Диплом: Разработка системы информационной безопасности корпоративной сети для предприятия АО «Мособлгаз»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
15
Рассмотрим основные особенности, которые в обязательном порядке
должны иметь место при организации системы защиты информации.
Для организации защищенного порядка работы прежде всего
необходимо обеспечить распознавание законного пользователя. Этот процесс
часто называют авторизацией пользователя.
Так же для обеспечения надежной информационной безопасности
широкое применение нашли электронные ключи.
Последним, третьим компонентом классификации методов
обеспечения безопасности информации, являются средства защиты от
несанкционированного доступа к удаленным информационным ресурсам.
1.2. Исследование нормативно-правовых аспектов организации
информационной безопасности корпоративных сетей передачи данных
На сегодняшний день в России разработан свод законов,
регламентирующих область организации информационной безопасности
вообще и безопасности информации локальных вычислительных сетей, в
частности. Проанализируем наиболее важные из них.
Закон РФ «О правовой охране программ для электронных
вычислительных машин и баз данных», а так же закон «О правовой охране
топологий интегральных микросхем» дают возможность организации
защиты программного обеспечению компьютерной техники и прав
разработчиков программных продуктов. Это касается и программных
средств, используемых в локальных вычислительных системах.
Закон «О государственной тайне» определяет взаимодействия в
области информационной безопасности, когда данная область имеет
непосредственное отношение к государственной тайне. Главной целью
принятия данного закона является обеспечение гарантии безопасности нашей
страны в информационном пространстве. Поэтому данный закон
регламентирует базовые понятия, касающиеся специальных
информационных взаимоотношений.
16
Вышеуказанный закон формирует определение «носитель сведений,
составляющих государственную тайну». В законе четко определен порядок
доступа к информации, которая составляет государственную тайну.
Конституция Российской Федерации гарантирует гражданам тайну
переписки, а так же всех телефонных переговоров, почтовых отправлений,
других сообщений (п. 2 ст. 23). Особенное развитие указанные положения
нашли так же в Федеральном законе «О связи». Статья 63 указанного закона
определяет, что «на территории Российской Федерации гарантируется тайна
переписки, телефонных переговоров, иных сообщений, передающихся по
сетям связи».
Введение ограничений на право тайны переписки, а так же телефонных
переговоров и почтовых отправлений, передающихся по сетям связи, может
иметь место только в случаях, предусмотренных федеральным
законодательством. Требования по реализации соблюдения тайны личных
переговоров возлагается на операторов связи.
Кроме этого, операторы связи обязаны соблюдать режим сохранности
личных данных абонентов и предоставляемых им услуг, которые становятся
известны операторам в ходе исполнения ими профессиональных
обязательств (ст. 53).
С целью обеспечения надежности функционирования и высокого
уровня безопасности сетей связи, а, как следствие, и высокую
информационную защищенность, данный законодательный акт определил
некоторые положения о лицензировании деятельности в области услуг связи
(ст. 29), а так же об утверждении соответствия средств связи и услуг связи в
виде сертификатов соответствия (ст. 41).
Федеральный закон «Об информации, информационных технологиях и
о защите информации», заменивший собой ФЗ от 20 февраля 1995 г. № 24-ФЗ
«Об информации, информатизации и защите информации», призван
регулировать отношения, которые возникают при:
17
подтверждении прав на получение, передачу, производство, а так же
распространение информационных ресурсов;
обработке информационных ресурсов;
обеспечении защиты конфиденциальной информации.
Рассматриваемый закон не касается отношений, регулирующихся
законодательством, применяемым для интеллектуальной собственности (ч. 2
ст. 1). Исследуемый закон призван регламентировать отношения в области
информации. Он устанавливает возможные права и обязанности субъектов
информатизации, определяет ответственность в случае фактов
правонарушений в области защиты информации.
Особо важное значение для организации защиты информации имеет
Федеральный закон N 98-ФЗ "О коммерческой тайне" от 29 июля 2004 г.
27 июля 2006 г. принят Федеральный закон № 152-ФЗ "О персональных
данных". Цель данного закона (ст. 2) – организация защиты прав и свобод
граждан в процессе обработки персональных данных. Сюда относится и
защита права на неприкосновенность частной жизни, а так же защиту личной
и семейной тайны.
На сегодняшний день основными нормативно-законодательными
актами в области информационной безопасности являются закон «О
государственной тайне», закон «Об информации, информационных
технологиях и о защите информации», закон «О коммерческой тайне», «О
персональных данных».
Как видно из произведенного анализа, в настоящий момент
действующая законодательная база Российской Федерации, которая
регулирует сферу обеспечения защиты информации находится в стадии
формирования, дальнейшего развития и совершенствования. Однако, стоит
отметить, что процесс создания этой законодательной базы происходит
значительными темпами.
18
1.3. Классификация угроз и нарушителей информационной
безопасности для корпоративных сетей передачи данных
Потенциальных нарушителей, которые могут нанести вред
информационным ресурсам корпоративной сети, классифицируют на
нарушителей:
внешних;
внутренних.
Классификация нарушителей относительно возможностей доступа к
компонентам узлов информационной системы корпоративной сети приведена
на рисунке 1.2.
Нарушители - это отдельные лица, которые ведут злоумышленную
деятельность относительно информационных ресурсов корпоративной сети.
Нарушители включают [10]:
непосредственно, пользователей КС;
некоторые категории обсуживающего персонала;
представителей эксплуатационных и обслуживающих служб;
сотрудников, которые являются операторами рабочих мест в
локальной вычислительной сети;
сотрудников, которые осуществляют обслуживание узлов КС
постоянно в соответствии с заключенными договорами.
Основные атаки на информационные ресурсы КС осуществляются с
помощью [11]:
внешних каналов связи;
штатных средств;
каналами непосредственного доступа к объектам атак.
19
Классификация нарушителей
информационной безопасности КС
Внешние
Внутренние
Физическое
воздействие на КС
Программно-аппаратное
воздействие на КС
Кража оборудования КС
и носителей информации
Выведение из строя
оборудования КС
Неправомерное
копирование
защищаемых ресурсов
Атаки хакеров
Удаление
информационных
ресурсов из КС
Временные
пользователи КС
Штатные
пользователи КС
Кража оборудования КС
и носителей информации
Кража оборудования КС
и носителей информации
Неправомерное
копирование
защищаемых ресурсов
Удаление ресурсов из
КС
Рисунок 1.2 – Классификация типов нарушителей ИБ в корпоративных
сетях
В таблице 1.2 приведены основные виды нарушителей
информационной безопасности КС в соответствии с приведенной
классификацией.
Объекты атак нарушителя - это совокупность технических,
программных и информационных средств КС.
Таблица 1.2 – Виды нарушителей информационной безопасности КС
20
Нарушитель
Возможный ущерб
Удаленный хакер
Утрата конфиденциальности информационных
ресурсов КС; удаление либо искажение
информационных ресурсов КС
Временный пользователь
Хищение оборудования КС и носителей
информации, выведение из строя оборудования
Обслуживающий персонал
Хищение оборудования КС и носителей
информации, выведение из строя оборудования
Штатный пользователь КС
Хищение оборудования КС и носителей
информации, выведение из строя оборудования,
разглашение, удаление, искажение
конфиденциальных информационных ресурсов
Угрозы ИБ возникают как в процессе их рабочей эксплуатации, так и
при разработке и эксплуатации специального программного обеспечения,
функционирующего в КС. Этот аспект особенно характерен для разработки
программно-аппаратного обеспечения, разработки баз данных, а так же
других компонентов компьютерных сетей [12].
В ряде опасностей утечки данных КС, необходимо отметить
уязвимости информационной системы, связанные с программным
обеспечением информационной системы КС. Данная классификация
представлена на рисунке 1.3.
21
По типу программного
обеспечения
Системное ПО
Классификация уязвимостей программного
обеспечения
Программное ПО
По этапу жизненного цикла
ПО, на котором возникает
уязвимость
Уязвимости, возникающие на
этапе проектирования ПО
Уязвимости, возникающие на
этапе реализации ПО
Уязвимости, возникающие на
этапе инсталляции и
настройки ПО
По причине возникновения
уязвимости
Недостатки механизмов
аутентификации
Недостатки защиты учетных
записей
Наличие функций,
позволяющих выполнить
деструктивные действия
Отсутствие проверки
корректности входных
данных
По характеру последствий от
реализации атак
Уязвимости, используемые
для переполнения буфера
Уязвимости, используемые
для подбора пароля или
идентификатора
Уязвимости, используемые
для изменения прав доступа
Уязвимости, используемые
для реализации атаки «Отказ
в обслуживании»
Рисунок 1.3 - Классификация уязвимостей программного обеспечения
КС
22
В процессе решения проблем организации защищенности КС следует
исходить из того, что самыми вероятными объектами воздействия будут
выступать программно-аппаратные средства КС, которые выполняют
функции получения, распределения, обработки, а так же хранения
информационных ресурсов [13].
Совокупность угроз информационной безопасности КС в общем случае
можно классифицировать на угрозы внешнего и внутреннего характера.
На сегодняшний день одни из самых опасных средств деструктивного
воздействия на компоненты КС - это компьютерные вирусы.
Компьютерный вирус - это программа, которая способна наносить
определенный вред, размножаться, прикрепляться к другим программным
продуктам, распространяться по телекоммуникационным каналам [14].
Основные средства деструктивного воздействия на КС, наряду с
вирусными программами, - это так называемые алгоритмические и
программные закладки.
Деструктивные воздействия алгоритмических и программных закладок
можно классифицировать следующим образом:
изменение функционирования программно-аппаратных компонентов
КС;
несанкционированный доступ к информационным ресурсам КС;
несанкционированная модификация данных, вплоть до их полного
уничтожения.
В последнем пункте вышеприведенной классификации под
информацией необходимо понимать как какие-либо информационные
данные, так и коды программных средств. Необходимо отметить, что
указанные классы вредоносных воздействий могут пересекаться [15].
Проанализируем результаты деструктивных воздействий в КС.
В первом классе воздействий необходимо выделить:
снижение скорости работы КС;
частичная либо полная блокировка работы КС;
23
имитация физических либо аппаратурных сбоев работы программно-
аппаратных средств КС;
переадресация информационных сообщений;
получение доступа в КС для непредусмотренных устройствах.
Несанкционированный доступ к информационным ресурсам КС,
осуществляемый в автоматизированных системах, направлен на:
получение паролей конкретных пользователей КС;
получение доступа к конфиденциальной информации КС;
идентификацию данных, запрашиваемых пользователями КС;
осуществление подмены паролей с целью доступа к данным КС.
Несанкционированная модификация информационных ресурсов - это
наиболее опасная разновидность воздействий программных закладок, так как
приводит к значительным последствиям. В данном классе воздействий
следует отметить:
– разрушение информационных ресурсов и кодов программ;
внедрение программных закладок в рабочие программы и
подпрограммы;
модификация пакетов данных.
Из всего вышесказанного следует, что алгоритмические и программные
закладки обладают широким спектром воздействий на информационные
ресурсы, обрабатываемые вычислительными средствами, а так же на
программно-аппаратные средства КС. При осуществлении контроля
технологической безопасности программно-аппаратных средств следует
учитывать их назначение, состав аппаратных средств, а так же
общесистемного программного обеспечения [6].
Для пресечения незаконных действий с программно-аппаратными
средствами КС имеют место нижеприведенные сценарии поведения:
получение новых версий программных продуктов;
возможность получения оперативных консультаций;
24
проведение образовательных мероприятий по использованию
программно-аппаратного обеспечения.
Рассмотренные деструктивные программные средства по своей
природе носят разрушительный и вредоносный характер. Последствия их
применения могут приводить к значительному и даже непоправимому
ущербу для КС.
Произведен подробный анализ современных угроз безопасности для
корпоративных сетей передачи данных.
Источники угроз утечки информационных активов – это физические
лица, которые имеют доступ к информационной системе КС, а также
организации-конкуренты, криминальные элементы, которые могут
осуществлять съем информации, используя различные технические средства.
В данной главе проанализированы основные виды деструктивных
воздействий, которые могут быть оказаны на СПД злоумышленниками.
Приведена классификация нарушителей информационной
безопасности для корпоративных сетей передачи данных.
Принято, что потенциальные нарушители, которые могут нанести вред
информационным ресурсам корпоративной сети, классифицируют на
нарушителей внешних и внутренних. В данной главе произведен подробный
анализ указанных типов нарушителей.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран