Диплом: Разработка системы обеспечения информационной безопасности и защиты информации в ООО "АСК-38"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
53
к компонентам информационной среды и элементам системы
защиты информации (физический доступ);
к информационным ресурсам (документам, носителям информации,
файлам, наборам данных, архивам, справкам и т.д.);
к активным ресурсам (прикладным программам, задачам и т.п.);
к операционной системе, системным программам и программам
защиты.
1.4 Выбор защитных мер
1.4.1 Выбор организационных мер
В качестве основных организационных мер предполагается модернизация
существующей политик безопасности путем разработки дополняющих ее
документов, которые бы конкретизировали выполнение мер обеспечения
информационной безопасности по отдельным вопросам и угрозам.
Политика информационной безопасности — самый важный документ в
системе управления информационной безопасностью (СУИБ) организации,
выступающий в качестве одного из ключевых механизмов безопасности.
Согласно ISO 17799 документированная политика информационной
безопасности должна заявлять о приверженности руководства и устанавливать
подход к управлению информационной безопасностью, определять понятие
информационной безопасности, ее основные цели и область действия, содержать
основные положения для определения целей и механизмов контроля, включая
структуру оценки и управления рисками и многое другое.
Согласно ISO 27001 политика информационной безопасности является
подмножеством более общего документа — политики СУИБ, включающей в
себя основные положения для определения целей СУИБ и устанавливающей
общее направление и принципы деятельности по отношению к информационной
безопасности, учитывающей требования бизнеса, законодательной или
нормативной базы, контрактные обязательства, устанавливающей критерии для
оценивания рисков и т.д.
54
Политика информационной безопасности и политика СУИБ организации
могут быть описаны в одном документе. Разработка такого документа — задача
непростая и очень ответственная. С одной стороны политика информационной
безопасности должна быть достаточно емкой и понятной для всех сотрудников
организации. С другой стороны, на основе этого документа строится вся система
мер по обеспечению информационной безопасности, поэтому он должен быть
достаточно полным и всеохватывающим. Любые упущения и неоднозначности
могут серьезным образом отразиться на функционировании СУИБ организации.
Политика информационной безопасности должна полностью соответствовать
требованиям международных стандартов ISO 27001/17799. Это необходимое
условие для успешного прохождения сертификации.
Определить политику СУИБ в терминах характеристик бизнеса,
организации, ее расположения, ресурсов и технологий, которая:
включает в себя основу для определения ее целей и устанавливает
общее направление и принципы деятельности по отношению к информационной
безопасности;
учитывает требования бизнеса и требования законодательной или
нормативной базы, а также контрактные обязательства в области безопасности;
объединяется со стратегическим контекстом управления рисками в
организации, в котором будет происходить создание и сопровождение СУИБ;
устанавливает критерии для оценивания рисков ;
утверждена руководством.
Документированная политика информационной безопасности должна
быть утверждена руководством, опубликована и доведена до сведения всех
сотрудников организации и внешних сторон, к которым она относится.
Документированная политика информационной безопасности должна
заявлять о приверженности руководства и устанавливать подход к управлению
информационной безопасностью в организации. Документированная политика
должна содержать следующие заявления:
определение понятия информационной безопасности, ее основных
целей, области действия и важности безопасности как механизма, дающего
55
возможность осуществлять совместное использование информации (см.
Введение);
заявление о намерении руководства поддерживать достижение
целей и соблюдение принципов информационной безопасности в соответствии с
целями и стратегией бизнеса;
основные положения для определения целей и механизмов
контроля, включая структуру оценки и управления рисками;
краткое разъяснение политик безопасности, стандартов, принципов
и требований, особенно важных для организации, включая:
соответствие требованиям законодательства, нормативной базы и
договоров;
требования к повышению осведомленности, обучению и тренингам
в области безопасности;
управление непрерывностью бизнеса;
последствия нарушений политики информационной безопасности;
определение общей и индивидуальной ответственности за
управление информационной безопасностью, включая оповещение об
инцидентах безопасности;
ссылки на документы, которые могут поддерживать политику,
например, более детализированные политики и процедуры безопасности для
отдельных информационных систем или правила безопасности, которым
должны следовать пользователи.
Эта политика информационной безопасности должна быть доведена до
сведения всех пользователей организации в форме, являющейся актуальной,
доступной и понятной для читателей, которым она предназначена.
Политика информационной безопасности должна быть частью более
общей документированной политики.
Таким образом, основной организационной мерой должна стать
разработка политики информационной безопасности, ознакомление с ее
положениями всех сотрудников и строгое им следование.
56
1.4.2 Выбор инженерно-технических мер
Инженерно-техническая защита информации - одна из основных
составляющих комплекса мер по защите информации, составляющей
государственную, коммерческую и личную тайну. Этот комплекс включает
нормативно-правовые документы, организационные и технические меры,
направленные на обеспечение безопасности секретной и конфиденциальной
информации.
Инженерно-техническая защита информации включает комплекс
организационных и технических мер по обеспечению информационной
безопасности техническими средствами и решает следующие задачи:
Предотвращение проникновения злоумышленника к источникам
информации с целью её уничтожения, хищения или изменения.
Защита носителей информации от уничтожения в результате
воздействия стихийных сил и прежде всего, пожара и воды (пены) при его
тушении.
Предотвращение утечки информации по различным техническим
каналам.
Инженерно-техническая защита информации представляет собой
достаточно быстро развивающуюся область науки и техники на стыке теории
систем, физики, оптики, акустики, радиоэлектроники, радиотехники, электро- и
радиоизмерений и других дисциплин. Круг вопросов, которыми вынуждена
заниматься инженерно-техническая защита, широк и обусловлен многообразием
источников и носителей информации, способов и средств её добывания, а,
следовательно, и защиты. Для обеспечения эффективной инженерно-
технической защиты информации необходимо определить:
что защищать техническими средствами в данной организации,
здании, помещении
каким угрозам подвергается защищаемая информация со стороны
злоумышленников и их технических средств
57
какие способы и средства целесообразно применять для
обеспечения информационной безопасности с учётом как величины угрозы, так
и затрат на её предотвращение
как организовать и реализовать техническую защиту информации в
организации.
Под инженерно-техническими средствами защиты информации понимают
физические объекты, механические, электрические и электронные устройства,
элементы конструкции зданий, средства пожаротушения и другие средства,
обеспечивающие:
защиту территории и помещений КС от проникновения
нарушителей;
защиту аппаратных средств КС и носителей информации от
хищения;
предотвращение возможности удаленного (из-за пределов
охраняемой территории) видеонаблюдения (подслушивания) за работой
персонала и функционированием технических средств КС;
предотвращение возможности перехвата ПЭМИН (побочных
электромагнитных излучений и наводок), вызванных работающими
техническими средствами КС и линиями передачи данных;
организацию доступа в помещения КС сотрудников;
контроль над режимом работы персонала КС;
контроль над перемещением сотрудников КС в различных
производственных зонах;
противопожарную защиту помещений КС;
минимизацию материального ущерба от потерь информации,
возникших в результате стихийных бедствий и техногенных аварий.
В качестве основной составляющей инженерно-технической защиты
информации выберем программно-аппаратный комплекс, который бы отвечал
следующим требованиям:
Обеспечение защиты информации в комплексе;
Защита от угроз по ЛВС и из сети Интернет;
58
Защита от вирусов;
Защита от шпионских программ.
При выполнении данных требований обеспечивается безопасность СУБД
и данных, хранимых в ней.
Для внедрения в ООО «АСК-38» выбираем программно-аппаратный
комплекс eSafe.
eSafe – комплекс решений для безопасного использования Интернет-
ресурсов и защиты от Web-угроз на уровне Интернет-шлюзов и почтовых
серверов.
Это единственное на рынке решение, позволяющее выполнять очистку
почтового и Интернет-трафика на проводной скорости, в прозрачном для
пользователя режиме. При этом eSafe крайне нетребователен к аппаратным
ресурсам и легко масштабируется от уровня небольшого предприятия до ISP,
обслуживающего сотни тысяч абонентов.
Сканирование web и почтового трафика осуществляется при помощи
следующих решений:
Антиспам
Блокирование спама (с показателем эффективности в 99,9%) при помощи
уникальной системы защиты – Dual Engine Protection
Проактивная защита от вирусов
Эффективная защита в режиме реального времени от всех видов вирусов
Защита от шпионских программ
Многоуровневая система защиты от всех видов шпионских программ
Фильтрация приложений
Адресное блокирование коммуникаций IM, P2P, неавторизованного
туннелирования
URL-фильтрация
Предотвращение доступа к нежелательным сайтам или к сайтам с
нежелательным контентом
Блокирование анонимных прокси
Проактивная блокировка анонимайзеров и анонимных прокси
59
К сосбенностям программно-аппаратного комплекса отнесем:
Полная очистка трафика Интернет от всех видов современного
вредоносного кода с эффективностью в 99,99%
Обеспечение 4-х уровневой защиты от программ шпионов
Управление доступом к Интернет – приложениям (IM, P2P,
Streaming media)
Блокирование спама с показателем эффективности 99,9%
Проверка 100% HTML web-страницы
Блокирование неавторизованных коммуникаций
Регулирование доступом в web-сайтам
Кроме того, необходимо применять шифрование данных, хранящихся на
ПК пользователей и серверах. Для этого будем использовать программный
продукт той же компании - Secret Disk 4 . Система защиты конфиденциальной
информации и персональных данных Secret Disk 4 защищает конфиденциальную
информацию на персональном компьютере. С её помощью можно создавать на
компьютере зашифрованные диски (секретные диски) — диски с
зашифрованным содержимым, работать с которыми может только пользователь-
владелец и его доверенные лица. Любой другой пользователь, пусть даже
наделённый административными полномочиями на данном компьютере, не
может получить доступ к зашифрованным дискам.
60
2 Проектная часть
2.1 Комплекс организационных мер обеспечения
информационной безопасности и защиты информации предприятия
2.1.1 Отечественная и международная нормативно-правовая
основа создания системы обеспечения информационной безопасности
и защиты информации предприятия
Правоотношения субъектов в информационной сфере определяются
различными правовыми, нормативными и подзаконными актами. Все они имеют
разную степень приоритетности исполнения.
Среди документов, составляющих нормативно-правовую базу
обеспечения информационной безопасности выделяются документы,
формирующие правовое поле отношений субъектов (правовое обеспечение) и
документы, устанавливающие комплекс норм, правил, требований к элементам
информационных систем (нормативно-техническое обеспечение).
Документы, направленные на правовое обеспечение должны
использоваться при определении статуса, прав и обязанностей, границ
ответственности субъектов при обеспечении информационной безопасности.
Документы, направленные на нормативно-техническое обеспечение
должны использоваться при определении уровней обеспечения информационной
безопасности и формулировании конкретных технических требований к
элементам информационных систем.
Нормативно-правовую базу составляют следующие основные группы
документов, которые должны учитываться при обеспечении информационной
безопасности:
I. Международное правовое обеспечение, которое составляют
международные нормативные акты (Конвенции, Соглашения, Декларации) к
которым присоединилась (подписала, ратифицировала) Российская Федерация, а
также заключенные от лица Российской Федерации международные Договоры
(Пакты).
61
II. Международное нормативно-техническое обеспечение, которое
составляют международные Стандарты, Рекомендации, Регламенты в
информационной сфере и сфере информационной безопасности.
III. Национальное правовое обеспечение, которое составляют
нормативные акты Российской Федерации (Конституция РФ, Федеральные
законы, Указы Президента РФ), подзаконные акты (Постановления и
Распоряжения Правительства РФ, нормативные акты уполномоченных
федеральных органов государственной власти), а также нормативные и
подзаконные акты субъектов Российской Федерации.
IV. Национальное нормативно-техническое обеспечение, которое
составляют действующие в Российской Федерации технические регламенты,
стандарты (государственные, отраслевые), руководящие документы, а также
подзаконные акты уполномоченных федеральных органов государственной
власти в основном нормативно-технического характера.
Документы I группы (международное правовое обеспечение) имеют
преимущественное право при обеспечении информационной безопасности в
сетях связи третьего поколения, если иного не предусмотрено
законодательством Российской Федерации. В эту группу входят:
a. Всеобщая декларация прав человека, утвержденная и
провозглашенная Генеральной Ассамблеей ООН (1948 г.);
b. Европейская Конвенция о защите прав человека и основных
свобод (1996 г.);
c. Пакт о гражданских и политических правах (1976 г.);
d. Европейская Конвенция от 28.01.1981 г. об охране личности в
отношении автоматизированной обработки персональных данных;
e. Директива Европейского Парламента и Совета Европейского
Союза 95/46/ЕС об обработке персональных данных;
f. Директива Европейского Парламента и Совета Европейского
Союза 97/66/ЕС об обработке персональных данных;
и ряд других международных договоренностей, признаваемых Российской
Федерацией.
62
В этих документах затрагивается ряд важных и характерных, также, для
российского национального законодательства вопросов, таких, как:
общие цели безопасности;
требования к системе безопасности;
требования, связанные с управлением доступом;
требования управления безопасностью.
идентификация ситуации и вовлеченных сторон;
оценка угроз и рисков, связанных с каждой угрозой,
определение механизмов обнаружения и противодействия
потенциальным угрозам и восстановления нормального функционирования
информационной системы;
механизмы аутентификации: с симметричными ключом, с
асимметричным ключом, с "нулевым знанием";
механизмы анонимности: временные идентификаторы с
симметричным ключом; секретность подлинности с использованием
асимметричного ключа; анонимный доступ;
механизмы конфиденциальности: блочное шифрование, потоковое
шифрование;
некриптографические механизмы безопасности: верификация
пользователя, регистрация пользователя, подсчет вызовов;
механизмы обеспечения целостности: шифрование с добавлением
избыточности, симметричный ключ, асимметричный ключ;
механизмы неотказуемости: цифровая подпись;
механизмы управления безопасностью: распределение ключей,
управление версиями;
и многие другие.
Национальное правовое обеспечение составляют конституционные и
федеральные законы Российской Федерации, указы Президента Российской
Федерации, Постановления и Распоряжения Правительства РФ, распоряжения и
приказы федеральных министерств (Мининформсвязи России, Минпромэнерго
России), служб (ФСТЭК России, ФСБ России, Россвязьнадзор) и агентств

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран