Диплом: Разработка комплекса антивирусной защиты для территориального налогового органа

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
26
Компьютерные злоумышленники, осуществляющие целенаправленные
деструктивные воздействия, в том числе с использованием компьютерных
вирусов и других типов вредоносных кодов (антропогенные, внешние);
Неблагоприятные события природного характера, в том числе пожары,
стихийные бедствия, магнитные бури, природные катаклизмы (стихийные);
Поставщики программно-технических средств, расходных материалов,
услуг, в том числе провайдеры телематических услуг (антропогенные, внешние);
Подрядчики, осуществляющие монтаж, пусконаладочные работы
оборудования информационных систем налоговых органов и его ремонт
(антропогенные, внешние);
Работники налоговых органов, являющиеся легальными участниками
процессов обработки информации и действующие в рамках предоставленных
полномочий (антропогенные, внутренние);
Работники налоговых органов, являющиеся легальными участниками
процессов обработки информации и действующие вне рамок предоставленных
полномочий (антропогенные, внутренние);
Неблагоприятные события техногенного характера, в том числе аварии
на средствах инженерных коммуникаций, средствах телекоммуникационной
инфраструктуры, сбои и отказы оборудования (техногенные).
Также для объектов налоговых органов уязвимостями являются:
1. Потенциальная подверженность района размещения объектов
налоговых органов воздействию природных и техногенных факторов, как
описывалось выше о пожарах, повреждения жизнеобеспечивающих
коммуникаций, критично близкое расположение техногенных сооружений,
например, плотин, которые могут создавать довольно большую опасность
аварийной ситуации, гидрологическая и сейсмологическая обстановка,
географическое положение объекта и климатические условия;
2. Ошибки в проектировании объектов информатизации налоговых
органов и телекоммуникационной инфраструктуры Федеральной налоговой
службы, влияющие на их отказоустойчивость и катастрофоустойчивость,
например, прокладка оптоволоконного кабеля в легкодоступном для
потенциального злоумышленника месте, также сюда можно отнести сбои
27
электроснабжения, малое время наработки на отказ оборудования и ПО,
физический износ оборудования и сооружений;
3. Физические, психологические, моральные особенности сотрудников,
создающие предпосылки криминального, или даже террористического
воздействия, в том числе: антагонистические отношения (например: зависть,
озлобленность, обида), неудовлетворенность своим рабочим положением или
статусом, неудовлетворенность действиями руководства (например: увольнение,
взыскание), психологическая несовместимость, психические отклонения,
стрессовые ситуации, физическое состояние субъекта (болезненное состояние,
усталость), психосоматическое состояние субъекта;
4. Восприимчивость программного обеспечения к компьютерным
вирусам и вредоносным программным кодам;
5. Недостатки в организации технической укрепленности и охраны
объектов налоговых органов, сюда же можно отнести нарушения режима охраны
и защиты, нарушения режима эксплуатации разного рода технических средств
(жизнеобеспечения и энергообеспечения);
6. Наличие уязвимостей аппаратного и программного обеспечения, в
том числе оставление разработчиком (случайное или даже умышленное)
возможностей несанкционированной модификации или удаления программного
кода, использования среды программирования АИС, программных вызовов;
7. Сбои и отказы технических средств, ошибки при использовании и
подготовке программного обеспечения;
8. Некачественная регламентация в договорах вопросов
взаимодействия с подрядчиками и поставщиками (обязанности, ответственность);
9. Наличие какого-либо рода уязвимостей СЗИ;
10. Неполное или полное соответствие регламентов деятельности
текущему состоянию объекта защиты и неконтролируемость исполнения
сотрудниками Федеральной налоговой службы регламентов деятельности,
например, это может быть инсталляция собственного неразрешенного
программного обеспечения, нарушение порядка обработки и обмена
информацией, хранение и уничтожение служебных носителей информации
выданных под роспись, а также уничтожение производственных отходов и брака.
28
11. Несоответствующая утвержденной регламентации и документации
настройка программного и аппаратного обеспечения, и входящий в этот состав
средств и систем защиты информации, а также неконтролируемость их
изменения, некомпетентные действия работников при настройке и управлении
оборудованием и программными средствами;
Актуальной считается угроза та, которая в свою очередь может быть
реализована при обработке любой информации в информационной системе
налогового органа и представляет реальную опасность для защищаемой
информации на объекте.
В ходе разработки, внедрения, эксплуатации и совершенствования
объектов информатизации налоговых органов, субъектам правоотношений,
рассмотренным выше могут быть причинены определенные виды ущерба
обозначенных ниже:
материальный ущерб от необходимости восстановления любым
субъектом нарушенных прав и объектов защиты;
экономический ущерб любому субъекту от разглашения информации,
являющейся объектом защиты;
материальный ущерб, моральный вред от нарушения целостности
предоставленной информации или от несвоевременного поступления важной
информации потребителям государственных информационных услуг;
моральный вред, материальный ущерб от дезорганизации деятельности
Федеральной налоговой службы;
материальный ущерб Федеральной налоговой службы от уничтожения
(утраты) объектов защиты;
моральный вред, материальный ущерб любому субъекту персональных
данных, от их разглашения или нарушения конституционных прав и свобод
граждан;
материальный ущерб от невозможности выполнения Федеральной
налоговой службой обязательств перед третьей стороной [2].
Система обеспечения информационной безопасности Федеральной
налоговой службы должна обеспечить минимизацию любого возможного ущерба
29
для субъектов правоотношений, которые участвуют в информационном обмене и
использующих информационные ресурсы Федеральной налоговой службы.
1.3 Обзор комплекса принимаемых мер по защите информации в
территориальном налоговом органе и обоснование
необходимости совершенствования комплекса
антивирусной защиты.
В предыдущих разделах уже описывался весь широкий спектр применяемых
методов и способов защиты информации в Федеральной налоговой службе.
Однако, как известно, обмен информацией между различными налоговыми
органами и организациями иного ведомственного подчинения, а также доступ
этих внешних организаций и физических лиц к информации из баз данных
налоговых органов в целях формирования запросов и получения ответов в
автоматизированном режиме, осуществляется с использованием каналов связи,
подверженным перехвату передаваемой по ним информации или иному
деструктивному воздействию на нее, тем самым в Федеральной налоговой службе
разработан регламент защиты информации, в частности система мониторинга
общей сети Федеральной налоговой службы.
Мониторинг обеспечения безопасности информации проводится с целью
объективного подтверждения реального состояния защищенности
информационных систем налоговых органов, а также с целью контроля
работоспособности исполнительных механизмов системы обеспечения
безопасности информации, анализа трафика информационного обмена для
обнаружения и протоколирования сетевых событий, мониторинга сетевой
топологии информационных систем и установленных сервисов, сбора критичной
информации и обнаружения уязвимостей для предотвращения инцидентов,
обнаружения вторжений и аномальной активности пользователей
информационных систем налоговых органов, оценки защищенности
телекоммуникационной инфраструктуры Федеральной налоговой службы [3].
30
Мониторинг осуществляется силами и средствами Системы управления
информационной безопасностью (СУИБ) Федеральной налоговой службы.
Процедуры мониторинга необходимы для создания гарантированной безопасной
среды, в которой пользователи информационных систем налоговых органов
выполняют только те действия, которые они уполномочены в силу своих
должностных обязанностей выполнять.
Мониторинг предполагает постоянное наблюдение за состоянием
информационных систем налоговых органов, анализ полученных данных и
прогнозирование возможных критичных изменений состояния безопасности
информации, возникновения нарушений режима защиты информационных
ресурсов Федеральной налоговой службы.
Для анализа трафика информационного обмена, обнаружения сетевых
событий, обнаружения аномальной активности пользователей информационных
систем налоговых органов, идентификации ошибок и нарушений установленных
режимов защиты информации и сбора критичной информации должны
использоваться журналы мониторинга (журналы оператора, администратора,
системный журнал и журнал регистрации ошибок, лог-файлы). Контроль
журналов мониторинга позволяет собирать статистику нарушений, отклонений в
эксплуатации информационных систем налоговых органов от заданного режима
функционирования, определять способы локализации проблем и предотвращения
нарушений в дальнейшем.
Журналы мониторинга должны создаваться и храниться в течение
установленного в налоговом органе периода времени. Журналы мониторинга,
содержащие записи действий пользователей, регистрирующие исключения,
ошибки и другие информационные событий, в том числе сообщения от средств
защиты информации, должны использоваться в ходе проводимых расследований
инцидентов, нарушений правил доступа и использования информационных
систем налоговых органов. Данные журналов мониторинга могут содержать
конфиденциальную информацию и другую информацию ограниченного
распространения, как о легальных процессах и пользователях информационных
систем налоговых органов, так и о нарушителях. Средства регистрации событий
и ведения журналов мониторинга должны быть защищенными от возможного
31
вмешательства в их работу и возможностей получения к ним
несанкционированного доступа.
Данные мониторинга, касающиеся контроля состояния критичных
процессов информационных систем налоговых органов, должны архивироваться
в соответствии с принятой в Федеральной налоговой службе процедурой.
Сохраненные данные должны обеспечивать доказательную базу для разбора
возникающих проблем и инцидентов, в том числе и связанных с нарушениями
Политики информационной безопасности.
Уровень мониторинга необходимого для контроля конкретных технических
средств обработки информации определяется по результатам оценки уровня
информационных рисков. Состав и степень детализации событий, происходящих
в информационных системах налоговых органов, определяется принятым
уровнем допустимого риска. Для оценки информационных рисков в
информационных системах налоговых органов необходимо:
идентифицировать прикладные и обеспечивающие процессы,
проходящие в информационных системах налоговых органов, влияющие на
информационный риск, оценить степень их критичности;
оценить мировой опыт взлома распределенных вычислительных систем,
злоупотреблений и частоты использования имеющих место уязвимостей;
определить степень взаимодействия технических средств обработки
информации информационных систем налоговых органов с другими, менее
защищенными или незащищенными информационными системами, особенно с
внешними;
оценить уровень защищенности прикладных и обеспечивающих
процессов информационных систем налоговых органов, на основе используемых
мер и средств защиты.
Таким образом, исходя из вышеизложенного, становится понятно, что в
налоговых органах принимается довольно-таки обширный ряд организационных
и технических мер по обеспечению защиты информации от любых видов угроз.
32
Однако, с развитием современных технологий и программных продуктов,
необходимо модернизировать и усовершенствовать методы борьбы с
нарушителями и угрозами информационной безопасности.
Одним из таких методов борьбы является установка, настройка, обновление
и совершенствование программных средств, направленных на выявление и
пресечение деятельности вредоносного программного обеспечения, так
называемое антивирусное программное обеспечение. И если ранее возможно
было использовать локально-настроенную антивирусную программу, то в
настоящее время, в условиях развития ИТ-инфраструктуры, необходимо
использовать целый комплекс антивирусной защиты, способный своевременно
выявлять не только появление отдельных «вирусов», но и целые «вирусные»
атаки.
Внедрение комплексных систем многоуровневой защиты в органах власти,
как в России, так и за рубежом является приоритетной задачей по обеспечению
информационной безопасности.
33
2. Проектная часть
2.1. Определение необходимости конкретного комплекса
антивирусной защиты
2.1.1 Классификация средств защиты информации
Средства защиты информации — совокупность инженерно-технических,
электрических, электронных, оптических и других устройств и приспособлений,
приборов и технических систем, а также иных вещных элементов, используемых
для решения различных задач по защите информации, в том числе
предупреждения утечки и обеспечения безопасности защищаемой информации
[10].
К методам современной защиты информации можно отнести:
криптографическую защиту различной степени конфиденциальности
при передаче информации;
управление информационными потоками как в локальной сети, так и при
передаче каналами связи на различные расстояния;
применение механизмов учета попыток доступа извне, событий в
информационной системе и печатаемых документов;
обеспечение целостности программного обеспечения и информации;
внедрение средств восстановления современной защиты информации;
осуществление физической охраны и учета техники и магнитных
носителей;
создание специальных служб информационной безопасности.
Современная защита информации предполагает внедрение в систему
следующих основных инструментов защиты:
управление доступом,
механизмы шифрования (криптографические способы защиты
информации),
противодействие атакам вредоносных программ и вирусов,
аппаратные средства защиты,
физические средства защиты,
34
программные средства защиты,
организационные средства защиты,
правовые и морально-этические средства защиты.
Рассмотрим некоторые средства защиты информации. Управление
доступом – средство защиты информации за счет регулирования использования
всех информационных ресурсов, в т. ч. автоматизированной информационной
системы организации. Управление доступом включает следующие функции
защиты:
идентификацию пользователей, персонала и ресурсов информационной
системы (присвоение каждому объекту персонального идентификатора);
аутентификацию (установление подлинности) объекта или субъекта по
предъявленному им идентификатору;
проверку полномочий (проверка соответствия дня недели, времени
суток, запрашиваемых ресурсов и процедур установленному регламенту);
разрешение и создание условий работы в пределах установленного
регламента;
регистрацию (протоколирование) обращений к защищаемым ресурсам;
реагирование (сигнализация, отключение, задержка работ, отказ в
запросе) при попытках несанкционированных действий.
Физические средства защиты информации предотвращают доступ
посторонних лиц на охраняемую территорию. Основным и наиболее старым
средством физического препятствия является установка прочных дверей, замков,
решеток на окна. Для усиления защиты информации используются пропускные
пункты, на которых контроль доступа осуществляется людьми (охранниками) или
специальными системами. С целью предотвращения потерь информации также
целесообразна установка противопожарной системы. Физические средства
используются для охраны данных как на бумажных, так и на электронных
носителях.
Программные и аппаратные средства – незаменимый компонент для
обеспечения безопасности современных информационных систем. Аппаратные
средства представлены устройствами, которые встраиваются в аппаратуру для
обработки информации. Программные средства – программы, предотвращающие
35
несанкционированный доступ и отражающие хакерские атаки. Кроме того, к
программным средствам можно отнести программные комплексы, выполняющие
восстановление утраченных сведений, а также реализующих парольную защиту в
рамках управления доступом. При помощи комплекса аппаратуры и программ
обеспечивается резервное копирование информации – для предотвращения
потери данных.
Организационные средства сопряжены с несколькими методами защиты:
регламентацией, управлением и принуждением. К организационным средствам
относится разработка должностных инструкций, регламентов, беседы с
сотрудниками, комплекс мер наказания и поощрения. При эффективном
использовании организационных средств сотрудники хорошо осведомлены о
технологии работы с защищаемыми сведениями, четко выполняют свои
обязанности и несут ответственность за предоставление недостоверной
информации, утечку или потерю данных.
Правовые средства – комплекс нормативно-правовых актов, регулирующих
деятельность людей, имеющих доступ к защищаемым сведениям и определяющих
меру ответственности за утрату или кражу конфиденциальной информации.
В сетях ЭВМ наиболее эффективными являются криптографические
способы защиты информации. Если физические способы защиты могут быть
преодолены путем, например, дистанционного наблюдения, подключения к сети
или подкупа персонала, правовые не всегда сдерживают злоумышленника, а
управление доступом не гарантирует от проникновения изощренных «хакеров»,
то криптографические методы, если они удовлетворяют соответствующим
требованиям, характеризуются наибольшей надежностью [17].
Морально-этические средства – комплекс мер для создания личной
заинтересованности сотрудников в сохранности и подлинности информации. Для
создания личной заинтересованности персонала руководители используют
разные виды поощрений - к данным средствам относится и построение
корпоративной культуры, при которой каждый сотрудник чувствует себя важной
частью системы и заинтересован в успехе деятельности организации. Следует
отметить, что меры защиты информации, выбираемые для реализации в
информационной системе, должны обеспечивать блокирование одной или

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран