Диплом: Разработка политики информационной безопасности для автоматизированных информационных систем в защищенном исполнении для компании ООО "Радиус"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
45
помещений, а также использованием систем пространственного
электромагнитного зашумления.
Системы пространственного электромагнитного зашумления
(СЭМТТТ) используются для защиты объектов информатизации в том
случае, если минимальное расстояние от СВТ до границы контролируемой
зоны объекта менее значения зоны R2, определённой по результатам
специальных исследований или аттестационных испытаний.
Цель пространственного электромагнитного зашумления считается
достигнутой, если отношение опасный сигнал/шум на входе
разведывательного приёмника, размещённого на границе контролируемой
зоны объекта, не превышает некоторого допустимого значения,
рассчитываемого по специальным методикам для каждой частоты
информативного (опасного) побочного электромагнитного излучения СВТ.
Система пространственного электромагнитного зашумления обычно
состоит из широкополосного генератора шума и одной или нескольких
антенн, устанавливаемых или внутри объекта информатизации, или вне его,
например, на крыше здания. Места размещения антенн СЭМТ выбирают
таким образом, чтобы обеспечить максимальный уровень помехового
сигнала в местах возможного размещения средств разведки.
К системе пространственного электромагнитного зашумления
предъявляются следующие основные требования:
• система должна создавать электромагнитные помехи в
диапазоне частот возможных побочных электромагнитных излучений СВТ
(рекомендуемая полоса частот для защиты СВТ от 0,1 до 1000 (1800 МГц);
• создаваемые помехи не должны иметь регулярной структуры
(энтропийный коэффициент качества шума должен быть не менее 0,6 0,8);
• излучение антенной системы должно быть ненаправленным
(коэффициент направленного действия антенной системы должен быть не
более 2);
46
система должна создавать помехи как с горизонтальной, так и с
вертикальной поляризацией (коэффициент поляризации антенной системы
должен быть не более 2);
уровень создаваемых помех (как по электрической, так и по
магнитной составляющей поля) должен обеспечить отношение опасный
сигнал/шум на входе разведывательного приёмника, размещённого на
границе контролируемой зоны объекта, не более допустимого
(нормированного) значения для каждой частоты информативного (опасного)
побочного электромагнитного излучения СВТ;
уровень создаваемых помех не должен превышать допустимых
значений, установленных решением Государственной комиссии по
радиочастотам;
должна отсутствовать подверженность генератора шума
электроакустическим преобразованиям.
В системах пространственного электромагнитного зашумления могут
использоваться помехи типа «белого шума» или шумовые «имитационные
помехи».
Системы, использующие шумовые «имитационные помехи», в
основном применяются для защиты ПЭВМ. В них в качестве поме хового
сигнала используются импульсы случайной амплитуды, схожие по форме и
коррелированные по времени излучения с импульсами полезного сигнала.
Вследствие этого по своему спектральному составу помеховый сигнал
аналогичен спектру побочных электромагнитных излучений ПЭВМ.
Для обеспечения эффективной работы такой системы зашумления
формирование помехового сигнала (шумовых импульсов) должно быть
синхронизировано импульсами полезного сигнала, что значительно
усложняет сам генератор. Поэтому на практике чаще применяются системы
пространственного зашумления, использующие помехи типа «белый шум»,
то есть излучающие широкополосный шумовой сигнал с равномерно
47
распределённым энергетическим спектром во всём рабочем диапазоне
частот.
Важнейшими требованиями, предъявляемыми к генераторам шума,
используемым в системах пространственного электромагнитного
зашумления, являются широкополосность спектра шумового сигнала и
высокая равномерность спектральной плотности мощности шума. Поэтому в
генераторах шума в основном используются три схемы формирования
широкополосного шумового сигнала.
Эффективным способом уменьшения уровня ПЭМИ является защита
их источников. В процессе создания электромагнитного экранирования
важно заземление экрана источника ПЭМИ, где подразумевается заранее
спланированное соединение самого экрана с заземляющим устройством.
Заземляющее устройство обычно состоит из заземлителя и
заземляющих проводников, соединяющих экран с заземлителем.
Заземлитель является проводящей частью или совокупностью
соединённых друг с другом проводящих частей, находящихся в
непосредственном электрическом контакте с землёй или при помощи
промежуточной проводящей среды.
Часть земли, которая расположена вне зон действия какого-либо
заземлителя, и электрический потенциал которой равняется нулю, становится
зоной нулевого потенциала (так называемая относительная земля), а
отдельная часть земли между заземлителем и нулевым потенциалом является
зоной растекания (либо же локальная земля). Именно поэтому под
определением «земля» зачастую подразумевается земля в зоне растекания.
Заземление можно разделить на два главных вида в зависимости от
выполняемой роли: защитное и рабочее.
Защитное заземление подразумевает заземление, реализованное в целях
электробезопасности, в свою очередь рабочее заземление включает в себя
48
заземление точки или точек токоведущих частей оборудования, внедряемое
для обеспечения его непосредственной работы.
Заземление, применяемое в целях электромагнитного экранирования,
можно отнести к рабочему заземлению, но оно также поддерживает функции
и защитного заземления.
Эффективным вариантов минимизации ПЭМИ становится
экранирование их источников.
Есть несколько вариантов экранирования: электростатическое,
магнитостатическое и электромагнитное [7].
Электростатический и магнитостатический способ базируется на
замыкании экраном (который в первом случае электропроводен, а во втором
магнитопроводен) либо электрического, либо магнитного поля
соответственно.
Электростатическое экранирование по сути заключается в соединении
электростатического поля с металлическим экраном и отводу разрядов тока в
землю (либо на корпус). Заземление электростатического экрана очень важно
при использовании экранирования электростатикой.
Сами металлические экраны помогают заметно уменьшить влияние
электростатического поля. В рамках применения диэлектрических экранов,
плотно касающихся защищаемого элемента, поле наводящего источника
ослабевает в ε раз, где ε - примерная диэлектрическая проходимость
материала созданного экрана [7, 11].
С целью уменьшения уровня побочных электромагнитных излучений
средства обработки информации ограниченного доступа выпускаются в
специальном защищённом исполнении.
Маскировка («зашумление») ЭМИ используется не только в задачах
защиты информации. Традиционно и широко маскировка ЭМИ применяется
в радиоэлектронной борьбе (РЭБ), как способ подавления радиоэлектронных
средств радиолокации, радионавигации и радиосвязи [3]. История
49
использования этого способа в РЭБ насчитывает свыше 100 лет, и до
восьмидесятых годов двадцатого века для этих целей также использовались
генерация и излучение мощных широкополосных шумов [4, 5].
Однако логика развития радиоэлектронных средств (РЭС), увеличение
числа РЭС, их несущих частот и ширины спектра сигналов заставили вместо
генерации и излучения шумов использовать для маскировки ЭМИ
защищаемые радиосигналы путем цифрового запоминания их структуры,
наделения их в цифровом виде дополнительными помеховыми модуляциями
и излучения их после цифроаналогового преобразования [5, 6].
Тридцатилетний опыт использования в РЭБ такого способа маскирования
ЭМИ показал [6, 7, 8], что:
— таким способом достигается высокое качество маскирования
ЭМИ в широком диапазоне частот при использовании передатчиков помех с
мощностью на порядки меньших, чем при излучении шумов;
— осуществляется автоматическая адаптация характеристик
излучаемых помех к изменениям частотной и временной структуры
защищаемых сигналов и характеристик каналов ЭМИ;
— современные достижения микроэлектроники и цифровой
технологии обработки широкополосных радиосигналов позволяют
реализовать данный способ в виде компактных устройств
(специализированные большие интегральные схемы — СБИС);
— цифровой способ маскирования ЭМИ позволяет существенно
повысить электромагнитную совместимость с другими средствами за счет
уменьшенной (на порядки) мощности излучаемых помех, а также за счет
«экономного» излучения помех только на тех частотных составляющих
спектра ЭМИ, которые совпадают с частотными составляющими спектра
маскирующего сигнала.
50
Логично и целесообразно использовать цифровой способ маскирования
защищаемых сигналов в задачах защиты информационных систем от утечек
информации по паразитным каналам ЭМИ.
Таким образом, во второй главе выпускной квалификационной работы
рассмотрены организационные, программные и инженерно-технические
методы защиты информации, особенности их применения, а также
конкретные средства, реализующие данные методы.
Описанные методы защиты информации позволяют сделать вывод, что
только применение всех описанных методов позволит достичь требуемого
уровня поддержания информационной безопасности компании, причем
организационные, программные и инженерно-технические методы защиты
информации должны дополнять друг друга, быть взаимоувязаны и
требования к ним должны быть сформулированы на основании исследования
информационной системы компании, идентификации информации,
нуждающейся в защите (информационных активов), изучения и выделения
наиболее актуальных угроз и рисков для существующей системы защиты
информации.
51
ГЛАВА 3. РАЗРАБОТКА ПОЛИТИКИ БЕЗОПАСНОСТИ
3.1 Анализ существующего положения с защитой информации в
компании
Организационная структура управления предприятием ООО «Радиус»
представлена на рисунке 4.
Генеральный
директор
Финансовый
директор
Директор по
персоналу
Отдел кадров
Финансовый отдел
Главный бухгалтер
Начальник ИТ-
отдела
ИТ-отдел
Бухгалтерия
Руководитель
отдела логистики
Отдел логистики
Call-центр
Руководитель
отдела маркетинга
Отдел маркетинга
Административный
и обслуживающий
персонал
Руководитель
отдела продаж
Отдел продаж
Рисунок 4 - Организационно-штатная структура управления предприятием
За всю разработку мероприятий по организации информационной
безопасности в ООО «Радиус» отвечает отдел информационных технологий.
Сейчас в отделе нет специалиста, который мог бы отдельно заниматься
информационной безопасностью. В настоящее время система безопасности
фрагментарна и не может выполнять возложенных на нее функций в полной
мере. Сама архитектура ИС компании определяется совокупностью
технологических и технических решений для организации информационной
поддержки всей работы компании в рамках правил и концепций,
определяемых бизнес-архитектурой. Данная система может включать в себя
52
аппаратное и программное обеспечение. Используемые технологии
позволяют работникам вести использование и обмен информацией в
реальном времени для улучшения принятия решений, уменьшения времени
на ответы, лучшей согласованности действий и более продуктивного
использования времени и ресурсов.
Структурная схема технической архитектуры ООО «Радиус»
представлена на рисунке 5.
27 U
2 U Патч панель
1 U APC Smart-UPS 2200VA
2 U Маршрутизатор ZyXEL GS-4024F
3 U IBM x3550 Express Почтовый сервер
3 U IBM x3550 Express Файл-сервер
3 U IBM x3550 Express Сервер БД
3 U IBM System Storage DS3200
D-Link DCM-202
Серверная
МФУ
Brother DCP-9010CN
АРМ администратора
СКУД
ЛВС предприятия
D-Link DES-1016A
3 U Сервер СКУД, СУБД
К городской АТС
МФУ
Brother DCP-9010CN
D-Link DES-1016A
МФУ
Brother DCP-9010CN
D-Link DES-1016A
МФУ
Brother DCP-9010CN
D-Link DES-1016A
D-Link DES-1016A
D-Link DES-1016A
Служба ИБ
D-Link DES-1016A
Internet
АТС
Siemens HiPath 3000
Отдел кадров
Финансовый отдел
ИТ-отдел
Бухгалтерия
Отдел логистики
Call-центр
Отдел маркетинга
Отдел продаж
D-Link DES-1016A
Рисунок 5 - Структурная схема технической архитектуры предприятия
Для построения ЛВС используются маршрутизатор ZyXEL GS-4024F,
физически расположенный в серверной комнате, а также неуправляемые
коммутаторы D-Link DES-1016A, расположенные в соответствии со схемой
расположения сетевого оборудования, из расчета 1 коммутатор на 16 рабочих
мест.
53
В сети выделено 2 сегмента:
-серверный сегмент;
- пользовательский сегмент.
Схема используемой программной архитектуры представлена на
рисунке 6.
TCP/IP
Сервер
1С Бухгалтерия 2.0
MS Office 2007
McAfee Active
Protection
Outpost Security
Suite Service
Windows 7 Professional Edition 32 bit
1С Управление
торговлей
MS Office 2007
McAfee Active
Protection
Outpost Security
Suite Service
Hidden
Administrator
MS Office 2007
McAfee Active
Protection
Outpost Security
Suite Service
TCP/IP
TCP/IP
TCP/IP
АРМ сотрудников ИТ-
отдела
АРМ бухгалтеров
АРМ сотрудников
McAfee Active
Protection
Lotus
Windows 7 Professional Edition 32 bit
Windows 7 Professional Edition 32 bit
Сервер
Бастион-Elsys
RS-482
Бастион-Elsys
К сетевым контроллерам
АРМ администратора СКУД
Windows 7 Professional Edition 32 bit
MS Office 2007
McAfee Active
Protection
Outpost Security
Suite Service
Windows 7 Professional Edition 32 bit
MS Office 2007
McAfee Active
Protection
Outpost Security
Suite Service
АРМ контролера СКУД
Бастион-Elsys
Сервер СКУД
FreeBSD
Oracle
Рисунок 6 - Схема программной архитектуры
Согласно представленной схеме, на АРМ пользователей будет
установлена операционная система Windows 7 SP2, а Windows Server 2008
Enterprise Edition будет выступать в качестве серверной.
MS Office 2010, включающий в себя MS Word 2010, MS Excel 2010
будет установлен в качестве пакета офисных приложений. Помимо этого, на
АРМ будет осуществлена установка почтового клиента MS Outlook 2010.
Обозревателем страниц Интернет будет браузер MS Internet Explorer 8.0.
В комплекте серверами поставляется специализированное программное
обеспечение - IBM Director 6.1 и IBM Systems Director Active Energy Manager.
54
Для организации выделенного файлового сервера и сервера печати
используется Windows Storage Server 2003 R2, предназначенный для
построения высоконадежных, легко интегрируемых и экономичных сетевых
устройств хранения. Windows Storage Server 2003 R2 является идеальным
решением для консолидации файловых серверов, позволяющим организовать
централизованное управление устройствами хранения на основе политик и
значительно снизить эксплуатационные расходы.
Для автоматизации деятельности бухгалтерии используется
программный комплекс 1С Бухгалтерия 2.0, для автоматизации деятельности
отдела продаж – 1С Управление торговлей. Для хранения данных
используется СУБД Oracle Standard Edition One. Таким образом, вся
информация, которая является информационными активами, хранится в этих
базах данных.
Для защиты от вирусов на предприятии используется McAfee Active
Protection.
Кроме указанных мер, в целях обеспечения информационной
безопасности в компании разработана и применяется система
видеонаблюдения. Система построена на использовании видеокамер
Panasonic WV-BP334.
3.2 Определение информационных активов и угроз для них
Информационный актив подразумевает любые данные независимо от
их вида и представления, которые имеют ценность для компании и находятся
в ее распоряжении. У каждой фирмы свои наборы активов, которые
относятся к тому или иному типу, например:
• Персональная информация;
• Стратегические данные, которые важны для достижения бизнес-
цели;
• Инновации;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран