Диплом: Разработка программного обеспечения для защиты корпоративной информации

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
62
- администрирование жизненного цикла учетных записей в
защищаемых информационных системах: автоматическое создание,
обновление, блокировка, разблокировка и удаление учетных записей;
- управление блокировкой и разблокировкой учетных записей.
В части управления правами доступа пользователей подсистема
должна обеспечивать:
- возможность автоматизации процедур запроса и согласования
прав доступа к информационным ресурсам;
- автоматическое назначение полномочий пользователям в
защищаемых информационных системах в соответствии с утвержденными
запросами прав доступа;
- автоматическое назначение полномочий пользователям в
защищаемых информационных системах в соответствии с ролевой моделью
(заранее предопределенным набором минимальных прав доступа
пользователя);
- предоставление интерфейса самообслуживания пользователей:
запрос прав доступа, смена/сброс паролей;
- возможность аудита прав доступа и построения отчетности;
В части создания и поддержания в актуальном состоянии единого
каталога информационных ресурсов подсистема должна обеспечивать:
- возможность хранения описаний информационных ресурсов,
сведений об ответственных за информационный ресурс, и другой
характеризующей ресурс информации;
- хранение актуальной информации об имеющихся
информационных ресурсах и обеспечение возможности формирования
запросов на доступ к требуемому ресурсу (в рамках должностных
обязанностей);
В части управления ролями пользователей подсистема должна
обеспечивать:
63
- возможность создания типовых наборов прав и полномочий
пользователей для доступа к информационным ресурсам в соответствии с их
должностными обязанностями;
- возможность создание хранилища актуальной информации о
полномочиях пользователей в защищаемых информационных системах;
- контроль совместимости полномочий пользователей;
- возможность периодического аудита полномочий пользователей
- проверка их неизбыточности.
В части управления аутентификацией и авторизацией пользователей
подсистема должна обеспечивать:
- усиленную аутентификацию пользователей;
- поддержку персональных идентификаторов eToken PRO/R2,
Rutoken;
- реализацию механизма однократной аутентификации
пользователей (Single Sign-On) при доступе к информационным системам;
- централизованное регулирование доступа к защищаемым
информационным системам путем настройки соответствующих политик;
- возможность применения требований к паролям пользователей
путем настройки политик безопасности;
- возможность аудита действий пользователей при обращении к
защищаемым информационным системам;
- возможность аудита действий администраторов при создании,
изменении политик доступа в защищаемым информационным системам.
В части обеспечения целостности подсистема управления доступом и
учетными данными пользователей должна обеспечивать:
- контроль целостности файлов, каталогов, элементов системного
реестра;
- контроль буфера обмена ОС;
64
- функциональный контроль ключевых компонентов
операционной системы;
- реакцию средства защиты информации при нарушении
целостности:
- автоматическое затирание данных на диске при удалении файлов
пользователем.
В части разграничения доступа к внешним устройствам, подключениям
и контролю печати подсистема управления доступом и учетными данными
пользователей должна обеспечивать:
- разграничение доступа к следующим устройствам:
- управление подключениями (IrDA, Wi-Fi, FireWire, Ethernet,
Bluetooth);
- контроль вывода информации на отчуждаемые носители;
- контроль вывода конфиденциальных данных на печать;
- управление грифами конфиденциальности при печати
документов из приложений MS Word и MS Excel;
- возможность создания централизованных политик безопасности
по использованию отчуждаемых USB-носителей информации.
В части мониторинга и регистрации событий безопасности подсистема
управления доступом и учетными данными пользователей должна
обеспечивать:
- централизованный сбор и хранение журналов безопасности,
регистрацию событий безопасности;
- возможность автоматического оповещения по электронной почте
о событиях несанкционированного доступа;
- возможность формирования отчетов по результатам аудита;
- возможность делегирования административных
полномочий в рамках организационных подразделений;
65
- централизованный мониторинг и оперативное управление
своими компонентами.
Подсистема обеспечения целостности должна обеспечивать контроль
целостности программного обеспечения, включая программное обеспечение
средств защиты информации.
Подсистема защиты от утечек информации предназначена для
контроля утечек информации и основана на контентном анализе
информации, проходящей через контролируемые участки.
Подсистема защиты от утечек информации должна быть реализована
на базе специализированного программно-аппаратного средства
предотвращения утечек информации ограниченного доступа.
Требования к определению политик безопасности в подсистеме:
- решение должно допускать использование нескольких методов
определения информации ограниченного доступа;
- должна быть предусмотрена возможность одновременно и
многократно использовать классификаторы информации в нескольких
политиках;
- решение должно обладать возможностью задания единой
системы политик в рамках всей подсистемы защиты;
- политики безопасности должны определяться на основе
следующего: содержимое, отправитель и получатель, тип файла,
коммуникационный протокол, категория вебсайта;
- система должна иметь возможность определения одной
политики на основе нескольких разнородных типов данных одновременно
(например, словарь и отпечатки), используя произвольную булевскую логику
(операции И, ИЛИ, НЕ, скобки);
- решение должно иметь возможность в рамках одной политики
произвольно назначать уровень критичности инцидентам в зависимости от
срабатывания правил;
66
- система должна обеспечивать ведение контроля и журнала
автоматического аудита настроек и изменений политик;
- система должна предлагать настраиваемый механизм
присвоения уровня критичности каждому инциденту в зависимости от
содержимого;
- система должна иметь механизм анализа цифровых отпечатков
для табличных данных, например, данных клиентов;
- решение должно иметь возможность централизованного
применения цифровых отпечатков на всех анализаторах и площадках
организации, путем односторонней репликации из центра управления;
- должна быть возможность задавать расписание, по которому
синхронизируется база отпечатков между центральным офисом и
подразделениями;
- система должна иметь возможность подключаться к источнику
данных напрямую по протоколу ODBC;
- решение не должно требовать выгрузку/копирование данных в
центральное хранилище для снятия отпечатков;
- решение должно давать возможность комбинировать
содержимое полей и задавать индивидуальные пороги для каждого из
сочетаний;
- должна быть возможность задействовать классификатор
цифровых отпечатков многократно в нескольких политиках, выбирая нужные
поля в каждом случае независимо (т.е. единый классификатор из 10 млн
записей может быть задействован многократно в разных политиках с разным
набором полей в каждом случае).
Требования подсистеме в части идентификации и классификации
информации:
67
- идентификация информации ограниченного доступа по
ключевым словам, словарям, лексиконам и шаблонам регулярных
выражений;
- в системе должна быть реализована функция вычисления
контрольных разрядов для тех данных, которые имеют такое свойство;
- система должна опознавать данные по наличию языкового
контекста.
- система должна распознавать не менее 400 форматов файлов
распространенных приложений, в т. ч. офисных, архивов, исходного кода,
зашифрованных контейнеров;
Приемочные испытания СЗИ проводятся для определения соответствия
СЗИ требованиям Технического задания, оценки качества опытной
эксплуатации и решения вопроса о возможности приемки СЗИ в
промышленную эксплуатацию.
Приемочные испытания проводятся в соответствии с документом
«Программа и методика приемочных испытаний».
Приемочные испытания СЗИ проводятся Исполнителем в присутствии
представителей Заказчика путем выполнения комплексных тестов.
Комплексный тест должен соответствовать указанным требованиям:
- быть логически увязанным;
- обеспечивать проверку выполнения функций подсистем и частей
СЗИ во всех режимах функционирования, в том числе связей между ними;
- обеспечивать проверку реакции системы на некорректную
информацию и аварийные ситуации.
По результатам приемочных испытаний формируется протокол,
который должен содержать следующие разделы:
- назначение испытаний СЗИ;
- состав технических и программных средств, используемых при
испытании;
68
- указание методик, в соответствии с которыми проводились
испытания, обработка и оценка результатов;
- условия проведения испытаний и характеристики исходных
данных;
- обобщенные результаты испытаний;
- выводы о результатах испытаний и соответствии
модернизированной системы требованиям Технического задания.
Контроль и приемка работ осуществляются на основании настоящего
Технического задания и Договора.
Приёмка результатов выполнения работ по этапам оформляется Актом
сдачи-приемки работ. Основанием для составления и подписания Акта
сдачи-приемки работ является предоставление Исполнителем согласованного
с Заказчиком комплекта отчетных документов, либо (при проведении
испытаний), утвержденных сторонами Актов приемки.
Документация и другие результаты работ передаются Заказчику на
основании Акта приема- передачи отчетной документации.
3.2 Разработка и реализация системы защиты информации в
корпоративной сети
Организационные средства осуществляют своим комплексом
регламентацию производственной деятельности в ИС и взаимоотношений
исполнителей на нормативно-правовой основе таким образом, что
разглашение, утечка и несанкционированный доступ к конфиденциальной
информации становится невозможным или существенно затрудняется за счет
проведения организационных мероприятий. Комплекс этих мер реализуется
группой информационной безопасности, но должен находиться под
контролем первого руководителя.
Электронный замок «Соболь»
69
Созданный и поставляемый ЗАО НИП «Информзащита», «Соболь»
включает в себя следующие функций защиты:
• Определение и аутентификация пользователей;
• Отслеживание целостности файлов и физических секторов
накопителя данных;
• Запрет загрузки ОС с внешних устройств;
• Запрет на вход в систему зарегистрированного пользователя при
исчерпании им указанного количества неверных попыток входа;
• Запись событий, относящихся к безопасности системы.
Комплекс защиты инфомрации SecretNet
Это ПО разработано ЗAО НИП «Информзащита». Имеет большие
возможности по координации полномочий пользователей, существенно
увеличивая функциональную часть замка «Соболь» по защите от НСД.
Имеются модели для автономного и сетевого обслуживания. Автономный
вариант отличен от сетевого только тем, что у него отсутствует механизм
сетевого централизованного управления безопасностью.
«Криптон-Замок»
Зеленоградская фирма «АНКАД», основное направление которой -
разработка программных средств криптографии, является едва ли не
единственной, выпускающей аппаратные шифраторы с сертификатами
ФАПСИ, пне так давно представила два типа электронных замков, которые
используются для защиты от НСД и аппаратной поддержки шифровального
ПО и ЭЦП.
«Криптон-4К/16 Замок»
Указанное изделие есть ни что иное, как модификация устройства
«Криптон-Замок» и имеет значительную часть его функций, а также
преимуществ и недостатков.
«Криптон-4K/16 Замок» — это аппаратный шифратор, основанный на
алгоритме шифрования по ГОСТ 28147-89 со максимальной скоростью
70
шифрования до 950 Кбайт/с. Размер ключа шифрования при этом равна 256
бит. Это устройство может работать в совокупности с прикладным
криптографическим ПО разработки компании «АНКАД».
Secret Disk
Secret Disk инициирует на ПК «секретные» логические диски, при
сохранении данных на которых она шифруется «на лету» в «прозрачном»
режиме. А для получения доступа к такому диску нужно присоединить
электронный ключ и указать пароль. Защищенная информация сохраняется в
специальном зашифрованном файле-контейнере, который может находится
на жестком, сетевом или магнитном диске, на оптическом носителе или на
дискете Zip и иметь любое имя с любым обычным расширением.
Это наиболее распространенные средства на данный момент.
ПАК Соболь обладает следующими преимуществами:
Соответствие законодательным требованиям;
Защита от угроз связанных с получением доступа к компонентам
ИСПДн (разграничение доступа, запрет загрузки с внешних носителей и т.д.)
Обеспечивает защиту от НСД и защиту персональных данных
Соответствие условиям эксплуатации, прописанным в
формулярах на продукты Secret Net, Континент-АП, КриптоПро CSP, СКЗИ
М506А-2000 и М506А-ХР.
На основании вышеприведенных преимуществ выбираем для
использования в компании именно этот программно-аппаратный комплекс.
Таким образом, основным элементом системы защиты информации в
Компании будет являться ПАК «Соболь». Кроме данного комплекса, для
повышения уровня защищенности от несанкционированного доступа к
рабочим станциям сотрудников компании предлагается применять
электронные ключи Etoken.
Принцип работы комплекса проиллюстрирован на рисунке 6.
71
Сторожевой таймер
Идентификация и аутентификация
пользователей
Регистрация событий безопасности системы
Блокировка загрузки ОС со съемных носителей
Контроль целостности файлов и секторов
жесткого диска
Контроль целостности реестра Windows
Контроль целостности аппаратной среды
Рисунок 6 - Принцип работы ПАК «Соболь»
Среда применения Etoken - строгая двухфакторная аутентификация
пользователей при попытке доступа к защищённым данным (компьютерам,
сетям, программам).
Исполнение аппаратных криптографических операций в защищённой
среде (внутри микросхемы ключа: подбор ключей шифрования,
симметричное и асимметричное шифрование, просчет хэш-функции,
подготовка ЭЦП).
Защищённый метод хранения критически важной информации -
криптографических ключей, пользовательских профилей, настроек ПО,
цифровых сертификатов и пр. осуществляется в энергонезависимой памяти
ключа.
eToken совместим с большинством современных ОС, бизнес-программ
и продуктов по защите данных в качестве средства определения и
идентификации пользователя.
Система ПО "Соболь" предназначена для предотвращения
нелегального доступа третьих лиц к данным на защищенном ПК.
Комплекс "Соболь" позволяет реализовать основные функции:

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)