Диплом: Разработка системы защиты информации с обоснованием защиты по беспроводному каналу связи на предприятии ОАО «Алтай-Кокс»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
48
программы для компьютера, в ст. 274 устанавливается ответственность за
нарушение правил эксплуатации компьютера, системы и сети);
В федеральном законе "Об информации, информатизации и защите
информации" от 27. 07. 2006 №149- ФЗ (в ст.16 определяется порядок защиты
информации);
В федеральном законе "О государственной тайне" от 21. 07. 93 № 5485- 1
(в ст.5 устанавливается ответственность за перечни сведений, которые составляют
государственные тайны; ст.8 – определяет степень секретности сведений и гриф
секретности их носителя: "особая важность", "совершенно секретно" и
"секретно"; в ст.20 определяется орган по защите государственной тайны,
межведомственная комиссия по защите государственных тайн для координации
деятельности этих органов; в ст.28 определяется порядок сертификации средства
защиты информации, которые относятся к государственной тайне).
В федеральном законе "О лицензировании отдельных видов
деятельности" от 08.08. 2001 № 128 -ФЗ, "О связи" от 07.07.2003 № 126-ФЗ, "Об
электронной цифровой подписи" от 10.01.2002 № 1- ФЗ.
Второй уровень правовой защиты.
На этом уровне правовой защиты и охраны информации (ФЗ о защите
информации) включаются подзаконные акты: такие как, указ Президента РФ и
постановление Правительства, письмо Высшего Арбитражного Суда.
Третий уровень правового обеспечения системы защиты экономических
данных.
На данном уровне обеспечения правовой защиты включается ГОСТ
безопасности информационных технологий и обеспечения безопасности
информационных систем (Гост 28147- 89 – блочные шифры с 256-битным
ключами, Гост 34.11- 94 – функции хэширования, Гост 34.10- 94 – алгоритмы
цифровой подписи).
Также к третьему уровню безопасности ИТ (информационных технологий)
относятся руководящие документы, нормы, методы информационной
безопасности и классификаторы, разрабатывающиеся государственными
органами.
Четвертый уровень стандарта информационной безопасности.
49
К четвертому уровню стандарта информационной безопасности защиты
конфиденциальной информации относят локальные нормативные акты,
инструкцию, положение и метод информационной безопасности и документация
по комплексной правовой защите.
Европейские стандарты безопасности
ISО 15408: Соmmоn Сritеriа fоr Infоrmаtiоn Tесhnоlоgy Sесurity Еvаluаtiоn
Наиболее полно представлены критерии для оценки механизмов
безопасности программно-технического уровня в международном стандарте ISО
15408: Соmmоn Сritеriа fоr Infоrmаtiоn Tесhnоlоgy Sесurity Еvаluаtiоn (Общие
критерии оценки безопасности информационных технологий), принятом в 1999
году.
Общие критерии оценки безопасности информационных технологий (далее
"Общие критерии") определяются функциональными требованиями безопасности
(sесurity funсtiоnаl rеquirеmеnts) и требованиями к адекватности реализации
функций безопасности (sесurity аssurаnсе rеquirеmеnts).
Хотя применение "Общих критериев" ограничивается на механизмах
безопасности программно-технического уровня, в них включены определенные
требования к механизмам безопасности организационного уровня и требования
по физической защите, которые непосредственно связаны с описываемыми
функциями безопасности.
В первой части "Общих критериев" содержится определение общих
понятий, концепции, описание модели и методики проведения оценки
безопасности ИТ. Здесь введен понятийный аппарат, и определены принципы
формализации предметной области.
Во второй части "Общих критериев" приведены требования к
функциональности средств защиты, которые могут быть непосредственно
использованы при анализе защищенности для оценивания полноты
реализованных в АС (СВТ) функций безопасности.
В третьей части "Общих критериев" содержатся требования по
гарантированности оценки, а также требования по анализу уязвимостей средств и
механизмов защиты под названием АVА: Vulnеrаbility Аssеssmеnt. Данным
50
классом требований определяются методы, которые должны быть использованы
для предупреждения, выявления и ликвидации следующих типов уязвимостей:
Наличие побочного канала утечки информации;
Ошибка в конфигурации либо неправильное использование систем,
которые могут приводить к переходу в небезопасное состояние;
Недостаточная надежность механизма безопасности, реализующего
соответствующие функции безопасности;
Наличие уязвимости в средствах защиты информации, позволяющих
пользователям получать НСД к информации в обход существующих механизмов
защиты.
ISО 17799: Соdе оf Рrасtiсе fоr Infоrmаtiоn Sесurity Mаnаgеmеnt.
Более полно критерии оценивания механизмов безопасности
организационного уровня представлены в международном стандарте ISО 17799:
Соdе оf Рrасtiсе fоr Infоrmаtiоn Sесurity Mаnаgеmеnt (Практические правила
управления информационной безопасностью), принятом в 2000 году. ISО 17799 -
это не что-либо иное, как международная версия британского стандарта BS 7799.
В ISО 17799 содержатся практические правила по управлению
информационной безопасностью и могут использоваться как критерии при
оценивании механизмов безопасности организационного уровня, включая
административные, процедурные и физические меры защиты.
Практические правила определяются 10 разделами:
Политики безопасность;
Организацию защит;
Классификацию ресурсов и их контроль;
Безопасность сотрудников;
Физическую безопасность;
Администрирование компьютерной системы и вычислительной сети;
Управление доступом пользователей;
Разработку и сопровождение информационной системы;
Планирование бесперебойных работ в организациях;
Контролирование выполнения требований политик безопасности.
51
Эти разделы содержат описание механизмов безопасности
организационного уровня, которые реализуются в настоящее время в
правительственных и коммерческих организациях многих стран мира.
Десять средств контроля, предлагаемых в ISО 17799 (их обозначили как
ключевые), считают особенно важными. Средства контроля в данном контексте -
это механизмы управления информационной безопасностью организации.
Следующие средства контроля являются ключевыми:
Документ о политиках информационной безопасности;
Распределять обязанности для обеспечения безопасности;
Обучать и подготавливать персонал с целью поддержания режимов
информационной безопасности;
Уведомлять о каждом из случаев нарушения защиты данных;
Применять средства защиты от вирусов;
Планировать бесперебойную работу организации;
Контролировать копирование программного обеспечения, которое
защищается законами об авторском праве;
Защищать документацию организации;
Защищать данные;
Контролировать соответствие политикам безопасности.
В процедуру аудита безопасности АС включены проверка наличия
перечисленных ключевых средств контроля, оценка полноты и правильности их
реализации, а также анализ их адекватности рискам, которые существуют в
данной среде функционирования. Составная часть работ по аудиту безопасности
АС – это также анализ и управление рисками
2.1.2. Организационно-административная основа создания системы
обеспечения информационной безопасности и защиты информации
предприятия.
Организационные (административные) меры защиты - это меры, которые
регламентируют процессы функционирования автоматизированной системы,
использование ее ресурсов, деятельность персонала, а также порядок
52
взаимодействия пользователей системой таким образом, чтобы максимально
затруднить или исключить возможность реализации угроз безопасности
информации.
Такие меры регулируют процессы создания и эксплуатации
информационных объектов, взаимодействие пользователей и систем так, чтобы
несанкционированный доступ к информации становился или невозможным, или
был существенно затруднен. Организационно-административные методы защиты
информации затрагивают все компоненты АИС (автоматизированныхз
информационных систем) на всех этапах их жизненного цикла: проектирование
систем, строительство зданий и сооружений, монтаж и наладка оборудования,
эксплуатация и модернизация систем. К организационно-административным
мероприятиям защиты информации относятся:
выделение специальных защищенных помещений для размещения
ЭВМ и средств связи и хранения носителей информации;
выделение специальных ЭВМ для обработки конфиденциальной
информации;
организация хранения конфиденциальной информации на
специальных промаркированных магнитных носителях;
использование в работе с конфиденциальной информацией
технических и программных средств, имеющих сертификат защищенности и
установленных в аттестованных помещениях;
организация специального делопроизводства для конфиденциальной
информации, устанавливающего порядок подготовки, использования, хранения,
уничтожения и учета документированной информации;
организация регламентированного доступа пользователей к работе
на ЭВМ, средствам связи и к хранилищам носителей конфиденциальной
информации;
установление запрета на использование открытых каналов связи для
передачи конфиденциальной информации;
разработка и внедрение специальных нормативно-правовых и
распорядительных документов по организации защиты конфиденциальной
53
информации, которые регламентируют деятельность всех звеньев объекта защиты
в процессе обработки, хранения, передачи и использования информации;
постоянный контроль за соблюдением установленных требований по
защите информации.
На основе анализа существующей системы безопасности было принято
решение реализовать такие административные меры безопасности:
1) Разработать и утвердить приказом по предприятию:
положение о защите сведений, содержащих коммерческую тайну, и
другой информации ограниченного пользования, определённые
законодательством РФ;
перечень сведений, содержащих коммерческую тайну;
инструкцию по правилам работы со сведениями, содержащими
коммерческую тайну;
инструкцию по делопроизводству с документами ограниченного
пользования.
2) Издать приказ по предприятию, в котором:
на руководителей подразделений возложить обязанность проведения
мероприятий, направленных на обеспечение сохранности коммерческой тайны;
определить меры административного наказания за нарушение
правил работы с документами и сведениями, содержащими коммерческую тайну;
на службу безопасности возложить обязанность по выявлению
возможных нарушений, в результате которых возможна утечка охраняемых
сведений.
3) Ввести запрет на хранение личной информации на компьютере.
4) Установить правила копирования документов, исключающих
изготовление копий важных документов без санкции руководителя.
5) От работников, по должности обладающих сведениями
коммерческой тайны, при заключении трудового договора брать письменные
обязательства о неразглашении. В случае увольнения работника, требовать от
него передачи всех носителей информации, составляющих коммерческую тайну,
которые находились в его распоряжении.
54
6) Изготовить выписки, содержащие выдержки из положения о
конфиденциальной информации для использования работниками в повседневной
деятельности;
7) Разработать журнал учета персональной информации;
8) Разработать правила работы с электронной почтой.
9) При включении компьютера перед вводом пароля программным
способом выдавать пользователю сообщение, напоминающее пользователю о
правилах работы с компьютером.
2.2. Комплекс проектируемых программно-аппаратных средств
обеспечения информационной безопасности и защиты информации
предприятия.
2.2.1 Структура программно-аппаратного комплекса
информационной безопасности и защиты информации предприятия.
Цель данной работы разработать систему защиты информации по
беспроводному каналу связи. Рассмотрим набор стандартов связи IEEE 802.11,
который предназначен для коммуникации в беспроводной локальной сети.
Данный набор стандартов был разработан на базе стандарта Ethernet для
локальных сетей, поэтому является его полным аналогом.
Существует три способа организации связи в беспроводных сетях:
1) «Точка-точка». Сеть этого типа позволяет обеспечить прямую
дуплексную связь между двумя удаленными абонентами. Здесь важна надежность
при передаче данных, а не мобильность абонентов. Из-за этого, обычно,
применяется стационарная установка оборудования. В отдельных случаях можно
обеспечить устойчивую связь на расстояниях до 50 км при помощи
узконаправленных антенн и усилителей. Такое решение идеально подходит для
магистральных линий и корпоративных сетей (связь между двумя локальными
сетями, расположенными в удаленных офисах).
2) «Звезда». Такой тип организации сети используется как для
подключения стационарных, так и мобильных абонентов. Принцип построения
этой сети очень похож на принцип построения сотовой сети. Здесь в качестве
55
базовой станции («соты») используется оборудование с всенаправленной
(круговой) антенной, у которой угол горизонтального обзора 360 градусов. Что
будет использоваться на стороне абонента зависит от степени мобильности – это
или узконаправленная, или всенаправленная антенна. Сети такого типа
обеспечивают многонаправленный радиальный трафик между центральной
земной станцией сети и удаленными периферийными станциями.
3) «Все с каждым». Этот принцип построения чаще всего применяется
внутри зданий для организации локальной сети, у абонентов которой не т
привязанности к своим рабочим местам. На каждой станции устанавливается
всенаправленная антенна, позволяющая поддерживать связь с каждым из
абонентов в радиусе 200 метров. Кроме обеспечения свободы передвижения,
такое решение позволяет избежать расходов на прокладывание кабельной
инфраструктуры внутри здания.
Оборудование, использующее стандарт IEEE 802.11, можно разделить на
категории по следующим признакам:
1) Дальность. Каждое приемо-передающее устройство, которое
работает на радиоволнах, занимает определенный участок спектра.
Характеристики каждого такого диапазона - это центральная частота, которая
также называется «несущей», и ширина диапазона. Существует прямая
зависимость между дальностью работы и несущей частоты диапазона. Чем выше
частота, тем более прямолинейно распространяется радиоволна. Становится
понятно, что оборудование, которое работает на больших частотах, используется
эффективнее всего в условиях прямой видимости. Есть смысл воспользоваться
более низкочастотным оборудованием для передачи на большие расстояния,
которое позволяет огибать предметы, препятствующие распространению сигнала.
2) Скорость передачи данных. Она зависит только от ширины полосы
и не зависит от несущей частоты. Значит, скорость будет одинаковой в
независимости от того в каком месте спектра будет располагаться канал.
3) Рабочий диапазон частот. Увеличить количество одновременно
работающих каналов позволяет использование более высокой несущей частоты.
Существующее сегодня оборудование работает в двух диапазонах: 5 ГГц и
2,4 ГГц.
56
Анализ существующих стандартов технологии IEEE 802.11
В настоящее время существуют такие разновидности стандарта построения
беспроводных локальных сетей IEEE 802.11 как a/b/g/n/ac. Стандарт IEEE 802.11,
был принят в 1997 г. и стал первым стандартом данного семейства. Он
предполагает использование диапазона частот 2,4 ГГц и обеспечивает
пропускную способность до 2 Мбит/с в расчете на одну точку доступа.
Стандарт IEEE 802.11a
Данный стандарт стал первым разработанным протоколом, но не стал в
итоге сколько-либо распространённым. Он отличался тем, что можно было
использовать частоту 5Ггц. Как следствие, скорость передачи данных возросла до
54 Мбит/с. Ортогональное частотное мультиплексирование (OFDM) было
выбрано методом модуляции сигнала. К недостаткам стандарта IEEE 802.11а
(сетевые адаптеры NIC и точки доступа) относят более высокую потребляемую
мощность радиопередатчиков для частот 5 ГГц, отсутствие обратной
совместимости с продуктами стандартов 802.11 и 802.11b, меньший радиус
действия.
Стандарт IEEE 802.11b
Этот стандарт был разработан в 1999 г. как продолжение принятого ранее
стандарта IEEE 802.11. Частота осталась прежней (2,4 ГГц), а пропускная
способность увеличилась до 5,5 или 11 Мбит/с в расчете на одну точку доступа в
зависимости от устройства. Примерно до 2010 года это был наиболее
распространенный стандарт для беспроводных сетей. Популярность ему
обеспечили достаточно большой радиус покрытия и совместимость со старой
версией.
Оборудование стандарта IEEE 802.11b, которое производится различными
изготовителями, тестируется на совместимость и сертифицируется организацией
Wi-Fi Alliance. Совместимые беспроводные продукты, которые прошли проверки
по программе Альянса могут быть маркированы знаком Wi-Fi. Несмотря на
вытеснение новыми версиями, 802.11b поддерживается практически всеми
современными смартфонами.
Стандарт IEEE 802.11g
57
Новый стандарт был представлен в 2003 году, он является логическим
развитием стандарта 802.11b. Диапазон частот разработчики оставили прежним
(2,4 ГГц), тем самым стандарт оказался полностью совместим со своим
предшественником 802.11b. Скорость передачи возросла до 54 Мбит/с.
Стандарт IEEE 802.11n
В сентябре 2009 года был принят стандарт IEEE 802.11n. В нем была
возвращена поддержка частот 5 ГГц параллельно с частотами 2,4 ГГц. Так же
произошло значительное увеличение скорости до 600 Мбит/с. Сохранена
совместимость с предыдущими стандартами.
Кроме того, устройства 802.11n могут работать в трех режимах:
1) Наследуемый (Legacy) – обеспечивает поддержку устройств
802.11b/g и 802.11a,
2) Смешанный (Mixed) – обеспечивает поддержку устройств 802.11b/g,
802.11a и 802.11n
3) Чистый режим дает полноценный прирост скорости и увеличенную
дальность передачи данных, обеспечиваемыми стандартом.
Стандарт IEEE 802.11ac
В январе 2014 года был принят стандарт IEEE 802.11ac, который является
логическим продолжением стандарта 802.11n. Стандарт использует только
диапазон частот 5 ГГц и обратно совместим с 802.11n. Работает на скорости от
433 Мбит/с до 6.77 Гбит/с. Благодаря возможности объединения до 8 каналов (по
20 МГц каждый) одновременно – теоретический потолок увеличился до 6,93
Гбит/с. что в 24 раза быстрее, чем 802.11n.
Другие стандарты
Существуют версии IEEE 802.11, маркированные другими буквами. Но они
или вносят небольшие поправки и дополнения к перечисленным выше
стандартам, или добавляют специфические функции. Выделить стоит 802.11y,
использующий нестандартную частоту 3,6 ГГц, а также 802.11ad, рассчитанный
на диапазон 60 ГГц. Первый создан для обеспечения дальности связи до 5 км, за
счет использования чистого диапазона. Второй (он также известен как WiGig) –
предназначен для обеспечения максимальной (до 7 Гбит/с) скорости связи на
сверхмалых расстояниях (в пределах комнаты).

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран