Диплом: Разработка программного обеспечения для защиты корпоративной информации

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
52
конкретный хэш-параметр так, что все множество доступных сообщений
делится в балансе по множеству хэш-параметров. При этом крипто хэш-
функция создает это так, что почти нереально подогнать документ к
прописанному хэш-тегу.
Крипто хэш-функции часто выдают строки длиной в 128 бит и более.
Это число явно больше, чем сумма сообщений, которые могут вообще
существовать в мире.
Часть отличных крипто хэш-функций в свободном доступе. Самые
известные имеют MD5 и SHA.
Крипто-генераторы рандомного числа отображают случайное число,
применяемое в крипто-приложениях, в пример, для создания ключей. Часто
подобные генераторы, включенные по умолчанию в языки и среды
программирования, не соответствуют нуждам криптографии (они
реализуются для получения статистически хаотичного разделения, крипто-
аналитики в силах заранее знать поведение подобных случайных
генераторов).
В лучше случае, случайные числа должны базироваться на конкретном
физическом источнике рандомных данных, которые нельзя предвидеть.
Такими источниками можно назвать шумящие полупроводники, малые биты
цифрового звука, промежутки между остановками устройств или нажатиями
комбинаций клавиш. Принятый от физического источника шум проходит
проверку крипто хэш-функцией таким образом, чтобы каждый бит зависел от
другого бита. Зачастую для сохранения рандомных данных применяются
огромные пулы (1000 бит) и каждый бит пула независим от другого бита
шумовых данных и другого бита пула крипто-надежным методом.
Если физический источник шума отсутствует, можно использовать
псевдослучайными числами. Но такой подход нежелателен, но реализуется
иногда в ПК общего назначения. Всегда оптимально получить какой-то
окружающий шум, скажем от задержки в устройствах, периодичности
53
применения ресурсов, статистики сети, нажатий клавиш клавиатуры или
чего-то еще. Задачей выступает получение данных, которые неявны для
стороннего наблюдателя. Для реализации этого случайный пул обязан
включать до 128 бит совокупной энтропии.
Крипто-генераторы псевдослучайных чисел часто применяют большой
пул, имеющий рандомные данные. Биты создаются при помощи выборки из
пула с доступным прогоном через крипто хэш-функцию, чтобы закрыть все
содержимое пула от стороннего наблюдателя. Когда нужна очередная порция
бит, пул переставляется методом шифрования со случайным ключом (часто
его берут из пассивной части пула) так, чтобы любой бит пула был в
зависимости с другим. Шум окружения нужно добавлять к пулу до операции
смешивания, дабы строить предсказание новых значений пула стало еще
труднее.
Но даже независимо от того, что при верном построении крипто-
надежный генератор рандомного числа создать довольно просто, описанный
момент часто забывают. По итогу, важно подчеркнуть актуальность крипто-
генератора рандомного числа: в случае, если он некорректно сделан, он
становится легко уязвимым местом системы.
2.3 Сравнительный анализ методов и средств защиты информации в
компьютерных сетях
Классификация методов защиты информации приведена на рисунке 3.
54
МЕТОДЫ ЗАЩИТЫ ИНФОРМАЦИИ
ОРГАНИЗАЦИОННЫЕ ИНЖЕНЕРНО-ТЕХНИЧЕСКИЕ
ФИЗИЧЕСКИЕ
ПРОГРАММНЫЕ КРИПТОГРАФИЧЕСКИЕ
АППАРАТНЫЕ
ПРАВОВЫЕ
МЕТОДИЧЕСКИЕ
РЕГЛАМЕНТИРУЮЩИЕ
НОРМАТИВНЫЕ
ПСИХОЛОГИЧЕСКИЕ
Рисунок 3 – Методы защиты информации
Рассмотрим основное содержание представленных методов защиты
информации, которые составляют основу механизмов защиты (рисунок 4).
Препятствия
Управление
доступом
Маскировка Регламентация Принуждение Побуждение
Методы
Физические Аппаратные
Программные
Организационн
ые
Законодатель
ные
Морально-
этические
Технические
Формальные
Неформальные
Средства
Рисунок 4 – Методы и средства обеспечения безопасности информации
Методы обеспечения безопасности информации в ИС:
- препятствие;
55
- управление доступом;
- механизмы шифрования;
- противодействие атакам вредоносных программ;
- регламентация;
- принуждение;
- побуждение.
На сегодняшний день существуют такие способы защиты
конфиденциальной компьютерной информации от несанкционированного
доступа третьих лиц как (Рисунок 5):
системы сильной аутентификации (СА);
предотвращение нецелевого использования информационных
ресурсов;
аудит действий пользователей сети;
архивирование конфиденциальной корреспонденции;
шифрование конфиденциальных данных.
Способы защиты
информации
Системы сильной
аутентификации
Предотвращение
нецелевого
использования
информационных
ресурсов
Аудит
действий
пользователей
сети
Архивирование
конфиденциальной
корреспонденции
Шифрование
конфиденциаль
ных данных
Рисунок 5 - Методы защиты конфиденциальной компьютерной
информации от несанкционированного доступа
Программно-технические методы - это именно та практическая и
весьма обширная база защиты, которая постоянно подвергается доработкам и
56
усовершенствованиям со стороны специалистов в области IT-безопасности.
Она включает в себя различные меры, направленные на сохранение данных,
как в случае выхода из строя носителей информации, так и в случае
целенаправленной атаки на базу данных со стороны злоумышленников.
Также она предусматривает методы защиты от незаконного перехвата
данных при прослушивании разговоров и т.д. Какие-то методы знают многие
из нас, например, пароли и учетные записи (что является наиболее уязвимым
местом для взлома), шифрование, аудит, антивирусное ПО и т.д.
Весьма надежными и популярными средствами защиты информации от
перехвата можно назвать также ключевые носители, которые создаются для
хранения закрытой информации. Обычно применяется USB-токен (сложное
устройство, напоминающее внешне флэш-карту), который позволяет
осуществлять доступ сотрудника к компьютеру и Интернету, а также
обеспечивает доступ в систему, где проводятся все финансовые операции.
В процессе разработки и построения систем защиты от потерь данных в
АС нужно придерживаться некоторых системных принципов, которые
являются приложением основных принципов разработки сложных систем с
учетом специфики обрабатываемых задач по реализации защиты данных в
АС:
• Системный подход к созданию защищенных Ас;
• Параллельная разработка СЗИ и АС;
• Использование иерархической системы управления функциями
защиты данных в Ас;
• Многоуровневая структура средств защиты информации;
• Возможность дальнейшей модификации комплекса СЗИ;
• Блочная архитектура защищенной автоматизированной системы;
• Удобный пользовательский интерфейс самой АС.
Защита информационных ресурсов должна быть реализована по всей
цепочке ввода, передачи, обработки, хранения и выдачи данных. Сам
57
комплекс СЗИ не должен иметь слабых мест как на любом этапе жизненного
цикла, так и в любом своем элементе или режиме работы. Комплексность
подобной системы защиты данных предполагает верное сочетание различных
средств; программные средства различными способами взаимодействуют в
аппаратными, при этом также предусмотрено проведение различных
организационных мероприятий. В таком случае не все механизмы защиты
могут обеспечиваться только СЗИ.
Подсистема управления представляет собой функциональную
подсистему СЗИ НСД внутри АС, которая поддерживает ее управляющие
функции, и работает она за счет совокупности способов, методов и средств,
заранее предусмотренных в АС для реализации управления всеми
имеющимися СЗИ НСД.
Критерий оптимального управления СЗИ НСД в АС должен иметь
комплексный характер, что приводит к многокритериальным задачам
оптимального управления [11] механизмами защиты. Это обусловлено
конфликтным характером использования ресурсов АС механизмами
обработки и механизмами защиты информации.
В этих условиях решение задач организации оптимального управления
СЗИ НСД в АС напрямую связано с обоснованием возможностей по
использованию ресурсов АС и, как следствие, необходимостью обоснования
требований к характеристикам СЗИ. В настоящее время содержание
требований к СЗИ НСД и порядок их задания определяется действующими
документами ФСТЭК (Федеральная служба по техническому и экспортному
контролю) РФ, которые задают только качественные требования к СЗИ по
составу реализуемых ими защитных функций.
Это обусловливает необходимость дополнения существующих
качественных требований по защите информации количественными, что, в
свою очередь, приводит к необходимости перехода от сложившейся
практики организационного характера управления СЗИ НСД к
58
организационно-технологическому. Подобный переход может быть
обеспечен средствами поддержки принятия управленческих решений на
основе комплексной оценки качества функционирования СЗИ НСД в
соответствии с математическими моделями процесса ее функционирования
[13]. Такие средства являются обязательной составной частью комплексов
СЗИ.
Под препятствием понимается методы физического преграждения
дороги несанкционированному пользователю к информации, которая должна
быть защищена.
Обычно организационные средства обеспечивают регламентацию
любой производственной деятельности в рамках ИС, а также все
взаимоотношения исполнителей на таком уровне, что какая-либо утечка или
несанкционированное разглашение конфиденциальной информации
становится просто невозможным или сильно затрудняется благодаря
комплексу проводимых мероприятий. Такой комплекс мер обычно
реализуется отдельной группой информационной безопасности и всегда
находится под контролем высшего руководства.
Организационные меры по обеспечению информационной
безопасности являются основной всех мероприятий по построению системы
защиты информации. От того, насколько полно и качественно руководством
предприятия построена организационная работа по защите информации,
зависит эффективность системы защиты информации в целом, так как
правильная постановка задачи на обеспечение мер по защите информации и
грамотное распределение обязанностей между исполнителями – это
фундамент построения любой системы.
Место и роль организационных мероприятий в общей системе
используемых методов защиты конфиденциальной информации предприятия
определяются важностью принятия топ-менеджментом своевременных и
взвешенных решений на основании текущей ситуации с защитой
59
информации, в том числе в результате анализа имеющихся в распоряжении
предприятия метолов и средств обеспечения информационной безопасности
с использованием текущего пакета законодательных актов.
Грамотная реализация политики информационной безопасности
современного промышленного предприятия предполагает применение
комплексного подхода.
Основной комплексного подхода является организационные методы,
среди которых самым важным является разработка политики
информационной безопасности. Под таким документом подразумевается
описание комплекса правил, процедур, метолов и способов обеспечения
информационной безопасности в организации.
В результате второй главы выпускной квалификационной работы
можно сделать авторские выводы о том, что методы и средства защиты
информации должны применяться комплексно, что позволяет перейти в
третьей главе работы.
60
3 ГЛАВА 3. РАЗРАБОТКА И ВНЕДРЕНИЕ СИСТЕМЫ
ЗАЩИТЫ ИНФОРМАЦИИ В КОРПОРАТИВНОЙ СЕТИ
3.1 Разработка технического задания на создание системы защиты
информации в корпоративной сети
Полное наименование Работ - «создание и внедрение системы
обеспечения информационной безопасности в части соблюдения
соответствия законодательству о защите информации»
Цель Работ - построение системы защиты информации,
обрабатываемых в информационных системах Компании, а также без
использования средств автоматизации, в соответствии с требованиями ФЗ «О
персональных данных» и нормативных документов по безопасности
персональных данных (ПДн).
Основным назначением модернизируемых систем защиты информации
объектов Компании является:
- предотвращение неправомерного доступа, копирования,
предоставления или распространения информации ограниченного доступа
(обеспечение конфиденциальности информации);
- исключение неправомерного уничтожения или
модифицирования информации ограниченного доступа (обеспечение
целостности информации);
- исключение неправомерного блокирования информации
ограниченного доступа (обеспечение доступности информации);
- обеспечение соответствия требованиям действующего
законодательства РФ в сфере защиты информации и персональных данных в
государственных информационных системах.
Основными целями при выполнении работ по модернизации систем
защиты информации и аттестации объектов Компании является:
61
- проведение обследования объектов Компании на соответствие
требованиям по защите информации ограниченного доступа в
государственных информационных системах;
- разработка организационно-распорядительной, нормативно-
методической и эксплуатационной документации в области обработки и
защиты информации ограниченного доступа в государственных
информационных системах на объектах Компании;
- разработка технических решений на модернизацию систем
защиты информации объектов Компании;
- внедрение систем защиты информации на объектах Компании;
- исследование уязвимостей информационных систем и систем
защиты информации объектов Компании с применением специальных
средств анализа защищенности;
- разработка комплектов документов, необходимых для
проведения аттестации объектов Компании на соответствие требованиям
действующего законодательства РФ в сфере защиты информации
ограниченного доступа в государственных информационных системах;
- проведение аттестационных испытаний объектов Компании по
требованиям действующего законодательства РФ в сфере защиты
информации ограниченного доступа в государственных информационных
системах.
В части управления учетными записями пользователей подсистема
управления доступом и учетными данными пользователей должна
обеспечивать:
- возможность формирования единого каталога учетных данных
пользователей;
- синхронизацию содержимого единого каталога с данными в
защищаемых информационных системах;

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)