Диплом: Разработка проекта обеспечения информационный безопасности в АО "Текон-Инжиниринг"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
63
II. Проектная часть
2.1 Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия
Первоначально теория говорит об анализе рисков, выработке политики и
организации системы безопасности. В первую очередь защита информации
начинается с постановки и решения организационных вопросов. Занимаясь
вопросами обеспечения безопасности в автоматизированных системах,
необходимо отмечать интерес всех сотрудников организации к проблеме защиты
информации, на уровне подразделений, отвечающих за работоспособность этой
автоматизированной системы в организации.
Всегда приводятся аргументы и протесты против проведения работ и
принятия мер по обеспечению информационной безопасности, так как это влечет
за собой следующие последствия. Дополнительные ограничения практически
для всех пользователей и специалистов подразделений, которые затрудняют
использование и эксплуатацию автоматизированной системы организации;
Необходимость дополнительных затрат на проведение таких работ, так и на
расширение штата специалистов, занимающихся проблемой информационной
безопасности.
Экономия на информационной безопасности может выражаться в различных
формах, крайними из которых являются:
Принятие обеспечения безопасности информации только в виде
организационных мер в корпоративной сети исключая технические,
использование дополнительных технических средств защиты информации
исключая организационные. В общих чертах для начала необходимо установить
порядок и наладить дисциплину в службах предприятия.
Первым шагом будет инвентаризация всех электронно-вычислительных
машин в организации, коммуникационного, периферийного, вспомогательного
оборудования, установленного не только внутри организации, но и во вне.
64
Необходимо всегда знать сколько находится в эксплуатации в реальном времени,
сколько единиц находится в резерве, или сколько в ремонте.
Вторым шагом будет определение комплекса выполняемых задач
сотрудниками, чтоб определить какие единицы или программное обеспечение
им выделять. Если сотруднику будет необходима какая информационная
единица для работы, то для её получения ему надо её согласовать. Ремонт и
профилактику устройств должен осуществлять внутренний отдел, затрачивая на
него только необходимые ресурсы, после обслуживания или ремонта возвращать
единицу на штатное место.
Третьим шагом будет разрабатываться многочисленные инструкции,
приказы и положения, необходимые для поддержания ответственности людей,
эта ответственность за исполнение накладывается на конкретных исполнителей.
Разумно, что требования таких документов затрудняют повседневную
деятельность сотрудников организации и, как правило, зачастую игнорируются.
Четвертым шагом будет являться приобретение и установка
дополнительных технических средств защиты информации. Их использование
без организационной поддержки будет также неэффективно, в связи с тем, что
без установленных правил обработки информации в компьютерных сетях
применение любых средств защиты только усилит существующий беспорядок в
системе. Если взять и рассмотреть планы организационных мер, которые
необходимы для реализации защиты информации, то одна сторона этих мер
должна быть направлена на обеспечение правильности функционирования
механизмов защиты. Руководство организации эксплуатирующей средства
автоматизации, обязано регламентировать правила обработки информации,
включая и правила ее защиты, а также установить меру ответственности за
нарушение этих правил.
65
2.1.1 Отечественная и международная нормативно-правовая основа
создания системы обеспечения информационной безопасности и защиты
информации предприятия
В Российской Федерации к нормативно-правовым актам в области
информационной безопасности относятся:
1. К актам федерального законодательства относятся:
Международные договоры РФ;
Конституция РФ;
Законы федерального уровня;
Указы Президента РФ;
Постановления правительства РФ;
Нормативные правовые акты субъектов РФ;
Нормативные правовые акты федеральных министерств;
Конституция РФ.
2. К нормативно-методическим документам относятся:
Методические документы государственных органов России;
Доктрина информационной безопасности РФ;
Руководящие документы ФСТЭК.
3. Стандарты информационной безопасности, из которых выделяют:
Государственные стандарты РФ
Рекомендации по стандартизации;
Методические указания;
Международные стандарты.
66
Информационная безопасность строится на основах международного
стандарта по обеспечению информационной безопасности ISO 17799 «Нормы
и правила при обеспечении безопасности информации». Этот стандарт содержит
все рекомендации по организации системы информационной безопасности,
обеспечивающей начальный уровень безопасности информационных систем,
подходящий для большинства организаций. При этом, он описывает вопросы,
которые должны быть рассмотрены еще на стадии проектировании системы
информационной безопасности, и не накладывает ограничений на использование
конкретных средств обеспечения безопасности инфраструктуры. Стандарт
содержит следующие категории, которые описывают различные критерии
безопасности информационных систем:
- разработка и сопровождение информационных систем описывает
алгоритмы обеспечения безопасности информационных систем;
- администрирование информационных систем описывает все основные
принципы безопасности при работе с серверами, рабочими станциями и другими
системами;
- стратегия информационной безопасности описывает и доказывает
необходимость иметь поддержку высшего руководства компании для
утверждения информационной безопасности;
- классификация информационных ресурсов включает в себя
необходимые меры по обеспечению безопасности информационных ресурсов и
съемных носителей информации;
- организационные вопросы рекомендуют форму управления
организации, которая будет оптимальна для реализации и внедрения системы
безопасности;
67
- управление персоналом включает влияние человеческого фактора на
информационную безопасность и на принимаемые меры, направленные на
снижение соответствующего или возможного риска;
- обеспечение физической безопасности обеспечивает безопасность
компонентов информационной инфраструктуры;
- управление доступом несет необходимость четкого разграничения прав
и обязанностей при работе с информацией;
- обеспечение соответствия предъявляемым требованиям и стандартам
дает общие требования к системам информационной безопасности и
мероприятия по проверке соответствия систем информационной безопасности
этим требованиям и стандартам.
2.1.2 Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации
предприятия. Политика информационной безопасности предприятия
Организационно-административные методы регламентируют и
описывают процессы создания и эксплуатации информационных объектов, а
также детальное взаимодействие пользователей и систем таким образом, чтобы
несанкционированный доступ к информации становился либо невозможным,
либо очень сильно затруднялся. Такие методы по защите информации
охватывают все компоненты автоматизированных информационных систем на
всех этапах их жизненного цикла: автоматизация, проектирование систем,
строительство зданий, помещений и сооружений, технологического монтажа,
монтажа и наладки оборудования, эксплуатации и модернизации систем. К
организационно-административным мероприятиям защиты информации
относятся:
- организация хранения конфиденциальной информации на специальных
клейменых носителях;
68
- выделение специальных защищенных помещений для размещения
автоматизированных рабочих мест и средств связи и хранения носителей
информации;
- организация специального делопроизводства для информации
повышенной важности, устанавливающего порядок подготовки, использования,
хранения, уничтожения и учета документированной информации;
- организация хранения конфиденциальной информации на специальных
клейменых носителях;
- использование в работе с информацией повышенной важности
технических и программных средств, имеющих сертификат защищенности и
установленных в аттестованных помещениях;
- организация регламентированного доступа пользователей к работе на
автоматизированных рабочих местах, средствам связи и к хранилищам
носителей информации;
- установление запрета на использование открытых каналов связи для
передачи информации повышенной важности;
- постоянный контроль за соблюдением установленных требований по
защите информации.
- разработка и внедрение специальных нормативно-правовых и
распорядительных документов по организации защиты конфиденциальной
информации, которые регламентируют деятельность всех цепочек защиты
объекта в процессе обработки, хранения, передачи и использования
информации;
В процессе создания этих мероприятий был создан документ «требования
и рекомендации по обеспечению информационной безопасности». (это указано
в Приложении 1)
69
2.2 Комплекс внедряемых (разрабатываемых) программно-аппаратных
средств обеспечения информационной безопасности
Обеспечение информационной безопасности это процесс, который
должен опережать управление риском, а не следовать за ним. В отличии от
ответной модели, когда вначале происходит чрезвычайная ситуация, а только
потом уже принимаются меры по защите информационных ресурсов,
предупредительная модель работает до того, как что-то случится.
В ответной модели общие затраты на безопасность неизвестны. Общие
затраты на безопасность = Стоимость ущерба от происшествия + Стоимость
контрмер.
Стоимость ущерба от происшествия невозможно узнать предварительно,
пока оно фактически не произойдет. Поскольку организация не предпринимает
никаких шагов для предотвращения инцидента, нет никакой возможности узнать
величину возможного ущерба. Получается, что нельзя дать оценку риску, пока
не произойдет реальный инцидент, что может оказаться крайне невыгодным.
Решением этой проблемы в организации, которое поможет может сократить
затраты на обеспечение информационной безопасности будет заключаться в
правильном планировании и управлении рисками. Это позволят значительно
снизить, если не исключить, общую величину ущерба от происшествия. Если
принимались правильные меры, и инцидент был предотвращен, то величина
затрат составляет:
Общие затраты на безопасность = Стоимость контрмер;
Общая стоимость происшествия + Стоимость контрмер> Стоимость
контрмер.
Предупредительное принятие необходимых мер это правильный
подход к информационной безопасности. В этом случае организации
необходимо определить свои уязвимые места, выявить возможную величину
риска и выбрать экономически выгодные для неё контрмеры.
70
Это будет являться первым шагом в обширном процессе обеспечения
информационной безопасности. Обеспечение информационной безопасности —
это непрерывный процесс, включающий в себя пять ключевых этапов:
политику;
оценку;
квалифицированную подготовку;
реализацию;
• аудит.
Каждый из этих этапов по отдельности повышает уровень защищенности
организации, однако только взятые вместе они обеспечивают основу, которая
позволит эффективно управлять риском. Грубо говоря, программа заключается
в предварительной оценке возможных угроз и разработке политики защитных
мер, следующим этапом будет внедрение, подготовка и конечный аудит.
2.2.1 Основные сведения о внедряемых программно-аппаратных средствах
обеспечения информационной безопасности
Для решения вопроса модернизации информационной безопасности
следует закупить видеокамеры, видеорегистратор, генераторы шума и подобрать
программный комплекс. Из предоставленного обзора рынка были выбраны
следующие устройства:
1. Видеокамера AV Tech MC27 (указана на рисунке 8),
2. Видеорегистратор Ai-D365 (указана на рисунке 9),
3. Генератор шума Гром-ЗИ-4Б (указана на рисунке 10).
1. Купольная видеокамера AV Tech MC27. Данная видеокамера
оптимально подходит для постоянного видеонаблюдения в помещениях. Она
имеет функцию «день-ночь», что автоматически переключает камеру в ночной
режим наблюдения. Также эта видеокамера автоматически настраивает баланс
71
белого и регулирует усиление видеосигнала. Для помещений предприятия АО
"ТЕКОН-Инжиниринг" камера будет являться подходящей по всем критериям
для усиления проблемы обеспечения информационной безопасности.
Рисунок 8. Видеокамера AV Tech MC27
2. Ai-D365 видеорегистратор. Данный видеорегистратор будет настроен
следующим образом: Режим записи будет установлен «по тревоге» и будет
использоваться функция тревоги «Детекция движения», настроенная таким
образом, чтобы реагировать на появление движущегося объекта в кадре;
Рисунок 9. Видеорегистратор Ai-D365.
3. Генераторы шума Гром-ЗИ-4Б предназначены для маскировки
побочных электромагнитных излучений и наводок средств вычислительной
техники. Гром-ЗИ-4Б формирует шумовую помеху в широком диапазоне частот.
72
Рисунок 10. Генератор шума Гром-ЗИ-4Б.
Система является двухканальной. 1-й канал системы формирует
магнитную составляющую электромагнитного поля помех в диапазоне частот от
0,01 МГц до 30 МГц. 2-й канал формирует электрическую составляющую
электромагнитного поля в диапазоне от 0,01 МГц до 2000 МГц. Система состоит
из генератора шумовой помехи, антенны «SI-5002.1» и трёх рамочных антенн,
которая обеспечивает достаточно широкую и необходимую нам зону покрытия.
Данная система должна включаться всегда на период работы с секретной
информации в отделах сотрудников, в остальных случаях допускается
выключение этой системы. При каждом включении и выключении этой системы,
должна производиться соответствующая запись в журнал, который должен будет
находиться в каждом отделе.
Дальше проведем программный анализ для защиты информации от
несанкционированного доступа. может быть решена использованием средств
защиты информации, таких как «Страж NT», «SecretNet», «Аккорд».
Охарактеризуем данные программные продукты.
Программа «SecretNet» разработана компанией «Код безопасности».
Главные функции, реализуемые этой системой: – контроль входа пользователей
в систему; разграничение доступа пользователей к устройствам компьютера;
Создание для пользователей ограниченной замкнутой среды программного
обеспечения рабочего места, распределение доступа пользователей к
конфиденциальной информации, контроль целостности защищаемых ресурсов,

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран