Диплом: Разработка мероприятий и программных средств для обеспечения информационной безопасности на устройствах обработки данных

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
42
создание условий постоянной, бесперебойной работы системы.
Своевременное реагирование на возникающие сбои и скорое их
устранение;
обучение персонала по вопросам использования ресурсов;
управление рабочими средами пользователей, назначение, смена паролей;
устранение ошибок вызванных работой пользователей и программного
обеспечения;
обеспечивать должный уровень безопасности на файловом и сетевом
уровне;
проведение систематических манипуляций по резервированию данных;
регулярное проведение сканирования систем на наличие вредоносного
ПО;
при участии проведения работ подрядных организаций, вести наблюдение
за качеством проводимого монтажа.
В этом разделе была показана общая характеристика инструментов
помогающих осуществлять процесс ведения, и поддержания в актуальном
состоянии деятельности связанной с информационной безопасностью. Описаны
применяемые меры безопасности по категориям, и суть каждого направления.
2.2 Общий анализ информационной безопасности
Текущий раздел будет посвящён общему разбору деятельности
связанной с защитой информации. Рассмотрен подход к анализу, и вопросы
связанные с трудностями изучения. Предложим варианты решения.
Суть анализа, безопасности информации, заключена в:
разборе на составляющие;
выделении объектов защиты;
выяснении видов угроз направленных на объекты защиты;
составлении методов защиты, для предотвращения угроз направленных
на объекты защиты.
43
Исходя из сложившейся экономической практики, суть которой в том,
чтобы затраты на создание условий безопасности не были выше цены
охраняемой информации, будет выстроена линия анализа. Для этого надо
выделить целевую группу объектов защиты, затем рассмотреть виды рисков и
по видам рисков найти способы защиты [6].
Можно прибегнуть к одному из двух подходов анализа. Количественный
разбор выгоден тем, что при помощи этого подхода можно получить
конкретные цифровые значения показателей, но такой подход отнимает много
времени, и часто не целесообразен. Этот вид разбора больше подходит к
долгосрочному планированию, либо к разработке типовых, стандартных
решений, так как время, занимаемое на такой анализ больше времени на
исполнение задачи. Поэтому обычно прибегают к качественному анализу,
подход реализации которого заключается в разнесении на группы схожих
признаков. С разных методов оценки признаков, могут получаться разные
значения, но в общем, можно получить схожие показатели графика наиболее
важных и меньших потребностей в защите информации. К тому, качественный
анализ можно осуществить глубокой либо поверхностной градацией. Например,
для поверхностной градации можно прибегнуть к трёхбалльной оценке, где:
1) низкий уровень опасности;
2) средний уровень опасности;
3) высокий уровень опасности.
Допустимо прибегать и к более точным градациям из пяти, десяти
значений.
Это удобно, так как для разного освещения ситуации, может
потребоваться разное количество градации. Однако, чем больше уровней, тем
больше времени будет затрачен на анализ.
Данный анализ будет произведён на примере организации ООО
«Пионер-ЮГ», имеющей не высокие показатели защиты. Данный выбор связан
44
с тем, что уровень данной фирмы во многом отражает ситуацию большинства
организаций нашей страны. И причина этому может быть в:
отсутствие надобности повышения уровня защиты. Где затраты
связанные с восстановлением значительно ниже затрат на содержание
дополнительных видов защиты;
отсутствие угроз, и отсутствие потерь связанных с деятельностью
возможных угроз, вследствие чего нет надобности в повышении уровня
безопасности;
отсутствие денежных средств на приобретение и содержание новых
средств безопасности, но имеющейся потребности в поддержании
защиты.
Решение, возникшее в результате проведения работы, может поднять
уровень безопасности без существенной траты средств на применении
сторонних средств защиты.
Для проведения анализа необходимо собрать входные данные. Входными
данными могут служить элементы потенциально подверженные атакам,
разрушению, нарушению целостности [45]. Это инструменты обработки
данных. Инструменты могут быть разных видов, и распределены по природе,
форме, принципу действия, виду повреждения. Удобнее всего
классифицировать единицы обработки информации по природе изготовления,
либо по роду принадлежности. Например, все составляющие могут быть
разделены на следующие виды:
не электрические (пассивные), выполняющие свои обязанности, обходясь
без электричества. Это окна, двери, сетевые коммуникации, провода
стены, корпуса, стойки, бумажные документы;
электрические (активные), выполняющие свои обязанности при наличии
питания электроэнергией. Это блоки питания, стабилизаторы, ОЗУ, ПЗУ,
процессора, материнские платы, носители информации, сервера, АРМ,
45
сетевые контроллеры, концентраторы, роутеры, маршрутизаторы, модемы,
видеокамеры, регистраторы, считыватели данных, принтера;
программные, выполняющие свои обязанности внутри процессорных
систем. Это операционные системы, прошивки, антивирусное, офисное,
сетевое обеспечение, утилиты, иное вспомогательное ПО;
социальные — что относится к социуму. Люди (сотрудники) тоже
являются частью обработки данных;
информационные — данные в электронном виде, хранящиеся в цифровом
виде, на различных носителях.
Ниже, представлен пример расчёта качественного подхода вычисления
ценности, по признакам (приложение 2)
Как можно заметить, важность охраняемого объекта была рассчитана из
результата умножения «степени вероятности вывода из строя» на «степень
затрат на восстановление», и приведения полученного к принятой n-бальной
шкале, то есть делением на «четыре» (рисунок 6).
Рисунок 6 – Формула важности охраняемого объекта
Получается, что для поддержания сохранности данных, согласно нашим
расчётам, нужно сделать упор на содержание объектов обработки данных,
хранилище данных, образование и воспитание сотрудников (таблица 1).
Таблица 1 – Важные объекты охраны
Наиболее важные объекты охраны
Наименование актива
Ценность охраняемого объекта
Сервер обработки данных в сборе
4
Накопленные данные
4
Сотрудники
3
Был создан анализ относительно признаков важности хранения
46
информации. На самом деле, в процессе хранения информации и обеспечения
ей условий сохранности участвуют все составляющие организации, в том числе
и стены здания, окна, двери, и даже щеколды на дверях. Ведь не трудно
догадаться, что проникнув через незащищённое окно, злоумышленник может
напрямую похитить, либо повредить данные. И для этого, ему не надо знать
хитрости обходов защиты доступа к северу, не надо подбирать IP адреса,
подменять MAC адреса сетевых карт, маскироваться под регулярного
пользователя, тем более не думать, как перенаправить объем интересующей
информации. Ему достаточно, в этом случае, подключить переносное
устройство хранения данных и скопировать. Или куда проще, отключить
хранилище и унести с собой. В этом случае говорится о физических признаках
защиты информации. Для проведения анализа нужно определить, какие из
ресурсов подходят для объектов защиты. Это может быть:
динамическая информация;
статическая информация;
внутренняя техническая информация.
Динамическая информация обладает коротким временем актуальности,
но по ней можно собрать достаточно много важных данных. Это могут быть
разговоры по телефону, передачи факсимильных сообщений, разговор в
общественных местах.
Статическая информация, это данные, имеющие долгосрочный характер
документы, приказы, служебные записки, выписки, то есть та информация,
которая изначально формируется на носителе информации и подвержена
хранению.
Внутренняя техническая информация это информация об устройстве
организации, чертежи, расположения прохождения трасс, карты адресов,
пароли доступа, уровень прав, разрешений, настройки оборудования, программ,
график смены охраны.
47
Для проведения оценки уязвимых мест необходимо составить таблицу с
наименованием объектов и текущем уровне безопасности. Описать, как можно
получить доступ к объекту, и текущую возможность сделать это с точки зрения
нарушителя. Описать причины, какими нарушитель способен создать угрозу
безопасности (приложение 3).
В этом разделе был рассмотрен общий подход к решению вопроса об
общем анализе. Разобраны методы анализа, приведены примеры качественного
подхода. Показаны нахождения оснований для мероприятий, и средств
обеспечения безопасности. Данный материал станет основой в освоении
следующего раздела.
2.3 Анализ мероприятий и программных средств обеспечения
информационной безопасности в устройствах обработки данных
В текущем разделе будет рассмотрен подход выбора мероприятий для
осуществления защиты при работе на АРМ, а так же мер для оператора.
В прошлом разделе были выявлены виды угроз, эти данные будут
основанием для составления мер безопасности. Описанные варианты
уязвимостей будут дополнены позициями затрагиваемые другими видами угроз,
тем самым создадим более качественный подход к решению поставленной
задачи.
Согласно прошлым изысканиям, были найдены наиболее важные
объекты нуждающиеся в защите, это сервер, данные и люди. Как основной,
дорогостоящий и более ценный ресурс. Создадим оценочную таблицу
состояния защищённости с применением качественного анализа по трёх
бальной градации, где основным признаком защищённости является
наименьший уровень угроз. Защищённость по инфраструктуре (приложение 4)
Защищённость по техническому обеспечению (приложение 5).
Защищённость по программному обеспечению (таблица 2).
Таблица 2 - Защищённость по программному обеспечению
Защищённость по программному обеспечению
48
Причины
нарушения
безопасности
Виды мер
безопасности
Степень защищённости по программному обеспечению
Сервер
обработки
данных
Накопленные
данные
Персонал
Система
контрольно-
пропускного
режима
1
1
1
Система
антивирусной
защиты
3
3
2
Система сетевой
защиты
2
2
1
Доступ к чужому
рабочему месту и
АРМ
2
1
1
Индивидуальные,
защищаемые
места хранения
важной, деловой,
текущей
информации
1
1
1
Наличие,
доведение и
исполнение
должностного
регламента
2
2
2
Защищённость по коммуникативному обеспечению (таблица 3).
Таблица 3 - Защищённость по коммуникативному обеспечению
Защищённость по коммуникативному обеспечению
Причины
нарушения
безопасности
Виды мер
безопасности
Степень защищённости по коммуникативному
обеспечению
Сервер
обработки
данных
Накопленные
данные
Персонал
Сетевое
обеспечение АРМ
3
3
2
Доступ к участкам
линий связи
3
3
1
Доступ к сетевому
оборудованию
3
3
1
49
Доступ в интернет
3
3
2
Доступ к чужому
рабочему месту и
АРМ
2
2
1
Сетевая
защищённость на
местах обработки
данных и
оборудованию
2
2
1
Пожаробезопасность
3
3
2
Климатический
контроль
3
3
3
На основе собранных данных создаю таблицу защищённости объектов
от неблагоприятного воздействия. Оценка будет произведена по четырёх
бальной шкале, где «ноль» означает отсутствие воздействия на признак. Для
наилучшего отображения, данные были разделены на группы, и внесена группа
по обработке данных (приложение 6).
В этой части главы рассмотрены, и показаны подходы, которые могут
определить перечень воздействий на организацию, выявить её слабые стороны,
показать через них, где и в какой мере защита осуществлена, а где требует
доработки.
Выводы по главе 2
В данной главе была показана общая характеристика инструментов
помогающих осуществлять процесс ведения, и поддержания в актуальном
состоянии деятельности связанной с информационной безопасностью. Описаны
применяемые меры безопасности по категориям, и суть каждого направления.
Рассмотрен общий подход к решению вопроса анализа. Разобраны методы
анализа, привел примеры качественного подхода. Показаны нахождение
оснований для мероприятий, и средств обеспечения безопасности. Показан
подход, который может определить перечень воздействий на организацию,
выявлены её слабые стороны, и показаны через них, где и в какой мере защита
осуществлена, а где требует доработки.
50
Выявлены, следующие для совершенствования места:
молниезащита;
ошибки в работе сотрудников;
своевольная аутентификация в среде другого пользователя;
заражение компьютеров вирусами;
выход из строя оборудования;
программный сбой;
воздействие пыли;
низкое воспитание культуры должностных обязательств.
51
ГЛАВА 3. РАЗРАБОТКА МЕРОПРИЯТИЙ И ПРОГРАММНЫХ
СРЕДСТВ ДЛЯ ОБЕСПЕЧЕНИЯ ИНФОРМАЦИОННОЙ
БЕЗОПАСНОСТИ
3.1 Условия разработки мероприятий и программных средств
информационной безопасности
В текущем разделе будут рассмотрены проблемы предприятия,
выявленные в прошлой главе, произведён дополнительный разбор, и
предложены методы решения.
Согласно проведенному анализу, на предприятии были выявлены острые
потребности в модернизации нескольких элементов, участвующих в системе
безопасности. Из них:
отсутствующая молниезащита питающей сети;
частые ошибки в работе сотрудников, по причине компьютерной
неграмотности;
своевольная аутентификация в среде другого пользователя
периодическое заражение компьютеров вирусами;
самопроизвольный выход из строя оборудования;
утеря данных;
пагубное воздействие пыли;
низкое воспитание культуры должностных обязательств.
Выявлено несколько видов природы воздействия:
природный — вызванный природными, независящими от человека
действиями (высокая вероятность удара молнии и накопление пыли);
социально-должностной — вызванный исключительно поведением людей
и культурой поведения на рабочем месте (частые ошибки в работе
сотрудников, по причине компьютерной неграмотности, периодическое
заражение компьютеров вирусами, низкое воспитание культуры
должностных обязательств.);

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран