Диплом: Разработка комплексной системы защиты информации для ЗАО «Эйрус»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
27
применения данного ресурса, то использование экономических рычагов
управления даст доступ к накладным расходам, которые будут близки к нулю.
28
1.3. Характеристика комплекса задач и обоснование необходимости
совершенствования системы обеспечения информационной безопасности и
защиты информации на предприятии.
1.3.1 Анализ системы обеспечения информационной безопасности и защиты
информации
В ЗАО «Эйрус» функционирует политика безопасности.
В компании действуют следующие нормативно правовые-документы в
области защиты информации и информационной безопасности:
- Положение о конфиденциальной информации.
- Положение об использование электронной почты.
- Положение об использовании сети Интернет.
- Положение об использовании мобильных устройств и носителей
информации.
В трудовых договорах сотрудников предприятия есть пункт «о
неразглашении конфиденциальной информации в период действия договора,
а также после 3 лет его прекращения». Сотрудники компании обязаны
выполнять все относящиеся к ним требования приказов, инструкций и
положений по сохранности коммерческой тайны и иной конфиденциальной
информации.
При использовании электронной почты запрещено:
1) Использовать электронную почты в личных целях.
2) Передавать электронные сообщения, содержащие:
А) Конфиденциальную информацию.
Б) Информацию содержащую коммерческую тайну.
3) Открывать вложенные файлы и переходить по ссылкам, полученных
от неизвестных отправителей.
4) Предоставлять работникам организации доступ к своему рабочему
электронному почтовому ящику.
При использовании сети Интернет запрещено:
29
1) Использовать предоставленный Организацией доступ в сеть Интернет в
личных целях.
2) Использовать специализированные аппаратные и программные средства,
позволяющие получить несанкционированный доступ к сети Интернет.
Увеличение объемов передаваемой информации между сотрудниками,
приводит к увеличению потенциальной возможности нарушителя по
несанкционированному доступу к информационной сети компании ЗАО
«Эйрус». Они могут содержать не выявленные уязвимости, с помощью
которых злоумышленник сможет получить коммерческую информацию.
1.3.2 Выбор комплекса задач обеспечения информационной безопасности.
Опираясь на анализы рисков, которые проведены в пункте 1.2, в ЗАО
«Эйрус» представлены такие виды угроз безопасности информации, для
которых будет разработана система защиты:
Угрозы нарушения конфиденциальности данных;
Информация, которую невозможно получить неавторизованному
пользователю, называется конфиденциальной. Хранить и допускать к
просмотру ценной информации разрешено только тем людям, которые
предназначены для этого, в связи со своими полномочиями и служебными
обязанностями.
Конфиденциальность создана для защиты передаваемой информации от
пассивной атаки, в частности, обеспечения защиты передаваемых потоков
данных от вероятности их потерь. Это не дает возможность нарушителям
обнаружить источник информации и его содержимое. Ознакомиться с
содержанием информации может только владелец ключа. При нарушении
доступности данных, в результате воровства или порчи, информация может
30
быть восстановлена из архива, а если нарушится конфиденциальность, то
информация станет общедоступной, что приведет к убыткам.
Угрозы нарушения целостности данных;
Если информацию не может модифицировать неавторизованный
пользователь, то это называется целостностью данных. Благодаря поддержке
целостности ценных и секретных данных, они защищены от неправомерных
модификаций. Есть разнообразные виды информации, которые имеют
ценность только если гарантировано, что эта информация правильная. Чтобы
обеспечить целостность информации, необходимо принять меры, которые
заключаются в возможностях выявления фактов модификации, а также факта,
что эта информация не была испорчена, удалена или изменена другим
способом. Установленный контроль, среди всех объектов системы над
информационными потоками, или вероятность передачи сообщений от других
пользователей, является искажением информации. Различные виды цифровых
подписей или однонаправленная функция хеширования, используется для
реализации целостности информации.
Угрозы нарушения доступности;
Доступностью называются особенности ресурсов системы,
заключающиеся в том, что процессы или пользователи, владеющие нужными
полномочиями, имеют право пользоваться ресурсами, в соответствии с
правилами, установленными в политике безопасности, без ожидания
промежутка времени. А именно, чтобы информационная система была
моментально доступна и готова к применению. Но при этом, обязательно
должна быть гарантия, что эти данные всегда будут доступны и сохраняться в
пригодном состоянии.
Угрозы нарушения наблюдаемости данных;
Свойства информационных систем, дающие возможность фиксировать
деятельность процесса и пользователя, использование пассивного объекта и
31
единственная установка идентификаторов, которые касаются определенного
события, пользователя или же процесса, нарушение политики безопасности
или уход от ответственности за какое-либо событие, называется
наблюдаемостью.
Угрозы нарушение аутентичности информации;
Правильная информация обязана обеспечиваться с помощью
аутентификации. Аутентификация - это проверка соответствия
предъявляемых идентификаторов объектов, на предмет их принадлежности.
Если в результате проведения каких-то махинаций у пользователя или
процесса появляется возможность воспользоваться чужими преимуществами
и правами, то возникает угроза нарушения. Любой из угроз соответствует
услуга защищенных систем, а именно: услуги конфиденциальности,
доступности, целостности, аутентичности и наблюдаемости. Если
вышеперечисленные услуги гарантированно обеспечены, то можно считать,
что системы безопасны и защищены.
1.3.3 Определение и детализация задач информационной безопасности и
защиты информации в комплексе предприятия.
Исходя от анализов рисков и от актуальных угроз и уязвимостях ЗАО «Эйрус»
- локальная вычислительная сеть, в которой могут разрабатываться
комплексные организационные и инженерно-технические меры, чтобы
обеспечить информационную безопасность. Безопасность информационных
потоков является главной задачей для качественного функционирования ЛВС,
а также для успешного бизнес-процесса. В настоящее время, средства
информационной безопасности в организации, ограничиваются встроенными
средствами ПО, и к сожалению, защитные механизмы операционной системы
не обеспечивают надежной защиты. Сеть станет защищенной, если для ЛВС
будут взяты такие средства защиты, которые помогут свести шанс
возникновения угроз, рисков и уязвимостей, к нулю. Ответственным за
32
исполнение этой обязанности является системный администратор, который
выполняет обязанности администратора по информационной безопасности.
33
II Проектная часть
2.1 Комплекс организационных мер обеспечения информационной
безопасности и защиты информации
Чтобы развивать систему организации и обеспечить ИБ, в ЗАО «Эйрус»
выделили четыре уровня правового обеспечения ИБ из законодательной базы.
В начальный уровень входит международный договор о защите
информации и государственных тайн. Помимо этого, существует доктрина
информационной безопасности РФ. Она поддерживает правовое обеспечение
информационной безопасности. Для этого применяется:
1. Федеральный закон от от 07.07.2003 № 126-ФЗ "О связи".
2. Федеральный закон от 10.01.2002 № 1- ФЗ "Об электронной цифровой
подписи".
3. Федеральный закон от 27.07.2006 №149- ФЗ "Об информации,
информатизации и защите информации".
4. «Конституция РФ (в ст. 23 определяет право граждан на тайну переписки,
телефонных, телеграфных и иных переговоров).» [www.constrf.ru].
5. «Уголовный кодекс РФ (в ст. 272 устанавливается ответственность за
неправомерный доступ к компьютерным данным).
6. Уголовный кодекс РФ (в ст. 273 устанавливается ответственность за создание,
применение и распространение вредоносной программы для компьютера).
7. Уголовный кодекс РФ (в ст. 274 устанавливается ответственность за
нарушение правил эксплуатации компьютера, системы и сети).»
[www.consultant.ru].
8. Федеральный закон от 21. 07. 93 № 5485- 1 "О государственной тайне".
Во второй уровень защиты и правовой охраны информации относятся
следующие акты: письмо Высшего Арбитражного суда, постановление
Правительства и указ президента РФ.
34
К третьему уровню относятся ГОСТ безопасности информационных
технологий и обеспечения информационных систем: Гост 28147- 89; Гост
34.11- 94; Гост 34.10- 94. А также руководящие документы, методы ИБ, нормы
и классификаторы, разрабатываемые государственными органами.
К четвертому уровню относятся локальные нормативные акты, положение
и метод ИБ, инструкция, и документация по комплексной правовой защите.
В ISO 15408 в полной мере изложены критерии, чтобы оценить механизмы
безопасности программно-технического уровня по международному
стандарту.
В общие критерии для защиты информационных технологий, входят
функциональные требования безопасности и выполнение безопасности
требований.
В первую часть «Общих критериев» входят определения понятий и
методики проведения оценки безопасности информационных технологий.
Ко второй части относятся необходимые требования к функциональности
средств защиты, используемые для анализа безопасности, чтобы оценить
реализацию функций безопасности в автоматизированной системе.
К третьей части относятся требования для гарантии оценки и по анализу
уязвимости средств защиты (АVА: Vulnerability Assessment). Эти требования
должны использоваться для выявления и ликвидации таких типов
уязвимостей: наличие канала утечки информации; неправильное
использование систем или их ошибка; ненадежность безопасности;
уязвимость в средствах защиты информации.
Полные критерии по оценке механизмов безопасности организационного
уровня описаны в международном стандарте ISO 17799: практические правила
управления информационной безопасностью (Соdе оf Рrасtiсе for Information
Security Management).
В ISO 17799 входят практические правила по управлению ИБ и
используются как критерии при оценивании безопасности организации. В
практические правила входят десять разделов: организация защит; политика
35
безопасности; безопасность сотрудников; классификация и контроль
ресурсов; безопасность на физическом уровне; управление доступом
пользователей; управление компьютерной системы и вычислительной сети;
руководство доступом пользователей; разработка и сопутствие
информационной системы; контроль над работами в организациях; контроль
соблюдения политики безопасности.
В этих разделах содержатся описания механизмов безопасности,
использовавшиеся в правительственных и коммерческих организациях разных
стран.
Эти 10 средств контроля являются очень важными механизмами для
грамотного управления информационной безопасностью организации.
Ключевыми средствами контроля являются: документы о политиках ИБ;
распределение обязанностей для поддержания безопасности; обучение и
подготовка персонала для обеспечения режимов ИБ; фиксация каждого случая
нарушения защиты данных; применения средств защиты от вирусов;
управление работой организации; контроль копирования программного
обеспечения; защита данных; контроль политики безопасности.
К процедуре аудита безопасности автоматизированной системы относятся:
проверка присутствия ключевых средств контроля, оценка правильности их
выполнения и анализ адекватности рисков. Основная часть аудита
безопасности — это анализ и управление рисками.
2.1.2 Организационное обеспечение системы информационной безопасности
и защиты информации. Политика информационной безопасности.
Политика безопасности входит в организационные меры по защите
информации. От коэффициента полезных действий политики безопасности,
36
зависят мероприятия, у которых главной целью является обеспечить
информационную информацию.
Политика информационной безопасности является совокупностью
документированных управленческих решений, которые нужны для
обеспечения защиты информационных ресурсов организации. Таким образом,
обеспечивается продуктивное управление и оказывается содействие от
руководства организации, в сфере политики информационной безопасности.
Политику безопасности строят при помощи анализа рисков. Отталкиваясь
от рисков, которые выявлены в организации, в политику информационной
безопасности могут включаться такие разделы:
Введение.
Обязательное создание политики безопасности, так как были выявлены
недочеты в информационной безопасности ЗАО «Эйрус»;
Намерение политики.
Разрабатывать СИБ нужно для того, чтобы решить задачи для
обеспечения информационной безопасности, на основе современных
технологий и оборудований, которые соответствуют нормативным
документам, техническим требованиям и условиям органов госнадзора.
Сделать возможным защиту и целостность информационных ресурсов
компании - самая главная функция системы информационной безопасности.
Намерения систем информационной безопасности - создать стабильное
функционирование предприятия, защитить интересы предприятия от
посягательства, устранить угрозы их безопасности, не допустить потерю
финансов, не допустить утечки информации, а также обеспечить
инициативность и хорошую деятельность сотрудников. Улучшить качество
услуги с гарантией безопасности для клиента является еще одной целью
информационной безопасности.
Область применения.
ЗАО «Эйрус» представляет из себя предприятие, которое распространяет
коммерческие информационные ресурсы по корпоративной сети,

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
«Управление ресурсами проекта» (на примере организации ООО «ЛАКОСТЭ»)
Agile-методология в управлении проектами на примере ООО «Ресурсный центр «Академия КлассИнфо»
Aвтoмaтизaция пpoцecca вeдeния инфopмaциoннoй бaзы o дoлжнocтяx и вaкaнcияx c укaзaниeм тpeбoвaний к уpoвню знaний и нaвыкoв кaндидaтoв для гpуппы кaдpoв вoйcкoвoй чacти 3474»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
Cовершенствование управления рентабельности предприятия (на примере гуипп «бендерская типография «полиграфист»)