Диплом: Разработка политики информационной безопасности в ООО "Индрик Пул"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
37
хищение БД;
рост инсайдерских угроз;
использование информационного воздействия на разные ИС;
возрастание ущерба, наносимого злоумышленником.
Наиболее распространены следующие информационные атаки:
Подслушиваниедля подслушивания в КС используют сниффер.
Сниффер для пакетов представляет собой специальную прикладную
программу, которая выполняет перехват всех сетевых пакетов, передаваемых
через определенный домен.
Перехват пароля,
что передается по сети в открытой форме, путем
«подслушивания» является разновидностью атаки на подслушиваемый канал
[17, c.81].
Изменение данных. Злоумышленник, который получил
возможность прочитать информацию, может ее изменить. Данные в любом
пакете могут быть частично изменены, даже если какой-либо злоумышленник
не знает ничего ни о получателе, ни об отправителе.
Анализ
сетевого трафика. Основной целью атак такого типа
считается подслушивание каналов связи, а также анализ передаваемых данных,
служебной информации для подробного изучения топологии, архитектуры
построения ИС, получения критических пользовательских данных. Атакам
такого типа подвергаются протоколы FTP и Telnet.
Подмена доверенного субъекта. Огромная часть сетей, а также
операционных систем применяют IP-адрес ПК, для того
чтоб определять, тот ли
адресат, который нужен. Часто возможно некорректное присвоение
определенного IP-адреса. Этот способ атаки называют фальсификацией адреса.
Посредничество подразумевает под собой активное подслуши-
вание, управление и перехват передаваемых данных невидимым промежу-
точными узлами.
Посредничество при обмене незашифрованными ключами. Такие
атаки выполняются с целью кражи данных, перехвата текущей
сессии, а также
38
получения доступа к определенным сетевым ресурсам, для выполнения анализа
трафика и информации в сети, для проведения атак типа DoS, преднамеренного
искажения передаваемых данных, ввода несанкционированной информации.
Перехват сеанса. По окончании процедуры аутентификации соеди-
нение, что установлено законным пользователем, сразу переключается
злоумышленником в направлении на новый хост, в то же время
исходному
серверу выдается специальная команда для разрыва соединения.
Выполнение отказа в обслуживании. Рассматриваемая атака делает
сеть Компании недоступной для обычного применения за счет превышения
пределов функционирования сети, приложения или операционных систем.
Парольные атаки предусматривают завладение логином, паролем
законного пользователя. Злоумышленники проводят парольные атаки,
используя такие методы:
Подмена IP-адреса;
Подслушивание
;
Простой перебор.
Для минимизации рисков угроз информации в ИС в IT-отделе Компании
применяются антивирусные программные средства – Kaspersky Internet
Security. Хотя для обеспечения максимальной ИБ в организации только
антивируса будет мало. В результате этого нужно:
разработать политику обеспечения требуемого уровня безопасности
информации;
ввести средства шифрования и дешифрования, а также аутентифи-
кации;
ввести
средства управления доступом к разного рода устройствам,
портам для ввода-вывода, а также сетевым протоколам;
ввести средства резервного копирования информации;
ввести ограничения для доступа в КС;
ввести ограничение прав для доступа на автономных ПК.
39
1.3.2. Определение места проектируемого комплекса задач в комплексе
задач предприятия, детализация задач информационной безопасности и
защиты информации
На рынке защиты данных предлагается много программно-аппаратных,
инженерно-технических, криптографических инструментов защиты
информации. В источниках по защите информации есть описание средств и
методов на их основе, разных теоретических моделей защиты.
Но для
того, чтоб создать на предприятии некоторые условия
эффективной защиты данных, необходимо объединить отдельные инструменты
защиты в систему. Надо при этом помнить, что самым главным элементом
указанной системы является человек. То есть, он является ключевым элементом
и вместе с тем трудно формализуемым, а также потенциально слабым звеном.
Под политикой ИБ понимается множество
документированных
управленческих решений, что направлены на защиту ресурсов организации.
Политика ИБ является объектом стандартизации.
Проблема обеспечения нужного уровня защиты данных весьма сложная,
для своего решения требующая не просто осуществления совокупности
научных, организационных и научно-технических мероприятий и применения
специализированных методов и средств, а создания одной целостной системы
для организационно-технологических
мероприятий, а также применения
комплекса мероприятий по защите информации.
Данный документ собой представляет методологическую основу для
практических мер (процедур) с реализации обеспечения ИБ и содержит
следующие группы сведений (рисунок 6).
Задачами обеспечения ИБ являются все действия, что необходимо
выполнить для непосредственного достижения поставленных целей с точки
зрения ИБ. В частности, надо решать
такие задачи:
анализ и управление рисками;
расследование инцидентов ИБ;
40
внедрение и разработка планов непрерывности ведения деятельности
Компании;
повышение квалификации работников компании в направлении
информационной безопасности.
Рисунок 6 – Группы сведений
В результате, учитывая многообразие угроз данных ИС в Компании,
сложность его структуры, участие человека в выполняемом технологическом
процессе обработки данных, цели защиты информации достигаются только
путем разработки системы защиты информации при использовании
комплексного подхода.
1.4. Выбор защитных мер
1.4.1. Выбор организационных мер.
Вопросы защиты информации в Компании самым тесным образом
связываются
не только с решением технических проблем, но и с разными
вопросами правового регулирования в процессе передачи данных и
информатизации.
Методологическаягруппа
сведений
Основныеположения
информационной
безопасности
Областьприменения
Целиизадачиобеспечения
информационной
безопасности
Распределениеролейи
ответственности
Общиеобязанности
41
Необходимость организационно-правового инструментария для защиты
информации вытекает непосредственно из факта признания информации
товаром, продукта общественного производства, а также установления в
порядке законов права собственности на нее.
Такая постановка приобретает смысл и характер непосредственно в
условиях демократизации для общества, формирования экономики, включения
РФ в мировое сообщество.
Организационно-правовое обеспечение читается
многоаспектным
понятием, которое включает законы, решения, а также нормативы и правила.
Стоит отметить, что применительно к защите данных, обрабатываемой в АИС,
оно имеет целый ряд принципиальных особенностей, которые обусловлены
следующими обстоятельствами:
представлением данных в непривычной для человека форме;
использованием разного рода носителей информации, на которых
просмотр не является очевидным
; [9, с.36]
возможностью многократного использования информации без
оставления следов;
легкостью корректировки любых элементов данных без оставления
исправления;
наличием большого количества нетрадиционных факторов,
оказывающих влияние на безопасность информации.
Из практических соображений становится ясно, что так называемая
организационно-правовая база защиты данных должна включать в себя:
определение подразделений, ответственных
за организацию
безопасности информации;
руководящие и методические, а также правовые материалы по
защите информации;
разного рода меры ответственности за непосредственное нарушение
правил безопасности;
42
порядок разрешения конфликтных ситуаций по вопросу защиты
информации в ЛВС.
Таким образом, полностью вся совокупность вопросов, что возникают
при решении проблем в направлении организационно-правового обеспечения,
представляется в виде схемы (рисунок 7). [13, с.41]
Рисунок 7 – Организационно-правовое обеспечение
Необходимо запретить сотрудникам выполнять несанкционированную
инсталляцию ПО и проинструктировать, что получаемые по электронной почте
файлы должны сразу же уничтожаться без их запуска.
В обязательном порядке надо реализовать следующие организационные
мероприятия, а именно:
43
для всех лиц, которые имеют право доступа к инструментам
компьютерной техники, надо определять категории допуска;
для лиц определена административная ответственность за
сохранность и санкционированность уровня доступа к информационным
ресурсам;
налажен качественный периодический системный контроль для
качества защиты информации с помощью проведения регламентных работ
самим лицом, которое ответственное за безопасность
и с привлечением
различных специалистов;
выполнена классификация информации по ее важности;
организована физическая защита данных.
Документированная политика ИБ должна заявлять о приверженности
правления Компании и устанавливать подход к организации управления ИБ.
Документированная политика содержит следующие заявления:
определение понятия ИБ, ее основных целей, сферы действия и
важности обеспечения безопасности
как механизма, что дает возможность
осуществлять использование информации;
заявление о намерении правления Компании поддерживать
достижение целей, а также соблюдение принципов ИБ в соответствии с
стратегией и целями производства;
основные положения для реализации целей и механизмов для
контроля, включая структуру управления и оценки рисками;
краткое разъяснение политики безопасности, принципов
,
стандартов и требований, которые являются особенно важными для
организации, а именно:
соответствие требованиям законодательства РФ, нормативной базы
и заключенных договоров;
требования к увеличению осведомленности, обучению и
прохождению тренингов в области ИБ;
44
управление непрерывностью производственного процесса;
последствия нарушений политики ИБ;
определение индивидуальной и общей ответственности за
управление ИБ, включая оповещение о разных инцидентах безопасности;
ссылки на документацию, которая может поддерживать политику, к
примеру, более детализированные политики, процедуры безопасности для ИС
или правила безопасности для клиентов.
1.4.2. Выбор инженерно-технических мер.
Инженерно-технические мероприятияэто множество специальных
технических средств, а также их использование для обеспечения защиты
информации. Выбор для инженерно-технических мероприятий значительно
зависит от уровня защищенности данных, который необходимо обеспечить.
Технические меры защиты под собой предусматривают защиту
технических средств и ПО, а также каналов связи. При этом выбор
их проводят
в соответствии с степенью их риска для обеспечения полной функциональной
пригодности и качественной системы безопасности.
Функциональная пригодность ИС должна в себя включать, например,
проведение аутентификации и идентификации пользователя, выполнение
требований контроля допуска, обеспечение контрольного журнала и
выполнение регистрации происходящих событий в системе безопасности,
обеспечение уровня безопасности путем вызова запрашивающего
, определение
показателя подлинности сообщений, шифрование данных и т.п.
Инженерно-техническая защита применяет следующие средства:
физические;
программные;
аппаратные;
криптографические.
45
Инженерно-технические мероприятия, что проводятся для защиты
инфраструктуры организации, могут в себя включать применение защищенных
подключений, разграничение потоков данных между сегментами сети,
межсетевых экранов, использование средств шифрования, а также защиты от
НСД.
Программными называются средства обеспечения защиты данных,
функционирующие непосредственно в составе ПО.
Среди них выделяют следующие:
средства архивации;
антивирусные программы;
средства аутентификации и идентификации пользователей;
средства распределения доступа и т.п.
Антивирусная программаэто любая программа для выполнения
обнаружения вирусов, нежелательных (считающихся вредоносными) типов
программ вообще, а также восстановления зараженных (или модифициро-
ванных) такими программами файлов.
Межсетевой экранкомплекс программных и аппаратных средств,
осуществляющий фильтрацию и
контроль через него проходящих сетевых
пакетов по заданным правилам.
Основной задачей является защита КС или отдельных узлов
непосредственно от несанкционированного доступа.
Также все сетевые экраны называют часто фильтрами, поскольку их
основная задача состоит в том, чтобы не пропускать (или фильтровать) пакеты,
которые не подходят под критерии, что определены в конфигурации.
Для выполнения производственных заданий сотрудники Компании
должны иметь доступ к огромному количеству приложений. При
непосредственной реализации традиционного подхода для обеспечения
безопасности создается учетная запись по каждому приложению.
46
Под доступом к данным понимается набор действий, к примеру,
ознакомление с информацией, обработка, в частности выполнение
копирования, модификация или уничтожение данных, разрешенных для
выполнения разного рода пользователями системы непосредственно над
объектами данных.
Различается несанкционированный и санкционированный доступ к
информации.
Несанкционированный доступ к данным характеризуется
нарушением установленных ранее правил разграничения
доступа.
Санкционированный доступ к даннымэто доступ к данным, не
нарушающий установленные ранее правила разграничения доступа.
Прежде чем получать доступ к ресурсам КС, пользователь должен
пройти процессы представления компьютерной системе:
Идентификации объектаодна из функций подсистемы защиты.
Если процедура идентификации завершается успешно, данный объект
считается законным для данной сети
.
Аутентификациипроверка принадлежности субъекту доступа
предъявленного им идентификатора; подтверждение подлинности.
Резервное копированиепроцесс создания копии данных на носителе
(жёстком диске, дискете и т. д.), предназначенном для восстановления данных в
оригинальном месте их расположения в случае их повреждения или
разрушения, соответствующими программамирезервными дубликаторами
данных.
Криптографияэто наука о защите
данные от прочтения их
посторонними лицами.
Такая защита достигается методами шифрования, то есть,
преобразованием, что делают защищенные исходные данные трудно
раскрываемыми по начальным данным без знания ключевой информации, что
называется ключом.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран