Диплом: Разработка мероприятий и программных средств для обеспечения информационной безопасности на устройствах обработки данных

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
12
специальное исследование объекта защиты информации;
специальная проверка объекта информатизации;
аудиторская проверка информационной безопасности в организации;
мониторинг безопасности информации;
экспертиза документа по защите информации;
экспертиза документа по защите информации;
оценка информационного риска.
По эффективности защиты информации можно разложить на:
эффективность защиты информации;
требования по защите информации;
показатель эффективности защиты информации;
мера или характеристика для оценки эффективности защиты информации;
норма эффективности защиты информации.
Это применимо к устройствам обработки информации, а также, к
разработке мероприятий по повышению качества условий, и устойчивой работы
устройств и периферии. Правильно подобрав нужные способы, можно
составить меру воздействия на проблему, создать комплекс действий, либо
повлиять на структуру работы программного обеспечения. Однако наши
действия должны быть в рамках действующего законодательства, иначе даже
самые благие намерения могут быть вне закона.
Абсолютно любая деятельность в наше время не обходится без
административно правовой поддержки, закреплённой на законодательном
уровне. В рамках этих и других законов ведутся разработки по манипуляции
над информацией, в рамках указанных рекомендаций.
ГОСТ Р 50922-2006 «Защита информации. Основные термины и
определения» устанавливает основные термины с соответствующими
определениями, применяемые при проведении работ по стандартизации в
области защиты информации. Информационную безопасность обеспечивают
13
следующие нормативные правовые акты:
Федеральный закон от 27.07.2006 г. № 149-ФЗ "Об информации,
информационных технологиях и о защите информации";
Рекомендация Х.800 «Архитектура безопасности для взаимосвязи
открытых систем для приложений МККТТ. Рекомендация Х.800»;
ГОСТ Р 53131–2008 (ИСО/МЭК ТО 24762:2008) «Защита
информации. Рекомендации по услугам восстановления после чрезвычайных
ситуаций функций и механизмов безопасности информационных и
телекоммуникационных технологий. Общие положения»;
Гражданский кодекс Российской Федерации, ст. ст. 2, 128;
Конституция Российской Федерации, ст. 44;
Уголовно-процессуальный кодекс Российской Федерации.
Федеральный закон от 18.12.2001 г. № 174–ФЗ с изменениями, внесенными
федеральным законом от 30.12.2006 г. № 283–ФЗ;
Федеральный закон от 28.12.2010 г. № 390–ФЗ "О безопасности";
Федеральный закон от 27.07.2006 г. № 152-ФЗ (ред. от 31.12.2017)
"О персональных данных";
Федеральный закон от 29.07.2004 г. № 98-ФЗ "О коммерческой
тайне";
Федеральный закон от 06.04.2011 г. № 63-ФЗ "Об электронной
подписи".
Федеральный закон от 27.07.2006 г. № 149-ФЗ "Об информации,
информационных технологиях и о защите информации" регулирует вопросы,
возникающие при:
осуществлении права на поиск, получение, передачу, производство
и распространение информации;
применении информационных технологий;
обеспечении защиты информации.
14
Рекомендация Х.800 «Архитектура безопасности для взаимосвязи
открытых систем для приложений МККТТ. Рекомендация Х.800» описывает
основные принципы обмена информации, с соблюдением условий сохранения
безопасности [15].
ГОСТ Р 53131–2008 (ИСО/МЭК ТО 24762:2008) «Защита информации.
Рекомендации по услугам восстановления после чрезвычайных ситуаций
функций и механизмов безопасности информационных и
телекоммуникационных технологий. Общие положения» представляет собой
изменённый международный стандарт ИСО/МЭК ТО 24762-2008 и является
руководством, направленным на быстрое восстановление коммуникаций после
различных бедствий [17].
Гражданский кодекс Российской Федерации, ст. ст. 2, 128, определяет
объекты гражданских прав, где в перечне указываются и нематериальные блага,
и интеллектуальная собственность, чем может являться и информация [18].
Конституция Российской Федерации, ст. 44 гарантирует защиту
интеллектуальной собственности [19].
Уголовно-процессуальный кодекс Российской Федерации. Федеральный
закон от 18.12.2001 г. № 174–ФЗ с изменениями, внесенными федеральным
законом от 30.12.2006 г. № 283–ФЗ устанавливает правила обмена информацией
при допросе [20].
Федеральный закон от 28.12.2010 г. № 390–ФЗ направлен на уточнение
деятельности, направленной на обеспечение безопасности [21].
Федеральный закон от 27.07.2006 г. № 149-ФЗ "Об информации,
информационных технологиях и о защите информации" является самым
полным и регулирует вопросы:
осуществлении права на поиск, получение [24], передачу,
производство и распространение информации [23];
применении информационных технологий [25];
15
обеспечении защиты информации и ответственности [22].
Федеральный закон от 27.07.2006 г. № 152-ФЗ (ред. от 31.12.2017) "О
персональных данных" направлен на обеспечение защиты прав и свобод
человека и гражданина при обработке его персональных данных, в том числе
защиты прав на неприкосновенность частной жизни, личную и семейную тайну
[26].
Федеральный закон от 29.07.2004 г. № 98-ФЗ "О коммерческой тайне"
определяет понятие коммерческой тайны, описывает признаки выявления этого
типа из стальной массы данных, устанавливает порядок обращения с ней, а
также вопросы обработки, передачи, охраны и предупреждения в случаях
нарушения правил обращения [27].
Федеральный закон от 06.04.2011 г. № 63-ФЗ "Об электронной подписи"
регулирует отношения в области использования электронных подписей при
совершении гражданско-правовых сделок, оказании государственных и
муниципальных услуг, исполнении государственных и муниципальных
функций, при совершении иных юридически значимых действий, в том числе в
случаях, установленных другими федеральными законами [28].
Информационная безопасность, есть широкое, имеющее разветвлённую
структуру, направление, которое, состоит из более шестидесяти двух признаков.
Это позволяет более точно провести разбор интересующей нас проблемы и
лучше разложить ситуацию на предметном уровне.
1.2 Основные особенности мероприятий и программных средств для
обеспечения информационной безопасности
В этой части будут отражены особенности защиты данных. Изложен
перечень мер, используемых при поддержании стабильности состояния
безопасности. Какие практики используют, чтобы добиться условий
сохранности, в процессе манипуляций данными.
Свойства информационной безопасности (рисунок 2), без которых сам
процесс соблюдения безопасности невозможен:
16
доступность;
целостность;
конфиденциальность.
Доступность информации — это когда правообладатели допуска, к
ресурсу, имеют комфортную, удобную возможность получить данные, при
обращении к системе её обработки.
Целостность информации — это свойство её оставаться в таком виде, в
каком её сформировали, так как если она будет изменена, это приведёт к потере
целостности, а значит утрате её ценности.
Конфиденциальность – это один из атрибутов информации. Основной её
смысл заключается в предоставлении допуска, к каким либо данным, только тех
людей, которых определил хозяин этой самой информации.
Рисунок 2 – Свойства информационной безопасности
При любом нарушении свойств информационной безопасности, любым
видом угроз, целостность информационной безопасности теряется (приложение
1).
Любое качественное достижение поставленной цели — результат
хорошо спланированных и выполненных мероприятий. Мера — это
17
минимальное предпринятое действие, цель которого достижение желаемого
результата. Соответственно, их гармоничная структура есть комплекс мер
безопасности потому что, каждая из мер, есть свойство этого комплекса. Всё
многообразие мер, можно разделить по активности на активные и пассивные.
Пассивные меры — это меры построенные таким образом, что
исполнитель не имеет, желания, и возможности, изменить ход установленного
процесса, следуя в рамках установленных границ. Это могут быть датчики
слежения, ограждения, видео наблюдения, сейфы, или даже муляжи охранных
систем, логика программного обеспечения, системы распределения доступа к
помещениям по электронно-ключевому доступу, и подобные им. Эти меры
направлены на повышение сознательности действий исполнителя, выполняют
функцию сдерживания его от нарушений установленного порядка;
Активные меры — это меры, где контролирующим фактором является
сам исполнитель этих мер, или наблюдающее за ним контролирующее лицо.
Они применяются там, где степень свободы действий ограничивается только
личной системой ценностей исполнителя, и уровнем его культурного
воспитания. Активные, меры применяются там, где нет возможности
использовать пассивные меры.
В любой производственной деятельности для защиты обработки данных
применяется целый комплекс мероприятий, технических средств, программных
продуктов, большая часть которых, стала обыденной, и перестала
восприниматься пользователями как средства защиты, ещё больше средств
имеют неявный характер и скрыты от конечного оператора данных, в основном
это аппаратные части, и программные, где поступающие данные имеют
неизменяемый формат и требуют большой пропускной способности. Лишь
малая часть данных заметна пользователю в виде диалоговых окон. Через
диалоговые окна можно внести некоторые настройки, либо в виде
поведенческих правил должностной инструкции, где описывается тот самый
18
минимум, который способен поддерживать систему безопасности в актуальном
состоянии. Данный подход важен, так как исполнительное лицо, выполняющее
свои прямые обязанности не должно отвлекаться от своей работы. На самом
деле, для содержания системы в целости, применяется целый комплекс мер,
которые будут подвергнуты рассмотрению.
Чтобы соблюдать информационную безопасность в актуальном
состоянии, нужно иметь ряд разной направленности документов, направленных
на регулирование отношений в области обращения с информацией, регулярно
применять и проверять исполнение сотрудниками согласно описанных там
правил поведения, проводить беседы о важности сохранения и не разглашения
данных [43]. Тем самым, создаются благоприятные условия для осуществления
контроля за исполнением регулирующих документов.
В процессе защиты информации важную роль составляет техническая
сторона вопроса. Наличие на территории нужной, актуальной для решения
задач технологической составляющей существенно повышает шансы на
быструю, стабильную работу. Это могут быть различные способы решения,
основанные на электронных компонентах, программных, технических или
смешанных.
На уровне цифровой модификации и трансляции информации, важно
задействовать механизмы преобразования потока данных в неявный,
нестандартный для прямого прочтения вид. Этот подход применяется на всех
возможных уровнях. От защищенных каналов удаленного доступа через VPN,
шифрование разделов, хранения обрабатываемых данных.
При сохранении данных применяют также инженерный подход. В
качестве такого подхода выступают преграды, в виде помещений, с
ограниченным кругом доступа, например ограждения, стены, запираемые двери,
сейфы. Иногда применяют наряды живой охраны. Не имея допуска к таким
объектам, проникнуть в них без привлечения внимания достаточно сложно, а
19
при попытке сделать это есть большой риск быть замеченным.
Вышеперечисленные виды способны предотвратить попытки нарушить
безопасность, снизить риск утечки данных. Эти попытки тоже поддаются
классификации. К примеру, если создать условия допуска к данным, затем
приложить максимально возможные усилия к защите информации, то
злоумышленнику, либо случайному лицу уже будет на порядок труднее
получить, не принадлежавшую ему, информацию физически, либо по каналам
связи, либо условия для обработки данных, произвести изменение исходной
информации, в том числе на уничтожение или разрешения сделать копию на
портативный носитель. При правильном подходе, ему не удастся даже
проникнуть к серверной части, чтобы нанести вред работе устройства.
Эти же меры безопасности позволяют защитить от непреднамеренных
воздействий. Данные остаются целыми, даже при аварийном отключении
электроэнергии, природных явлениях, или программном сбое в оборудовании,
либо случайном удалении информации пользователем, либо ином другом
воздействии, не несущего корыстного умысла.
При грамотном способе распределения работы с информацией,
исключается возможность её разглашения.
Для защиты объекта применяют разработанный план соблюдения
защиты информации. Без него, все попытки создать стабильные условия работы
невозможны. Первоначально эта идея может включать в себя схему
взаимодействия будущих компонентов защиты, расположение объектов, трасс, и
регулирующих документов, направленных на создание комплекса безопасности.
Отдельными видами защиты информации могут быть самостоятельно
(не в комплексе), политика безопасности на рабочих местах, в виде
ограничений и прав, данных пользователю, а так же личное идеологическое
воспитание конечного пользователя.
Если применять информационную безопасность относительно к объекту
20
защиты, то практика постройки защиты на предприятиях может выглядеть как
процесс, где весь комплекс мер направлен на защиту определённого вида
информации. В таком случае, выстраивается односторонняя защита, а сам
информационный процесс является предметом собственности, где обладатель
этой собственности принимает самостоятельное решение по охране объекта.
Это обратный процесс, относительно того случая, где уже применяется
стандартизированная, либо уже имеющаяся система безопасности, в которой
уже есть все необходимые для защиты механизмы.
В структурах оборота информации, для соблюдения адекватности,
применимы определения. Без них, вследствие схожих параметров, могут
возникнуть трудности с обращением:
носитель информации. Важно понять, что информационные данные, это
свойства, отраженные через носитель этой информации. Сказать по иному,
сам носитель, имея какие-либо свойства, является их носителем. Из этого
понятия выходит, что любое проявление физического мира может являться
носителем, где данные есть отражение его наполнения свойствами;
объект информатизации. Это некое устройство, цель которого,
произведение манипуляций с данными, согласно заложенных в него правил
обработки защищаемых данных, и соблюдением уровня защищённости;
информационная система. Это система, а может быть и группа объектов
информатизации, деятельность которых направлена на обработку
защищаемой информации с требуемым уровнем ее защищенности.
Это легко доказать, так как во всех трёх терминах присутствует процесс,
а для равнозначных систем и систем ниже масштабом, их результат работы на
текущий момент времени будет ни что иное, как информационное содержание.
Для определения опасности, применяются термины, относящиеся к их
признакам, таких как угроза, фактор воздействия, источник угроз, уязвимость и
модель угроз. Без этих определений нельзя классифицировать воздействие, а,
21
следовательно, принять нужные для устранения действия. Всё что
потенциально может нарушить защиту, нанести вред защищаемому объекту или
его части — называют угрозой безопасности. Фактором воздействия называют
признак, по которому можно определить пагубное изменение свойств
информации или объекта обработки. Источником угроз называют носителя
факта воздействия, обычно это злоумышленник, природное явление, программу,
устройство, чья работа приводит к нарушению информации.
Для работы, нужно иметь понятие об уязвимости. Уязвимость это
свойство любой информационной системы. Это слабое место, через которое
можно воздействовать на систему с различными целями. Например, через
вредоносную программу или злоумышленника. Но не всегда вредоносный код
способен воздействовать на систему, а только тогда, когда он написан под эту
уязвимость [33].
В организациях, для осуществления защиты информации от угроз
применяют различные программные средства защиты информации,
криптографии, антивирусные программы [38], программы контроля сетевой
активности [42], контроля эффективности и системы управления. Например,
средства защиты, криптографии, часто используют как инструмент
аутентификации для подписания документов электронно-цифровой подписью,
или для входа в систему [14]. Антивирусные программы используются в
качестве инструмента для борьбы с различным вредоносным кодом. Программы
сетевой активности для мониторинга и ограничения к нежелательным ресурсам,
а системы управления – для сбора статических данных, управления правами,
ресурсами и квотами.
На текущий момент, важно уделять вопросу безопасности коммуникаций.
Мало кто пытается самостоятельно пробираться в серверную со своими
жёсткими дисками, и копировать информацию. Стали редки случаи шантажа
работников организации, вынуждающие идти последних на противозаконные

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран