Диплом: Разработка комплекса мероприятий по обеспечению информационной безопасности на предприятии в студии дизайна ОСBS

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
55
информационной безопасности. Более того, подобная форма рекомендуется
федеральным законом РФ от 27 июля 2006 года № 152-ФЗ «О персональных
данных»[2].
Ранее в компании отдельного документа не создавалось, так как этот
пункт был описан напрямую в трудовом договоре, что не противоречит
закону, однако из-за такого подхода многие сотрудники относились к этому
формально и в полной мере не осознавали всю важность и ценность
персональных данных.
Объектом защиты являются автоматизированные системы (как
собственной, так и сторонней разработки), входящие в состав
информационной системы предприятия.
Информационная система предприятия представляет собой
совокупность территориально разнесенных объектов, информационный
обмен между которыми осуществляется посредством использования
открытых каналов связи, предоставленных сторонними операторами
электросвязи. Передача информации осуществляется в кодированном виде
на основе протокола кодирования, проверки целостности и
конфиденциальности информационных потоков HASH64. Кодирование
входящих и исходящих информационных потоков осуществляется на
магистральных маршрутизаторах.
Информационная система предназначена для обеспечения
работоспособности информационной инфраструктуры предприятия,
предоставления сотрудникам структурных подразделений различных видов
информационных сервисов, автоматизации финансовой и
производственной деятельности, а также бизнес-процессов предприятия.
Пользователем ИС является любой сотрудник предприятия,
зарегистрированный в сети, в соответствии с установленным порядком, и
прошедший идентификацию в службе каталогов, которому предоставляется
56
доступ к информационным ресурсам корпоративной сети и приложениям, в
соответствии с его должностными обязанностями.
Доступ к специализированным автоматизированным системам
утверждается руководством департамента ИТ в соответствии
должностными инструкциями, утвержденными руководством предприятия.
Особую категорию пользователей корпоративной сети составляет
руководство предприятия. АРМ данной категории пользователей
подключены к ИС и нуждаются в использовании дополнительных
(усиленных) мер защиты информации, с целью предотвращения кражи
информации, составляющей коммерческую тайну предприятия.
Система обеспечения информационной безопасности реализуется
путем сочетания мер организационного и программно-технического
уровней. Организационные меры состоят из мер административного уровня
и процедурных мер защиты информации. Основой мер административного
уровня, то есть мер, предпринимаемых руководством предприятия, является
политика информационной безопасности. Под политикой информационной
безопасности понимается совокупность документированных
управленческих решений, направленных на защиту информации и
ассоциированных с ней ресурсов.
Политика безопасности определяет стратегию предприятия в области
информационной безопасности, а также ту меру внимания и количество
ресурсов, которую руководство считает целесообразным выделить.
Программа информационной безопасности должна предусматривать
набор оперативных мероприятий, направленных на обнаружение и
нейтрализацию нарушений режима безопасности. Важно, чтобы в подобных
случаях последовательность действий была спланирована заранее,
поскольку меры нужно принимать срочные и скоординированные.
На внешнем рубеже информационного обмена располагаются
средства выявления злоумышленной активности и контроля защищенности.
57
Далее идут межсетевые экраны, защищающие внешние подключения. Они,
вместе со средствами поддержки виртуальных частных сетей,
объединяемых с межсетевыми экранами, образуют внешний периметр
информационной безопасности, отделяющий информационную систему
предприятия от внешнего мира.
58
2.2. Комплекс проектируемых программно-аппаратных средств
обеспечения информационной безопасности и защиты информации
предприятия
Для решения поставленных задач программными и аппаратными
средствами обеспечения информационной безопасности (ПиАСИБ)
следует:
1. Сгенерировать новые цифровые файлы-ключи всем сотрудникам,
работающим с клиентскими серверами и репозиториями, у которых
таких ключей нет и кто до сих пор проходит авторизацию по паролю,
после чего настроить все сервера и репозитории на принудительную
авторизацию только по ключам. Для тех сотрудников, кто до этого
использовал авторизацию по цифровым ключам, но чьи ключи имели
недостаточную криптостойкость, следует сгенерировать новые.
2. Закупить и установить цифровые видеокамеры во все рабочие
помещения студии, настроить их на запись и передачу цифрового
материала для возможности просмотра видеоряда минимум за
последние 30 дней.
Каждую из перечисленных выше мер следует рассмотреть отдельно.
Генерация и установка ключей
Подавляющее большинство клиентских серверов работают на ОС
Ubuntu версий 16.04 LTS и 18.04 LTS. Версии, помеченные как LTS (англ.
Long-Term Support; дословно «поддержка в течение длительного периода»)
поддерживаются существенно дольше, чем большинство регулярных
версий. Для дистрибутивов Ubuntu этот срок установлен компанией-
производителем Canonical как 5 лет. Кроме того, есть два сервера на Debian
версий 7 и 8. Все версии дистрибутива Debian считаются версиями с
59
поддержкой в течение долгого времени, поэтому маркировку LTS в их
обозначении использовать не принято.
Данный расклад по установленным ОС существенно облегчает
задачу, т.к. дистрибутивы Ubuntu и Debian имеют много общего: форматы
библиотек и менеджеры пакетов, структуру ОС и основные файлы
конфигурации. Более того, исторически дистрибутив Ubuntu основан на
Debian и имеют полную обратную совместимость [28].
В качестве основного алгоритма для генерации цифровых ключей
мной был выбран алгоритм RSA по двум причинам: во-первых, это один из
наиболее популярных криптографических алгоритмов в мире, имеющий
широкую поддержку, а во-вторых, часть разработчиков уже используют
ключи, сгенерированные по данному алгоритму для авторизации.
RSA (аббревиатура от фамилий разработчиков Rivest, Shamir и
Adleman) — это криптографический алгоритм с открытым ключом,
основывающийся на вычислительной сложности задачи факторизации
больших целых чисел. Криптосистема RSA стала первой системой,
пригодной и для шифрования, и для цифровой подписи. Алгоритм
используется в большом числе криптографических приложений, включая
PGP, S/MIME, TLS/SSL, IPSEC/IKE и других [27].
Криптографические системы с открытым ключом используют так
называемые односторонние функции, которые обладают следующими
свойствами:
если известен аргумент первого порядка x, то функцию F от (x)
вычислить относительно просто;
если известно, что аргумент второго порядка y равен F от (x) то для
вычисления x нет простого (эффективного) пути.
Под односторонностью понимается не теоретическая
однонаправленность, а практическая невозможность вычислить обратное
60
значение, используя современные вычислительные средства, за обозримый
интервал времени. В основу криптографической системы с открытым
ключом RSA положена сложность задачи факторизации произведения двух
больших простых чисел. Для шифрования используется операция
возведения в степень по модулю большого числа. Для дешифрования
(обратной операции) за разумное время необходимо уметь вычислять
функцию Эйлера от данного большого числа, для чего необходимо знать
разложение числа на простые множители [27].
В криптографической системе с открытым ключом каждый участник
располагает как открытым ключом (англ. public key), так и закрытым
ключом (англ. private key). В криптографической системе RSA каждый ключ
состоит из пары целых чисел. Каждый участник создаёт свой открытый и
закрытый ключ самостоятельно. Закрытый ключ каждый из них держит в
секрете, а открытые ключи можно сообщать кому угодно или даже
публиковать их. Открытый и закрытый ключи каждого участника обмена
сообщениями в криптосистеме RSA образуют «согласованную пару» в том
смысле, что они являются взаимно обратными [27].
Пример пары закрытого и открытого ключа представлен в
Приложении 3.
В общем виде механизм генерации ключа (а вернее пары ключей)
представляет собой запуск на рабочей машине через терминал консольной
утилиты ssh-keygen, которая идет в составе дистрибутивов большинства
современных Unix-подобных операционных систем. Утилита ssh-keygen
принимает различные параметры, при помощи соответствующих «флагов»
запуска, среди которых в том числе и позволяющие указать имя пары
генерируемых ключей, комментарий, добавляемый в публичную часть
ключа (хорошая практика для определения владельца публичного ключа,
если в качестве комментария указать имя пользователя и имя его рабочего
места, например user@workstation), алгоритм по которому будет
61
происходить генерация ключа (в нашем случае это RSA), а также основание
в битах для генерации (в нашем случае это 2048 бит). Кроме того в процессе
генерации утилита дает возможность задать секретную фразу (англ.
passphrase), которую пользователь должен будет ввести вручную при
каждом использовании.
Для того, чтобы авторизация на сервере «подхватила» ключ и
позволила авторизоваться по нему, необходимо добавить публичную его
часть в файл .ssh/authorized_keys, причем довольно хорошая практика также
указывать в файле комментарии кому из разработчиков принадлежит ключ.
Это необходимо для того чтобы после увольнения сотрудника было
достаточно легко убрать возможность его авторизации на соответствующих
серверах.
После успешной генерации и добавление ключей на сервер, также
хорошая практика — закрыть авторизацию по паролю. Это достаточно
опасный момент в том плане что если закрыть авторизацию по паролю
прежде чем проверить работоспособность механизма авторизации по
ключам, может получиться ситуация что попасть на сервер будет
технически невозможно.
62
Выбор технических мер организации видеонаблюдения
После того, как были проведены все мероприятия по предотвращению
утечки или компрометации персональных данных с электронных носителей,
по-прежнему оставалась высокая вероятность нарушения
конфиденциальности информации на бумажных носителях в офисе
компании, вследствии чего было принято решение об установке камер
видеонаблюдения, которые позволили бы вести контроль сотрудников,
работающих с персональными данными, а также в случае подмены или
компрометации ценных бумаг, об этом было сразу известно руководству.
Как только я выявил все необходимые параметры для установки
камеры, мной был проанализирован рынок данной продукции. Мне была
поставлена задача по поиску наилучшего образца по соотношению
цены/качества, вследствие чего мной была выбрана модель камеры
«ORIENT IP-940-IH2B», а также разработан план-схема рабочих помещений
(примерная схема расположения камер наблюдения отражена на рисунке 3).
На данной план-схеме я отметил цифрами «1» и «2» наиболее удачные, с
точки зрения безопасности, позиции для установки камер
видеонаблюдения.
63
Рис.3. План-схема расположения камер видеонаблюдения (камеры
указаны черными кружками с белыми цифрами внутри)
На рисунке указано наиболее выгодное расположение камер
видеонаблюдения с учетом того чтобы каждая камера покрывала не только
собственное подконтрольное помещение но и насколько возможно следила
за проходами, таким образом в случае возникновения любой ситуации
проникновения злоумышленника, легче будет отследить его путь
перемещения.
В соответствии с планом-схемой, необходимо закупить и установить
две цифровые камеры, желательно обладающие широким углом съемки, а
также поддерживающие ночной режим для съемки при малой
освещенности. Кроме того, важно чтобы качество записываемого
64
изображение соответствовало современным стандартам и было не ниже т.н.
FullHD, то есть 1920 на 1080 точек. При этом большое количество кадров в
секунду как правило для наших задач не важно, т.к. если камера сможет
запечатлеть факт причинения ущерба злоумышленником, либо хотя бы сам
факт проникновения, этого будет уже достаточно. По этой причине, считаю
вполне достаточным камеры с частотой кадров от 25 до 30 в секунду.
Для реализации поставленной задачи, удалось найти достаточно
неплохую модель цифровых камер наблюдения фирмы ORIENT.
Подробные технические характеристики выбранной модели камеры
представлены в таблице 5:
Таблица 5
Ключевые технические характеристики выбранной модели камеры
Характеристика
Значение
Тип
IP-камера
Модель
ORIENT IP-940-IH2B
Установка камеры
в помещении
Тип матрицы
CMOS
Физический размер матрицы
1/2.9 дюйма
Число пикселей матрицы
2 Мп
Минимальная степень освещенности
0.01 Lux
Фокусное расстояние
3.6 мм
Диафрагма
f/2.0
ИК подсветка
есть
Дальность ИК подсветки
20 м
Максимальное разрешение
1920х1080
Максимальная частота кадров
25 кадров/с
Форматы записи видео
H.264+, H.265+
Встроенный микрофон
нет
Встроенный динамик
нет
Тип подключения
проводной

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран