Диплом: Разработка политики информационной безопасности ООО "Труд"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
84
Web/URL-фильтрация в соответствии с категорированной базой URL-
адресов, характером содержимого и типом файлов.
Адресное блокирование коммуникаций Интернет червей, шпионского ПО
(spyware), Интернет-пейджеров (IM), клиентов файлообменных сетей (P2P),
приложений удаленного управления и туннелирования, потокового видео/аудио.
Блокирование подавляющего большинства (до 99.9%) нежелательных сообщений
(спама) с близким к нулевому уровнем ложных срабатываниям.
Блокирование шпионских приложений на 4-х уровнях:
Уровень 1: блокирование на уровне доступа (к категориям сайтов, заведомо
содержащих шпионские приложения).
Уровень 2: блокирование навязанной рекламы и предотвращение каскадной
переадресации ("drive-by").
Уровень 3: блокирование по сигнатурам.
Уровень 4: блокирование коммуникаций шпионских приложений. Для
обеспечения безопасности сети, подключенной к Интернет, и защиты от
современного вредоносного программного обеспечения, внедряемого в
Webконтент, традиционной URL-фильтрации уже недостаточно. Она защищает
только от заражения вредоносными программами, размещенными на известных
(категоризированных как зараженные) сайтах, путем блокирования доступа к этим
сайтам. В eSafe Web Security Gateway реализованы не только возможности
URLфильтрации, но и технологии защиты от различных видов вредоносного кода,
что позволяет полностью защитить сеть от любых вредоносных программ.
Функциональные возможности eSafe Web Security Gateway
Web/URL-фильтрация в соответствии с категорированной базой URL-
адресов, характером содержимого и типом файлов. (Подробнее)
Адресное блокирование коммуникаций:
Интернет червей;
Интернет-пейджеров (MSNMessenger, Mail.ru);
Клиентовфайлообменныхсетей (Skype, eDonkey2000, BitTorrent);
Приложений удаленного управления (GoToMyPC, Citrix, RADMIN);
Несанкционированного туннелирования (Hamachi, HOPSTER, HTTP-Tunnel);
85
Потокового видео/аудио
Блокирование шпионских приложений.
Проверка 100% HTML-кода Web-страницы на наличие вредоносных
скриптов, эксплойтов, других видов вредоносного кода в Web-страницах,
Webпочте.
Блокирование вирусов. Благодаря наличию сигнатурного и проактивного
антивируса, блокируется до 100% как известных, так и новых (zero-hour) вирусов.
Защита от эксплойтов. Проактивное блокирование попыток эксплуатации
уязвимостей в Web-трафике. eSafe Web Security Gateway SSL обладает наиболее
полным функционалом для анализа трафика внутри защищенных
криптографическими методами протоколов:
Прозрачное сканирование Web-трафика внутри защищенных
криптографическими методами протоколов (HTTPS, SSL, TLS).
Политика проверки сертификатов на уровне шлюза, позволяющая свести на
нет риск принятия недействительных сертификатов пользователями.
Автоматический отзыв сертификатов с поддержкой CRL и OCSP;
Возможность гибкой настройки политик фильтрации HTTPS-сайтов по базе
категоризированных URL-адресов.
Легкое (в один клик) управление цифровыми сертификатами.
Наличие базы корневых и подчиненных Удостоверяющих Центров (УЦ) с
возможностью их дополнения и категоризации по всей цепочке установленных
доверительных отношений.
Обработка исключений в режиме реального времени по URLадресам и
«отпечаткам» сертификатов.
Специальная схема администрирования сертификатов на стороне клиента.
Удобное администрирование «черных» и «белых» списков.
Обширный инструментарий для обработки нештатных ситуаций и ведения
отчетов.
Рассмотрим пример реализации предложенных мероприятий.
86
2.2.2. Контрольный пример реализации проекта и его описание
Корпоративную сеть можно считать действительно защищенной от
несанкционированного доступа только при наличии в ней как средств защиты
точек входа со стороны Интернета, так и решений, обеспечивающих безопасность
отдельных компьютеров, корпоративных серверов и фрагментов локальной сети
предприятия. Безопасность отдельных компьютеров, корпоративных серверов и
фрагментов локальной сети наилучшим образом обеспечивают решения на основе
распределенных или персональных межсетевых экранов, выполняющих роль СКД
к ресурсам сети Интернет. Самой распространенной является схема включения
СКД к ресурсам сети Интернет в режиме «моста» (режим eSafeBridge).
87
Рисунок 15 – РежимeSafeBridge
Имея в наличии группу компьютеров, отделенных от ресурсов
международной ассоциации сетей Интернет одним лишь межсетевым экраном
(Firewall), можно установить СКД eSafeGateway в «разрыв» между группой
компьютеров и межсетевым экраном. Тем самым можно получить защищенный
доступ к ресурсам международной ассоциации сетей Интернет, при котором не
потребуется внесение изменений в существующую сетевую инфраструктуру.
На рис. 16 рассмотрена схема включения СКД к ресурсам сети Интернет с
использованием уже существующего прокси (Proxy) — сервера (Режим
88
eSafeProxy). СКД eSafeGateway при этом устанавливается «до» прокси-сервера и на
один из его интерфейсов назначается адрес уже существующего прокси-сервера.
На схеме показано, что внедрение СКД также не сказывается на изменении
топологии сети. Данная схема будет актуальна в случае необходимости для
компании сохранить материальные и технологические вложения в подсистему
доступа должностных лиц к ресурсам сети Интернет.
Рисунок 16 – ПринципдействияeSafe Web Security Gateway SSL
Схема программного обеспечения с учетом элементов системы защиты
информации приведена на рисунке 17.
89
Рисунок 17 – Схема программного обеспечения с учетом элементов
системы защиты информации
По сравнению с традиционным использованием межсетевых экранов
рассмотренные варианты применения СКД имеют следующие преимущества:
1. Каждый приведенный вариант реализации защиты информации при
организации доступа к ресурсам международной ассоциации сетей Интернет
позволяет обеспечить предоставление должностным лицам таможенных органов
безопасный доступ к ресурсам международной ассоциации сетей Интернет при
минимальных изменениях инфраструктуры.
2. При вводе в эксплуатацию: стандартный межсетевой экран должен
устанавливаться как часть конфигурации корпоративной сети, СКД eSafeGateway
представляет собой программное обеспечение либо аппаратнопрограммный
комплекс, которые устанавливаются и удаляются в минимальные сроки.
90
3. При управлении: стандартный межсетевой экран управляется сетевым
администратором, СКД eSafeGateway может управляться либо сетевым
администратором, либо пользователем локальной сети, что делает процесс
управления более гибким.
4. По производительности: стандартный межсетевой экран является
устройством обеспечения межсетевого обмена с фиксированным ограничением
производительности и не подходит для растущих серверных парков, соединенных
друг с другом коммутированными местными сетями, СКД eSafeGateway позволяет
наращивать серверные парки без ущерба принятой политики безопасности.
В Приложении 2 представлена разработанная политика информационной
безопасности ООО «Труд».
91
III Обоснование экономической эффективности проекта
3.1 Выбор и обоснование методики расчёта экономической
эффективности
Проблема выбора и построения эффективной системы информационной
безопасности для предприятий, функционирующих в различных сферах
экономики, является одной из самых актуальных задач, требующих
безотлагательного, грамотного, научно обоснованного решения. Внедрение
современной компьютерной техники и средств коммуникаций в деятельность
государственных организаций и коммерческих фирм, кроме существенных
положительных сторон, имеет также негативный момент, связанный с
возможностью реализации преступлений с использованием вычислительной
техники. В качестве объекта компьютерных преступлений выступает
экономическая информационная система и, соответственно, циркулирующая в ней
производственная, научная, коммерческая информация. Экономическая
информационная система- это совокупности внутренних и внешних потоков
прямой и обратной информационной связи экономического объекта, методов,
средств, специалистов, участвующих в процессе обработки информации и
выработке управленческих решений. Взаимосвязь информационных потоков
прямой и обратной информационной связи, средства обработки, передачи и
хранения данных, а также сотрудников управленческого аппарата, выполняющих
операции по переработке данных, и составляет информационную систему
экономического объекта. Таким образом, любой системе управления
экономическим объектом соответствует своя информационная система, называемая
экономической информационной системой. Современный уровень
информатизации общества предопределяет использование новейших технических,
технологических, программных средств в различных информационных системах
экономических объектов. И как следствие, экономический объект это объект,
связанный с производством материальных и/или нематериальных благ и имеющий
свою систему управления. Система управления представляет собой совокупность
объекта управления, например предприятия, и субъекта управления
управленческого аппарата. Последний объединяет в себе сотрудников,
92
формирующих цели, разрабатывающих планы, вырабатывающих требования к
принимаемым решениям, а также контролирующих их выполнение. В задачу же
объекта управления входит выполнение планов, выработанных управленческим
аппаратом, то есть реализация той деятельности, для которой создавалась система
управления. Оба компонента системы управления связаны прямой и обратной
связями. Прямая связь выражается потоком директивной информации,
направляемой от управленческого аппарата к объекту управления, а обратная
представляет собой поток отчетной информации о выполнении принятых решений,
направляемый в обратном направлении.
Действие по нарушению информационной безопасности предполагает
использование различных средств для реализации компьютерных преступлений,
направленных на экономические информационные системы. Компьютерные
преступления могут быть направлены непосредственно на персональный
компьютер (его процессор и оперативную память), локальную сеть, базу данных,
системное программное обеспечение и т.д. В отдельных случаях, при реализации
компьютерных преступлений, в качестве объекта воздействия могут выступать
отношения пользователей, нарушение которых приводит к потере доверия к
поступающей информации, сокрытию несанкционированного доступа и т.д. Таким
образом, ЭИС является объектом пристального внимания со стороны различного
рода нарушителей, и обеспечение безопасности информационных систем является
актуальной задачей. Развитие мировой компьютерной сети Internet обуславливает
появление новых каналов несанкционированного доступа к информационным
ресурсам. В числе факторных групп, которые могут инициировать
распространение компьютерных преступлений, следует выделить: экономические,
технические и правовые. К первой группе следует отнести развитие рыночных
отношений, изменение форм собственности, отказ от государственного
регулирования в экономике, развитие такой сферы предприн
соответствующей информацией, характеризующей многие аспекты
деятельности. Это могут быть сведения относительно цен и объема поставок
товаров по контрактам, финансовое положение фирмы и перспективы ее развития,
содержание и время ввода нормативных актов, и многое другое. Причем данная
93
информация может относиться как к деятельности государственных органов и
коммерческих структур, так и отдельных лиц. В любом случае, обладая
необходимой информацией, ее владелец в состоянии предпринять
соответствующие меры по исключению и недопущению негативных последствий
изменения ситуации в свою пользу. Таким образом, если пользователь получает
какую-либо информацию и при этом нарушает правовые и этические нормы, то
подобные действия должны пресекаться и преследоваться, что предусмотрено в
соответствующих статьях Уголовного кодекса. Ко второй группе относят
следующие факторы: рост парка персональных компьютеров, развитие
компьютерных систем и коммуникаций, открытость и доступность широкого
спектра программных продуктов и т.д. И, наконец, третью группу, образуют
правовые вопросы. Это объясняется, во многом, не проработанностью многих
юридических аспектов относительно возможности функционирования информации
в качестве специфического товара и ресурса, сложностями закрепления авторского
права на программные продукты. Анализ зарубежной и отечественной практики
свидетельствует о важности решения проблемы обеспечения информационной
безопасности применительно к ЭИС. В ЭИС право выбора средств и методов по
обеспечению информационной безопасности принадлежит ее собственнику,
который исходит из финансовых возможностей и существующих ограничений.
Проектные решения по обеспечению безопасности ЭИС основываются на
определенных требованиях и условиях эксплуатации (эффективности защиты, ее
стоимости, эксплуатационных расходах на поддержание информационной
безопасности и др.). Особую важность при проектировании системы
информационной безопасности (СИБ) ЭИС имеют вопросы экономического
обеспечения и увеличения жизненного цикла СИБ. К компонентам экономического
обеспечения относится оптимизация структуры СИБ с учетом эффективности и
затрат на обеспечение информационной безопасности, оценка экономической
эффективности СИБ, методика выбора оптимальных вариантов СИБ с
экономической точки зрения, модель оценки инвестиционной привлекательности
проектов СИБ и др.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран