Диплом: Разработка политики информационной безопасности для автоматизированных информационных систем в защищенном исполнении

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
52
локальную папку, копируется на учтенный и разрешенный к использованию
установленным порядком носитель информации папка обновлений
антивирусных баз.
- Папка обновлений копируется на компьютер защищенного сегмента,
являющегося депозитарием обновлений антивирусных баз.
- Проводится ручное обновление антивирусных баз компьютера-
депозитария с его последующей перезагрузкой.
- В случае успеха обновления антивирусных баз проводится ручное
обновление баз на втором АРМ и на нем проводится обработка информации
с использованием учтенного носителя.
Не смотря на кажущуюся избыточность схемы мы получаем:
- существенное снижение затрат на приобретение антивирусного
обеспечения (ориентировочный эффект снижение трат не менее в два раза)
- повышение скорости работы системы в связи с высвобождением
ресурсов вычислительных машин.
- минимизация возможности парализации работы типового сегмента из
за некорректного срабатывания средств защиты.
Увеличение временных затрат на работу администратора безопасности
системы из-за необходимости ручного приема обновлений на двух
компьютерах вычислительной сети является незначительным, по сравнению
с получаемым эффектом, недостатком.
В случае обхода пользователями средств защиты для использования
носителя информации на компьютерах без антивируса и с последующим
заражением текущего АРМ либо всей сети типового сегмента это будет
обнаружено либо при попытке заражения по сети компьютера с антивирусом,
который сразу же локализует источник заражения, либо при штатной
проверки контрольных сумм программ внутреннего АРМ.
При этом средствами Secret Net 7 со значительной вероятностью будет
однозначно определен нарушитель политик безопасности с соответствующей
53
отметкой в журналах безопасности.
Не требуется изменение механизмов и должностных регламентов
сотрудников типового органа ЗАГС, не являющихся администраторами
безопасности в типовом сегменте.
3.1.2. Оптимизация работы средств защиты информации в ИС без
использования технических средств непосредственно размещенных на
компьютерах ИС
Для обеспечения необходимого уровня безопасности в настоящее
время все органы ЗАГС обеспечены физической охраной. Однако, учитывая
нестандартные конфигурации помещений органов ЗАГС, охране, для
эффективного исполнения своих должностных обязанностей требуется
система видеонаблюдения. Специфика работы сотрудника ЗАГС в
настоящий момент состоит в том, что достаточно часто, не смотря на
наличие информации в информационной системе, требуется сверка
имеющейся информации с бумажным носителем.
Это требует от сотрудника покидания кабинета для захода в архив,
розыска необходимой информации и ее сверки. В этот момент у гражданина
возникает потенциальная возможность не санкционированного доступа к
информационной системе. Решением данной проблемы служит организация
производственного процесса, когда в каждом из помещений ведется
видеофиксация и проводится визуальный контроль действий граждан
сотрудником охраны.
В помещениях, где оказываются государственные услуги гражданам,
сектора видимости камер определяют так, чтобы не допускать утечки
видовой информации.
Угрозы утечки информации по каналам побочных электромагнитных
излучений и наводок в данной информационной системе являются
незначительными.
54
Для защиты от повреждения АРМ при бросках напряжения
рекомендуется использовать источники бесперебойного питания.
С целью не допущения искажения информации в информационной
системе бумажный вариант актовых записей граждан, являющихся основным
содержимым баз данных ИС, в настоящее время формируется в двух
экземплярах. Второй бумажный экземпляр передается системно в Главное
управление ЗАГС Московской области установленным порядком.
Механизм апостилирования (международная стандартизированная
форма заполнения сведений о законности документа для предъявления на
территории стран, признающих такую форму легализации) организован
исключительно в Главном управлении ЗАГС Московской области. Для
выполнения этой государственной услуги наличествует реестр образцов
подписей всех уполномоченных на право подписи с образцами подписей с
1950 года.
3.2. Характеристика источников угроз несанкционированного доступа в
информационной системе персональных данных и мероприятия по их
устранению связанные с действиями нарушителя
3.2.1. Анализ возможностей внешнего нарушителя и доработка методов
противодействия
Возможности внешнего нарушителя ИС типового сегмента ограничены
в связи с отсутствием подключений типового сегмента к каким- либо сетям
передачи данных. Для него наиболее реализуемым остается возможным
получение несанкционированного доступа к информации с использованием
методов социальной инженерии, характерной особенностью которой
является не использование специализированных технических средств.
Технических средств защиты от подобного способа получения доступа к
информации не существует[12], для профилактики защиты от подобных
действий требуется проводить систематические занятия с сотрудниками
55
органов ЗАГС, на которых рассказывается о подобных методах получения
информации. Фиксируются неоднократные попытки по телефону получить
информацию о гражданах, сроках и времени получения услуг определенного
гражданина на брак и развод. Сотрудникам органа ЗАГС запрещено
предоставлять подобную информацию без проведения идентификации
личности обратившегося.
Разработан следующий алгоритм:
Первичная идентификация проводится при запросе фамилии, имени,
отчества обоих (при наличии) заявителей и вида услуги в текущем органе
ЗАГС.
В случае успешного проведения первичной идентификации задаются
дополнительные вопросы, а именно:
- в случае подачи заявления с помощью порталов Государственных и
муниципальных запрашивается идентификационный номер заявления,
доступный гражданину в личном кабинете порталов и дату подачи
обращения с портала;
- в случае личной подачи заявления - дату подачи заявления в орган
ЗАГС и контактные данные.
При не способности гражданина предоставить необходимую
информацию по телефону ему рекомендуется явиться лично в орган ЗАГС с
документом, удостоверяющим личность для получения информации.
3.2.2. Анализ возможностей внутреннего нарушителя и доработка
методов противодействия
Возможности внутреннего нарушителя существенным образом зависят
от действующих ограничительных факторов. Из числа таких факторов
основным является реализация комплекса режимных и организационно-
технических мер, направленных на предотвращение и пресечение
несанкционированных действий, в том числе по подбору и расстановке
56
кадров, допуску физических лиц в помещение, в которых расположен
АРМ,[41] (рисунок 12.)
1- Общедоступная территория.
2- Территория приема сотрудниками населения.
3- Доступ только сотрудников.
Рисунок 12 Разграничение уровня доступа зон в помещение органа ЗАГС
В первой зоне могут находиться все лица, пришедшие в орган ЗАГС.
Сотрудниками охраны контролируется соблюдение общепринятых правил
поведения и предотвращается нарушение общественного порядка.
Во второй зоне посетители органа ЗАГС могут находиться для
получения государственных услуг исключительно в присутствии
сотрудников органа ЗАГС. Расположение мебели, изображений экрана
размещается так, чтобы максимально затруднить утечку информации по
визуальному каналу. На окнах устанавливаются решетки и обязательно
повешены закрытые жалюзи.
Доступ к третьей зоне имеют исключительно сотрудники органа ЗАГС,
либо лица, чье присутствие согласовано с администратором безопасности и
внесена отметка в соответствующие журналы допуска. Помещение в
обязательном порядке оборудуется охранно-пожарной сигнализацией и
системой пожаротушения порошкового типа во избежание повреждения
хранящегося информационного ресурса во время устранения возгорания.
1
3
2
2
2
57
Внутреннего нарушителя ИС можно условно разделить на пять групп в
зависимости от способа и полномочий доступа системы [11]
К первой группе относятся сотрудники, не являющиеся
зарегистрированными пользователями и не допущенные к работе в ИС, но
имеющие санкционированный доступ в помещение с работающей ИС в
пределах контролируемой зоны. К этой категории нарушителей относятся
посетители органа ЗАГС, сотрудники различных структурных подразделений
предприятий: энергетики, сантехники, уборщицы, сотрудники охраны и
другие лица, обеспечивающие нормальное функционирование типового
сегмента.
Лицо данной группы может:
- располагать именами и вести выявление паролей зарегистрированных
пользователей;
- попытаться изменить конфигурацию технических средств обработки,
внести программно-аппаратные закладки и обеспечивать съем информации,
используя непосредственное подключение к техническим средствам
обработки информации в случае кратковременного отсутствия в кабинете
сотрудника органа ЗАГС .
Для усиления контроля и последующего анализа допуск людей из
первой группы, но не работающих там системно (например представители
аварийно-диспетчерских служб, приехавших на устранение аварии) в места
работы ИС в дополнение к существующим правилам предлагается
осуществлять доступ исключительно с разрешения администратора
информационной безопасности центрального аппарата с отметкой в журнале
доступа на объект о данных посетителя и о лице, разрешившим доступ.
Системно работающие сотрудники первой группы осуществляют
исполнение своих должных обязанностей либо под контролем сотрудников
из третьей, четвертой групп внутреннего нарушителя, либо результаты
исполнения их служебных обязанностей контролируются средствами
58
объективного контроля (например видеозаписью)
Мероприятия по контролю за действиями остальных членов данной
группы заключаются в контроле за перемещениями в рамках правил зон
разграничения помещений типового сегмента.
Ко второй группе относятся зарегистрированные пользователи ИС,
осуществляющие ограниченный доступ к системе с рабочего места. К этой
категории относятся сотрудники ЗАГС, имеющие право доступа к локальным
ресурсам для выполнения своих должностных обязанностей.
Лицо данной группы:
- обладает всеми возможностями лиц первой категории;
- знает, по меньшей мере, одно легальное имя доступа;
- обладает всеми необходимыми атрибутами (например, паролем),
обеспечивающим доступ к ИС и средствам вычислительной техники;
Мероприятия по контролю за действиями данной группы наиболее
проработаны в действующей модели защиты - матрица доступа к ресурсам
ИС жестко определяет круг обязанностей, запрет распечатки из ИС списков и
систематизированных массивов информации на программном уровне,
действующие должностные регламенты однозначно определяют действия
сотрудника и его полномочия.
Многофакторная система парольной защиты - отдельно на доступ к
вычислительному средству, включенному в локальную сеть
информационной системы, и отдельно на доступ к ресурсам ИС, запрет на
доступ к компьютерам, не входящих в ИС, но подключенных к глобальным
информационным сетям, ограничение доступа к ключевым носителям,
использующимся для шифрования передаваемой во внешние системы
информации обеспечивают достаточный уровень информационной
безопасности и механизмов предотвращения попыток осознанных утечек
информации со стороны второй группы.
Незначительные доработки механизмов защиты, в части полного
59
запрета использования внешних средств носителей предлагались в разделе
технических средств защиты.
К третьей группе относятся зарегистрированные пользователи ИС с
полномочиями администратора безопасности типового сегмента.
Лицо данной группы:
- обладает достаточно значительной, относительно сотрудников второй
группы информацией о системном и прикладном программном обеспечении,
используемом в типовом сегменте ИС;
- обладает информацией о технических средствах защиты и
конфигурации типового сегмента ИС;
- имеет доступ к средствам защиты информации, а также к отдельным
элементам контроля, используемым в типовом сегменте ИС;
- имеет доступ ко всем техническим средствам сегмента ИС;
- обладает правами конфигурирования и административной настройки
некоторого подмножества технических средств сегмента ИС.
Мероприятия по контролю за действиями данной группы
осуществляются благодаря наличию скрытых журналов с отдельной
парольной защитой, доступ к которым наличествует у представителей
четвертой группы и у контролирующих деятельность по защите информации
органов, учитывая, что сохранение возможности доступности
санкционированного предоставления информации, очень актуально для
рассматриваемой информационной системы и в связи с тем, что
должностными регламентами предоставление услуг гражданам в
предусмотрено в день обращения, в каждом типовом сегменте определено
двое сотрудников, обладающими такими полномочиями:
- Руководитель территориального структурного подразделения ЗАГС.
- Сотрудник, наиболее компетентный в конкретном территориальном
структурном подразделении в области информационных технологий.
Организационно штатными мероприятиями предусматривается, что в
60
штатном режиме работы органа ЗАГС обязательно во время рабочего
процесса в органе ЗАГС наличествует как минимум один сотрудник из
третьей группы. Доступ к компьютерам, не подключенным к ИС, но
имеющих доступ к глобальным сетям, хранение и доступ к ключевым
носителям информации разрешен в территориальном структурном
подразделении исключительно членам третьей группы.
К четвертой группе относятся зарегистрированные пользователи ИС с
полномочиями администратора безопасности всех систем Главного
управления ЗАГС, отвечающего за соблюдение правил разграничения
доступа, за генерацию ключевых элементов, контроля смены паролей,
криптографическую защиту информации. Администратор безопасности
осуществляет аудит средств защиты типовых сегментов в рамках плановых
проверок объектов.[40]
Лицо данной группы:
- обладает полной информацией об ИС;
- имеет доступ к средствам защиты информации и протоколирования и
к части ключевых элементов ИС;
- имеет права доступа к конфигурированию технических средств сети,
в том числе и контрольных (инспекционных).
- имеет доступ к средствам защиты информации, журналам
безопасности, а также к отдельным элементам, используемым в сегменте ИС;
- имеет доступ ко всем техническим средствам сегмента ИС;
- обладает правами конфигурирования и административной настройки
технических средств сегмента ИС.
К данной группе в Главном управлении ЗАГС относится очень
ограниченный круг лиц, который непосредственно контролируется
руководством Главного управления ЗАГС.
Мероприятия по контролю за действиями данной группы требуют у
проверяющих значительных знаний в области информационной
61
безопасности, поэтому предполагается, что руководство Главного
управления ЗАГС привлекает для контроля сотрудников другого областного
министерства, на которое законодательно возложено контроль за
соблюдением мероприятий на территории Московской области в сфере
информационной безопасности
К пятой группе относятся лица из числа программистов -
разработчиков сторонней организации, являющихся поставщиками
программного обеспечения и лица, обеспечивающие его сопровождение на
объекте размещения ИС.
Лицо данной группы:
- обладает информацией об алгоритмах и программах обработки
информации в ИС;
- обладает возможностями внесения ошибок, не декларированных
возможностей, программных закладок, вредоносных программ в
программное обеспечение ИС на стадии его разработки, внедрения и
сопровождения;
- может располагать любыми фрагментами информации о ТС
обработки и защиты информации в ИС.
Мероприятия по контролю за действиями данной группы
пользователей предусматривают ограничение доступа к действующим
сегментам ИС исключительно в присутствии сотрудников из третьей и
четвертой группы, предоставление технических заданий, согласованных со
специалистами, эталонных обезличенных тестовых баз данных и
контрольных примеров для доработок информационной системы
сотрудниками четвертой группы. Сотрудники четвертой группы проводят
первичный анализ замечаний и предложений в части работы действующей
информационной системы, и, после анализа доводят до специалистов пятой
группы актуальные замечания и предложения.
Обновление программного продукта, проверка на соответствие

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран