Диплом: Разработка политики информационной безопасности для автоматизированных информационных систем в защищенном исполнении

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
42
2.2.6. Информация о путях и способах поступления информации в
информационную систему и ее сегменты
Информация может поступать в ИС с помощью ручного ввода
работниками (служащими) Главного управления записи актов гражданского
состояния Московской области, а также на съёмных учтенных машинных
носителях информации.
Коммутация и взаимодействие серверного сегмента и клиентского
сегмента происходит при помощи локальных линий передачи данных типа
Ethernet.
Доступ к ИС получают работники (служащие) Главного управления
записи актов гражданского состояния Московской области в соответствии с
утвержденными должностными регламентами.
Активное оборудование является оборудованием оператора ИС и
находится в пределах контролируемой зоны ИС.
2.2.7. Состав и схемы размещения средств защиты информации,
используемых на объекте информатизации
Состав средств защиты информации, используемых на объекте
информатизации, представлен в таблице 3.
Таблица 3 – Состав средств защиты информации, входящих в состав ИС
Тип средства защиты
информации
Наименование
средства защиты
информации
Сведения о
сертификате
Место установки
Средство антивирусной
защиты
Kaspersky Endpoint
Security 10
Сертификат
соответствия ФСТЭК
России № 3025
Клиентская и
серверные части ИС
Система защиты
информации от
несанкционированного
доступа
Secret Net 7
Сертификат
соответствия ФСТЭК
России № 2707
Клиентская часть
ИС
Средство доверенной
загрузки
Соболь, вер. 3.0
Сертификат
соответствия ФСТЭК
России № 1967
Серверная часть ИС
43
2.2.8. Особенности обработки, хранения, удаления информации, а так же
доступа к информации
Основным принципом обеспечения отказоустойчивости является
принцип дублирования всех основных компонентов системы.
Обеспечивается это резервированием практически всех составляющих
инфраструктуры, в том числе сетевых и серверных.
Достижение высокой степени отказоустойчивости уровня ядра сетевой
инфраструктуры и подключений к нему достигается за счёт:
‒ полного резервирования оборудования серверного сегмента ИС
на каждой площадке использования;
‒ полного резервирования подключений к уровню канальной
агрегации ИС;
‒ полного резервирования подключений клиентского сегмента ИС
к серверному сегменту ИС.
Организационные и технические меры по защите материальных
носителей информации и средств вычислительной техники, участвующих в
обработке информации ограниченного доступа и порядок выполнения
данных были определены на этапе технического проектирования системы
защиты информации ИС.
2.2.9. Перечень защищаемых ресурсов Сегмента информационной
системы
Основными ресурсами, подлежащим защите в типовом сегменте
являются сама база данных типового сегмента, Средства настройки и
управления системы защиты информации АИС и
Средства настройки и управления системы защиты информации
типового сегмента реализуют следующие меры:
- идентификации и аутентификации субъектов доступа и объектов
доступа;
44
- управления доступом субъектов доступа к объектам доступа;
- ограничения программной среды;
- защиты машинных носителей информации;
- регистрации событий безопасности;
- антивирусной защиты;
- обеспечения целостности информационной системы и информации;
- защиты технических средств
Разрешительная система доступа к ресурсам отображена в таблице 4.
Таблица 4 – Разрешительная система доступа к ресурсам
Наименование (тип) ресурса
Права пользователей по доступу к
ресурсам
Типовой сегмент
Администратор
безопасности
Пользователь
База данных
REWA
-
Средства настройки и управления системы
защиты информации типового сегмента ИС
REWA
-
Устройства ввода-вывода АРМ
REWA
RW
2.2.10. Порядок взаимодействия типового сегмента с другими типовыми
сегментами информационной системы
Установка и изменение конфигурации ПО, установленного на серверах,
предназначенного для взаимодействия, выполняются по согласованию с
администратором безопасности.
Установку и изменение конфигурации клиентского программного
обеспечения.), предназначенного для взаимодействия с сетью общего
пользования, выполняет администратор безопасности.
При обнаружении фактов использования, не рекомендованного ПО,
администратор безопасности отключает рабочее место сотрудника, ставит об
этом в известность непосредственного руководителя данного сотрудника.
45
При предоставлении сотрудникам информационных сервисов
администратор безопасности исходит из принципа минимальных
привилегий, т.е. предоставление доступа того набора функций который
требуется пользователю в связи с выполнением им служебных обязанностей.
В целях выявления нарушений требований безопасности
администратор безопасности, осуществляет полный мониторинг
принимаемой из Сети и передаваемой в Сеть информации (в том числе на
наличие вредоносного ПО).
На технических средствах ИС находиться программное обеспечение
только в той конфигурации, которая необходима для выполнения работ по
осуществлению актов гражданского состояния. Состав может
корректироваться в случае возникновения необходимости использования
дополнительных средств с обязательной фиксацией изменения конфигурации
в отдельном журнале.
Установку программного обеспечения, обеспечивающего
функционирование типового сегмента, выполняют уполномоченные
специалисты под контролем администратора безопасности. Пользователи ИС
не имеют права производить самостоятельную установку и модификацию
указанного программного обеспечения, однако могут обращаться к
администратору для проведения его экспертизы на предмет улучшения
характеристик, наличия "вирусов", замаскированных возможностей
выполнения непредусмотренных действий. Вся ответственность за
использование не прошедшего экспертизу и не рекомендованного к
использованию программного обеспечения целиком ложится на пользователя
ИС. При обнаружении фактов такого рода администратор обязан логически
(а при необходимости - физически вместе с включающей подсетью)
отключить рабочее место абонента от ЛВС и поставить об этом в известность
руководство.
СЗИ НСД, устанавливаемая на автономную ПЭВМ, рабочие станции и
46
серверы внутренней ЛВС предприятия при обработке на них
конфиденциальной информации, осуществляет:
- идентификацию и аутентификацию пользователей при доступе к
автономной ПЭВМ, рабочим станциям и серверам внутренней ЛВС по
идентификатору и паролю;
- контроль доступа к ресурсам автономной ПЭВМ, рабочих станций и
серверов внутренней ЛВС на основе дискреционного принципа;
- регистрацию доступа к ресурсам автономной ПЭВМ, рабочих станций
и серверов внутренней ЛВС, включая попытки НСД;
Настройки СЗИ НСД запрещают запуск пользователем произвольных
программ, не включенных в состав программного обеспечения ИС.
Модификация конфигурации программного обеспечения ИС доступна
только со стороны администратора безопасности.
Средства регистрации и регистрируемые данные недоступны для
пользователя.
СЗИ НСД является целостной, т.е. защищенной от
несанкционированной модификации и не содержащей путей обхода
механизмов контроля системой.
Тестирование всех функций СЗИ НСД с помощью специальных
программных средств проводится не реже одного раза в год.
Технические средства ИС размещены либо в отдельном помещении
(при автономной ПЭВМ), либо в рабочих помещениях пользователей с
принятием организационных и технических мер, исключающих
несанкционированную работу. В этих помещениях технические средства
защищены с точки зрения электроакустики. Мониторы отвернуты от окон,
либо используются жалюзи. В нерабочее время помещение сдается под
охрану.
В целях контроля за правомерностью использования ИС и выявления
нарушений требований по защите информации осуществляется анализ на
47
наличие защищаемой информации в незашифрованном виде, принимаемой
из внешних сетей и передаваемой во внешнюю информации, наличие
"вирусов".
К работе в качестве пользователей ИС допускается круг лиц,
ознакомленных с требованиями по взаимодействию с другими
пользователями и обеспечению при этом безопасности информации и
допускаемых к самостоятельной работе после сдачи соответствующего
зачета.
Типовой пользователь обязан:
- знать порядок регистрации и взаимодействия в Сети;
- знать инструкцию по обеспечению безопасности информации на ИС;
- знать правила работы со средствами защиты информации от НСД,
установленными на ИС (серверах, рабочих станциях ИС);
- уметь пользоваться средствами антивирусной защиты;
Входящие и исходящие сообщения (файлы, документы), а также
используемые при работе с внешними системами носители информации
учитываются в журналах несекретного делопроизводства. При этом на
корпусе носителя информации наносится соответствующая маркировка,
однозначно определяющий носитель.
При работе в ИС категорически запрещено:
- подключать технические средства (серверы, рабочие станции),
имеющие выход в другие сети передачи данных, к другим техническим
средствам (сетям)
- изменять состав и конфигурацию программных и технических
средств ИС без санкции администратора безопасности и аттестационной
комиссии;
- производить отправку данных без соответствующего разрешения
руководителя территориального структурного подразделения органа ЗАГС,
либо администратора безопасности типового сегмента;
48
- использовать носители информации с маркировкой на рабочих местах
других систем (в том числе и автономных ПЭВМ) без соответствующей
санкции.
Контроль за выполнением мероприятий по обеспечению безопасности
информации в ИС возлагается на администраторов безопасности,
руководителей соответствующих подразделений, определенных приказом.
Таким образом, учитывая комплекс мероприятий и нормативных
документов, используемая ИС является информационной системой в
защищенном исполнении предназначенной для обработки персональных
данных.
49
ГЛАВА 3. ОПТИМИЗАЦИЯ ПОЛИТИКИ
ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ДЛЯ
АВТОМАТИЗИРОВАННЫХ СИСТЕМ В ЗАЩИЩЕННОМ
ИСПОЛНЕНИИ В ГЛАВНОМ УПРАВЛЕНИИ ЗАГС
МОСКОВСКОЙ ОБЛАСТИ
Текущая политика информационной безопасности, рассмотренная в
главе 2 в достаточной мере обеспечивает необходимый уровень защиты
данных, однако, учитывая постоянно совершенствуемые способы
несанкционированного доступа к информации, имеет потенциал к
улучшению для эффективного противодействия новым методам получения
информации не уполномоченными на то лицами.
3.1 Модернизация системы технических и программных средств защиты
от несанкционированного доступа
3.1.1. Оптимизация использования текущих средств защиты АРМ
Актуальная модель защиты от несанкционированного доступа
подразумевает, что программными средствами защиты на рабочих станциях
пользователей выступает связка средства антивирусной защиты (Kaspersky
Endpoint Security 10) и система защиты информации от
несанкционированного доступа Secret Net 7 (рисунок 11).
Анализируя функциональные возможности данных продуктов мы
видим существенное дублирование функционалах [37], а именно:
- контроль запуска программ - наличествует в обеих системах
- контроль устройств - наличествует в обеих системах
- Мониторинг системы на наличие изменений ключевых программных
файлов - наличествует в обеих системах
При этом, по сути только изменен подход и меры реагирования в
50
каждом из компонентов защиты[38].
Коммутирующее
оборудование
АРМ
пользователя
АРМ
пользователя
Помещения отдела
ЗАГС Московской области
Сервер
Рисунок 11 – Схема АИС ГУ ЗАГС МО
Kaspersky Endpoint Security 10 проводит не только контроль но и
анализирует произошедшие изменения на предмет деструктивного
воздействия, Secret Net 7 блокирует не санкционированные явно
администратором безопасности изменения в ключевых компонентах
системы.
Kaspersky Endpoint Security 10 дополнительно требует
систематического обновления сигнатур баз известных вирусов, ежегодного
продления лицензии, причем лицензирование требует оплаты лицензии на
право пользования для каждого из компьютеров информационной системы и,
наиболее опасное для любой защищенной информационной системы
действие - при лечении зараженных файлов от не всегда удается сохранить
их целостность, что может привести к искажению хранимой информации.
Учитывая, что типовой сегмент АИС ГУ ЗАГС МО является
автономным контуром, отключенным от стандартных источников получения
обновлений антивирусного пакета получаем систему со следующими
функциональными недостатками
- не гарантированный комплект актуальных сигнатур антивирусных
баз,
51
- постоянное использование ресурса на дублирование функционала на
каждом рабочем месте информационной системы, либо благодаря тонкой
настройке компонентов защиты, использование ресурсов компьютера на
хранение однозначно невостребованных функциональных модулей одного из
средств защиты
- потенциальная возможность конфликта средств защиты при
выполнении одной из дублирующих функций.
- возможность утери информации, либо полное прекращение
функционирования компьютера из-за некорректного срабатывания
антивируса при определении деструктивного воздействия и дальнейшего его
устранения антивирусом.
В результате работы мы получаем снижение производительности
компьютеров пользователей в информационной системе с потенциальной
возможностью массового выхода их из строя в результате работы
антивируса.
Для решения данной проблемы предлагаются следующие мероприятия.
- на всех АРМ пользователя системы, кроме двух, удаляется средство
антивирусной защиты
- средствами Secret Net 7 администратором безопасности блокируется
использование внешних носителей информации на всех компьютерах без
антивируса.
- на одном из компьютеров с установленным Kaspersky Endpoint
Security 10 выделяется место для хранения файлов обновлений и
настраиваются пути обновления антивируса второго АРМ с антивирусом и
сервера на данную папку.
Перед началом использования носителей информации администратор
безопасности типового сегмента проводят следующие действия:
- с компьютера внешней сети, на котором так же установлена версия
Kaspersky Endpoint Security 10 и настроено копирование обновлений в

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран