Диплом: Разработка ключа аппаратной защиты программного обеспечения персонального компьютера от нелицензионного использования (на примере компании "Госзнак")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
82
и факсимильной связи, осуществляемой с применением оборудования АО
«Гознак», созданное самостоятельное и купленное ПО, все письма ящиков
электронной почты, электронные и бумажные документы всех действующих
подразделений и персонала АО «Гознак».
В отношении совокупного количества информационных активов АО
«Гознак», активов, которые находятся под контролем АО «Гознак», а также
активов, применяемых для получения доступа к инфраструктуре АО «Гознак»,
необходимо определить ответственность конкретного сотрудника АО «Гознак».
Данные о смене владельцев активов, их перераспределении, изменениях в
параметрах и сфере использования за пределами АО «Гознак» должна
передаваться руководителю отдела информационных технологий АО «Гознак».
Все работы в рамках офисов АО «Гознак» реализуются в рамках
официальных должностных обязанностей только на компьютерах, которые можно
использоваться в АО «Гознак».
Руководители подразделений обязаны периодически корректировать права
доступа своих подчиненных и других пользователей к различным
информационным ресурсам.
Для реализации санкционированного доступа к информационному ресурсу,
каждый вход в систему должен быть реализован при помощи уникального имени
пользователя и пароля.
Пользователи должны следовать рекомендациям по защите своего пароля
еще на этапе его создания и последующего применения. Нельзя сообщать свой
пароль другим пользователям или давать в использование другим свою учетную
запись, это касается также членов семей и близких, в случае, если сотрудник
выполняет работу дома.
Во время своей работы сотрудники должны всегда использовать режим
"Экранной заставки" с запросом пароля. Рекомендуется использовать максимально
большее доступное время "простоя" компьютера до появления экранной,
составляющее 15 минут.
Каждый сотрудник обязан незамедлительно сообщить руководителю ИТ
департамента и руководителю департамента ЗИ о каждом случае предоставления
доступа третьим лицам к ресурсам корпоративной сети.
83
Доступ третьих лиц внутрь ИС АО «Гознак» характеризуется и
обуславливается исключительной производственной необходимостью. Поэтому
порядок доступа к информационным ресурсам АО «Гознак» обязан быть четко
спланирован, должны быть контролируемый и защищенный.
Пользователи имеют право удаленного доступа к информационным
ресурсам АО «Гознак» с в рамках их взаимоотношения с компанией.
Сотрудникам, которые работают на ноутбуках и других портативных
устройствах АО «Гознак», предоставляется уникальный удаленный доступ к
сетевым ресурсам АО «Гознак» в рамках прав и полномочий в корпоративной ИС.
Сотрудникам, которые находятся за пределами офиса АО «Гознак» и
работают на ПК, не принадлежащих АО «Гознак», не разрешается копировать
данные на компьютер, с которого реализуется удаленный доступ.
Сотрудники и третьи лица, которым доступен удаленный доступ к
информационным ресурсам АО «Гознак», обязаны соблюдать требование,
исключающее возможность подключения их компьютера к сети АО «Гознак» и
одновременного подключения к каким-либо другим сетям, не относящимся к АО
«Гознак».
Все ПК, подключаемые по методу удаленного доступа к информационной
сети АО «Гознак», обязаны иметь установленное антивирусное ПО, имеющее
последние обновления.
Доступ к сети Интернет реализуется только в производственных целях и не
может быть использован для незаконной деятельности.
Предписанные правила:
• Всем работникам АО «Гознак» разрешается пользоваться ресурсами
сети Интернет только в служебных целях;
• Исключено посещение любого сайта в сети Интернет, который можно
назвать оскорбительным для общественного мнения или содержащий контент
сексуального характера, пропаганду расовой ненависти, тематику по поводу
различия/превосходства полов, дискредитирующие заявления или другие
материалы с оскорбительными высказываниями на тему возраста, сексуальной
ориентации, политических или религиозных убеждений, национальности или
недееспособности;
84
• Все работники АО «Гознак» не имеют права применять ресурсы сети
Интернет для хранения корпоративных данных;
• Деятельность работников АО «Гознак» с Интернет-ресурсами
возможна только в режиме просмотра данных, исключая возможность передачи
данных АО «Гознак» в сеть Интернет;
• Работникам, которые имеют личные учетные записи, полученные от
публичных провайдеров, нельзя использовать их на оборудовании, принадлежащем
АО «Гознак»;
• Работники АО «Гознак» перед использованием или отправкой файлов,
полученных через сеть Интернет, должны проверять их на наличие вирусов;
• Запрещен доступ в Интернет через сеть АО «Гознак» для иных лиц, не
являющихся сотрудниками АО «Гознак», а также близких и членов семей
работников АО «Гознак».
Специалисты ИТ департамента и департамента по ЗИ могут контролировать
содержание всего потока данных, идущих через канал связи к сети Интернет во
всех направлениях.
Сотрудники обязаны помнить о важности обеспечения физической
безопасности оборудования, хранящем все данные АО «Гознак».
Сотрудникам категорически запрещено самовольно корректировать
конфигурацию аппаратного и программного обеспечения. Подобные изменения
делаются авторизованными специалистами ИТ департамента, и только после
согласования всех предстоящих изменений с Департаментом по ЗИ.
Все компьютерное оборудование (а это сервера, ПК и ноутбуки),
периферийное оборудование (принтеры, сканеры, МФУ), аксессуары (клавиатуры,
мыши, веб-камеры), сетевое оборудование (факс-модемы, коммутаторы,
маршрутизаторы, концентраторы), в рамках политики безопасности вместе
определяются как "компьютерное оборудование". Компьютерное оборудование,
находящееся у Компании, является ее собственностью и используется
исключительно в производственных целях.
Пользователи ноутбуков, содержащих данные, составляющие коммерческую
тайну АО «Гознак», должны обеспечить их хранение в защищенных и безопасных
помещениях, запираемых ящиках рабочего стола, шкафах, или гарантировать их
85
защиту при помощи аналогичного по степени эффективности защитного
устройства, особенно в те моменты, когда данный компьютер находится не в
работе.
Все компьютеры нужно защищать паролем на стадии запуска системы,
активации по горячей клавиши и в момент выхода из режима "Экранной заставки".
Чтобы установить эти режимы, пользователь может обратиться в службу
технической поддержки. Данные не могут быть скомпрометированы в результате
халатности или небрежного отношения, что приводит к потере оборудования.
Перед тем, как утилизировать оборудование, все его компоненты, в состав которых
включены носители данных (например, жесткие диски), нужно проверить, чтобы
убедиться в полном отсутствии на них секретных и важных данных и
лицензионных ключей продуктов. Необходимо также выполнить процедуру
форматирования носителей информации для исключения возможности
восстановления данных.
В процессе записи какой-либо информации на носитель для передачи его
контрагентам или партнерам по бизнесу важно удостовериться в том, что носитель
полностью чист, т.е. не имеет никаких лишних данных. Важно помнить, что
обычное переформатирование носителя не дает гарантии финального удаления
записанной на нем информации.
КПК и другие телефоны, поддерживающие возможности получения и
отправки электронной почты, а также прочие переносные устройства не включают
в число устройств, имеющих хорошие надежные механизмы защиты данных. В
таких устройствах не рекомендуется хранить секретную и конфиденциальную
информацию.
Все ПО, установленное на предоставленном Компанией компьютерном
оборудовании, становится собственностью АО «Гознак» и может быть
использовано только в производственных целях.
Сотрудникам категорически запрещено устанавливать на переданном в
пользование компьютерном оборудовании стороннее, нелицензионное ПО или ПО,
не имеющее отношения к их рабочему процессу. Если в ходе проведения
технической проверки будет обнаружено запрещенное к установке ПО, оно будет
86
немедленно удалено, а сообщение о нарушении будет направлено
непосредственному руководителю сотрудника, а также в ИТ-отдел.
Компания предпочитает покупать уже готовое ПО, а не разрабатывать
собственные программы, поэтому пользователям, которые хотят внести новые
возможности в уже существующие бизнес-процессы, важно обсудить свое
предложение со своим менеджером по бизнес информации, который уведомит их о
порядке приобретения и/или создания нового ПО.
Электронные сообщения (удаленные или не удаленные) также могут быть
доступны или получены государственными органами или конкурентами по бизнесу
с целью их применения в качестве доказательств в рамках судебного
разбирательства или в процессе развития бизнеса. Поэтому все электронные
сообщения должны строго соответствовать стандартным компании в области
деловой этики.
Применение электронной почты в личных целях возможна только в тех
случаях, когда получение/отправка сообщения не оказывает негативного влияния
на работу других пользователей и не мешает бизнес деятельности.
Сотрудникам нельзя направлять партнерам любые секретные данные АО
«Гознак» по электронной почте без применения систем шифрования. Вся секретная
информация АО «Гознак», ни при каких обстоятельствах не может быть
отправлена третьим лицам по электронной почте.
Сотрудникам АО «Гознак» нельзя применять публичные почтовые ящики
электронной почты для реализации любого вида корпоративной деятельности.
Применение сотрудниками АО «Гознак» общедоступных почтовых ящиков
электронной почты возможно только при согласовании с департаментом по ЗИ и
использовании надлежащих механизмов шифрования.
Сотрудники АО «Гознак» для пересылки документов бизнес партнерам
обязаны использовать только личный персональный адрес электронной почты.
Сообщения, отправляемые по электронной почте, представляют из себя
постоянный рабочий инструмент для электронных коммуникаций, имеющий тот
же статус, что и письма, и факс. Электронные сообщения, как и прочие средства
письменных коммуникаций, подлежат хранению и регламентации.
87
Чтобы предотвратить шибки в процессе написания и отправки, необходимо
непосредственно перед отправкой внимательно проверить правильность написания
имен и адресов получателей. В момент получения сообщения лицом, для которого
это сообщение изначально не предназначается, данное сообщение нужно переслать
непосредственному получателю. Если присланная таким образом информация
несет секретный (конфиденциальный) характер, об этом необходимо сразу
проинформировать специалистов отдела по ЗИ.
Отправитель электронного сообщения или документа, а также лицо, которое
его перенаправляет, должен указать свои инициалы, служебный адрес и тему
отправляемого сообщения.
Далее приведены недопустимые действия и процессе работы с электронной
почтой:
• Отправка сообщений частного характера, занимающих большую часть
ресурсов электронной почты;
• Параллельная рассылка всем пользователям АО «Гознак» писем или
сообщений;
• Отправка рекламных материалов, не включающих в себя работу АО
«Гознак»;
• Подписка на рассылки, активное участие в обсуждениях и другие
действия, затрачивающие значительные ресурсы электронной почты в личных
целях;
• Нахождение и чтение сообщений, которые изначально
предназначаются другим лицам (независимо от способа их хранения);
• Отправка различных материалов (приложений или сообщений),
которые содержат противозаконные, непристойные злонамеренные,
оскорбительные, угрожающие, клеветнические и другие элементы, либо же
способствуют реализации поведения, которое расценивается как уголовное
преступление или административный проступок, либо ведут к началу гражданско-
правовой ответственности, потрясений или беспорядков и противоречат
корпоративным стандартам в рамках этических соображений.
Все пользователи должны знать о своей обязанности сообщать о
подозреваемых либо известных им фактах нарушения ИБ, а также должны знать о
88
том, что они не должны никогда пробовать самостоятельно использовать
известные им слабые стороны системы безопасности.
При обнаружении хищения ПК важно сразу оповестить об инциденте
директора СЗИ.
Секретные встречи (заседания) должны организовываться исключительно в
защищенных техническими средствами ИБ помещениях.
Перечень помещений такими средствами безопасности приводится
Руководством АО «Гознак».
Участникам заседаний нельзя присутствовать в помещениях с звуковой и
видео записывающей аппаратурой, фототехникой, мобильными и радио
телефонами без процедуры согласования с ИТ-отделом.
Фото и видеозапись во время секретных заседаний доступна только
сотруднику АО «Гознак», отвечающему за подготовку заседания, только по факту
получения письменного разрешения руководителя группы проводящийся встречи.
Доступ участников секретного заседания в помещение для его проведения
реализуется на основании составленного списка, контроль которого осуществляет
лицо, ответственное за организацию встречи.
Уполномоченные сотрудники ИТ-отдела и отдела ЗИ отслеживают
содержание всех потоков данных, которые проходят через сеть АО «Гознак».
Сотрудникам АО «Гознак» запрещается:
• Влиять на ИБ и работу сети АО «Гознак»;
• Проводить сканирование портов или СБ;
Перехватывать контроль над сетью;
• Иметь доступ к ПК, сети или учетной записи, минуя встроенную
систему авторизации пользователя или безопасности;
• Применять любые программы, скрипты, команды или передавать
данные с для вмешательства в работу или отключения конкретного пользователя
устройства;
• Отправлять данные о сотрудниках или списки сотрудников АО
«Гознак» третьим лицам;
• Распространять, хранить, передавать, создавать компьютерные вирусы
и прочее разрушающее ПО.
89
Ответственность за сохранение данных на ПК и ноутбуках лежит на
пользователях. Специалисты ИТ-отдела должны помочь пользователям в рамках
проведения резервного копирования данных на необходимые носители.
Важно периодически делать резервные копии всех используемых служебных
данных и ПО.
Только специалисты ОИТ-отдела в рамках заявок руководителей
подразделений имеют право удалять общие сетевые ресурсы и папки, а также
контролировать уровни доступа к ним.
Сотрудники же могут создавать, изменять и удалять файлы и директории в
общем доступе только в тех местах, которые относятся непосредственно к ним, для
их рабочих групп или к которым у них есть гарантированный доступ.
Все заявки на периодическое ТО персональных компьютеров должны
передаваться ИТ-отделу напрямую.
2.2 Комплекс проектируемых программно-аппаратных средств
обеспечения информационной безопасности и защиты информации
предприятия
2.2.1 Структура программно-аппаратного комплекса информационной
безопасности и защиты информации предприятия
Структура предлагаемого программно-аппаратного комплекса
криптографической защиты приведена на рисунке 2.1.
90
Одноплатный
контроллер
Контактное
устройство
Персональный
идентификатор
пользователей
BIOS контроллера
Аккорд-У
Аккорд-Win32
Программные
средства
Аппаратные
средства
Состав комплекса
криптографической
защиты
Рисунок 2.1Структура предлагаемого программно-аппаратного комплекса
криптографической защиты
Опишем подробнее элементы данного комплекса.
Комплекс СЗИ НСД «Аккорд-АМДЗ» включает программные и аппаратные
средства.
Аппаратные средства.
• Одноплатный контроллер - представляет собой электронную плату,
устанавливаемую в свободный слот материнской платы ПЭВМ (РС). Контроллер
изготовлен по современной технологии многослойных печатных плат с покрытием
химическим золотом с использованием наиболее современной элементной базы,
является универсальным, не требует замены при переходе к другим типам ОС.
В контроллере комплекса аппаратно реализована работа с каналом
TouchMemory, что обеспечивает надежную работу с идентификаторами DS-199х на
всех типах ПЭВМ (РС). На контроллеры серии 5.5 по заказу может
91
устанавливаться процессор USB-хоста и разъем mini-USB, что позволяет
использовать в качестве идентификатора ПСКЗИ ШИПКА.
• Контактное устройство - кабель интерфейса с идентификаторами
пользователей типа DS 199x "TouchMemory, или ПСКЗИ ШИПКА.
• Персональный идентификатор пользователей - микропроцессорное
устройство DS 199х ("Touchmemory"), или ПСКЗИ ШИПКА в формате USB-
устройства. Каждый идентификатор обладает уникальным номером (48 бит),
который формируется технологически.
Количество и тип идентификаторов, модификация контроллера и
контактного устройства оговаривается при поставке комплекса.
Программные инструменты, находящиеся в ЭНП контроллера комплекса.
Комплекс включает в себя:
• BIOS контроллера системы «Аккорд-АМДЗ»;
• ПО АМДЗ, в составе следующих функциональных модулей:
Механизм выявление пользователей;
Механизм определения пользователей;
Механизм проверки целостности технических средств ПЭВМ (РС);
Механизм проверки целостности системных областей HDD;
Механизм проверки целостности ПО;
Инструменты для аудита (работа с журналом регистрации событий);
Инструменты управления комплексом.
Нюансом СЗИ НСД «Аккорд-АМДЗ» становится реализация процедур
выявления, определения и проверки целостности до загрузки самой ОС. Это
поддерживается перехватом управления контроллером комплекса в момент
прохода процедуры ROMscan, работа которой заключается в:
В начале старта после проверки основного оборудования BIOS ПЭВМ
(PC) запускает поиск внешних ПЗУ в рамках С 800:0000-кЕ000:0000 с шагом в 8 К.
Сигналом наличия ПЗУ становится присутствие слова AA55H в первом слове
отслеживаемого интервала. Если указанный признак обнаружен, то в последующем
байте есть длина ПЗУ в страницах по 512 байт.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран