Диплом: Разработка комплекса мер обеспечения информационной безопасности и защиты информации в АНО «Культурно-правовой центр «Виват»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
66
и
ː
экспериментальную база, нормативную и методическую документацию,
располагать
ː
научными и инженерно-техническими сотрудниками [6].
Деятельность по лицензированию в области защиты информации
ː
выполняют
ː
ФСБ
ː
и ФСТЭК
ː
России.
Виды деятельности, которые требуют наличия лицензии ФСБ
ː
России:
1.
ː
Разработка и/или
ː
производство
ː
средств
ː
защиты
ː
конфиденциальной
ː
информации.
2.
ː
Разработка, производство, внедрение и приобретение для продажи
специализированных программных и технических средств,
ː
которые
предназначены
ː
для конфиденциального
ː
использования конфиденциальной
информации индивидуальными предпринимателями и юридическими лицами,
которые осуществляют предпринимательскую
ː
деятельность.
3.
ː
Действия,
ː
направленные на выявление радиоэлектронных
ː
устройств,
ː
которые предназначены
ː
для негласного
ː
получения конфиденциальной
ː
информации в
ː
помещениях и
ː
технических средствах.
4.
ː
Деятельность по распространению криптографических средств.
5.
ː
Деятельность,
ː
заключающаяся в
ː
обслуживании
ː
криптографических средств.
6.
ː
Предоставление определенных
ː
видов
ː
услуг
ː
в
ː
области
ː
шифрования
конфиденциальной информации.
Виды деятельности, лицензируемые ФСТЭК
ː
России:
1. Деятельность
ː
по технической
ː
защите конфиденциальной информации.
2.
ː
Разработка и/или
ː
производство средств защиты
ː
конфиденциальной
информации.
Таким образом, для соблюдения всех правовых аспектов необходимо
ː
использовать только сертифицированные СКЗИ для организации системы
ː
защиты
информации. Также необходимо получить лицензию для работы с
конфиденциальной
ː
информацией.
67
2.1.2.
ː
Организационно-административная основа
ː
создания системы
ː
обеспечения информационной
ː
безопасности и
ː
защиты информации
ː
предприятия.
Можно выделить основные принципы создания СЗИ [7]:
1.
ː
Системный подход к построению системы защиты информации, такой
подход включает в себя оптимальное сочетание программных,
ː
аппаратных,
ː
физических и других средств
ː
защиты.
2. Принцип постоянного развития системы. Этот принцип является одним из
основных в организации системы защиты информации. Способы взлома
конфиденциальной информации постоянно развиваются, поэтому
ː
обеспечение
защищенности информационной системы не может быть статическим. Это
динамический процесс, который заключается в анализе и реализации
ː
наиболее
рациональных
ː
методов, способов и
ː
путей преобразования системы защиты.
3.
ː
Разделение и сведение полномочий по доступу к защищаемой
ː
информации к
ː
минимуму.
4.
ː
Полный контроль и регистрация попыток НСД. Необходимость
ː
идентификация и
ː
аутентификация каждого
ː
пользователя и
ː
контролирование его
действий с последующим отмечанием фактов
ː
совершения различных действий
в специализированных журналах. Также ограничение по совершению какого-либо
действия в информационной
ː
системе без
ː
его
ː
предварительной
ː
регистрации.
5.
ː
Обеспечение надежности
ː
системы
ː
защиты,
ː
то
ː
есть
ː
невозможность снижения
уровня надежности при возникновении в системе сбоев,
ː
отказов,
ː
преднамеренных
ː
действий
ː
взломщика или
ː
непреднамеренных ошибок пользователей.
6.
ː
Контроль
ː
за корректной
ː
работой
ː
системы.
7.
ː
Обеспечение экономического
ː
обоснования использования системы.
ː
Это
ː
выражается в
ː
том,
ː
что
ː
возможный
ː
ущерб
ː
от
ː
несанкционированного доступа к
конфиденциальной информации в ходе реализации угроз значительно превышает
над стоимостью разработки и эксплуатации СЗИ
ː
[8].
Подводя итог, можно сказать, что построение СЗИ достаточно
ː
долгий и
трудоемкий процесс. Необходимо учитывать множество аспектов
ː
при разработке
68
и реализации системы. Это и правовые нормы, обусловленные
законодательством
ː
РФ,
ː
и
ː
экономические аспекты
ː
непосредственно предприятия,
ː
для
которого разрабатывается система.
Также не стоит забывать и об используемых средствах защиты
ː
конфиденциальной
ː
информации.
ː
Они
ː
должны
ː
быть
ː
обязательно
ː
сертифицированы и разработаны только органами, имеющими лицензию
ː
на
данный вид деятельности.
Рисунок
ː
3
ː
- Схема организации СЗИ
На рис. 3 представлена схема взаимодействия компонентов СЗИ. Можно
сделать вывод, что такая система всегда находится в динамическом
ː
состоянии.
Пути
ː
несанкционированного доступа,
ː
классификация способов
ː
и средств
ː
защиты информации.
Архитектура
ː
ЛВС и
ː
технология ее
ː
функционирования позволяет
ː
злоумышленнику находить
ː
или специально
ː
создавать лазейки
ː
для скрытого
ː
доступа к
ː
информации, причем
ː
многообразие и
ː
разнообразие даже
ː
известных фактов
ː
69
злоумышленных действий
ː
дает достаточные
ː
основания предполагать,
ː
что таких
ː
лазеек существует
ː
или может
ː
быть создано
ː
много. Пути
ː
несанкционированного
получения
ː
информации приведены
ː
на рисунке
ː
3.
Несанкционированный
ː
доступ
ː
к
ː
информации,
ː
находящейся
ː
в
ː
ЛВС
ː
бывает:
косвенным
ː
-
ː
без
ː
физического
ː
доступа
ː
к
ː
элементам
ː
ЛВС;
прямым -
ː
с физическим
ː
доступом к
ː
элементам ЛВС.
В
ː
настоящее время
ː
существуют следующие
ː
пути несанкционированного
ː
получения информации
ː
(каналы утечки
ː
информации):
применение
ː
подслушивающих
ː
устройств;
дистанционное
ː
фотографирование;
перехват
ː
электромагнитных
ː
излучений;
хищение
ː
носителей информации
ː
и производственных
ː
отходов;
считывание данных
ː
в массивах
ː
других пользователей;
копирование
ː
носителей
ː
информации;
несанкционированное
ː
использование
ː
терминалов;
маскировка
ː
под
ː
зарегистрированного
ː
пользователя
ː
с
ː
помощью
ː
хищения
ː
паролей
ː
и
ː
других
ː
реквизитов
ː
разграничения
ː
доступа;
использование
ː
программных
ː
ловушек;
получение
ː
защищаемых
ː
данных
ː
с
ː
помощью
ː
серии
ː
разрешенных
ː
запросов;
использование недостатков
ː
языков программирования
ː
и операционных
ː
систем;
преднамеренное
ː
включение
ː
в
ː
библиотеки
ː
программ
ː
специальных
ː
блоков
ː
типа
ː
“троянских
ː
коней”;
незаконное
ː
подключение к
ː
аппаратуре или
ː
линиям связи
ː
вычислительной
системы;
злоумышленный
ː
вывод из
ː
строя механизмов
ː
защиты.
Средства защиты
ː
информации.
Для решения
ː
проблемы защиты
ː
информации основными
ː
средствами,
используемыми
ː
для создания
ː
механизмов защиты
ː
принято считать:
70
1.
ː
Технические средства
ː
- реализуются
ː
в виде
ː
электрических,
электромеханических,
ː
электронных устройств.
ː
Технические средства
ː
подразделяются
на:
аппаратные
ː
- устройства,
ː
встраиваемые непосредственно
ː
в аппаратуру,
ː
или
устройства,
ː
которые сопрягаются
ː
с аппаратурой
ː
ЛВС по
ː
стандартному интерфейсу
ː
(схемы контроля
ː
информации по
ː
четности, схемы
ː
защиты полей
ː
памяти по
ː
ключу,
специальные
ː
регистры);
физические
ː
-
ː
реализуются
ː
в
ː
виде
ː
автономных
ː
устройств
ː
и
ː
систем
ː
(электронно-механическое
ː
оборудование
ː
охранной
ː
сигнализации
ː
и
ː
наблюдения.
ː
Замки
ː
на
ː
дверях,
ː
решетки
ː
на
ː
окнах).
1. Программные средства
ː
- программы,
ː
специально предназначенные
ː
для
выполнения
ː
функций, связанных
ː
с защитой
ː
информации.
В
ː
ходе
ː
развития
ː
концепции
ː
защиты
ː
информации
ː
специалисты
ː
пришли
ː
к
ː
выводу,
ː
что
ː
использование
ː
какого-либо
ː
одного
ː
из
ː
выше
ː
указанных
ː
способов
ː
защиты,
ː
не
ː
обеспечивает
ː
надежного
ː
сохранения
ː
информации.
ː
Необходим
ː
комплексный
ː
подход
ː
к
ː
использованию
ː
и
ː
развитию
ː
всех
ː
средств
ː
и
ː
способов
ː
защиты
ː
информации.
ː
Способы
ː
защиты
ː
информации.
Способы
ː
защиты
ː
информации
ː
представлены
ː
на
ː
рисунке
ː
4.
ː
Способы
ː
защиты
ː
информации
ː
в
ː
ЛВС
ː
включают
ː
в
ː
себя
ː
следующие
ː
элементы:
1. Препятствие
ː
- физически
ː
преграждает злоумышленнику
ː
путь к
ː
защищаемой
информации
ː
(на территорию
ː
и в
ː
помещения с
ː
аппаратурой, носителям
ː
информации).
2.
ː
Управление
ː
доступом
ː
-
ː
способ
ː
защиты
ː
информации
ː
регулированием
ː
использования
ː
всех
ː
ресурсов
ː
системы
ː
(технических,
ː
программных
ː
средств,
ː
элементов
ː
данных).
Управление доступом
ː
включает следующие
ː
функции защиты:
идентификацию
ː
пользователей,
ː
персонала
ː
и
ː
ресурсов
ː
системы,
ː
причем
ː
под
ː
идентификацией
ː
понимается
ː
присвоение
ː
каждому
ː
названному
ː
выше
ː
объекту
ː
персонального
ː
имени,
ː
кода,
ː
пароля
ː
и
ː
опознание
ː
субъекта
ː
или
ː
объекта
ː
по
ː
предъявленному
ː
им
ː
идентификатору;
71
проверку полномочий,
ː
заключающуюся в
ː
проверке соответствия
ː
дня недели,
ː
времени суток,
ː
а также
ː
запрашиваемых ресурсов
ː
и процедур
ː
установленному
регламенту;
разрешение
ː
и создание
ː
условий работы
ː
в пределах
ː
установленного
регламента;
регистрацию
ː
обращений к
ː
защищаемым ресурсам;
реагирование
ː
(задержка
ː
работ,
ː
отказ,
ː
отключение,
ː
сигнализация)
ː
при
ː
попытках
ː
несанкционированных
ː
действий.
Рисунок 4
ː
- Способы
ː
и средства
ː
защиты информации
ː
в ЛВС
3.
ː
Маскировка - способ
ː
защиты информации
ː
в ЛВС
ː
путем ее
ː
криптографического преобразования.
ː
При передаче
ː
информации по
ː
линиям связи
ː
большой протяженности
ː
криптографическое закрытие
ː
является единственным
ː
способом надежной
ː
ее защиты.
4.
ː
Регламентация -
ː
заключается в
ː
разработке и
ː
реализации в
ː
процессе
функционирования
ː
ЛВС комплексов
ː
мероприятий, создающих
ː
такие условия
ː
автоматизированной обработки
ː
и хранения
ː
в ЛВС
ː
защищаемой информации,
ː
при
которых
ː
возможности несанкционированного
ː
доступа к
ː
ней сводились
ː
бы к
ː
минимуму. Для
ː
эффективной защиты
ː
необходимо строго
ː
регламентировать
структурное
ː
построение ЛВС
ː
(архитектура зданий,
ː
оборудование помещений,
ː
размещение аппаратуры),
ː
организацию и
ː
обеспечение работы
ː
всего персонала,
ː
занятого обработкой
ː
информации.
72
5.
ː
Принуждение
ː
-
ː
пользователи
ː
и
ː
персонал
ː
ЛВС
ː
вынуждены
ː
соблюдать
ː
правила
ː
обработки
ː
и
ː
использования
ː
защищаемой
ː
информации
ː
под
ː
угрозой
ː
материальной,
ː
административной
ː
или
ː
уголовной
ː
ответственности.
Рассмотренные
ː
способы
ː
защиты
ː
информации
ː
реализуются
ː
применением
ː
различных
ː
средств
ː
защиты,
ː
причем
ː
различают
ː
технические,
ː
программные,
ː
организационные,
ː
законодательные
ː
и
ː
морально-этические
ː
средства.
Организационными средствами
ː
защиты называются
ː
организационно-правовые
мероприятия,
ː
осуществляемые в
ː
процессе создания
ː
и эксплуатации
ː
ЛВС для
ː
обеспечения защиты
ː
информации. Организационные
ː
мероприятия охватывают
ː
все
структурные
ː
элементы ЛВС
ː
на всех
ː
этапах: строительство
ː
помещений,
проектирование
ː
системы, монтаж
ː
и наладка
ː
оборудования, испытания
ː
и проверки,
ː
эксплуатация.
К законодательным
ː
средствам защиты
ː
относятся законодательные
ː
акты страны,
ː
которыми регламентируются
ː
правила использования
ː
и обработки
ː
информации
ограниченного
ː
доступа и
ː
устанавливаются меры
ː
ответственности за
ː
нарушение этих
ː
правил.
К морально-этическим
ː
средствам защиты
ː
относятся всевозможные
ː
нормы,
которые
ː
сложились традиционно
ː
или складываются
ː
по мере
ː
распространения
вычислительных
ː
средств в
ː
данной стране
ː
или обществе.
ː
Эти нормы
ː
большей частью
ː
не являются
ː
обязательными, как
ː
законодательные меры,
ː
однако несоблюдение
ː
их
ведет
ː
обычно к
ː
потере авторитета,
ː
престижа человека
ː
или группы
ː
лиц.
Рассмотренные выше
ː
средства защиты
ː
подразделяются на:
1. формальные
ː
-
ː
выполняющие
ː
защитные
ː
функции
ː
строго
ː
по
ː
заранее
ː
предусмотренной
ː
процедуре
ː
и
ː
без
ː
непосредственного
ː
участия
ː
человека.
2. неформальные
ː
-
ː
такие
ː
средства,
ː
которые
ː
либо
ː
определяются
ː
целенаправленной
ː
деятельностью
ː
людей,
ː
либо
ː
регламентируют
ː
эту
ː
деятельность.
Обеспечение надежной
ː
защиты информации
ː
предполагает:
1. Обеспечение
ː
безопасности
ː
информации
ː
в
ː
ЛВС
ː
это
ː
есть
ː
процесс
ː
непрерывный,
ː
заключающийся
ː
в
ː
систематическом
ː
контроле
ː
защищенности,
ː
73
выявлении
ː
узких
ː
и
ː
слабых
ː
мест
ː
в
ː
системе
ː
защиты,
ː
обосновании
ː
и
ː
реализации
ː
наиболее
ː
рациональных
ː
путей
ː
совершенствования
ː
и
ː
развития
ː
системы
ː
защиты.
2. Безопасность информации
ː
в ЛВС
ː
может быть
ː
обеспечена лишь
ː
при
комплексном
ː
использовании всего
ː
арсенала имеющихся
ː
средств защиты.
3. Надлежащую
ː
подготовку пользователей
ː
и соблюдение
ː
ими правил
ː
защиты.
4. Ни
ː
одна
ː
система
ː
защиты
ː
не
ː
считается
ː
абсолютно
ː
надежной.
ː
Надо
ː
исходить
ː
их
ː
того,
ː
что
ː
может
ː
найтись
ː
такой
ː
искусный
ː
злоумышленник,
ː
который
ː
отыщет
ː
лазейку
ː
для
ː
доступа
ː
к
ː
информации.
Защита
ː
информации
ː
в
ː
ПЭВМ.
ː
Каналы
ː
утечки
ː
информации.
Защита
ː
информации
ː
в
ː
ПЭВМ
ː
-
ː
организованная
ː
совокупность
ː
правовых
ː
мероприятий,
ː
средств
ː
и
ː
методов
ː
(организационных,
ː
технических,
ː
программных),
ː
предотвращающих
ː
или
ː
снижающих
ː
возможность
ː
образования
ː
каналов
ː
утечки,
ː
искажения
ː
обрабатываемой
ː
или
ː
хранимой
ː
информации
ː
в
ː
ПЭВМ.
Организационные
ː
меры
ː
защиты
ː
-
ː
меры
ː
общего
ː
характера,
ː
затрудняющие
ː
доступ
ː
к
ː
ценной
ː
информации
ː
посторонним
ː
лицам,
ː
вне
ː
зависимости
ː
от
ː
особенностей
ː
способа
ː
обработки
ː
информации
ː
и
ː
каналов
ː
утечки
ː
информации.
Организационно-технические
ː
меры
ː
защиты
ː
-
ː
меры,
ː
связанные
ː
со
ː
спецификой
ː
каналов
ː
утечки
ː
и
ː
метода
ː
обработки
ː
информации,
ː
но
ː
не
ː
требующие
ː
для
ː
своей
ː
реализации
ː
нестандартных
ː
приемов
ː
и/или
ː
оборудования.
Технические
ː
меры
ː
защиты
ː
-
ː
меры,
ː
жестко
ː
связанные
ː
с
ː
особенностями
ː
каналов
ː
утечки
ː
и
ː
требующие
ː
для
ː
своей
ː
реализации
ː
специальных
ː
приемов,
ː
оборудования
ː
или
ː
программных
ː
средств.
Каналы
ː
утечки
ː
информации.
Канал
ː
утечки
ː
информации
ː
-
ː
совокупность
ː
источника
ː
информации,
ː
материального
ː
носителя
ː
или
ː
среды
ː
распространения
ː
несущего
ː
эту
ː
информацию
ː
сигнала
ː
и
ː
средства
ː
выделения
ː
информации
ː
из
ː
сигнала
ː
или
ː
носителя.
74
Рисунок
ː
5
ː
-
ː
Основные
ː
каналы
ː
утечки
ː
информации
ː
при
ː
ее
ː
обработке
ː
на
ː
ПЭВМ
Известны следующие
ː
каналы утечки
ː
информации (рисунок
ː
5):
1. Электромагнитный
ː
канал.
ː
Причиной
ː
его
ː
возникновения
ː
является
ː
электромагнитное
ː
поле,
ː
связанное
ː
с
ː
протеканием
ː
электрического
ː
тока
ː
в
ː
технических
ː
средствах
ː
обработки
ː
информации.
ː
Электромагнитное
ː
поле
ː
может
ː
индуцировать
ː
токи
ː
в
ː
близко
ː
расположенных
ː
проводных
ː
линиях
ː
(наводки).
Электромагнитный
ː
канал
ː
в
ː
свою
ː
очередь
ː
делится
ː
на:
1.1. Радиоканал
ː
(высокочастотные
ː
излучения).
1.2. Низкочастотный канал.
1.3. Сетевой
ː
канал (наводки
ː
на провода
ː
заземления).
1.4. Канал заземления
ː
(наводки на
ː
провода заземления).
1.5. Линейный
ː
канал
ː
(наводки
ː
на
ː
линии
ː
связи
ː
между
ː
ПЭВМ).
2. Акустический
ː
канал.
ː
Он
ː
связан
ː
с
ː
распространением
ː
звуковых
ː
волн
ː
в
ː
воздухе
ː
или
ː
упругих
ː
колебаний
ː
в
ː
других
ː
средах,
ː
возникающих
ː
при
ː
работе
ː
устройств
ː
отображения
ː
информации.
75
3. Канал
ː
несанкционированного копирования.
4. Канал
ː
несанкционированного
ː
доступа.
Программные
ː
“вирусы”
ː
-
ː
программы,
ː
обладающие
ː
свойствами
ː
самодублирования
ː
и
ː
могущие
ː
скрывать
ː
признаки
ː
своей
ː
работы
ː
и
ː
причинять
ː
ущерб
ː
информации
ː
в
ː
ПЭВМ.
Вирусы
ː
делятся
ː
на:
файловые
ː
-
ː
присоединяются
ː
к
ː
выполняемым
ː
файлам;
загрузочные
ː
-
ː
размещаются
ː
в
ː
загрузочных
ː
секторах
ː
ПЭВМ.
Организационные
ː
и
ː
организационно-технические
ː
меры
ː
защиты
ː
информации
ː
в
ː
системах
ː
обработки
ː
данных
Организационные
ː
меры
ː
предусматривают:
1. Ограничение
ː
доступа в
ː
помещения, в
ː
которых происходит
ː
обработка
конфиденциальной
ː
информации.
2. Допуск
ː
к
ː
решению
ː
задач
ː
на
ː
ПЭВМ
ː
по
ː
обработке
ː
секретной,
ː
конфиденциальной
ː
информации
ː
проверенных
ː
должностных
ː
лиц,
ː
определение
ː
порядка
ː
проведения
ː
работ
ː
на
ː
ПЭВМ.
3. Хранение
ː
магнитных
ː
носителей
ː
в
ː
тщательно
ː
закрытых
ː
прочных
ː
шкафах.
4. Назначение
ː
одной
ː
или
ː
нескольких
ː
ПЭВМ
ː
для
ː
обработки
ː
ценной
ː
информации
ː
и
ː
дальнейшая
ː
работа
ː
только
ː
на
ː
этих
ː
ПЭВМ.
5. Установка
ː
дисплея,
ː
клавиатуры
ː
и
ː
принтера
ː
таким
ː
образом,
ː
чтобы
ː
исключить
ː
просмотр
ː
посторонними
ː
лицами
ː
содержания
ː
обрабатываемой
ː
информации.
6. Постоянное
ː
наблюдение за
ː
работой принтера
ː
и других
ː
устройств вывода
ː
на
материальных
ː
носитель ценной
ː
информации.
7. Уничтожение
ː
красящих
ː
лент
ː
или
ː
иных
ː
материалов,
ː
содержащих
ː
фрагменты
ː
ценной
ː
информации.
8. Запрещение
ː
ведения
ː
переговоров
ː
о
ː
непосредственном
ː
содержании
ː
конфиденциальной
ː
информации
ː
лицам,
ː
занятым
ː
ее
ː
обработкой.
Организационно-технические меры
ː
предполагают:

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран