Диплом: Разработка и реализация метода криптозащиты потоков цифровых данных (на примере ООО "Стройснаб")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
36
Программа позволяет автоматизировать бухгалтерский и налоговый учет
индивидуальных предпринимателей. Предполагается, что типовая программа не
требует адаптации и с ней будет работать только один пользователь.
Кроме указанных мер, в целях обеспечения информационной безопасности в
компании разработана и применяется система видеонаблюдения.Система
построена на использовании видеокамер Panasonic WV-BP334, характеристика
которых приведена в таблице 1.10.
Таблица 1.10
Технические характеристики применяемых видеокамер
Параметр
Значение
Чувствительный элемент:
1/3" ПЗС-матрица с построчным
переносом
Разрешающая способность
570 твл.
Разрешение:
768 х 582 пикс
Чувствительность
0,08 лк. - при F1.4; 0,06 лк - при F1.2;
0,02 лк - при F0.75
Отношение сигнал/шум:
50 дБ
Стандарт цветопередачи
PAL
Масса, гр
0,470 кг
Габариты (ШхВхД):
67x55x123 мм
Привод
серво / системы привода постоянного
тока (DC)
Питание камеры:
24В перем. тока 50Гц
Стоимость
8300 руб.
Схема расположения камер в здании компании «Стройснаб» приведена на
рисунках 1.4 и 1.5.
37
Вверх
ПО
Отдел
рекламы
Отдел
информационных
технологий
Отдел
рекламы
Отдел продаж
Заместитель
генерального
директора
Бухгалтерия
Рисунок 1.4 Схема расположения камер системы видеонаблюдения на
первом этаже здания
38
Вниз
Ген. директор
Конференц-зал
С
C
Z
C
Z
2375,00
Отдел закупок
Отдел логистики
Отдел маркетинга
Рисунок 1.5 Схема расположения камер системы видеонаблюдения на
втором этаже здания
Для защиты от утечек информации по каналам ПЭМИН используются
пассивные и активные средства защиты. К пассивным средствам противодействия
подслушиванию относится звукоизоляция. Звукоизоляция обеспечивается с
помощью архитектурных и инженерных конструкций: звукоизолирующих
ограждений помещений и зданий, экранов, кабин, кожухов.
В качества активного средства противодействия используется система
виброакустического зашумления "Соната АВ" мод. 3М.
39
Система виброакустической и акустической защиты с централизованным
возбуждением излучателей (ЦВИ) "Соната-АВ" модели 3М предназначена для
активной защиты речевой информации в выделенных (защищаемых) помещениях,
от утечки по акустическим и виброакустическим каналам.
Системным признаком аппаратуры "Соната-АВ" является построение по
принципу “единый источник электрического шумового сигнала +
электроакустические преобразователи"".
Результаты оценки действующей системы безопасности информации
приведены в таблице 1.11.
Таблица 1.11
Анализ выполнения основных задач по обеспечению информационной
безопасности
1.2.5 Оценка рисков
Многие документы содержат рекомендации по выбору методики (например,
ГОСТ Р ИСО/МЭК 13335-3-2007) или просто вариант методики (например,
готовятся к выходу "Рекомендации в области стандартизации Банка России" РС БР
ИББС-2.2, "Методика оценки рисков нарушения ИБ").
Основные задачи по обеспечению
информационной безопасности
Степень выполнения
Обеспечение антивирусной защиты
полностью
Обеспечение защиты информации на ПК
пользователей от НСД
Не обеспечивается
Предотвращение утечек информации по
каналам ПЭМИН
Практически полностью
Предотвращение проникновения
посторонних лиц на территорию компании
Только пассивное, практически не
обеспечено
Организация разграничения и защиты
информации в информационной системе
компании
Практически полностью
Обеспечение безопасности в ходе
переговоров, встреч и тому подобное
Практически полностью
Обеспечение охраны здания и особо важных
помещений
Практически полностью
40
В этих и других методиках, хорошо известных специалистам, предлагаются
различные способы сопоставления возможных последствий реализации угрозы с
вероятностью ее реализации и получения соответствующих выводов.
В зависимости от "математизации" этой процедуры сопоставления и выводов
методики иногда делят на качественные, полуколичественные и количественные.
При этом можно встретить точку зрения, что количественные методы в
принципе лучше качественных, и лишь недостаток точных данных (например,
статистики инцидентов) не дает пока возможности полностью перейти на их
использование, а если бы удалось еще сделать оценку последствий в денежных
единицах, то проблема оценки рисков вообще перестала бы быть проблемой.
Среди известных методов оценки рисков ИБ можно выделить следующие:
Cramm, Octave, RiskWatch, RA2, CallioSecura 17799, Proteus. Выбор методики –
важная подготовительная работа для последующих этапов оценки рисков,
влияющая на эффективность и адекватность всего процесса.
В компании компании «Стройснаб» используется методика оценки рисков
OCTAVE (OperationallyCriticalThreat, Asset, andVulnerabilityEvaluation) - методика
поведения оценки рисков в организации, разрабатываемая институтом
SoftwareEngineeringInstitute (SEI) при университете Карнеги Меллон
(CarnegieMellonUniversity).
Особенность данной методики заключается в том, что весь процесс анализа
производится силами сотрудников организации, без привлечения внешних
консультантов. Именно из-за этого на предприятии используется данная
методика.Кроме того, вся информация по осуществлению оценки рисков поданной
методики находится в открытом доступе, что также удешевляет всю процедуру.
Octaveпредполагает три фазы анализа:
разработка профиля угроз, связанных с активом;
идентификация инфраструктурных уязвимостей;
разработка стратегии и планов безопасности.
Профиль угрозы включает в себя указания на актив (asset), тип доступа к
активу (access), источник угрозы (actor), тип нарушения или мотив (motive),
результат (outcome) и ссылки на описания угрозы в общедоступных каталогах.
41
Для оценки рисков в рамках данной методики создается смешанная группа,
включающая как технических специалистов, так и руководителей разного уровня,
что позволяет всесторонне оценить последствия для бизнеса возможных
инцидентов в области безопасности и разработать контрмеры.
На рассматриваемом предприятии оценка рисков проводится начальником
отдела информационных технологийсовместно с генеральным директором,
техническим директором и сотрудниками отдела.
Исходная информация для оценки рисков предоставляется в виде статистики
нарушений информационной безопасности за период, описания тенденций в
защите и обеспечении ИБ, вирусной активности,также криминальной обстановки в
районе расположения здания компании.
Результаты оценки рисков предоставляются в виде перечня рисков, каждому
из которых определен ранг.
Результаты оценки рисков приведены в таблице 1.12.
Таблица 1.12
Результаты оценки рисков информационным активам организации
Риск
Актив
Ранг
риска
НСД к
информационной
системе
Сведения о клиентах и партнерах
5
Сведения о планах противодействия
конкурентам
5
Статистические данные
5
База данных
5
Сведения о финансовых операциях
5
Сведения о контактах с другими фирмами
5
Кража
информационных
активов
Сведения о политике развития новых
направлений деятельности
5
Сведения о клиентах и партнерах
4
Сведения о планах противодействия
конкурентам
4
Статистические данные
4
Съем информации с
помощью технических
средств
Сведения о клиентах и партнерах
4
Сведения о планах противодействия
конкурентам
4
Статистические данные
3
База данных
3
Сведения о финансовых операциях
3
Сведения о контактах с другими фирмами
3
42
Риск
Актив
Ранг
риска
Отключение или вывод
из строя подсистем
обеспечения
функционирования
информационных
систем
Сведения о клиентах и партнерах
3
Сведения о планах противодействия
конкурентам
2
Статистические данные
2
База данных
2
Сведения о финансовых операциях
1
Сведения о контактах с другими фирмами
1
Таким образом, основываясь на результатах проведенного анализа рисков
угроз, можно сделать вывод, что в первую очередь необходимо обеспечивать
защиту информационных активов от несанкционированного доступа, а также
исключить возможность ражи ценной информации как сотрудниками компании,
так и третьими лицами..
1.3 Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения информационной
безопасности и защиты информации на предприятии
1.3.1 Выбор комплекса задач обеспечения информационной
безопасности
В результате анализа вышеприведенной информации можно однозначно
сказать, что требования по обеспечению информационной безопасности в
компании «Стройснаб» не удовлетворяются в полной мере, а именно:
Проблема в контроле доступа. Контроль доступа субъектов к дискам,
папкам, файлам, записям, полям записей, реализован неверно. Проблемы передачи
прав доступа к дискам, папкам, файлам, записям, в процессе создания новой
сетевой папки на файловом сервере отдельного работника.
Невозможность периодического тестирования СЗИ от возможных НСД. Из
данной проблемы следует недоступность выявления недостатки системы ИБ.
Из описанного выше сделаем вывод, что система ИБ не удовлетворяет
требованиям по ЗИ от НСД, в полной мере для компании данного типа. Поэтому,
систему ИБ компании нужно срочно переделывать.
Изначальный недостаток системы не так важен, и для его устранения нужно
лишь установить необходимое ПО для тестирования СЗИ.
43
Чтобы решить вторую проблему, важно рассмотреть возникновение
недостатка СЗИ, поддерживающего контроль доступа субъектов к дискам, папкам,
файлам, записям и полям записей. Эту операцию реализует служба каталогов АD.
Проблема заключается в следующем: для полноценной работы с данными в
компании применяется единый файловый сервер, где сохранена вся
обрабатываемая информация, тут же представлена структура каталогов,
повторяющая структурную организацию компании, т.е. для всех отделов фирмы
«Стройснаб» имеется отдельный каталог, включающий в себя личные каталоги
сотрудников компании. Личные каталоги сотрудников – это своего рода сетевой
диск, созданный под учетной записью сотрудника с личного ПК. Нюанс состоит в
том, что в процессе создания сетевого диска не всегда правильно определяются
права доступа на данный ресурс. Данная ошибка может повлечь за собой ряд
уязвимостей исходного ресурса, ведь сами пользователи, не являющиеся
владельцем ресурса, имеют по ошибке полные права на данный ресурс, т.е. могут
его изменять, дополнять, копировать в него новые документы, корректировать
данные ресурса. Все описанные действия в конечном итоге приведут к
модификации, потере информационного ресурса, возможно, к
несанкционированному копированию данных, что в свою очередь приведет к
серьезным проблемам.
Для того, чтобы избежать событий такого рода важно проверять права
доступа на любой выделенный каталог на файловом сервере и корректировать все
ошибки. Если таких «доступных» каталогов найдется не больше 10, то этот
процесс займет малое время, приблизительно один рабочий день, но если
суммарное число превысит 100, то временные затраты значительно увеличатся.
При этом корректировку прав важно проводить в период отсутствия запросов к
ресурсам, т.е. для выполнения этой процедуры нужно нерабочее время. Поэтому
методами ОС в данном случае не обойтись. Из всего этого следует потребность
применения ПО, поддерживающего защиту ресурсов файлового сервера, а также
сей информации, хранящейся на ПК сотрудников. Для этого и созданы
криптографические СЗИ.
Таким образом, в ВКР будут решены следующие задачи:
44
• Будут проанализированы существующие средства защиты
информации и выбран оптимальный;
• Будут определены организационные, инженерно-технические и
программно-аппаратные средства защиты;
• Будет проведена анализ нормативно-правовых актов по защите
информации;
• Будет разработан контрольный пример применения средств защиты
информации;
• Будут рассчитаны показатели экономической эффективности проекта.
1.3.2 Определение места проектируемого комплекса задач в комплексе
задач предприятия, детализация задач информационной безопасности и
защиты информации
Итогами анализа приведенной выше информации можно точно обозначить
то, что требования по реализации ИБ в ООО «Стройснаб» не удовлетворяются на
100 процентов.
Для увеличения уровня защиты данных, которые передаются по открытым
каналам связи, нужно применять следующие меры:
• Использование криптографических методов шифрования при передаче
данных;
• Защита удаленного доступа;
• Обеспечение безопасности доступа во все внутренние сегменты ЛВС
филиалов методами реализации межсетевых экранов.
Данные меры предполагают применение как программных, так и аппаратных
методов. Также очень важна разработка инструкций по работе c данными
элементами сети, которые входят в политику безопасности и связаны с другими ее
положениями и техническими документами.
Есть лишь пара подходов к процессу криптографической защиты (а
конкретно, к шифрованию) объектов АС:
• Шифрование предварительное;
• Шифрование динамическое.
45
Суть предварительного шифрования заключается в шифровании файла
отдельным ПО (субъектом), а в дешифровании аналогичным или иным другим ПО
(для дешифрования используется та же или другая (созданная для дешифрования)
программа). Затем расшифрованный массив уже может применяться в ПО
пользователя. Подобный метод хоть и имеет ряд недостатков, все равно достаточно
широко используется.
Основными недостатками предварительного шифрования можно считать:
• Применение дополнительного ресурса для связи с зашифрованным
объектом (свободного места на диске в случае дешифрования в файл с изменённым
именем, или времени);
• Возможность доступа со стороны активных субъектов АС к готовому
файлу (в момент его существования);
• Гарантия 100% уничтожения расшифрованного файла по факту его
применения.
Сейчас набирает популярность динамическое шифрование. Специфика
динамического шифрования заключается в следующем.
Реализуется шифрование всего файла (так же, как и в случае
предварительного шифрования). Далее при помощи специальных механизмов,
поддерживающих модификацию функций ПО АС, обращающегося к объектам,
проводится работа с зашифрованным объектом. Важно понимать, что в таком
случае дешифрованию подвергается только отдельная часть объекта, которая
используется прикладным ПО в текущий момент времени. В момент записи со
стороны прикладного ПО происходит шифрование создаваемой части объекта.
Такой метод помогает значительно экономить вычислительные ресурсы АС,
т.к. расшифровывается только та часть объекта, которая нужна в данный момент
прикладному ПО. Также на внешних носителях данные всегда хранятся в
зашифрованном виде, что очень важно в плане невозможности доступа к ней.
Динамическое шифрование лучше всего применять там, где присутствуют
разделяемые удаленные или распределенные объекты АС.
Динамическое шифрование данных нужно рассматривать в контексте
защиты группы файлов– диска или отдельной папки.

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)