Диплом: Разработка комплексной системы защиты информации в компании ИП «Аслаповский Ян Станиславович»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
80
к любым файловым объектам на жестком диске (к логическим дискам,
каталогам, подкаталогам, файлам), включая системный диск, в том числе, к
объектам, не разделяемым между пользователями системой и приложениями для
любых пользователей, включая пользователя System, и для любых процессов,
включая системные;
к удаленным файловым объектам (разделенным в сети), причем, как
по исходящим с компьютера, так и по входящим на компьютер запросам доступа
для любых пользователей, включая пользователя System, и для любых процессов,
включая системные;
к любым файловым объектам на внешних носителях (к устройствам
ввода/вывода (дисководам, Flash-устройствам, CD-ROM и др., каталогам,
подкаталогам, файлам на устройстве), включая локальные и удаленные
(разделенные в сети) устройства для любых пользователей, включая пользователя
System, и для любых процессов, включая системные.
Основные принципы разграничительной политики доступа к ресурсам,
реализованные в КСЗИ:
только администратор может назначать (изменять) права доступа
субъекта к объекту;
такой сущности, как "Владелец", в дискреционном механизме контроля
доступа КСЗИ не существует, что является основополагающим принципом
реализации разграничительной политики доступа к ресурсам в корпоративных
приложениях;
реализованы две политики контроля доступа к ресурсам:
разрешительная и
запретительная. Основной политикой является разрешительная - «Все, что не
разрешено (явно не задано), то запрещено» - это единственно возможная политика
корректной реализации индуктивной модели безопасности, являющейся основой
эффективности защиты информации от НСД;
права доступа назначаются субъектам, а не присваиваются объектам в
качестве их атрибутов, что является единственно эффективным решением
реализации разграничительной политики доступа к ресурсам в корпоративных
приложениях;
81
для любого субъекта доступа может быть реализована собственная
разграничительная политика;
для каждого устанавливаемого типа доступа может быть использована
собственная разграничительная политика «Разрешенные для...», либо
«Запрещенные для...»;
число настраиваемых типов доступа, используемых при задании
разграничительной политики доступа к ресурсам, в КСЗИ минимизировано. При
этом выполняются требования к их полноте и достаточности для реализации
индуктивной модели безопасности. Для настройки разграничительной политики
доступа к ресурсам используются первичные типы доступа «Чтение», «Запись»,
«Выполнение» (устанавливаемые администратором), остальные - вторичные типы
доступа («Обзор», «Создание», «Переименование», «Удаление») формируются
КСЗИ автоматически на основании установленных первичных типов доступа;
объект, к которому разграничиваются права доступа субъектов,
задается своим полнопутевым именем и может представлять собою любой элемент
иерархии файловой системы (логический диск, каталог, подкаталог, файл). Для
задания объекта могут использоваться маски;
разграничения, заданные для объекта включающего уровня иерархии,
автоматически наследуются объектами низлежащих (включаемых) уровней
иерархии (например, файлами, если разграничения заданы на каталог), если на них
не выставлены собственные разграничения. Если выставлены, то для этих объектов
действуют установленные для них разграничения;
при задании объекта, к которому разграничиваются права доступа, его
полнопутевым именем, разграничения КСЗИ действуют при любом способе
обращения к этому объекту, в частности, по короткому имени или по
идентификатору объекта (ID);
в качестве самостоятельных субъектов доступа в КСЗИ используются
две сущности: «ПОЛЬЗОВАТЕЛЬ» и «ПРОЦЕСС». Права для субъекта «Процесс»
могут назначаться эксклюзивно (при этом права доступа пользователя не
учитываются - игнорируются КСЗИ) и совместно с правами пользователя (доступ к
ресурсу разрешен, если он разрешен и пользователю, и процессу - права доступа
82
формируются КСЗИ по схеме «логического И» для разрешительной политики,
соответственно, по схеме «логического ИЛИ» для запретительной политики);
Таким образом каталог с базой (созданный на сервере и разделенный в сети)
на каждой рабочей станции внесен в группу защищаемых объектов. Для данной
группы на каждой рабочей станции создан ключ шифрования он одинаков для
всех станций (только при этом возможен коллективный доступ к базе), что
позволяет сделать опция экспорта и импорта ключа на одной станции ключ
создается экспортируется в файл (например, на внешний накопитель), затем
экспортируется из данного файла на другие станции.
Ключи шифрования записываются на соответствующие носители, которые
раздаются сотрудникам, которым необходим доступ к бухгалтерской базе.
Соответствующим образом разграничивается доступ к базе (с рабочей станции он
становится возможен только после ввода ключевой информации), при
необходимости, скрывается сам факт ее присутствия (отображаться защищаемый
объект опять же будет только после ввода ключевой информации).
Для внедрения выбранной КСЗИ на предприятии необходимо на сервере
установить серверную часть, на клиентских машинах соответственно клиентские
части программного обеспечения (Рисунок 2.3).
СУБД
Mi cros oft
SQL Server
2012
Dr.We b Desktop
Security Suite
MS Off ice 2010
Стандартный набор ПО
Сервер БД
Free BSD 6.2
Dr.We b Desktop
Security Suite
Wi n do ws 7
Сервер приложе ний
Free BSD 6.2
Dr.We b Desktop
Security Suite
Фа йл овы й се рве р
Free BSD 6.2
Dr.We b Desktop
Security Suite
Маршрутизатор
Стандартный
набо р П О
ПК сотрудника бухгалтерии
1С Бухгалтерия 7.7
Стандартный
набо р ПО
ПК сотрудника
ИТ отдел а
Radmin V iewer 3
To tal Commander
HTTP
INTERNET
PonyPr og
Remote
Admi nist rato r v2.2
Пользователи
Http, ftp, imap, pop3
Http, ftp, imap,
pop3, tcp/ip
Серверная часть
Сервер КСЗИ
Free BSD 6.2
Серверная часть
КСЗ И Па нцирь -К
Клиентская часть
КСЗ И Па нцирь -К
Клиентская часть
КСЗ И Па нцирь -К
Клиентская часть
КСЗ И Па нцирь -К
Серверная часть
1С Бухгалтерия
7.7
Windo ws S e rv er 2016
Windo ws S e rv er 2016 Windo ws S e rv er 2016
Рисунок 2.3 Схема программной архитектуры после внедрения КСЗИ
Для установки серверной части требуется закупка сервера (Рисунок 2.4).
83
15 U
2 U
Па тч пан ель
1 U
ИБП
3 U
Файл-серв ер
2 U
3COM 3CR858-91
HP Z400 Workstation
HP ScanJet G4010
HP Officejet Pro 8000
INTERNET
Оборудование
бухгалтеров
Серверное
помещение
2 U
АТС
Мобильный телефон
Сотрудники на выезде
Lenovo G560
GSM
LTE-Модем МТС
HP Z400 Workstation
HP ScanJet G4010
HP Officejet Pro 8000
Оборудование других
специалистов
D-link DGS-1008D
Сервер КСЗИ
Панцирь-К
Рисунок 2.4 Схема технической архитектуры после внедрения КСЗИ
В итоге, создан коллективный доступ к базе, все сотрудники имеют
возможность работать в ней, причем одновременно. База выложена на сервере в
зашифрованном виде, вся информация между сервером и рабочей станцией также
передается в кодированном виде (перекодировка средствами СЗД производится
уже на рабочей станции). Доступ к базе с рабочей станции возможен только для
авторизованного пользователя сотрудника, у которого есть носитель с ключевой
информацией. Если доступ к защищаемому компьютеру попадет в руки
несанкционированного сотрудника, он все равно не получит доступа к базе (ведь
для этого важно идентифицироваться по ключевой информации), файл данных БД
даже не будет показан при сетевом доступе к файловым объектам на сервере.
84
3 Обоснование экономической эффективности проекта
3.1 Выбор и обоснование методики расчёта экономической
эффективности
Проблема определения и построения качественной и стабильной системы
информационной безопасности для компаний, функционирующих в различных
отраслях экономики, часто является одной из самых важных задач, требующих
оперативного, грамотного, научно и технически обоснованного решения.
Внедрение современной IT-системы и средств коммуникаций в рабочий процесс
государственных организаций и коммерческих компаний, кроме заметных
положительных сторон, имеет также отрицательный момент, связанный в первую
очередь с открывающейся перспективой реализации преступлений с
использованием различной электронной аппаратуры и персональных компьютеров.
В качестве объекта таких преступлений чаще всего выступает экономическая ИС и,
соответственно, находящаяся в ней коммерческая, научная, производственная и
другая информация.
Экономическая информационная система рассматривается как совокупность
внутренних и внешних потоков обратной и прямой информационной связи самого
объекта, методов, специфик, технологов, которые участвуют в процессе обработки
данных и определении управленческих решений. Взаимосвязь потоков данных
прямой и обратной информационной связи, средств обработки, передачи и
сохранения информации, а также пользователей, которые являются частью
управленческого аппарата и выполняют операции по переработке данных,
позволяет создавать ИС экономического объекта. Следовательно, любой системе
управления экономическим объектом соответствует собственная ИС, которую
можно назвать экономической информационной системой. Сегодняшний уровень
информатизации общества заранее определяет использование инновационных
технических, технологических, программных средств в различных ИС
экономических объектов. В последствии экономический объект является таким
объектом, который связан с производством материальных или нематериальных
благ и имеет собственную систему контроля.
85
Подобная система контроля представляет собой взаимосвязь объекта
управления, например, предприятия, и субъекта управления. Последний может
объединять в себе сотрудников, составляющих цели, строящих планы,
разрабатывающих требования к принимаемым решениям, а также
координирующих их выполнение. Задачей объекта управления является
выполнение планов, поставленных управленческим аппаратом, то есть
осуществление той деятельности, для которой строилась система управления в
принципе. Оба компонента системы управления образуют прямую и обратную
связь. Прямая связь выражается потоком направленных данных от
управленческого аппарата к элементу управления, а обратная представляет из себя
поток отчетной информации о успешном или неуспешном выполнении уже
принятых решений, который уже направлен в обратном направлении.
Методы нарушению информационной безопасности предполагают
применение различных средств для осуществления компьютерных преступлений,
направленных на экономические ИС. Компьютерные преступления могут быть
применены непосредственно на персональный компьютер или его составные части,
ЛВС, базу данных, системное ПО и т.д. В отдельных случаях, при реализации
преступлений подобного рода, в качестве объекта для нападения могут выступать
отношения сотрудников, нарушение которых приводит к потере доверия к
приходящей информации, неразглашение несанкционированного доступа и т.д.
Таким образом, ЭИС является объектом особого внимания со стороны разных
классов нарушителей, и обеспечение безопасности ИС на сегодняшний день
является актуальной задачей.
Развитие мировой компьютерной Интернет-сети предопределяет появление
ранее неизвестных каналов несанкционированного доступа к информационным
данным. В числе факторных групп, которые могут активировать распространение
компьютерных преступлений, нужно выделить: экономические, технические и
правовые. К первой группе можно отнести развитие рыночных взаимоотношений,
изменение формы собственности, отсутствие государственного регулирования в
экономике, развитие новой сферы предпринимательской деятельности, которая
подразумевает информационный бизнес и др. Конкуренция выявляет
необходимость владения соответствующей информацией, характеризующей
86
многие аспекты бизнес-процессов и деятельности компании. Обычно эти сведения
касаются цен и объемов поставок товаров по контрактам, финансовое положение
компании и перспективы ее дальнейшего развития, содержание и дата вступления в
законную силу нормативных актов, и многое другое. Причем какие данные могут
относиться как к процессу работы государственных органов и коммерческих
подразделений, так и отдельных лиц. В любом случае, имея на руках необходимые
данные, ее владелец может вполне адекватно предпринять соответствующие меры
по исключению и недопущению отрицательных последствий изменения ситуации
по отношению к себе. Следовательно, если пользователь имеет какую-то
информацию и при этом нарушает правовые и этические нормы, то такие действия
могут пресекаться и преследоваться по закону, и это подробно прописано в
соответствующих статьях УК РФ. Ко второй группе относят такие факторы, как:
увеличение количества ПК, развитие компьютерных сетей и коммуникаций,
открытость и доступность большого количества ПО и т.д. И, наконец, в третью
группу входят правовые вопросы. Это объясняется, во многом, неполноценностью
многих юридических аспектов относительно способов функционирования
информации в качестве конкретного товара или ресурса, сложной процедурой
получения авторского права на программные продукты. При анализе зарубежной и
отечественной практики можно говорить о важности решения проблемы
обеспечения ИБ применительно к информационной системе. В ЭИС право выбора
средств и методов для организации информационной безопасности принадлежит ее
владельцу, который исходит из своих материальных возможностей и
существующих ограничений. Технические решения по обеспечению безопасности
ИС основываются на заранее выработанных требованиях и условиях эксплуатации
(качество защиты, ее цена, расходы на амортизацию и поддержание
информационной безопасности и др.). Особую значимость при построении
системы ИС включают вопросы экономического обеспечения и увеличения
жизненного цикла информационной системы. К компонентам экономического
обеспечения обычно относят оптимизацию структуры системы безопасности с
учетом ее эффективности и затрат на обеспечение должного уровня ИБ, оценки
эффективности деятельности ИБ, методики выбора лучшего варианта ИБ с точки
87
зрения экономического развития, модели инвестиционной привлекательности и
возможности дальнейшего развития ИС.
Обычно оценка экономической эффективности системы информационной
безопасности включает в себя комплекс различных подходов и методик, как
классических общих подходов к оценке эффективности, так и специальных,
учитывающих особенности применения ИС. Отправной точкой при разработке
моделей эффективности ИБ становится определение, что с одной стороны, при
взломе системы защиты информации наносится ущерб, с другой стороны
построение и обеспечение ИБ тесно связано с расходованием материальных
средств. Разница стоимости защиты и потерь от ее взлома и нарушения ИБ с
учетом необходимого уровня защищенности и возможных потерь, дает
возможность рассчитать экономический эффект от внедрения СИБ. Расходы на
построение и ввод в действие СИБ сходны с инвестициями, поскольку также
подразумевают вложение средств, риски и получение прибыли. Под выгодой в
данном случае нужно понимать не поток денежных средств, а значительное
уменьшение потерь от возможных реализованных угроз.
Рассчитаем величины потерь для критичных информационных ресурсов до
внедрения системы защиты информации (таблица 3.1.).
Таблица 3.1
Величины потерь (рисков) для критичных информационных ресурсов до
внедрения системы защиты персональных данных
Актив Угроза
Величина
потерь
(тыс.руб.)
Персональные данные
сотрудников, партнеров и
клиентов компании
Физический
несанкционированный доступ в
помещения организации, в
кабинеты и серверные комнаты,
к оборудованию, бумажным
документам, запоминающим
устройствам, носителям
информации и т.п.
35
Несанкционированное
использование программного
обеспечения.
28
Использование ошибок
проектирования, кодирования
52,5
88
либо конфигурации ПО.
Внедрение
несанкционированного,
непроверенного или
вредоносного программного
кода (вирусов, троянских
программ и т.п.).
87,5
Договоры на выполнение
работ
Нарушение целостности систем
и данных, неумышленная
модификация системной
конфигурации, файлов данных,
баз данных, отчетов и т.п. в
результате ошибок технического
персонала
70
Нарушение целостности систем
или данных,
несанкционированное изменение
системной конфигурации,
файлов данных, баз данных,
отчетов и т.п. со стороны
инсайдеров.
45
Физический
несанкционированный доступ в
помещения организации, в
кабинеты и серверные комнаты,
к оборудованию, бумажным
документам, запоминающим
устройствам, носителям
информации и т.п.
105
Несанкционированное
использование программного
обеспечения.
42
Данные анализа финансовой
деятельности компании
Использование ошибок
проектирования, кодирования
либо конфигурации ПО.
31,5
Внедрение
несанкционированного,
непроверенного или
вредоносного программного
кода (вирусов, троянских
программ и т.п.).
56
Нарушение целостности систем
и данных, неумышленная
модификация системной
конфигурации, файлов данных,
баз данных, отчетов и т.п. в
результате ошибок технического
персонала
28
89
Нарушение целостности систем
или данных,
несанкционированное изменение
системной конфигурации,
файлов данных, баз данных,
отчетов и т.п. со стороны
инсайдеров.
35
Сведения о системе защите
компании
Физический
несанкционированный доступ в
помещения организации, в
кабинеты и серверные комнаты,
к оборудованию, бумажным
документам, запоминающим
устройствам, носителям
информации и т.п.
10,15
Несанкционированное
использование программного
обеспечения.
35
Использование ошибок
проектирования, кодирования
либо конфигурации ПО.
70
Внедрение
несанкционированного,
непроверенного или
вредоносного программного
кода (вирусов, троянских
программ и т.п.).
52,5
Содержание политики
безопасности
Нарушение целостности систем
и данных, неумышленная
модификация системной
конфигурации, файлов данных,
баз данных, отчетов и т.п. в
результате ошибок технического
персонала
47,25
Нарушение целостности систем
или данных,
несанкционированное изменение
системной конфигурации,
файлов данных, баз данных,
отчетов и т.п. со стороны
инсайдеров.
50,75
Физический
несанкционированный доступ в
помещения организации, в
кабинеты и серверные комнаты,
к оборудованию, бумажным
документам, запоминающим
устройствам, носителям
17,5

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)