Диплом: Разработка программного обеспечения для криптографических методов защиты информации (на примере ООО "Грузовоз")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
12
В связи с этим, наиболее практичным и действующим решением для
защиты сложных АС предлагается представление данных АС через
многоагентную систему, которая позволяет найти оптимальное рабочее
решение обеспечения безопасности на каждом уровне защищаемой АС,
учитывая при этом существующие в системе межуровневые связи.
Структура такой многоагентной системы может включать в себя
следующих агентов: агент- координатор уровня управления, датчиков,
технологического оборудования, диспетчерского уровня, а также
управляющего поискового агента. Агенты-координаторы будут являться
реактивными агентами, осуществляющие распределение оптимальной
защиты на каждом уровне, в соответствии с допущенными ограничениями.
Взаимодействие всех агентов-координаторов осуществляется через
управляющего поискового агента, на котором программируются все
допущенные ограничения. Выбор оптимального рабочего решения будет
осуществляться с использованием муравьиного или генетического
алгоритмов, в зависимости от характеристик и размерности защищаемых
АС[5].
1.2 Методы защиты информации и их реализация
Под СЗИ обычно подразумеваются криптографические, технические,
программные и остальные системы и методики, созданные или используемые
для сохранения секретных данных, а также системы и средства отслеживания
результативности ЗИ.
Технические СЗИ – приспособления, используемые для поддержания
ЗИ, минимизации ее утечки, создания препятствий и помех для технических
средств доступа к данным, требующим защиты.
13
Криптографические СЗИ – приспособления, поддерживающие
сохранность секретной информации методом ее зашифровки и сокрытия в
программном цифровом коде.
Программные СЗИ – приспособления для автоматизации (ПЭВМ и их
совокупностей) от стороннего воздействия или взлома.
Методы ЗИ – используемые для минимизации утечки данных
универсальные и специальные способы применения доступных сил и средств
(мероприятий, мер, средств), которые включают специфику работы по ЗИ [5-
9].
Совокупные методики ЗИ делятся на организационные, технические,
правовые и экономические. Передача данных, отнесенных к коммерческой
тайне или включающих ПДн сотрудника компании, должна реализовываться
в рамках договора, описывающего взаимные требования сторон по сокрытию
(сохранению) этих данных, а также все необходимые меры по защите этих
данных. Организационные СЗИ отражают очерёдность и условия
совокупного применения доступных сил и средств, результативность
которых часто зависит от используемых методик экономического и
технического характера. Технические СЗИ, применяемые в совокупности с
организационными СЗИ, очень важны при поддержании ЗИ в рамках ее
хранения, сохранения и анализа с применение методик автоматизации.
Технические средства важны в рамках эффективного использования
доступных компании СЗИ, базирующихся на современных ИТ.
Среди описанных методик ЗИ можно выделить организационные
средства, которые используются для решения таких задач, как:
• Внедрение в компании эффективного механизма контроля,
поддерживающего защиту секретных данных и предотвращение НСД;
• Реализация методики личной ответственности начальников
отделом и персонала компании за сохранение секретных данных;
14
• Составление списка данных, которые относятся в компании к
различным категориям (типах) секретных данных;
• Минимизация круга лиц, которые имеют прямой доступ к разным
типам данных в рамках ее секретности;
• Проверка и контроль лиц, которые приходят на должности,
связанные с секретными данными, воспитание и обучение сотрудников
фирмы, допущенных к секретным данным;
• Внедрение и использование секретного делопроизводства;
• Постоянный контроль соблюдения требуемых норм и правил по
ЗИ.
Описанный список рассмотренных методов не становится
законченным, и исходя от специфики работы компании, уровня секретности
всех данных, объема реализованных работ, а также опыта взаимодействия с
ЗИ, может дополнятся другим методами. Когда создают комплексную
систему защиты информации нужно защищать сведения во всех фазах ее
существования как документальной (например, бумажные документы), так и
электронной, которая содержится и обрабатывается в автоматизированных
системах или отдельных средствах вычислительной техники. При этом
нельзя забывать и о персонале, который обрабатывает всю информационную
инфраструктуру. Кроме того, защищать любые сведения необходимо как от
несанкционированного доступа (НСД), так и от неправомерного
вмешательства в процесс ее обработки, хранения и передачи на всех фазах,
нарушения работоспособности автоматизированных систем или отдельных
средств вычислительной техники. Проще говоря, информационная структура
обязана быть защищена от любых несанкционированных действий.
Построение любой комплексной системы основывается на защите
конфиденциальной информации. Это означает, что возникает необходимость
использования, создания и разработки совокупности методологических,
15
организационных и технических элементов КСЗИ, которые должны быть
между собой взаимообусловлены и взаимоувязаны.
Методологические, организационные и технические компоненты КСЗИ
разрабатываются и создаются в рамках трех параллельных направлений
работ - методическом, организационном и техническом.
Так как, комплексная система защиты информации очень масштабна,
рассматривать будем только основные принципы построения такой системы
и ее концепцию.
К принципам КСЗИ относятся [1]:
1. принцип системности;
2. принцип комплексности;
3. принцип своевременности;
4. принцип непрерывности;
5. принцип разумной достаточности;
6. принцип простоты применения.
Рассмотрим первый принцип системности. Он требует применения
подхода в качестве методологической базы при анализе и синтезе КСЗИ.
Основная цель такого подхода заключается в формализации вербальных
описаний и составлении алгоритма деятельности. То есть эффективность
мероприятий безопасности должна определяться не только для конкретной
системы, но и оцениваться с учетом влияния на эффективность её
функционирования внешних факторов.
Второй принцип - это комплексность. Этот принцип предполагает, что
система защиты предприятия должна быть как одно целое, в которое входят
различные элементы. Другими словами, это совокупность сил и средств,
принимаемыми мерами, проводимых мероприятий и действий по
обеспечению безопасности персонала, материальных и финансовых средств
от возможных угроз всеми доступными законными средствами, методами и
16
мероприятиями. Главное, принцип комплексности обязан отвечать на три
вопроса: что защищается, кто защищает и как защищается?
Третий принцип своевременности означает, что все меры, принятые по
защите информации не должны запаздывать.
Четвертый принцип непрерывности. Вообще, под защитой информации
принято понимать не совокупность проведенных мероприятий и
установленных средств защиты, а непрерывный целенаправленный процесс,
который предполагает принятие соответствующих мер на всех этапах
жизненного цикла систем предприятия, начиная с самых ранних стадий
проектирования, а не только на этапе их эксплуатации.
Пятый принцип разумной достаточности заключается в создании
абсолютной непреодолимой системы защиты, к сожалению, защитить на все
сто процентов невозможно, потому что при достаточном количестве времени
и средств можно преодолеть любую защиту. Конечно, высокоэффективная
система защиты стоит достаточно дорого и использует при работе
существенную часть мощности и ресурсов компьютерной системы и может
создавать ощутимые дополнительные неудобства пользователям. Поэтому
каждое предприятие должно правильно выбирать достаточный уровень
защиты, то есть при котором затраты, риск и размер возможного ущерба
были бы приемлемыми.
Шестой и последний принцип - это принцип простоты применения, то
есть все механизмы защиты должны быть интуитивно понятны и просты в
использовании. Это все, что касается принципов, теперь поговорим о
концепции КСИ.
Концепция ИБ - документ, где [2]:
1. Используется методика выделения и характеристики потоков
данных, приведённая в методологии, являющаяся формальным и точным
описанием работы с данными в отделениях заказчика, исходя из временных
17
изменений, определены параметры, по которым выбираются решения о
реализации или остановке отдельного потока данных;
2. Изучаются, характеризуются и записываются потоки данных,
которые имеют место быть в рамках работы с данными Заказчика на
конкретный момент;
3. Выделяются для каждого потока данных фазы состояния
информации (к примеру: документ на бумаге, документ в электронном виде,
запись в БД);
4. Выделены категории секретной информации заказчика, создается
разделение информации по уровням секретности;
5. Категорируются данные по фазам и параметрам;
6. Создаётся матрица секретности;
7. Выделяются доступные варианты разглашения секретных данных
(моделирование угроз);
8. Выражаются риски для всей матрицы секретности, возможности
выполнения каждой атаки, цена ущерба при любой атаке и приведение
величины возможных убытков.
К угрозам, реализующим угрозу секретным данным, относится утечка
данных, когда происходит произвольная публикация сохраненной
информации по итогу ее разглашения, НСД к ней или получения ЗИ
разведкой или некими 3-ми лицами или субъектами (к таким субъектам
относят страны, физических и юр лиц) [1].
Но подобное представление не на 100% отражает базовые формы
утечки данных.
Лучше всего разграничить нарушение секретности данных лицами
(субъектами доступа), которые имеют доступ к данным официальным
образом и незаконный доступ к данным при помощи разведки, а также
других заинтересованных сторон.
18
По итогу работы лиц, имеющих доступ к данным на официальном
уровне, происходит разглашение информации закрытого доступа, под
которым подразумевается незаконная огласка, ставшая достоянием 3-их лиц.
При этом 3-им лицом признается такой субъект, который в рамках
служебных полномочий или наделенных прав не может иметь доступа к
данным сведениям [8].
Обнародование данных секретного доступа происходит также в
формате незаконного предоставления данных, или в форме незаконного
распространения данных.
Незаконная публикация данных подразумевает нелегальное предание
огласке информации секретного доступа, при этом информация стала
достоянием отдельного круга лиц, а под незаконным распространением
данных – незаконное придание огласке данных закрытого доступа, при этом
информация становится достоянием неопределённого круга сторонних лиц.
Разглашение таких закрытых сведений случается специально (по
умыслу) и случайно (по несоблюдению правил).
В рамках специального разглашения сведений закрытого доступа лицо,
который отвечал за эти данные по долгу службы или просто их знал, понимая
запрещенность своих действий, которые составляют публикацию подобных
данных, передает ее 3-им лицам. И тут субъективная сторона передачи
сведений выражается обвинением по прямому умыслу [8].
К главным действия, по итогу которых реализуется публикация
сведений секретного доступа относят:
• Диалог с 3-ми лицами по запрещенным темам;
• Информирование 3-их лиц о данных секретного доступа, которые
есть на конкретных носителях, а также в электронном виде (без передачи
конкретного носителя 3-му лицу);
19
• Передача самого носителя, содержащего закрытые данные, 3-му
лицу (даже при помощи подельников, тайников, электронных писем,
сообщений и т.п.).
• Обнародование данных публично;
• Обнародование данных в СМИ;
• Обнародование данных через Интернет и т. п.
При случайном разглашении данных лицо, которому они были вверены
или стали обнародованы по долгу службы или работы, нарушая требования и
меры безопасности, необходимые для таких данных исходя их требований,
инструкций и других документов, не видит возможной опасности
разглашения данных секретного доступа, хотя по всем параметрам можно
подразумевать подобные последствия. Юристы именуют такое положение
как обнародование данных по неосторожности [8].
К действиям, по итогу которых происходят необратимые процессы
разглашения сведений секретного доступа, можно отнести:
• Потеря самого носителя, где такие сведения содержатся, и в
результате чего они становятся известны неограниченному числу лиц;
• Беседы на запретные темы вне специального помещения, когда
можно без проблем подслушать речь;
• Хранение документов, электронных средств хранения,
составляющих данные закрытого доступа, там, где с ними имеют
доступность ознакомления 3-и лица (к примеру, документы на рабочем
месте, хранение дисков и флэш-накопителей вне сейфа).
• Анализ данных закрытого доступа на СВТ в период, когда 3-и
лица могут организовать чтение данных с самого экрана или могут читать
сканы документов (например, анализ данных вместе с 3-ми лицами,
оставление СВТ в момент копирования секретных сведений на экране
монитора при оставлении своего рабочего места).
20
Утрата носителя данных, который имеет сведения закрытого доступа, и
по итогу чего они переходят в достояние неопределённого круга лиц,
зачастую случается в результате выноса устройства за пределы зоны
контроля.
Копирование секретных данных на сторонний носитель информации
также ведет к незаконному разглашению данных по итогу попадания
накопителя к 3-му лицу.
К случайному прочтению данных зарытого доступа часто приводит
анализ подобных секретных данных на сторонних тех. средствах или АИС,
или в процессе отправки данных закрытого доступа по непредназначенным
для этого открытым каналам.
Случайное разглашение закрытых данных не освобождает лицо,
которое причастно к реализации данного разглашения, от ответственности за
деяние, в т. ч вплоть до уголовной.
Конфиденциальность (С - Confidentiality). В контексте
информационной безопасности конфиденциальность означает, что
информация, которая представляет высокую ценность для бизнеса, должна
оставаться в секрете, и только лица, имеющие соответствующие полномочия,
могут получать доступ к ней. Главный механизм защиты
конфиденциальности в КИС - это криптография и контроль доступа.
Примерами угроз конфиденциальности являются: вредоносное ПО,
злоумышленники, социальная инженерия, небезопасные сети и плохо
управляемые системы.
Целостность (I - Integrity). Целостность касается достоверности,
происхождения, полноты и правильности информации, а также
предотвращения неправильной или несанкционированной ее модификации.
Механизмы защиты целостности могут быть объединены в две широкие
группы: превентивные механизмы, такие как средства контроля доступа,
21
предотвращающие несанкционированную модификацию данных и
детективные механизмы, которые предназначены для обнаружения
несанкционированных изменений, когда превентивные механизмы потерпели
неудачу.
Доступность (А - Availability). Это свойство информации, хотя обычно
и упоминается ниже в списке основных принципов, тем не менее, не является
менее важным. Кому нужна конфиденциальность и целостность, сложные
алгоритмы шифрования, если авторизованные пользователи информации не
могут получить доступ и использовать ее? В качестве основных угроз
доступности информации стоит указать отказы в обслуживании (DoS - англ.
Denial of Service), ошибки конечных пользователей и реже стихийные
бедствия.
Наиболее комплексным и эффективным механизмом защиты ИБ в КИС
может стать анализ безопасности. Он помогает выявить наиболее уязвимые
системные компоненты и исправить недостатки безопасности в кратчайшие
сроки.
Действенным инструментов в рамках анализа безопасности
специалисты признают «проникающее тестирование». Испытание на
проникновение имитирует действия потенциального злоумышленника, как из
Интернета, так и из интрасети компании. Такой подход к анализу
безопасности оценивает реальный уровень защищенности КИС и помогает
обнаружить недостатки в существующих механизмах безопасности.
Отдельного внимания при построении системы управления ИБ
заслуживают процессы управления полномочиями с учетом рисков КИС.
Разграничение полномочий - это также один из механизмов обеспечения
безопасности и контроля, который предназначен для выявления
злоупотреблений сотрудников своими привилегиями или мошенничества и
является практикой, помогающей организации избежать чрезмерной

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)