Диплом: Разработка программного обеспечения для криптографических методов защиты информации (на примере ООО "Грузовоз")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
2
Оглавление
ВВЕДЕНИЕ ................................................................................................................ 3
ГЛАВА 1. ТЕОРЕТИЧЕСКИЕ ОСНОВЫ ИСПОЛЬЗОВАНИЯ
КРИПТОГРАФИЧЕСКИХ СРЕДСТВ ЗАЩИТЫ ИНФОРМАЦИИ ................... 6
1.1 Основные проблемы, задачи и принципы защиты информации ........... 6
1.2 Методы защиты информации и их реализация ..................................... 12
1.3 Криптографические методы защиты ...................................................... 22
ГЛАВА 2. ХАРАКТЕРИСТИКА КОМПАНИИ И ИСПОЛЬЗУЕМЫХ
СРЕДСТВ ЗАЩИТЫ ИНФОРМАЦИИ ................................................................ 36
2.1 Общая характеристика компании ........................................................... 36
2.2 Описание текущей ситуации с защитой информации в компании ..... 41
2.3 Выделение основных уязвимостей информационных активов ........... 46
ГЛАВА 3. ВЫБОР ПРОГРАММНОГО СРЕДСТВА ЗАЩИТЫ
ИНФОРМАЦИИ И ПОРЯДОК ЕГО ВНЕДРЕНИЯ ............................................ 59
3.1 Выбор и описание выбранного средства защиты информации ........... 59
3.2 Структура программно-аппаратного комплекса информационной
безопасности и защиты информации предприятия ........................................ 66
3.3 Оценка экономической эффективности выбранных средств защиты
информации ........................................................................................................ 72
ЗАКЛЮЧЕНИЕ ....................................................................................................... 83
СПИСОК ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ ............................................... 88
3
ВВЕДЕНИЕ
Актуальность темы выпускной квалификационной работы заключается
в том, что защита цифровой информации является в настоящее время
насущной потребностью любой компании.
Данные - это сведения о лицах, фактах, событиях, предметах,
процессах и явлениях без выбора формы их представления [1].
Нашу цивилизацию уже невозможно представить без носителей
информации. Сам носитель данных выступает в роли устройства, созданного
для записи, считывания, хранения данных, но в современном мире это
определение не может включить в себя все доступные функции новейших
носителей. История носителей данных начинается очень давно.
Наш мир определяется постоянным ростом роли информации [4].
Производственные процессы совместно с материальными (материалы,
аппаратура, энергия и т.д.) и нематериальными (принципы производства)
составными частями. Повышается число сфер производства, состоящих
почти на 100% только из данных, к примеру, дизайн, программирование,
рекламная деятельность и т.п. Цена и роль информационной компоненты на
современном производстве повышается.
Данные не могут быть сами по себе, в отрыве от носителя информации,
которые год от года обновляются.
С ростом значимости и ценности данных у носителей возникает
требование к надежному хранению и защите. Утечка или потеря данных
часто влечет материальный ущерб. Важно понимать, что данные могут быть
одним их инструментов управления, и нелегальное вмешательство в него
часто приводит к крайне негативным последствиям в промышленности,
военной сфере и транспорте.
4
Стабильная защита данных стоит дорого, поэтому важно оценить
возможный ущерб от утраты или разглашения данных с ценой ее защиты и
выбрать самое правильное решение.
При определении задачи по ЗИ важно выделить список возможных
угроз, состоящий из источников, а также организационные и
технологические методики защиты.
В процессе определения схемы ЗИ важно обращать внимание на
объективную надежность и сертификацию, что несет некую гарантию
стабильности ЗИ от злоумышленника.
Обычно подразумевают 2 вида ЗИ носителя - защита самого носителя
или защита данных на нем.
Первый тип состоит из защиты носителей данных, которые обычно
делят на программные, аппаратные и смешанные. Методом ЗИ выступает
криптография. Организационные мероприятия пол защите данных
значительно минимизируют риск утери носителя и имеющихся данных.
Смешанные методы включают как защиту самого носителя -
аппаратную защиту, так и всей сохраненной на нем информации – защиту на
программном уровне.
Объектом исследования выпускной квалификационной работы
является «Защита информации», а предметом - «Программные средства
защиты информации».
Цель работы Разработка проекта внедрения системы
криптографической защиты информации в ООО «Грузовоз»
Задачи работы:
1. Анализ теоретических основ использования криптографических
средств защиты информации;
5
2. Описание текущей ситуации и обоснование необходимости
совершенствования системы защиты информации;
3. Выбор средств защиты информации;
4. Описание мероприятий по внедрению выбранных средств
защиты информации;
5. Оценка стоимости разработки и ее экономической
эффективности.
Практическая значимость работы заключается в возможности
использования разработанных предложений при внедрении средств защиты
информации в информационной системе рассматриваемого предприятия.
При написании выпускной квалификационной работы использовались
научные труды следующих авторов: Бузов Г.Г.[3], Воронцова С.В [4],
Гашков С. Б., Применко Э. А., М. А. [6], Емельянова Н.А. [16], Ишейнов
В.А.[13], Осмоловский С.В.[24].
Выпускная квалификационная работа состоит из Введения, трех глав,
Заключения, Списка использованной литературы.
6
1 ГЛАВА 1. ТЕОРЕТИЧЕСКИЕ ОСНОВЫ
ИСПОЛЬЗОВАНИЯ КРИПТОГРАФИЧЕСКИХ СРЕДСТВ
ЗАЩИТЫ ИНФОРМАЦИИ
1.1 Основные проблемы, задачи и принципы защиты информации
Роль информационных технологий в современном мире невозможно
переоценить. Всё, с чем имеет дело человек в любой сфере деятельности
тесно связано с какой-либо техникой, на которой хранится и обрабатывается
самый ценный ресурс двадцать первого века - информация.
Информация может быть не критичной, т.е. общедоступной,
распространение которой обычно не влечёт за собой тяжких последствий и
ущерба её владельцу, но она также может быть и конфиденциальной,
распространение которой третьим лицам может привести к большим
потерям.
С использованием сложных автоматизированных систем (далее АС),
проблема защиты информации усложняется, так как необходимо не просто
осуществление некоторой совокупности технических или организационных
мер, а создание целостной системы мероприятий и применения
специфических средств и методов по защите информации во всей системе.
Архитектура сложных АС представляет собой многоуровневую
иерархическую систему:
1) низший уровень - это датчики и исполнительные механизмы,
которые могут иметь встроенный микроконтроллер и цифровой интерфейс;
2) первый уровень составляют программируемые логические
контроллеры и устройства ввода- вывода;
3) на втором уровне располагаются рабочие станции с
установленными системами диспетчерского управления, которые
осуществляют мониторинг и анализ действий оператора, аварийных
ситуаций и запуск управляющих процедур;
7
4) в третьем уровне объединяются автоматизированные системы
управления и автоматизированные системы управления процессами.
Таким образом, необходимо обеспечить достаточную защищённость
каждого уровня иерархической системы, предварительно определив все
возможные актуальные угрозы перехвата информации. Для нулевого уровня
актуальным будет съём информации путём использования побочных
электромагнитных наводок и использование акустоэлектрического сигнала.
Первый уровень необходимо защищать от съема информации по
акустическому каналу, съёму информации с окон, от специальных
фотоаппаратов, электросетевых подслушивающих устройств и специальных
средств приёма побочных электромагнитных наводок. Со второго по
четвёртый уровень к вышеперечисленным каналам утечки информации
добавляются съём информации с помощью высокочастотного навязывания, с
телефонной линии связи, закладных устройств и диктофонов, а также
видеосъёмки[2].
Кроме того, при обеспечении защиты необходимо учитывать
возможные ограничения, которые могут быть габаритными, аппаратными,
ограничениями по стоимости или ресурсам. Данные ограничения задаются
владельцем систем исходя из целей создания системы защиты и бюджета,
выделенного на создание данной системы.
Сложность решения многоуровневой защиты также заключается в том,
что множество оптимальных решений, найденных на подуровнях, не
означают, что достигнут оптимум для всей системы в целом. Это происходит
из-за существования межуровневых связей, которые влияют на процесс
нахождения решения, и приводят к тому, что сам процесс решения имеет
лавинообразный характер.
Причин данной ситуации несколько:
изначальное отсутствие политики безопасности;
8
уязвимость основных служб;
незашифрованность передаваемой через Интернет информации,
что позволяет наблюдать за каналами передачи данных (электронная почта,
пароли и передаваемые файлы могут быть легко перехвачены
злоумышленником с помощью доступных программ);
• сложность конфигурирования (средства управления доступом часто
трудны в настройке и контроле за ними, что влечет за собой неверную
конфигурацию таковых средств и приводит к несанкционированному
доступу).
В силу названных обстоятельств администратор корпоративной сети
непрерывно сталкивается с проблемой защиты ресурсов локальной сети от
неразрешённого доступа. Наиболее актуальна эта проблема для организаций,
использующих конфиденциальную информацию, будь то финансовая
информация или информация, относящаяся к сфере государственных
интересов [3].
Вред от киберпреступлений в отношении России лишь за 2014 г. – по
опубликованным данным, составляет больше 3,3 млрд долл. США.
Современные террористы не отстают от течения времени, в результате чего
возник новый вид терроризма — кибертерроризм. Он состоит во внедрении
новейших информационных технологий, а также в осуществлении
незаконной деятельности посредством и внутри глобальной сети Интернет.
За последние пять лет увеличилась численность кибератак,
осуществляемых на территории Российской Федерации. На 2015 г. было
зафиксировано наибольшее количество — атакам подверглось более 600
сайтов российских организаций и государственных органов [2].
В соответствии со ст. 16 Федерального закона от 27.07.2006 № 149-ФЗ
«Об информации, информационных технологиях и о защите информации»,
защита информации состоит в принятии правовых, организационных и
9
технических мер, нацеленных на:1) обеспечение защиты информации от
неправомерного доступа, ликвидирования, модифицирования, блокирования,
копирования, предоставления, распространения, а также от других
неправомерных деяний в отношении такой информации; 2) соблюдение
конфиденциальности информации ограниченного доступа; 3) реализацию
права на доступ к информации.
Довольно трудно обеспечить требования закона по защите
информации, в особенности в сети Интернет. Поэтому организации нередко
сталкиваются с проблемами.
Можно выделить основные направления обеспечения безопасности
корпоративных сетей:
организация защиты от внешних и внутренних угроз;
маскировка внутренних адресов корпоративной сети;
контроль доступа сотрудников к ресурсам Интернета;
защита от вредоносных программ;
устранение перехвата и искажения информации, передаваемой
через Интернет;
мониторинг пользователей и предоставление отчетов о расходе
трафика и посещении сетевых ресурсов.
С целью реализации указанных основных направлений обеспечения
безопасности корпоративных сетей необходимо выполнять следующие
требования:
запрет прямого доступа из публичных внешних сетей к
системным компонентам, на которых выполняется хранение данных;
использование параметров безопасности и системных паролей,
установленных производителем;
изменение параметров, влияющих на защищенность, заданных
производителем по умолчанию;
10
защита данных при сохранении, в том числе ключей,
использующихся для шифрования данных;
шифрование данных, которые передаются по сетям общего
пользования;
наличие стойкой антивирусной защиты.
разработка процедур, которые позволяют персоналу различать
сотрудников от посетителей, в тех местах, где присутствует шанс получения
доступа к данным;
использование журнала регистрации посетителей с целью
хранения записей о них;
обеспечение физической защиты всех бумажных и электронных
носителей, которые содержат защищаемые данные, а также должен
обеспечиваться жесткий контроль над внутренним или внешним
передвижением носителей всех видов;
осуществление регистрации событий с целью восстановления
данных (в регистрируемых событиях для каждого системного компонента
должны записываться, по крайней мере, ID пользователя, тип события, дата и
время, результат, источник события, ID данных);
ежедневный просмотр журналов зарегистрированных событий
для всех системных компонентов. Журналы регистрации событий должны
храниться, по крайней мере, в течение 1 года (оперативная доступность — 3
месяца);
регулярное тестирование систем и процессов обеспечения
безопасности, а также внутреннее и внешнее сканирование слабостей сети
[1].
Состав средств и методов, входящих в комплексную систему защиты
определяется на основе проведения процедуры обследования объекта
11
защиты, однако концепция комплексной защиты должна удовлетворять
следующим требованиям:
1) использовать все механизмы защиты;
2) рационально реализовывать все необходимые мероприятия по
защите информации на базе достигнутого уровня прогресса;
3) должны существовать механизмы практической реализации
требуемого уровня защищённости информации[3].
Одним из решений защиты автоматизированных систем, с целью
увеличения их времени функционирования является внедрение в систему
блоков, которые осуществляют диагностику, реорганизацию и адаптацию
структуры, подстраивая её под условия функционирования и учитывая
потери от неблагоприятных воздействий. При этом работоспособные
ресурсы перераспределяются и используются для достижения основной цели,
но вместе с тем, отбираются у менее значимых процессов. Тем самым,
количество решаемых задач уменьшается в пользу основного процесса,
вследствие этого падает качество функционирования, но время
функционирования растёт.
Также существует и другой подход для решения данной задачи,
который заключается в выделении координирующих переменных,
определяющих взаимосвязи нижних и верхних уровней. При этом
необходимо декомпозировать всю систему на подсистемы с меньшей
размерностью для решения локальных оптимизационных задач. После этого
определяют межуровневые коэффициенты взаимосвязи и рассчитывают
матрицы для коэффициентов отдельных подуровней[4].
Однако данный подход для систем с большой размерностью
представляет сложную вычислительную задачу, особенно если учитывать
разного рода ограничения.

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)