Диплом: Разработка ключа аппаратной защиты программного обеспечения персонального компьютера от нелицензионного использования (на примере компании "Госзнак")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
72
области информационной безопасности, в том числе и аудита. IS017799
сосредоточен на вопросах организации и управления безопасностью, в то время как
ISO 15408 определяет детальные требования, предъявляемые к программно-
техническим механизмам защиты информации. Спецификация SysTrust выбрана
для рассмотрения, т.к. она в настоящее время достаточно широко используется
аудиторскими компаниями, традиционно выполняющими финансовый аудит для
своих клиентов и предлагающих услугу ИТ аудита в качестве дополнения к
финансовому аудиту. Немецкий стандарт «BSI\IT BaselineProtectionManual»
содержит, пожалуй, наиболее содержательное руководство по обеспечению
безопасности ИТ и представляет несомненную практическую ценность для всех
специалистов, занимающихся вопросами информационной безопасности.
Практические стандарты и руководства по обеспечению информационной
безопасности, разрабатываемые в рамках проекта SCORE, ориентированы на
технических специалистов и являются в техническом плане наиболее
совершенными в настоящее время. Программа сертификации Интернет сайтов по
требованиям информационной безопасности и соответствующая спецификация,
предложенная институтом SANS, заслуживает рассмотрения в связи с неизменно
возрастающей актуальностью вопросов защиты ИС организаций от атак со стороны
сети Интернет и увеличением доли соответствующих работ при проведении аудита
безопасности.
В России стандарт ISO 17799 пока не является общепринятым документом, в
отличие от стандартов ГТК и ФАПСИ. Однако стандарты ГТК на практике
применяются обычно только к программным продуктам, стандарты ФАПСИ
регламентируют, в основном, применение криптографических средств.
Применение этих стандартов к системе управления информационной безопасности
компании практически невозможно, так как сами стандарты предназначались,
скорее, для программного обеспечения и сертифицировать всю ИТ систему
компании на соответствие стандартам ГТК представляется достаточно сложным и
не совсем неэффективным занятием. Совершенно иным образом обстоят дела со
стандартом ISO 17799. При всей своей обобщенности и отсутствии в некоторых
частях стандарта конкретных деталей, сам стандарт разработан именно для
применения его в сложных и разветвленных корпоративных системах и что
73
немаловажно - ISO 17799 не противоречит существующим российским стандартам
ГТК и ФАПСИ.
По существу, аудит в области информационных технологий, хотя и не имеет
никакого отношения к финансовому аудиту, часто является дополнением к нему в
качестве коммерческой услуги, предлагаемой аудиторскими фирмами своим
клиентам, в связи с повышением зависимости бизнеса клиентов от ИТ. Идея
заключается в том, что использование надежных и безопасных ИТ систем до
определенной степени гарантирует надежность финансовой отчетности
организации. Хорошие результаты ИТ аудита в некоторых случаях позволяют
проводить финансовый аудит в сокращенном варианте экономя время и деньги
клиентов.
Все обозначенные стандарты и названные подходы обладают
определенными ограничениями. Ограничением германского стандарта BSI
является невозможность распространить рекомендации этого стандарта на защиту
информационных активов российских компаний, которые отличаются по своей
структуре и специфике бизнес деятельности от ранее рассмотренных примеров
организации режима информационной безопасности. Ограничением стандартов
ISO 17799 и COBIT является трудность перехода от общих принципов и вопросов
защиты информации к частным практическим процессам обеспечения
информационной безопасности в российских компаниях. Основная причина этого
заключается в том, что защита информационных активов любой российской
компании дополнительно характеризуется определенными индивидуальными
специфическими условиями бизнес деятельности в условиях ограничений и
регулирования российской нормативной базы в области защиты информации.
Другими словами, только совместно используя сильные стороны
рассмотренных международных стандартов, а также адаптировав полученные
рекомендации в соответствии с требованиями российской нормативной базы в
области защиты информации можно эффективно обеспечить защиту
информационных активов конкретной российской компании.
74
2.1.2 Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации
предприятия
Сама информационная безопасность так или иначе связана с рисками для
информационных ресурсов, под которыми можно понимать, как возможность
нанесения им вреда, так и снижение их общего уровня защищенности. Сами риски
порой имеют различную природу и характеристики, и по одной из базовых
классификация с рамках информационной безопасности их часто делят на:
Риски системные, т.е. неуправляемые, которые связаны с технологической
средой, в которой непосредственно и функционируют информационные системы;
Риски операционные, называемые часто управляемыми рисками, которые
связаны с особенными условиями использования различных информационных
систем, их технических нюансов, используемых алгоритмов, аппаратными
средствами и т.д.
Сам процесс управления рисками решается на административном уровне ИБ,
т.к. исключительно руководство компании может выделить необходимые средства
на ресурсы, а также инициировать и проводить проверки соответствующих
программ.
Управление рисками, как и разработка своей политики безопасности,
актуально только для таких компаний, в которых обработка информации проходит
нестандартными методами. Обычной компании будет достаточно и стандартных
мер безопасности, которые выбираются на основе исследования типичных рисков
или вообще без всяких исследований (особенно актуально это исходя из
описанного выше законодательства РФ по данному вопросу).
Применение ИС связано с некоторой группой рисков. Когда возможная
угроза слишком велика, важно принять экономически верные методы защиты.
Непосредственная оценка рисков важна для контроля эффективности работы в
области безопасности для отслеживания изменения обстановки.
75
С точки зрения количества уровень рисков так или иначе принадлежит к
функции вероятности реализации угрозы (которая применяет наиболее уязвимые
места), а также размеру предполагаемого ущерба.
Исходя из этого, суть мероприятий по управлению рисками основана на том,
чтобы верно рассчитать их размер, разработать правильные и эффективные меры
для снижения уровня риска, а также удостовериться, что сами риски находятся в
приемлемых рамках (и такими же и остаются).
В отношении выявленных рисков есть несколько вариантов действий:
Их ликвидация (устранение причины);
Их уменьшение (внедрение дополнительных мер защиты);
Их принятие (разработка плана действия без изменения условий).
Процесс управления рисками можно поделить на несколько этапов:
Подбор анализируемого объекта и уровня его детализации;
Выбор подходящей методологии оценки;
Определение активов;
Анализ угроз и возможных последствий, определение уязвимостей в защите;
Оценка всех рисков;
Подбор мер защиты;
Внедрение и проверка этих мер;
Оценивание остаточных рисков.
6 и 7 этапы – это выбор защитных средств, а все остальные этапы – это
оценка рисков.
Риски важно контролировать всегда, периодически делая их переоценку.
Важно заметить, что если первая добросовестно выполненная и
задокументированная оценка была выполнена правильно, то в дальнейшем вся
задача упрощается.
Управление рисками, как и любую другую деятельность в области IT важно
внедрить в жизненный цикл ИС. При этом полученный эффект гораздо больше, а
затраты минимальны. Раньше были определены 5 этапов жизненного цикла, теперь
опишем, что дает управление рисками на каждом из них.
76
На этапе закупки знание рисков поможет реализовать нужные
архитектурные решения, которые могут играть ключевую роль при обеспечении
защиты данных.
На этапе установки выявленные риски помогут правильно сконфигурировать
систему, протестировать и отработать ранее заявленные требования, а полный цикл
контроля рисков должен быть запушен раньше внедрения системы в эксплуатацию.
Первый шаг оценки рисков – это выбор анализируемых объектов и уровней
их детализации. Если компания небольшая, можно рассмотреть полную
инфраструктуру, однако если компания большая, то полная оценка потребует
огромных затрат времени и сил. При этом лучше всего обращать внимание на
ключевые сервисы, заранее быть готовым к приближенной оценке. Однако если и
важных сервисов достаточно, то выбираются те, для которых риски заведомом
известны и велики.
При определении активов, т.е. тех ресурсов и ценностей, которые защищает
компания, важно учитывать не только компоненты ИС, но и всю зависимую
инфраструктуру, нематериальные ценности и персонал, а также имидж и
репутацию компании. Началом тут можно считать представление о миссии фирмы,
т.е. ее основных направлениях деятельности, которые важно сохранять при любых
раскладах. Если опираться на объектно-ориентированный язык, то это будет
звучать, как описание внешнего интерфейса компании, которая представляется как
абстрактный объект.
Вся методика оценки рисков реализуется на основе ценовой шкалы, где
каждый риск сопоставляется с активом и отражается наличие различных угроз.
Для выражения базовой оценки хватает и трехуровневой шкалы критичности
низкий, средний и высокий уровень. В этом случае оценка любого уровня
реализуется на основе нескольких принципов критичности для указанного актива, а
именно:
Информационные активы (виды данных) могут быть оценены с точки зрения
нанесения ущерба фирме от их раскрытия, изменения или полной недоступности в
течение длительного времени;
ПО, материальные ресурсы и сервисы могут быть оценены с точки зрения
работоспособности и доступности. В таком случае нужно определить, какой размер
77
ущерба получит фирма, если вдруг нарушится функционирование одного или
нескольких этих активов. Для примера: нарушение системы кондиционирования
может через 3 суток привести к выходу из строя серверов компании, к ним не будет
доступа, и компания понесет значительные убытки;
Сотрудники предприятия с точки зрения целостности и конфиденциальности
могут оцениваться, если они имеют доступ к данным с правами на модификацию и
чтение. Доступность любого сотрудника оценивается с точки зрения его отсутствия
на рабочем месте. Т.е. проходит оценка ущерба, понесенного фирмой, в случае,
если сотрудник отсутствует на работе в течение длительного времени. Тут
учитывается и опыт сотрудника, и его квалификация, и возможность решения
каких-то специфичных задач;
Репутация фирмы оценивается во взаимодействии с информационными
ресурсами. Т.е. происходит оценка ущерба репутации, который сможет понести
компания в случае, если будет нарушена информационная защита данных.
Оценка рисков представляет из себя совокупность потенциальных
негативных влияний на деловую активность при нежелательных инцидентах и
уровня угроз и уязвимых мест. Риск можно рассматривать как меру
незащищенности системы и связанной с ней компании. Величина риска во многом
зависит от:
Ценности актива;
Угроз и связанных с ним вероятности возникновения опасного для любого
актива события;
Простоты реализации угрозы в уязвимом месте и оказание нежелательного
воздействия;
Предполагаемых и существующих методов защиты, которые способны
снизить степень уязвимости, нежелательных воздействия и других угроз.
Ценность самого актива выражается на основе оценок их владельцев,
специалиста по ИБ. Все угрозы и уязвимые места обычно обозначаются самим IT-
специалистом.
На сегодня есть несколько методов для оценивания рисков. Важно, чтобы
сама компания использовала наиболее удобный и внушающий доверие метод,
который мог принести результат.
78
Оценка рисков будет реализована экспертным путем, основываясь на
анализе ценности актива, возможности реализации самих угроз и уязвимостей,
выделенных в предыдущих пунктах.
Если уровень уязвимости был определен по результатам аудита или
самооценки различных процессов, а также при наличии экспертных оценок уровня
требуемых угроз и ценности активов, можно быстро получить меру риска для ИБ
по каждому конкретному процессу.
Упреждающая стратегия предполагает полное исследование всех реальных
угроз для системы обработки данных и создание адекватных мер по их
нейтрализации еще в процессе проектирование и разработки системы. Главной
частью упреждающей стратегии можно назвать оперативный анализ центров
исследования проблем ИБ, рассмотрение российского и мирового опыта в
отношении этих проблем, а также проведение независимого аудита степени
безопасности всех данных компании.
Определение защитной стратегии показывает, что если не брать во внимание
вмешательство в процесс работы ИС, то можно нейтрализовать лишь самые
опасные угрозы. Обычно это можно сделать построением «защитной оболочки»,
которая определяет создание дополнительных организационных мер, программных
механизмов допуска, к ресурсам ИС, применение технических средств контроля
помещений, в которых находится все терминальное и серверное оборудование.
Стратегия наступления предполагает весомое противодействие всем
известным угрозам, которые затрагивают ИБ системы. Подобная стратегия обычно
подразумевает установку дополнительных аппаратно-программных средств для
аутентификации пользователей, реализацию более новых технологий
восстановления и загрузки данных, увеличение доступности системы благодаря
горячему и холодному резервированию.
Опираясь на уже существующие угрозы, компания занимает
оборонительную стратегию.
Организационные методы инженерно-технической защиты данных часто
являются некой организационной защитой, основа которой – управление доступом
и регламентация. Подобные меры обычно позволяют определить порядок и
режимы работы технических средств защиты данных.
79
Регламентация подразумевает установление территориальных, временных и
других режимных ограничений в работе сотрудников компании с техническими
средствами, направленными на реализацию системы защиты данных.
Обычно регламентация предусматривает:
Установку границ зон контроля;
Определение в каждой зоне своего уровня защиты;
Описание всей деятельности сотрудников и посетителей (составление
распорядка дня, правил поведения в компании и т.п.);
Описание режимов работы технических средств, в т.ч. сбора, обработки,
хранения и использования защищаемых данных на персональном компьютере,
передачи документов и сбора продукции.
Для примера, в распорядке дня компании всем сотрудникам, которые
работают с секретными документами, во избежание незаконного их копирования,
определяются правила работы с такими документации после окончания рабочего
дня. Пример следующий – установка времени работы с секретными документами в
электронном виде на персональном компьютере, в течение которого во избежание
утечек данных по каналам передачи данных включается генератор радиопомех.
Управление доступом к данным подразумевает мероприятия, которые могут
обеспечить санкционированных доступ к ним людей, сигналов и средств. Оно
может включать в себя:
Определение лиц и обращений;
Сверку полномочий доступа к защищенной информации;
Запись всех обращений к защищенным данным;
Реагирование на обращение к данным.
Определение пользователей, посетителей, сотрудников и обращений по
каналам передачи данных используется для повышения надежности распознавания.
Проверка полномочий может включать в себя определение прав тех лиц,
которые обратились к данным по каналам передачи информации. Для реализации
доступа уровень полномочий не может быть ниже разрешённого. Для обеспечения
контроля над прохождением носителей с конфиденциальными данными
реализуется регистрация обращений к ним методом записи в карточке, журнале
либо на магнитном носителе.
80
Реакция на любое обращение к данным заключается либо в разрешенном к
ней доступе, либо в отказе от него. Отказ может дублироваться включением
сигнализации, отправкой оповещение в службу безопасности и
правоохранительные органы, задержанием нарушителей при их попытке
несанкционированного доступа к защищаемым данным.
Основными организационными мерами обычно являются процесс
модернизации существующей политики ИБ методами разработки новых
дополнительных документов, которые бы помогали конкретизировать выполнение
некоторых мер обеспечения ИБ в отдельных вопросах и угрозах.
Политика ИБ - один из самых важных документов, используемых в системе
управление ИБ (СУИБ) компании, также выступающий в качестве одного из
ключевых механизмов достижения защищенности.
Основываясь на ISO 17799 документированная политика ИБ должна заявлять
о причастности руководства, устанавливать подходы по контролю за ИБ,
определять понятия ИБ, ее главные цели и области действия, включать в себя
базовые положения по определению целей и механизмов контроля, которые
включают также структуру оценки и управления всеми рисками.
Опираясь на ISO 27001 политика ИБ считается подмножеством более общего
документа – политики СУИБ, которая включает в себя базовые положения по
выявлению целей СУИБ и устанавливает главное направление и принципы работы
в отношении ИБ, которая учитывает требования бизнеса, законодательную и
нормативную базу, а также контрактные обязательства и критерии для выбора тех
или иных рисков.
Политика ИБ и политика СУИБ компании могут описываться в едином
документе. При этом разработать такой документ достаточно сложно и
ответственно. С одной стороны политика ИБ должна быть понятной для всех
сотрудников и емкой в плане охвата проблем. С другой стороны, опираясь на это
документ будет строиться вся система ИБ, именно поэтому он должен полным и
всеохватывающим. Всякие упущения и неоднозначные трактовки негативным
образом потом смогут отобразиться на функционировании СУИБ компании. Сама
политика ИБ должна максимально соответствовать требованиям международным
81
стандартов ISO 17799/27001, и это является необходимым условием для
прохождения сертификации.
Организационно-административной основой информационной безопасности
предприятия является политика безопасности.
Основными целями политики безопасности можно выделить:
• Обеспечение конфиденциальности критичных информационных
ресурсов;
• Реализация постоянного доступа к информационным ресурсам
Компании для увеличения эффективности бизнес деятельности;
• Сохранение целостности деловых данных с целью обеспечения
возможности АО «Гознак» оказывать услуги высокого качества и принимать
эффективные управленческие решения;
• Увеличение понимания пользователей в рамках рисков, которые
напрямую связаны с информационными ресурсами АО «Гознак»;
• Выявление меры ответственности и обязанностей сотрудников в
процессе обеспечения информационной безопасности в АО «Гознак».
Руководители подразделений АО «Гознак» обязаны поддерживать
регулярный контроль за соблюдением всех пунктов приведенной политики. А
также должна быть реализована периодическая проверка следования всем
предписаниям по информационной безопасности с подготовкой итогового отчета
по результатам указанной проверки руководству.
Все пункты политики относятся ко всем данным и ресурсам обработки
информации АО «Гознак». Соблюдение политики строго обязательно для каждого
сотрудника (как постоянного, так и временного). В пунктах договора с третьими
лицами, также имеющими доступ к информации АО «Гознак», должны быть
прописаны обязательства третьего лица по соблюдению всех приведенных
требований политики безопасности.
АО «Гознак» относится по праву собственности (в т. ч. и по праву
интеллектуальной собственности) абсолютно вся деловая информация и
вычислительные ресурсы, которые были куплены (получены) и введены в
эксплуатацию для реализации деятельности в рамках действующего
законодательства. Указанное право собственности относится также к на голосовой

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран