Диплом: Разработка и реализация метода криптозащиты потоков цифровых данных на базе предприятия АО «СвязьСнаб»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
46
Дозор
-
Джет
Falcongaze
GTB
InfoWatch
МФИ Софт
SearchInfor
m
Symantec
Zecurion
Возможность морфологического
анализа русских и английских
слов
Да
Да
Нет
Да
Да
Да
Нет
Да
Возможность анализа фраз на
точное совпадение
Да
Да
Да
Да
Да
Да
Да
Да
Возможность обработки
зашифрованного файла
Да
Да
Да
Да
Да
Да
Да
Да
Возможность поддержки опечаток
Нет
Да
Нет
Да
Нет
Да
Нет
Да
Возможность поддержки
транслитерации
Нет
Да
Нет
Да
Нет
Нет
Нет
Да
Наличие таблицы замен, для
сравнения одинаковых по
написанию символов
Нет
Нет
Да
Да
Нет
Да
Нет
Да
Возможность поиска
нераспознанного формата файла
Да
Да
Да
Да
Нет
Да
Да
Да
Возможность поиска информации
по различным атрибутам
Да
Да
Да
Да
Да
Да
Да
Да
Наличие предустановленных
политик поиска
Да
Да
Да
Да
Да
Да
Да
Да
Наличие предустановленных
тематических словарей
Да
Да
Нет
Да
Да
Да
Нет
Да
Возможность применения
верифицирующих функций для
анализа текста
Да
Да
Да
Да
Нет
Да
Да
Да
Наличие технологии снижения
ложноположительных
срабатываний
Да
Да
Да
Да
Нет
Да
Да
Да
Возможность распознавания
графики при помощи OCR
Нет
Да
Да
Да
Да
Да
Да
Да
Возможность извлекать текст из
графических файлов (OCR)
Нет
Да
Да
Да
Да
Да
Да
Да
Наличие гибридного анализа
(применение разных методик
обнаружения в едином поисковом
запросе)
Да
Да
Да
Да
Да
Да
Да
Да
Распознавание цифровых
бинарных отпечатков документов
Да
Нет
Да
Да
Нет
Нет
Да
Да
Распознавание цифровых
текстовых отпечатков документов
Да
Да
Да
Да
Да
Да
Да
Да
Распознавание цифровых
бинарных отпечатков исключений
Да
Да
Да
Да
Нет
Нет
Да
Нет
Возможность контролировать
Да
Да
Да
Да
Нет
Да
Да
Да
47
Дозор
-
Джет
Falcongaze
GTB
InfoWatch
МФИ Софт
SearchInfor
m
Symantec
Zecurion
передвижение файла по формату
не снимая отпечатки
Максимальный размер события,
который подвергается анализу (без
ограничений)
4
Гб
Да
Да
4
Гб
Да
Да
Да
Да
Как показывают данные из таблицы 17 у всех исследуемых ИС
аналитические возможности практически не уступают друг другу. С
выделенными задачами лучше всех справляются такие программные продукты,
как InfoWatch и Zecurion.
В заключение сделаем вывод о том, что в результате анализа аппаратно-
программных средств защиты от НСД наилучшие показатели наблюдаются у ИС
Zecurion и GTB, а самые плохие показатели у программных продуктов
Falcongaze и МФИ Софт.
Для компании АО «СвязьСнаб» будет выбран комплекс аппаратно-
программных средств защиты от НСД Zecurion, в котором имеются различные
модули, каждый из которых отвечает за свое направление по защите от угроз
безопасности. Так, для контроля всего сетевого трафика используется модуль
Zgate, модуль Zlock контролирует периферийные устройства, для обнаружения
нарушений политик хранения конфиденциальных документов используется
модуль Zdiscovery, а для шифрования серверов и магнитных лент используется
модуль Zserver.
48
II Проектная часть
2.1. Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия
2.1.1. Отечественная и международная нормативно-правовая основа
создания системы обеспечения информационной безопасности и защиты
информации предприятия
Выделяя нормативно правовую основу защиты конфиденциальной
информации в Российской Федерации можно выделить несколько
основополагающих законов:
Конституция Российской Федерации, которая является основным
законом;
Гражданский и Уголовный Кодексы Российской Федерации, в
которых отражаются права, обязанности и наказания обеспечения
информационной безопасности;
Остальные законы являются дополнительными, которые более подробно
описывают порядок обеспечения защиты информации и информационной
безопасности:
Федеральные законы Российской Федерации «О безопасности», «Об
информации, информатизации и защите информации», «О коммерческой тайне»,
«О банках и банковской деятельности», «О связи», «Об участии в
международном информационном обмене», «О техническом регулировании»;
Указы Президента Российской Федерации;
Постановления Правительства Российской Федерации;
Доктрина информационной безопасности Российской Федерации;
международные договоры и соглашения, заключенные или признанные РФ.
В Конституции РФ, как основополагающем правовом акте для всей
российской правовой системы, информационная безопасность закреплена
законом с высшей юридической силой, а во всех стальных правовых актах
описываемые правила должны соответствовать положениям Конституции РФ.
Это связано с тем, что Конституция РФ имеет прямое действие, и ее нормы
могут и должны применяться в тех случаях, когда какое-либо явление не
49
урегулировано при помощи других правовых актов, либо имеются обоснованные
сомнения в их правомерности.
Согласно статьи 15 Конституции РФ все общепризнанные принципы и
нормы международного права и международные договоры Российской
Федерации являются составной частью ее правовой системы. При чем у
последних имеется приоритет перед законами.
Конституция РФ - это основной источник информационного права, в
котором закреплены все основные информационные права и свободы, а также
установлен порядок, связанный с подготовкой и принятием федеральных и
федеральных конституционных законов, условиях их применения и действия [1].
Кроме того, основополагающими источниками информационного права
выступают Федеральные законы, такие как «Об информации, информационных
технологиях и о защите информации» [3], «О коммерческой тайне» [4], «О
персональных данных» [2].
Кроме вышеперечисленных законов принимается большое количество
нормативных правовых актов Президента Российской Федерации,
постановлений Правительства РФ и т.д.
Также существует большое количество разных стандартов, связанных с
безопасностью информационных технологий, среди которых можно выделить
документы, при помощи которых регламентируется защита взаимосвязи
открытых систем. К данным документам так же можно добавить нормативные
документы, регламентирующие работу с средствами, системами и критериями
оценки защищенности средств вычислительной техники и автоматизированных
систем. Данные документы, а также ранее созданные зарубежные стандарты,
ориентированы преимущественно на то, чтобы защищать государственную
тайну.
Можно выделить следующие нормативные документы, при помощи
которых регламентируется оценка защищенности информационных технологий:
ГОСТ Р ИСО 7498-2-99 Информационная технология. Взаимосвязь
открытых систем. Базовая эталонная модель. Часть 2. Архитектура защиты
информации;
50
ГОСТ Р ИСО/МЭК 9594-8-98 Информационная технология.
Взаимосвязь открытых систем. Справочник. Часть 8. Основы аутентификации;
ГОСТ Р ИСО/МЭК 9594-9-95 Информационная технология.
Взаимосвязь открытых систем. Справочник. Часть 9. Дублирование;
ГОСТ Р 50739-95 "Средства вычислительной техники. Защита от
несанкционированного доступа к информации. Общие технические требования";
ГОСТ Р 34.10-94 Информационная технология. Криптографическая
защита информации. Процедуры выработки и проверки электронной подписи на
базе асимметричного криптографического алгоритма;
Руководящий документ Гостехкомиссии «Средства вычислительной
техники. Межсетевые экраны. Защита от несанкционированного доступа к
информации. Показатели защищенности от несанкционированного доступа к
информации» [18].
При помощи данных стандартов описываются различные методики по
определению качества информационных продуктов и услуг. В качестве одного
из главных результатов подобной деятельности в сфере систематизации
требований и характеристик защищенных информационных комплексов можно
выделить систему международных и национальных стандартов безопасности
информации, в которую входит больше сотни всевозможной документации.
Например, в стандарте ISO 15408, принятом в 1998 году, который еще
известен как "Common Criteria" изложены базовые стандарты информационной
безопасности, которые и по сей день являются очень важными для российских
разработчиков программного обеспечения. Данный стандарт был разработан
Международной организацией по стандартизации (ISO) по критериям оценки
безопасности информационных технологий для общего использования "Common
Criteria" ("Общие критерии оценки безопасности ИТ"). В создании данного
стандарта приняли участие следующие организации: Национальный институт
стандартов и технологии и Агентство национальной безопасности (США),
Учреждение безопасности коммуникаций (Канада), Агентство информационной
безопасности (Германия), Агентство национальной безопасности коммуникаций
(Голландия), органы исполнения Программы безопасности и сертификации ИТ
51
(Англия), Центр обеспечения безопасности систем (Франция). После
окончательного утверждения стандарта ему был присвоен номер ISO 15408.
Общие критерии безопасности были созданы для того, чтобы можно было
взаимно признавать результаты оценки безопасности информационных
технологий в мировом масштабе, представляя собой ее основу. При помощи
данных критериев можно проводить сравнение результатов независимых оценок
информационной безопасности и допустимых рисков на основе множества
общих требований к функциям безопасности средств и систем ИТ, а также
гарантии, которые применяются к ним в процессе тестирования.
Главными преимуществами использования общих критериев являются
полнота требований к информационной безопасности, а также гибкость в
применении и открытость для того чтобы дальше развиваться, учитывая при
этом новейшие достижения науки и техники.
Общие критерии разрабатываются так, чтобы в дальнейшем можно было
удовлетворить потребности различных групп пользователей, таких как
оператор, разработчик, оценщик, аналитик, при исследовании свойств
безопасности средства или системы ИТ, которые являются объектом оценки.
Данный стандарт является полезным, как руководство при разработке функций
безопасности ИТ, а также при приобретении коммерческих продуктов с
подобными свойствами.
Основным направлением оценки безопасности является угроза, которая
может появиться в случае осуществления злоумышленных действий человеком,
но общие критерии безопасности также могут использоваться и при оценке
угроз, которые вызваны другими факторами.
Выпуск и внедрение зарубежных стандартов информационной
безопасности сопровождается разработкой новой, стандартизуемой
архитектуры, призванной обеспечить информационную безопасность
информационных систем различного направления, т.е. при создании
технических и программных средств, они должны соответствовать общим
критериям безопасности. Например, в международной организации "Open
Group", которая объединяет более 200 ведущих компаний, производящих
вычислительную технику и телекоммуникации из различных стран мира,
52
выпустила архитектуру безопасности информации для коммерческих
автоматизированных систем с учетом указанных критериев. Кроме того, "Open
Group" создаются учебные программы, которые способствуют быстрому и
качественному внедрению документов по стандартизации [6].
2.1.2. Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации
предприятия
Так как в качестве потенциальных похитителей конфиденциальной
информации могут являться все сотрудники, у которых имеется к ней доступ, то
при разработке инструкции необходимо соблюдать баланс между доступностью
информации для легального использования и защищенности ее от утечки.
Как показал анализ в АО «СвязьСнаб» разработано и существует
«Положение о конфиденциальной информации», в котором описан порядок
работы с конфиденциальной информацией, которая находится на бумажных
носителях. Предлагается внести изменения в данное положение в части
электронных документов. Прежде всего, в АО «СвязьСнаб» необходимо дать
определение конфиденциальной информации при работе пользователей с
использованием технических средств обработки информации и установить какие
действия разрешается выполнять с данной информацией различным группам
пользователей.
При разработке регламента работы с конфиденциальной информацией в
электронном виде, можно воспользоваться уже существующим регламентом
обращения с документами в бумажном виде, внеся в него небольшие изменения.
Необходимо создать полный цикл жизни документа, начиная с его создания и
использования, кому и при каких условиях можно вносить изменения в эти
документы, сколько они должны храниться и каким образом будут уничтожены.
Для обеспечения режима конфиденциальности на первоначальном этапе
нужно идентифицировать все имеющиеся в компании информационные активы
как объект учета и оценки. В алгоритм оценки корпоративных информационных
активов имеющихся на предприятии включается их описание по следующим
категориям:
– использование человеческих ресурсов;
53
– использование информационных активов, которые показывают
конфиденциальные или открытые данные;
– использование программного ресурса, состоящего из программного
продукта, базы данных, корпоративного сервиса, а также зависимого
аппаратного обеспечения;
– использование физического ресурса, такого как сервера, рабочие
станции, сетевого и телекоммуникационного оборудования, а так же мобильных
устройств;
– использование сервисного ресурса, состоящего из электронной почты,
веб ресурсов, онлайн-хранилищ и каналов передачи данных;
– использование помещений в которых осуществляется обработка и
хранение информации [11].
По приказу генерального директора создается экспертная комиссия,
которая состоит из узкоквалифицированых работников компании (экспертов),
которая занимается детальной категоризацией имеющейся в компании
корпоративной информации. Эта работа сводится к выделению защищаемых
данных из общего объема имеющихся в компании информационных активов, а
затем из полученной категории выделяется конкретно ценная конфиденциальная
информация.
Процесс категоризации заключается в том, чтобы определить уровень
ценности информации и ее критичность, под которой можно понимать степень с
корой влияет информация на то, как эффективно будут функционировать
хозяйственные процессы предприятия. Всевозможные варианты методик
категоризации приводятся в международном стандарте ISO/IEC TR 13335, а так
же российском стандарте ГОСТ Р ИСО/МЭК ТО 13335-х. Например,
определение ценности информации по вышеназванным параметрам может быть
отражено в таблице 18.
Все баллы в таблице 18 были распределены в зависимости от того,
насколько ценной является информация, по каждому виду было присвоено от 1
до 4 баллов, при этом критичность информации так же ранжировалась в
диапазоне от 1 до 3-х в зависимости от важности.
54
Таблица 18
Определение ценности информации [8]
Параметр/значение
Критичность информации
Ценность вида информации
Критичная
(3 балла)
Существенная
(2 балла)
Незначительная
(1 балл)
Строго конфиденциальная (4
балла)
7
6
5
Конфиденциальная (3 балла)
6
5
4
Для внутреннего пользования
(2 балла)
5
4
3
Открытая (1 балл)
4
3
2
Сумма баллов, полученная путем сложения уровня ценности и важности,
располагается в ячейке пересечения столбцов и строк таблицы, указывая на то,
насколько данная информация в целом ценна для компании, включающей в себя
вид информации с точки зрения ограниченности доступа к ней и критичность
информации для руководства предприятия.
Кроме этого можно воспользоваться отраслевым дифференцированным
подходом, основанным на присвоении параметру ценности данных
определенного весового значения для определения уровня значимости ресурса с
точки зрения его участия в деятельности предприятия. При
дифференцированном подходе уровень важности информации оценивается не
одним баллом, а 0,1. Например, можно определить коэффициент ценности
различных категорий информации, отраженных в таблице 19.
Таблица 19
Коэффициент ценности информации [26]
Категория
информации
Открытая
информац
ия
Конфиденциальная информация
Управленче
ская
коммерческ
ая
Технолог
ическая
Финансовая,
бухгалтер.
Персонал
ьные
данные
Коэффициент
ценности
1
1,4
1,3
1,2
1,1
В регламенте так же необходимо прописать процесс обращения с
электронной почтой, так как отправка документов, содержащих
конфиденциальную информацию, по электронной почте должна строго
55
регулироваться. Поэтому адаптируя существующее в компании «Положение о
конфиденциальной информации» под новые реалии, к информации которая
находится в электронном виде, нужно особо отметить виды информации,
которые строго запрещено отправлять посредством электронной почты.
В АО «СвязьСнаб» необходимо расставить приоритеты по стандартному
набору информации для отделов, в результате одно подразделение сможет
отсылать данные по корпоративной почте, а у других таких прав не будет.
Например, рассылка писем содержащих в себе наименование топ менеджеров
предприятия, может осуществляться только юридическим отделом, банковские
реквизиты может пересылать только бухгалтерия, право выслать цены на
продукцию или тендерную документацию имеет возможность только отдел
продаж и т.п.
В регламент использования документов, которые содержат
конфиденциальную информацию, необходимо включить описание системы
хранения этих документов, а также организацию доступа к ним. В данном случае
используются те же правила, что и при работе с бумажными документами —
прежде чем получить доступ к документам для чтения либо для внесения
изменений сотрудник должен указать, для чего ему нужны эти привилегии, что
он будет делать с документом и на какой период ему нужно предоставить доступ
к этому документу.
Такой "журнал" работы с документами в случае электронных данных
вести даже проще, чем в бумажном, из-за того, что большая часть операций,
таких как проверка прав доступа, либо прав на изменение содержания, учет
времени работы с документом, а также контроль изменений может идти
автоматически.
Кроме того, в положении необходимо отметить, что администратору так
же как и другим пользователям запрещено изменение информации в журнале
своей работы, чтобы он не смог скрыть следы различных неправомерных
действий.
После того как в компании будет выстроена вся база документации,
необходимо переходить к процедурам, которые связанны с классификацией
документации, имеющейся на предприятии. Для соблюдения информационной

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)