Диплом: Разработка комплексной системы защиты информации в компании ИП «Аслаповский Ян Станиславович»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
40
Применение электронной почты в личных целях возможна только в тех
случаях, когда получение/отправка сообщения не оказывает негативного влияния
на работу других пользователей и не мешает бизнес деятельности.
Сотрудникам нельзя направлять партнерам любые секретные данные «Avto-
Matrix» по электронной почте без применения систем шифрования. Вся секретная
информация «Avto-Matrix», ни при каких обстоятельствах не может быть
отправлена третьим лицам по электронной почте.
Сотрудникам «Avto-Matrix» нельзя применять публичные почтовые ящики
электронной почты для реализации любого вида корпоративной деятельности.
Применение сотрудниками «Avto-Matrix» общедоступных почтовых ящиков
электронной почты возможно только при согласовании с департаментом по ЗИ и
использовании надлежащих механизмов шифрования.
Сотрудники «Avto-Matrix» для пересылки документов бизнес партнерам
обязаны использовать только личный персональный адрес электронной почты.
Сообщения, отправляемые по электронной почте, представляют из себя
постоянный рабочий инструмент для электронных коммуникаций, имеющий тот
же статус, что и письма, и факс. Электронные сообщения, как и прочие средства
письменных коммуникаций, подлежат хранению и регламентации.
Чтобы предотвратить шибки в процессе написания и отправки, необходимо
непосредственно перед отправкой внимательно проверить правильность написания
имен и адресов получателей. В момент получения сообщения лицом, для которого
это сообщение изначально не предназначается, данное сообщение нужно переслать
непосредственному получателю. Если присланная таким образом информация
несет секретный (конфиденциальный) характер, об этом необходимо сразу
проинформировать специалистов отдела по ЗИ.
Отправитель электронного сообщения или документа, а также лицо, которое
его перенаправляет, должен указать свои инициалы, служебный адрес и тему
отправляемого сообщения.
1.4.2. Выбор инженерно-технических мер
Инженерно-техническая защита информации должна быть встроена в общую
систему информационной безопасности компании и , в свою очередь, включать в
41
себя физическую защиту информации, контроль доступа, аутентификация,
технические средства разграничения доступа.
Физические меры защиты базируются на разного рода механических,
электронных или электронно-механических сооружениях и устройствах, которые
изначально были созданы для реализации физических препятствий на различных
путях возможного попадания потенциальных нарушителей к важным компонентам
системы и хранящейся информации, а также средствам связи, сигнализации и
контроля доступа.
Физическая защита помещений, зданий, объектов и средств IT-системы
осуществляется группой информационной безопасности методами внедрения
требуемых постов охраны, при помощи технических средств охраны или другими
доступными способами, которые помогают предотвратить или существенно
затруднить проникновение посторонних лиц на объекты, кражу документов и
носителей данных, непосредственно самих средств информатизации, а также
гарантируют невозможность нахождения внутри защищенного периметра
технических средств съема информации.
Для реализации физической безопасности компонентов ИС нужно выделить
ряд организационных и технических мероприятий, которые состоят из проверки
оборудования, предназначенного для работы с закрытой (конфиденциальной)
информацией, на:
Возможные закладные устройства;
Дополнительные ограничения по доступу в помещения,
предназначенные для обработки и хранения секретных данных;
Внедрение в системы контроля устройств защиты от электрических и
электромагнитных сбоев и помех в линиях связи.
Технические (аппаратно-программные) меры безопасности базируются на
применении разных электронных устройств и специального ПО, выполняющего
(комплексно с другими средствами или самостоятельно) функции защиты
(определение и допуск пользователей, разделение доступа к ресурсам, запись всех
событий, шифрование информации и т.д.).
42
С учетом главных требований и принципов реализации защищенных систем
информации по всем направлениям в состав подобных комплексов безопасности
должны быть добавлены следующие средства:
Механизмы разделения доступа к данным; средства шифрования
информации;
Механизмы записи сеансов доступа к компонентам ИС и
отслеживание использования информации;
Механизмы реагирования на нарушения режима ИБ; способы борьбы
с техническими средствами разведки.
На технические средства защиты возложено решение некоторых основных
задач, а именно:
Выявление и определение пользователей при помощи имен или
специальных аппаратных средств (Smart Card, Advantor, Touch Memoryи другие.);
Четкий контроль и разделение уровней доступа пользователей в
помещения, к программным и аппаратным компонентам системы;
Средства борьбы с компьютерными вирусами и разрушительным
воздействием вредоносного ПО из разных источников;
Запись всех действий пользователя в скрытом журнале, внедрение
нескольких уровней регистрации;
Защищенность ИС от незапланированного воздействия со стороны
информационно-телекоммуникационных сетей общего пользования (Internet);
Реализация высокого уровня безопасности файлового сервера и его
защита от действий и доступа пользователей, в чьи полномочия не входит работа с
данными, находящимися на нем.
Для реализации запрета работы с ресурсами ИС посторонних лиц нужно
внедрить возможность распознавания каждого легального пользователя (или групп
пользователей). Для такого определения могут быть использованы различного рода
устройства: ключи, магнитные карточки, дискеты, ключевые вставки и др.
Подтверждение подлинности каждого пользователей также может быть
реализовано:
Методом проверки наличия у пользователей необходимых спец
устройств (ключей, магнитных карточек, ключевых вставок и др.);
43
Методом проверки правильности введенных паролей;
Методом выявления уникальных физических характеристик и
параметров конкретного пользователя при помощи биометрических сканеров.
Зоны ответственности и задачи каждого отдельно средства защиты
устанавливаются исходя из их технических возможностей и характеристик,
указанных в прилагаемой документации.
Технические средства разделения доступа должны являться составной
частью общей системы контроля доступа:
На охраняемую территорию; в отдельные помещения;
К составным частям информационной среды и элементам системы
безопасности на физическом уровне;
• К различным информационным ресурсам (носителям данных, файлам,
наборам данных, документам, архивам, справкам и т.д.);
К используемым ресурсам (задачам, программам и т.п.);
К основной ОС, системным программам и программам защиты.
Источниками электромагнитных излучений в локальной вычислительной
сети (ЛВС) являются рабочие станции (компьютеры) и активное сетевое
оборудование. Для защиты от утечки информации по каналам побочных излучений
и наводок применяется экранирование этого оборудования.
Одним из наиболее опасных технических каналов утечки информации на
объектах информатизации является канал, возникающий вследствие побочных
электромагнитных излучений (ПЭМИ) технических средств обработки
информации (ТСОИ), в том числе средств вычислительной техники (СВТ). Такой
канал утечки информации часто называют электромагнитным [8].
Защита объектов информатизации от утечки информации, возникающей за
счёт ПЭМИ, достигается экранированием и заземлением технических средств и их
соединительных линий, экранированием помещений, а также использованием
систем пространственного электромагнитного зашумления.
Системы пространственного электромагнитного зашумления (СЭМТТТ)
используются для защиты объектов информатизации в том случае, если
минимальное расстояние от СВТ до границы контролируемой зоны объекта менее
44
значения зоны R2, определённой по результатам специальных исследований или
аттестационных испытаний.
Цель пространственного электромагнитного зашумления считается
достигнутой, если отношение опасный сигнал/шум на входе разведывательного
приёмника, размещённого на границе контролируемой зоны объекта, не превышает
некоторого допустимого значения, рассчитываемого по специальным методикам
для каждой частоты информативного (опасного) побочного электромагнитного
излучения СВТ.
Система пространственного электромагнитного зашумления обычно состоит
из широкополосного генератора шума и одной или нескольких антенн,
устанавливаемых или внутри объекта информатизации, или вне его, например, на
крыше здания. Места размещения антенн СЭМТ выбирают таким образом, чтобы
обеспечить максимальный уровень помехового сигнала в местах возможного
размещения средств разведки.
Системы, использующие шумовые «имитационные помехи», в основном
применяются для защиты ПЭВМ. В них в качестве помехового сигнала
используются импульсы случайной амплитуды, схожие по форме и
коррелированные по времени излучения с импульсами полезного сигнала.
Вследствие этого по своему спектральному составу помеховый сигнал аналогичен
спектру побочных электромагнитных излучений ПЭВМ.
Для обеспечения эффективной работы такой системы зашумления
формирование помехового сигнала (шумовых импульсов) должно быть
синхронизировано импульсами полезного сигнала, что значительно усложняет сам
генератор. Поэтому на практике чаще применяются системы пространственного
зашумления, использующие помехи типа «белый шум», то есть излучающие
широкополосный шумовой сигнал с равномерно распределённым энергетическим
спектром во всём рабочем диапазоне частот.
Важнейшими требованиями, предъявляемыми к генераторам шума,
используемым в системах пространственного электромагнитного зашумления,
являются широкополосность спектра шумового сигнала и высокая равномерность
спектральной плотности мощности шума. Поэтому в генераторах шума в основном
используются три схемы формирования широкополосного шумового сигнала.
45
В качестве антенн в системах пространственного электромагнитного
зашумления используются штыревые, телескопические, рамочные «жёсткие»,
рамочные «гибкие», дискоконусные и другие антенны. В некоторых системах в
качестве антенны применяется электрический провод, используемый для
подключения генератора к сети электропитания 220 В, 50 Г ц.
С учетом всех требований и принципов обеспечения безопасности
информации по всем направлениям защиты в состав системы защиты должны быть
включены следующие средства:
средства разграничения доступа к данным; средства
криптографической защиты информации;
средства регистрации доступа к компонентам информационной
системы и контроля за использованием информации;
средства реагирования на нарушения режима информационной
безопасности; средства противодействия техническим средствам разведки.
На технические средства защиты возлагается решение следующих основных
задач:
идентификация и аутентификация пользователей при помощи имен
или специальных аппаратных средств (Advantor, Touch Memory, Smart Card и т.п.);
регламентация и управление доступом пользователей в помещения, к
физическим и логическим устройствам;
защита от проникновения компьютерных вирусов и разрушительного
воздействия вредоносных программ;
регистрация действий пользователя в защищенном журнале, наличие
нескольких уровней регистрации;
защита корпоративной информационной системы от
несанкционированных воздействий со стороны информационно-
телекоммуникационных сетей общего пользования;
защита данных системы защиты на файловом сервере от доступа
пользователей, в чьи должностные обязанности не входит работа с информации,
находящейся на нем.
Обеспечение безопасности любого объекта представляет собой сложный
непрерывный процесс, а не одноразовые или случайные мероприятия,
46
выполняемые по мере необходимости, которые вносят неразбериху и
несогласованность в работу различных служб. Для надежного функционирования
объекта должна быть и надежная безопасность — комплексная, включающая в себя
все меры, направленные на пресечение и устранение возникающей угрозы или
опасной ситуации.
В качестве основного способа повышения уровня защищенности
персональных данных в «Avto-Matrix» выбираем криптографические средства
защиты информации.
В качестве программной основы системы информационной безопасности
будет использовать программно-аппаратные комплексы, позволяющие, как
правило, обеспечивать следующие методы защиты:
разграничение прав доступа;
аутентификация и идентификация;
контроль целостности программного обеспечения;
дополнительный контроль запуска программного обеспечения;
антивирусная защита;
контроль работы сотрудников и другие методы.
Рассмотрим такие программно-аппаратные комплексы, как:
Аккорд-NT/2000 V3.0
КСЗИ «Панцирь-К»
Secret Disk 4
Программно-аппаратный комплекс средств защиты информации (ПАК СЗИ)
Аккорд-NT/2000 V3.0 предназначен для разграничения доступа пользователей к
рабочим станциям, терминалам и терминальным серверам.
Стоимость данного комплекса приведена в таблице 1.14.
Таблица 1.15
Стоимость ПАК Аккорд-NT/2000
Модификация комплекса «Аккорд-АМДЗ»
Версия СПО
Цена, руб.
на базе контроллера «Аккорд-5МХ»
(базового)
Аккорд-NT/2000
v.3.0
на базе контроллера «Аккорд-5.5»
(базового)
11 650,00
на базе контроллера «Аккорд-5.5E»
(базового)
11 976,00
47
на базе контроллера «Аккорд-5.5МР»
(базового)
12 080,00
на базе контроллера «Аккорд-5.5МE»
(базового)
11 850,00
Дополнительно для систем терминального доступа
Лицензия на право использования СПО «Аккорд-NT/2000» v.3.0
в режиме TSE (Terminal Server Edition) при применении в
системах терминального доступа на одном терминальном
сервере и для подключения терминальных клиентов (на одного
клиента)
**
до 10 клиентов
870,00
11-50 клиентов
750,00
свыше 50 клиентов
600,00
КСЗИ «Панцирь-К» (ЗАО "НПП "Информационные технологии в бизнесе")
для ОС Windows собственными средствами реализует все технические требования,
регламентируемые для АС класса защищенности 1Г.
Для шифрования данных в КСЗИ реализована возможность подключения
криптопровайдеров «Signal-COM CSP» (ЗАО «Сигнал КОМ») и «КриптоПро CSP
3.0» (ООО «Крипто-Про»), сертифицированных ФСБ России по требованиям
безопасности информации к классам «КС1» и «КC2».
Система предназначена для защиты информации, обрабатываемой на
автономном компьютере, либо на компьютерах в составе корпоративной сети.
КСЗИ служит для эффективного противодействия, как известным, так и
потенциально возможным атакам на защищаемые ресурсы, что обеспечивается
устранением архитектурных недостатков защиты современных ОС.
Основные механизмы защиты, реализованные в КСЗИ «Панцирь-К»
(рисунок 1.8.).
48
52
U
Управление доступом к буферу обмена
Разграничение доступа к файловой системе
Разграничение доступа к реестру системы
Разграничение доступа к принтерам
Разграничение доступа к сети
Управление переназначением путей к
каталогам
Управление доступом к сетевым службам
Управление олицетворением
Управление подключением устройств
Рабочие станции
5 U
5 U
3
U
1
U
5
U
5
U
5
U
5 U
5
U
3 U
Сервера
Рисунок 1.5 Основные механизмы защиты, реализованные в КСЗИ
«Панцирь-К»
Стоимость программного обеспечения, его настройки и сопровождения
приведена в таблице 1.15.
Таблица 1.16
Стоимость мероприятий по внедрению КСЗИ «Панцирь-К»
Программное обеспечение
Клиентская часть
Серверная часть
Количество
Стоимость за ед.,
рублей
Количество
клиентских мест
Стоимость,
рублей
1-25
4000
до 25
29 000
25-100
3500
до 100
51 000
100-200
3000
до 200
111 000
Установка и первоначальная настройка системы
Наименование
услуги
Цена за один защищаемый компьютер (с НДС)
от 1 до 25
от 26 до 100
более 100
Установка и
первичная
настройка
серверной части
КСЗИ (сервера
безопасности)
10 000 р.
Установка и
первичная
настройка
клиентских частей
КСЗИ (рабочие
станции)
1 100 р. 1 000 р. 950 р.
Сопровождение системы (техническая поддержка)
49
Сопровождение системы в течение 12
месяцев:
«Горячая линия» 5x8 по средством
телекоммуникаций,
Предоставление Потребителю
обновлений ПО КСЗИ «Панцирь-К»
25% от стоимости установленной
системы (стоимость поставки
клиентских и серверной частей)
Обучение представителей Заказчика практическим навыкам работы
Обучение 1-го представителя
Заказчика в течение двух рабочих дней
16 000 рублей
Secret Disk 4 - система защиты конфиденциальной информации и
персональных данных от несанкционированного доступа и раскрытия
конфиденциальной информации, хранящейся и обрабатываемой на персональном
компьютере или ноутбуке, когда есть риск его кражи, утери или
несанкционированного использования.
Стоимость лицензий на использование данного программного продукта
приведена в таблице 1.16.
Таблица 1.17
Стоимость покупки, обучения и сопровождения Secret Disk 4
Наименование
Кол-во
Стоимость, рублей
Лицензия на использование Secret Disk 4.
1-20
2 800
21-50
2 500
51-100
1 900
101+
1 600
Лицензия на использование Secret Disk 4
Workgroup Edition.
11 000
Комплект документации и дистрибутив
Secret Disk 4 на компакт-диске.
530
Выезд специалиста, консультация,
установка Secret Disk.
2 400
Годовая техническая поддержка и
сопровождение.
15% от суммы поставки
Secret Net 5.1 (ГК «Инфозащита») это система защиты информации на
серверах и рабочих станциях от несанкционированного доступа. Функционирует
под управлением ОС семейства MS Windows (Vista, 2000, XP и 2003).
Стоимость сетевой версии программного комплекса составляет 32500
рублей.

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)