Диплом: Разработка политики информационной безопасности для автоматизированных информационных систем в защищенном исполнении для компании ООО "Радиус"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
5
ОГЛАВЛЕНИЕ
ВВЕДЕНИЕ .............................................................................................................. 6
1 ТЕОРЕТИЧЕСКИЕ ОСНОВЫ ОБЕСПЕЧЕНИЯ ИНФОРМАЦИОННОЙ
БЕЗОПАСНОСТИ ................................................................................................. 10
1.1 Информационная безопасность и инциденты ....................................... 10
1.2 Выявление инцидентов информационной безопасности ..................... 14
1.2.1 Методики оценки инцидентов ИБ .................................................... 14
1.2.2 Методы анализа защищенности информационных ресурсов........ 16
1.3 Основные угрозы информационной безопасности ............................... 23
2 МЕТОДЫ ОБЕСПЕЧЕНИЯ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ 30
2.1 Организационные методы ....................................................................... 30
2.2 Программные методы .............................................................................. 39
2.3 Инженерно-технические методы ............................................................ 43
ГЛАВА 3. РАЗРАБОТКА ПОЛИТИКИ БЕЗОПАСНОСТИ ............................ 51
3.1 Анализ существующего положения с защитой информации в компании
.............................................................................................................................. 51
3.2 Определение информационных активов и угроз для них........................ 54
3.3 Разработка политики безопасности............................................................ 66
ЗАКЛЮЧЕНИЕ ..................................................................................................... 70
СПИСОК ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ ............................................. 73
6
ВВЕДЕНИЕ
На сегодняшний день информационная безопасность является одним из
популярнейших понятий. Современная жизнь уже прочно связана с
информационными технологиями в их настоящем понимании, и каждому из
нас приходится защищать свои данные. С этим связана актуальность
выпускной квалификационной работы.
Безопасность в информационных технологиях понимается как
комплекс мер и воспринимается как единая система. Компьютерная
безопасность может иметь разные аспекты, среди которых нет более или
менее значимых, здесь важно все. Нельзя просто взять и отказаться от части
каких-то мер, иначе система просто не заработает.
Компьютерная безопасность немногим отличается от безопасности в
прямом смысле. В реальных условиях никто не поставит хорошую дверь с
дорогим замком на деревянный сарай с дыркой в стене. Также, как и
автомобиль с новой резиной, но нерабочими тормозами будет небезопасен.
Аналогичная ситуация и в компьютерной безопасности, где нудно соблюдать
меры защиты в любых точках соприкосновения с враждебной средой. И
каждый ресурс в такой системе, будь то компьютер или сервер компании
должен быть надежно защищен. Также защиты требуют и сами файлы, и вся
ЛВС. Доступ ко всем данным тоже лучше организовывать безопасный, да и
все люди, работающие с информацией, являются звеном в цепочке
механизма, который отвечает за работу всей системы безопасности.
Сегодня на рынке защиты информации имеется множество отдельных
инженерно-технических, программных, криптографический, аппаратных
решений для безопасности хранящихся данных. В литературе по защите
информации есть много описаний методов и средств на их основе, а также
теоретические модели организации защиты. Но для того, чтобы создать в
7
компании оптимальные условия качественной защиты данных, важно
объединить отдельные средства безопасности в единую систему. При этом
важно понимать, что в ней главным элементов должен оставаться человек.
Причем это человек является ключевой составляющей, а также самым трудно
формализуемым и слабым звеном.
Разработка системы защиты данных (СЗИ) для компании не является
главной задачей, как, например, получение прибыли или производство
товаров. Поэтому любая СЗИ не может приводить к большим затратам и
затруднениям в работе компании. Тем не менее, она обязана обеспечивать
должный уровень защиты информации компании от всех возможных
внешний и внутренний угроз.
Главной проблемой при реализации подобных систем защиты являются
с одной стороны, гарантия надежной защиты всем данных, которые хранятся
в системе (исключение любого случайного или преднамеренного получения
данных третьими лицами), с другой стороны – невозможность создания
системой защиты каких-то заметных проблем для авторизованных
пользователей в ходе взаимодействия с ресурсами самой системы.
Обеспечение желаемого уровня защищённости – это весьма сложная
проблема, которая требует для своего решения реализации совместных
научно-технических, организационных и других мероприятий, направленных
на создание целостной системы организационно-технологический решений и
внедрения комплексных методов защиты данных (ЗИ).
На основе данных теоретических исследований и практических работ в
сфере ЗИ был создан концептуально-системный подход к защите данных.
Под системностью, как основной частью такого подхода, можно понимать:
‒ системность целевую, т.е. безопасность данных рассматривается в
качестве основного понятия общего понимания информации.
‒ системность пространственная, которая предлагает совокупные
решения всех вопросов защиты на основе всех компонентов системы
8
компании.
‒ системность временная, которая показывает непрерывность
деятельность по ЗИ, реализуемая в соответствии с планом.
‒ системность организованная, отражающая единство организации
всех работ по защите данных и управления ими.
Концептуальный подход включает в себя создание общей концепции
как полной совокупности всех научно-обоснованных взглядов, решений и
положений, которые будут необходимы и достаточны для нормальной
организации и обеспечения надежной системы безопасности, а также
целенаправленной организации всех необходимых работ. Системный подход
к созданию любой системы состоит из:
‒ изучения внедряемого в систему объекта;
‒ общей оценки безопасности данного объекта;
‒ анализа средств, которые будут использоваться при построении
системы;
‒ оценки экономической рентабельности;
‒ изучения системы, ее свойств, принципов работы и возможностей
увеличения эффективности;
‒ соотношения внутренний и внешний факторов;
‒ возможностей дополнительных изменений в процессе создания
системы и организацию всего процесса от начала и до окончания.
Объектом исследования в выпускной квалификационной работы
является ООО «Радиус», а предметом исследования - процесс разработки и
внедрения системы информационной безопасности.
Цель работы: разработать специализированные политики
информационной безопасности для информационных систем.
Задачи работы:
1. Анализ теоретических основ обеспечения информационной безопасности.
2. Анализ методов обеспечения защиты информации.
9
3. Анализ существующего положения с защитой информации в компании.
4. Разработка специализированной политики информационной
безопасности.
При написании выпускной квалификационной работы были применены
такие методы научного исследования, как изучение научной литературы по
теме исследования, нормативно-правовой базы, аналитический и
сравнительный методы.
Практическая значимость работы заключается в возможности
использования разработанных предложений при внедрении средств защиты
информации в информационной системе рассматриваемого предприятия.
При написании выпускной квалификационной работы использовались
научные труды следующих авторов: Бузов Г.Г.[10], Воронцова С.В [11],
Гашков С. Б., Применко Э. А., Черепнев М. А. [13], Емельянова Н.А. [16],
Ишейнов В.А.[19], Осмоловский С.В.[26].
Выпускная квалификационная работа состоит из введения, трех глав,
заключения, списка использованной литературы.
10
1 ТЕОРЕТИЧЕСКИЕ ОСНОВЫ ОБЕСПЕЧЕНИЯ
ИНФОРМАИЦОННОЙ БЕЗОПАСНОСТИ
1.1 Информационная безопасность и инциденты
В настоящее время возрастает количество инцидентов, связанных с
информационной безопасностью и нарушений ее требований.
Инцидент информационной безопасности (information security incident)
– это появление одного или нескольких нежелательных или неожиданных
событий ИБ, с которыми связана значительная вероятность компрометации
бизнес-операций и создания угрозы ИБ[1].
Организация процесса реагирования на инцидент преследует такие
цели.
1. Пресечь нескоординированные действия и в минимальные сроки
восстановить работоспособность всей фирмы при возникновении инцидента.
2. Опровергнуть или подтвердить факт инцидента ИБ.
3. Предоставить полноценный отчет о произошедшем инциденте и
нужные рекомендации. Выделить условия для накопления и хранения
точных данных о компьютерных инцидентах. Реализовать систему быстрого
обнаружения и/или предупреждения аналогичных инцидентов в будущем
(методом анализа уже случавшихся ситуаций, изменения политики ИБ,
совершенствования системы ИБ и др.).
4. Поддержать сохранность и целостность фактов произошедшего
инцидента. Реализовать условия для возбуждения гражданского или
уголовного дела против нарушителей. Защитить частные права,
установленные законом.
5. Привести к минимуму возможные нарушения порядка работы и
повреждения данных ИТ-системы. Свести к минимальному значению
последствия нарушения секретности, доступности и целостности ИТ-
11
системы.
6. Сохранить имидж фирмы и ее ресурсы.
7. Обучить сотрудников компании нужным действиям для
правильного реагирования на инцидент.
Инциденты ИБ могут быть преднамеренными или случайными
(например, являться следствием какой-либо человеческой ошибки или
природных явлений) и вызваны как техническими, таки нетехническими
средствами (ГОСТ ИСО МЭК ТО18044—2007) (рисунок 1).
Рисунок 1 - Классификация инцидентов ИБ
Последствиями реализации инцидентов ИБ могут быть такие события,
как несанкционированные раскрытие или изменение информации, ее
уничтожение или другие события, которые делают ее недоступной, а также
нанесение ущерба активам организации или их хищение.
Наиболее характерными инцидентами ИБ являются такие, как отказ в
обслуживании, сбор информации, несанкционированный доступ.
Контроль инцидентов информационной безопасности (ИБ) остается на
12
сегодняшний день одной из наиболее востребованных и часто обсуждаемых
тем. Статистика инцидентов ИБ отражает необходимость своевременного
выявления инцидентов и реагирования, поскольку обычно в таких ситуациях
на карту поставлены не только защищенность, целостность и доступность
данных, но также имидж всей компании и деньги, которых можно лишится в
один миг, лишь не заметив инцидента, о котором оповещали средства
мониторинга и защиты.
Обеспечение ИБ внутри ИС компании способствует обеспечению
уверенности в стабильности бизнес-процессов, минимизации ущерба,
получению хорошей отдачи от инвестиций, но даже самая совершенная мера
по снижению рисков ИБ не может гарантировать полное отсутствие в
информационной среде событий, опасных для бизнеса организации.
Любой компании, которая серьезно относится к вопросам реализации
ИБ, необходимо применять комплексный подход для решения
перечисленных ниже задач:
• Выявление и информирование должностных лиц, фиксирование
инцидентов ИБ;
• Реагирование на инциденты ИБ, включая использование нужных
программных и аппаратных средств для пресечения, минимизации и
восстановления нанесенного ущерба;
• Разбор произошедших инцидентов для последующего
планирования усиленных мер защиты и улучшения процесса реализации ИБ
целом.
Выделить решение всех этих задач можно, составив и внедрив
эффективный процесс управления инцидентами ИБ. Именно во время
реализации практически всех этапов процесса управления инцидентами ИБ
показывают себя конкретные уязвимости активов организации, выявляются
последствия атак и вторжений, подвергается проверке работа защитных
механизмов, качество работы процессов обеспечения ИБ и управления ею.
13
Главной задачей создания и внедрения системы управления
инцидентами ИБ становится улучшение уровня управления инцидентами ИБ
и оптимизация системы защиты готовности к разрешению нештатных
ситуаций, связанных с ИБ.
Также к целям создания системы управления инцидентами ИБ можно
отнести:
повышение устойчивости бизнес- процессов компании;
сокращение ущерба от инцидентов ИБ за счет адекватного и
оперативного их обнаружения и реагирования;
сокращение затрат на управление инцидентами за счет
формализации и автоматизации этого процесса;
принятие на основе имеющейся истории инцидентов
обоснованных решений по обеспечению ИБ;
повышение степени соответствия требованиям международных
стандартов.
В настоящее время управление инцидентами информационной
безопасности регулируется таким актами, как ГОСТ Р ИСО/МЭК ТО 18044-
2007 «Менеджмент инцидентов информационной безопасности», ГОСТ Р
ИСО/МЭК ТО 13335-3-2007 «Методы менеджмента безопасности
информационных технологий», ГОСТ Р ИСО/ТО 13569-2007 «Финансовые
услуги. Рекомендации по информационной безопасности», СТО БР ИББС-
1.0-2008 «Обеспечение информационной безопасности организаций
банковской системы Российской Федерации. Общие положения».
Таким образом, сущность управления инцидентами информационной
безопасности заключается в целенаправленной деятельности руководства
организации, должностных лиц и службы защиты информации,
направленной на анализ возникающих инцидентов информационной
безопасности и адекватное реагирование на угрозы, возникающие в
результате инцидентов.
14
Для оценки инцидентов безопасности и их выявления в системе
защиты информации применяются различные методики, которые будут
рассмотрены в следующих пунктах.
1.2 Выявление инцидентов информационной безопасности
1.2.1 Методики оценки инцидентов ИБ
В.В. Домарев создал свою модель оценки систем ЗИ, базирующуюся на
системном подходе. Под системностью по Домареву понимается не только
создание соответствующих механизмов защиты, а реализация регулярного
процесса, реализуемого на каждом этапе жизненного цикла ИС. И все
средства, методы и мероприятия, применяемые для защиты данных,
составляются в единый целостный механизм, называемый системой защиты.
Практическая задача реализации ИБ заключается в создании модели
представления системы (процессов) ИБ, которая давала возможность решать
задачи создания, использования и оценки эффективности СЗИ для
создаваемых и существующих уникальных ИС на основе научно-
методического аппарата. В более простом виде модель СЗИ изображена на
рисунке 2.
Модель
процессов ИБ
Математический
аппарат
Набор методик
Программный
комплекс
Знания о процессах ИБ
Требования заказчика
Особенности ИС
Решения
Рисунок 2 - Упрощенная модель СЗИ

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран