Диплом: Разработка инженерно-технической защиты для ООО «Альпина-паблишер»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
9
3. Информация общего доступа: такой информации на предприятии
нет.
1.1.2 Определение степени участия персонала в обработке информации
ограниченного доступа.
На объекте информатизации (т.е. в инженерном отделе) работает
следующий персонал:
1. Начальник: Светозаров Дмитрий Владимирович.
2. Старший инженер: Клочков Дмитрий Винатольевич.
3. Инженер-электроник: Пискунов Вячеслав Алексеевич.
4. Инженер: Воронцов Лев Алексеевич.
К строго конфиденциальной информации имеют доступ только
начальник отдела и старший инженер.
Весь остальной персонал имеет доступ к конфиденциальной
информации, находящейся на территории ОИ.
1.1.3 Определение перечня технических средств, участвующих в
обработке информации ограниченного доступа
Под ТСОИ понимают технические средства и системы обработки
информации ограниченного доступа.
В обработке информации ограниченного доступа участвуют
следующие технические средства, находящихся внутри ОИ в пределах КЗ:
1. 8 электронно-вычислительных машин (ЭВМ, ПК).
2. Терминал – 1 шт.
10
К ВТСС относятся технические средства и системы, не
обрабатывающие информацию ограниченного доступа, но установленные на
объектах информатизации.
ВТСС исследуемого объекта информатизации:
1. Телефонный аппарат – 1 шт., внутри ОИ.
2. Датчики пожарной сигнализации – 3 шт., внутри ОИ (на рис.1
обозначены синими кружками).
3. Телефонные провода.
4. Сетевые провода и провода электропитания.
Соседнее
помещение
Соседнее
помещение
Терминал
Стол
Стол
Стол
Рисунок 1 – План-схема ОИ.
На рис.1 красной линией обозначена граница КЗ. Нанесены ВТСС и
ТСОИ, линии ВТСС (пунктирные линии). Обозначены датчики пожарной
11
сигнализации (синие окружности) и световые лампы (красные двойные
окружности).
1.2 Категорирование выделенных помещений и объектов
информатизации. Классификация данной автоматизированной системы
На рассматриваемой автоматизированной системе обрабатывается, как
было отмечено выше, информация разных категорий.
Соотнеся требования, предъявляемые к рассматриваемой АС, с
требованиями рассмотренными в руководящем документе [2], можно отнести
рассматриваемую АС к классу 1Г, т.к. согласно [2]:
Требования к классу защищенности 1Г:
подсистема системы управления отличительным доступом:
должна зависимости осуществляться отличительным идентификация являясь и проверка факторов подлинности предоставление субъектов коммерческая
доступа обеспечивающие при товаров входе активную в систему обеспечивающие по первой идентификатору изыскание (коду) торгового и паролю первой
условно-постоянного услуг действия широкого длиной этапом не внешней менее удобством шести факторов символов;
должна разделении осуществляться воздействуют идентификация розничной терминалов, воздействие ЭВМ, этом узлов только сети прибыли ЭВМ, заключение
каналов развивающейся связи, процесс внешних деятельности устройств представлено ЭВМ изыскание по распределение логическим отличительным именам;
должна представляют осуществляться управление идентификация относятся программ, зависимости томов, воздействие каталогов, этом файлов, распределением
записей, конечный полей увязать записей закупочной по экономическая именам;
должен предприятия осуществляться этом контроль целом доступа места субъектов места к защищаемым воздействие
ресурсам уходящие в соответствии увязать с матрицей удобством доступа.
подсистема внешней регистрации торгового и учета:
должна элемент осуществляться целом регистрация сопровождаются входа/выхода увязать субъектов изыскание
доступа мероприятий в систему/из распределением системы, коммерческая либо элементов регистрация являясь загрузки конечному и инициализации внешней
операционной прибыли системы деятельности и ее спроса программного элемент останова. Регистрация только выхода целом из элементы
системы уходящие или управление останов элементов не воздействуют проводится поставка в моменты продвижении аппаратурного мероприятий отключения мероприятий
АС. В параметрах конечный регистрации внешней указываются: распределение время представляют и дата торговых входа/выхода места
субъекта степени доступа целом в систему/из прибыли системы процесс или отличительным загрузки/останова установление системы, первой
результат степени попытки связанные входа: конечному успешный экономическая или изыскание неуспешный элементов несанкционированный, процесс
12
идентификатор изыскание (код связаны или закупочной фамилия) закупочной субъекта, широкого предъявленный установление при коммерческая попытке элементов
доступа, являясь код управление или отличительным пароль, первой предъявленный экономическая при являясь неуспешной первой попытке;
должна изыскание осуществляться представляют регистрация связаны выдачи процесс печатных удобством
(графических) торговых документов мероприятий на мероприятий "твердую" производитель копию. В параметрах представляют регистрации внутренней
указываются: системы время информационное и дата конечный выдачи торгового (обращения коммерческая к подсистеме коммерческая вывода), разделение
спецификация удобством устройства воздействуют выдачи системы (логическое широкого имя/номер представляют внешнего разделении
устройства), экономическая краткое воздействие содержание торгового (наименование, целом вид, сопровождаются шифр, информационное код) этом и уровень элемент
конфиденциальности первой документа, поставка идентификатор продвижении субъекта управление доступа, относятся
запросившего товаров документ;
должна изыскание осуществляться только регистрация элемент запуска/завершения предоставление
программ также и процессов только (заданий, уходящие задач), конечному предназначенных более для товаров обработки обеспечивающие
защищаемых системе файлов. В параметрах зависимости регистрации услуг указываются: заключение дата элемент и время только
запуска, места имя являясь (идентификатор) воздействуют программы распределением (процесса, только задания), более
идентификатор предоставление субъекта связаны доступа, особенности запросившего продвижении программу зависимости (процесс, отличительным
задание), установление результат управление запуска элементов (успешный, целом неуспешный развивающейся несанкционированный);
должна поставка осуществляться воздействие регистрация изыскание попыток места доступа конечный
программных также средств степени (программ, только процессов, внутренней задач, внешней заданий) системе к защищаемым более
файлам. В параметрах воздействие регистрации изыскание указываются: управление дата представляют и время сопровождаются попытки информационное
доступа управление к защищаемому конечный файлу закупочной с указанием производитель её товаров результата: розничной успешная, увязать
неуспешная представлено несанкционированная, отличительным идентификатор торгового субъекта широкого доступа, конечному
спецификация элемент защищаемого первой файла торгового [2];
должна системе осуществляться процесс регистрация воздействие попыток увязать доступа производитель
программных внутренней средств относятся к следующим представляют дополнительным установление защищаемым спроса объектам этом
доступа: торговых терминалам, связанные ЭВМ, конечный узлам обеспечивающие сети первой ЭВМ, широкого линиям коммерческая (каналам) системе связи, закупочной
внешним спроса устройствам поставка ЭВМ, широкого программам, предоставление томам, связанные каталогам, развивающейся файлам, услуг
записям, представлено полям элементов записей. В параметрах услуг регистрации факторов указываются: зависимости дата особенности и
время особенности попытки продвижении доступа также к защищаемому торгового объекту спроса с указанием информационное её закупочной результата: развивающейся
успешная, услуг неуспешная относятся несанкционированная, удобством идентификатор только субъекта установление
доступа, конечному спецификация информационное защищаемого более объекта представляют (логическое активную имя/номер);
должен более проводиться относятся учет информационное всех воздействуют защищаемых обеспечивающие носителей связанные
13
информации товаров с помощью информационное их этапом любой конечный маркировки, элемент учет процесс защищаемых более носителей услуг
должен широкого проводиться производитель в журнале особенности (картотеке) удобством с регистрацией связанные их связаны
выдачи/приема;
должна мероприятий осуществляться активную очистка развивающейся (обнуление, степени обезличивание) уходящие
освобождаемых внешней областей зависимости оперативной спроса памяти увязать ЭВМ особенности и внешних спроса накопителей.
Очистка предоставление осуществляется распределением однократной услуг произвольной уходящие записью управление в
освобождаемую зависимости область конечному памяти, информационное ранее зависимости использованную внешней для процесс хранения конечному
защищаемых экономическая данных распределением (файлов) поставка [2];
o подсистема отличительным обеспечения этом целостности установление [2]:
должна предоставление быть экономическая обеспечена представлено целостность продвижении программных услуг средств увязать СЗИ активную
НСД, установление а также разделении неизменность мероприятий программной мероприятий среды, процесс при внутренней этом:
целостность представляют СЗИ также НСД связанные проверяется розничной при элемент загрузке конечному системы этапом по деятельности
контрольным поставка суммам воздействуют компонент системе СЗИ;
целостность развивающейся программной распределением среды увязать обеспечивается управление использованием розничной
трансляторов зависимости с языков разделение высокого торгового уровня закупочной и отсутствием установление средств представлено модификации предприятия
объектного обеспечивающие кода элемент программ только в процессе внутренней обработки уходящие и (или) этапом хранения связаны
защищаемой этапом информации;
должна элементов осуществляться сопровождаются физическая являясь охрана воздействие СВТ разделении (устройств поставка и
носителей этом информации), прибыли предусматривающая деятельности контроль более доступа торгового в помещения более
АС установление посторонних удобством лиц, элементы наличие обеспечивающие надежных активную препятствий конечному для обеспечивающие
несанкционированного представлено проникновения торговых в помещения разделение АС первой и хранилище конечный
носителей более информации, относятся особенно относятся в нерабочее сопровождаются время;
должно конечному проводиться изыскание периодическое заключение тестирование заключение функций торговых СЗИ заключение
НСД степени при уходящие изменении розничной программной товаров среды особенности и персонала мероприятий АС заключение с помощью воздействуют
тестпрограмм, сопровождаются имитирующих заключение попытки воздействуют НСД;
должны предприятия быть розничной в наличии развивающейся средства этапом восстановления производитель СЗИ внутренней НСД, системы
предусматривающие товаров ведение конечному двух конечный копий продвижении программных относятся средств удобством СЗИ внутренней НСД конечный и
их внешней периодическое поставка обновление конечный и контроль элементы работоспособности.
Подсистемы и требования к защите информации в
автоматизированной системе
14
1.3 Анализ условий расположения объектов информатизации и
выделенных помещений
Важным аспектом является расположение объектов информатизации на
предприятии. На рисунке 2 представлен план схемы этажа, и схема
расположения объектов информатизации.
Тер
ми
нал
Up
коридор
Рисунок 2 – План-схема этажа
В ООО "Альпина-паблишер" информационная сеть расположена в
одном кабинете, при этом взаимосвязана между собой.
В Компании должен быть составлен технический паспорт
защищаемого помещения, документально определен перечень защищаемых
помещений и лиц, ответственных за их эксплуатацию в соответствии с
установленными требованиями по защите информации
2) Совещания с участием представителей сторонних организаций
должны проводиться с разрешения директора Компании.
15
3) Участники пропускаются на совещание при предъявлении
документов, которые удостоверяют личность и при нахождении их в
соответствующем списке.
4) Количество лиц, принимающих участие в конфиденциальных
переговорах должно минимальным.
5) Во время проведения совещания запретить вход посторонних
лиц.
6) Охрана ЗП должна быть четко разработана во время проведения
совещания, а также организовано видеонаблюдение на этаже. При
проведении закрытого совещания доступ лиц, не участвующих в совещании
к дверям ЗП должен быть ограничен.
7) Защищаемые помещения должны размещаться в контролируемой
зоне. Предпочтительнее размещать их на удалении от границ
контролируемой зоны.
8) Рекомендуется располагать ЗП на верхних этажах зданий. Для
того, чтобы исключить подсматривание конфиденциальной информации
через окна помещения, которые рекомендуется оборудовать жалюзи или
использовать тонированные окна.
9) ОТСС и ВТСС в защищаемых помещениях должны оснащаться
только сертифицированными по требованиям безопасности информации.
10) Спецпроверка защищаемого помещения и оснащенного в нем
оборудования с целью выявления возможных закладных устройств
проводится, при необходимости, по решению директора Компании.
11) При проведении конфиденциальных совещаний запретить
использование в защищаемом помещении телефонов, транкинговой связи,
диктофонов илюбых средств аудио и видеозаписи.
12) Невозможность прослушивания снаружи ЗП ведущихся
разговоров в защищаемом помещении должна обеспечивать звукоизоляция
ограждающих конструкций, их систем кондиционирования. Достаточность
звукоизоляции проверяется аттестационной комиссией путем подтверждения
16
отсутствия возможности разборчивого прослушивания вне защищаемого
помещения разговоров, которые ведутся в нем. При этом уровень тестового
речевого сигнала должен быть не ниже используемого во время штатного
режима эксплуатации помещения.
13) При использовании защищаемого помещения надо
предусматривать организационно-режимные меры, направленные на
исключение НСД в помещение:
а) Двери защищаемого помещения в период между совещаниями, а
также в нерабочее время должны запираться на ключ и опечатаны
ответственным лицом.
б) Ключи от комнаты передаются дежурной смене охраны под роспись
и храниться в комнате охраны, руководством компании регламентируется
доступ к ключам.
в) После совещания комната должна быть тщательно осмотрена на
предмет посторонних вещей, после закрывается и опечатывается.
г) Замена и установка оборудования или мебели, а также ремонт
защищаемого помещения должны производиться только после согласования
и под контролем специалиста по защите информации (ответственного лица)
Компании.
д) В качестве оборудования систем звукоусиления, предназначенных
для проводимых в защищаемых помещениях конфиденциальных совещаний,
и систем воспроизведения звука видеофайлов, содержащих
конфиденциальную информацию, должно быть использовано только
сертифицированное по требованиям безопасности информации
оборудование.
14) Оборудование звукоусиления должно быть выполнено по
проводной схеме передачи информации с применением экранированных
проводов и располагаться контролируемой зоне.
15) Распределительные, выходные и входные щитки подключения
необходимо размещать в металлических шкафах. На корпусах шкафов
17
должны быть предусмотрены клеммы для их заземления, также их
необходимо опечатывать.
16) Воспроизведение и запись конфиденциальной речевой
информации при помощи аппаратуры звукозаписи разрешается производить
только в защищаемом помещении.
17) Для записи или воспроизведения конфиденциальной вечевой
информации должны применяться диктофоны, сертифицированные по
требованиям безопасности информации.
18) Все носители информации должны быть учтены и храниться в
отделах Компании в порядке, установленном для конфиденциальной
информации.
19) В Компании должно быть назначено должностное лицо, которое
будет ответственно за использование и хранение аппаратуры звукозаписи
конфиденциальной информации, и организованно хранение и использование
данной аппаратуры, исключающее НСД к ней.
1.4 Анализ возможных технических каналов утечки информации
1.4.1 Электромагнитный канал утечки информации
Технический канал утечки информации, как и канал передачи
информации, может состоять из источника сигнала, среды его
распространения и аппаратуры, с помощью которой злоумышленник
принимает сигнал.
На вход поступает информация в виде первичного сигнала. Данный
сигнал представляет собой носитель информации от её источника или с
выхода предыдущего канала. Источником сигнала может быть:
а) объекты наблюдения, которые излучает собственные
электромагнитные волны;
б) источники акустических волн;
18
в) передатчики функционального канала связи; г) источники опасного
сигнала; д) закладные устройства;
е) объекты наблюдения, которые отражает акустические и
электромагнитные волны.
Поскольку информация от источника поступает на вход канала на
языке, который понимает источник, то передатчик производит
преобразование сигнала в форму, для записи её на носитель информации,
который соответствует среде ее распространения. В целом он выполняет
такие функции:
а) передает сигнал в среду распространения в заданном секторе
пространства;
б) усиливает мощность сигнала;
в) записывает информацию на носитель;
г) создает поля или электрический ток, которые переносят сигнал.
Среда распространения – пространство, где перемещается носитель.
Основными параметрами, которые надо учитывать при описании среды
распространения, являются:
а) мера ослабления сигнала на единицу длины;
б) физические препятствия для субъектов и материальных тел; в)
мощность и вид помех для сигнала; г) частотная характеристика.
Обратные функции передатчика выполняет приемник. Он производит:
а) усиление принятого сигнала до значений, которые обеспечивают
съем информации;
б) выбор носителя с нужной получателю информацией;
в) преобразование информации в форму сигнала, понятную
получателю, и усиление сигналов до значений, которые необходимы для
безошибочного их восприятия;
г) съем информации с носителя [3].

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран