Диплом: Разработка инженерно-технической защиты для ООО «Альпина-паблишер»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
Оглавление
Введение ...............................................................................................…………..3
ГЛАВА 1. Анализ объекта информатизации, как объекта защиты от
технических разведок……………………………………………………….......8
1.1 Анализ информации, циркулирующей на объекте информатизации……..8
1.1.1 Определение перечня сведений ограниченного доступа..................….....8
1.1.2 Определение степени участия персонала в обработке информации
ограниченного доступа.......................................................…………………........9
1.1.3 Определение перечня технических средств, участвующих в обработке
информации ограниченного доступа .................................……………….….....9
1.2 Категорирование выделенных помещений и объектов информатизации.
классификация данной автоматизированной системы................………..........11
1.3 Анализ условий расположения объектов информатизации и выделенных
помещений……………………………………………………………………….14
1.4 Анализ возможных технических каналов утечки информации ................17
1.4.1 Электромагнитный канал утечки информации …………………………17
1.4.2 Электрический канал утечки информации..................................………..20
1.5 Анализ возможных технических каналов утечки речевой информации из
выделенных помещений.......................................................................................22
Выводы по первой главе………………………………………………………24
ГЛАВА 2. Разработка проекта технического задания на создание
системы защиты информации на объекте информатизации.........……….25
2.1 Исходные данные о защищаемом объекте и общие требования к системе
защиты информации ………………………………………………………..…...25
2.2 Требования к средствам защиты информации, обрабатываемой ТСОИ...26
2.3 Требования к средствам защиты речевой информации……………….…..27
2.4 Требования к средствам защиты информации от несанкционированного
доступа…………………………………………………………………..………..29
2.5 Требования к системе контроля и управления доступом……..…………..29
2.5.1 Требования к системе управления доступом…………………………….29
2.5.2 Требования к системе контроля…………………………………………..30
2.6 Требования к системе охранной сигнализации……………………………33
2.7 Требования к системе охранного телевидения………………………….....34
2.8 Аттестация объекта информатизации...............................................………36
2.8.1 Государственные нормативные документы, с учётом которых будет
разрабатываться система защиты информации и проводится аттестация
объекта информатизации.......................................................................………...36
2.8.2 Перечень документов, предоставляемых заявителем для проведения
аттестации ОИ СВТ…….......................................................................................37
2.9 Состав и содержание работ по этапам разработки и внедрения системы
защиты информации……………………………………………………….........37
ГЛАВА 3. Обоснование необходимости создания системы технической
защиты информации на объекте информатизации .....................................39
3.1 Разработка организационных мероприятий по защите информации на
объекте информатизации....................................................................………......39
3.2 Технико-экономический анализ средств, используемых для закрытия
технических каналов утечки информации.................................................….....39
3.2.1 Технико-экономический анализ способов и технических средств,
используемых для закрытия технических каналов утечки информации при ее
обработке техническими средствами......................................…………………39
3.2.2 Технико-экономический анализ способов и технических средств,
используемых для закрытия технических каналов утечки речевой
информации…………………………………………………………………...….43
3.3 Технико-экономический анализ средств защиты информации,
обрабатываемой средствами вычислительной техники от
несанкционированного доступа……………………………………...................47
3.4 Технико-экономический анализ систем контроля и управления
доступомю………………………….........……………………………………….51
3.5 Технико-экономический анализ систем охранной сигнализации и
охранного телевидения...........................................................................………..52
3.5.1 Анализ системы видеонаблюдения, использующейся на ОИ…………..52
3.5.2 Анализ системы охранной сигнализации, использующейся на ОИ....…53
Выводы по третьей главе……………...………………………………………68
Заключение...........................................................................................................69
Список использованной литературы........................................................…..70
СПИСОК СОКРАЩЕНИЙ
ПО - программное обеспечение
СВT - средства вычислительной техники
ВТ - вычислительная техника
ОИ - объект информатизации
КЗ - контролируемая зона
ЭВМ - электронно-вычислительная машина
ПК - персональный компьютер
ТСОИ - технические средства обработки информации
ВТСС - вспомогательные технические средства и системы
АС - автоматизированная система
СЗИ - средства защиты информации
НСД - несанкционированный доступ
ТСР - технические средства разведки
ПЭМИН - побочные электромагнитные излучения и наводки
ГШ - генератор шума
3
ВВЕДЕНИЕ
Необходимость формулирования основных задач и принципов защиты
информации является первоначальным и важным этапом в работе над
обеспечением безопасности информации. Значимость разбираемого этапа
зачастую бывает недооценена — часто ее заменяют общими фразами,
которые не решают поставленной задачи. При четкой и конкретной
постановке задачи работа над обеспечением безопасности будет иметь успех,
- так считают специалисты, работающие с системным анализом.
Понятие «безопасность информации» становится достаточно
обширным в рамках компьютерных технологий. Под этим понятием
подразумевается надежность и стабильность работы компьютера, и
сохранение важной информации, и защита её от вмешательств, изменений.
Так как в рамках разбираемой сферы практика применения законов не
достаточно развита, основным методом защиты информации становится
самозащита. Зачастую компании нанимают тот персонал, который может
обеспечить систему защиты данных.
Федеральный закон от 27.07.06 №149 (ред.от 19.07.18) «Об
информации, информационных технологиях и о защите информации» и его
статья №16 формулируют следующие задачи защиты информации:
«Защита информации представляет собой принятие правовых,
организационных и технических мер, направленных на:
1) обеспечение защиты информации от неправомерного доступа,
уничтожения, модифицирования, блокирования, копирования,
предоставления, распространения, а также от иных неправомерных действий
в отношении такой информации;
2) соблюдение конфиденциальности информации ограниченного
доступа;
3) реализацию права на доступ к информации». (1).
4
Система зашиты информации должна быть разработана таким образом,
чтобы обеспечивать безопасность вне зависимости от различных факторов,
которые могут на нее влиять. Ни стихийные бедствия, ни различные
чрезвычайные происшествия, ни атаки извне не должны влиять на защиту
информации. Для этого следует руководствоваться определенными
принципами. Так, важно обеспечить непрерывность защиты, то есть
круглосуточную готовность отразить атаки и угрозы.
Система защиты информации должна оставаться по возможности
тайной — есть ряд мер, разработанных для ее сокрытия. Например, доступ к
системе защиты должен быть лишь у определенных сотрудников, то есть он
должен быть ограничен.
Важнейшим условием защиты информации становится попытка
обнаружить угрозы, а также принять необходимые меры для их исключения.
Также очень важна гибкость информации, что обусловлено, в первую
очередь, тем, что информация о защите со временем становится достоянием
большого количества людей, работающих на объекте. Гибкость защиты
информации позволяет быстро и эффективно менять способы защиты. Таким
образом, должно быть разнообразие мер защиты, каждую из которых можно
выбрать в определенном случае.
Защита информации должна использоваться комплексно — тогда
недостатки одних методов будут компенсированы достоинствами других.
Также система защиты информации должна быть малозатратной, чтобы она
не превышала ущерб от возможных атак.
Актуальность исследования. Активное развитие различных
технологий, информационных систем и сетей утверждает актуальность
данного исследования. Вопросы зашиты информации стоят довольно остро, в
связи с чем обширное изучение и решение проблемы защиты информации в
компании следует реализовывать с помощью инженерно — технических
средств защиты, рассматриваемых в работе.
Объект исследования — средства защиты информации.
5
Предмет исследования. Предметом являются инженерно-технические
средства защиты информации. Настоящая работа рассматривает их в рамках
инженерного отдела ООО «Альпина-паблишер».
Цель дипломной работы: на основе анализа технических каналов
утечки информации на объекте информатизации, способов и средств
обеспечения безопасности информации объектов провести технико-
экономическое обоснование необходимости создания системы инженерно-
технической защиты информации (СИТЗИ) объекта информатизации и
разработать проект технического задания на её создание.
Методы исследования: изучение и анализ специальной литературы,
использование опыта и практики ведущих специалистов, анализ лично
собранной информации и работа над ним.
Методологическая основа исследования состоит из трудов авторов,
которые трудились в сфере защиты информации — Хорева А.А., Зайцева
А.П., Шелупанова А.А. Щеглова А.Ю.
Практическая значимость исследования: данная работа может быть
полезна студентам средних и высших учебных заведений, молодым
специалистам.
Работа состоит из введения, трех глав, заключения, списка литературы.
Основные вопросы, подлежащие разработке:
1. Анализ информации, циркулирующей на объекте информатизации.
Определение перечня информации ограниченного доступа. Определение
степени участия персонала в обработке (передаче, хранении, обсуждении)
информации ограниченного доступа, характер его взаимодействия между
собой. Составление перечня конфиденциальных сведений, их классификация
(категорирование). Разработка матрицы доступа к конфиденциальным
сведениям.
2. Категорирование объектов информатизации и выделенных
помещений. Классификация автоматизированных систем.
6
3. Составление перечней основных технических средств, необходимых
для обработки информации ограниченного доступа (ТСОИ), и
вспомогательных технических средств (ВТСС), необходимых для установки
на объектах информатизации и в выделенных помещениях.
4. Анализ условий расположения здания, объектов информатизации и
выделенных помещений в здании. Составление плана инженерных
коммуникаций здания (в масштабе) с указанием границы контролируемой
зоны, места расположения трансформаторной подстанции, заземляющего
устройства, трасс прокладки инженерных коммуникаций и силовых кабелей
с указанием мест установки разделительных устройств. Составление
технологических поэтажных планов здания.
5. Анализ возможных технических каналов утечки информации с
защищаемого объекта (объектов информатизации и выделенных
помещений).
6. Анализ технических средств, используемых для закрытия
технических каналов утечки информации, систем контроля и управлением
доступа, систем охраной сигнализации и видеонаблюдения для установки на
защищаемых объектах.
Технико-экономическое обоснование целесообразности использования
технических средств защиты информации, систем контроля и управлением
доступа, систем охраной сигнализации и видеонаблюдения.
7. Аналитическое обоснование необходимости создания СЗИ, которое
должно содержать:
информационную характеристику и организационную структуру
объекта защиты;
характеристику комплекса основных и вспомогательных
технических средств, программного обеспечения, режимов работы,
технологического процесса обработки информации;
возможные каналы утечки информации и перечень мероприятий
по их устранению и ограничению;
7
перечень предлагаемых к использованию средств защиты
информации, систем контроля и управлением доступа, систем охраной
сигнализации и видеонаблюдения; оценку материальных, трудовых и
финансовых затрат на разработку и внедрение СЗИ;
ориентировочные сроки разработки и внедрения СЗИ;
обоснование необходимости привлечения специализированных
предприятий для разработки СЗИ;
перечень мероприятий по обеспечению конфиденциальности на
стадии разработки и внедрения СЗИ.
8. Оформление технического задания на разработку СЗИ, которое
должно содержать:
обоснование разработки;
исходные данные о защищаемом объекте в техническом,
программном, информационном и организационном аспектах;
ссылку на государственные нормативные документы, с учётом
которых будет разрабатываться СЗИ и проводится аттестование объекта
информатизации;
конкретизацию требований к СЗИ, системе контроля и
управлением доступа, системе охраной сигнализации и видеонаблюдения;
перечень предполагаемых к использованию средств защиты
информации, систем контроля и управлением доступа, систем охраной
сигнализации и видеонаблюдения;
состав, содержание и сроки проведения работ по этапам
разработки и внедрения;
перечень подрядных организаций-исполнителей видов работ;
перечень предъявляемой заказчику научно-технической
продукции и документации.
8
ГЛАВА 1. АНАЛИЗ ОБЪЕКТА ИНФОРМАТИЗАЦИИ, КАК ОБЪЕКТА
ЗАЩИТЫ ОТ ТЕХНИЧЕСКИХ РАЗВЕДОК
1.1 Анализ информации, циркулирующей на объекте информатизации
1.1.1 Определение перечня сведений ограниченного доступа
Документы, конфиденциальная переписка работающего персонала.
Информация о будущих проектах, разглашение которой может нанести
материальный ущерб предприятию;
Конфиденциальная информация о личных данных сотрудников
предприятия, разглашение которой не предусмотрено Федеральным
Законом;
Информация о технологической структуре предприятия: места
расположения СВT, сведения о разрабатываемом и используемом ПО и
средствах защиты;
Информация о предприятиях, сотрудничающих с предприятием, где
находится объект информатизации;
Информация об обрабатываемых на ТСОИ данных;
Схемы, чертежи будущих проектов, а так же планов предприятия.
В пределах контролируемой зоны (КЗ) находится переписка персонала,
информация о технологической структуре предприятия, информация об
обрабатываемых на ТСОИ данных, планы предприятия.
Разделим всю информацию ограниченного доступа на несколько
категорий:
1. Строго конфиденциальная: информация о предстоящих проектах,
информация о технологической структуре предприятия, информация об
обрабатываемых на ТСОИ данных.
2. Конфиденциальная: планы и предприятия, информация о личных
данных сотрудников предприятия.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран