Диплом: Разработка системы защиты информации предприятия ООО НИЦ "Сократ Плюс"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
22
сети в Интернет. Точно так же, как и брандмауэр, прокси-сервер
контролирует процесс обмена данными между клиентом и сервером.
При этом, в целях обеспечения безопасности, иногда передаваемые
данные могут быть изменены прокси-сервером [27].
Рисунок 7 – Схема применения прокси-сервера
2) Средства сетевой безопасности обеспечивают защиту информации в
процессе её передачи через сеть. Для обеспечения сетевой безопасности
используют специальные средства, называемые сервисами сетевой
безопасности. Они делятся на следующие виды: криптографические
преобразования (шифрование), аутентификация, идентификация и
авторизация, аудит, антивирусная защита [21].
Криптографические преобразования (шифрование) представляют собой
процесс преобразования информации из обычного, понятного пользователю
вида в зашифрованный код. Для расшифровки зашифрованной информации
используют процедуру, называемую дешифрованием. Процедуры
шифрования и дешифрования образуют криптосистему.
Информацию, необходимую для шифрования и дешифрования,
называют ключом.
23
Науку об обеспечении конфиденциальности, целостности и
подлинности передаваемых данных называют криптографией [17].
На сегодняшний день криптографические методы являются наиболее
эффективным способом обеспечения сетевой безопасности. Суть методов
шифрования (криптографических методов) заключается в следующем:
готовое к отправке сообщение (открытый или незащищенный текст)
зашифровывается, преобразуясь в шифрограмму (закрытый текст).
Пользователь, получив сообщение, посредством обратного преобразования
криптограммы или дешифрованием раскрывает его. В результате получается
обратно открытый текст [13].
В настоящее время основными направлениями использования
криптографических методов являются:
− идентификация санкционированных пользователей;
− контроль целостности информационных ресурсов;
− обеспечение конфиденциальности информации;
− аутентификация информации;
− защита от отказа приема сообщений;
− электронная цифровая подпись;
− защита документов и ценных бумаг от подделок;
− системы тайного электронного голосования [7].
Шифрование может быть двух типов:
− симметричное – используется один секретный ключ для
шифрования и дешифрования, рисунок 8;
− асимметричное – для шифрования используется один
общедоступный ключ, а для дешифрования – другой секретный ключ,
рисунок 9 [24].
Одним из первых и известных типов шифра криптографической
системы является шифр сдвига. Процесс шифрования сдвигом заключается в
замене каждой буквы сообщения на другую, отстоящую от исходной на
24
определенное количество позиций в зависимости от ключа. Недостатком
шифра сдвига является то, что существует слишком мало ключей (всего 25).
Для устранения данного недостатка был придуман шифр замены.
Рисунок 8 – Схема симметричного шифрования
Рисунок 9 – Схема асимметричного шифрования
25
Шифрование заменой заключается в том, что каждая буква открытого
текста заменяется на соответствующую ей нижнюю букву. Чтобы найти
зашифрованный текст, необходимо найти каждую букву в нижней строке и
заменить ее буквой верхней строки. Количество возможных ключей шифра
замены равно количеству возможных перестановок (26 элементов).
Основным недостатком шифров сдвига и замены является то, что
каждая буква открытого текста при шифровании заменяется раз и навсегда
фиксированным символом. Именно поэтому при взломе шифра эффективно
работает статистика подлежащего языка [35]. Рассмотренные шифры
относятся к моноалфавитным шифрам.
Одним из путей решения выше указанной проблемы является взятие
вместо стандартного алфавита нескольких наборов символов и шифрование
букв открытого текста, выбирая соответствующие знаки из разных наборов
символов. Такие шифры называются полиалфавитными. При их
использовании значительно увеличивается количество ключей. Например,
если берутся символы пяти наборов, то число ключей равно (26!)5 ≈2441.
Ярким примером полиалфавитного шифра является шифр Виженера [31].
Рассмотрим работу шифра Виженера на примере: пусть дано ключевое
слово РЕПКА. Алфавит русский. Необходимо зашифровать слово
ПРОГРАММА. Процесс шифрования приведем в таблице 1:
Таблица 1 – Шифрование слова с помощью шифра Виженера
Алфавит: АБВГДЕЁЖЗИЙКЛМНОПРСТУФХЦЧШЩЪЫЬЭЮЯ
Открытый
текст
П
Р
О
Г
Р
А
М
М
А
Ключ
Р
Е
П
К
А
Р
Е
П
К
Сдвиг
17
5
16
11
0
17
5
16
11
Шифрованный
текст
Б
Й
Я
Х
А
Б
Й
Я
Х
26
Таким образом слово ПРОГРАММА превратилась в слово
БЙЯХАБЙЯХ.
Аутентификация представляет собой процесс подтверждения
подлинности. Она направлена на предотвращение несанкционированного
доступа к сети злоумышленников и разрешения доступа законным
пользователям.
Примером аутентификации на уровне приложений служит
аутентификация клиента и сервера, когда клиент, доказавший серверу свою
подлинность, должен убедиться, что ведет диалог действительно со своим
сервером. В процессе установления сеанса связи между двумя устройствами
также может быть использована взаимная аутентификация. Для
осуществления аутентификации используется средство электронной подписи
[40].
Аутентификацию не следует путать с идентификацией и авторизацией.
Идентификация представляет собой процесс сообщения пользователем
системе своих идентификационных данных, а аутентификация – процесс
доказательства подлинности представленных идентификационных данных.
Авторизация представляет собой процедуру контроля доступа к
системе законных пользователей с предоставлением каждому из них
определенных администратором конкретно ему прав.
Аудит представляет собой процесс фиксации в системном журнале
событий, которые связаны с доступом к защищаемым системам.
Современные средства наблюдения и учета позволяют обнаруживать и
фиксировать события, связанные с безопасностью [22].
Антивирусная защита - Компьютерные вирусы были и остаются одним
из распространенных причин потери информационных ресурсов. Особенно
компьютерные вирусы представляют опасность при работе с локальными и
глобальными сетями, объединяющими сотни и миллионы пользователей.
27
Самым эффективным способом борьбы с вирусами является
применение специальных программ, способных распознавать и
обезвреживать вирусы в файлах и других объектах. Программы такого рода
называются антивирусными.
В современных антивирусных программах используется два подхода к
обнаружению вирусов: сигнатурный и эвристический.
Сигнатурный метод основан на сравнении файла с известными
образцами вирусов. Данная технология предполагает непрерывное
отслеживание новых экземпляров вредоносных программ, их описание и
включение в базу сигнатур. Задачей выявления сигнатур занимаются
эксперты в области вирусологии.
Главным критерием эффективности сигнатурного метода является
скорость реакции на новые появившиеся угрозы, частота обновления и
максимальное количество обнаруженных угроз.
Главным недостатком сигнатурного метода является задержка при
реакции на новые угрозы. Для создания сигнатуры экспертам необходимо
иметь образец вируса. Только после попадания вируса в руки экспертов
можно создать сигнатуру. Именно поэтому сигнатуры появляются лишь
спустя некоторое время после появления нового вируса. По этой причине
сигнатурный метод не пригоден для оперативной защиты от новых
появившихся вирусов [4].
Эвристический метод основан на предположении, что новые вирусы
часто оказываются похожими на уже известные. Эвристический метод часто
называют поиском вирусов, похожих на известные или статистическим
анализом.
Эвристический анализатор представляет собой программу, которая
анализируя программный код проверяемого объекта ищет подозрительные
команды, свойственные для вредоносного программного обеспечения.
28
Достоинством эвристического метода является высокая скорость
работы, простота реализации, возможность обнаружения новых еще никому
не известных вирусов до того, как для них будут созданы сигнатуры.
Недостатком эвристического метода является то, что уровень
обнаружения вирусных кодов программ остается низким, а вероятность
ложных срабатываний – высокой [11].
Рассмотрим некоторые правила, позволяющие защитить данные от
компьютерных вирусов:
1) В целях уменьшения риска заражения файлов на сервере
администраторам следует ограничить права пользователей, установить
ограничения только на чтение или только на запуск файлов, скрыть важные
разделы диска и так далее;
2) Использовать только лицензионное программное обеспечение или
приобретать дистрибутивные копии только у официальных продавцов;
3) Не запускать на компьютере непроверенные файлы, полученные из
компьютерной сети;
4) Пользоваться утилитами проверки целостности информации;
5) Периодически сохранять на внешнем носителе файлы, с которыми
ведется работа [6].
Выводы:
В первой главе выпускной квалификационной работы рассмотрены
основные понятия информационной безопасности, проведен анализ угроз
информационной безопасности, выделены достоинства и недостатки методов
и средств защиты информации, получены следующие авторские выводы:
под информационной безопасностью понимают защищенность
информации от незаконного ознакомления, преобразования и уничтожения;
главную угрозу информационной безопасности представляют
сетевые атаки, которые делятся на: атаки доступа, атаки на отказ в
29
обслуживании, атаки модификации, атаки вредоносных программ и
комбинированные атаки;
средства обеспечения информационной безопасности в
компьютерных технологиях делятся на два класса: средства компьютерной
безопасности (межсетевой экран, прокси-сервер) и средства сетевой
безопасности (криптографические методы, аутентификация, идентификация,
авторизация, аудит и антивирусная защита).
Проведенные исследования и полученные авторские выводы
позволяют перейти к рассмотрению второй главы, посвященной
проектированию программного средства защиты информации организации
ООО НИЦ «Сократ Плюс».
30
ГЛАВА 2. ПРОЕКТИРОВАНИЕ СИСТЕМЫ ЗАЩИТЫ
ИНФОРМАЦИИ ОРГАНИЗАЦИИ ООО НИЦ «СОКРАТ
ПЛЮС»
2.1. Анализ используемых в ООО НИЦ «Сократ Плюс» методов и
средств защиты информации
Полное наименование организации – Общество с ограниченной
ответственностью научно-исследовательский центр бизнеса, управления и
лидерства «Сократ Плюс».
ООО НИЦ «Сократ Плюс» был создан в результате соединения
теоретических разработок известных ВУЗов Москвы с практическими
знаниями бизнес – консультантов в различных сферах бизнеса.
Научная деятельность ООО НИЦ «Сократ Плюс» направлена на
исследование финансовых механизмов, влияющих на бизнес-процессы,
моделирование различных финансовых ситуаций.
Приоритетными направлениями НИЦ «Сократ Плюс» являются
научные разработки в сфере инновационной деятельности, улучшение
процесса формирования бюджета на предприятиях, а также определение
новейших методик по оцениванию экономических рисков.
Главная цель организации – дать участникам семинаров и
тренингов качественные знания, основанные на большом опыте и
практических методиках наших преподавателей; закрепить их на практике
для лучшего достижения четко поставленных целей в различных сферах
бизнеса.
Кроме того, в Центре «Сократ Плюс» успешно развита репетиторская
деятельность, направленная на закрепление наиболее важной информации,
полученной слушателями на основных занятиях.
31
ООО НИЦ «Сократ Плюс» предлагает слушателям
следующие варианты обучения:
1. Групповое обучение как стандартный вариант.
2. Групповое обучение и, после занятий, индивидуальное закрепление
знаний с репетитором в течение 2-3 часов в качестве VIP варианта.
3. Индивидуальные занятия с репетитором (Premium Репетиторство).
ООО НИЦ «Сократ Плюс» предлагает слушателям следующие виды
семинаров, которые служат курсами повышения квалификации:
1. Финансовые семинары: «Финансы для всех», «Внутренний аудит»,
«Финансы для нефинансистов», «Финансовое моделирование с помощью
Excel», «Инвестиционный и финанасовый анализ», «Бюджетирование и
планирвоание на предприятии» и много другое. Слушателями данного курса
являются предприниматели и собственники компаний, а также менеджеры
всех уровней (руководители крупных компаний, подразделений, отделов,
секторов), чья деятельность связана с достижением финансового результата,
с внедрением в компанию внутреннего аудита.
2. Семинары по деловой управленческой психологии. Данные
семинары рекомендуется пройти менеджеру по продажам, специалисту по
персоналу, директору предприятия и руководителям отделов, владельцам
бизнеса, которые хотели бы досконально разбираться в людях и принимать
обоснованные решения.
3. Семинары по управлению персоналом: управление персоналом,
подбор и адаптация персонала, оценка персонала. Данные семинары
предназначены для тех, кто уже работает или планирует работать
менеджером по управлению персоналом, сотрудником или руководителем
кадровой службы, начальником отдела кадров на предприятиях различных
форм собственности и видов деятельности.
4. ITсеминары, курсы и тренинги: введение в создание локальной
вычислительной сети, основы администрирования локальной

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран