Диплом: Разработка и внедрение политики информационной безопасности в ООО «ГАРС Телеком-УТ"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
41
1) сформированы общие положения политики безопасности компании;
2) выбран программный комплекс для защиты информации;
3) оценена экономическая эффективность внедрения выбранных мер.
1.3.2 Определение места проектируемого комплекса задач в комплексе
задач предприятия, детализация задач информационной безопасности и
защиты информации
В составе системы защиты информации могут использоваться
организационные методы, технические методы и инженерно-технические методы
обеспечения защиты информации.
Организационные методы в основном ориентированы на работу с персоналом,
выбор местоположения и размещения объектов информатизации, организацию
систем физической, противопожарной защиты, контроля выполнения принятых мер,
возложения персональной ответственности за выполнение мер защиты. Методы
применяются для уменьшения числа внутренних антропогенных, техногенных и
стихийных источников угроз, а также уменьшения влияния уязвимостей.
Основными организационными методами являются:
- выбор местоположения и размещение;
- физическая защита и организация охраны;
- ограничение доступа персонала в помещения, в которых размещены
технические средства обработки защищаемых информационных ресурсов;
- подбор и работа с персоналом;
- организация инструктажа персонала;
- организация учета оборудования и носителей;
- контроль выполнения требований по защите;
- противопожарная охрана;
- обеспечение надежного сервисного обслуживания;
- организация взаимодействия с компетентными органами.
Организационные методы направлены на исключение возможности тайного
проникновения на территорию объектов организации посторонних лиц, обеспечение
удобства контроля прохода и перемещения сотрудников, создание отдельных зон с
42
самостоятельной системой доступа, ознакомление и изучение сотрудников, их
обучение работе с защищаемой информацией, ознакомление с мерой
ответственности за разглашение, контроль за действиями персонала, проведение
расследований нарушений установленных правил.
Инженерно-технические методы ориентированы на оптимальное построение
зданий, сооружений, сетей инженерных и транспортных коммуникаций
проверяемой организации с учетом требований обеспечения безопасности
информации. Эти методы, как правило, реализуются на этапе строительства или
реконструкции объектов проверяемой организации, способствуют повышению их
общей живучести и устраняют источники угроз, обусловленные стихийными
бедствиями, и техногенного характера, не устранимые другими методами. Они
направлены на ослабление влияния большого количества объективных и случайных
уязвимостей.
Технические методы основаны на применении специальных технических
средств защиты информации и контроля обстановки и ориентированы на устранение
угроз, связанных с действиями внешних антропогенных источников угроз по
добыванию информации незаконными техническими средствами. Некоторые из
этих методов позволяют устранить воздействие техногенных источников угроз и
ослабляют влияние объективных, субъективных и случайных уязвимостей.
Техническими методами являются:
- резервирование технических средств обработки;
- резервирование каналов связи;
- использование выделенных каналов связи;
- создание резервной копии (дублирование) информационных ресурсов;
- создание системы пространственного зашумления;
- создание системы акустического зашумления;
- экранирование узлов и оборудования ИС проверяемой организации;
- использование в ИС проверяемой организации доработанного
оборудования;
- использование источников гарантированного питания для ИС;
- контроль каналов связи для передачи информации в проверяемой
организации;
43
- контроль отсутствия средств съема информации на объектах.
Программно-аппаратные методы нацелены на устранение проявления угроз,
непосредственно связанных с процессом обработки и передачи информации в ИС.
Без этих методов невозможно построение целостной комплексной системы
обеспечения БИ. К этой группе относятся следующие методы:
- ограничение доступа к средствам обработки информации;
- ограничение доступа к объектам защиты информации;
- разграничение доступа субъектов (пользователей);
- управление внешними потоками информации;
- управление внутренними потоками информации;
- маскирование структуры и назначения ИС;
- подтверждение подлинности информации;
- преобразование (шифрование, кодирование) информации при ее
передаче и хранении;
- блокирование неиспользуемых сервисов;
- мониторинг целостности программного обеспечения, конфигурации
ИС;
- мониторинг ДВ на ИС;
- мониторинг действий субъектов информационных процессов.
Система обеспечения безопасности информации (СОБИ) представляет собой
практическую реализацию на объекте защиты комплекса методов, способов и
приемов противодействия возможным ДВ при реализации значимых угроз БИ.
Высокая эффективность функционирования СОБИ будет обеспечена только при
условии одновременного выполнения всех входящих в комплекс методов
противодействия угрозам. Построение СОБИ может осуществляться в соответствии
с положениями некоторых мировых стандартов в области БИ (в частности, стандарта
ISO 15408).
Одними из главных принципов построения СОБИ являются системность и
многоуровневость. Следуя данным принципам, предполагается, что наибольшая
эффективность защиты информационных ресурсов КИС от осуществления ДВ будет
достигнута, если СОБИ будет строиться как иерархическая, многоуровневая
система. Комплексный подход, применяемый при построении СОБИ,
44
предусматривает наличие нескольких уровней защиты, которые определяют
требования по обеспечению безопасности информации на всех этапах ее
использования в ИС (рис. 1.10):
Доверенная
информационная
среда
Аутентификация/
Идентификация
Контроль доступа
Защита
информационных
потоков
Аудит и
регистрация
Доверенная
информационная среда
Аутентификация/
Идентификация
Контроль доступа
Защита информационных
потоков
Система обеспечения защиты информации
Рисунок 1.6 Уровни защиты в комплексных системах защиты информации
1. Технологический. Данный уровень предполагает использование
средств защиты, которые обеспечивают использование доверенного программного
обеспечения и технических средств, участвующих в обработке защищаемой
информации. Другими словами, средства защиты, ис-пользуемые на данном уровне,
гарантируют целостность и надежность данных средств.
2. Пользовательский. Средства защиты, используемые на данном уровне,
обеспечивают выполнение функций по разграничению полномочий пользователей
при работе с ИР ИС, функций по непосредственному контролю за соблюдением
правил, определяющих эти полномочия, а также контроль за потоками информации
между пользователями.
3. Сетевой. Этот уровень предусматривает построение защитной
оболочки (защищенного периметра) как вокруг самой ИС, так и вокруг отдельных
ее сегментов. Под защитной оболочкой понимается наличие мер и средств,
45
обеспечивающих выполнение основных защитных функций, предусматривающих
защиту от НСД к информации, контроль за межсетевыми и межсегментными
потоками данных, а также разграничение доступа внешних пользователей к
внутренним ресурсам ИС.
4. Канальный. Средства защиты на этом уровне обеспечивают создание
доверенных каналов связи между структурными составляющими ИС (сетевые
сегменты, рабочие станции, серверы), которые осуществляют передачу данных,
обеспечивая ее целостность, конфиденциальность и доступность.
При построении по функциональным признакам СОБИ делится на
подсистемы, предоставляющие собой отдельные службы безопасности, которые
обеспечивают выполнение целевых задач по защите ИР:
1. Подсистема поддержки доверенной информационной среды
предназначена для поддержания целостной программно-аппаратной среды ИС,
обеспечения гарантий доверительности пользователей ИС к предоставляемой
системой информации и сервисам. В общем случае подсистема включает в себя
следующие средства: как антивирусная защита, контроль лицензионной политики,
контроль отказоустойчивости аппаратных платформ и линий связи, контроль
целостности системного ПО и др.
2. Подсистема аутентификации и идентификации предназначена для
проведения процедур аутентификации/идентификации пользователей, сетевых
приложений, СУБД и т.д. на всех этапах обработки и обращения информации в ИС.
Подсистема реализуется механизмами аутентификации, встроенными в средства
защиты. Подсистема тесно взаимодействует с подсистемой контроля доступа.
3. Подсистема контроля доступа предназначена для управления и
контроля за доступом пользователей к рабочим станциям, серверам, прикладным
системам, системным и сетевым сервисам и др., входящим в состав ИС, на базе
многоуровневой политики безопасности. Подсистема реализуется механизмами
разграничения полномочий, встроенными в системное ПО и средства защиты.
Одной из задач подсистемы является реализация политики «единой контролируемой
точки входа» в систему.
4. Подсистема защиты потоков предназначена для создания доверенных
каналов связи между структурными составляющими ИС. Данная подсистема
46
обеспечивает защиту данных, передаваемых как по открытым каналам, так и по
конфиденциальным каналам внутри ИС. Для реализации функций, выполняемых
данной подсистемой, используются средства криптографического преобразования
данных и подтверждения их подлинности (целостности).
5. Подсистема аудита и регистрации осуществляет сбор и хранение
информации об общем состоянии программных и технических компонентов,
функционирующих отдельно или входящих в состав подсистем безопасности, и
предназначена для предварительного анализа данной информации. Подсистема, в
случае необходимости, выполняет оперативное оповещение службы безопасности о
состоянии используемого оборудования и ПО, действующего в составе ИС, и
изменениях, действиях администраторов и пользователей по конфигурированию
оборудования и ПО, подозрительной активности пользователей, событиях
безопасности и др.;
6. Подсистема управления - ключевая подсистема СОБИ,
предназначенная для оперативного управления как отдельными составляющими
СОБИ, так и системой в целом, в соответствии с политикой безопасности.
Подсистема включает в себя такие механизмы, как анализ информации с консолей
мониторинга средств защиты, алгоритмы поддержки принятия решения об
оперативном усилении/ослаблении политики безопасности в отдельных элементах
или узлах СОБИ и противодействия внешним и внутренним атакам, управление
отдельными средствами и комплексами защиты информации и др.
Использование при построении СОБИ соответствующих уровней защиты и
функциональных подсистем позволяет устранять такой серьезный недостаток, как
избыточность СОБИ (средств защиты), которая может привести к нарушению
работы СОБИ, ее сбоям и т.п., что, в свою очередь, может привести к значительному
повышению рисков нарушения БИ.
Главная цель создания системы защиты информации — ее надежность.
Система защиты информации — это организованная совокупность объектов и
субъектов информационной защиты, используемых методов и средств защиты, а
также осуществляемых защитных мероприятий.
Однако компоненты защиты информации являются составной частью
системы, с одной стороны, а с другой — сами организуют систему, осуществляя
47
защитные мероприятия. Поскольку система может быть определена как
совокупность взаимосвязанных элементов, то назначение система защиты
информации (СЗИ) состоит в том, чтобы объединить все составляющие защиты в
единое целое, в котором каждый компонент, выполняя свою функцию,
одновременно обеспечивает выполнение функций другими компонентами и связан
с ними логически и технологически.
Надежность защиты информации прямо пропорциональна системности, т. е.
при несогласованности между собой отдельных составляющих риск «проколов» в
технологии защиты увеличивается.
1.4 Выбор защитных мер
1.4.1 Выбор организационных мер
Для того, чтобы защититься от несанкционированного доступа (НСД) к
данным в электронном виде ставится задача реализации системы ИБ в
существующих или еще только проектируемых корпоративных ИВС разного рода.
Законодательство РФ дает возможность собственнику данных защищать их
конфиденциальность от НСД при установки режима коммерческой тайны. Сам
режим коммерческой тайны подразумевает применение правовых,
организационных, технических и других мер для защиты конфиденциальности и
борьбе с НСД.
Правовые меры охраны конфиденциальности обычно включают в себя:
• Соблюдение нормативно-правовых актов и регламентирующих
документов;
• Регулирование отношений относительно использования
конфиденциальных данных сотрудниками на основании трудовых договоров и
партнерами на основании гражданско-правовых договоров;
• Требование возмещения ущерба от юридических и физических лиц.
Организационные мероприятия охраны конфиденциальности включают в
себя:
• Проведение анализа фактического состояния системы защиты от НСД;
48
• Определение списка информации, которая относится к коммерческой
тайне;
• Назначение ответственных лиц, которые будут соблюдать режим
конфиденциальности;
• Уменьшение свободного доступа к конфиденциальным данным
методами установки порядка работы с этими данными и контролем за соблюдением
этого порядка;
• Разработка памятки по обеспечению режима конфиденциальности;
• Ведение учета всех лиц, которые имеют доступ к конфиденциальным
данным, а также лиц, которым такая информация была передана или представлена;
• Нанесение на все носители, которые содержат конфиденциальные
данные, соответствующего обозначения;
• Организация обучения всех работников правилам использования
конфиденциальных данных.
Технические мероприятия могут включать в себя:
• Разработку модели вероятного противника и определение уровня его
технических возможностей;
• Составление схемы проводных и инженерных коммуникаций;
• Проведение ревизии всех проводных соединений, а также их
маркировка;
• Контроль прокладки коммуникаций и схемы соединения;
• Контроль за проведением ремонтных, профилактических или
регламентированных работ на слаботочных, электросиловых и проводных
коммуникациях;
• Контроль сохранности всех слаботочных, электросиловых
распределительных коробов на предмет их возможного вскрытия;
• Разграничение прав доступа локальных, удаленных и территориально-
распределенных пользователей к конфиденциальной части ресурсов, в т.ч. и
Интернет;
• Составление перечня рекомендованных инженерно-технических,
аппаратных и программных средств защиты и контроля;
49
• Соблюдение рекомендаций для подбора технических средств защиты и
их дальнейшего использования.
Опираясь на требования положения к организациям для обеспечении режима
коммерческой тайны, делаем вывод, что для надежной защиты конфиденциальной
информации необходимо построить полноценную систему ИБ.
Подобная система должна отвечать нескольким требованиям, а именно:
• Охватывать полный комплекс задач по защите данных;
• Все решения по защите данных должны:
Не снижать производительность самих ИС;
Иметь понятный и простой интерфейс для работы;
Обладать функциями мониторинга и контроля;
Быть прозрачными для конечного потребителя.
• Технические средства СИБ обязаны предотвращать НСД относительно
корпоративных ИС, а также запрещать любую утечку данных по каналам связи;
• Сама СИБ должна уметь фиксировать отклонения от заданных
параметров работы.
Обычно СИБ включает в себя следующие подсистемы:
• Подсистема определения пользователя на этапе доступа к
информационным ресурсам;
• Подсистема обеспечения безопасности на уровне 2;
• Подсистема реализации безопасного удаленного доступа к другим
офисам;
• Подсистема защищенного доступа в сеть Интернет;
• Подсистема определения вторжений;
• Подсистема модуля контроля;
• Подсистема антивирусной защиты трафика;
1) Подсистема определения пользователей и их авторизации.
Чтобы реализовать авторизацию пользователей при их обращении к ресурсам
ЛВС применяются механизмы, которые предоставляет контроллер домена,
построенный на базе MS Windows с развернутой службой Active Directory.
2) Подсистема обеспечения безопасности на уровне 2
50
Для реализации защиты данных на 2 уровне OS модели применяется
технология построения вириальных ЛВС (VLAN). В рамках одной корпоративной
сети выделяются некоторые локальные виртуальные сети, маршрутизация между
которыми реализуется при помощи коммутатора:
• VLAN для каждого отдельного подразделения, находящегося в здании
и входящего в единую структуру корпоративной ЛВС;
• VLAN для сетей управления;
• VLAN для процесса сетевого обслуживания;
VLAN серверного комплекса.
Активное применение локальных сетей дает возможность использования
списков доступа (Access List) на коммутаторах типа Cisco Catalyst. Применение
модуля маршрутизации на подобных коммутаторах дает возможность реализовать
структуру VLAN-ов прозрачной для всего домена, а также реализовать первичную
фильтрацию трафика и запрещать попытки НСД внутри самой сети.
Предотвращение угроз НСД реализуется при помощи фильтрации подсетей:
• Запрет на передачу трафика между VLAN-ми структурных
подразделении;
• Запрет трафика в VLAN для активного сетевого оборудования, кроме
трафика из VLAN в сеть управления;
• Разрешение передачи данных между VLAN-ми структурных
подразделений и серверным VLAN.
3) Подсистема реализации безопасного удаленного доступа к другим офисам.
Принцип защиты подключения корпоративной сети к глобальной основан на
трехуровневом принципе:
• Маршрутизации доступа;
• Демилитаризованной зоне;
• Внутреннем фильтрующем маршрутизаторе.
При этом все точки доступа в ЛВС извне замыкаются на главном и резервном
межсетевых экранах, которые работают в режиме горячей замены и выступают в
роли внутреннего фильтрующего элемента.
К самим межсетевым экранам может подключаться несколько изолированных
зон, часть которых является выделенными сегментами для каждого типа доступа:

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)