Диплом: Разработка политики информационной безопасности в администрации муниципального района "Оловяннинский район"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
107
Рисунок 2.6 Основная рабочая область
Назначение этих вкладок:
Диски: эта вкладка открывается сразу после авторизации в Secret Disk 4
и используется для выполнения основных операций с дисками: зашифрования,
расшифрования, перешифрования, подключения и отключения.
Сертификаты: на этой вкладке представлены сведения о сертификате,
используемом для авторизации и выполнения криптографических операций в
Secret Disk 4.
Автоматическое подключение: здесь представлен список
зашифрованных дисков, которые автоматически подключаются после
авторизации в Secret Disk 4.
Настройки сеанса: на этой вкладке организованы настройки,
управляющие поведением Secret Disk 4 при подключении и отключении eToken.
Быстрый вызов: для удобства вызова наиболее часто используемых
функций Secret Disk 4 Вы можете назначить им на этой вкладке комбинации
клавиш.
108
Резервные копии мастер-ключей: эта вкладка содержит список
резервных копий мастер-ключей, хранящихся в памяти eToken.
Пользователи: на этой вкладке можно просмотреть список
пользователей, имеющих доступ к зашифрованным дискам, и также добавить
новых пользователей, зарегистрировав их сертификаты.
Вкладка Диски
Во вкладке Диски панели Secret Disk перечислены:
зашифрованные диски, доступные текущему пользователю Secret Disk
4;
незашифрованные диски;
зашифрованные диски, для которых в хранилище Secret Disk на данном
компьютере нет ни одной копии мастер-ключа;
диски, процессы зашифрования (перешифрования, расшифрования)
которых приостановлены.
Рисунок 2.7 Настройка Secret Disk
Метка и буква диска отображаются в поле Диск. Значок диска также
располагается в этой ячейке. Он может принимать один из девятнадцати видов:
109
— незащищённый системный диск;
незашифрованный диск;
подключённый диск в процессе шифрования;
отключённый диск в процессе шифрования;
отключённый диск;
подключённый диск;
зашифрованный диск, для которого в хранилище Secret Disk на данном
компьютере нет ни одной копии мастер-ключа;
отключённый диск, процесс шифрования которого приостановлен;
подключённый диск, процесс шифрования которого приостановлен;
незашифрованный съёмный диск;
подключённый съёмный диск, находящийся в процессе шифрования;
отключённый съёмный диск, находящийся в процессе шифрования;
отключённый зашифрованный съёмный диск;
подключённый зашифрованный съёмный диск;
—зашифрованный съёмный диск, для которого в хранилище Secret Disk на
данном компьютере нет ни одной копии мастер-ключа;
отключённый съёмный диск, процесс шифрования которого
приостановлен;
подключённый съёмный диск, процесс шифрования которого
приостановлен;
отключённый зашифрованный виртуальный диск;
подключённый зашифрованный виртуальный диск.
В ячейке Состояние отображается состояние диска, которое принимает
следующие значения:
Расшифрован;
Зашифрован;
Шифрование (с указанием готовности в %), Расшифрование (с
указанием готовности в %), Шифрование приостановлено, Снятие защиты (с
указанием готовности в %).
110
Для системного диска строка состояния диска в ячейке Состояние
принимает следующие значения:
Расшифрован;
Защищён;
Шифрование (с указанием готовности в %), Расшифрование (с
указанием готовности в %), Шифрование приостановлено.
В ячейках Файловая система и Размер указываются, соответственно,
файловая система и ёмкость диска.
У ячейки Доступ может быть значение Владелец, означающее, что
открывший сеанс пользователь имеет право:
распоряжаться доступом к данному зашифрованному диску других
пользователей Secret Disk 4 на данном компьютере;
перешифровать диск;
сохранять резервные копии мастер-ключей;
расшифровать диск.
Если пользователь не является владельцем зашифрованного диска, ячейка
Доступ пуста.
Вкладка Сертификаты
Вкладка Сертификаты панели Secret Disk предназначена для выбора
сертификатов открытого ключа. Эти сертификаты (и соответствующие им
закрытые ключи) используются в Secret Disk 4 для защиты мастер-ключей
зашифрованных дисков и аутентификации. Для каждого криптопровайдера при
шифровании дисков выбирается свой сертификат, совместимый с этим
криптопровайдером. Назначенные пользователю сертификаты перечислены в
списке Сертификаты данного пользователя.
111
Рисунок 2.8 Сертификаты пользователя
В поле Поставщик криптографии отображается компонент
криптопровайдера, с помощью которого осуществляется защита мастер-ключей
зашифрованных дисков и аутентификация. В поле Сертификат отображается
имя сертификата и срок окончания действия сертификата.
Для того чтобы просмотреть сертификат, необходимо выбрать его из
списка и нажать Просмотр.
Для того чтобы назначить или сменить сертификат, относящийся к
определённому криптопровайдеру, необходимо выбрать соответствующую
строку и нажать Выбрать.
Для того чтобы обновить список Сертификаты пользователя,
необходимо нажать Обновить.
Вкладка Автоматическое подключение
Во вкладке Автоматическое подключение панели Secret Disk перечислены
все доступные авторизованному пользователю зашифрованные диски. Здесь
можно выбрать, какие диски должны подключаться автоматически при
открытии сеанса, а какие — вручную.
112
Рисунок 2.9 Автоматическое подключение
Для того чтобы настроить автоматическое подключение всех
зашифрованных дисков, необходимо поставить флажок Подключать все диски
при открытии сеанса.
Если требуется, чтобы Secret Disk 4 при открытии сеанса пользователя
автоматически подключал только некоторые диски, следует выбрать эти диски,
установив напротив них соответствующие флажки.
При необходимости подключения зашифрованных съёмных дисков при
подсоединении соответствующих носителей к компьютеру следует установить
флажок Автоматически подключать зашифрованные съёмные диски.
Вкладка Настройки сеанса
На вкладке Настройки сеанса собраны настройки, которые управляют
поведением Secret Disk 4 при подключении/отключении eToken.
113
3 Обоснование экономической эффективности проекта
3.1 Выбор и обоснование методики расчёта экономической
эффективности
Проблема определения и построения качественной и стабильной системы
информационной безопасности для компаний, функционирующих в различных
отраслях экономики, часто является одной из самых важных задач, требующих
оперативного, грамотного, научно и технически обоснованного решения.
Внедрение современной IT-системы и средств коммуникаций в рабочий процесс
государственных организаций и коммерческих компаний, кроме заметных
положительных сторон, имеет также отрицательный момент, связанный в
первую очередь с открывающейся перспективой реализации преступлений с
использованием различной электронной аппаратуры и персональных
компьютеров. В качестве объекта таких преступлений чаще всего выступает
экономическая ИС и, соответственно, находящаяся в ней коммерческая, научная,
производственная и другая информация.
Экономическая информационная система рассматривается как
совокупность внутренних и внешних потоков обратной и прямой
информационной связи самого объекта, методов, специфик, технологов, которые
участвуют в процессе обработки данных и определении управленческих
решений. Взаимосвязь потоков данных прямой и обратной информационной
связи, средств обработки, передачи и сохранения информации, а также
пользователей, которые являются частью управленческого аппарата и
выполняют операции по переработке данных, позволяет создавать ИС
экономического объекта. Следовательно, любой системе управления
экономическим объектом соответствует собственная ИС, которую можно
назвать экономической информационной системой. Сегодняшний уровень
информатизации общества заранее определяет использование инновационных
технических, технологических, программных средств в различных ИС
экономических объектов. В последствии экономический объект является таким
объектом, который связан с производством материальных или нематериальных
благ и имеет собственную систему контроля.
114
Подобная система контроля представляет собой взаимосвязь объекта
управления, например предприятия, и субъекта управления. Последний может
объединять в себе сотрудников, составляющих цели, строящих планы,
разрабатывающих требования к принимаемым решениям, а также
координирующих их выполнение. Задачей объекта управления является
выполнение планов, поставленных управленческим аппаратом, то есть
осуществление той деятельности, для которой строилась система управления в
принципе. Оба компонента системы управления образуют прямую и обратную
связь. Прямая связь выражается потоком направленных данных от
управленческого аппарата к элементу управления, а обратная представляет из
себя поток отчетной информации о успешном или неуспешной выполнении уже
принятых решений, который уже направлен в обратном направлении.
Методы нарушению информационной безопасности предполагают
применение различных средств для осуществления компьютерных
преступлений, направленных на экономические ИС. Компьютерные
преступления могут быть применены непосредственно на персональный
компьютер или его составные части, ЛВС, базу данных, системное ПО и т.д. В
отдельных случаях, при реализации преступлений подобного рода, в качестве
объекта для нападения могут выступать отношения сотрудников, нарушение
которых приводит к потере доверия к приходящей информации, неразглашение
несанкционированного доступа и т.д. Таким образом, ЭИС является объектом
особого внимания со стороны разных классов нарушителей, и обеспечение
безопасности ИС на сегодняшний день является актуальной задачей.
Развитие мировой компьютерной Интернет-сети предопределяет
появление ранее неизвестных каналов несанкционированного доступа к
информационным данным. В числе факторных групп, которые могут
активировать распространение компьютерных преступлений, нужно выделить:
экономические, технические и правовые. К первой группе можно отнести
развитие рыночных взаимоотношений, изменение формы собственности,
отсутствие государственного регулирования в экономике, развитие новой сферы
предпринимательской деятельности, которая подразумевает информационный
бизнес и др. Конкуренция выявляет необходимость владения соответствующей
115
информацией, характеризующей многие аспекты бизнес-процессов и
деятельности компании. Обычно эти сведения касаются цен и объемов поставок
товаров по контрактам, финансовое положение компании и перспективы ее
дальнейшего развития, содержание и дата вступления в законную силу
нормативных актов, и многое другое. Причем какие данные могут относиться
как к процессу работы государственных органов и коммерческих подразделений,
так и отдельных лиц. В любом случае, имея на руках необходимые данные, ее
владелец может вполне адекватно предпринять соответствующие меры по
исключению и недопущению отрицательных последствий изменения ситуации
по отношению к себе. Следовательно, если пользователь имеет какую-то
информацию и при этом нарушает правовые и этические нормы, то такие
действия могут пресекаться и преследоваться по закону, и это подробно
прописано в соответствующих статьях УК РФ. Ко второй группе относят такие
факторы, как: увеличение количества ПК, развитие компьютерных сетей и
коммуникаций, открытость и доступность большого количества ПО и т.д. И,
наконец, в третью группу входят правовые вопросы. Это объясняется, во
многом, неполноценностью многих юридических аспектов относительно
способов функционирования информации в качестве конкретного товара или
ресурса, сложной процедурой получения авторского права на программные
продукты. При анализе зарубежной и отечественной практики можно говорить о
важности решения проблемы обеспечения ИБ применительно к
информационной системе. В ЭИС право выбора средств и методов для
организации информационной безопасности принадлежит ее владельцу, который
исходит из своих материальных возможностей и существующих ограничений.
Технические решения по обеспечению безопасности ИС основываются на
заранее выработанных требованиях и условиях эксплуатации (качество защиты,
ее цена, расходы на амортизацию и поддержание информационной безопасности
и др.). Особую значимость при построении системы ИС включают вопросы
экономического обеспечения и увеличения жизненного цикла информационной
системы. К компонентам экономического обеспечения обычно относят
оптимизацию структуры системы безопасности с учетом ее эффективности и
затрат на обеспечение должного уровня ИБ, оценки эффективности
116
деятельности ИБ, методики выбора лучшего варианта ИБ с точки зрения
экономического развития, модели инвестиционной привлекательности и
возможности дальнейшего развития ИС.
Обычно оценка экономической эффективности системы информационной
безопасности включает в себя комплекс различных подходов и методик, как
классических общих подходов к оценке эффективности, так и специальных,
учитывающих особенности применения ИС. Отправной точкой при разработке
моделей эффективности ИБ становится определение, что с одной стороны, при
взломе системы защиты информации наносится ущерб, с другой стороны
построение и обеспечение ИБ тесно связано с расходованием материальных
средств. Разница стоимости защиты и потерь от ее взлома и нарушения ИБ с
учетом необходимого уровня защищенности и возможных потерь, дает
возможность рассчитать экономический эффект от внедрения СИБ. Расходы на
построение и ввод в действие СИБ сходны с инвестициями, поскольку также
подразумевают вложение средств, риски и получение прибыли. Под выгодой в
данном случае нужно понимать не поток денежных средств, а значительное
уменьшение потерь от возможных реализованных угроз.
В качестве одной из методик определения уровня затрат возможно
использование следующей эмпирической зависимости ожидаемых потерь
(рисков) от i-й угрозы информации:
Ri = 10(Si + Vi – 4) (1)
где: Si – коэффициент, характеризующий возможную частоту
возникновения соответствующей угрозы; Vi – коэффициент, характеризующий
значение возможного ущерба при ее возникновении
Рассчитаем величины потерь для критичных информационных ресурсов
до внедрения СЗИ (таблица 3.1.).
Таблица 3.1
Величины потерь (рисков) для критичных информационных ресурсов до
внедрения СЗИ
Риск
Актив
Величина
потерь
(тыс.руб.)
Некомпетентное использование,
База данных участников
21

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран