Диплом: Разработка мероприятий и программных средств для обеспечения информационной безопасности на устройствах обработки данных

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
32
возможность заражения.
Ограничение доступа к рабочей среде АРМ. Замысел такого подхода в
установке промежуточного звена, в виде дополнительного программного
обеспечения, и оборудования. Кроме доступа к рабочему окружению через
пароль, можно применять звуковую [11], и видовую аутентификацию [44],
отчуждаемый носитель идентификационной информации, и настройки системы
таким образом, чтобы после удаления работника от рабочего места, отключения
ключа идентификации, либо по нажатию комбинации клавиш, компьютер
блокировался (рисунок 4). Это позволит обезопасить рабочее место от действий
злоумышленника, заражению вредоносными программами.
Рисунок 4 – Окно блокировки Windows
Создание регулирующей документации. Это такие документы, которые
описывают порядок поведения работника на рабочем месте, а также может
включать в себя меру ответственности за допущенные нарушения. Основой для
создания таких документов могут служить законодательные акты и локальные
документы:
Федеральный закон от 28.12.2010 г. № 390–ФЗ "О безопасности";
Федеральный закон от 27 июля 2006 г. № 149–ФЗ "Об информации,
33
информационных технологиях и о защите информации";
Федеральный закон от 27.07.2006 г. № 152-ФЗ "О персональных данных";
Федеральный закон от 29.07.2004 г. № 98-ФЗ "О коммерческой тайне";
Федеральный закон от 06.04.2011 г. № 63-ФЗ "Об электронной подписи";
должностные инструкции;
положения;
иные основополагающие документы.
Предупреждение естественных угроз. Предугадать воздействие
естественных угроз невозможно, но возможно проводить мероприятия по
предупреждению от воздействия естественных угроз. При внезапном
отключении или скачке электроэнергии, землетрясении, физическом
воздействии на устройство обработки данных, высока вероятность потери
важной информации. Поэтому выполняется ряд мероприятий по снижению
рисков.
Для защиты от нестабильного электрического питания, надо поступить
следующим образом. Выясняется, с какой периодичностью возникают, и
возникали ситуации с проблемами электропитания, если да, то какого рода
были проблемы? Если кратковременное отключение электроэнергии, то следует,
на важные устройства обработки данных установить систему бесперебойного
питания. Если наблюдались скачки электроэнергии, либо долговременное
понижение, или повышение электроэнергии, без отключения тока, тогда для
решения проблемы применяют установку стабилизатора напряжения. Если же
наблюдались обе неисправности, следует установить оба вида защиты.
При частом выходе из строя блоков питания, материнских плат, следует
обратить внимание на температуру и влажность в помещении. По статистике
наиболее частые выходы из строя оборудования наблюдаются летом, от
повышенной температуры и повышенной влажности.
Плановое обслуживание. В процессе работы техники фрагменты её
34
приходят в негодность, вследствие циркуляции воздуха происходит загрязнение
пылью, а паста, предназначенная для передачи тепла на радиатор, теряет свои
свойства, вентиляторы перестают вращаться, всё это может привести к потере
важных данных и выходу оборудования из строя. Для сокращения подобных
случаев следует ввести график обслуживания техники. Минимум раз в шесть
месяцев проводить чистку устройств от пыли. Один раз в год проверять
носители информации на наличие битых секторов, проводить различные тесты,
устранять нарушения. Это позволит своевременно предупредить аварии,
вызванные естественным износом компонентов.
Резервное копирование, есть важная мера в обеспечении целостности
информации. При непредвиденных сбоях, утере данных, всегда можно
восстановить недостающую информацию из архива расположенного на
отчуждаемом носителе, либо на зеркальном RAID массиве.
Мероприятия, направленные на повышение сознательности сотрудников.
В очень редких случаях, руководству приходится прибегать к мерам, которые
являются условно легальными. Большинство из них существуют как
дезинформация, а иногда действительно применимы в качестве обязательных
мер соблюдения безопасности. Последние меры широко могут применяться в
государственных, организациях, либо структурах с высоким уровнем доступа. К
таким мерам, например, относят:
установку скрытых прослушивающих устройств, и камер
видеонаблюдения;
установку клавиатурных ловушек, для сбора данных и автоматического
определения неформальных фрагментов слов, по которым можно
определить несанкционированное использование рабочего места, либо
пресечения попыток передачи служебной информации [13];
блокировку USB портов, для пресечения возможности подключения
неавторизованных носителей [29]. В связи с появлением технологии
35
«BadUsb», такой подход стал наиболее актуален особенно в банковской
сфере [47].
использование иного шпионского обеспечения, например запись экрана
монитора, снятие звуковых колебаний с микрофона [50]. Это ПО,
функционально не отличается от вирусов, за исключением того, что
«работает» на владельца.
Это необходимая мера, потому как цена охраняемой информации высока,
а выявить источник утечки бывает очень трудно. Ещё труднее найти прямые
доказательства действий злоумышленника [1].
В данном разделе были раскрыты общие практические действия, к
которым прибегают в организациях, данные действия были сформированы из
опыта обращения с устройствами обработки данных, что позволило им стать
инструментом поддержания информационной безопасности. Были показаны
этапы информатизации, и связанные с этим проблемы.
Выводы по главе 1
Информационная безопасность, представляет широкую, имеющую
разветвлённую структуру, направление, которое, состоит из более шестидесяти
двух признаков. Это даёт более точно провести разбор интересующей нас
проблемы и лучше разложить ситуацию на предметном уровне.
В этом разделе:
изложена структура информационной безопасности, её основные цели;
раскрыт смысл терминов циркулирующих в её рамках;
разобраны составляющие структуры, разложены на способы, замыслы,
объекты угрозы, техники и эффективности описаны возможные
мероприятия, связанные с вопросами безопасности и которые используются
на объектах безопасности;
разобраны общие практические действия, к которым прибегают в
организациях, данные действия были сформированы из опыта обращения с
устройствами обработки данных. Разобрали основы поддержания
36
информационной безопасности. Были показаны этапы информатизации, и
связанные с этим проблемы.
37
ГЛАВА 2. ОЦЕНКА МЕРОПРИЯТИЙ И ПРОГРАММНЫХ
СРЕДСТВ ОБЕСПЕЧЕНИЯ ИНФОРМАЦИОННОЙ
БЕЗОПАСНОСТИ
2.1 Общая характеристика средств информационной безопасности
В данном разделе будут показаны общие признаки подходов к
обеспечению информационной охраны, а также, приведены описание способов
применяемых для поддержания основных принципов безопасности.
Основных направлений для осуществления и поддержания комплексной
охраны всего три. Первое направление занимается правовой стороной вопроса.
Второе направление занимается осуществлением организационных вопросов,
Третье направление занимается вопросами технического характера (рисунок 5).
Рисунок 5 – Меры защиты информации
Правовая сторона вопроса включает в себя право образующую, право
регулирующую базу, описывающую нормы, правила, включающую указы,
инструкции, нормы поведения, актуальные на текущий момент нормативные
правовые акты и законы, в соответствии с которыми следует обращаться с
данными документами, устанавливающими полномочия, обязательства, и
привилегии среди исполнителей, участвующих в совместном информационном
общении, на всём протяжении манипуляций с данными. Эти же документы
могут регулировать меры ответственности за нарушения в отклонении от
установленных, для соблюдения условий, для того, чтобы ограничить
38
исполнителей от нарушений соблюдения договорённостей.
Правовые способы охраны информации множественные в своём
количестве. Затронем основные из них.
Для соблюдения условий защиты данных, следует произвести
реорганизацию доступа к информации участников процесса, а именно,
определить градацию ограничений доступа. Для этого нужно:
выделить степени важности информации;
ввести распределение участников на допуск по градациям важности
данных;
закрепить дополнительные ограничения на право манипулирования
данными;
создать условия для получения, либо передачи прав, оснований ведения
деятельности, в направлении информационной защиты
(лицензированию);
организовать деятельность по подтверждению соответствия в средствах
охраны данных и услуг, связанных с этой деятельностью (сертификации);
создать ряд документов, определяющих обязанностей и уровень
ответственности за нарушение условий безопасности, таких как утечки
разной степени тайны, данных имеющий статус персональной
информации, нарушение лицензирования программного обеспечения,
киберпреступность.
Способы, применяемые для защиты правовых интересов. Самый частый,
и распространенный на практике метод, это формирование уровня доступа к
защищаемым данным. С целью фактора сдерживания, и одновременного
основания для принятия мер, применяют практику составления договоров, с
описанием в них обязанностей направленных на ограничение утечки важных
данных. В качестве метода поддержания актуальности вводятся меры по
ограничению временному, либо условию на функционирование средств защиты,
39
в виде сертификатов и разрешений (лицензий). В качестве основополагающего,
стабилизирующего фактора вводятся виды ответственности в виде
дисциплинарной, административной и уголовной. Следующие меры защиты
направлены на человеческую составляющую, и затрагивает уровень воспитания,
положение в обществе, ум интеллект, этику, нравственность. Выстраивание на
этих принципах подход к обработке информации, при нарушении принятых
условий, может снизить авторитет, как единичного исполнителя, так и группы
лиц.
Организационный подход. Данный подход состоит из способов защиты
информации работающих в разных направлениях. Например, участвует в
регуляции, и поддержания работы в сфере обработки информации,
эффективном применении средств, инструментов манипуляций с данными,
управлении функционировании обслуживающего персонала. Регулирует
порядок поведения доступа к информации, с целью соблюсти основное правило
допуска к данным, заключающееся в создании максимально длинной цепочки
этапов доступа, со своим «ритуалом» на каждом из них. Такой подход позволяет
создать дополнительные преграды для злоумышленника и увеличивает шансы
на реагирование систем охраны. Суть организационного подхода направлено на
управление персоналом и, как следствие организацией, где основа управления
строится на законе. Организационный подход направлен на создание политики
безопасности, то есть, принятия мер по созданию правил допуска к элементам
рабочей среды пользователей, на создание правил в последовательности работы
сотрудников отдела кадров, которыми они будут руководствоваться при приёме
на работу новых сотрудников, либо оформлять на увольнение и отпуск старых.
Для отдела охраны, в виде создания правил для ведения контрольно-
пропускного режима. Регулировать порядок жизненного цикла носителей
информации от создания до уничтожения. Регулировать порядок назначения
ролей и привилегий доступа в информационных системах, директориям и
40
отдельным информационным элементам. Организовывать порядок ведения
рабочего процесса сотрудников. Регулировать порядок протоколирования
событий пользователей в информационных системах.
Технический подход. Такой метод основан на создании условий защиты
информации, коммуникаций, объектов обработки данных, при помощи
применения технических средств и инженерных решений. Суть такой защиты в
том, чтобы создать преграды, выражаемые в трудности доступа к объекту
интереса у злоумышленника, с целью предотвратить, пресечь возможность
кражи, копирования, изменения, удаления информации, при помощи
технических средств разведки. Пресечение действий нарушителя, может быть
осуществлено при помощи системы сигнализации, выполненной в различных
технических решениях. Есть несколько групп технической защиты данных,
которые можно считать основными. Инженерные средства — задача затруднить
перемещение разрушительной силы к источнику обработки данных.
Разрушительной силой может быть не только человек, но и стихия.
Механические, электронные, электрические средства используются для
противоборства промышленному шпионажу, например подавители сигналов,
замки, биометрические считыватели, системы видео наблюдения, контрольно-
пропускная система, средства коммуникаций.
Программные средства обеспечивают применение целого комплекса
программного обеспечения, их набор богат разнообразием и спецификой
применения, например:
средства антивирусной защиты;
сетевые экраны;
программы регистрации действий пользователей системы;
средства определения носителей электронных ключей;
средства удалённого доступа;
операционные системы;
41
программы проверки целостности данных;
средства фиксации изменений в системе.
Программные средства, это операционная среда, и всё что
функционирует под её управлением. Средства способные регистрировать,
накапливать, анализировать события, произошедшие в рамках этого
операционного поля, и внешних сигналов поступающих по каналам связи, а
также производить манипуляции в своей операционной среде и отправлять
сигналы для управления удалёнными объектами.
Практически, все эти меры сводятся к ряду обязанностей сотрудников
организации направленных на поддержание стабильности сложившейся
системы. Этими сотрудниками могут люди занимающиеся данным
направлением профессионально, либо привлеченные по совместительству, но
все они должны иметь допуск к проводимым работам в виде документально
принятой ответственности, и уровню подготовки.
Варианты мер, проводимых для поддержания состояния
информационной безопасности:
ремонт рабочих станций, сетевой инфраструктуры;
планирование и проведение закупок нового оборудования;
настройка на рабочих станциях и серверах операционных систем,
профилактика рабочего состояния;
обеспечение контроля актуальности и целостности установленных
программ на машинах;
установка и настройка систем управления БД;
проведение работ по распределению серверных ресурсов, квот;
проведение работ по распределению сетевых ресурсов, распределению
доступа к сайтам, пропускной способности;
обеспечение сеансов связи с удалёнными объектами;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран