Диплом: Разработка комплекса антивирусной защиты на предприятии ООО "Полимерпак"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
36
или серверу), а также в облачных системах резервирования данных,
хранилищах.
Необходимо также разработать политику информационной
безопасности предприятия.
Стратегия информационной безопасности - пакет законов, мероприятий,
некоторых правил, условий, ограничений, руководств, нормативных
документов, рекомендаций и т.д., регламентирующих процедуру
обрабатывания информации и нацеленных на защиту данных от конкретных
типов угроз.
Политика информационной безопасности считаетcя базовым
документом по обеспечению всего цикла безопасности информации на
предприятии. Именно по этой причине высшее руководство фирмы обязано
быть заинтересовано в знании и точном соблюдении ключевых ее пунктов
абсолютно всем персоналом фирмы. Все без исключения работники
подразделений, отвечающих за режим информационной безопасности фирмы,
обязаны быть ознакомлены с политикой информационной безопасности под
роспись. Так как на них падет ответственность за проверку соблюдения условий
политики информационной безопасности и знаний ключевых ее пунктов всем
персоналом фирмы в той части, что их касается непосредственно. Кроме этого
должен быть установлена процедура проведения таких проверок, прямые
обязанности всех должностных лиц, выполняющих такие проверки, и
разработан план проверок.
Пример разработанной политики предприятия, которая может быть
применена на предприятии, соответствующим минимальным набором
инструкций приведен в приложении 1.
1.4.2. Выбор инженерно-технических мер.
37
Технические мероприятия антивирусной защиты от атак
предпринимаются на уровне сети и на уровне хоста.
Меры проактивной защиты на уровне сети.
Использование систем фильтрации электронной почты,
обеспечивающих анализ почтового трафика на наличие нежелательных писем
(spam), ссылок, вложений, в том числе вредоносных (например, блокировка
файлов JavaScript (JS) и Visual Basic (VBS), исполняемые файлы (.exe), файлы
заставки (SCR), Android Package (.apk) и файлы ярлыков Windows (.lnk)).
Данная функция выполняется в дата-центре, который предоставляет хостинг
для сервера электронной почты.
Использование систем контентной фильтрации веб-трафика,
обеспечивающих разграничение и контроль доступа пользователей к интернету
т.ч. путем разбора SSL-трафика с помощью подмены сертификата сервера),
потоковый анализ трафика на наличие вредоносных программ, разграничение
доступа пользователей к содержимому веб-страниц.
Использование систем защиты от целенаправленных атак, атак
нулевого дня (Sandbox, песочница), обеспечивающих эвристический и
поведенческий анализ потенциально опасных файлов в изолированной среде
перед отправкой файла в защищаемые информационные системы. Системы
защиты от направленных атак должны быть интегрированы с системами
контентной фильтрации веб-трафика, фильтрации электронной почты для
блокирования вредоносных вложений. Также системы защиты от
направленных атак интегрируют с информационными системами внутри
периметра сети для обнаружения и блокировки сложных атак на критичные
ресурсы, сервисы.
Обеспечение контроля доступа к корпоративной сети на уровне
проводной и беспроводной сети, построенной на базе технологий семейства
стандартов 802.1x. Такая мера исключает несанкционированное подключение
нелегитимных устройств в корпоративную сеть, обеспечивает возможность
38
выполнения проверки на соответствие корпоративным политикам при доступе
в сеть организации (наличие антивирусного ПО, актуальные сигнатурные базы,
наличие критических обновлений Windows). Контроль доступа к
корпоративной сети с помощью 802.1x обеспечивается системами класса NAC
(Network Access Control).
Исключение прямого взаимодействия внешних пользователей с
ресурсами корпоративных информационных систем с помощью
промежуточных шлюзов доступа с наложенными корпоративными средствами
защиты информации (терминальный сервер, система виртуализации рабочих
столов VDI), в том числе с возможностью фиксации действий внешних
пользователей с помощью видео или текстовой записи сессии. Мера
реализуется с помощью систем терминального доступа, систем класса PUM
(Privileged User Management).
Сегментирование сети по принципу необходимой достаточности
для исключения избыточных разрешений сетевого взаимодействия,
ограничения возможности распространения вредоносных программ в
корпоративной сети в случае заражения одного из серверов / рабочих мест
пользователей / виртуальных машин. Возможна реализация такой меры с
помощью систем анализа политик межсетевого экранирования (NCM / NCCM,
Network Configuration (Change) Management), обеспечивающих
централизованный сбор политик межсетевого экранирования, настроек
межсетевых экранов и дальнейшую их обработку с целью автоматизированной
выдачи рекомендаций по их оптимизации, контроль изменений политик
межсетевого экранирования.
Выявление аномалий на уровне сетевых взаимодействий с
помощью специализированных решений класса NBA & NBAD (Network
Behavior Analysis, Network Behavior Anomaly Detection), позволяющих
осуществить сбор и анализ сведений о потоках данных, профилирование
39
трафика для каждого сетевого хоста для выявления отклонений от
«нормального» профиля. Данный класс решений позволит выявить:
1. сканирование зараженным хостом своего окружения;
2. вектор заражения;
3. состояние хоста:«просканирован», «заражен и сканирует других»;
4. однонаправленные потоки;
5. аномальные потоки;
6. вирусные эпидемии;
7. распределенные атаки;
картину существующих потоков.
Все вышеперечисленные методы актуальны для крупных и средних
предприятий. Для такого предприятия как ООО «ПолимерПак» это будет
экономически нецелесообразно.
Отключение зараженных хостов (автоматизированных рабочих
мест, серверов, виртуальных машин и пр.) от сети. Эта мера применима в случае
заражения хотя бы одного из хостов в корпоративной сети, однако необходима
для локализации и предотвращения вирусной эпидемии. Рабочие места от сети
можно отключить как силами администрирующего персонала ИТ и ИБ, так и
автоматизировано при обнаружении признаков угрозы на защищаемом хосте
(путем корреляции событий безопасности, настройки автоматизированных
действий по блокировки всех сетевых активностей на хосте / отключению хоста
от сети на уровне коммутатора и пр.).
Меры проактивной защиты на уровне хоста.
Обеспечение защиты от несанкционированного доступа рабочих
мест, серверов, виртуальных машин путем усиленной аутентификации
пользователей, контроля целостности операционной системы, блокировки
загрузки системы с внешних носителей для исключения заражения
40
корпоративной сети нарушителями внутри периметра сети. Эта мера
реализуется решениями класса СЗИ от НСД / Endpoint Protection.
Обеспечение антивирусной защиты на всех сетевых узлах
организации. Антивирусное ПО должно обнаруживать факты вирусного
заражения оперативной памяти, локальных носителей информации, томов,
каталогов, файлов, а также файлов, получаемых по каналам связи, электронных
сообщений на рабочих местах, серверах, виртуальных машинах в реальном
времени, лечить, удалять или изолировать угрозы. Сигнатурные базы
антивирусного ПО должны регулярно обновляться и находиться в актуальном
состоянии.
Обеспечение мониторинга и контроля действий ПО на защищаемых
хостах путем контроля запускаемых служб и сервисов, эвристического анализа
их функционирования. Такая мера реализуется решениями класса HIPS (Host
Intrusion Prevention).
Обеспечение контроля подключения внешних устройств,
блокировки неиспользуемых портов на защищаемых хостах для исключения
подключения к защищаемым хостам несанкционированных устройств: как
носителей информации с потенциально вредоносными программами, так и
внешних шлюзов доступа к интернету (например, 4G-модем), обеспечивающих
неконтролируемый и незащищенный канал доступа в интернет. Эта мера
реализуется решениями класса СЗИ от НСД / Endpoint Protection.
Обеспечение продвинутой защиты хостов с помощью
поведенческого анализа функционирования процессов на защищаемых хостах,
машинного обучения, эвристического анализа файлов, контроля приложений,
защиты от эксплойтов для выявления и блокировки неизвестных угроз (угроз
нулевого дня) в режиме реального времени. Данная мера реализуется
решениями класса NGEPP (Next Generation Endpoint Protection).
Использование агентских решений по защите от вирусов,
шифрующих данные на зараженном хосте. К ним относятся продуктивные
41
системы защиты от направленных атак, атак нулевого дня с клиент-серверной
архитектурой. Клиентское ПО устанавливается на защищаемый хост, защищает
в реальном времени от угроз нулевого дня, вирусов, шифрующих данные в
системе, расшифровывает зашифрованные вредоносным ПО данные (в случае
наличия агента — до попытки заражения), удаляет троян-вымогатель,
защищает от фишинговых атак. Клиентское ПО обеспечивает контроль всех
каналов доступа к хосту: веб-трафик, отчуждаемые носители информации,
электронная почта, доступ по локальной сети, вредоносные программы в
зашифрованном трафике (VPN).
Обеспечение межсетевого экранирования на уровне хоста с
помощью программных межсетевых экранов для разграничения доступа к
ресурсам корпоративной сети, ограничения распространения вируса в случае
заражения хоста, блокировки неиспользуемых сетевых портов, протоколов.
Другие меры защиты от вирусов-вымогателей
Дополнительно к вышеперечисленным мерам предотвратить
направленную атаку в корпоративной сети поможет обеспечение регулярного
анализа защищенности ИТ-инфраструктуры — сканирование узлов сети для
поиска известных уязвимостей в системном и прикладном ПО. Эта мера
обеспечивает своевременное обнаружение уязвимостей, позволяет их
устранить до момента их использования злоумышленниками. Также система
анализа защищенности решает задачи по контролю сетевых устройств и
устройств, подключенных к рабочим станциям пользователей (к примеру, 4G-
модем).
42
II Проектная часть
2.1. Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия.
2.1.1. Отечественная и международная нормативно-правовая основа
создания системы обеспечения информационной безопасности и защиты
информации предприятия.
В соответствии с федеральным законом от 27 июля 2006 года 149-ФЗ
(ред. от 29.07.2017 года) «Об информации, информационных технологиях и о
защите информации», статья 7, п. 1. и п. 4:
1. Защита информации представляет собой принятие правовых,
организационных и технических мер, направленных на:
Обеспечение защиты информации от неправомерного доступа,
уничтожения, модифицирования, блокирования, копирования, предоставления,
распространения, а также от иных неправомерных действий в отношении такой
информации;
Соблюдение конфиденциальности информации ограниченного
доступа;
Реализацию права на доступ к информации.
4. Обладатель информации, оператор информационной системы в
случаях, установленных законодательством Российской Федерации, обязаны
обеспечить:
Предотвращение несанкционированного доступа к информации и
(или) передачи ее лицам, не имеющим права на доступ к информации;
Своевременное обнаружение фактов несанкционированного
доступа к информации;
Предупреждение возможности неблагоприятных последствий
нарушения порядка доступа к информации;
43
Недопущение воздействия на технические средства обработки
информации, в результате которого нарушается их функционирование;
Возможность незамедлительного восстановления информации,
модифицированной или уничтоженной вследствие несанкционированного
доступа к ней;
Постоянный контроль за обеспечением уровня защищенности
информации;
Нахождение на территории Российской Федерации баз данных
информации, с использованием которых осуществляются сбор, запись,
систематизация, накопление, хранение, уточнение (обновление, изменение),
извлечение персональных данных граждан Российской Федерации (п. 7 введен
Федеральным законом от 21.07.2014 № 242-ФЗ).
Исходя из закона № 149-ФЗ защиту информации можно разделить так
же на несколько уровней:
1. Правовой уровень обеспечивает соответствие государственным
стандартам в сфере защиты информации и включает авторское право, указы,
патенты и должностные инструкции.
2. Грамотно выстроенная система защиты не нарушает права
пользователей и нормы обработки данных.
3. Организационный уровень позволяет создать регламент работы
пользователей с конфиденциальной информацией, подобрать кадры,
организовать работу с документацией и носителями данных.
Регламент работы пользователей с конфиденциальной информацией называют
правилами разграничения доступа. Правила устанавливаются руководством
компании совместно со службой безопасности и поставщиком, который
внедряет систему безопасности. Цель – создать условия доступа к
информационным ресурсам для каждого пользователя, к примеру, право на
чтение, редактирование, передачу конфиденциального документа.
44
Правила разграничения доступа разрабатываются на организационном уровне
и внедряются на этапе работ с технической составляющей системы.
4. Технический уровень условно разделяют на физический,
аппаратный, программный и математический (криптографический).
Средства защиты информации
Средства защиты информации принято делить на нормативные
(неформальные) и технические (формальные).
Неформальные средства защиты информации
Неформальными средствами защиты информации – являются
нормативные(законодательные), административные(организационные) и
морально-этические средства, к которым можно отнести: документы, правила,
мероприятия.
Правовую основу (законодательные средства) информационной
безопасности обеспечивает государство. Защита информации регулируется
международными конвенциями, Конституцией, федеральными законами «Об
информации, информационных технологиях и о защите информации», законы
Российской Федерации «О безопасности», «О связи», «О государственной
тайне» и различными подзаконными актами.
Не соблюдение данных законов влечет за собой угрозы
информационной безопасности, которые могут привести к значительным
последствиям, что в свою очередь наказуемо в соответствии с этими законами
в плоть до уголовной ответственности.
Государство также определят меру ответственности за нарушение
положений законодательства в сфере информационной безопасности.
Например, глава 28 «Преступления в сфере компьютерной информации» в
Уголовном кодексе Российской Федерации, включает три статьи:
Статья 272 «Неправомерный доступ к компьютерной
информации»;
45
Статья 273 «Создание, использование и распространение
вредоносных компьютерных программ»;
Статья 274 «Нарушение правил эксплуатации средств хранения,
обработки или передачи компьютерной информации и информационно-
телекоммуникационных сетей».
Самым известным и действенным стандартом информационной
безопасности на международном уровне является ISO/IEC 17799:2000,
представляющий собой стандарт нового поколения защиты информационных
данных. Понятие информационной безопасности определяется ISO/IEC
17799:2000 как обеспечение конфиденциальности, сохранности и доступности
информационных массивов. Данный стандарт ориентирован на решение
проблемы информационной безопасности учреждений и содержит в себе
следующие направления деятельности:
непрерывное обеспечение информационной защиты;
разработка и совершенствование категориального аппарата
системы информационной безопасности;
организация политики информационной безопасности учреждения;
работа по управлению корпоративными информационными
ресурсами;
управление бизнес-проектами организации через призму
информационной безопасности;
физическая безопасность информации;
эксплуатация и сопровождение требований информационной
безопасности корпоративных информационных ресурсов.
Широкую известность приобрел международный стандарт
«Европейские критерии безопасности информационных технологий»,
оказавший огромное влияние на информационное законодательство и процесс
сертификации многих стран. Огромный вклад в международную систему
информационной безопасности внесли немецкие коллеги, опубликовавшие

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран