Диплом: Разработка политики информационной безопасности для автоматизированных информационных систем в защищенном исполнении

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
22
- нарушение доступности.
2. По принципу воздействия:
- с использованием доступа;
- с использованием скрытых каналов.
Рисунок 6 - Классификационные признаки угроз безопасности
автоматизированных систем
Главное отличие второго от первого заключается в том, что воздействие
с использованием доступа основывается на анализе побочных эффектов при
взаимодействии двух субъектов, в то время как воздействие, основанное на
втором принципе наименьшей информативности оказывается более сложным
при обнаружении и тем более при устранении.[22].
3. По характеру воздействия:
- активные,
- пассивные.
Первые ведут к изменению состояния системы, и могут быть
осуществлены либо с использованием доступа, либо с использованием
скрытых каналов. Примером пассивного воздействия могут быть
прослушивания линии связи. В отличие от первого, оно не приводит к
изменению состояния системы.
23
4. По причине появления используемой ошибки защиты:
- ошибки управления системой защиты (политика безопасности
автоматизированных систем полностью не учитывает все возможные угрозы);
- ошибки проектирования системы защиты;
- ошибки кодирования, возникающие на этапе реализации алгоритма
(скрытые возможности ПО и ошибки в программном коде, из-за которых
вероятно не декларированное поведение элементов компьютерной системы).
5. По способу воздействия на объект атаки:
- непосредственное воздействие на объект атаки;
- воздействие на систему разрешений, т.е. несанкционированные
действия направлены на права законного пользователя, после чего
осуществляется санкционированный доступ к объекту. Примером может
служить захват привилегий;
- опосредованное воздействие, через промежуточные объекты или
субъекты[32].
6. По используемым средствам атаки:
- с использованием штатного программного обеспечения, результаты
данного воздействия предсказуемы, так как в нем все достаточно изучено и
документировано, информация об известных ошибках и скрытых
возможностях относительно доступны
- с использованием специально под конкретную задачу разработанного
ПО, результаты воздействия трудно обнаружить.
7. По состоянию объекта атаки:
- при хранении объекта;
- при передаче объекта;
- при обработке объекта.
Применение данной классификации угроз информационной
безопасности при разработке политики безопасности автоматизированных
систем на практике позволит формировать обоснованные требования к
24
системе защиты, способной противодействовать существующим или
возможным угрозам.
1.3. Меры противодействия угрозам безопасности в
автоматизированных системах
На настоящий день разработан и внедрен значительный перечень
различных средств защиты информации. В связи с постоянным ростом числа
угроз автоматизированным системам, данный перечень только расширяется.
В текущем разделе будут систематизированы меры защиты в
автоматизированных системах на основе классификации возможных угроз,
представленной в подглаве 1.2.
В российской научной школе существует достаточное количество
материалов, посвященных вопросам классификации способов, разработки
методик и алгоритмов эффективного построения систем защиты информации
в автоматизированных системах.
Первую группу работ составляют теоретические статьи с
математическим подходом к обоснованию моделей и методик построения
систем защиты. К таким можно отнести труды И.Ю. Попова и А.Д. Наумова,
которые предлагают метод оценки соответствия обеспечения безопасности
персональных данных в информационных системах требованиям
регулятора[26]. Рассматриваемый метод способен выявить проблемы в
спроектированной ИСПДн и получить оценку соответствия согласно
требованиям проверяющих организаций. Как утверждают авторы,
разработанный метод может найти применение для специалистов,
осуществляющих аудит защиты ПДн с целью обоснования необходимости
создания (модернизации) системы защиты ПДн.
Вторую группу работ составляют научно-практические статьи, в
которых основное внимание уделяется рассмотрению вопросов применения
конкретных способов защиты информации для нейтрализации определённых
25
угроз. Например, Скурлаев С. В. и Соколов А. Н. являются авторами ряда
работ по исследованию защищённости автоматизированных систем класса
2А и 3А. В частности, в одной из них проводится исследование применения
технологии Windows To Go в автоматизированных системах классов 2А и 3А
с сертифицированными средствами защиты информации [29], в другой -
рассматриваются технические решения, применяемые для защиты от
несанкционированного доступа в системах классов 3А и 2А[30].
Стоит отметить, что вопросы классификации способов и методов
защиты информации в АС нашли широкое отражение не в научных статьях, а
в базовых учебных пособиях и монографиях Шаньгина В.Ф, Загинайлова
Ю.Н. и ряда других. Труды данных авторов являются базовой основой
предложенной ниже классификации мер защиты в автоматизированных
системах.
Условно средства защиты информации можно разделить на
формальные и неформальные. К формальным относятся такие средства,
которые выполняют свои функции по защите преимущественно без участия
человека. К неформальным относятся средства, основу содержания которых
составляет целенаправленная деятельность людей. Формальные средства
составляют технические средства, нормативно-правовые и морально-
этические. [13]
Нормативно-правовые включают в себя законы и другие нормативно-
правовые акты, а также механизмы их реализации, регламентирующие
отношения в информационной сфере государства и общества.
Морально-этические средства – правила и нормы поведения,
сложившиеся в обществе или коллективе, не закрепленные законодательно
или административно, но поддерживаемые в коллективах через традиции и
механизм общественного мнения. Соблюдение установившихся правил и
норм способствует защите информации и перекрытию некоторых каналов
утечки информации. [23].
26
Для эффективного использования средств защиты данной категории,
главным образом, необходимо создать морально-устойчивый и дружный
коллектив, доведя до них необходимые знания о мерах информационной
безопасности и системно актуализируя эту информацию.
На рисунке 7 представлен один из вариантов классификации средств и
методов защиты информации.
Рисунок 7 - Классификация средств и методов защиты информации в
автоматизированных системах
Организационные средства – правила, меры и мероприятия,
регламентирующие вопросы доступа, хранения, применения и передачи
информации, вводимые в действие административным путем с целью
перекрытия возможных каналов утечки информации [37].
Технические средства защиты – это совокупность технических
сооружений, средств и специальных органов их эксплуатирующих и
обслуживающих, которые препятствуют физическому проникновению
злоумышленников на объекты защиты, осуществляют защиту персонала,
27
материальных средств от противоправных воздействий и информации от
несанкционированного доступа.
По функциональному назначению технические средства защиты
подразделяются: на физические, аппаратные, программные и
криптографические.
Физические средства защиты информации включают в себя различные
инженерно-технические сооружения и средства, препятствующие
физическому проникновению злоумышленников на объекты защиты и
осуществляющие защиту персонала, материальных средств, информации от
дестабилизирующих факторов. [17]
Физическая защита информационных объектов начинается с анализа
внешних факторов, влияющих на безопасность объекта. Контролируется
расположение и удаление искусственных и естественных источников воды,
наличие и характер оборудования трубопроводов, канализации и т. п.
Обращается внимание на наличие грозозащиты, состояние земной
поверхности, удаление от воспламеняющихся, взрывоопасных и химически
опасных сооружений, на пути подхода и подъезда к объекту и их влияние на
безопасность и сохранность объекта.
Аппаратные средства включают различное техническое оборудование,
выполненное в виде отдельных электронно-механических, электронных
устройств и комплексов, обеспечивающих защиту информации, а также
устройств и блоков, встраиваемых в аппаратуру обработки и хранения
информации с целью ее защиты от НСД.
Аппаратное обеспечение средствами защиты операционной системы -
совокупность средств и методов, используемых для решения следующих
задач:
- управление оперативной и виртуальной памятью ЭВМ;
- распределение процессорного времени между задачами в
многозадачной операционной системе;
28
- синхронизация выполнения параллельных задач в многозадачной
операционной системе;
- обеспечение совместного доступа задач к ресурсам операционной
системы.
Перечисленные задачи в значительной степени решаются с помощью
аппаратно реализованных функций процессоров и других узлов компьютера.
Так же защита информации осуществляется через ограничение права
доступа к ней.
На рисунке 8 представлено одно из аппаратных средств
аутентификации и хранения данных eToken в нескольких вариантах
исполнения.
Рисунок 8 - Персональное средство строгой аутентификации и хранения
данных eToken
Программные средства защиты информации – это пакет специальных
программ или отдельные программы, реализующие функции защиты
информации в автоматизированной системе.
Программные средства защиты обеспечивают:
- регистрацию и контроль работы технических средств и
пользователей;
- идентификацию технических средств, задач, массивов и
пользователей;
- определение прав технических средств, задач и пользователей путём
установления паролей и подписей;
- контроль работы технических средств и пользователей;
29
- сигнализацию о несанкционированном доступе к информации или
действиях персонала;
- контроль устройств, программ защиты информации.
Криптографические средства – это математические и алгоритмические
средства защиты информации, передаваемой по сетям связи, хранимой и
обрабатываемой на ЭВМ с использованием методов шифрования. [15]
На рисунке 9 представлена модель криптографической системы
защиты информации.
Рисунок 9 - Модель криптографической системы защиты информации с
использованием простого ключа
Для криптографических методов защиты информации
принципиальным моментом является использование криптографического
ключа, под которым понимается некоторая секретная информация, известная
только пользователю (отправителю и получателю) информации. В
криптографических системах защищаемая информация подвергается
преобразованию по алгоритму, определяемому ключом.
При организации защиты данных в автоматизированных
информационных системах целесообразно применение комплексного
подхода. Построение комплексной системы информационной безопасности
включает как подготовку, разработку и внедрение технологических решений,
так и соответствующее организационное и нормативно-регламентное
30
обеспечение. При этом комплексная система информационной безопасности
должна удовлетворять следующим требованиям:
- непрерывность;
- плановость. Планирование осуществляется путем разработки
детальных планов защиты информации;
- целенаправленность;
- конкретность. Защите подлежат конкретные данные, объективно
подлежащие охране, утрата которых может причинить определенный ущерб;
- активность. Защищать информацию необходимо с достаточной
степенью настойчивости;
- надежность. Методы и формы защиты должны надежно перекрывать
возможные пути неправомерного доступа к охраняемой информации,
независимо от формы их представления, языка выражения и вида
физического носителя, на котором они закреплены;
- универсальность. В зависимости от вида канала утечки или способа
несанкционированного доступа его необходимо перекрывать, где бы он ни
проявился, разумными и достаточными средствами, независимо от характера,
формы и вида информации [37].
Подводя итог, следует отметить, что разработка адекватной политики
безопасности автоматизированной системы невозможна без максимального
полной информации о всех возможных угрозах и полноценного исследование
объекта защиты. Грамотное сочетание методов и средств защиты,
ранжирование объектов согласно степени вероятного ущерба, наличие
заранее подготовленных механизмов противодействия угрозам позволит
сформировать политику безопасности, которая будет полностью
удовлетворять современным требованиям и обеспечивать построение
комплексной системы защиты АС.
31
ГЛАВА 2. ОБЩЕЕ ОПИСАНИЕ И АНАЛИЗ ТЕКУЩЕГО
СОСТОЯНИЯ ИНФОРМАЦИОННОЙ СИСТЕМЫ В
ЗАЩИЩЕННОМ ИСПОЛНЕНИИ В ГЛАВНОМ
УПРАВЛЕНИИ ЗАГС МОСКОВСКОЙ ОБЛАСТИ
2.1. Назначение и краткое описание ИС
Объектом анализа является государственная информационная система
(ИС) «Автоматизированная информационная система Главного управления
ЗАГС Московской области (далее - ГУ ЗАГС МО) и территориальный
подразделений».
ИС предназначена для автоматизации деятельности органов ЗАГС,
обеспечивает возможность подачи, приема и обработки заявлений на
регистрацию актов гражданского состояния и оказание сопутствующих
услуг.[24]
ИС позволяет сотрудникам органов ЗАГС выполнять в
автоматизированном режиме основные технологические операции в сфере
регистрации актов гражданского состояния и оказания сопутствующих услуг
в соответствии с Федеральным законом от 15 ноября 1997 г. № 143-ФЗ «Об
актах гражданского состояния» и Федеральным законом от 27 июля 2010 г №
210-ФЗ «Об организации предоставления государственных и муниципальных
услуг».
2.1.1. Сведения об архитектуре системы
ИС в качестве программного обеспечения, обеспечивающего
автоматизацию делопроизводства в области регистрации актов гражданского
состояния, входит составной частью в информационные системы всех
органов ЗАГС Московской области. В органах ЗАГС Московской области
используются информационные системы двух типов:

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран