Диплом: Разработка политики информационной безопасности в администрации муниципального района "Оловяннинский район"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
67
доступа к системе, запись всех событий, криптографическое шифрование
передаваемых данных и т.д.).
Учитывая все требования и принципы обеспечения ИБ по всем основным
направлениям защиты, в состав любой системы безопасности важно включить
следующие средства:
Средства для контроля уровней доступа к данным, а также средства
криптографического шифрования;
Методы регистрации всех событий по предоставлению доступа к
важным информационным ресурсам и контролю за использованием данных;
Механизмы реагирования на возможные нарушения режима
рекомендуемой информационной безопасности, а также средства для
противодействия техническим методам разведки;
Идентификация и аутентификация всех пользователей при помощи
имени или специального электронного средства (Advantor, Touch Memory, Smart
Card и т.п.)
Строгий регламент предоставления доступа пользователей в
помещения, а также к средствам обработки и хранения данных;
Защита от хакерских атак или компьютерных вирусов,
предотвращение их возможного вредоносного воздействия;
Регистрация всех действий пользователей в электронных таблицах,
многоуровневая система регистрации;
Полная защита внутренней корпоративной сети от вредоносного
воздействия информационно-телекоммуникационных сетей общего
пользования;
Защита всех данных системы на файловых серверах от тех
пользователей, в чьи обязанности не входит работа в информацией, хранящейся
на них.
Для того, чтобы предотвратить возможность третьих лиц работать с
ресурсами ИС, важно обеспечить распознание каждого легального пользователя
(или целой группы пользователей). Для этих мероприятий могут применяться
устройства различного рода: магнитные карты, ключи, дискеты и т.п.
68
Процесс аутентификации (подтверждения подлинности) пользователя
может быть осуществлен при помощи:
Проверки наличия у пользователя специального устройства (карты,
ключа, вставки и т.д.) либо же методом подтверждения знания пароля;
Методом проверки уникальной физической характеристики или
параметра самого пользователя при помощи биометрического устройства.
Зона ответственности и сами задачи для технических средств защиты
обычно задаются исходя из возможностей и их эксплуатационных
характеристик, которые подробно описаны в документации на каждое средство.
Любое техническое средство разграничения доступа должно быть так или
иначе составной частью единой системы контроля доступа:
На всю территорию или отдельных объект;
К компонентам базы данных или ИС и всем элементам системы
защиты информации;
К любым информационным ресурсам (документам, архивам,
электронным носителям, справкам, отчетам и т.д.);
К активным ресурсам (прикладному ПО, задачам и т.п.);
К самой операционной системе, ее программам и установленным
электронным средствам защиты.
1.4 Выбор защитных мер
1.4.1 Выбор организационных мер
Под основными организационными мерами предполагалась модернизация
ранее созданных политик безопасности методом составления дополняющих ее
документов, которые бы смогли конкретизировать исполнение нужных мер
информационной безопасности даже по отдельным вопросам и угрозам.
Политика информационной безопасности является практически главным
документом в системе управления ИБ (СУИБ) компании, который также
выступает в качестве ключевого механизма безопасности.
69
Руководствуясь стандартном ISO 27001 политика информационной
безопасности является подмножеством более обширного документа - политики
СУИБ, которая может включать в себя главные положения для понимания целей
СУИБ и устанавливать общее направление и базовые принципы деятельности в
отношении к ИБ, которая включает в себя требования бизнеса, нормативной и
законодательной базы, обязанности по заключенным контрактам, а также
установленные критерии для оценки возможных рисков.
Политика ИБ и СУИБ компании могут также быть описаны в одном
документе. А вот разработать такой документ очень непросто, т.к. с одной
стороны политика информационной безопасности должна быть емкой и
понятной для всех подчиненных, с другой стороны, основываясь на данном
документе строиться вся система мер для обеспечения ИБ, поэтому он все-таки
должен быть полным и охватывать все сферы. Ведь любое упущение или
неоднозначная трактовка могут быть причиной некорректного
функционирования СУИБ компании. Политика ИБ обязана соответствовать
требованиям международных стандартов ISO 27001/17799, т.к. это необходимо
для успешного прохождения сертификации.
Обозначить политику СУИБ в рамках терминов характеристик бизнеса,
компании, ее расположения, основных ресурсов и технологий, которая:
Включает в себя базу для выявления ее целей и устанавливает
общие принципы и направления деятельности по отношению к системе ИБ;
Позволяет учесть требования нормативно-правовой базы, а также
отдельные контрактные обязательства в области безопасности;
Взаимосвязана со стратегическим контекстом управления рисками
и компании, который станет платформой для создания и сопровождения СУИБ;
Ставит критерии для оценки самих рисков;
Утвержден руководством.
Отраженная документально политика информационной безопасности
должна говорить о тех или иных принципах руководства и устанавливать подход
к управлению ИБ в самой компании. Отраженная в документе политика должна
включать в себя следующие заявления:
70
Расшифровку понятия ИБ, ее базовых целей, области действия и
важности безопасности как инструмента, дающего возможность реализовать
совместное использование информации;
Подтверждение о намерениях руководства всячески поддерживать
соблюдение принципов ИБ и их соответствие целям и стратегии бизнеса;
Базовые положения для точного определения механизма контроля и
целей, включающих в себя структуру оценки и управления всеми рисками;
Упрощенное разъяснение политик безопасности, принципов,
стандартов и требований, особенно важных для компании, включающих в себя:
- соответствие требованиям законодательной и нормативной базы, а также
договоров;
- требования для повышения осведомленности, обучения и тренингов в
области ИБ;
- механизмы управления непрерывностью всего процесса;
- рассмотрение общей и индивидуальной ответственности по управлению
ИБ, включая все уведомления о случившихся инцидентах;
- ссылки на документальные источники, которые могут подтвердить
используемую политику, например, более развернутые политики и процедуры
безопасности для отдельно выделенных информационных систем или правила
безопасности, которые должны принимать во внимание пользователи.
Подобная политика ИБ должна быт непременно доведена до сведения
всех сотрудников компании в форме, которая является актуальной, доступной и
понятной для каждого читателя, которому она предназначена.
Сама же политика информационной безопасности должна являться частью
более сложной и общей документированной политики.
Таким образом, основной организационной мерой должна стать
разработка политики информационной безопасности, ознакомление с ее
положениями всех сотрудников и строгое им следование.
71
1.4.2 Выбор инженерно-технических мер
Инженерно-техническую защиту информации можно рассматривать как
основную составляющую комплекса мер по защите данных, которые являются
частью коммерческой, государственной или иной тайны. Такой комплекс может
включать нормативно-правовые документы, технические и организационные
меры, направленные на соблюдение должного уровня секретности и
конфиденциальности.
Инженерно-техническая защита данных включает в себя комплекс
технических и организационных мер, направленных на обеспечение ИБ
различными техническими средствами и решает задачи, связанные с:
Предотвращением незаконного проникновения злоумышленника к
источникам хранения данных с целью их уничтожения, изъятия и т.п.;
Защитой всех видов носителей информации от полного
уничтожения при воздействии стихийных бедствий, прежде всего затопления,
пожара, воздействия пены при тушении огня;
Предотвращения утечки данных по внешним и внутренним
каналам связи.
Сама инженерно-техническая защита сегодня достаточно быстро
развивается благодаря исследованиям в области физики, теории систем, оптики,
акустики, радиоэлектроники, радиоизмерений и в других дисциплинах. Круг
вопросов, которыми занимается инженерно-техническая защита, очень
разнообразен, что связано с многообразием источников и носителей данных, а
также способов и методов хранения и обработки информации. Для того, чтобы
обеспечить максимальный эффект от такого вида защиты, важно определить:
Что защищать в той или иной организации, здании или помещении;
Какие основные угрозы могут быть использованы по отношению к
данной информации со стороны злоумышленников и их технических средств;
Какие реальные способы и средства защиты целесообразнее всего
применять в каждом конкретном случае обеспечения ИБ, учитывая при этом
величину угрозы и затраты на ее предотвращение;
Каким образом лучше организовать техническую защиты данных в
компании.
72
Под инженерно-техническими средствами защиты информации понимают
физические объекты, механические, электрические и электронные устройства,
элементы конструкции зданий, средства пожаротушения и другие средства,
обеспечивающие:
защиту территории и помещений КС от проникновения
нарушителей;
защиту аппаратных средств КС и носителей информации от
хищения;
предотвращение возможности удаленного (из-за пределов
охраняемой территории) видеонаблюдения (подслушивания) за работой
персонала и функционированием технических средств КС;
предотвращение возможности перехвата ПЭМИН (побочных
электромагнитных излучений и наводок), вызванных работающими
техническими средствами КС и линиями передачи данных;
организацию доступа в помещения КС сотрудников;
контроль над режимом работы персонала КС;
контроль над перемещением сотрудников КС в различных
производственных зонах;
противопожарную защиту помещений КС;
минимизацию материального ущерба от потерь информации,
возникших в результате стихийных бедствий и техногенных аварий.
при автоматизированной обработке наиболее вероятным техническим
каналом утечки информации является - утечка за счет побочного
электромагнитного излучения и наводок.
Источниками опасности являются:
Побочное электромагнитное излучение при выводе информации на
экран монитора;
Сосредоточенная случайная антенна (телефонный аппарат);
Распределенные случайные антенны (линия заземления, линия
электропитания, коммуникации системы водяного отопления, телефонная
линия).
73
Для исключения перехвата побочных электромагнитных излучений по
электромагнитному каналу будем использовать систему пространственного
электромагнитного зашумления.
К системе пространственного зашумления, применяемой для создания
маскирующих электромагнитных помех, предъявляются следующие требования
[9]:
– система должна создавать электромагнитные помехи в диапазоне частот
возможных побочных электромагнитных излучений ТСПИ;
– создаваемые помехи должны быть нерегулярной структуры;
– уровень создаваемых помех (как по электрической, так и по магнитной
составляющей поля) должен обеспечить отношение с/ш на границе
контролируемой зоны меньше допустимого значения во всем диапазоне частот
возможных побочных электромагнитных излучений ТСПИ;
помехи должны быть как с горизонтальной, так и с вертикальной
поляризацией (поэтому выбору антенн для генераторов помех уделяется особое
внимание);
– на границе контролируемой зоны уровень помех, создаваемых системой
пространственного зашумления, не должен превышать требуемых норм по ЭМС.
Цель пространственного зашумления считается достигнутой, если
отношение опасный сигнал/шум на границе контролируемой зоны не превышает
некоторого допустимого значения, рассчитываемого по специальным методикам
для каждой частоты – информационного (опасного) побочного
электромагнитного излучения ТСПИ
Генератор по цепям электропитания, заземления и ПЭМИ ЛГШ-503
предназначен для активной защиты объектов информатизации от утечки по сети
электропитания («фаза», «ноль» и «защитное заземление»), и для
противодействия средствам несанкционированного съема информации по
каналам ПЭМИ путем создания широкополосной шумовой помехи в диапазоне
частот от 0,01 МГц до 2000 МГц.
Устройство может использоваться для защиты объектов ЭВТ, а также
устанавливаться в выделенных помещениях до 1 категории включительно.
74
Устройство представляет собой аналоговый стохатичный генератор
средней мощности, нагруженный на антенны, конструктивно расположенные в
кабеле питания устройства и телескопические антенны, расположенные на
корпусе изделия.
Для защиты телефонной линии от утечки информации с помощью
закладных устройств будем рассматривать активные методы защиты.
Активные методы защиты телефонных аппаратов от утечки информации
по акустоэлектрическому каналу заключаются в подаче в телефонную линию
при положенной телефонной трубке маскирующего низкочастотного (диапазон
частот от 100 Гц до 10 кГц) шумового сигнала (метод низкочастотной
маскирующей помехи или линейного зашумления).
В качестве основной составляющей инженерно-технической защиты
информации выберем программно-аппаратный комплекс, который бы отвечал
следующим требованиям:
Обеспечение защиты информации в комплексе;
Защита от угроз по ЛВС и из сети Интернет;
Защита от вирусов;
Защита от шпионских программ.
При выполнении данных требований обеспечивается безопасность СУБД
и данных, хранимых в ней.
Для внедрения в администрации района выбираем программно-
аппаратный комплекс eSafe.
eSafe – комплекс решений для безопасного использования Интернет-
ресурсов и защиты от Web-угроз на уровне Интернет-шлюзов и почтовых
серверов.
Это единственное на рынке решение, позволяющее выполнять очистку
почтового и Интернет-трафика на проводной скорости, в прозрачном для
пользователя режиме. При этом eSafe крайне нетребователен к аппаратным
ресурсам и легко масштабируется от уровня небольшого предприятия до ISP,
обслуживающего сотни тысяч абонентов.
Сканирование web и почтового трафика осуществляется при помощи
следующих решений:
75
Антиспам
Блокирование спама (с показателем эффективности в 99,9%) при помощи
уникальной системы защиты – Dual Engine Protection
Проактивная защита от вирусов
Эффективная защита в режиме реального времени от всех видов вирусов
Защита от шпионских программ
Многоуровневая система защиты от всех видов шпионских программ
Фильтрация приложений
Адресное блокирование коммуникаций IM, P2P, неавторизованного
туннелирования
URL-фильтрация
Предотвращение доступа к нежелательным сайтам или к сайтам с
нежелательным контентом
Блокирование анонимных прокси
Проактивная блокировка анонимайзеров и анонимных прокси
К особенностям программно-аппаратного комплекса отнесем:
Полная очистка трафика Интернет от всех видов современного
вредоносного кода с эффективностью в 99,99%
Обеспечение 4-х уровневой защиты от программ шпионов
Управление доступом к Интернет – приложениям (IM, P2P,
Streaming media)
Блокирование спама с показателем эффективности 99,9%
Проверка 100% HTML web-страницы
Блокирование неавторизованных коммуникаций
Регулирование доступом в web-сайтам
Кроме того, необходимо применять шифрование данных, хранящихся на
ПК пользователей и серверах. Для этого будем использовать программный
продукт той же компании - Secret Disk 4 . Система защиты конфиденциальной
информации и персональных данных Secret Disk 4 защищает конфиденциальную
информацию на персональном компьютере. С её помощью можно создавать на
компьютере зашифрованные диски (секретные диски) — диски с
зашифрованным содержимым, работать с которыми может только пользователь-
76
владелец и его доверенные лица. Любой другой пользователь, пусть даже
наделённый административными полномочиями на данном компьютере, не
может получить доступ к зашифрованным дискам.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран