каждого рабочего
места:
Провести разграничение прав доступа пользователей компании ко всем
ресурсам, которые содержатся в общем доступе (диски, папки и файлы);
Провести разграничение прав доступа пользователей компании к
функциональным комплексам задач, которые используются ими в
корпоративной сети компании;
Оперативно удалять все остаточные данные, хранящиеся в оперативной
памяти рабочих станций;
На аппаратном уровне проводить мониторинг загрузки операционной
системы, для того чтобы не допустить запуск сторонних программ,
которые могут нести угрозу безопасности;
Использовать парольную политику, идентифицировав каждого
пользователя, выдав ему сложный пароль, периодически меняя его,
согласно установленного в компании регламента;
В случае возникновения нештатной ситуации блокировать работу всех
пользователей до тех пор, пока ситуация не разрешится;
Проводить мониторинг информации, которая копируется на внешние
носители, а также выводится на принтер, либо другие каналы связи.
Каждое рабочее место должно иметь журнал эксплуатации средств

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)