Диплом: Разработка систем управления и контроля доступом в ООО "Альянс"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
безопасности для отдельно выделенных информационных систем или правила
безопасности, которые должны принимать во внимание пользователи.
Подобная политика ИБ должна быт непременно доведена до сведения
всех сотрудников компании в форме, которая является актуальной, доступной и
понятной для каждого читателя, которому она предназначена.
Сама же политика информационной безопасности должна являться частью
более сложной и общей документированной политики.
Таким образом, основной организационной мерой должна стать
разработка политики информационной безопасности, ознакомление с ее
положениями всех сотрудников и строгое им следование.
1.4.2 Выбор инженерно-технических мер
Инженерно-техническую защиту информации можно рассматривать как
основную составляющую комплекса мер по защите данных, которые являются
частью коммерческой, государственной или иной тайны. Такой комплекс может
включать нормативно-правовые документы, технические и организационные
меры, направленные на соблюдение должного уровня секретности и
конфиденциальности.
Инженерно-техническая защита данных включает в себя комплекс
технических и организационных мер, направленных на обеспечение ИБ
различными техническими средствами и решает задачи, связанные с:
Предотвращением незаконного проникновения злоумышленника к
источникам хранения данных с целью их уничтожения, изъятия и т.п.;
Защитой всех видов носителей информации от полного
уничтожения при воздействии стихийных бедствий, прежде всего затопления,
пожара, воздействия пены при тушении огня;
Предотвращения утечки данных по внешним и внутренним
каналам связи.
Сама инженерно-техническая защита сегодня достаточно быстро
развивается благодаря исследованиям в области физики, теории систем, оптики,
акустики, радиоэлектроники, радиоизмерений и в других дисциплинах. Круг
вопросов, которыми занимается инженерно-техническая защита, очень
разнообразен, что связано с многообразием источников и носителей данных, а
также способов и методов хранения и обработки информации. Для того, чтобы
обеспечить максимальный эффект от такого вида защиты, важно определить:
Что защищать в той или иной организации, здании или помещении;
Какие основные угрозы могут быть использованы по отношению к
данной информации со стороны злоумышленников и их технических средств;
Какие реальные способы и средства защиты целесообразнее всего
применять в каждом конкретном случае обеспечения ИБ, учитывая при этом
величину угрозы и затраты на ее предотвращение;
Каким образом лучше организовать техническую защиты данных в
компании.
Под инженерно-техническими средствами защиты информации понимают
физические объекты, механические, электрические и электронные устройства,
элементы конструкции зданий, средства пожаротушения и другие средства,
обеспечивающие:
защиту территории и помещений КС от проникновения
нарушителей;
защиту аппаратных средств КС и носителей информации от
хищения;
предотвращение возможности удаленного (из-за пределов
охраняемой территории) видеонаблюдения (подслушивания) за работой
персонала и функционированием технических средств КС;
предотвращение возможности перехвата ПЭМИН (побочных
электромагнитных излучений и наводок), вызванных работающими
техническими средствами КС и линиями передачи данных;
организацию доступа в помещения КС сотрудников;
контроль над режимом работы персонала КС;
контроль над перемещением сотрудников КС в различных
производственных зонах;
противопожарную защиту помещений КС;
минимизацию материального ущерба от потерь информации,
возникших в результате стихийных бедствий и техногенных аварий.
2 ПРОЕКТНАЯ ЧАСТЬ
2.1 Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия
2.1.1 Отечественная и международная нормативно-правовая основа
создания системы обеспечения информационной безопасности и защиты
информации предприятия
Правовые отношения субъектов в рамках информационной сферы могут
регулироваться различными правовыми, нормативными и подзаконными актами.
При этом все они могут иметь разную степень приоритетности и исполнения.
Среди всех документов, которые составляют нормативно-правовую базу
ИБ можно выделить документы, задача которых сформировать правовое поле
для отношений субъектов, а также документы, которые позволяют установить
комплекс норм, правил и требований к каждому элементу ИС.
Все документы, передаваемые на правовое обеспечение, могут
использоваться при выборе статуса, прав и основных обязанностей, а также
границ ответственности субъекта при обеспечении ИБ.
Документы, направляемые на правовое обеспечение, могут
использоваться для определения уровней реализации информационной
безопасности и составления конкретных технических требований к каждому
элементу ИС.
Сама нормативно-правовая база состоит из нескольких основных групп
документов, которые учитываются при обеспечении информационной
безопасности, а именно:
I. Международное правовое обеспечение, составляемое при
использовании международных нормативных актов (конвенции, соглашения или
декларации), к которым присоединилась (ратифицировала или подписала) сама
Российская Федерация, а также все заключенные от ее лица международные
договоры (пакты).
II. Международное нормативно-техническое обеспечение,
составленное при помощи международных стандартов, рекомендаций и
регламентов в сфере информационных технологий и в сфере информационной
безопасности.
III. Национальное правовое обеспечение, которое составляют
нормативные акты Российской Федерации (Конституция РФ, Федеральные
законы, Указы Президента РФ), подзаконные акты (Постановления и
Распоряжения Правительства РФ, нормативные акты уполномоченных
федеральных органов государственной власти), а также нормативные и
подзаконные акты субъектов Российской Федерации.
IV. Национальное нормативно-техническое обеспечение, которое
составляют действующие в Российской Федерации технические регламенты,
стандарты (государственные, отраслевые), руководящие документы, а также
подзаконные акты уполномоченных федеральных органов государственной
власти в основном нормативно-технического характера.
Документы I группы (международное правовое обеспечение) имеют
преимущественное право при обеспечении информационной безопасности в
сетях связи третьего поколения, если иного не предусмотрено
законодательством Российской Федерации. В эту группу входят:
a. Всеобщая декларация прав человека, утвержденная и
провозглашенная Генеральной Ассамблеей ООН (1948 г.);
b. Европейская Конвенция о защите прав человека и основных
свобод (1996 г.);
c. Пакт о гражданских и политических правах (1976 г.);
d. Европейская Конвенция от 28.01.1981 г. об охране личности в
отношении автоматизированной обработки персональных данных;
e. Директива Европейского Парламента и Совета Европейского
Союза 95/46/ЕС об обработке персональных данных;
f. Директива Европейского Парламента и Совета Европейского
Союза 97/66/ЕС об обработке персональных данных;
и ряд других международных договоренностей, признаваемых Российской
Федерацией.
В этих документах затрагивается ряд важных и характерных, также, для
российского национального законодательства вопросов, таких, как:
общие цели безопасности;
требования к системе безопасности;
требования, связанные с управлением доступом;
требования управления безопасностью.
идентификация ситуации и вовлеченных сторон;
оценка угроз и рисков, связанных с каждой угрозой,
определение механизмов обнаружения и противодействия
потенциальным угрозам и восстановления нормального функционирования
информационной системы;
механизмы аутентификации: с симметричными ключом, с
асимметричным ключом, с "нулевым знанием";
механизмы анонимности: временные идентификаторы с
симметричным ключом; секретность подлинности с использованием
асимметричного ключа; анонимный доступ;
механизмы конфиденциальности: блочное шифрование, потоковое
шифрование;
некриптографические механизмы безопасности: верификация
пользователя, регистрация пользователя, подсчет вызовов;
механизмы обеспечения целостности: шифрование с добавлением
избыточности, симметричный ключ, асимметричный ключ;
механизмы неотказуемости: цифровая подпись;
механизмы управления безопасностью: распределение ключей,
управление версиями;
и многие другие.
Национальное правовое обеспечение составляют конституционные и
федеральные законы Российской Федерации, указы Президента Российской
Федерации, Постановления и Распоряжения Правительства РФ, распоряжения и
приказы федеральных министерств (Мининформсвязи России, Минпромэнерго
России), служб (ФСТЭК России, ФСБ России, Россвязьнадзор) и агентств
(Росинформтехнологии, Россвязь) по вопросам обеспечения безопасности
информации, региональные нормативные акты субъектов Российской федерации
в области формирования, использования и защиты информационных ресурсов.
Документы этой группы носят обязательный характер для всех участников
правоотношений на территории Российской Федерации, независимо от их
национальной принадлежности и имеют наивысший приоритет при определении
требований по обеспечению безопасности в них. Исключение составляют
нормативные акты субъектов РФ, которые носят локальный характер и
действуют в пределах границ субъекта Российской Федерации. Это наиболее
многочисленная группа документов, в которую входят:
a. Конституция Российской Федерации.
b. Гражданский Кодекс Российской Федерации
c. Уголовный Кодекс Российской Федерации
d. Закон РФ «О государственной тайне», № 5485-1, 1993 г.
e. Федеральный закон «Об информации, информатизации и защите
информации», № 24-ФЗ, 1995 г.
f. Федеральный закон «Об участии в международном
информационном обмене», № 85-ФЗ, 1995 г.
g. Федеральный закон «О коммерческой тайне», № 98-ФЗ, 2004 г.
h. Указ Президента РФ «Об основах государственной политики в
сфере информатизации», № 170, 1994 г.
i. Указ Президента РФ «О мерах по соблюдению законности в
области разработки, производства, реализации и эксплуатации шифровальных
средств, а также предоставления услуг в области шифрования информации», №
334, 1995 г.
j. Указ Президента РФ «Об утверждении перечня сведений
конфиденциального характера», № 188, 1997 г.
k. Указ Президента РФ «Об утверждении концепции национальной
безопасности РФ», № 1300, 1997 г.
l. Доктрина информационной безопасности Российской
Федерации, утверждена Президентом РФ № Пр-1835, 2000 г.
а также законы субъектов Российской Федерации и постановления
(распоряжения) их руководителей (глав) по тем или иным вопросам в области
обеспечения безопасности информации. В настоящее время нет единой
структуры региональных актов, законодательные собрания субъектов
Российской федерации находятся на разных уровнях понимания проблемы,
поэтому такие акты разнородны и с трудом поддаются обобщению и анализу.
Национальное нормативно-техническое обеспечение составляют
Технические регламенты, разработанные в соответствии с Федеральным законом
«О техническом регулировании», действующие государственные
(Ростехрегулирование), в том числе и разработанных на основе международных
стандартов, ведомственные стандарты, руководящие документы и технические
нормы уполномоченных федеральных органов государственной власти (ФСТЭК
России, ФСБ России, Россвязьнадзор, Ростехрегулирование), направленные на
техническую поддержку решения проблемы безопасности информации.
Документы этой группы, как правило носят обязательный характер при
организации защиты информации, составляющей государственную тайну и
рекомендательный характер при организации защиты других видов информации.
К этой группе можно отнести:
a. ГОСТ.34.201-89. ИТ. Комплекс стандартов на АС. Виды,
комплектность и обозначение документов при создании АС.
b. ГОСТ 34.ХХХ. ИТ. Комплекс стандартов на АС.
c. ГОСТ 29339-92. ИТ. Защита информации от утечки за счет
ПЭМИН при ее обработке СВТ. Общие технические требования.
d. ГОСТ Р 50752-95. ИТ. Защита информации от утечки за счет
ПЭМИН при ее обработке СВТ. Методы испытаний.
e. ГОСТ Р 50739-95. СВТ. Защита от несанкционированного
доступа к информации.
f. ГОСТ Р 50922-96. ЗИ. Основные термины и определения.
g. ГОСТ Р 51188-98. ЗИ. Испытания программных средств на
наличие компьютерных вирусов. Типовое руководство.
h. ГОСТ Р 51275-99. ЗИ. Объект информатизации. Факторы,
воздействующие на информацию. Общие положения.
i. ГОСТ Р ИСО 7498-99. ИТ. Взаимосвязь открытых систем.
Базовая эталонная модель
j. ГОСТ Р ИСО/МЭК 15408-2002. Методы и средства обеспечения
безопасности. Критерии оценки безопасности информационных технологий.
k. ГОСТ Р 51583-00. ЗИ. Порядок создания автоматизированных
систем в защищенном исполнении. Общие положения.
l. ГОСТ Р 51624-00. ЗИ. Автоматизированные системы в
защищенном исполнении. Общие требования.
m. РД. Гостехкомиссия России. «АС. Защита от НСД к
информации. Классификация АС и требования по ЗИ», Москва, 1998 г.
n. РД. Гостехкомиссия России. «Концепция защиты СВТ и АС от
НСД к информации», Москва, 1998 г.
o. РД. Гостехкомиссия России. «СВТ. Защита от НСД к
информации. Показатели защищенности от НСД к информации», Москва, 1998
г.
p. РД. Гостехкомиссия России. «СВТ. МЭ. Защита от НСД к
информации. Показатели защищенности от НСД к информации», 1998 г.
q. РД. Гостехкомиссия России. «Защита от НСД к информации.
Часть 1. Программное обеспечение СЗИ. Классификация по уровню контроля
отсутствия недекларированных возможностей», Москва, 1999 г.
r. Специальные требования и рекомендации по технической
защите конфиденциальной информации (СТР-К), Гостехкомиссия России.
s. Комплект руководящих документов Гостехкомиссии РФ по
разработке и регистрации профилей защиты;
t. Приказ ФСБ РФ от 09.02.2005 г. №66 "Положение о разработке,
производстве, реализации и эксплуатации шифровальных (криптографических)
средств защиты информации" (ПКЗ-2005);
u. Приказ ФАПСИ от 13.06.2001 №152 "Инструкция об
организации и обеспечении безопасности хранения, обработки и передачи по
каналам связи с использованием средств криптографической защиты
информации с ограниченным доступом, не содержащей сведений, составляющих
государственную тайну" и ряд других нормативных документов.
Одной из основных целей обеспечения информационной безопасности
ООО «Альянс» является необходимость предотвращения или снижение уровня
ущерба, интересы которых затрагиваются при проведении атак на объекты
защиты, материального, морального и иного случайного или преднамеренного
ущерба из-за нарушения конфиденциальности, целостности, достоверности,
подконтрольности и доступности защищаемой информации.
К объектам защиты относятся информационные ресурсы, обрабатываемые
в рамках инфраструктуры сети, а также информационные ресурсы самой
инфраструктуры сети, влияющие на эффективность обеспечения
информационной безопасности.
Основными задачами обеспечения информационной безопасности в ООО
«Альянс» являются:
формирование единой политики в области обеспечения
информационной безопасности информационной системы при ее создании,
развитии и эксплуатации;
выявление и прогнозирование внутренних и внешних угроз
информационной безопасности, разработка и осуществление комплекса
адекватных и экономически обоснованных мер по их предупреждению и
нейтрализации.
Основными направлениями обеспечения информационной безопасности в
ООО «Альянс» являются:
исключение или существенное затруднение несанкционированного
доступа к объектам сети, к обрабатываемой или хранящейся в технических
средствах информации;
предотвращение перехвата информации, передаваемой по каналам
связи с помощью технических средств;
предотвращение утечки информации по техническим каналам,
возникающей при эксплуатации технических средств, ее обработки, хранении и
передачи;
предотвращение бесконтрольного развития эпидемий
самораспространяющегося вредоносного кода (мобильных или компьютерных
червей);
ограничение и контроль выхода конфиденциальной информации за
пределы сети;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран