Диплом: Разработка комплекса мер обеспечения информационной безопасности и защиты информации в АНО «Культурно-правовой центр «Виват»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
96
Конечно, одного разграничения доступа не достаточно. Необходимо прибегать
к техническим средствам. Самым распространенным средством для обеспечения
защиты в ЛВС являются сетевые фильтры.
Фильтр сетевой «ЛФС-40-1Ф»: предназначен для защиты радиоэлектронных
устройств и средств вычислительной техники от утечки информации по цепям
электропитания с напряжением до 250 В частотой 50 Гц с максимальным рабочим
током 40 А, а также от высокочастотных помех в полосе частот 0,1- 1000 МГц.
Фильтр применяется для обеспечения электромагнитной развязки по цепям
электропитания радиоэлектронных устройств, средств вычислительной техники и
электросетей промышленных и других объектов [12].
Установка: так как ЛФС-40-1Ф представляет собой высокочастотный фильтр,
то его необходимо включать в сеть с напряжением 220В с частотой 50Гц без
соблюдения полярности. Для уменьшения связи между входом и выходом элементы
фильтра размещены в трех экранированных отсеках, которые образованы стенками и
шасси изделия. Устройство выполнено в корпусе из оцинкованной стали. Все
элементы смонтированы в электростатическом экране. Режим работы изделия
автоматический, круглосуточный.
Программные средства уже предусмотрены в организации, приведены в
аналитической части данной работы.
Порядок работ по внедрению.
1. Цифровая подпись.
Для интеграции Sun IdM и КриптоПро JCP:
Сначала необходимо установить IdM.
Потом на сервер следует поставить JCP в соответствии с рекомендациями по
установке ПО СКЗИ.
Настроить конфигурацию сервера по документации. (Для установки: securi-
ty.nonrepudiation.signedApprovals=true).
Далее необходимо открыть отладочную страницу Identity Manager
(http://PathToIDM/debug). Загрузится страница с системными настройками.
97
В пункте «List Objects» необходимо выбрать из выпадающего меню «Configura-
tion» и нажать «List Objects», появится страница «List Objects of type: Configuration».
В пункте «System Configuration» необходимо выбрать
«Edit», появится файл содержащий системную конфигурацию. Его необходимо
отредактировать, установив «signedApprovals=true».
<Attribute name='nonrepudiation'>
<Object>
<Attribute name='signedApprovals'>
<Boolean>true</Boolean>
</Attribute>
</Object>
</Attribute>
Далее необходимо установить сертификаты из интерфейса администратора.
Для этого необходимо в пункте «Администратор» выбрать «Конфигурация» и
выбрать «Сертификаты».
Затем необходимо добавить алгоритмы JCP в IdM.
В файле samples_src.jar в каталоге SunIdM находятся две модифицированные
формы IdM: «Approval Form.xml» и «Work Item Configuration.xml». В них добавлены
параметры «supportedKeyStoreTypes» и «keytypeSignatureMapping» для полей типа
«TransactionSigner».
<Property name='keytypeSignatureMapping'
value='DSA=SHA1withDSA,RSA=SHA1withRSA,RSA=MD5withRSA,RSA=
MD2withRSA,GOST3410=GOST3411withGOST3410EL'/>
<Property name='supportedKeyStoreTypes'
value='JKS,PKCS12,HDImageStore'/>
Далее необходимо установить в поле «supportedKeyStoreTypes» типы хранилищ
ключей, которые будут использованы на клиентской машине для подписи. Эти
формы необходимо по очереди импортировать в конфигурацию через web-интерфейс
(Configure -> Import Exchange File).
Затем необходимо перезагрузить IdM.
98
Далее следует установка JCP на клиенте. Необходимо подготовить хранилища
и ключи, которые будут использоваться для подписи. Указания «Obtain a certificate
and private key, and then export them to a PKCS#12 keystore.» необходимо
игнорировать.
В СКЗИ КриптоПро JCP ключ зашифрования сообщения совпадает с ключом
расшифрования (общий закрытый ключ связи). При зашифровании сообщения
пользователя A для пользователя Б общий закрытый ключ связи вырабатывается на
основе закрытого ключа шифрования пользователя А и открытого ключа шифрования
пользователя Б. Соответственно, для расшифрования этого сообщения пользователем
Б формируется общий закрытый ключ связи на основе своего собственного закрытого
ключа шифрования и открытого ключа шифрования пользователя А.
Таким образом, для обеспечения связи с другими абонентами каждому
абоненту необходимо иметь:
1. собственный закрытый ключ шифрования;
2. открытые ключи шифрования (сертификаты открытых ключей) других
пользователей.
2. Установка «eToken PRO (Jаvа)».
Необходимо установить набор драйверов eToken RTE (версии 3.66) или eToken
PKI Client (версии 5.1). Подключать eToken до установки драйвера не надо.
Далее необходимо подключить «Считыватель PC/SC»: панель «КриптоПро
CSP», раздел «Оборудование», кнопка «Настроить считыватели» -> «Установить с
диска» -> «Сервер КриптоПро».
Подключите «eToken»: панель «КриптоПро CSP», раздел
«Оборудование"», кнопка «Настроить носители» -> «Установить с диска» -> «Сервер
КриптоПро».
3. Установка «Гранит-8».
Подключение изделия к источнику сигнала и нагрузке осуществляется при
помощи клемм, расположенных на печатной плате. Крайние клеммы являются
сигнальными, центральные — предназначены для подключения заземления и
экранирующих проводов.
99
4. Установка «ЛФС-40-1Ф».
Рекомендуется располагать фильтр руководствуясь следующими принципами:
фильтр не должен устанавливаться в помещении с слабой циркуляцией воздуха;
прибор не должен располагаться вблизи нагревательных и отопительных
конструкций.
Установка: фильтр закрепляется в горизонтальном или вертикальном
положении при помощи крепежа для стен или пола. Важно, чтобы поверхность, на
которую устанавливается фильтр, была прочной и могла выдерживать вес фильтра
долгое время.
Подключение фильтров производится в обесточенном состоянии.
Подключение к проводам, проводящим ток, должно осуществляться
квалифицированным персоналом, имеющим допуск к работе на электроустановках до
1000 В, с помощью кабельных соединителей ШР28, которые входят в состав сетевых
фильтров. Необходимо осуществлять подключение экранированным кабелем. Экраны
входного и выходного кабелей должны быть соединены с экранирующими муфтами
кабельных соединителей ШР28. Необходимо производить распайку, используя только
спиртовые флюсы. Вход фильтра необходимо подключать к сети переменного тока с
напряжением 220В и частотой 50Гц. Выход фильтра необходимо подключить к
нагрузке. Перед тем, как начинать использование фильтра, необходимо произвести
заземление прибора. К клемме заземления надо присоединить медный провод,
противоположный конец провода подключить к болту для заземления. Болт для
заземления необходимо размещать на шине заземления. Надо организовать
контактную площадку для соединения с заземляющим проводником вокруг болта.
Болт для заземления и контактная площадка должны быть защищены от коррозии или
быть изготовлены из антикоррозийного металла, так же не должны иметь
поверхностной окраски. Фильтр лучше располагать вблизи или внутри щита. Вход же
изделия необходимо присоединять напрямую из щита к сети. С выхода прибора
необходимо протянуть кабель с розетками, которые будут последовательно врезаны.
Протянуть его необходимо до СВТ или других электронных устройств [13].
Порядок внесения изменений в руководящие документы.
100
1. Внесение изменений в договорные отношения с субъектами/пользователями
кредитных историй, предусматривающие взаимодействие между
субъектами/пользователями и бюро посредством электронного документооборота.
2. Внесение изменений в договорные отношения с субъектами/пользователями
проектов на предмет использования ЦП (НЭП) для обеспечения электронного
документооборота.
3. Внести изменения в руководящие документы организации,
обуславливающие действия в области защиты информации АС СОНКО в связи с
использованием ЦП и шифрованием баз данных АС СОНКО.
4. Внести изменения в руководящие документы организации,
обуславливающие внешние технические средства защиты информации АС СОНКО в
связи использованием средств защиты телефонных сетей и ЛВС.
5. Предоставить план установки средств защиты телефонных сетей и ЛВС
[14].
Внедрение выбранного оборудования будет осуществляться во всех
помещениях организации, на которых оно снимает помещения.
Установка видеокамер будут установлены в следующих помещениях: в
серверной комнате, в холе, а также в комнате операторов, переговорной.
Видеорегистратор будет располагаться в кабинете №10. Его рабочий интерфейс
изображен на рисунке 6, а на рисунке 7 изображен его программный интерфейс.
Рисунок 6. Рабочий интерфейс видеорегистратора.
101
Рисунок 7. Программный интерфейс видеорегистратора.
102
III.
ː
ОБОСНОВАНИЕ
ː
ЭКОНОМИЧЕСКОЙ
ː
ЭФФЕКТИВНОСТИ
ː
ПРОЕКТА
3.1. Выбор
ː
и обоснование
ː
методики расчёта
ː
экономической
эффективности
Экономическая эффективность мероприятий по защите информации может
быть определена через объем предотвращенного ущерба или величину снижения
риска для информационных активов организации.
Для того, чтобы воспользоваться данным подходом к решению проблемы,
необходимо знать (или уметь определять), во-первых, ожидаемые потери при
нарушении защищенности информации; во-вторых, зависимость между уровнем
защищенности и средствами, затрачиваемыми на защиту информации.
Для определения уровня затрат
i
R
обеспечивающих требуемый уровень
защищенности информации, необходимо по крайней мере знать:
1) полный перечень угроз информации;
2) потенциальную опасность для информации для каждой из угроз;
3) размеры затрат, необходимых для нейтрализации каждой из угроз.
Поскольку оптимальное решение вопроса о целесообразном уровне затрат на
защиту состоит в том, что этот уровень должен быть равен уровню ожидаемых потерь
при нарушении защищенности, достаточно определить только уровень потерь. В
качестве одной из методик определения уровня затрат возможно использование
следующей эмпирической зависимости ожидаемых потерь (рисков) от i-й угрозы
информации (1):
4
10

ii
VS
i
R
(1)
где
i
S
коэффициент, характеризующий возможную частоту возникновения
соответствующей угрозы;
i
V
коэффициент, характеризующий значение возможного ущерба при ее
возникновении. При выполнении дипломного проекта используем следующие
значения коэффициентов
i
S
и
i
V
, приведенные в таблице (таблица 19).
103
Таблица 19
Значения коэффициентов
ː
S
i
и V
i
Ожидаемая (возможная)
ː
частота появления
ː
угрозы
Предполагаемое значение
ː
i
S
Почти
ː
никогда
0
1
ː
раз
ː
в
ː
1
ː
000
ː
лет
1
1
ː
раз
ː
в
ː
100
ː
лет
2
1
ː
раз
ː
в
ː
10
ː
лет
3
1
ː
раз
ː
в
ː
год
4
1 раз
ː
в месяц
ː
(примерно, 10
ː
раз в
ː
год)
5
1-2 раза
ː
в неделю
ː
(примерно 100
ː
раз в
ː
год)
6
3 раза
ː
в день
ː
(1000 раз
ː
в год)
7
Значение
ː
возможного
ː
ущерба
ː
при
ː
проявлении
ː
угрозы,
ː
руб.
Предполагаемое
ː
значение
ː
i
V
30
0
300
1
3 000
2
30
ː
000
3
300
ː
000
4
3
ː
000 000
5
30
ː
000
ː
000
6
300
ː
000 000
7
Суммарная
ː
стоимость потерь
ː
определяется формулой
ː
(2):
N
i
i
RR
1
(2)
где N
ː
количество
ː
угроз информационным
ː
активам.
Оценим потери
ː
от угроз:
угрозы,
ː
обусловленные
ː
преднамеренными
ː
действиями;
угрозы,
ː
обусловленные
ː
случайными
ː
действиями;
угрозы,
ː
обусловленные
ː
естественными
ː
причинами
ː
(природные,
ː
техногенные
ː
факторы).
Определим
ː
значения
ː
коэффициентов
ː
S
i
и
ː
Vi для
ː
информационных
ː
активов
ː
компании
ː
(таблица
ː
20).
Таблица
ː
20
Значения
ː
коэффициентов S
i
и Vi
104
Актив
Угроза
S
i
Vi
1
2
3
4
Персональные
ː
данные
ː
сотрудников
ː
Несанкционированное использование
ː
носителей
данных
5
3
Ошибка
ː
обслуживающего персонала
5
2
Нелегальное
ː
проникновение злоумышленника
ː
под
видом
ː
санкционированных пользователей
4
4
Продолжение
ː
таблицы 20
1
2
3
4
Доступ
ː
несанкционированных пользователей
ː
к сети
4
4
Перехват
ː
информации
ː
за
ː
пределами
ː
контролируемой
ː
зоны
5
4
Ненадлежащее
ː
использование
ː
ресурсов
4
3
Утрата ключей
ː
и атрибутов
ː
доступа
4
2
Ухудшение состояния
ː
носителей данных
3
2
ЭМИ
7
2
Финансовая
ː
документация
Несанкционированное использование
ː
носителей
данных
5
3
Ошибка
ː
обслуживающего
ː
персонала
5
2
Нелегальное
ː
проникновение
ː
злоумышленника
ː
под
ː
видом
ː
санкционированных
ː
пользователей
4
4
Доступ
ː
несанкционированных пользователей
ː
к сети
4
4
Перехват
ː
информации за
ː
пределами контролируемой
ː
зоны
5
4
Ненадлежащее использование
ː
ресурсов
4
3
Утрата ключей
ː
и атрибутов
ː
доступа
4
2
Ухудшение
ː
состояния
ː
носителей
ː
данных
3
2
Электромагнитное
ː
излучение
7
2
Сведения,
ː
составляющие
ː
тайну
Несанкционированное
ː
использование
ː
носителей
ː
данных
5
3
Ошибка
ː
обслуживающего персонала
5
2
Нелегальное
ː
проникновение злоумышленника
ː
под
видом
ː
санкционированных пользователей
4
4
Доступ
ː
несанкционированных
ː
пользователей
ː
к
ː
сети
4
4
Перехват
ː
информации за
ː
пределами контролируемой
ː
зоны
5
4
Ненадлежащее
ː
использование
ː
ресурсов
4
3
Утрата ключей
ː
и атрибутов
ː
доступа
4
2
Ухудшение
ː
состояния
ː
носителей
ː
данных
3
2
Электромагнитное
ː
излучение
7
2
Оценка
ː
потерь
ː
от
ː
угроз
ː
информационным
ː
активам
ː
представлена
ː
в
ː
таблице
ː
21.
Таблица
ː
21
Величины
ː
потерь (рисков)
ː
для критичных
ː
информационных ресурсов
ː
до
внедрения/модернизации
ː
системы защиты
ː
информации
105
Актив
Угроза
Величина
ː
потерь
ː
(тыс.руб.)
1
2
3
Сведения,
ː
составляющие
ː
тайну
Несанкционированное
ː
использование
ː
носителей
ː
данных
10
Ошибка
ː
обслуживающего
ː
персонала
1
Нелегальное
ː
проникновение
ː
злоумышленника
ː
под
ː
видом
ː
санкционированных
ː
пользователей
10
Продолжение
ː
таблицы 21
1
2
3
Доступ
ː
несанкционированных
ː
пользователей
ː
к
ː
сети
10
Перехват
ː
информации за
ː
пределами контролируемой
ː
зоны
100
Ненадлежащее
ː
использование
ː
ресурсов
1
Утрата
ː
ключей
ː
и
ː
атрибутов
ː
доступа
0,1
Ухудшение
ː
состояния
ː
носителей
ː
данных
0,01
Электромагнитное
ː
излучение
100
Финансовая
документация
Несанкционированное
ː
использование
ː
носителей
ː
данных
10
Ошибка
ː
обслуживающего
ː
персонала
1
Нелегальное
ː
проникновение
ː
злоумышленника
ː
под
ː
видом
ː
санкционированных
ː
пользователей
10
Доступ
ː
несанкционированных
ː
пользователей
ː
к
ː
сети
10
Перехват
ː
информации
ː
за
ː
пределами
ː
контролируемой
ː
зоны
100
Ненадлежащее
ː
использование
ː
ресурсов
1
Утрата
ː
ключей
ː
и
ː
атрибутов
ː
доступа
0,1
Ухудшение
ː
состояния носителей
ː
данных
0,01
Электромагнитное
ː
излучение
100
Персональные
ː
данные
ː
сотрудников
ː
Несанкционированное
ː
использование носителей
ː
данных
10
Ошибка обслуживающего
ː
персонала
1
Нелегальное проникновение
ː
злоумышленника под
ː
видом
санкционированных
ː
пользователей
10
Доступ
ː
несанкционированных
ː
пользователей
ː
к
ː
сети
10
Перехват информации
ː
за пределами
ː
контролируемой зоны
100
Ненадлежащее
ː
использование ресурсов
1
Утрата
ː
ключей
ː
и
ː
атрибутов
ː
доступа
0,1
Ухудшение
ː
состояния
ː
носителей
ː
данных
0,01
Электромагнитное
ː
излучение
100
Итого
696,330
После
ː
внедрения, частоты
ː
появления угроз
ː
изменятся (таблица
ː
22).
ː
При этом
ː
ожидаемые потери
ː
от угроз
ː
останутся на
ː
прежнем уровне [15].
Таблица
ː
22
Содержание
ː
и объем
ː
разового ресурса,
ː
выделяемого на
ː
защиту информации
Организационные
ː
мероприятия
Выполняемые
ː
действия
Средне-
Трудо-
Стоимость,
ː

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран