Диплом: Разработка и реализация метода криптозащиты потоков цифровых данных (на примере ООО "Стройснаб")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
66
пакетов по определенным правилам с аутентификацией их источников и
получателей, а также методы сокрытия IP-адресов.
КРИПТОН-IP позволяет также осуществлять криптографическую защиту
файлов данных. Для контроля целостности и авторства файлов формируется их
электронная цифровая подпись (ЭЦП).
Аппаратно-программная система защиты информации СРД «КРИПТОН-
Щит» предназначена для обеспечения защиты информации от
несанкционированного доступа (НСД) в автоматизированных информационных
системах (АИС) на базе автономных средств вычислительной техники.
Система «КРИПТОН-Щит» соответствует всем требованиям руководящих
документов Гостехкомиссии (ФСТЭК) по уровню защиты гостайны – реализуя
мандатный принцип разграничения доступа по набору иерархических и
неиерархических категорий и используя полную матрицу доступа «пользователи-
процессы-ресурсы».
Система «КРИПТОН-Щит» работает на уровне микроядра операционной
системы (MS Windows NT, 2000, XP32/64, 2003 32/64, Vista 32), независимо от
встроенных в ОС средств контроля доступа, и отличается низкими системными
требованиями. КРИПТОН-ЩИТ не изменяет системный файлы Windows.
Комплекс криптографической защиты (ККЗ) «Клан» предназначен для
создания защищенной виртуальной корпоративной сети с механизмами
обеспечения безопасности на сетевом уровне на базе незащищенных каналов связи.
Областью применения ККЗ являются распределенные ведомственные
(корпоративные) сети, поддерживающие протокол IP, и использующие скоростные
каналы связи (Ethernet, FastEthernet, ATM).
ККЗ, в зависимости от модификации, обеспечивает криптографическую
защиту сетей, как обрабатывающих информацию содержащую гос.тайну (до грифа
Совершенно Секретно включительно), так и обрабатывающих информацию
ограниченного доступа, не содержащую гос.тайну.
Для обеспечения безопасности информации, передаваемой за пределы
защищенных сегментов,
Программно-аппаратный комплекс средств защиты информации от
несанкционированного доступа - аппаратный модуль доверенной загрузки -
67
«Аккорд-АМДЗ» предназначен для применения на ПЭВМ (РС) типа IBM PC для
защиты ПЭВМ (АС) и информационных ресурсов от НСД и контроля целостности
файлов и областей HDD (в том числе и системных) при многопользовательском
режиме их эксплуатации. При этом обеспечивается режим доверенной загрузки в
различных операционных средах: MS DOS, Windows 3.x, Windows 95/98, Windows
NT/2000/XP/Vista, OS/2, UNIX.
Комплекс представляет собой совокупность технических и программных
средств, предназначенных для выполнения основных функций защиты от НСД
ПЭВМ (АС) на основе:
применения персональных идентификаторов пользователей;
парольного механизма;
блокировки загрузки операционной системы со съемных
носителей информации;
контроля целостности технических средств и программных средств
(файлов общего, прикладного ПО и данных) ПЭВМ (АС);
обеспечения режима доверенной загрузки* установленных в ПЭВМ
(АС) операционных систем, использующих любую из файловых систем: FAT 12,
FAT 16, FAT 32, NTFS, HPFS, FreeBSD, Ext2FS, Sol86FS, QNXFS, MINIX.
В комплексе "Аккорд-АМДЗ" могут применяться различные модификации
специализированных контроллеров:
• контроллер "Аккорд-5" используется для защиты ПЭВМ (РС) (РС) с
шинным интерфейсом PCI;
• контроллер "Аккорд-5тх" используются для защиты ПЭВМ (РС) (РС) с
шинным интерфейсом PCI (5В), или PCI-X (3.3В);
• контроллер "Аккорд-5.5" используются для защиты ПЭВМ (РС) (РС) с
шинным интерфейсом PCI (5В), или PCI-X (3.3В);
• контроллер "Аккорд-5.5-E" используются для защиты ПЭВМ (РС) (РС)
с шинным интерфейсом PCIExpress.
Так как только данный комплекс обеспечивает все необходимые функции,
выбираем его для использования в системе защиты информации компании
«Стройснаб».
68
2 Проектная часть
2.1 Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия
2.1.1 Отечественная и международная нормативно-правовая основа
создания системы обеспечения информационной безопасности и защиты
информации предприятия
Главным источником права в рамках поддержания ИБ РФ становится
Конституция РФ.
Система норм права РФ в области ЗИ состоит из законов, подзаконных актов
(указов и распоряжений Президента РФ и Правительства РФ, нормативных
правовых актов окружных органов исполнительной власти), а также совокупности
многосторонних и двусторонних международных договоров РФ, которые согласно
Конституции РФ являются частью ее системы права.
К базовым законодательным актам этой области можно отнести:
• Законы РФ “О СМИ”, “О гос. тайне”, “Основы законодательства по
архивному фонду РФ и архивах”, “Об охране прав топологий интегральных
микросхем”, “Об охране прав программ для ЭВМ и БД”, “О смежных и авторских
правах”, Патентный закон;
• ФЗ “О данных, информатизации и ее защите”, “О связи”, “Об
необходимом экземпляре документов”, “Об участии в международном обмене
данными”.
Также, нормы, контролирующие отношения в рамках ЗИ, содержат ряд
кодексов (Гражданский, Процессуальный, Уголовный, Таможенный, Налоговый,
Семейный и т.д.), в законодательных актах, которые оговаривают правовой статус
ряда госорганов, к примеру, в законах “О ЦБ РФ, “О федеральных органах
правительственный данных и связи”, а также в остальных федеральных законах.
Основным законодательным актом, который описывает отношения в
информационной сфере (а также в вопросах ЗИ), становится ФЗ «О данных,
информатизации и ее защите», начавший действие в 2006 году.
В данном законе описаны важнейшие термины информационной сферы.
Исходя из статьи 2 Закона, информация – это данные о лицах, предметах, фактах,
явлениях, процессах и событиях независимо от вида их представления.
69
Внутри объектов регулирования основное место занимают:
• «Документ – сохраненная на материальном носителе информация с
реквизитами, которые помогают определить ее»;
• «Информационные ресурсы – ряд документов и отдельных массивов
документов, данные в ИС (архивах, фондах, библиотеках, БД, других ИС)»;
• «Данные о гражданах (ПДн) – сведения событиях, фактах и
обстоятельствах жизни гражданина, которые помогают определить его личность»;
• «Секретные данные – документированная информация, разрешение на
доступ к которой ограничен в рамках законодательства РФ».
Основным достижением Закона выступает деление информационных
ресурсов по категориям доступа. Исходя из Закона, документированная
информация с разделенным доступом, согласно условиям ее правового режима,
делится на данные, отнесенную к гос. тайне, и секретную.
В Законе приведен список сведений, которые нельзя относить к секретной
информации с ограниченным доступом. В первую очередь, это законодательные и
другие правовые акты, отвечающие за правовой статус органов гос. власти,
местного самоуправления, компаний и общественных объединений; документы,
включающие данные по чрезвычайным ситуациям, демографическую,
экологическую, санитарно-эпидемиологическую, метеорологическую и еще ряд
важных данных; документы, описывающие данные по работе органов гос. власти и
местного самоуправления, о применении бюджетных средств, об уровне экономики
и потребностях населения (исключая данные, относящиеся к гос. тайне).
В Законе описаны также вопросы, связанные с принципом работы с ПДн,
сертификацией ИС, технологий, средств их поддержки и лицензированием работы
по созданию и применению информационных ресурсов.
Глава 5 Закона «ЗИ и прав субъектов в рамках информационных процессов и
информатизации» становится основной для российского законодательства в рамках
ЗИ.
Главные цели ЗИ следующие:
• Недопущение утечки, утраты, кражи, изменения и подделки данных
(защищается любая информация, в том числе и открытая);
70
• Минимизация угроз безопасности общества, государства и личности
(то есть ЗИ становится одним из методов поддержания ИБ РФ);
• Охрана конституционных прав граждан на сохранность персональной
тайны и секретности ПДн, имеющихся в ИС;
• Охрана гос. тайны, конфиденциальной документированной
информации в рамках соответствующих законов.
Закон отражает, кем и в отношении каких сведений устанавливается ЗИ. При
этом порядок защиты гос. тайны и ПДн описывается федеральным законом. Для
остальных данных с ограниченным доступом режим защиты указывает сам
владелец информационных ресурсов.
Сама ЗИ должна иметь комплексный характер.
Такой подход реализуется благодаря применению унифицированного
алгоритмического протокола для методов криптографической защиты в рамках
отечественных ГОСТ:
• ГОСТ 28147-89 Системы обработки данных. ЗИ криптографическая.
Алгоритм криптографического шифрования.
• ГОСТ Р 34.10-94 ИТ. Криптографическая ЗИ. Процедуры отработки и
проверки электронной цифровой подписи на базе асимметричного крипто-
алгоритма.
• ГОСТ Р 34.11-94 ИТ. Криптографическая ЗИ Хэш-функции.
• ГОСТ Р 50739-95 Средства ЭВМ. Защита от НСД к данным. Общие
технические требования.
Сегодня в России наряду со своей нормативной базой применяется более 140
международных стандартов в области ИТ. И 30 из них затрагивают вопросы ЗИ.
Часть международных стандартов по ЗИ вводятся в действие в России, но эти
стандарты не имеют полноценной основы для решения инцидентов ИБ, особенно в
рамках нормативного регулирования, инструментального и методического
обеспечения разработки, прохождения сертификации безопасности ИТ с учетом
нынешних темпов развития, многообразия и масштабности угроз.
Сейчас в разных странах проходит становление поколение стандартов в
области ЗИ, которые описывают практические вопросы контроля ИБ компании. В
них входят международные и национальные стандарты контроля ИБ: ISO 15408,
71
ISO 17799 (BS 7799), BSI; стандарты проверки ИС и ИБ: COBIT, SAC, COSO и
некоторые другие, которые становятся аналогами. Исходя из международных и
национальных стандартов поддержание ИБ в любой компании включает
следующее.
Первое: выявление целей поддержания ИБ компьютерных систем. Второе:
внедрение эффективной системы контроля ИБ. Третье: подсчёт совокупности
описанных не только качественных, но и количественных параметров для оценки
достаточности ИБ описанным целям. Четвертое: использование инструментария
поддержания ИБ и оценки ее нынешнего состояния. Пятое: применение методик
контроля безопасности с обоснованной системой метрик и мер поддержания ИБ,
позволяющих явно выявить уровень защищенности информационных активов и
контролировать ИБ компании.
Важность международных стандартов IS017799 и ISO15408 сложно
переоценить. Эти стандарты необходимы в качестве основы для проведения любых
работ в рамках ИБ, в т. ч. различных проверок. IS017799 рассматривает вопросы
организации и контроля безопасности, а стандарт ISO 15408 показывает детальные
требования, которые имеются к программно-техническим механизмам ЗИ.
Спецификация SysTrust определена для рассмотрения, поскольку сегодня очень
широко применяется аудиторскими компаниями, реализующими финансовый
аудит для своих клиентов и продающих услуги ИТ аудита в рамках
дополнительного инструмента финансового аудита. Немецкий стандарт «BSI\IT
Baseline Protection Manual» включает самое содержательное руководство по
поддержанию сохранности ИТ и несет огромную практическую ценность для всех
сотрудников, отвечающих за вопросы ИБ. Практические стандарты и руководства
поддержания ИБ, создаваемое в рамках проекта SCORE, направленны на
технических специалистов и становятся самыми совершенными сегодня.
Программа подтверждения сертификации Интернет сайтов по требованиям ИБ и
текущая спецификация, переданная институтом SANS, может быть рассмотрена в
связи с постоянно повышающейся актуальностью вопросов защиты ИС компаний
от атак из сети Интернет и повышением числа соответствующих работ при
проверки совокупной безопасности.
72
У нас же стандарт ISO 17799 пока нельзя назвать общепринятым
документом, в отличие от стандартов ГТК и ФАПСИ. Но эти стандарты на
практике используются для программных продуктов, стандарты ФАПСИ
отражают, чаще всего, использование криптографических средств. Применение
этих стандартов к системе управления ИБ компании практически нереально,
поскольку сами стандарты были необходимы, более точно, для ПО и сертификации
всей ИТ системы компании на уровень требуемого стандарта ГТК, что становится
достаточно сложным и не совсем неэффективным делом. По-другому обстоят дела
со стандартом ISO 17799. Даже несмотря на обобщенность и отсутствие в
отдельных частях стандарта конкретных деталей, это стандарт создан именно для
его применения с сложных разветвленных корпоративных системах, и важно знать,
что ISO 17799 никак не мешает существующим российским стандартам ГТК и
ФАПСИ.
По итогу, аудит в области ИТ, хотя и не конкретного отношения к
финансовому аудиту, часто выступает в роли дополнения к нему в рамках
коммерческой услуги, передаваемой аудиторскими фирмами своим клиентам, в
связи с ростом зависимости бизнес-партнеров от ИТ. Идея состоит в том, что
применение стабильных и безопасных ИТ систем до выявления некой степени
гарантирует поддержание финансовой отчетности компании. Хорошие результаты
ИТ аудита в некоторых случаях позволяют выполнять финансовый аудит в узком
варианте, экономя время и средства клиентов.
Все описанные стандарты и названные подходы имеют некие ограничения.
Границей германского стандарта BSI становится недоступность описать
рекомендации этого стандарта на защиту информационных активов наших фирм,
которые сильно отличны по своей структуре и специфике бизнес деятельности от
описанных ранее образцов реализации режима ИБ Ограничением стандартов ISO
17799 и COBIT выступает сложность перехода от совокупных принципов и
вопросов ЗИ к частным практическим процессам поддержания ИБ в российских
компаниях. Суть проблемы состоит в том, что защита активов фирмы описывается
также некими индивидуальными специфическими нюансами бизнес деятельности в
рамках ограничений и регулирования нашей нормативной базы в рамках ЗИ.
73
Проще говоря, только применяя совместно сильные стороны описанных
международных стандартов, а также адаптировав все выдержанные рекомендации
в рамках требований российской нормативной базы в области ЗИ можно
результативно проводить защиту информационных активов выбранной компании в
России.
2.1.2 Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации
предприятия
Сама информационная безопасность так или иначе связана с рисками для
информационных ресурсов, под которыми можно понимать, как возможность
нанесения им вреда, так и снижение их общего уровня защищенности. Сами риски
порой имеют различную природу и характеристики, и по одной из базовых
классификация с рамках информационной безопасности их часто делят на:
Риски системные, т.е. неуправляемые, которые связаны с технологической
средой, в которой непосредственно и функционируют информационные системы;
Риски операционные, называемые часто управляемыми рисками, которые
связаны с особенными условиями использования различных информационных
систем, их технических нюансов, используемых алгоритмов, аппаратными
средствами и т.д.
Сам процесс управления рисками решается на административном уровне ИБ,
т.к. исключительно руководство компании может выделить необходимые средства
на ресурсы, а также инициировать и проводить проверки соответствующих
программ.
Управление рисками, как и разработка своей политики безопасности,
актуально только для таких компаний, в которых обработка информации проходит
нестандартными методами. Обычной компании будет достаточно и стандартных
мер безопасности, которые выбираются на основе исследования типичных рисков
или вообще без всяких исследований (особенно актуально это исходя из
описанного выше законодательства РФ по данному вопросу).
Применение ИС связано с некоторой группой рисков. Когда возможная
угроза слишком велика, важно принять экономически верные методы защиты.
74
Непосредственная оценка рисков важна для контроля эффективности работы в
области безопасности для отслеживания изменения обстановки.
С точки зрения количества уровень рисков так или иначе принадлежит к
функции вероятности реализации угрозы (которая применяет наиболее уязвимые
места), а также размеру предполагаемого ущерба.
Исходя из этого, суть мероприятий по управлению рисками основана на том,
чтобы верно рассчитать их размер, разработать правильные и эффективные меры
для снижения уровня риска, а также удостовериться, что сами риски находятся в
приемлемых рамках (и такими же и остаются).
В отношении выявленных рисков есть несколько вариантов действий:
Их ликвидация (устранение причины);
Их уменьшение (внедрение дополнительных мер защиты);
Их принятие (разработка плана действия без изменения условий).
Процесс управления рисками можно поделить на несколько этапов:
Подбор анализируемого объекта и уровня его детализации;
Выбор подходящей методологии оценки;
Определение активов;
Анализ угроз и возможных последствий, определение уязвимостей в защите;
Оценка всех рисков;
Подбор мер защиты;
Внедрение и проверка этих мер;
Оценивание остаточных рисков.
6 и 7 этапы – это выбор защитных средств, а все остальные этапы – это
оценка рисков.
Риски важно контролировать всегда, периодически делая их переоценку.
Важно заметить, что если первая добросовестно выполненная и
задокументированная оценка была выполнена правильно, то в дальнейшем вся
задача упрощается.
Управление рисками, как и любую другую деятельность в области IT важно
внедрить в жизненный цикл ИС. При этом полученный эффект гораздо больше, а
затраты минимальны. Раньше были определены 5 этапов жизненного цикла, теперь
опишем, что дает управление рисками на каждом из них.
75
На этапе закупки знание рисков поможет реализовать нужные
архитектурные решения, которые могут играть ключевую роль при обеспечении
защиты данных.
На этапе установки выявленные риски помогут правильно сконфигурировать
систему, протестировать и отработать ранее заявленные требования, а полный цикл
контроля рисков должен быть запушен раньше внедрения системы в эксплуатацию.
Первый шаг оценки рисков – это выбор анализируемых объектов и уровней
их детализации. Если компания небольшая, можно рассмотреть полную
инфраструктуру, однако если компания большая, то полная оценка потребует
огромных затрат времени и сил. При этом лучше всего обращать внимание на
ключевые сервисы, заранее быть готовым к приближенной оценке. Однако если и
важных сервисов достаточно, то выбираются те, для которых риски заведомом
известны и велики.
При определении активов, т.е. тех ресурсов и ценностей, которые защищает
компания, важно учитывать не только компоненты ИС, но и всю зависимую
инфраструктуру, нематериальные ценности и персонал, а также имидж и
репутацию компании. Началом тут можно считать представление о миссии фирмы,
т.е. ее основных направлениях деятельности, которые важно сохранять при любых
раскладах. Если опираться на объектно-ориентированный язык, то это будет
звучать, как описание внешнего интерфейса компании, которая представляется как
абстрактный объект.
Вся методика оценки рисков реализуется на основе ценовой шкалы, где
каждый риск сопоставляется с активом и отражается наличие различных угроз.
Для выражения базовой оценки хватает и трехуровневой шкалы критичности
низкий, средний и высокий уровень. В этом случае оценка любого уровня
реализуется на основе нескольких принципов критичности для указанного актива, а
именно:
Информационные активы (виды данных) могут быть оценены с точки зрения
нанесения ущерба фирме от их раскрытия, изменения или полной недоступности в
течение длительного времени;
ПО, материальные ресурсы и сервисы могут быть оценены с точки зрения
работоспособности и доступности. В таком случае нужно определить, какой размер

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)