Диплом: Разработка системы защиты информации с обоснованием защиты по беспроводному каналу связи на предприятии ОАО «Алтай-Кокс»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
38
Наблюдаемостью называют свойства информационных систем, которые
делают возможными фиксирование деятельностей пользователя и процесса,
применения пассивного объекта, а также однозначное установление
идентификаторов причастных к конкретному событию пользователя и процесса с
целью нарушения политик безопасности или скрытия фактов ответственности за
определенное событие, которое имело место.
Угрозы нарушение аутентичности информации;
Аутентичность информации должна быть обеспечена при помощи
процедур аутентификации. Аутентификация называют процедуры проверки
соответствия предъявленных идентификаторов объектов на предмет
принадлежности их этим объектам. Угроза нарушения аутентичности заключена
в том, что в результате проведения некоторого действия пользователи и (или)
процессы выдают себя за других пользователей и имеют возможности
воспользоваться чужими правами и привилегиями. Для каждой из приведенных
выше угроз ставятся в соответствие соответствующие предоставляемые услуги
защищенных систем, т.е., услуги конфиденциальности, целостности,
доступности, наблюдаемости и аутентичности. Системы при этом считаются
защищенными или безопасными, если обеспечиваются все вышеперечисленные
услуги.
1.3.2. Определение места проектируемого комплекса задач в
комплексе задач предприятия, детализация задач информационной
безопасности и защиты информации.
Отталкиваясь от анализа рисков, проведенных ранее, а также имея в виду
актуальные угрозы и уязвимости, местом, где будут разрабатываться
комплексные организационные и инженерно-технические меры по обеспечению
информационной безопасности, станет локальная вычислительная сеть компании
ОАО «Алтай-Кокс».
Одна из основных задач для нормального функционирования ЛВС и
возможностей с ее помощью успешного проведения бизнес-процессов является
безопасность информационных потоков, которые циркулируют в ней. На данный
момент существующие средства информационной безопасности в организации
39
ограничиваются встроенными средствами используемого ПО, например,
защитными механизмами операционной системы, что в настоящее время не
обеспечит надежной защиты.
Для ЛВС будут выбраны такие средства обеспечения защиты, что шанс
возникновения угроз, уязвимостей и рисков будут сведен к минимуму, т.е. сеть,
которая в компании существует на данный момент, станет защищенной.
Вся обязанность по исполнению возложена на должность системного
администратора, выполняющего обязанности администратора по
информационной безопасности.
1.4. Выбор защитных мер
1.4.1. Выбор организационных мер.
Организация должна определиться, какой из трех стратегий
направленности защиты информации, а именно оборонительной, наступательной,
упреждающей следовать. Под стратегией понимается общая направленность в
организации соответствующей деятельности, разрабатываемая с учетом
объективных потребностей в данном виде деятельности, потенциально
возможных условий ее осуществления и возможностей организации.
Проанализировав характеристики всех трех стратегий и содержание этапов
построения средств защиты информации, в ОАО «Алтай-Кокс» выбор был сделан
в пользу наступательной стратегии защиты информации.
На выбор повлияли следующие характеристики:
Обеспечиваемый уровень защиты;
Может быть очень высоким, но только в пределах существующих
представлений о природе угроз информации и возможностях их проявления.
Условия, необходимые для реализации;
1. Наличие списка и характеристик всего множества потенциально
возможных угроз информации;
2. Возможность использовать различные методы и средства защиты;
3. Наличие возможностей влияния на архитектуру ЛВС и технологию
обработки информации.
40
Ресурсоемкость;
Значительная, причем с повышением требований к защите растет по
экспоненте.
Рекомендации по применению;
При нарушении защищенности информации, возникает угроза
значительных финансовых и других потерь.
На выбор повлияло следующее содержание этапов построения средств
защиты:
Формирование среды защиты;
1. структурированная архитектура ЛВС;
2. структурированная технология и четкая организация обработки
информации, которая защищается.
Анализ средств защиты;
1. Представление организационно структурного построения ЛВС в виде
упорядоченного графа: узлы – это типовые структурные компоненты, а дуги – это
взаимосвязи между этими компонентами;
2. Представление в виде строго определенной схемы технологии обработки
защищаемой информации;
3. Определение параметров и условий обработки защищаемой
информации.
Оценки уязвимости информации:
1. Определение значений вероятностей нарушения защищаемой
информации в тех условиях, в которых она будет обрабатываться;
2. Оценки размеров возможного ущерба при нарушениях защищенности
информации.
Определение требований к защите;
Определение вероятности надежной защиты информации, которая должна
быть обеспечена при обработке защищаемой информации.
Построение системы защиты;
Выбор типового варианта или разработка индивидуальной системы
защиты.
Организация функционирования систем защиты;
41
Разработка технологии функционирования системы защиты.
Требования к среде защиты;
Они определяются в зависимости от требований, которые предъявлены к
защите информации.
Организационные меры играют существенную роль при реализации
надежных механизмов защиты данных, т.к. возможность несанкционированного
использования конфиденциальных сведений в значительной мере обусловлены
как техническим аспектом, так и преступными действиями или небрежностью
пользователя.
В основе организационных мер защиты лежат законодательные и
нормативные документы по обеспечению безопасности данных. Они должны
охватить все основные способы сохранения ресурсов. Следует провести такие
меры:
ограничить физический доступ к объектам ИС и реализации режимных
мер;
ограничить возможность для перехвата данных вследствие наличия
физических полей;
ограничить доступ к информационному ресурсу и другим элементам ИС,
установив правила разграничения доступов, а также криптографическое закрытие
канала передачи данных;
создать твердые копии важного с точки зрения утраты массива
информации;
от внедрения вирусов провести профилактические и другие меры.
К важным организационно-правовым мероприятиям защиты, которые
необходимы для организации в ОАО «Алтай-Кокс» отнесем:
организовать надежную охрану помещений компании и территории;
организовать защиту информации, т. е. назначить ответственного за
защиту информации, осуществить систематический контроль над работой
персонала, порядком учета, хранения и уничтожения документов.
Организационные мероприятия по работе с персоналом компании
предусматривают:
42
провести беседы при приеме;
ознакомить с правилами и процедурами работы с информационными
системами в организации;
обучить правилам работы с информационными системами для
обеспечения сохранности ее целостности и корректности;
Обучение сотрудников предполагается не только для приобретения и
систематического поддержания на высоком уровне производственных навыков,
но и для психологического воспитания необходимости выполнения требований
промышленной или производственной секретности, информационной
безопасности. Систематическое обучение будет способствовать увеличению
уровней компетентности администрации и сотрудников в вопросах защиты
коммерческих интересов предприятия.
Для обеспечения административного уровня в организации были приняты
следующие виды документов:
Руководство для пользователя;
Документация на программные и аппаратные средства, которая включает в
себя краткое руководство для пользователя с описанием основных функций.
Руководство по комплексным средствам защиты;
Данный документ адресован системному администратору ответственному
за защиту и должен содержать:
описание контролируемых функций;
руководство по внедрению средств защиты;
описания старта программных и аппаратных средств, а также
процедур проверки правильности старта и работы со средствами регистрации.
Общая политика безопасности;
В документе описаны цели, область применения, сама политика, принятая
в организации ОАО «Алтай-Кокс».
Тестовая документация;
В этом документе представлено описание тестов и испытаний, которым
подвергалась вычислительная техника и результаты этих тестирований.
43
1.4.2. Выбор инженерно-технических мер.
Построение системы защиты информации с точки зрения способа
реализации, будет проводиться путем модернизации существующей системы. На
предприятиях работа по инженерно-технической защите информации включает в
себя 2 этапа:
Модернизация (в нашем случае) системы защиты;
поддержание защиты на требуемом уровне.
Так же модернизация системы защиты информации и поддержание её на
требуемом уровне предусматривает проведение следующих основных работ:
– уточнение перечня защищаемых источников информации и носителей
информации, выявление и оценка угроз ИБ;
– определение мер для защиты информации, вызванных изменением целей
и задач защиты, угроз безопасности информации;
– контроль эффективности мер по инженерно-технической защите
информации в организации.
Перед выбором конкретных программно-технических средств, проведем
анализ основных технологий, которые применяются в современное время для
обеспечения защищенной ЛВС.
В целом средства обеспечения защиты информации можно разделить на
следующие группы, в зависимости от способа реализации:
Аппаратные средства – это механические, электромеханические,
электронные и др. устройства, которые решают задачи защиты информации
имеющимися аппаратными средствами. Такие средства мешают физическому
проникновению, но, если проникновение удалось осуществить, ограничивают
доступ к информации разными способами, например маскировкой. Роль
физических ограничений выполняют замки, сингализация, решетки и др. Вторую
задачу решают генераторы шума, сканирующие радиоприемники, сетевые
фильтры и другие устройства, «перекрывающие» возможные каналы утечки
информации, а так же позволяющие их обнаружить. Так преимущества
аппаратных средств в их надежности, независимости от субъективных факторов
и высокой устойчивости к модификациям. Слабые стороны в недостаточной
гибкости, сравнительно больших габаритах и дороговизне.
44
Программные средства содержат программное обеспечение
идентификации пользователей, шифрования, контроля доступа, удаления
остаточной (рабочей) информации (временные файлы, тестовый контроль
системы защиты и др). Преимущества таких средств — универсальность,
надежность, простота установки, возможность внесения модификаций и развития.
Недостатки программных средств — это ограниченная функциональность в сети,
использование ресурсов файл-сервера и рабочих станций, значительная
чувствительность к случайным или преднамеренным изменениям, возможная
зависимость от компьютеров (типов аппаратных средств).
Смешанные аппаратно-программные средства несут в себе функции
аппаратных и программных средств в отдельности, но при этом имеют
промежуточные свойства. Обычно в такие средства содержат комплекс мер по
защите информации. К примеру, это может быть маршрутизатор с аппаратным
шифрованием и функциями межсетевого экрана.
Рассмотрим подробнее наиболее распространенные средства защиты
информации (особенно это касается корпоративного сектора) – это программные
средства. К ним можно отнести:
Встроенные средства защиты информации. С учетом современного
уровня развития информационных технологий и все возрастающем уровне
киберугроз, обязательным элементом ОС является подсистема обеспечения
безопасности, и в зависимости от разновидности операционной системы,
сложность, надежность и эффективность таких подсистем может существенно
меняться, но, как правило, такие угрозы почти всегда присутствуют. К таким
средствам относятся:
Сетевые ОС позволяют осуществить надежную "эшелонированную"
защиту данных от аппаратных сбоев и повреждений с помощью системы SFT
(System Fault Tolerance – система устойчивости к отказам) компании Novell. В
сетевой ОС предусмотрена возможность кодирования данных по алгоритму RSA
(открытый ключ) с формированием подписи для передаваемых по сети пакетов.
В *nix системах стандарт - это система межсетевого экранирования
netfilter/iptables, которая имеет широкие возможности по управлению сетевым
трафиком. Еще присутствует механизм chroot, он меняет корневой каталог для
45
программы или пользователя, тем самым позволяет запереть их там, так что
остальная файловая система станет им не доступна. Сhroot может использоваться
как упреждающий способ защиты от брешей в безопасности, не давая
атакующему нанести какие-либо повреждения или провести зондирование
системы при помощи скомпрометированной программы.
В Windows системах, тоже есть встроенные средства защиты. К ним
относится межсетевой экран – Брандмауэр Windows. Брандмауэр Windows – это
программный продукт, созданный компанией Microsoft для того, чтобы
обнаруживать, удалять, изолировать spyware-модули в операционных системах
Microsoft Windows.
Специализированным программным средствам защиты информации
обычно присуще лучшие возможности и характеристики, чем тем, что встроены в
сетевых ОС. Из распространенных решений можно выделить следующие средства
защиты информации:
ПО для шифрования и криптографические системы защиты
информации. Шифрование - преобразование информации в целях сокрытия от
неавторизованных лиц с предоставлением одновременно с этим авторизованным
пользователям доступа к системе. Пользователь называется авторизованными,
если у него есть ключ для расшифровки информации. Также важно то, что цель
любой системы шифрования – это максимальное усложнение получения доступа
к информации неавторизованными лицами, даже если у них есть зашифрованный
текст и известен алгоритм шифрования. До того момента пока неавторизованный
пользователь не получил ключ, секретность и целостность информации не будет
нарушена.
Firewalls – брандмауэрыэто промежуточные серверы, которые
создаются между локальной и глобальной сетями для анализа и фильтрации всего
проходящего через них трафика сетевого и транспортного уровней. Такая система
в разы позволяет уменьшить несанкционированный доступ извне в
корпоративные сети, но не обеспечивает безопастность совсем. Способ маскарада
(masquerading) – это более защищенная разновидность такого метода. Он состоит
в том, что исходящий трафик из локальной сети посылается имени firewall-
сервера, тем самым делая локальную сеть практически невидимой.
46
Proxy-servers (proxy – доверенность, доверенное лицо) работает
следующим образом: весь трафик между локальной и глобальной сетями сетевого
и транспортного уровней запрещается – маршрутизация между сетями
отсутствует, обращения из локальной в глобальную сеть проходят через серверы-
посредники. При этом, очевидно, что обращения из глобальной в локальную сеть
теперь в принципе становятся невозможнымы. Хотя такой метод все же не дает
полной защиты против атак на более высоких уровнях. Например, против
вирусов, кода Java и JavaScript (на уровне приложения).
VPN (виртуальная частная сеть) позволяет передавать информацию
через сети, в которых возможен перехват трафика посторонними. Виртуальные
частные сети обладают следующими характеристиками: трафик шифруется для
обеспечения защиты от прослушивания, осуществляется аутентификация
удаленного сайта, виртуальные частные сети поддерживают множество
протоколов (самые используемые технологии: L2TP, PPPoE,), соединение
обеспечивает связь только между двумя абонентами.
Системы обнаружения вторжений (IDS) и системы предотвращения
вторжений (IPS). Обнаружение вторжений – это активный процесс, при котором
происходит обнаружение злоумышленника при попытках проникновения в
систему. При обнаружении таких действий система выдаст сигнал тревоги о
попытке проникновения. Обнаружение вторжений помогает на этапе
превентивной идентификации активных угроз посредством оповещений и
предупреждений о том, что злоумышленниками осуществляется сбор
информации, которая необходима при проведении атаки. Кроме обнаружения
запрещенных действий такие системы могут также принимать активные меры по
их предотвращению. К основным недостаткам этих систем относится
невозможность обнаружить все атаки, осуществляемые на сеть, а так же ложные
срабатывания тревоги.
47
II Проектная часть
2.1. Комплекс организационных мер обеспечения
информационной безопасности и защиты информации предприятия.
2.1.1. Отечественная и международная нормативно-правовая основа
создания системы обеспечения информационной безопасности и защиты
информации предприятия.
Как основа для формирования организационной системы обеспечения
информационной безопасности и защиты информации предприятия ОАО «Алтай-
Кокс» берется законодательная база, в которой выделяют 4 уровня правового
обеспечения информационной безопасности предприятия.
Первый уровень правовой защиты информации.
Данный уровень правовой защиты и охраны информации включает в себя
международный договор о защите информации и государственных тайн, к
которым присоединилась и РФ для обеспечения надежной безопасности страны.
Также имеется доктрина информационной безопасности РФ, которая
поддерживает правовое обеспечение ИБ.
Для правового обеспечения информационной безопасности РФ
используются:
Международная конвенция об охране информационной собственности,
промышленной собственности и авторского права защиты информации в
Интернете;
В конституции РФ (ст. 23 определит право граждан на тайну переписки,
телефонных, телеграфных и иных переговоров);
В гражданском кодексе РФ ст. 139 устанавливает право на возмещение
убытка от утечки данных при использовании незаконных методов получения
информации, которая относится к служебной и коммерческой тайне);
В уголовном кодексе РФ (в ст. 272 устанавливается ответственность за
неправомерный доступ к компьютерным данным, в ст. 273 устанавливается
ответственность за создание, применение и распространение вредоносной

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран