Диплом: Разработка комплекса мер обеспечения информационной безопасности и защиты информации в АНО «Культурно-правовой центр «Виват»
Поиск по базе
Скачать
файл
Заказать новую работу
Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно
сообщите нам
«
1
2
3
4
5
6
7
...
9
10
11
»
46
информацией.
Аппаратно-программный
ː
комплекс
ː
защиты
ː
конфиденциальной
ː
информации
ː
включает
ː
в
ː
себя
ː
следующие
ː
средства:
ː
1.
Электронный замок
ː
«Соболь».
Идентификация
ː
и
ː
аутентификация;
ː
контроль
ː
целостности;
ː
аппаратный
ː
ДСЧ;
ː
регистрация
ː
попыток
ː
доступа;
ː
доверенная
ː
загрузка.
ː
2.
СКЗИ
ː
Верба
-
OW.
ː
Реализована возможность
ː
формирования и
ː
проверки цифровой
ː
подписи (ЦП)
ː
в
соответствии
ː
с требованиями
ː
ГОСТ Р.
ː
34.10-
2001 (алгоритм,
ː
основанный на
ː
эллиптических кривых);
ː
в библиотеке
ː
имеется функция
ː
генерации ключей
ː
(verbа_key_gen); обеспечена
ː
возможность проверки
ː
ЦП ГОСТ
ː
Р 34.10
-94
ː
под
сообщением
ː
в формате
ː
PKCS#7 с
ː
использованием сертификата
ː
открытого ключа
ː
в
формате
ː
X.509, сформированного
ː
СКЗИ «КриптоПро
ː
CSP».
3.
СКЗИ
Secret
ː
Disk
ː
Server
ː
NG.
ː
Обеспечивает защиту
ː
от несанкционированного
ː
доступа баз
ː
данных,
корпоративной
ː
почты и
ː
другой информации
ː
на дисках
ː
сервера; двухфакторную
ː
аутентификацию администраторов
ː
с помощью
ː
электронных ключей;
ː
предоставление
доступа
ː
к конфиденциальным
ː
данным только
ː
доверенным сотрудникам;
ː
многопользовательскую работу
ː
с защищёнными
ː
данными; экстренную
ː
блокировку
доступа
ː
к данным;
ː
возможность использования
ː
сертифицированных
криптопровайдеров;
ː
надёжную защиту
ː
баз данных
ː
1С; поддержку Microsoft
ː
Windows
Server
ː
2012 R2.
ː
4.
Ключевой
ː
носитель eToken
ː
Pro 32k.
ː
Техническое
ː
средство, предназначенное
ː
для корректной
ː
аутентификации,
безопасного
ː
хранения конфиденциальных
ː
данных, выполнения
ː
криптографических
вычислений
ː
и работы
ː
с асимметричными
ː
ключами и
ː
цифровыми сертификатами.
ː
5.
Средство
ː
создания
ː
модели
ː
системы
ː
разграничения
ː
доступа
ː
«Ревизор
ː
1-
ХР».
ː
Обеспечивает автоматическое
ː
сканирование локальных
ː
логических дисков,
ː
доступных сетевых
ː
папок; автоматическое
ː
считывание установленных
ː
прав доступа
ː
47
файловой системы
ː
NTFS (для
ː
АРМ под
ː
управлением ОС
ː
семейства Windows
ː
NT);
построение
ː
по результатам
ː
сканирования дерева
ː
ресурсов, соответствующего
ː
структуре ресурсов
ː
АРМ и
ː
ЛВС; автоматическое
ː
получение списка
ː
локальных и
ː
доменных пользователей
ː
(для АРМ
ː
под управлением
ː
ОС семейства
ː
Windows NT);
ː
ручную регистрацию
ː
в ПРД
ː
пользователей и
ː
установка их
ː
уровней доступа;
ː
установка прав
ː
доступа пользователей
ː
к объектам
ː
доступа, а
ː
также грифов
ː
секретности объектов
ː
доступа; отображение
ː
всей информации,
ː
содержащейся в
ː
ПРД,
в
ː
удобной форме;
ː
создание отчетов
ː
на основе
ː
информации о
ː
субъектах и
ː
объектах
доступа.
ː
6.
Средство
ː
контроля защищенности
ː
от НСД
ː
«Ревизор 2
-
ХР».
ː
Обеспечивает
ː
отображение
ː
всей
ː
информации,
ː
содержащейся
ː
в
ː
ПРД
ː
(возможен
ː
только
ː
просмотр);
ː
сравнение
ː
структуры
ː
ресурсов
ː
АРМ,
ː
описанной
ː
в
ː
ПРД,
ː
с
ː
реальной
ː
структурой
ː
ресурсов;
ː
создание
ː
отчета
ː
по
ː
результатам
ː
сравнения;
ː
построение
ː
плана
ː
тестирования
ː
объектов
ː
АРМ;
ː
проверка
ː
реальных
ː
прав
ː
доступа
ː
пользователей
ː
к
ː
объектам
ː
доступа;
ː
создание
ː
отчета
ː
по
ː
результатам
ː
тестирования.
ː
7.
Сетевой сканер
ː
«Ревизор Сети».
ː
Предназначен
ː
для
ː
обнаружения
ː
уязвимостей
ː
установленного
ː
сетевого
ː
программного
ː
и
ː
аппаратного
ː
обеспечения,
ː
использующего
ː
протоколы
ː
стека
ː
TCP/IP.
ː
8.
Средство
ː
фиксации и
ː
контроля исходного
ː
состояния программного
ː
комплекса «ФИКС».
ː
Обеспечивает
ː
фиксацию исходного
ː
состояния программного
ː
комплекса;
ко
нтроль
ː
исходного состояния
ː
программного комплекса;
ː
фиксацию и
ː
контроль
каталогов;
ː
контроль различий
ː
в заданных
ː
файлах (каталогах);
ː
возможность работы
ː
с
длинными
ː
именами файлов
ː
и именами,
ː
содержащими символы
ː
кириллицы.
9.
Программа
ː
поиска
ː
и
ː
гарантированного
ː
уничтожения
ː
информации
ː
на
ː
дисках
ː
«TERRIER».
ː
Обеспечивает
ː
выбор
ː
диска
ː
для
ː
поиска
ː
ключевых
ː
слов;
ː
просмотр
ː
содержимого
ː
текущего
ː
диска;
ː
просмотр
ː
параметров
ː
текущего
ː
диска;
ː
сохранение
ː
фрагмента
ː
текущего
ː
диска
ː
в
ː
файл;
ː
копирование
ː
фрагмента
ː
текущего
ː
диска
ː
в
ː
буфер
ː
обмена;
ː
печать
ː
фрагмента
ː
текущего
ː
диска
ː
на
ː
принтере;
ː
сохранение
ː
образа
ː
текущего
ː
диска
ː
в
ː
48
файл;
ː
подключение
ː
образа
ː
диска,
ː
сохраненного
ː
в
ː
файл;
ː
формирование
ː
списков
ː
ключевых
ː
слов;
ː
выбор
ː
параметров
ː
поиска
ː
ключевых
ː
слов;
ː
поиск
ː
ключевых
ː
слов
ː
на
ː
диске;
ː
выборочное
ː
гарантированное
ː
уничтожение
ː
найденных
ː
ключевых
ː
слов;
ː
формирование
ː
отчета
ː
по
ː
результатам
ː
поиска;
ː
поиск
ː
файла,
ː
содержащего
ː
найденное
ː
ключевое
ː
слово;
ː
просмотр
ː
журнала
ː
событий
ː
программы;
ː
просмотр
ː
параметров
ː
лицензии
ː
программы.
ː
10.
Антивирус
Dr.
ː
Web
ː
Security
ː
Suite.
ː
11.
Криптомаршрутизатор
ː
(VPN-
соединение).
ː
Таким
ː
образом,
ː
часть
ː
угроз
ː
может
ː
быть
ː
устранена
ː
имеющимися
ː
СКЗИ.
ː
Но,
ː
следует
ː
отметить,
ː
что
ː
остаются
ː
слабые
ː
места
ː
в
ː
системе,
ː
которые
ː
не
ː
защищены
ː
никакими
ː
средствами.
ː
Задача
ː
выполнения
ː
данной
ː
работы
ː
состоит
ː
в
ː
том,
ː
чтобы
ː
обеспечить
ː
надежной
ː
защитой
ː
все
ː
моменты,
ː
описанные
ː
в
ː
модели
ː
угроз.
ː
Для
ː
этого
ː
необходимо
ː
расширить
ː
круг
ː
используемых
ː
средств
ː
защиты.
ː
1.2.5.
ː
Оценка рисков
Понятие
ː
информационной
ː
безопасности
ː
неразрывно
ː
связано
ː
с
ː
рисками
ː
для
ː
информационных
ː
ресурсов,
ː
под
ː
которыми
ː
(рисками)
ː
понимается
ː
возможность
ː
нанесения
ː
ущерба
ː
информационным
ː
ресурсам,
ː
снижения
ː
уровня
ː
их
ː
защищенности.
ː
Риски
ː
могут
ː
иметь
ː
различную
ː
природу
ː
и
ː
характеристики;
ː
одной
ː
из
ː
основных
ː
классификаций
ː
рисков
ː
для
ː
информационной
ː
безопасности
ː
(так
ː
же,
ː
как
ː
и
ː
многих
ː
других
ː
рисков
ː
в
ː
экономике
ː
и
ː
управлении)
ː
является
ː
их
ː
разделение:
ː
- на
ː
системные риски
ː
–
неуправляемые
ː
риски, связанные
ː
с той
ː
средой и
ː
технической инфраструктурой,
ː
в которой
ː
функционируют информационные
ː
системы;
-
ː
операционные
ː
риски
ː
–
ː
как
ː
правило,
ː
управляемые
ː
риски,
ː
связанные
ː
с
ː
особенностями
ː
использования
ː
определенных
ː
информационных
ː
систем,
ː
их
ː
технической
ː
реализации,
ː
применяемыми
ː
алгоритмами,
ː
аппаратными
ː
средствами
ː
и
ː
т.п.
ː
Управление
ː
рисками рассматривается
ː
на административном
ː
уровне ИБ,
ː
поскольку только
ː
руководство организации
ː
способно выделить
ː
необходимые
ресурсы,
ː
инициировать и
ː
контролировать выполнение
ː
соответствующих программ.
ː
49
Управление
ː
рисками, равно
ː
как и
ː
выработка собственной
ː
политики
безопасности,
ː
актуально только
ː
для тех
ː
организаций, информационные
ː
системы
которых
ː
и/или обрабатываемые
ː
данные можно
ː
считать нестандартными.
ː
Обычную
организацию
ː
вполне устроит
ː
типовой набор
ː
защитных мер,
ː
выбранный на
ː
основе
представления
ː
о типичных
ː
рисках или
ː
вообще без
ː
всякого анализа
ː
рисков (особенно
ː
это верно
ː
с формальной
ː
точки зрения,
ː
в свете
ː
проанализированного нами
ː
ранее
российского
ː
законодательства в
ː
области ИБ).
ː
Использование
ː
информационных
ː
систем
ː
связано
ː
с
ː
определенной
ː
совокупностью
ː
рисков.
ː
Когда
ː
возможный
ː
ущерб
ː
неприемлемо
ː
велик,
ː
необходимо
ː
принять
ː
экономически
ː
оправданные
ː
меры
ː
защиты.
ː
Периодическая
ː
оценка
ː
рисков
ː
необходима
ː
для
ː
контроля
ː
эффективности
ː
деятельности
ː
в
ː
области
ː
безопасности
ː
и
ː
для
ː
учета
ː
изменений
ː
обстановки.
ː
С
ː
количественной точки
ː
зрения уровень
ː
риска является
ː
функцией вероятности
ː
реализации определенной
ː
угрозы (использующей
ː
некоторые уязвимые
ː
места), а
ː
также величины
ː
возможного ущерба.
ː
Таким
ː
образом,
ː
суть
ː
мероприятий
ː
по
ː
управлению
ː
рисками
ː
состоит
ː
в
ː
том,
ː
чтобы
ː
оценить
ː
их
ː
размер,
ː
выработать
ː
эффективные
ː
и
ː
экономичные
ː
меры
ː
снижения
ː
рисков,
ː
а
ː
затем
ː
убедиться,
ː
что
ː
риски
ː
заключены
ː
в
ː
приемлемые
ː
рамки
ː
(и
ː
остаются
ː
таковыми).
ː
По
ː
отношению к
ː
выявленным рискам
ː
возможны следующие
ː
действия:
ликвидация
ː
риска
ː
(например,
ː
за
ː
счет
ː
устранения
ː
причины);
ː
уменьшение
ː
риска
ː
(например,
ː
за
ː
счет
ː
использования
ː
дополнительных
ː
защитных
ː
средств);
ː
принятие
ː
риска
ː
(и
ː
выработка
ː
плана
ː
действия
ː
в
ː
соответствующих
ː
условиях).
ː
Процесс управления
ː
рисками можно
ː
разделить на
ː
следующие этапы:
ː
1.
ː
Выбор
ː
анализируемых
ː
объектов
ː
и
ː
уровня
ː
детализации
ː
их
ː
рассмотрения.
ː
2.
ː
Выбор методологии
ː
оценки рисков.
ː
3.
ː
Идентификация
ː
активов.
ː
4.
ː
Анализ
ː
угроз
ː
и
ː
их
ː
последствий,
ː
выявление
ː
уязвимых
ː
мест
ː
в
ː
защите.
ː
5.
ː
Оценка рисков.
ː
50
6.
ː
Выбор
ː
защитных
ː
мер.
ː
7. Реализация
ː
и проверка
ː
выбранных мер.
ː
8.
ː
Оценка
ː
остаточного
ː
риска.
ː
Этапы 6
ː
и 7
ː
относятся к
ː
выбору защитных
ː
средств (нейтрализации
ː
рисков),
остальные
ː
- к
ː
оценке рисков.
ː
Риски
ː
нужно
ː
контролировать
ː
постоянно,
ː
периодически
ː
проводя
ː
их
ː
переоценку.
ː
Отметим,
ː
что
ː
добросовестно
ː
выполненная
ː
и
ː
тщательно
ː
документированная
ː
первая
ː
оценка
ː
может
ː
существенно
ː
упростить
ː
последующую
ː
деятельность.
ː
Управление
ː
рисками,
ː
как
ː
и
ː
любую
ː
другую
ː
деятельность
ː
в
ː
области
ː
информационной
ː
безопасности,
ː
необходимо
ː
интегрировать
ː
в
ː
жизненный
ː
цикл
ː
ИС.
ː
Тогда
ː
эффект
ː
оказывается
ː
наибольшим,
ː
а
ː
затраты
ː
-
ː
минимальными.
ː
Ранее
ː
мы
ː
определили
ː
пять
ː
этапов
ː
жизненного
ː
цикла.
ː
Кратко
ː
опишем,
ː
что
ː
может
ː
дать
ː
управление
ː
рисками
ː
на
ː
каждом
ː
из
ː
них.
ː
На
ː
этапе
ː
закупки
ː
(разработки)
ː
знание
ː
рисков
ː
поможет
ː
выбрать
ː
соответствующие
ː
архитектурные
ː
решения,
ː
которые
ː
играют
ː
ключевую
ː
роль
ː
в
ː
обеспечении
ː
безопасности.
ː
На
ː
этапе
ː
установки
ː
выявленные
ː
риски
ː
следует
ː
учитывать
ː
при
ː
конфигурировании,
ː
тестировании
ː
и
ː
проверке
ː
ранее
ː
сформулированных
ː
требований,
ː
а
ː
полный
ː
цикл
ː
управления
ː
рисками
ː
должен
ː
предшествовать
ː
внедрению
ː
системы
ː
в
ː
эксплуатацию.
ː
Выбор анализируемых
ː
объектов и
ː
уровня детализации
ː
их рассмотрения
ː
-
первый
ː
шаг в
ː
оценке рисков.
ː
Для небольшой
ː
организации допустимо
ː
рассматривать
всю
ː
информационную инфраструктуру;
ː
однако если
ː
организация крупная,
ː
всеобъемлющая оценка
ː
может потребовать
ː
неприемлемых затрат
ː
времени и
ː
сил. В
ː
таком случае
ː
следует сосредоточиться
ː
на наиболее
ː
важных сервисах,
ː
заранее
соглашаясь
ː
с приближенностью
ː
итоговой оценки.
ː
Если важных
ː
сервисов все
ː
еще
много,
ː
выбираются те
ː
из них,
ː
риски для
ː
которых заведомо
ː
велики или
ː
неизвестны.
При идентификации
ː
активов, то
ː
есть тех
ː
ресурсов и
ː
ценностей, которые
ː
организация пытается
ː
защитить, следует,
ː
конечно, учитывать
ː
не только
ː
компоненты
информационной
ː
системы, но
ː
и поддерживающую
ː
инфраструктуру, персонал,
ː
а
51
также
ː
нематериальные ценности,
ː
такие как
ː
репутация организации.
ː
Отправной
точкой
ː
здесь является
ː
представление о
ː
миссии организации,
ː
то
есть
ː
об основных
ː
направлениях деятельности,
ː
которые желательно
ː
(или необходимо)
ː
сохранить в
ː
любом случае.
ː
Выражаясь объектно
-
ориентированным
ː
языком, следует
ː
в первую
ː
очередь описать
ː
внешний интерфейс
ː
организации, рассматриваемой
ː
как абстрактный
ː
объект.
Методика
ː
оценки
ː
рисков
ː
применяется
ː
на
ː
основании
ː
ценовой
ː
шкалы
ː
оценки,
ː
где
ː
каждому
ː
риску,
ː
для
ː
каждого
ː
актива
ː
сопоставляется
ː
появление
ː
различных
ː
угроз.
ː
Методика оценки
ː
рисков применяется
ː
на основании
ː
ценовой шкалы
ː
оценки,
где
ː
каждому риску,
ː
для каждого
ː
актива сопоставляется
ː
появление различных
ː
угроз.
Для базовой
ː
оценки рисков
ː
достаточно трехуровневой
ː
шкалы оценки
ː
критичности -
ː
низкий, средний
ː
и высокий
ː
уровни. В
ː
этом случае
ː
оценка каждого
ː
уровня в
ː
деньгах будет
ː
выполняться на
ː
основе принципов.
ː
Пример
ː
трехуровневой шкалы
ː
с оценкой
ː
в денежных
ː
единицах представлен
ː
в
таблице
ː
12.
ː
Таблица
ː
12
Оценка в
ː
денежных единицах
Название
ː
уровня
Оценка уровня,
ː
руб.
Низкий
ː
до
ː
100 тыс.
ː
Средний
ː
от
ː
100 тыс.
ː
до 3
ː
млн.
Высокий
ː
свыше
ː
3
ː
млн.
ː
Принципы
ː
оценки
ː
критичности
ː
каждого
ː
указанного
ː
актива:
1.
ː
информационные активы
ː
(или виды
ː
информации) оцениваются
ː
с точки
ː
зрения нанесения
ː
компании ущерба
ː
от их
ː
раскрытия, модификации
ː
или
недоступности
ː
в течение
ː
определенного времени;
ː
2.
ː
программное обеспечение,
ː
материальные ресурсы
ː
и сервисы
ː
оцениваются,
как
ː
правило, с
ː
точки зрения
ː
их доступности
ː
или работоспособности.
ː
Т.е. требуется
ː
определить, какой
ː
ущерб понесет
ː
компания при
ː
нарушении функционирования
ː
данных активов.
ː
Например, нарушение
ː
системы кондиционирования
ː
в течение
ː
трех
52
суток
ː
приведет к
ː
отказу серверов
ː
компании, к
ː
ним будет
ː
нарушен доступ,
ː
и
вследствие
ː
этого компания
ː
понесет убытки;
ː
3.
ː
сотрудники компании
ː
с точки
ː
зрения конфиденциальности
ː
и целостности
ː
оцениваются, учитывая
ː
их доступ
ː
к информационным
ː
ресурсам с
ː
правами на
ː
чтение
и
ː
на модификацию.
ː
Доступность сотрудников
ː
оценивается с
ː
точки зрения
ː
их
отсутствия
ː
на рабочем
ː
месте. Т.е.
ː
оценивается, какой
ː
ущерб понесет
ː
компания при
ː
отсутствии сотрудника
ː
в течение
ː
определенного периода
ː
времени. Здесь
ː
важно
учесть
ː
опыт сотрудника,
ː
его квалификацию,
ː
выполнение им
ː
каких
-
либо
специфичных
ː
операций
;
4. репутация
ː
компании оценивается
ː
в связи
ː
с информационными
ː
ресурсами.
Т.е.
ː
оценивается, какой
ː
ущерб репутации
ː
компании будет
ː
нанесен в
ː
случае
нарушения
ː
безопасности информации
ː
компании.
Оценка риска
ː
представляет собой
ː
оценку соотношения
ː
потенциальных
негативных
ː
воздействий на
ː
деловую деятельность
ː
в случае
ː
нежелательных
инцидентов
ː
и уровня
ː
оцененных угроз
ː
и уязвимых
ː
мест. Риск
ː
фактически является
ː
мерой незащищенности
ː
системы и
ː
связанной с
ː
ней организации.
ː
Величина риска
ː
зависит от:
ː
-
ː
ценности активов;
ː
-
ː
угроз и
ː
связанной с
ː
ними вероятности
ː
возникновения опасного
ː
для активов
ː
события;
-
легкости
ː
реализации угроз
ː
в уязвимых
ː
местах с
ː
оказанием нежелательного
ː
воздействия;
-
существующих
ː
или планируемых
ː
средств
защиты,
ː
снижающих степень
ː
уязвимости, угроз
ː
и нежелательных
ː
воздействий.
Ценность активов
ː
определялась на
ː
основе оценок
ː
их владельцев,
ː
специалиста
по
ː
ИТ. Угрозы
ː
и уязвимые
ː
места определялись
ː
ИТ-
специалистами.
Существует
ː
несколько
ː
методов
ː
для
ː
оценки
ː
риска.
ː
Важно,
ː
чтобы
ː
организация
ː
пользовалась
ː
наиболее
ː
удобным
ː
и
ː
внушающим
ː
доверие
ː
методом,
ː
приносящим
ː
воспроизводимые
ː
результаты.
ː
53
Оценивание
ː
рисков
ː
будет
ː
производиться
ː
экспертным
ː
путем
ː
на
ː
основе
ː
анализа
ː
ценности
ː
активов,
ː
возможности
ː
реализации
ː
угроз
ː
и
ː
использования
ː
уязвимостей,
ː
определенных
ː
в
ː
предыдущих
ː
пунктах.
ː
Для
ː
оценивания
ː
предлагается
ː
таблица
ː
с
ː
заранее
ː
предопределенными
ː
«штрафными
ː
баллами»
ː
для
ː
каждой
ː
комбинации
ː
ценности
ː
активов,
ː
уровня
ː
угроз
ː
и
ː
уязвимостей
ː
(таблица
ː
13).
Таблица
ː
13
Уровень
ː
угроз
ː
и
ː
уязвимостей
В случае
ː
определения уровня
ː
уязвимости из
ː
результатов аудита
ː
или
самооценки
ː
для различных
ː
процессов и
ː
при наличии
ː
экспертных оценок
ː
уровня
соответствующих
ː
угроз и
ː
ценности активов
ː
можно получить
ː
меру риска
ː
ИБ для
ː
каждого процесса
ː
(таблица 1
4).
Таблица
ː
14
Результаты оценки
ː
рисков информационным
ː
активам организации
Риск
Актив
Ранг
ː
риска
Кража
ː
Сервера
6
Несанкционированный доступ
БД
6
Отсутствие
ː
надзора
ː
за
ː
работой
ː
лиц,
ː
приглашенных
ː
со
ː
стороны,
ː
или
ː
за
ː
работой
ː
уборщиц
БД
6
Сбои
ː
/
ː
ошибки
БД
6
Несанкционированный
ː
доступ
Сервера
5
Сбои
ː
/ ошибки
Сервера
5
54
Риск
Актив
Ранг
ː
риска
Отсутствие
ː
надзора за
ː
работой лиц,
ː
приглашенных со
ː
стороны, или
ː
за работой
ː
уборщиц
БД
5
Сбои
ː
/
ː
ошибки
ПО
5
Отсутствие
ː
надзора
ː
за
ː
работой
ː
лиц,
ː
приглашенных
ː
со
ː
стороны,
ː
или
ː
за
ː
работой
ː
уборщиц
Документы
5
Кража
ПК
5
Несанкционированный
ː
доступ
ПК
5
Сбои
ː
/
ː
ошибки
ПК
5
Несанкционированный
ː
доступ
ПО
4
Несанкционированный
ː
доступ
Документы
4
Сбои /
ː
ошибки
Документы
4
1.3.
ː
Характеристика
ː
комплекса
ː
задач,
ː
задачи
ː
и
ː
обоснование
ː
необходимости
ː
совершенствования
ː
системы
ː
обеспечения
ː
информационной
ː
безопасности
ː
и
ː
защиты
ː
информации
ː
на
ː
предприятии
1.3.1.
ː
Выбор
ː
комплекса
ː
задач
ː
обеспечения
ː
информационной
ː
безопасности
Система
ː
защиты
ː
информации
ː
–
ː
комплекс
ː
организационных
ː
и
ː
технических
ː
мер,
ː
направленных
ː
на
ː
предотвращение
ː
утечки
ː
защищаемой
ː
информации,
ː
несанкционированных
ː
и
ː
непреднамеренных
ː
воздействий
ː
на
ː
защищаемую
ː
информацию.
ː
Необходимо
ː
разработать
ː
систему
ː
защиты
ː
информации
ː
для
ː
АИС
ː
СОНКО,
ː
отвечающей
ː
классу
ː
защищенности
ː
1Г и
ː
классу
ː
К3
информационной системы
ː
для
обработки
ː
персональных данных.
ː
Система
ː
защиты информации
ː
должна обеспечивать
ː
следующие основные
ː
возможности АИС
ː
СОНКО и
ː
решение задач:
ː
1.
Идентификация
ː
и аутентификация
ː
субъектов и
ː
объектов доступа.
ː
2.
Управление
ː
доступом
ː
субъектов
ː
и
ː
объектов
ː
доступа.
ː
3.
Регистрация событий
ː
безопасности.
4.
Антивирусная
ː
защита.
ː
5.
Обнаружение
ː
(предотвращение) вторжений.
ː
6.
Контроль
ː
защищенности
ː
информации.
ː
7.
Целостность
ː
информации.
8.
Доступность информации.
ː
55
9.
Защита
ː
технических средств.
ː
10.
Защита
ː
АИС
ː
СОНКО,
ː
ее
ː
средств,
ː
систем
ː
связи
ː
и
ː
передачи
ː
данных.
ː
1.3.2.
ː
Определение
ː
места
ː
проектируемого
ː
комплекса
ː
задач
ː
в
ː
комплексе
ː
задач
ː
предприятия,
ː
детализация
ː
задач
ː
информационной
ː
безопасности
ː
и
ː
защиты
ː
информации
Требования к
ː
продукту.
1.
Функциональные требования.
ː
СЗИ
ː
должна
ː
обеспечивать:
ː
1.
Установление защищенных
ː
каналов связи
ː
для передачи
ː
и приема
ː
конфиденциальной информации.
ː
2.
Безопасное
ː
хранение
ː
конфиденциальной
ː
информации
ː
в
ː
АИС
ː
СОНКО.
ː
3.
Санкционированный
ː
доступ к
ː
АИС СОНКО.
ː
4.
Мониторинг
ː
уровня безопасности
ː
АИС СОНКО
ː
(периодическое
тестирование
ː
функций программных
ː
средств, их
ː
периодическое обновление
ː
и
контроль
ː
работоспособности).
5.
Для
ː
сервера
ː
–
ː
резервное
ː
копирование
ː
конфиденциальной
ː
информации;
ː
элементы
ː
системы
ː
должны
ː
иметь
ː
возможность
ː
динамического
ː
резервирования
ː
событийной
ː
информации
ː
в
ː
случае
ː
отказа
ː
каналов
ː
связи.
ː
2.
Технические
ː
требования.
Система
ː
защиты
ː
информации
ː
должна
ː
беспрепятственно
ː
обеспечивать
ː
штатную
ː
работу
ː
АИС
ː
СОНКО.
ː
Для
ː
этого
ː
необходимо
ː
соблюдение
ː
следующих
ː
функций:
ː
1.
Бесперебойность
ː
питания.
2.
Коррекция
ː
при
ː
падениях
ː
напряжения
ː
и
ː
повышенном
ː
напряжении.
ː
3.
Фильтрация и
ː
защита от
ː
скачков напряжения.
ː
4.
Обеспечение
ː
санкционированного доступа
ː
в охраняемое
ː
помещение.
3.
Требования к
ː
качеству
.
Система КЗИ
ː
должна быть
ː
построена полностью
ː
с помощью
ː
сертифицированных лицензированных
ː
СКЗИ. Должны
ː
быть соблюдены
ː
основные
функциональные
ː
требования к
ː
системе.
«
1
2
3
4
5
6
7
...
9
10
11
»
Смотрите также:
"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран