Диплом: Разработка комплексной системы защиты коммерческой тайны на предприятии ООО «ТАВДА»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
35
коммерческой тайны, обеспечивает функционирование бизнес-процессов, а
также устанавливает требования к техническим и иным мерам защиты
информационной системы, которые будут описаны ниже.
2.2. Программные, программно-аппаратные и технические
элементы
В отличие от организационной составляющей комплексной системы
защиты коммерческой тайны, разработка программно-технической
составляющей системы защиты уже требует значительных материальных
вложений со стороны предприятия. Поэтому для обоснования перед
руководством предприятия целесообразности применения тех или иных средств
защиты, а также для исключения необоснованных финансовых затрат на
организацию системы защиты, целесообразно будет разбить разработку данной
составляющей системы защиты на следующие этапы:
1. Предпроектный этап:
разработка экономического обоснования предложенного решения
проблемы;
разработка технического задания (ТЗ).
2. Этап проектирования:
разработка технического проекта, согласно ТЗ;
разработка рабочего проекта осуществления защиты;
3. Этап ввода в эксплуатацию:
ввод в действие отдельных элементов инженерно-технической и
программно-технической составляющих комплексной системы защиты;
комплексная стыковка элементов системы;
опытная эксплуатация внедрённых решений;
приемочные испытания и сдача в эксплуатацию.
На этапе разработки экономического обоснования предложенного
решения анализируется деятельность предприятия, осуществляется обоснование
целесообразности и необходимости применения данных программных и
технических решений во внедряемой системе защиты, производится
36
ориентировочный выбор защищаемых каналов, определение объемов и состава
работ по созданию системы защиты, составление смет и сроков их выполнения.
Согласовав экономическое обоснование со всеми заинтересованными
подразделениями и службами, ответственными за обеспечение безопасности, и
утвердив его у руководителя предприятия, СБ организует разработку ТЗ для
внедряемых технических и программных средств защиты.
После экономического обоснования, на этапе разработки технического
задания обосновываются требования к структуре программной и технической
составляющих системы защиты с учётом совместимости и взаимодействия всех
средств. Для этого производятся: сбор и подготовка исходных данных,
определение состава системы, плана ее создания и оценка затрат.
На этапе разработки технического проекта разрабатываются и
обосновываются все проектные решения. По завершению этого этапа, для
программно-технической составляющей системы защиты будет разработан и
обоснован выбранный вариант проекта, уточнены перечни технических и
программных средств защиты, а также порядок и сроки их поставки. В
техническом проекте будут рассматриваться 2–3 варианта решения задач,
поставленных перед программно-технической составляющей системы. Так как
для защиты коммерческой тайны не существует руководящих документов,
устанавливающих требования к средствам защиты, то данные средства будут
выбираться исходя из их характеристик, а самое главное - финансовых
возможностей предприятия.
На этапе разработки рабочего проекта осуществляется детализирование
проектных решений, принятых на предыдущем этапе. Для этого:
определяется порядок взаимодействия служб и компонентов
системы обеспечения безопасности;
разрабатываются технологические и должностные инструкции для
сотрудников;
разрабатывается рабочая документация.
37
В состав рабочей документации входят: спецификация оборудования и
материалов, схемы размещения технических средств системы защиты (охранно-
пожарной сигнализации, охранного телевидения, охранного освещения и т.п.),
схемы прокладки кабельной связи системы защиты, схемы прокладки
электропитания системы защиты. Поскольку рабочая документация содержит
конфиденциальные сведения, то круг лиц, допущенных к ознакомлению и работе
с ней, должен быть ограничен.
На этапе ввода в эксплуатацию производятся:
комплектация технического обеспечения системы;
монтажные или строительно-монтажные работы и работы по
настройке компонентов системы;
организация обучения персонала;
опытная эксплуатация отдельных компонентов системы;
опытная эксплуатация системы, как единого целого;
приемочные испытания
введение системы в эксплуатацию.
Все работы по непосредственному внедрению компонентов системы,
начинаются только после утверждения руководителем предприятия всей
требуемой документации и выделения финансирования на разработку
программно-технической составляющей системы.
При разработке программно-технической составляющей системы защиты
следует проводить техническое и экономическое сравнение существующих
предложений от фирм-изготовителей средств защиты и только после этого
осуществлять выбор поставщика наиболее оптимального решения и заключение
договора на поставку оборудования.
При создании системы защиты простого по составу объекта или же
внедрении отдельных компонентов в уже существующую систему защиты, этап
технического проектирования может быть исключен, однако это не освобождает
от экономического обоснования предложенных мер защиты.
38
2.2.1 Возможные угрозы экономической безопасности предприятия и
средства борьбы с ними
Перед тем как приступить к разработке программно-технической
составляющей комплексной системы защиты коммерческой тайны на
предприятии, следует определить возможные угрозы экономической
безопасности предприятия и для каждой угрозы подобрать соответствующее
средство защиты от нее. Типовой список угроз, которым подвержены
коммерческие предприятия, а также средства и методы защиты от каждой них,
приведены в Таблице 1.
Таблица 1
Возможные угрозы
Средства для уменьшения
количества уязвимостей и
ликвидации угроз (снижения
степени ущерба от них)
Неумышленные действия,
приводящие к частичному или
полному отказу системы или
разрушению аппаратных,
программных, информационных
ресурсов системы (удаление,
искажение файлов с важной
информацией или программ, в том
числе системных и т.п.).
Неумышленная порча носителей
информации
ПО для резервного копирования
информации
Заражение компьютеров
предприятия вирусами
Антивирусное ПО с отдельным
сервером обновления антивирусных
баз
Неосторожные действия,
приводящие к разглашению
сведений, составляющих КТ
предприятия, или делающие их
общедоступными
Утверждение инструкций по работе
со сведениями, составляющими КТ
(внедрение Политики ИБ)
Игнорирование организационных
ограничений (установленных
правил) при работе в системе
Контроль за соблюдением правил
работы с защищаемой информацией
и привлечение к ответственности за
ее нарушение (внедрение Политики
ИБ)
Некомпетентное использование,
настройка или неправомерное
отключение средств защиты
персоналом средств защиты;
Утверждение Должностной
инструкции системного
администратора по
информационным технологиям (IT-
специалист)
39
Неумышленное повреждение
каналов связи.
Прокладка линий связи в кабель-
каналах
Отключение или вывод из строя
подсистем обеспечения
функционирования вычислительных
систем (электропитания, охлаждения
и вентиляции, линий связи и т.п.);
Установка источников
бесперебойного питания
Несанкционированный доступ на
территорию и в помещения
предприятия для совершения кражи
или других незаконных действий
Введение пропускного режима (для
крупных предприятий возможна
установка системы контроля и
управления доступом)
Организация собственной службы
охраны или заключение контракта с
частным охранным предприятием
для обеспечения охраны объекта,
установка системы
видеонаблюдения
Несанкционированный доступ к
информации, находящейся на
рабочих компьютерах
Установка средства защиты от НСД
на компьютеры предприятия
Несанкционированное удалённое
подключение (из сети Интернет) к
локальной сети предприятия.
Использование сотрудниками
предприятия ресурсов, опасных для
безопасности информационной
системы компании
Установка межсетевого экрана
Несанкционированное
проникновение злоумышленников на
предприятие в ночное время
Установка охранной сигнализации,
реагирующей на открытие дверей,
открытие (разбивание) окон
Пожары
Установка охранно-пожарной
сигнализации
Инструкция по пожарной
безопасности.
Нештатные ситуации (прорыв трубы,
протечка крыши).
Инструкция по технике
безопасности.
Инструкция по действиям в
нештатных ситуациях.
Обеспечение резервного
копирования информации (ПО для
резервного копирования
информации)
2.2.2. Сравнение существующих на рынке предложений,
обеспечивающих устранение выявленных угроз
Для решения некоторых проблем обеспечения коммерческой
безопасности предприятий, выделенных в Таблице 1, на рынке существуют
различные по своему функционалу и цене предложения. Ниже приведено
40
сравнение предложений, используемых в качестве программно-технической
составляющей системы защиты от угроз, указанных в Таблице 1.
1) ПО для резервного копирования информации
Подсистема резервного копирования – очень важная часть любой
корпоративной информационной системы. При правильной ее организации она
способна решить сразу же две задачи. Во-первых, надежно защитить весь спектр
важных данных от утери. Во-вторых, организовать быструю миграцию с одного
ПК на другой в случае необходимости, то есть, фактически обеспечить
бесперебойную работу сотрудников предприятия. Только в случае выполнения
системой обоих этих условий, можно говорить об эффективной работе
подсистемы резервного копирования[8].
Для решения вопроса обеспечения резервного копирования коммерчески
ценной информации предприятия, на рынке имеются предложения от Acronis
Inc, компании Paragon, компании Novosoft LLC с её Handy Backup.
Несмотря на внешнюю схожесть, продукты, предназначенные для
организации корпоративной системы резервного копирования, достаточно
сильно отличаются друг от друга. Причем речь идет даже не просто о различных
наборах функциональных возможностей, а о самом подходе к архивированию.
Наиболее выигрышными для корпоративных пользователей являются
продукты Acronis Защита Данных, и Paragon Drive Backup 11 Workstation. В
отличие от конкурентов, они позволяют решать сразу несколько задач, и это
является их главным преимуществом. Так или иначе, для выбора
соответствующего продукта нужно проанализировать конкретные условия:
размер сети, количество рабочих станций, сложность информационной системы,
необходимость дедупликации и прочее. В целом, можно сказать, что Acronis
Защита Данных больше подходит для средних и больших корпоративных
систем, а Paragon Drive Backup 11 Workstation – для малых и средних
корпоративных систем.
Впрочем, стоит отметить, что не всегда компаниям нужно обеспечение
бесперебойной работы сотрудников. В некоторых случаях, особенно, в малых
41
офисах, подобная возможность не столь важна, а поэтому и переплачивать за нее
нет необходимости. В таких ситуациях можно обратить внимание на программу
Handy Backup Server. По своим возможностям она несколько уступает продуктам
от Acronis и Paragon, но зато при небольшой стоимости обладает достаточным
функционалом для организации корпоративного резервирования.
В Таблице 2 приведён перечень основных «корпоративных»
возможностей рассмотренных предложений на рынке.
Таблица 2
Acronis Защита
Данных
Paragon Backup &
Recovery Business
Handy Backup
Разнообразные
варианты хранения
данных и быстрого
восстановления
Все известные методы
резервного копирования
Может копировать
базы данных 1C, MySQL,
MariaDB, MSSQL,
PostgreSQL, Oracle и
другие, в том числе с
помощью драйверов
ODBC.
В программе
предусмотрены
встроенные функции
сжатия входных данных
Поддержка любых
локальных и сетевых
дисковых хранилищ без
установки сервера с
носителями и
резервными копиями
Поддерживает
серверные версии ОС
Windows и требует
минимальных усилий для
настройки регулярных
задач резервного
копирования.
Позволяет
автоматически
копировать данные
некоторых типов,
включая файлы и базы
данных, с подключенных
по сети компьютеров под
управлением ОС Linux
Создает копию
операционной системы
на загрузочную флешку
или диск
Сохранить резервную
копию на CD дисках
Восстановление
системы на «голое
железо»
Можно производить
бэкап любых ценных
файлов не только на
внешние накопители в
виде флешек и CD-
дисков
Проактивная защита
данных от программ-
вымогателей
Защита данных и
систем от атак,
обнаружение и
предотвращение
внесения
подозрительных
изменений в данные
Восстановление
приложений,
подвергшихся вирусным
атакам или заражению
шпионским ПО
Исправление проблем
загрузки ОС после
аппаратных или
программных сбоев
Защита данных от
взлома или
несанкционированного
доступа с помощью
встроенного
инструмента
шифрования по
алгоритму BlowFish
Сокращение
допустимого времени
восстановления за счет
Высокая доступность
критически важных
ресурсов
Может создавать
образы диска на
локальном сервере и
42
доступа к веб-консоли с
любого устройства,
любом удалённом
компьютере без
остановки работы дисков
Встроенная
дедупликация и средства
сжатия данных на
уровне файлов и
отдельных блоков
данных
Пофайловое или
посекторное резервное
копирование
физических и
логических носителей
Предусматривает
такие возможности, как
частичное или
смешанное
копирование, создание
временных меток или
запуск задач по
расписанию
Поддержка ленточных
накопителей,
автозагрузчиков и
библиотек
Политики
резервирования и
хранения данных
Можете запустить
другую программу или
командный файл до или
после выполнения
любой задачи в
программе
К достоинствам можно отнести
Улучшение
безопасности данных за
счет шифрования
резервных копий и
метаданных по
стандарту AES-256
Возможность
гранулярного
восстановления файлов
Сохраняет по
умолчанию данные в
резервных копиях без
изменения формата
файлов
Ценовая политика
Включает годовое
обслуживание и
поддержку
Для получения
обновлений далее
необходимо приобрести
продление
обслуживания
(необходимо приобрести
техническую
поддержку).
Гибкая лицензионная
политика
В лицензию включены
все функции для офиса и
бизнеса.
Бесплатная поддержка
2) Антивирусное ПО с отдельным сервером обновления антивирусных
баз.
Для решения данного вопроса обеспечения защиты, на рынке стоит
выделить три наиболее качественных решения от компаний «ESET», «Доктор
Веб» и «Лаборатория Касперского». Ниже приведены сравнительные
характеристики данных решений:
ESET Nod 32
Основные характеристики и возможности:
обеспечивaeт прoaктивнyю зaщитy oт всex типoв yгрoз;
43
зaщищaeт oт шпиoнскoгo ПO и интepнeт-мoшeнникoв;
пoвышaeт yрoвeнь бeзoпaснocти в сoциaльныx сeтяx;
блoкиpyет экcлпoйты и зaщищaeт oт прoгpaмм-вымoгaтeлeй;
кoнтpoлиpyeт пoдключaeмыe USB-yстрoйствa;
Основной и самый критичный минус антивируса NOD 32 это то, что
глубина его сканирования системы не всегда достаточна и после него могут
оставаться черви и трояны, забравшиеся глубоко в систему. Предположительно
это цена за скорость и легкость в работе антивируса. Для домашнего пользования
этот минус не критичен, однако, для использования в системе защиты
предприятия, этот минус может сыграть решающую роль в пользу принятия
решения об использовании другого антивируса.
Dr. WEB
Основные характеристики и возможности:
антивиpуcный cкaнep бoлee кaчecтвeннo, по сравнению с NOD 32,
oпрeдeляeт и нeйтрaлизyeт вce виды вредонoсныx пpогрaмм на жeстких и
смeнных диск, а тaкже в опeративной пaмяти кoмпьютера дo тогo, как oни
смoгут нaнести ущерб;
существенно улучшeнная защита от бeстелесных угрoз (oбычно
пoражают oперативную пaмять и никoгда нe бывaют в видe фaйлов);
сочетание интeллектуального эвристичeского aнализа с тeхнологией
неcигнатурного пoиска Origins.Tracing oбеспечивает высoчайший урoвень
дeтектирования нoвых и нeизвестных видoв врeдоносного прoграммного
oбеспечения;
прoверка фaйлов в aрхивах любoй стeпени влoженнoсти, a также
скaнирoвание вхoдящей и исхoдящей электрoнной пoчты по соoтветствующим
протoколам передaчи и приeма дaнных SMTP/POP3/NNTP/IMAP незaвисимо от
типа испoльзуемой пoчтовой прoграммы;
ежедневные автоматические oбновления баз дaнных о вирусах и
программных мoдулей (периoдичность дoстигает нескольких раз в час);
44
высoкокачественная зaщита кoмпьютеров от вирусoв, кoторые
испoльзуют технолoгии руткит с целью скрытия свoего присутствия в системе и
услoжнения прoцесса oбнаружения.
Негативные моменты использования данного программного продукта:
сложный интерфейс;
более низкая скорость работы, по сравнению с NOD 32;
большая нагрузка на систему, по сравнению с NOD 32.
Kaspersky
Основные характеристики и возможности:
зaщита от вирусoв, трoянских прoграмм и червей;
защита от шпиoнских и рекламных прoграмм;
прoверка файлoв в автoматическом режиме и по требoванию;
прoверка пoчтовых сoобщений (для любыx пoчтовых клиентoв);
проверка интернeт-трафикa (для любыx интеpнет-бpаузеров);
защита интeрнет-мессенджеров (ICQ, MSN);
проактивная защита от новых вредоносных программ Проверка Java-
и Visual Basic-скриптoв;
защита от скрытых битых ссылок;
постоянная проверка файлов в автономном режиме;
постоянная защита от фишингoвых сайтов.
Негативные моменты использования данного программного продукта:
сильно нагружает операционную систему, особенно на маломощных
компьютерах;
занимает много места на жёстком диске;
временами некорректная работа брандмауэра;
сильное ограничение прав пользователей при выставлении
максимальной степени защиты, хотя для обеспечения безопасности
корпоративной системы это является плюсом.
3) Источники бесперебойного питания

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран