Диплом: Разработка политики информационной безопасности в ООО "Индрик Пул"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
47
Под ключом понимают легко изменяемую часть криптосистемы, что
хранится в тайне, а также определяется, какое именно шифрующие
преобразование из возможных выполняется в этом случае.
Криптосистемаэто семейство выбираемых при использовании ключа
обратных преобразований, что преобразуют защищаемый текст в
шифрограмму.
Методы шифрования должны обладать минимум 2-я свойствами:
получатель сможет выполнить дешифрование
и расшифровать
данные;
криптоаналитик противника, что перехватил сообщение, не сможет
его восстановить без таких затрат средств и времени, которые сделают данную
работу нецелесообразной. [1, с.45]
Заметим, то в современной криптографии есть два типа алгоритмов, а
именно:
классический, что основан на применении секретных ключей;
новые алгоритмы, которые используются как открытые или
закрытые ключи.
Криптографические средства для защиты информации, применяют все
возможности для шифрования сообщений, с помощью ключей, а также и путем
применения генераторов псевдослучайных чисел.
Заметим, что последний метод такой защиты легко реализуется, а также
обеспечивает высокую скорость как шифрования, так и дешифрования, но не
всегда он стоек к дешифровке так,
как и неприменим для больших
информационных систем.
Однако самыми перспективными средствами для защиты
конфиденциальной информации считают асимметричные криптосистемы с
открытым ключом.
Основная суть такой системы в том, что все ключи дешифровки и
шифрования не совпадают.
48
В таком случае, криптографические средства для защиты информации в
рассматриваемых криптосистемах заключены в том, что при шифровании
используется только открытый ключ, что известен всем, а при дешифровке
применяется секретный ключ, что известен только конечному получателю.
Этот способ защиты очень эффективен для передачи информации и не часто
применим при её хранении.
Надежная криптографическая система соответствует ряду требований
[10, с.111]:
шифрование, дешифровка должны являться понятными и
прозрачными.
дешифровка конфиденциальных данных третьими лицами должна
быть затруднена.
содержание информации не должно сказываться на эффективности
алгоритмов. [18, с.67]
Криптографические средства для защиты информации, что базируются
на применении кодов и ключей, преследуют цели эффективного уровня защиты
данных
, а также снижения трудоемкости выполнения работы с информацией,
непосредственного обеспечения быстрой обработки, экономии объемов памяти
компьютера, а также формализации описания информации, основываясь на
систематизации их и классификации.
В настоящее время в РФ действуют 3 государственных стандарта для
криптографической защиты информации, что определяют базовые
криптографические алгоритмы, а именно:
симметричное шифрование;
хэш-
функция;
электронная цифровая подпись.
В связи с рассмотренной информацией необходимо дополнить уже
применяемую систему защиты данных средством контроля доступа к сменным
устройствам и носителям DeviceLock.
49
DeviceLock – средство протоколирования и контроля доступа
пользователей к портам и устройствам ввода-вывода ПК.
Контроль доступа ко всем видам внешних носителей (жесткие диски,
CD- и DVD-приводы, сменные накопители, сетевые и локальные принтеры,
дисководы, смартфоны), портам ввода-вывода (FireWire, IrDA, USB, COM),
полная интеграция с Active Directory, работа с пользователями и группами
пользователей, возможность задать типы доступа «только
чтение», а также
детальный аудит (включая и теневое копирование) действий пользователей с
данными и устройствами, контроль доступа в зависимости от времени.
Для резервного копирования предлагается использовать
специализированное ПО –Acronis True Image.
Acronis True Image – это программа для выполнения резервного
копирования и реализации восстановления данных.
ПО позволяет пользователю создавать образы диска во время работы ОС
Windows или же
в автономном режиме, загрузившись с DVD, CD, USB флэш-
накопителя.
Контроль действия пользователей необходимо выполнять с помощью
ПО LanAgent.
LanAgent – это программа для наблюдения непосредственно за
компьютерами в локальной КС.
Предназначена для контроля разных действий пользователей. LanAgent
выполняет мониторинг активности практически на любом компьютере,
который подключён к сети Компании.
Программа позволит выявлять деятельность, не имеющую никакого
отношения к работе, также покажет, насколько рационально сотрудники
используют свое рабочее время.
Исходя из проведенного анализа предприятия ООО «Индрик Пул», для
обеспечения информационной безопасности необходимо организовать
установку дополнительного ПО, систему тревожной сигнализации и
мероприятия по контролю за персоналом.
50
II ПРОЕКТНАЯ ЧАСТЬ
2.1. Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия.
2.1.1. Отечественная и международная нормативно-правовая основа
создания системы обеспечения информационной безопасности и защиты
информации предприятия.
В Российской Федерации к основным нормативно-правовым актам в
направлении информационной безопасности относят:
1. Акты федерального законодательства:
Конституция РФ;
Международные договоры РФ;
Законы федерального
уровня (федеральные конституционные
законы и кодексы);
Постановления правительства РФ;
Указы Президента РФ;
Нормативные правовые акты федеральных ведомств и министерств;
Нормативные правовые акты для субъектов РФ, органов
самоуправления.
2. К нормативно-методической документации можно отнести
Доктрины ИБ РФ;
Методические документы для государственных органов РФ:
Руководящие документы ФСТЭК;
Приказы
ФСБ;
Стандарты ИБ, из которых можно выделить:
Международные стандарты;
Рекомендации по стандартизации;
Государственные стандарты;
Методические указания.
51
Рассмотрим типовые примеры ГОСТов, которые направлены на
достижение ИБ данных ИС?
ГОСТ Р ИСО/МЭК 15408-1–2008 – методы и средства обеспечения
безопасности. Критерии оценки безопасности информационных технологий.
Часть 1.
ГОСТ Р 21552-84 – средства вычислительной техники. Защита от
несанкционированного доступа к информации. Общие технические требования
ГОСТ Р 51188-98 – защита информации. Испытания программных
средств на наличие
компьютерных вирусов. Типовое руководство.
Система ИБ строится на основании международного стандарта по
реализации ИБ ISO 17799 ("Нормы, правила при обеспечении безопасности
данных").
Стандарт ISO 17799 имеет общие рекомендации по выполнению
системы ИБ, обеспечивающей базовые уровни безопасности ИС, характерный
для большинства компаний.
При этом стандарт может описывать вопросы, что должны быть
рассмотрены в случае проектирования
системы информационной безопасности,
а также, не накладывает ограничений на применение конкретных средств
обеспечения уровня безопасности компонентов инфраструктуры.
Стандарт содержит следующие разделы, что описывают различные
аспекты безопасности ИС:
стратегия ИБописывает необходимость иметь нужный уровень
поддержки высшего руководства Компании путем утверждения стратегии ИБ;
организационные вопросыдает некоторые рекомендации по
форме и
стилю управления организации, оптимальной для выполнения системы
ИБ;
классификация информационных ресурсоввыполняет описание
необходимых мер по обеспечению безопасности ресурсов и носителей данных;
52
управление персоналомдает возможность описывать влияние
человеческого фактора непосредственно на информационную безопасность, а
также меры, направленные на уменьшение соответствующего риска;
обеспечение безопасностиописывает мероприятия для
обеспечения физической безопасности компонентов инфраструктуры
информации;
администрирование ИСописывает основные аспекты для
безопасности при работе с рабочими станциями, серверами и другими ИС;
управление
доступомрассматривает необходимость четкого
разграничения обязанностей и прав при работе с данными;
разработка и сопровождение ИСописывает основные механизмы
для обеспечения безопасности ИС;
обеспечение непрерывности бизнесарассматривает мероприятия
по обеспечению постоянной работы организации;
обеспечение соответствия основным предъявляемым требованиям
описывает общие требования для систем ИБ и мероприятия для проверки
соответствия
систем ИБ этим требованиям.
2.1.2. Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации
предприятия.
Правила ИБ не должны являться единым документом. Чтоб упростить
пользование ими, нужны правила, которые могут быть включены сразу в
несколько документов.
Далее на рисунке 8 представлен примерный перечень всех
разрабатываемых правил ИБ. [10, с. 131]
Достижение требуемого
уровня безопасности практически невозможно
без принятия организационных мер.
53
Эти меры, с одной стороны, должны направляться на обеспечение
правильности работы механизмов защиты, а также выполняться
администратором безопасности ИС.
Рисунок 8 – Список систем, для которых создаются правила
безопасности
С иной стороны, руководство организации, что эксплуатирует средства
автоматизации, должно как-то регламентировать правила для
автоматизированной обработки данных, включая и правила для ее защиты,
установить меру ответственности.
Для непосредственной организации и эффективного функционирования
любой системы защиты информации для автоматизированных систем может
быть (а при огромных объемах защищаемой информациистрого должна
быть) создана штатная служба защиты (к примеру, служба компьютерной
безопасности (СКБ)).
СКБ представляет собой нештатное или штатное подразделение,
создаваемое для непосредственной организации квалифицированной
разработки системы по защите информации и обеспечения функционирования.
Основные функции такой службы заключаются в следующих факторах
(рисунок 9):
54
Рисунок 9 – Основные функции СКБ
Обычно выделяют 4 группы сотрудников:
Сотрудник группы безопасности. В обязанности его входит
обеспечение нужного контроля за защитой данных и программ, а также помощь
пользователям общей поддержки групп процесса управления защитой и
управления в своей зоне ответственности. При так называемом
децентрализованном управлении каждая подсистема АСУ имеет своего
сотрудника для группы безопасности.
Администратор безопасности системы ежемесячно публикует
нововведения в сфере защиты, новых стандартов, выполняет контроль за
выполнением установленных планов непрерывной работы, а также
восстановления резервных копий.
Администратор по безопасности данных. В его основные
обязанности входит изменение и реализация средств защиты данных,
выполнение контроля за состоянием защиты разных наборов данных,
ужесточение уровня
защиты в случае необходимости.
ОсновныефункцииСКБ
формированиетребованийксистемезащитыв
процессесозданияавтоматизированной
системы;
участиевпроектированиисистемызащиты,ее
испытанияхиприемкевэксплуатацию;
планирование,организацияиобеспечение
функционированиясистемызащиты
распределениемеждупользователями
необходимыхреквизитовзащиты;
наблюдениезафункционированиемсистемы
защитыиееэлементов;
организацияпроверокнадежности
функционированиясистемызащиты;
обучениепользователейиперсонала
автоматизированнойсистемыправилам
безопаснойобработкиинформации;
55
Руководитель группы по управлению процессом обработки
информации и ее защитой. В обязанности входит поддержка и разработка
эффективных мер защиты для обеспечения сохранности информации,
оборудования и ПО.
Основные организационно-технические мероприятия по поддержанию и
созданию функционирования комплексной системы обеспечения защиты
включают в себя:
разовые мероприятияповторяемые и однократно проводимые
только при всем пересмотре принятых ранее решений;
периодически проводимые мероприятия;
мероприятия, что проводятся при осуществлении или же
возникновении определенных изменений для защищаемой автоматизированной
системы;
постоянно проводимые мероприятия.
Рассмотрим перечень основных организационно-распорядительных и
нормативных документов, необходимых для реализации комплексной системы
защиты данных от НСД.
Для обеспечения и
организации эффективного функционирования
обобщенной комплексной системы ИБ должны быть разработаны такие группы
организационно-распорядительной документации:
документы, что определяют правила и порядок обеспечения
безопасности данных при ее обработке непосредственно в автоматизированной
системе (планы защиты информации для автоматизированной системы, план
обеспечения и восстановления информации);
документация, определяющая ответственность взаимодействующих
организаций при обмене
электронными ресурсами (договор об организации
процесса обмена электронными документами).
Действующий план защиты информации в АИС должен содержать такие
сведения:
56
описание защищаемой системы (главные характеристики
защищаемого объекта), а именно: назначение автоматизированной системы,
конфигурация, перечень решаемых задач, характеристики и размещение
аппаратных средств и ПО, перечень категорий информации (наборов и БД,
пакетов, файлов, в которых они содержатся), конфиденциальности,
целостности категорий информации, список имеющихся пользователей, их
полномочий по доступу и т.д
.;
цель защиты системы, а также пути обеспечения безопасности АИС
и в ней циркулирующей информации;
перечень самых значимых угроз безопасности информации, от
которых требуется выполнять защиту и наиболее вероятные пути нанесения
ущерба;
главные требования к организации выполнения процесса
функционирования АИС и мерам обеспечения уровня безопасности
обрабатываемой информации;
действующие требования к условиям определения и применения
зон ответственности установленных технических средств защиты в системе от
несанкционированного доступа;
главные правила, регламентирующие деятельность имеющегося
персонала по вопросам безопасности автоматизированной системы.
План обеспечения постоянной работы и восстановления данных должен
отражать такие вопросы:
цель обеспечения непрерывности процесса функционирования
АИС, своевременность восстановления ее
полной работоспособности;
классификация и перечень возможных кризисных ситуаций;
меры, требования, средства обеспечения непрерывности работы и
восстановления процессов обработки информации (порядок хранения, создания
и использования резервных копий данных и дублирующих ресурсов);

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран