Диплом: Разработка ключа аппаратной защиты программного обеспечения персонального компьютера от нелицензионного использования (на примере компании "Госзнак")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
32
- Разрешение печати до 2400 x 600 т/д
- Память 16 МБ
- Ёмкость лотка для загрузки бумаги до 250 листов
- Разрешение копирования до 600x600 т/д
- Уменьшение/увеличение 25% - 400% с шагом 1%
- Оптическое разрешение сканирования до 600 x 2400 т/д
- Интерполированное разрешение сканирования до 19200 x 19200 т/д
- Сканирование в электронную почту, в изображение, в файл или в
OCR.
Схема используемой программной архитектуры представлена на рисунке 1.3.
На всех рабочих станциях установлен стандартный пакет программного
обеспечения:
Операционная система Windows 7;
Пакет MS Office 2010;
Dr.Web Enterprise Security Suite.
СУБД
Microsoft
SQL Server
2010
Dr.Web
Enterprise
Security Suite
MS Office 2010
ПК сотрудников других
отделов
Сервер БД
Free BSD 8.4
Dr.Web
Enterprise
Security Suite
Windows 7
Сервер приложений
Free BSD 8.4
Dr.Web
Enterprise
Security Suite
Файловый сервер
Free BSD 8.4
Dr.Web
Enterprise
Security Suite
Маршрутизатор
Стандартный
набор ПО
ПК сотрудника бухгалтерии
1С Бухгалтерия 8
Стандартный
набор ПО
ПК сотрудника
Отдела ИТ
Radmin Viewer 3
Total Commander
INTERN
ET
PonyProg
Remote
Administrator v2.2
Windows 7
Windows 7
1С Бухгалтерия
8
Рисунок 1.3 Схема программной архитектуры
33
С учетом специфики деятельности подразделений персональные
компьютеры компании имеют следующие дополнительное программное
обеспечение:
Бухгалтерия: 1С Бухгалтерия: Версии 8,;
ИТ-отдел - Radmin Viewer 3, PonyProg, Remote Administrator v2.2, Total
Commander;
На серверном оборудовании используется серверная операционная система
Free BSD 8.4, установлен антивирус Dr.Web Enterprise Security Suite , а также
СУБД MSSQL.
На предприятии используется «1С:Предприятие 8 Набор для небольшой
фирмы», который включает в себя следующие основные компоненты системы
"1С:Предприятие":
- Бухгалтерский учет, сетевая версия;
- Оперативный учет 7.7, сетевая версия для 3-х польз.;
- Расчет, сетевая версия для 3-х польз.;
- конфигурация "Производство + Услуги + Бухгалтерия".
Программа позволяет автоматизировать бухгалтерский и налоговый учет
индивидуальных предпринимателей. Предполагается, что типовая программа не
требует адаптации и с ней будет работать только один пользователь.
Кроме указанных мер, в целях обеспечения информационной безопасности в
компании разработана и применяется система видеонаблюдения.Система
построена на использовании видеокамер Panasonic WV-BP334, характеристика
которых приведена в таблице 1.10.
Таблица 1.10
Технические характеристики применяемых видеокамер
Параметр
Значение
Чувствительный элемент:
1/3" ПЗС-матрица с построчным
переносом
Разрешающая способность
570 твл.
Разрешение:
768 х 582 пикс
Чувствительность
0,08 лк. - при F1.4; 0,06 лк - при F1.2;
0,02 лк - при F0.75
34
Отношение сигнал/шум:
50 дБ
Стандарт цветопередачи
PAL
Масса, гр
0,470 кг
Габариты (ШхВхД):
67x55x123 мм
Привод
серво / системы привода постоянного
тока (DC)
Питание камеры:
24В перем. тока 50Гц
Стоимость
8300 руб.
Схема расположения камер в здании компании «Гознак» приведена на
рисунках 1.4 и 1.5.
Вверх
ПО
Отдел
рекламы
Отдел
информационных
технологий
Отдел
рекламы
Отдел продаж
Заместитель
генерального
директора
Бухгалтерия
Рисунок 1.4 Схема расположения камер системы видеонаблюдения на
первом этаже здания
35
Вниз
Ген. директор
Конференц-зал
С
C
Z
C
Z
2375,00
Отдел закупок
Отдел логистики
Отдел маркетинга
Рисунок 1.5 Схема расположения камер системы видеонаблюдения на
втором этаже здания
Для защиты от утечек информации по каналам ПЭМИН используются
пассивные и активные средства защиты. К пассивным средствам противодействия
подслушиванию относится звукоизоляция. Звукоизоляция обеспечивается с
помощью архитектурных и инженерных конструкций: звукоизолирующих
ограждений помещений и зданий, экранов, кабин, кожухов.
В качества активного средства противодействия используется система
виброакустического зашумления "Соната АВ" мод. 3М.
36
Система виброакустической и акустической защиты с централизованным
возбуждением излучателей (ЦВИ) "Соната-АВ" модели 3М предназначена для
активной защиты речевой информации в выделенных (защищаемых) помещениях,
от утечки по акустическим и виброакустическим каналам.
Системным признаком аппаратуры "Соната-АВ" является построение по
принципу “единый источник электрического шумового сигнала +
электроакустические преобразователи"".
Результаты оценки действующей системы безопасности информации
приведены в таблице 1.11.
Таблица 1.11
Анализ выполнения основных задач по обеспечению информационной
безопасности
Основные задачи по обеспечению
информационной безопасности
Степень выполнения
Обеспечение антивирусной защиты
полностью
Обеспечение защиты информации на ПК
пользователей от НСД
Не обеспечивается
Предотвращение утечек информации по
каналам ПЭМИН
Практически полностью
Предотвращение проникновения
посторонних лиц на территорию компании
Только пассивное, практически не
обеспечено
Организация разграничения и защиты
информации в информационной системе
компании
Практически полностью
Обеспечение безопасности в ходе
переговоров, встреч и тому подобное
Практически полностью
Обеспечение охраны здания и особо важных
помещений
Практически полностью
37
1.2.5 Оценка рисков
Многие документы содержат рекомендации по выбору методики (например,
ГОСТ Р ИСО/МЭК 13335-3-2007) или просто вариант методики (например,
готовятся к выходу "Рекомендации в области стандартизации Банка России" РС БР
ИББС-2.2, "Методика оценки рисков нарушения ИБ").
В этих и других методиках, хорошо известных специалистам, предлагаются
различные способы сопоставления возможных последствий реализации угрозы с
вероятностью ее реализации и получения соответствующих выводов.
В зависимости от "математизации" этой процедуры сопоставления и выводов
методики иногда делят на качественные, полуколичественные и количественные.
При этом можно встретить точку зрения, что количественные методы в
принципе лучше качественных, и лишь недостаток точных данных (например,
статистики инцидентов) не дает пока возможности полностью перейти на их
использование, а если бы удалось еще сделать оценку последствий в денежных
единицах, то проблема оценки рисков вообще перестала бы быть проблемой.
Среди известных методов оценки рисков ИБ можно выделить следующие:
Cramm, Octave, RiskWatch, RA2, CallioSecura 17799, Proteus. Выбор методики –
важная подготовительная работа для последующих этапов оценки рисков,
влияющая на эффективность и адекватность всего процесса.
В компании компании «Гознак» используется методика оценки рисков
OCTAVE (OperationallyCriticalThreat, Asset, andVulnerabilityEvaluation) - методика
поведения оценки рисков в организации, разрабатываемая институтом
SoftwareEngineeringInstitute (SEI) при университете Карнеги Меллон
(CarnegieMellonUniversity).
Особенность данной методики заключается в том, что весь процесс анализа
производится силами сотрудников организации, без привлечения внешних
консультантов. Именно из-за этого на предприятии используется данная
методика.Кроме того, вся информация по осуществлению оценки рисков поданной
методики находится в открытом доступе, что также удешевляет всю процедуру.
38
Octaveпредполагает три фазы анализа:
разработка профиля угроз, связанных с активом;
идентификация инфраструктурных уязвимостей;
разработка стратегии и планов безопасности.
Профиль угрозы включает в себя указания на актив (asset), тип доступа к
активу (access), источник угрозы (actor), тип нарушения или мотив (motive),
результат (outcome) и ссылки на описания угрозы в общедоступных каталогах.
Для оценки рисков в рамках данной методики создается смешанная группа,
включающая как технических специалистов, так и руководителей разного уровня,
что позволяет всесторонне оценить последствия для бизнеса возможных
инцидентов в области безопасности и разработать контрмеры.
На рассматриваемом предприятии оценка рисков проводится начальником
отдела информационных технологийсовместно с генеральным директором,
техническим директором и сотрудниками отдела.
Исходная информация для оценки рисков предоставляется в виде статистики
нарушений информационной безопасности за период, описания тенденций в
защите и обеспечении ИБ, вирусной активности,также криминальной обстановки в
районе расположения здания компании.
Результаты оценки рисков предоставляются в виде перечня рисков, каждому
из которых определен ранг.
Результаты оценки рисков приведены в таблице 1.12.
Таблица 1.12
Результаты оценки рисков информационным активам организации
Риск
Актив
Ранг
риска
НСД к информационной системе
Сведения о клиентах и партнерах
5
Сведения о планах
противодействия конкурентам
5
Статистические данные
5
База данных
5
Сведения о финансовых
операциях
5
39
Сведения о контактах с другими
фирмами
5
Кража информационных активов
Сведения о политике развития
новых направлений деятельности
5
Сведения о клиентах и партнерах
4
Сведения о планах
противодействия конкурентам
4
Статистические данные
4
Съем информации с помощью
технических средств
Сведения о клиентах и партнерах
4
Сведения о планах
противодействия конкурентам
4
Статистические данные
3
База данных
3
Сведения о финансовых
операциях
3
Сведения о контактах с другими
фирмами
3
Отключение или вывод из строя
подсистем обеспечения
функционирования информационных
систем
Сведения о клиентах и партнерах
3
Сведения о планах
противодействия конкурентам
2
Статистические данные
2
База данных
2
Сведения о финансовых
операциях
1
Сведения о контактах с другими
фирмами
1
Таким образом, основываясь на результатах проведенного анализа рисков
угроз, можно сделать вывод, что в первую очередь необходимо
обеспечиватьзащиту информационных активов от несанкционированного доступа,
а также исключить возможность ражи ценной информации как сотрудниками
компании, так и третьими лицами..
40
1.3 Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения информационной
безопасности и защиты информации на предприятии
1.3.1 Выбор комплекса задач обеспечения информационной
безопасности
В результате анализа вышеприведенной информации можно однозначно
сказать, что требования по обеспечению информационной безопасности в
компании «Гознак» не удовлетворяются в полной мере, а именно:
Проблема в контроле доступа. Контроль доступа субъектов к дискам,
папкам, файлам, записям, полям записей, реализован неверно. Проблемы передачи
прав доступа к дискам, папкам, файлам, записям, в процессе создания новой
сетевой папки на файловом сервере отдельного работника.
Невозможность периодического тестирования СЗИ от возможных НСД. Из
данной проблемы следует недоступность выявления недостатки системы ИБ.
Из описанного выше сделаем вывод, что система ИБ не удовлетворяет
требованиям по ЗИ от НСД, в полной мере для компании данного типа. Поэтому,
систему ИБ компании нужно срочно переделывать.
Изначальный недостаток системы не так важен, и для его устранения нужно
лишь установить необходимое ПО для тестирования СЗИ.
Чтобы решить вторую проблему, важно рассмотреть возникновение
недостатка СЗИ, поддерживающего контроль доступа субъектов к дискам, папкам,
файлам, записям и полям записей. Эту операцию реализует служба каталогов АD.
Проблема заключается в следующем: для полноценной работы с данными в
компании применяется единый файловый сервер, где сохранена вся
обрабатываемая информация, тут же представлена структура каталогов,
повторяющая структурную организацию компании, т.е. для всех отделов фирмы
«Гознак» имеется отдельный каталог, включающий в себя личные каталоги
сотрудников компании. Личные каталоги сотрудников – это своего рода сетевой
диск, созданный под учетной записью сотрудника с личного ПК. Нюанс состоит в
том, что в процессе создания сетевого диска не всегда правильно определяются
права доступа на данный ресурс. Данная ошибка может повлечь за собой ряд
41
уязвимостей исходного ресурса, ведь сами пользователи, не являющиеся
владельцем ресурса, имеют по ошибке полные права на данный ресурс, т.е. могут
его изменять, дополнять, копировать в него новые документы, корректировать
данные ресурса. Все описанные действия в конечном итоге приведут к
модификации, потере информационного ресурса, возможно, к
несанкционированному копированию данных, что в свою очередь приведет к
серьезным проблемам.
Для того, чтобы избежать событий такого рода важно проверять права
доступа на любой выделенный каталог на файловом сервере и корректировать все
ошибки. Если таких «доступных» каталогов найдется не больше 10, то этот
процесс займет малое время, приблизительно один рабочий день, но если
суммарное число превысит 100, то временные затраты значительно увеличатся.
При этом корректировку прав важно проводить в период отсутствия запросов к
ресурсам, т.е. для выполнения этой процедуры нужно нерабочее время. Поэтому
методами ОС в данном случае не обойтись. Из всего этого следует потребность
применения ПО, поддерживающего защиту ресурсов файлового сервера, а также
сей информации, хранящейся на ПК сотрудников. Для этого и созданы
криптографические СЗИ.
Таким образом, в дипломном проекте будут решены следующие задачи:
• Будут проанализированы существующие средства защиты
информации и выбран оптимальный;
• Будут определены организационные, инженерно-технические и
программно-аппаратные средства защиты;
• Будет проведена анализ нормативно-правовых актов по защите
информации;
• Будет разработан контрольный пример применения средств защиты
информации;
• Будут рассчитаны показатели экономической эффективности проекта.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран