Диплом: Разработка программного обеспечения для криптографических методов защиты информации (на примере ООО "Грузовоз")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
52
• Разрушение системы на физическом уровне – взрыв, поджог или
вывод из строя базовых компонентов компьютерной системы (носители
данных, устройств, ответственных лиц из числа персонала)
• Вывод из строя или отключения систем обеспечения
функционирования ИС (электропитание, охлаждение, линии связи,
вентиляцию);
• Действия для дезорганизации работы самой системы (изменение
режима работы программ и компонентов, забастовка или саботаж
сотрудников, установка мощных источников радио и электромагнитных
помех и т.д.);
• Внедрение агентов в систему безопасности компании (в
административную группу, отвечающую за ИБ);
• Подкуп персонала или отдельных пользователей, которые имеют
весомые полномочия;
• Использование прослушивающих устройств, удаленной фото-
видео съемки;
• Перехват и снятие электромагнитных и прочих импульсов с
линий связи, а также наводок излучения на вспомогательные технические
средства, которые так или иначе принимают участие в обработке данных
(телефонные линии, сети питания и т.д.);
• Изъятие данных, которые передаются по каналам связи, и их
последующий анализ для выяснения протоколов обмена, правил работы в
сети и авторизации пользователей для последующего входа или имитации
входа в систему;
• Кража носителей данных (дисков, флэш-накопителей, микросхем
памяти, даже целых ПЭВМ;
• Незаконное скачивание данных с носителей;
53
• Хищение отходов производства (списанных носителей,
распечаток, записей);
• Чтение кэша из оперативной памяти и внешних устройств;
• Чтение данных из областей ОЗУ, которые использует
операционная система, а также подсистема защиты и сами пользователи,
используя при этом асинхронные возможности мультизадачных ОС и систем
программирования;
Нелегальное получение паролей и других средств доступа
(агентурным путем, используя рассеянность пользователя, путем имитации
входа или подбора паролей) с последующем маскировкой под реального
пользователя;
• Незаконное и несогласованное использование терминалов
сотрудников, которые имеют уникальные физические характеристики,
например, номер рабочего ПК в сети, физический адрес, аппаратный блок
кодирования и т.д.;
• Взлом систем криптографической защиты данных.
Важно заметить, что порой злоумышленник для достижения результата
использует не один, а несколько вышеперечисленных путей.
В связи с этим назрела необходимость в создании комплексной системе
обеспечении информационной безопасности
Комплексная система информационной безопасности включает в себя
следующие элементы и складывается путем реализации вопросов ИБ:
в корпоративной культуре и этике сотрудников;
в работе кадровой службы и службы безопасности по кандидатам
на работу;
в работе службы ИБ с персоналом по вопросам инструктажа,
консультирования и обучения персонала;
54
в усилиях хозяйственной службы и службы безопасности по
физической защите территории предприятия и помещений, в которых
циркулирует критичная информация;
в деятельности по созданию и поддержанию работоспособности
информационных систем (питание, климат-контроль; пожаротушение;
охранно-пожарная сигнализация; система ограничения и контроля доступа);
в основных регламентирующих эти вопросы документах,
созданных службой ИБ (концепции ИБ предприятия и политик ее реализации
во всех направлениях деятельности предприятия, где присутствует
информационное взаимодействие);
в технических методах (схемах, планах), внедренных IT-службой
при создании, модификации корпоративной информационной системы,
обслуживающей бизнес-процессы и бизнес-задачи предприятия;
в созданных юридической службой и службой ИБ документах и
процедурах, позволяющих в рамках федерального законодательства:
проводить необходимые действия с персоналом и кандидатами на
работу;
заключать предусматривающие информационное взаимодействие
договоры с внешними организациями;
предоставлять защищенную в соответствии с федеральным
законодательством информацию внешним структурам и лицам;
осуществлять на предприятии деятельность по защите
информации.
то есть разрабатываемая система должна обеспечивать
безопасность обработки информации со всех сторон.
К информации конфиденциального характера (на основании Указа
Президента Российской Федерации от 6 марта 1997 года № 188) можно
отнести:
55
1. События, обстоятельства и сведения о личной жизни гражданина,
по которым можно определить его личность (персональную информацию), за
исключением тех сведений, которые подлежат распространению в СМИ в
установленных законом случаях[32];
2. Данные, составляющие тайну следствия или судопроизводства;
3. Служебные сведения, к которым ограничен доступ в
соответствии с ГК РФ и государственными законами органами
государственной власти;
4. Информация, связанная с профессиональной деятельностью,
доступ к которой ограничен конституцией РФ и федеральными законами;
5. Данные, составляющие коммерческую тайну, доступ к которой
ограничен соответствующими законами и ГК РФ, описывающим
коммерческую тайну;
6. Информация по изобретениям и промышленным образцам до их
официального выхода или публикации на сайте компании.
Перечень сведений конфиденциального характера ООО «Грузовоз»
приведен в таблице Приложения Б.
Далее выясним, что же является ценным активом для компании с точки
зрения ИБ. Рассматривая стандарт ISO 27001, которые подробно описывает
процедуры в системах управления информационной безопасностью,
выделяет вот такие виды активов:
Информационные ресурсы (базы данных, файлы, контракты и
соглашения, системные мануалы, научно-исследовательские данные,
обучающие материалы и т.д.) [33];
Программное обеспечение;
Сервисы (телекоммуникационные, обеспечение
жизнедеятельности и т.д.);
56
Материальные ценности (рабочие станции, сервера, средства
коммуникации);
Сотрудники фирмы, их опыт и квалификации;
Нематериальные активы (репутация, имидж, доверие).
Важно отметить, что при нарушении ИБ каких активов принесет
компании существенный вред. Только тогда актив можно считать ценным и
учитывать это при анализе рисков.
Активы, имеющие наибольшую ценность и поэтому выбранные в
качестве объекта защиты информации, приведены в таблице 1.
Таблица 1 - Результаты ранжирования активов
Наименование актива
Ценность актива (ранг)
Персональные данные контрагентов
5
Сведения о сделках с контрагентами
4
Персональные данные сотрудников
3
Договора о продаже
3
Финансовая отчётность
3
Стратегия определения стоимости товаров и
услуг
3
Структура системы ИБ
2
Данные о договорах
2
Банковские отчетные документы
2
Отчеты управленческого учета
2
Активы, имеющие наибольшую ценность:
1. Персональные данные контрагентов
2. Сведения о сделках с контрагентами
3. Персональные данные сотрудников
4. Договора о продаже;
5. Финансовая отчётность;
6. Стратегия определения стоимости товаров и услуг;
7. Структура системы ИБ.
57
На исследуемом предприятии все оценки рисков проводятся
начальников отдела информационных технологий вместе с гендиректором,
техническим директором и специалистами отдела.
Начальная информация для оценки рисков предоставляется в виде
статистики нарушений ИБ за отдельный период, характеристики тенденций в
защите и информационной безопасности, вирусной активности, а также
криминальной обстановке в районе, где расположено здание самой
компании.
Все результаты оценки рисков классифицируются в виде перечня
рисков, каждому из которых в дальнейшем определяется ранг.
Таким образом, основываясь на результатах проведенного анализа
рисков угроз, можно сделать вывод, что в первую очередь необходимо
обеспечивать безопасность информационной
Выводы:
Во второй главе выпускной квалификационной работы описаны
определены основные информационные активы, угрозы активам, а также
основные их уязвимости и каналы возможной утечки.
К таким каналам относятся прежде всего перехват информации по
передаче ее по открытым каналам связи, в том числе между офисами
компании. Если к такой информации получить доступ несанкционированный
пользователь, компания может понести значительные финансовые затраты
как для закрытия бреши в обороне, так и в результате обнародования
информации, которая предназначена только для внутреннего использования,
то есть конфиденциальной.
Также определено, что такая информация может быть утрачена в
результате атак на информационные ресурсы через внешний периметр
информационной системы компании, следовательно, именно этот метод
58
получения несанкционированного доступа должен быть минимизирован в
первую очередь.
В результате сделан вывод, что для предотвращения утечек
информации по выявленным каналам необходимо применять решение класса
DLP.
59
3 ГЛАВА 3. ВЫБОР ПРОГРАММНОГО СРЕДСТВА
ЗАЩИТЫ ИНФОРМАЦИИ И ПОРЯДОК ЕГО ВНЕДРЕНИЯ
3.1 Выбор и описание выбранного средства защиты информации
В стандартном понимании, DLP-технология может изучать данные и
выполнять конкретные действия с ней (контроль, блокировку, передачу в
карантин) исходя от опасности найденного содержания. В совокупную
консоль управления DLP-системой помещаются события из 3 областей: Data-
in-Motion (данные, которые передаются через сеть или e-mail); Data-at-Rest
(данные, которые всегда находятся на серверах); Data-in-Use (данные,
которые обрабатывают программы-агенты, и данные, находящиеся на
локальных ПК).
В DLP-системах обычно используются три метода идентификации: ве-
роятностный, детерминистский и комбинированный. Первый метод в
основном использует лингвистический анализ контента и «цифровые
отпечатки» данных. Системы, базирующиеся на данном методе, просты в
реализации, но недостаточно эффективны и характеризуются высоким
уровнем ложных срабатываний. [5]
Системы, использующие детерминированный подход, в основе
которого лежит анализ меток файлов, очень надежны, но не обладают
достаточной степенью гибкости.
Комбинированный подход сочетает оба вышеобозначенных метода с
анализом и проверкой среды хранения и обработки данных. Это позволяет
достичь оптимального решения проблемы защиты конфиденциальности
информации.
Для анализа информации выделяют два основных подхода. Первый
подход базируется на фильтрации содержательного наполнения информации
(контента).
60
Эксперты выделяют четыре критерия оценки программных продуктов,
реализующих функциональность DLP, которыми предлагается пользоваться
при выборе конкретной системы. На рисунке 4 представлены данные
критерии оценки DLP-продуктов. [6]
Рисунок 4 - Критерии оценки DLP-продуктов
Первый критерий - многоканальность. DLP-решение не должно быть
сосредоточено только на одном канале утечек. Это должно быть комплексное
решение, охватывающее максимальное количество каналов, а также
мониторинг файловых операций.
Второй критерий - унифицированный менеджмент. DLP-система
должна обладать унифицированными средствами управления всеми
компонентами, которые она в себя включает. Этих компонентов, как
правило, три: менеджмент-сервер, на котором хранятся политики групп
пользователей; устройство, которое отслеживает утечку через сеть; агенты
для рабочих станций, серверов и файловых-хранилищ. Главное требование
61
этого критерия - возможность управления всеми тремя компонентами с
одной консоли.
Третий критерий - активная защита. DLP-система должна не только
фиксировать утечку конфиденциальной информации, но и давать
возможность ее блокировать.
Четвертый критерий - классификация информации с учетом, как
содержимого, так и контекста. Идентификация утечек конфиденциальной
информации должна базироваться не только на содержимом пересылаемой
информации, но и на контексте, в котором она происходит (какой
используется протокол, какое приложение, от какого пользователя, куда и
т.д.). [6]
За последние годы наметилась важная тенденция на рынке DLP,
связанная с проникновением в сектор малого и среднего бизнеса: решения
стали доступны не только крупным (от 500 контролируемых пользователей)
организациям, но и компаниям со штатом от 50-100 человек.
Несмотря на кажущуюся простоту подхода управления политикой ин-
формационной безопасности в DLP-системе, требуется определенная органи-
зационная подготовка к внедрению системы на предприятии. Необходимо
принимать во внимание, что каждый разработчик DLP применяет свои
собственные методы детектирования, свой интерфейс, свои форматы
хранения протоколов. При этом не обеспечивается желательный уровень
совместимости отдельных модулей систем разных вендоров. Учитывая
потребности своих текущих и потенциальных заказчиков, разработчики DLP-
систем вносят в свои решения определенные нововведения, которые
дополняют существующие возможности продуктов. И это, в конечном счете,
приводит к необходимости внедрения полного набора всех компонент DLP-
системы одного производителя, стоимость которого достаточно высока. [7]

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)