Диплом: Разработка политики информационной безопасности АО "Авантел"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
57
требования, связанные с управлением доступом;
требования управления безопасностью.
идентификация ситуации и вовлеченных сторон;
оценка угроз и рисков, связанных с каждой угрозой,
определение механизмов обнаружения и противодействия
потенциальным угрозам и восстановления нормального функционирования
информационной системы;
механизмы аутентификации: с симметричным ключом, с
асимметричным ключом, с "нулевым знанием";
механизмы анонимности: временные идентификаторы с симметричным
ключом; секретность подлинности с использованием асимметричного ключа;
анонимный доступ;
механизмы конфиденциальности: блочное шифрование, потоковое
шифрование;
не криптографические механизмы безопасности: верификация
пользователя, регистрация пользователя, подсчет вызовов;
механизмы обеспечения целостности: шифрование с добавлением
избыточности, симметричный ключ, асимметричный ключ;
механизмы неотказуемости: цифровая подпись;
механизмы управления безопасностью: распределение ключей,
управление версиями;
и многие другие.
Национальное правовое обеспечение составляют конституционные и
федеральные законы РФ, указы Президента России, Постановления и
Распоряжения Правительства РФ, распоряжения и приказы федеральных
министерств (Мининформсвязи России, Минпромэнерго России), служб
(ФСТЭК России, ФСБ России, Россвязьнадзор) и агентств
(Росинформтехнологии, Россвязь) по вопросам обеспечения безопасности
информации, региональные нормативные акты субъектов Российской федерации
в области формирования, использования и защиты информационных ресурсов.
Документы этой группы носят обязательный характер для всех участников
правоотношений на территории нашего государства, независимо от их
58
национальной принадлежности и имеют наивысший приоритет при определении
требований по обеспечению безопасности в них. Исключение составляют
нормативные акты субъектов РФ, которые носят локальный характер и
действуют в пределах границ субъекта Российской Федерации. Это наиболее
многочисленная группа документов, в которую входят:
a. Гражданский Кодекс РФ;
b. Конституция РФ;
c. Закон РФ «О государственной тайне», № 5485-1, 1993 г. Уголовный
Кодекс Российской Федерации;
d. Федеральный закон «Об информации, информатизации и защите
информации», № 149-ФЗ, 27.07.2006 г.
e. Федеральный закон «Об участии в международном информационном
обмене», № 85-ФЗ, 1995 г.
f. Федеральный закон «О коммерческой тайне», № 98-ФЗ, 2004 г.
g. Указ Президента РФ «Об основах государственной политики в сфере
информатизации», № 170, 1994 г.
h. Указ Президента РФ «О мерах по соблюдению законности в области
разработки, производства, реализации и эксплуатации шифровальных средств, а
также предоставления услуг в области шифрования информации», № 334, 1995 г.
i. Указ Президента РФ «Об утверждении перечня сведений
конфиденциального характера», № 188, 1997 г.
j. Доктрина информационной безопасности Российской Федерации,
утверждена Президентом РФ № Пр-1835, 2000 г.
k. Указ Президента РФ «Об утверждении концепции национальной
безопасности РФ», № 1300, 1997 г;
а также законы субъектов Российской Федерации и постановления
(распоряжения) их руководителей (глав) по тем или иным вопросам в области
обеспечения безопасности информации. В настоящее время нет единой
структуры региональных актов, законодательные собрания субъектов
Российской федерации находятся на разных уровнях понимания проблемы,
поэтому такие акты разнородны и с трудом поддаются обобщению и анализу.
59
Национальное нормативно-техническое обеспечение составляют
Технические регламенты, разработанные в соответствии с Федеральным законом
«О техническом регулировании», действующие государственные
(Ростехрегулирование), в том числе и разработанных на основе международных
стандартов, ведомственные стандарты, руководящие документы и технические
нормы уполномоченных федеральных органов государственной власти (ФСТЭК
России, ФСБ России, Россвязьнадзор, Ростехрегулирование), направленные на
техническую поддержку решения проблемы безопасности информации.
Документы этой группы, как правило носят обязательный характер при
организации защиты информации, составляющей государственную тайну и
рекомендательный характер при организации защиты других видов информации.
К этой группе можно отнести:
a. ГОСТ.34.201-89. ИТ. Комплекс стандартов на АС. Виды,
комплектность и обозначение документов при создании АС.
b. ГОСТ 34.ХХХ. ИТ. Комплекс стандартов на АС.
c. ГОСТ 29339-92. ИТ. Защита информации от утечки за счет ПЭМИН
при ее обработке СВТ. Общие технические требования.
d. ГОСТ Р 50752-95. ИТ. Защита информации от утечки за счет ПЭМИН
при ее обработке СВТ. Методы испытаний.
e. ГОСТ Р 50739-95. СВТ. Защита от несанкционированного доступа к
информации.
f. ГОСТ Р 50922-96. ЗИ. Основные термины и определения.
g. ГОСТ Р 51188-98. ЗИ. Испытания программных средств на наличие
компьютерных вирусов. Типовое руководство.
h. ГОСТ Р 51275-99. ЗИ. Объект информатизации. Факторы,
воздействующие на информацию. Общие положения.
i. ГОСТ Р ИСО 7498-99. ИТ. Взаимосвязь открытых систем. Базовая
эталонная модель
j. ГОСТ Р ИСО/МЭК 15408-2002. Методы и средства обеспечения
безопасности. Критерии оценки безопасности информационных технологий.
k. ГОСТ Р 51583-00. ЗИ. Порядок создания АС в защищенном
исполнении. Общие положения.
60
l. ГОСТ Р 51624-00. ЗИ. Автоматизированные системы в защищенном
исполнении. Общие требования.
m. РД. Гостехкомиссия России. «АС. Защита от НСД к информации.
Классификация АС и требования по ЗИ», Москва, 1998 г.
n. РД. Гостехкомиссия России. «Концепция защиты СВТ и АС от НСД к
информации», Москва, 1998 г.
o. РД. Гостехкомиссия России. «СВТ. Защита от НСД к информации.
Показатели защищенности от НСД к информации», Москва, 1998 г.
p. РД. Гостехкомиссия России. «СВТ. МЭ. Защита от НСД к информации.
Показатели защищенности от НСД к информации», 1998 г.
q. РД. Гостехкомиссия России. «Защита от НСД к информации. Часть 1.
Программное обеспечение СЗИ. Классификация по уровню контроля отсутствия
недекларированных возможностей», Москва, 1999 г.
r. Специальные требования и рекомендации по технической защите
конфиденциальной информации (СТР-К), Гостехкомиссия России.
s. Комплект руководящих документов Гостехкомиссии РФ по разработке
и регистрации профилей защиты;
t. Приказ ФСБ РФ от 09.02.2005 г. №66 "Положение о разработке,
производстве, реализации и эксплуатации шифровальных (криптографических)
средств защиты информации" (ПКЗ-2005);
u. Приказ ФАПСИ от 13.06.2001 №152 "Инструкция об организации и
обеспечении безопасности хранения, обработки и передачи по каналам связи с
использованием средств криптографической защиты информации с
ограниченным доступом, не содержащей сведений, составляющих
государственную тайну"
и ряд других нормативных документов.
Одной из основных целей обеспечения ИБ предприятия считается
необходимость в предотвращении или уменьшении уровня убытка, интересы,
которых могут затрагиваться при осуществлении атак на объекты защиты,
морального, материального и другого преднамеренного или случайного убытка
по причине нарушения целостности, конфиденциальности, доступности,
подконтрольности и достоверности защищаемой информации.
61
К объектам защиты принадлежат информационные ресурсы, которые
обрабатываются в пределах инфраструктуры сети, и информационные ресурсы
самой инфраструктуры сети, оказывающие влияние на эффективность
обеспечения ИБ.
Основными задачами обеспечения ИБ предприятия являются:
формирование единой политики в области обеспечения
информационной безопасности информационной системы при ее создании,
развитии и эксплуатации;
обнаружение и прогнозирование внешних и внутренних угроз ИБ,
разработка и реализация совокупности адекватных и экономически
аргументированных мероприятия для их предупреждения и нейтрализации.
Основными направлениями обеспечения информационной безопасности
предприятия являются:
исключение или существенное затруднение несанкционированного
доступа к объектам сети, к обрабатываемой или хранящейся в технических
средствах информации;
предотвращение перехвата информации, передаваемой по каналам
связи с помощью технических средств;
предотвращение утечки информации по техническим каналам,
возникающей при эксплуатации технических средств, ее обработке, передаче и
хранении;
предотвращение бесконтрольного развития эпидемий само
распространяющегося вредоносного кода (мобильных или компьютерных
червей);
ограничение и контроль выхода конфиденциальной информации за
пределы сети;
предотвращение специальных программно-технических воздействий,
вызывающих разрушение, уничтожение, искажение информации или сбои в
работе информационной системы.
Система защиты информации должна строиться в соответствии с
результатами анализа угроз, обусловленных наличием потенциального
62
нарушителя, и уязвимостей объектов защиты, на которые эти угрозы
распространяются.
Угрозами информационной безопасности являются нарушения
конфиденциальности, целостности, достоверности, подконтрольности и
доступности информационных ресурсов, вследствие воздействия нарушителя на
информационную сферу сети, включающую в себя:
информационные ресурсы (передаваемая по сети информация
пользователей, управляющая информация, базы данных и т.д.);
информационную инфраструктуру (программное обеспечение,
интерфейсы, протоколы управления);
информационные технологии, технические средства и архитектуру
построения, реализующие информационные процессы.
2.1.2. Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации
предприятия
Следовательно, опираясь на необходимые меры по защите информации в
рассматриваемой организации, определим состав создаваемой политики
безопасности.
В составе политики безопасности должны содержаться документы,
которыми регламентируется работа таких подсистем (рис. 2.1):
подсистема, которая предотвращает утечку информации по техническим
каналам;
подсистема администрирования безопасностью;
подсистема фильтрации контента;
подсистема антивирусной защиты;
подсистема VPN;
подсистема сегментирования ЛВС и межсетевого экранирования;
подсистема контролирования защищенности;
подсистема контролирования целостности данных;
подсистема активного аудита;
подсистема протоколирования и пассивного аудита;
63
подсистема разграничения доступа;
подсистема аутентификации и идентификации;
подсистема управления и анализа рисками;
подсистема администрирования политикой ИБ.
Политика безопасности
Документы, регламентирующие
работу подсистем:
управления
политикой ИБ
анализа и
управления
рисками
идентификации и
аутентификации
разграничения
доступа
протоколирования и
пассивного аудита
активного аудита
контроля
целостности
данных
контроля
защищенности
сегментирования
ЛВС и межсетевого
экранирования
VPN
антивирусной
защиты
фильтрации
контента
управления
безопасностью
предотвращения
утечки информации
по техническим
каналам
Рис. 2.1. Состав политики безопасности
Подсистема управления политикой ИБ служит с целью поддержания в
актуальном состоянии политик и другой организационно-распорядительной
документации по обеспечению ИБ, ознакомление всех пользователей и
технических сотрудников ИС с содержанием таких документов, контроля
64
осведомленности и контроля соблюдения требований политики безопасности и
прочих регламентирующих документов. Всему персоналу предприятия
предоставляется персонифицированный доступ к внутреннему
информационному Web-серверу, на котором публикуются действующие
нормативные документы, списки контрольных (проверочных) вопросов,
предназначенных для контроля осведомленности, а также Web-формы для
составления отчетов и сообщений об инцидентах, которые касаются нарушений
правил политики безопасности.
Подсистема управления политикой безопасности обязана:
создавать условия для определения единого комплекса правил
обеспечения безопасности;
актуализировать поддерживать и осуществлять контроль реализации
корпоративной политики безопасности;
предоставлять возможность создавать новые и модифицировать уже
созданные политики, правила и инструкции для обеспечения информационной
безопасности;
учитывать отраслевую специфику;
обеспечивать централизованный персонифицированный доступ
сотрудников к текстам корпоративных политик на основе Web-доступа;
информировать пользователей о создании и утверждении новых
политик;
регистрировать факт ознакомления пользователя с политиками;
проверять усвоенные знания политик;
контролировать нарушение политик пользователями;
контролировать выполнение целостного набора правил защиты
информации;
сообщать административному персоналу о фактах нарушения политик
безопасности пользователями;
располагать средствами создания отчетов.
Подсистема анализа и управления рисками представляет собой комплекс
инструментальных средств, которые установлены на рабочем месте сотрудника
по анализу рисков и служащих для сбора и анализа информации о состоянии
65
защищенности ИС, оценки рисков, касающихся реализации угроз ИБ, выбора
механизмов безопасности (комплекса контрмер), адекватных существующим
рисками и контроля их внедрения.
Подсистемой анализа и управления рисками должны обеспечиваться:
автоматизация идентификации рисков;
возможность создания критериев и шкал, по которым измеряются риски;
оценка вероятностей событий;
оценка угроз;
анализ допустимой степени риска;
выбор контрмер и оценку их эффективности;
контроль необходимого уровня обеспечения физической и
информационной безопасности (сбои в системах, информационные риски,
служба охраны, охранно-пожарная сигнализация и пожаротушение, охрана
периметра и т.п.).
Подсистема идентификации и аутентификации представляет собой
комплекс программно-технических средств, обеспечивающих идентификацию
пользователей ИС и подтверждающих подлинность пользователей в процессе
получения доступа к информационным ресурсам. В подсистему идентификации
и аутентификации включены компоненты, интегрированные в межсетевые
экраны, ОС, СУБД и приложения, которыми обеспечивается управление
идентификационными пользовательскими данными, ключевой информацией и
паролями, а также реализуются всевозможные схемы подтверждения
подлинности в процессе входа пользователя в систему и получении доступа к
приложениям и системным ресурсам. Интегрированные средства
аутентификации и идентификации могут дополняться наложенными средствами,
обеспечивающими синхронизацию учетных пользовательских данных в
различных хранилищах (LDAP, Novell Directory, Microsoft SQL, Lotus, Active
Directory, прикладные системы и др.) и предоставление для всех без исключения
пользователей ИС единой точки доступа и администрирования.
Подсистемой идентификации и аутентификации должны обеспечиваться:
66
Поддержание идентичности и синхронизация учетных данных в
разнообразных хранилищах (автоматизированные системы, LDAP, Novell
Directory, Microsoft SQL, Lotus, Active Directory,);
Комбинирование идентификационной информации из множества
каталогов;
Гарантирование единого представления всей идентификационной
информации для ресурсов и пользователей;
Предоставление единой точки доступа и администрирования;
Небезопасный вход в домен ОС Windows (Windows-десктоп и сеть) при
помощи электронного идентификатора (смарт-карты или USB-ключа);
Повышенную аппаратную двухфакторную аутентификацию
пользователей (пин-код и электронный идентификатор);
Вход в сеть предприятия с любой из рабочих станций, посредством
хранения электронного сертификата в защищенном участке памяти
электронного идентификатора;
Хранение паролей к различным ресурсам (в том числе Web) и
электронных сертификатов в защищенном участке памяти электронного
идентификатора;
Централизованное управление данными о применяемых электронных
идентификаторах (смарт-карты или USB-ключа);
Блокирование ПК или отключение в автоматическом режиме от сети в
перерывах между отсоединением и работой электронного идентификатора.
Механизмы аутентификации и идентификации обязаны реализовываться
на всех границах защиты информации в таких объемах:
На границе защиты внешнего периметра КСПД организации –
аутентификация и идентификация внешних пользователей сети для доступа к
информационным ресурсам ЛВС на сервере удаленного доступа и МЭ;
На границе сетевой инфраструктуры необходимо осуществлять
идентификацию и аутентификацию рабочих станций пользователей по сетевым
адресам и именам при реализации доступа к сетевым сервисам ЛВС;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран