Диплом: Разработка политики информационной безопасности для автоматизированных информационных систем в защищенном исполнении для компании ООО "Радиус"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
35
Эта политика описывает:
• Роль СБ компании в поддержании ИБ при подключении
отдельных участков корпоративной сети к Интернету;
• Параметры конфигурирования СЗИ, включая коммутаторы и МЭ;
• Параметры программных систем и оборудования, находящемуся
в демилитаризованной зоне сети компании;
• Процедура реализации контроля защищенности внешнего
периметра сети компании.
Содержание: понятия и термины, совокупные сведения, назначение,
сфера применения, базовые положения, отслеживание доступа пользователей
в Интернет, отслеживание доступа пользователей сети Интернет к ресурсам
сети компании, параметры настройки внешних маршрутизаторов, параметры
настройки систем, которые находятся в демилитаризованной зоне,
ответственность.
• Антивирусная политика и меры защиты от компьютерных
вирусов.
Данный документ призван описать систему мер, которая делается СБ
компании, и направлена на защиту ПК, входящих в состав сети компании от
компьютерных вирусов, троянов и прочих деструктивных программ-
шпионов, а также описывает требования к параметрам комплексной системы
антивирусной защиты сети компании и мероприятия, поддерживающие эту
систему в рабочем состоянии.
Содержание: совокупные сведения, базовые положения, состав средств
антивирусной защиты, параметры средств антивирусной защиты, контроль
работы системы антивирусной защиты, общая ответственность.
• Политика применения и выбора паролей.
Эта политика описывает требования к порядку подбора, смены,
использования и другим вопросам, которые связана с механизмом парольной
аутентификации в ИС фирмы.
36
Содержание: понятия и термины, совокупные сведения, базовые
положения, тонкости подбора паролей, поддержание конфиденциальности
паролей, отслеживание и ответственность.
• Правила предоставления доступа в сеть компании.
Правила отражают:
• Очередность предоставления персоналу доступа к ресурсам сети
фирмы;
• Очередность закрытия доступа;
• Очередность корректировки прав доступа;
• Требования к сотрудникам компании в рамках передачи им
доступа к ресурсам сети фирмы;
• Очередность реализации контроля доступа;
• Ответственность персонала фирмы.
Содержание: понятия и термины, совокупные сведения, назначение,
рамки применения, базовые положения, порядок передачи доступа к
ресурсам сети компании, очередность отмены доступа к сети компании,
очередность корректировки прав доступа к сети компании, контроль, общая
ответственность.
• Политика аудита ИБ.
Политика аудита ИБ определяет:
• Базу правил для работы внутренних и внешних аудиторов;
• Возможности внешних и внутренних аудиторов;
• Ответственность аудиторов за поддержание ИБ и адекватного
режима работы ИС компании;
• Рамка и правила проведения аудита ИБ и анализа рисков.
Порядок внутреннего аудита ИБ представляет процесс сбора и анализа
данных, требуемых для оценки уровня ИБ компании при реализации
внутреннего аудита. Такая процедура помогает оценить адекватность
созданных в ИС механизмов безопасности, соотнести систему обеспечения
37
ИБ требованиям бизнеса, безопасности и законодательства.
Содержание: понятия и термины, совокупные сведения, базовые
положения, рамки проведения аудита в компании, контроль рисков,
ответственность.
• Соглашение о соблюдении уровня ИБ, заключаемое со
сторонними компаниями.
Это соглашение необходимо для обеспечения ИБ ресурсов компании,
доступ к которым дается партнеру на период активности соглашения. По
нему партнер обязуется хранить и не разглашать данные, включающие
коммерческую или служебную тайну компании, а также поддерживать
выполнение требований по ЗИ от НСД, вирусов и прочих угроз, которые
связаны с нарушением доступности или целостности данных фирмы.
Содержание: совокупные положения, предмет соглашения,
обязанности и права сторон, хранение документов, общая ответственность,
период действия соглашения, решение спорных моментов.
• Политика установки нового ПО.
Настоящая политика отражает систему мер для поддержания
корректной работы системного ПО и приложений, защиты от троянов и
вирусов, применяющих для своего распространения типичные уязвимости
ПО, атаки со стороны сети Интернет и другие угрозы безопасности.
Содержание: понятия и термины, совокупные сведения, базовые
положения, состав системы контроля обновлений, требования к параметрам
системы установки обновлений, ответственность.
• Стандарт на антивирусное ПО.
Этот документ отражает процесс анализа нарушений политики фирмы,
а также планирования и реализации мер поддержанию ИБ.
Реализации данных целей помогает решение таких задач, как:
• Выделение методов нахождения нарушений и типичных проблем
с ИБ;
38
• Определение и сообщение о нарушениях;
• Выделение причин реального или возможного нарушения и отчет
по итогу их анализа;
• Планирование обновленных и новых мер;
• Применение обновленных и новых мер;
• Изучение итогов реализации мер по поддержанию ИБ.
Содержание: вводная часть, цели процедуры, характеристика
процедуры, условия запуска процедуры, начальные данные, итоговые
данные, условия окончания процедуры, описание прохождения процедуры,
распределение ответственности и ролей, требования по квалификации,
данные процедуры, приложения.
• Положение о защите секретных данных и перечень сведений
закрытого доступа.
Этот документ отражает систему мероприятий по ЗИ в фирме, включая
правила деления, правила маркирования, правила обращения с секретными
данными и ответственность персонала компании за поддержание режима
конфиденциальности данных.
• Перечень сведений, включающих секретные данные, а также
пример соглашения о конфиденциальности.
Содержание: область и сфера применения, совокупные положения о
коммерческой тайне, правила деления информации, угрозы неправомерного
раскрытия конфиденциальной информации, типы маркировки документов,
включающих конфиденциальную информацию, правила перехода данных к
категории секретной, правила обращения с секретными данными, правила
работы с данными, которые конфиденциальны, разделение ответственности,
наказание за нарушение режима секретности, список сведений, включающих
секретные данные.
Договор о порядке проведения обмена электронными документами
имеет в себе правила, отражающие решение таких вопросов, как:
39
• Соглашение с фирмой по обмену документами, подписанными
ЭЦП;
• Деление ответственности субъектов, которые задействованы в
процессах ЭДО;
• Отражение очередности подготовки, передачи, оформления,
приема, проверки легальности и законности электронных документов;
• Выражение порядка составления, сертификации и
распространения ключевых данных (логинов, паролей);
• Описание принципа разрешения споров в момент возникновения
конфликта.
По итогу, организационные меры становятся основной, которая
соединяет разные меры защиты в совокупной системе.
Также, для регистрации действий с документами важно создать журнал
регистрации таких действий, а также отражать корректировки документов.
Реализация различных мероприятий по генерации и поддержанию
рабочего состояния СЗИ возлагается на специальную службу компьютерной
безопасности.
Служебные полномочия должностных лиц должны определяться таким
образом, чтобы при корректной реализации ими своих функций
поддерживалось деление их полномочий и ответственности.
2.2 Программные методы
Для предотвращения утечек информации используются программно-
аппаратные комплексы.
Как уже сказано выше, сетевой канал выходит на первый план как по
количеству утечек, так и по объему скомпрометированных данных, то есть
основные утечки информации происходят через Интернет.
В таком случае можно определить главный канал утечки данных в виде
НСД и передачи данных по сети на внешние серверы, размещенные за
40
территорией компании. Так, например, злоумышленник передает секретине
данные на внешние файловые или почтовые серверы сети Интернет, а далее
скачивает ее оттуда, перемещаясь на любое другое место. Для передачи
данных злоумышленник применяем протоколы SMTP, HTTP, FTP или любой
другой протокол исходя из настройки фильтрации и исходящих пакетов
данных, используемых в ИС. При этом для сокрытия своих действий
нарушитель часто изначально шифрует всю передаваемую информацию или
передает ее под видом стандартных видео или аудио файлов при помощи
методов стеганографии.
В данном случае могут применяться следующие методы борьбы с
таким каналом утечки:
1. Изоляция фрагмента ИС для работы с конфиденциальной
информацией;
Суть такого способа заключена в разработки выделенной автономной
ИС, включающей средства вычислительной техники, требуемые для работы с
конфиденциальной информацией. При этом такая ИС отделяется от любых
внешних систем, что позволяет не допустить возможную утечку данных в
сеть.
ИС этого типа имеют СКУД, а также систему видеонаблюдения.
Доступ в помещения, где установлена ИС, реализован по специальным
пропускам, при этом обычно выполняется личный досмотр сотрудников для
отслеживания бумажных и электронных носителей информации. Для
блокировки доступности утечки данных методов их копирования на внешние
носители, из ПК внутри ИС, обычно изымаются все устройства, которые
позволяют записать информацию на такие носители. Если становится нужно
передать данные за пределы выделенного помещения, вся операция
выполняется сотрудниками по четко составленному регламенту с
использованием соответствующего оборудования. Тогда для работы с
открытой информацией, и для доступа к Интернет-ресурсам применяется
41
одна система, не связанная физически с ИС, которая занимается анализом
конфиденциальных данных.
2) Использование систем активного мониторинга (САМ),
предотвращающих утечки.
САМ считаются специализированными комплексами ПО,
предназначенными для выявления НСД пользователей, зачастую связанных с
попыткой передачи секретных данных за пределы охраняемый территории
компании.
3) Организация доступа к секретным данным ИС через отдельные
сервер-терминалы.
Еще один метод защиты от утечки секретных данных состоит в
реализации доступа к ним через промежуточные сервер-терминалы. В таком
случае доступа пользователь сначала соединяется с терминальным сервером,
где установлены все приложения, нужные для работы с секретными
данными. Затем в терминальной сессии юзер запускает эти приложения и
работает с ними так, как будто они находятся у него на ПК.
4) Инструменты контентного анализа исходящих данных.
Данные средства помогают обработать сетевой трафика, отправляемый
за пределы контролируемой территории для нахождения возможной утечки
секретных данных. Чаще всего они используются для изучения исходящего
почтового и web-трафика, передаваемого в Интернет.
В рамках анализа исходящих сообщений последние делятся на
служебные поля, которые анализируются по критериям, указанным админом
по безопасности. К примеру, средства контентного анализа помогают
задержать пакеты данных, которые включают ключевые слова «секретно»,
«конфиденциально» и т.п. Эти средства имеют возможность фильтровать
сообщения, направленные на внешние адреса, не включенные в систему
корпоративного ЭДО.
Плюсы систем защиты подобного плана заключаются в доступности
42
мониторинга и накладывания запретов как на входящий, так и исходящий
трафик. Но эти системы не дают 100% гарантии выявления сообщений,
имеющих секретные данные. К примеру, если нарушитель в процессе
передачи данных зашифрует их или замаскирует под стандартных формат
видео или аудио файла используя методики стеганографии, то механизмы
контентного анализа тут станут бессильны.
5) Средства криптографической защиты секретных данных.
Для ЗИ применяются и криптографические средства, поддерживающие
шифрование секретных данных, хранящихся на HDD или других носителях.
При этом ключ, требуемый для декодирования секретных данных, храниться
отдельно от данных. Обычно от заносится на внешний отчуждаемый
носитель - ключ Touch Memory или USB-носитель. И если нарушитель
похищает носитель секретных данных, он не имеет возможности
расшифровать их, не имея требуемого ключа.
К системам активного мониторинга относятся также программно-
аппаратные комплексы для предотвращения утечек информации - DLP-
системы.
DLP -системы строятся на анализе потоков данных, пересекающих
периметр защищаемой информационной системы. При обнаружении в
исходящем потоке конфиденциальной информации срабатывает DLP-
система, и передача сообщения (пакета, потока, сессии) блокируется.
При обнаружении в таком потоке информации, которая определена как
конфиденциальная, производится срабатывание активной компоненты
системы и такая передача блокируется.
При этом могут подвергаться анализу такие каналы утечек, как:
• электронная почта (общая и корпоративная);
ftp-доступ к удаленным ресурсам;
• мгновенные сообщения интернет-мессенджеров;
• передача информации для печати;
43
• информация при передаче на внешние накопители (USB-
флешки, различного рода диски);
• соединения внутри сети.
Основными преимуществом DLP-систем перед системами с
аналогичными задачами являются возможность контроля над всеми типами и
видами каналов утечки, постоянно используемым и повседневной
деятельности предприятия, возможность обнаружения конфиденциальной
информации независимо от вида ее представления по ее содержимому,
возможность блокировки любого канала утечки информации и сигнализация
об этом администратору безопасности, а также предельная автоматизация
правил и процедур обработки информации в соответствии с действующей в
организации политикой безопасности.
2.3 Инженерно-технические методы
К техническим средствам физической защиты обычно относятся:
• Оборудованная охранная сигнализация, находящаяся по
периметру охраняемой зоны здания, сооружения, или иного объекта
компании, а также внутри служебных помещений в этих объектах;
• Средства контроля доступа, которые ставятся на КПП, в
охраняемых зданиях, сооружениях, других объектах компании и внутри
служебных помещений;
• Средства специальной экстренной связи;
• Средства сканирования на предмет выноса (вноса) запрещенных
предметов, взрывчатых веществ, а также предметов из металла, к которым
можно отнести носители конфиденциальных данных [11].
Инженерно-техническая защита информации представляет собой ряд
мероприятий, которые направлены на обеспечение информационной
безопасности компании или учреждения.
Назначение инженерно-технического компонента системы защита
44
информации заключается в пассивном и активном противодействии
средствам технической разведки и формирования рубежей по охране
территорий, зданий, оборудования при помощи использования комплекса
технических средств. В рамках защиты информационных систем данный
компонент весьма значим, хотя ценовая политика в сфере средств
технической защиты и охраны достаточно жесткая, цены весьма высоки.
Данный компонент защиты включает в себя:
- сооружения физической (инженерной) защиты от
проникновения посторонних лиц на территорию, в здание и помещения
(заборы, решетки, стальные двери, кодовые замки, идентификаторы, сейфы и
др.);
- средства защиты помещений от визуальных способов
технической разведки;
- средства обеспечения охраны территории, здания и
помещений (средства наблюдения, оповещения, сигнализирования,
информирования и идентификации);
- средства противопожарной охраны;
- технические средства контроля, предотвращающие вынос
персоналом из помещения специально маркированных предметов,
документов, книг.
Одним из наиболее опасных технических каналов утечки информации
на объектах информатизации является канал, возникающий вследствие
побочных электромагнитных излучений (ПЭМИ) технических средств
обработки информации (ТСОИ), в том числе средств вычислительной
техники (СВТ). Такой канал утечки информации часто называют
электромагнитным [8].
Защита объектов информатизации от утечки информации,
возникающей за счёт ПЭМИ, достигается экранированием и заземлением
технических средств и их соединительных линий, экранированием

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран