Диплом: Разработка комплексной системы защиты информации для ЗАО «Эйрус»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
37
нуждающиеся в защите. Эта политика применяется ко всем сотрудникам, если
у них есть доступ к информационным ресурсам компании;
Политика.
Условия требований к системе.
Условия требований к функциям системы и к ее структуре.
Информационная безопасность обязана иметь: систему CRM; нормативно-
правовое обеспечение; прикладное программное обеспечение;
организационное обеспечение; комплекс технических средств;
информационное обеспечение.
Необходимое требование к средству и к способу защиты для
информационных обменов: TCP/IP стек протоколов используемый на
транспортном и сетевом уровне модели OSI. На физическом и канальном
уровне реализовываются средства локальных сетей и пользователей.
Нужно обеспечить функционирование системы информационной
безопасности в таких режимах: в штатном, в сервисном, в аварийном.
Необходимые требования к сотрудникам и режим их работы:
Сотрудники информационной безопасности обязаны включать:
пользователей информационной безопасности, администратора.
Для надежности необходимо выполнять следующие требования:
систему информационной безопасности нужно разрабатывать для
многократного применения (ГОСТа27.003-90); чтобы оценить надежность
системы, нужно воспользоваться основными показателями (ГОСТа24.702-86
и ГОСТа27.003-90).
Требования к безопасности: программно-аппаратные средства
информационной безопасности обязаны обеспечиваться безопасностью при
таких деятельностях, как: техобслуживание, эксплуатация, ремонт
(ГОСТа21552-84, ГОСТа25861-83). Для соблюдения электробезопасности
(ГОСТа12.1.030-81, ГОСТа12.2.003, ГОСТа12.2.007.0-75 и ГОСТа12.2.007.13-
2000).
38
Необходимые требования для эксплуатации, техобслуживания и ремонта: для
этого существует эксплуатационный документ, а также регламент
технического обслуживания; обслуживание обязан проводить администратор
информационной безопасности; также возможно прибегнуть к помощи
специализированных служб.
Необходимые требования к функциям.
Подсистема, управляющая доступом: идентификация терминала, узлы
сети ЭВМ, ее внешние устройства; регистрации входа в систему и выхода из
нее; управление потоком информации посредством метки
конфиденциальности; регистрация запуска и завершения программ и
процессов; регистрация попытки доступа программных средств к
защищаемым объектам доступа.
Криптографическая подсистема:
- следует шифровать всю данную информацию, которая записывается на
носители данных, используемые совместно с разнообразными субъектами
доступа, в каналы связи, а также на переносной носитель данных
долгосрочной внешней памяти. Область внешней памяти должна
автоматически освобождаться и поддаваться очищению, содержавшая ранее
незашифрованную информацию;
- очень важно контролировать доступ субъекта к операции шифрования и
криптографическому ключу благодаря подсистеме управления доступом.
Обеспечение целостности и сохранности:
- Контроль целостность СЗИ
- Тестирование СЗИ при изменениях системы, путем тест-программ,
- обязательны к использованию сертифицированные средства защиты.
- Требования к обеспечению: пользоваться современными
программными решениями от главных производителей в области ИБ.
Система информационной безопасности обязана обеспечиваться
комплексной защитой приложений и объектов ИТ-инфраструктуры, которая
39
основана на прогрессивных технологиях безопасности, иметь доступ к таким
аппаратным платформам, как Windows, Linux и т.д.
Требования, которые необходимы для организации вида обеспечения:
ответственный подход к нарушениям режимов безопасности информации.
Требования, которые необходимы для метрологического,
математического и лингвистического вида обеспечения:
Порядок системного контроля: за контроль функционирования СИБ отвечает
администратор безопасности.
Требования к документированию: документы должны соответствовать
требованиям (ГОСТа34.201-89); в проект защиты информации должна
входить документация по ИБ: должностные инструкции, пользователей и
администраторов, проектные документы, а также инструктивно-методические
и тестовые документации.
Технические задания на создание автоматизированных систем (ГОСТа34.602-
89); комплектность и обозначение документов при создании
автоматизированной системы (ГОСТа34.201-89); требования к содержанию
документации (РДа50-34.698-90).
Меры на административном уровне нужны для того, чтобы формировать
программы работ в областях информационной безопасности и сделать
возможным ее выполнение, а также для контроля ее выполнения.
Политика безопасности является самым главным для программ.
Необходимо поддерживать режимы безопасности и грамотно назначать
ответственного за разработку систем безопасности. Актуальнее всего
создавать политику информационной безопасности генеральному директору и
администратору по информационной безопасности, которые вследствие будут
нести ответственность за разработку и за совершенствование
информационной безопасности на ЗАО «Эйрус».
На практике политика безопасности наблюдается на трех уровнях
детализации. К третьему уровню относятся решения, которые касаются
предприятия и исходят от руководства. В решения этого уровня входят:
40
формирование или пересмотр комплексных программ обеспечения ИБ,
назначения ответственных за продвижение; определение и достижение цели;
соблюдение законов и правил; формулировка административных решений по
реализации программы безопасности.
Цель организации в области ИБ - целостность, доступность и
конфиденциальность. Самым главным для организации, является
минимизировать число потерь, краж или искажения данных.
Координация использования и управления защитным ресурсом, а также
персонал для контроля режима безопасности, располагается на верхнем
уровне. Для политики верхнего уровня важна исполнительская дисциплина и
законопослушность.
41
2.3 Программное обеспечение информационной безопасности и защиты
информации
2.2.1 Анализ программных средств обеспечения информационной
безопасности и защиты информации.
1. Средства защиты от несанкционированного доступа (НСД):
- средства авторизации;
- управление доступом на основе ролей;
- избирательное управление доступом;
- мандатное управление доступом;
- журналирование (также называется Аудит).
2. Системы анализа и моделирования информационных потоков (CASE-
системы).
- Системы мониторинга сетей:
- системы обнаружения и предотвращения вторжений (IDS/IPS).
- системы предотвращения утечек конфиденциальной информации (DLP-
системы).
4. Анализаторы протоколов.
5. Антивирусные средства.
6. Межсетевые экраны.
7. Криптографические средства:
- шифрование;
- цифровая подпись.
8. Системы резервного копирования.
9. Системы бесперебойного питания:
- источники бесперебойного питания;
- резервирование нагрузки;
- генераторы напряжения.
10. Системы аутентификации:
- пароль;
42
- ключ доступа (физический или электронный);
- сертификат;
- биометрия.
11. Средства предотвращения взлома корпусов и краж оборудования.
12. Средства контроля доступа в помещения.
Обеспечения информационной безопасности и информационной
системы будет осуществляться путем внедрения криптографических систем.
Криптографические методы будут наиболее эффективным средством защиты
информации в компании. При передаче информации по проводным линиям
связи это, пожалуй, единственный реальный способ обеспечить угрозу
несанкционированного доступа.
Стоит рассмотреть какие существуют криптографические методы.
Метод шифрования, с применением в нем датчика псевдослучайных
чисел, часто встречается в программных реализациях систем
криптографической защиты данных. Эффективность этого метода
шифрования высока. Системы, основанные на нем, позволяют шифровать
данные в ускоренном режиме, от нескольких десятков, до сотен Кбайт данных
в секунду.
Алгоритм DES (Data encryption standard) создает зашифрованные
данные, в которых бит представляет из себя функцию от всех битов, открытых
данных и битовых ключей.
DES осуществляется на аппаратном или программном комплексе, но
алгоритм рассчитан на реализацию в специальных электронных устройствах.
К сожалению, и алгоритм DES имеет ряд недостатков.
Основным недостатков DES, можно назвать малый размер ключа.
DES, на данный момент, нельзя назвать неуязвимым, хоть он и тяжелый для
раскрытия (но случаев с несанкционированной дешифрации не были
зарегистрированы).
Недостаток DES состоит в том, что одинаковые зашифрованные данные в
тексте будут выглядеть одинаково.
43
Оптимальным алгоритмом для защиты информации является метод
RSA. Данный метод не требует передачи ключа другим пользователям для
шифрования информации. К недостаткам алгоритма RSA можно отнести его
медлительность, в отличии от DES.
К достоинствам метода RSA, хотелось бы добавить высокую крипто-
стойкость, а также не сложные программные и аппаратные реализации.
2.2.2 Обоснование выбора программных средств обеспечения
информационной безопасности и защиты информации.
Выбор программно-аппаратных средств и реализация, будет
осуществляться на базе комплекса средств защиты информации производства
ОАО «Инфотекс». В данной компании, можно найти множество решений,
связанных с обеспечением безопасности на предприятии. Чтобы развернуть
защищенную сеть, самым приемлемым вариантом будет программный пакет
ViPNet Administrator 4.
Пакет программ ViPNet Administrator 4 обеспечивает возможность, чтобы
сформировать полностью защищенную от постороннего доступа
информационную сеть, которая поддерживает такие каналы связи, как IP-
протокол, телефонные, Интернет, локальные сети и др. Возможность
объединить филиалы, отделы и конкретные лица. Выбранное решение ViPNet
Administrator 4 не требует специального оборудования, кроме ViPNet
Coordinator HW 4. Система рассчитана на обычные IBM-совместимые
компьютеры, телефонные модемы, факс-модемы, любые локальные IP-сети,
любые коммутируемые или выделенные каналы. Программное обеспечение
сети выполняет свою функцию в среде WINDOWS. Пакет программ ViPNet
Administrator 4 рассчитан для хранения, подготовки, передачи и обработки
конфиденциальной информации, а в использование с IP-сетями представляет
собой многофункциональное программное средство для производства
44
виртуальных частных сетей (Virtual Private Network - VPN ) абсолютно любых
конфигураций. В пакете разработан комплекс программно-технических и
организационных постановлений по защите информации и системы от
несанкционированного доступа.
Пакет программ частной сети ViPNet состоит из таких программных
продуктов, как:
∙ ViPNet Administrator (обязательная административная программа),
включающая
∙ Центр Управления сетью
∙ Удостоверяющий и Ключевой центр;
∙ ViPNet Coordinator (устанавливается на координатор);
∙ ViРNеt Mаnаgеr;
∙ ViPNet Client (устанавливается на АП);
ViPNet CryptoService;
∙ ViPNet Пункт регистрации;
Превосходство выбора и использования технологии ViPNet, состоит в
обеспечении сохранности всех передаваемых данных и защите сети от
внутренних и внешних атак. Такие меры защиты, реализовываются благодаря
программным модулям ViPNet, которые установлены на все компьютеры (как
рабочие места пользователей, так и серверы). ПО ViPNet обеспечивает полный
контроль TСР/IР трафика, путем его шифрования и фильтрации. Если у
какого-то компьютера установлено ПО ViPNet, и он соединяется с другим
ViPNet-компьютером, то это соединение становится зашифрованным и
недоступным для внешних соединений по сети. Изолированное соединение,
создается поверх Интернет каналов, и благодаря криптографическим
алгоритмам шифруется. Таким образом это соединение проблематично
перехватить или прервать.
Концентрация на безопасности трафика, между локальной сетью и
удаленными пользователями, является стандартным VPN-решением.
45
Создание защищенного соединения «клиент-клиент» предоставляет
технология ViPNet. Во все составляющие ViPNet Administrator 4 добавлены
модули IDS (intrusion dеtесtiоn systеm – система обнаружения атак), а также
межсетевой экран. Благодаря этим функциям защита трафика происходит
между удаленными и внутренними локальными сетями. ViPNet драйвер - ядро
программного обеспечения ViPNet, задачей которого обуславливается
шифрование/дешифрование и фильтрация входящих и исходящих IP-пакетов.
Процесс обрабатывания пакетов драйверов, состоит из таких правил:
переадресовывается или отправляется в исходном виде; блокируется;
шифруется и отправляется или переадресовывается; блокируется;
расшифровывается.
Входящие пакеты проверяются таким образом: пропускается,
блокируется, расшифровывается.
ViPNet Драйвер осуществляет свою работу между сетевым и канальным
уровнем модели OSI. Такое расположение позволяет обработать IР-пакеты до
обработки стеком протоколов TСР/IР и переданы на прикладной уровень. IР-
трафик всех приложений защищает драйвер ViPNet. Графическое
изображение ViPNet Драйвера в модели OSI представлена на рисунке №5
ViPNet Драйвер модели OSI. Рисунок 5.
46
Технология ViРNеt принимает для шифрования комбинацию
криптографических алгоритмов с симметричными и асимметричными
ключами. Представлена в Рисунок№6.
Схема работы сети TCP/IP, защищённой ПО ViPNet. Рисунок 6.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
«Управление ресурсами проекта» (на примере организации ООО «ЛАКОСТЭ»)
Agile-методология в управлении проектами на примере ООО «Ресурсный центр «Академия КлассИнфо»
Aвтoмaтизaция пpoцecca вeдeния инфopмaциoннoй бaзы o дoлжнocтяx и вaкaнcияx c укaзaниeм тpeбoвaний к уpoвню знaний и нaвыкoв кaндидaтoв для гpуппы кaдpoв вoйcкoвoй чacти 3474»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
Cовершенствование управления рентабельности предприятия (на примере гуипп «бендерская типография «полиграфист»)