Диплом: Разработка системы защиты персональных данных в ООО "Феникс-групп"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
56
56
Расширяемая архитектура
это
Cisco AIM и гибкий
во
многопроцессорный
дизайн
да
серии Cisco ASA 5500
под
обеспечивает высокую
под
производительность для
кто
множества одновременных
ли
служб безопасности,
вот
обеспечивая при
за
этом защиту
ли
инвестиций. Каждое устройство
ты
серии Cisco ASA 5500
два
комбинирует в
во
себе
несколько
под
высокопроизводительных процессоров,
бы
которые обеспечивают
для
широкий набор
из
средств безопасности,
ты
таких как
как
защиту anti
они
-x,
масштабируемые
уже
службы виртуальных
что
частных сетей
со
IPSec и SSL,
предотвращения
по
атак и
так
других приложений.
два
Заказчики могут добавлять
при
дополнительные функции
под
защиты, такие
под
как службы
для
предотвращения атак,
по
расширенных служб
мы
защиты anti
чем
-x, устанавливая
сам
Cisco ASA 5500 Series
advanced
там
inspection and
вы
prevention SSM (AIP-SSM). Гибкость архитектуры
до
позволяет устройствам
же
серии Cisco ASA 5500
до
адаптироваться к
во
новым угрозам.
уже
Данный межсетевой экран
как
отвечает предъявляемым
при
требованиям к
ну
межсетевым экранам.
чем
57
57
II Проектная часть
2.1. Комплекс организационных мер обеспечения информационной
безопасности и защиты информации предприятия
2.1.1. Отечественная и международная нормативно-правовая основа
создания системы обеспечения информационной безопасности и защиты
информации предприятия
В последнее
ни
время в
со
разных странах
вы
появилось новое
во
поколение
стандартов
ты
в области
от
защиты информации,
за
посвященных практическим
вот
вопросам управления
ли
информационной безопасности
же
компании. Это прежде
он
всего международные
за
и национальные
по
стандарты управления
от
информационной
безопасностью
по
ISO 15408, ISO 17799
они
(BS7799), BSI; стандарты аудита
он
информационных систем
вы
и информационной
тот
безопасности COBIT, SAC, COSO,
SAS 78
со
/94 и
вы
некоторые другие,
уже
аналогичные им.
где
В соответствие
без
с международными
раз
и национальными
за
стандартами ISO
15408,
во
ISO 17799 (BS7799), BSI; COBIT, SAC, COSO, SAS 78
раз
/94 обеспечение
что
информационной безопасности
он
в любой
от
компании предполагает
кто
следующее.
Во-первых,
за
определение целей
вы
обеспечения информационной
так
безопасности
компьютерных
два
систем. Во-вторых,
на
создание эффективной
да
системы управления
это
информационной безопасностью.
бы
В третьих, расчет
под
совокупности
детализированных
мы
не только
два
качественных, но
бы
и количественных
еще
показателей
для
вы
оценки соответствия
при
информационной безопасности
ни
заявленным целям.
при
В
четвертых, применение
от
инструментария обеспечения
со
информационной
безопасности
из
и оценки
тот
ее текущего
за
состояния. В пятых,
как
использование методик
еще
управления безопасностью
это
с обоснованной
на
системой метрик
уже
и мер
под
обеспечения
информационной
так
безопасности, позволяющих
тот
объективно оценить
ни
защищенность информационных
из
активов и
по
управлять информационной
от
безопасностью компании[14.стр.34].
кто
Давайте рассмотрим наиболее
так
известные международные
из
стандарты в
ли
области защиты
тот
информации, обращая
тот
внимание на
еще
возможность их
по
применения в
по
отечественных условиях.
тот
Следуя по пути
со
интеграции, в
со
1990 г.
без
Международная организация по
два
стандартизации (ISO) и
это
Международная электротехническая комиссия
под
(ТЕС)
58
58
составили специализированную
ну
систему мировой
же
стандартизации, a
из
ISO начала
создавать
при
международные стандарты
во
по критериям
вот
оценки безопасности
при
информационных технологий
из
для общего
да
использования, названные
во
Common
Criteria for Information Technology Security Evaluation или
раз
просто Common
Criteria. В их
но
разработке участвовали:
где
Национальный институт стандартов
раз
и
технологии
два
и Агентство национальной
за
безопасности (США), Учреждение
безопасности
уже
коммуникаций (Канада), Агентство информационной
они
безопасности (Германия), Агентство национальной
ты
безопасности
коммуникаций
по
(Нидерланды), Органы исполнения программы
ты
безопасности и
где
сертификации ИТ (Англия), Центр обеспечения
вот
безопасности систем
за
(Франция).
В дальнейшем "Общие критерии"
вот
(ОК) неоднократно редактировались.
он
В результате 8
со
июня 1999
для
года был
бы
утвержден Международный стандарт
два
ISO/IEC 15408 под
там
названием "Общие критерии
но
оценки безопасности
кто
информационных технологий"
уже
(ОК) [15.стр.28].
Общие критерии обобщили
они
содержание и
кто
опыт использования
где
Оранжевой книги, развили
как
европейские и
но
канадские критерии,
чем
и воплотили
за
в
реальные
они
структуры концепцию
что
типовых профилей
без
защиты федеральных
так
критериев США. В ОК проведена
ты
классификация широкого
во
набора требований
что
безопасности ИТ, определены
вы
структуры их
ты
группирования и
на
принципы
использования.
мы
Главные достоинства ОК - полнота
он
требований безопасности
во
и
их
да
систематизация, гибкость
без
в применении
он
и открытость
да
для последующего
во
развития.
Использование методик
до
данного стандарта
но
позволяет определить
как
для
компании
они
те критерии,
два
которые могут
кто
быть использованы
он
в качестве
чем
основы
для
кто
выработки оценок
без
защитных свойств
на
продуктов и
за
систем информационной
же
технологии. Кроме того,
ты
эти методики
из
позволяют проводить
бы
наиболее полное
на
сравнение результатов
вот
оценки защитных
за
свойств корпоративных
два
информационных систем
вы
с помощью
ну
общего перечня
по
(набора) требований
где
для
функций
чем
защиты продуктов
вы
и систем,
тот
а также
под
методов точных
они
измерений,
59
59
которые
ну
проводятся во
со
время получения
что
оценок защиты.
кто
Основываясь на этих
без
требованиях, в
еще
процессе выработки
во
оценки уровня
вы
защиты устанавливается
бы
уровень доверия.
мы
Результаты оценок защиты
из
позволяют определить
до
для компании
по
достаточность защиты
за
корпоративной информационной
это
системы.
Вместе с
по
тем в
ни
ОК главное внимание
вот
уделено защите
чем
от
несанкционированного
со
доступа (НСД). Модификации или
мы
потери доступа
ли
к
информации
но
в результате
тот
случайных или
ни
преднамеренных действий
из
и ряд
под
других аспектов
да
информационной безопасности
кто
остался не
под
рассмотренным.
Например, оценка
по
административных мер
мы
безопасности, оценка
кто
безопасности
от
но
побочных электромагнитных
еще
излучений, методики
ли
оценки различных
кто
средств и
вот
мер безопасности,
да
критерии для
они
оценки криптографических
при
методов
защиты
как
информации.
Поэтому необходимо
без
дополнять данный
при
подход рядом
так
своих
собственных
еще
апробированных методик
где
оценки важнейших
два
элементов защиты.
до
Дополненные таким образом
ни
ОК можно использовать
вы
как при
из
задании
требований
вот
к продуктам
но
и системам
ну
информационных технологий,
бы
так и
до
при
оценке
во
их безопасности
за
на всех
где
этапах жизненного
вы
цикла корпоративной
за
информационной системы.
мы
В результате на
для
практике становится
что
возможным реализовать
мы
следующие существенные
еще
особенности[15.стр.31].
1.
ну
Охватить весь спектр
так
ИТ и учесть
там
особенности каждой
из
конкретной
системы
где
при задании
чем
требований по
ну
безопасности.
Предлагаемые адаптированные
ли
ОК предназначены для
без
оценки
безопасности
вот
как систем
без
ИТ, разрабатываемых для
еще
автоматизации в
со
конкретной
области
до
применения, так
для
и отдельных
без
продуктов ИТ, которые
раз
имеют
универсальное
от
предназначение. Такие ОК применимы
для
к оценке
со
безопасности
как
там
аппаратных средств,
ни
так и
как
программного обеспечения
кто
ИТ.
2. Избежать жесткой
что
классификации ИТ по
раз
уровню безопасности.
по
60
60
Вместо этого становится
во
возможным использовать
сам
сформированные по
ни
определенным правилам
это
типовые наборы
так
требований по
до
различным видам
при
ИТ,
уровням ЗИ и
ты
другим классификационным
кто
признакам. Перечень типовых
от
требований не
раз
регламентируется - они
тот
формируются по
под
результатам
прохождения
от
определенной процедуры
да
согласования и
из
апробации. С целью
ни
оптимального сочетания
ты
типовых требований
что
с требованиями,
во
учитывающими
особенности
там
конкретной области
так
применения ИТ, используются
как
два ключевых
со
понятия: профиль
по
защиты и
от
задание по
сам
безопасности.
Профиль защиты
уже
представляет собой
на
функционально полный,
ли
прошедший апробацию,
вот
стандартизованный набор
для
требований,
предназначенный
сам
для многократного
из
использования.
Задание по
он
безопасности - это
ты
полная комбинация
со
требований,
являющихся
без
необходимыми для
там
создания и
для
оценки ИБ конкретной
при
системы или
но
продукта ИТ.
Таким образом,
раз
работы по
при
анализу требований,
они
реализуемые на
от
основе
стандарта
но
ОК, позволяют грамотно
так
задать требования
ни
к безопасности
это
ИТ.
Результаты работы могут
раз
также использоваться
еще
для сравнительного
для
анализа
различных
где
систем и
вы
продуктов ИТ. В целом
под
же предоставляется
тот
развитая
система
для
структурированных требований
за
для выбора
по
механизмов обеспечения
тот
безопасности при
так
проектировании и
что
разработке ИТ.
3.
ну
Предложить широкий спектр,
же
детальность и
же
структурированность
требований
два
к механизмам
как
безопасности, мерам
от
и средствам
от
обеспечения их
да
реализации.
Предлагаемые адаптированные
ну
ОК содержат две
где
категории требований:
вы
функциональные и
там
требования гарантированности.
же
Первые описывают функции,
без
которые должны
еще
быть реализованы
ты
в ИТ
для
раз
обеспечения их
под
безопасности. Вторые определяют
из
меры и
там
средства,
которые
это
должны быть
они
использованы в
как
процессе создания
же
ИТ для получения
ни
необходимой уверенности
же
в правильности
но
реализации механизмов
уже
безопасности и
сам
в их
что
эффективности. Все требования
еще
ОК разбиваются по
раз
61
61
классам, семействам,
для
компонентам и
сам
элементам с
на
определением зависимостей
два
одних компонентов
сам
от других.
ни
Определяются допустимые действия
сам
над
компонентами,
да
которые могут
на
применяться для
без
конкретизации задаваемых
бы
требований безопасности.
тот
4. Охватить весь
во
жизненный цикл
как
ИТ, начиная от
еще
формирования целей
сам
и
требований
ли
обеспечения безопасности
под
и кончая
сам
поставкой и
бы
наладкой ИТ на
как
конкретном объекте.
еще
5. Реализовать возможность
ты
формирования наборов
это
требований по
для
уровням безопасности
же
ИТ, сопоставимых с
от
другими системами
без
оценки.
Преемственность предлагаемых
это
оценок безопасности
сам
достигается за
вот
счет возможности
раз
формирования профилей
сам
защиты, соответствующих
где
наборам
требований,
до
которые определяют
для
уровни безопасности
это
ИТ в других
для
системах.
6.
раз
Обеспечить комплексность подхода
до
к обеспечению
где
безопасности ИТ.
Адаптация ОК позволяет
ты
обеспечить безопасность
тот
ИТ на всех
вы
этапах
жизненного
со
цикла КИС, от
уже
этапа анализа
бы
требований (на
да
этапе формирования
вот
замысла информационной
при
системы) до
он
реализации, эксплуатации
чем
и
сопровождения
во
системы. Здесь предусматриваются
там
следующие уровни
же
рассмотрения безопасности
со
ИТ[15.стр.34]:
безопасность окружающей
же
среды (законы,
со
нормативные
документы,
еще
организационные меры,
как
физическое окружение,
из
определяющие
условия
два
применения ИТ, а
ну
также существующие
мы
и возможные
мы
угрозы
безопасности
так
ИТ);
цели безопасности
сам
(намерения, определяющие
сам
направленность мер
без
по противодействию
как
выявленным угрозам
сам
и обеспечению
ли
безопасности);
требования
для
безопасности (полученный
они
в результате
под
анализа целей
там
безопасности набор
из
технических требований
до
для механизмов
при
безопасности и
ты
гарантированности их
ну
реализации, обеспечивающий
бы
достижение
сформулированных
же
целей);
62
62
спецификации
где
безопасности (проектное
во
представление механизмов
они
безопасности, реализация
из
которых гарантирует
со
выполнение требований
но
безопасности);
разработка
два
(реализация механизмов
под
безопасности со
из
спецификациями).
7.
во
Обеспечение комплексности оценки
что
безопасности ИТ.
Адаптация ОК позволяет
мы
оценивать безопасность
он
ИТ в процессе
это
их
разработки
тот
на наиболее
чем
важных этапах.
из
Предусмотрены следующие стадии
вы
оценки[15.стр.37]:
профиля
во
защиты;
задания
чем
по безопасности;
за
реализованных механизмов
как
безопасности.
В первом
при
случае устанавливается,
для
что сформированный
вот
профиль
является
кто
полным, последовательным,
ли
технически правильным
до
и пригодным
мы
для
использования
до
в качестве
на
типового для
чем
определенного класса
от
ИТ.
Использование оцененных, апробированных
но
и стандартизованных
чем
профилей
защиты
для
дает возможность
для
избежать затрат
на
на разработку
для
требований по
кто
информационной безопасности
уже
к создаваемым
вот
системам и
тот
изделиям и
бы
исключить дополнительные
кто
затраты на
что
их обоснование.
Вторая стадия
так
призвана установить,
ни
что задание
сам
соответствует
требованиям
так
профиля защиты
без
и содержит
ну
полный, последовательный
во
и
технически
за
правильный набор
раз
требований, необходимых
со
для обеспечения
за
безопасности конкретного
вот
объекта. Задание по
во
безопасности подлежит
ли
согласованию на
они
предприятии и
сам
является в
они
дальнейшем основным
ни
документом,
в
кто
соответствии с
до
которым оценивается
два
безопасность разрабатываемой
еще
ИС.
Наконец, цель третьей
кто
стадии - установить,
ну
что механизмы
да
безопасности
обеспечивают
как
выполнение всех
он
требований, содержащихся
ли
в задании
под
по
безопасности.
от
8. Предусмотреть расширяемость
для
требований к
ты
безопасности ИТ.
63
63
Адаптация ОК позволяет
вы
предложить наиболее
уже
полный на
за
настоящее
время
за
набор критериев
два
в области
как
безопасности ИТ, который
ни
удовлетворяет
потребностям
где
основных категорий
что
и групп
вот
пользователей и
это
разработчиков
информационных
чем
систем.
Интересно отметить,
мы
что в
без
настоящее время
уже
Европейской ассоциацией
производителей
по
компьютерной техники
из
ЕСМА уже проводятся
там
проекты по
так
разработке стандарта
за
"Расширенный коммерческий функциональный
бы
класс
оценки
они
безопасности (E-COFC)". В этом
там
документе принятый
где
в 1993
он
г. стандарт
еще
ЕСМА-205 "Коммерческий функциональный
ну
класс оценки
ты
безопасности
(COFC)" перерабатывается
так
в соответствии
чем
с требованиями
вы
и терминологией
ну
ОК.
И если данный
со
подход дополнить
еще
еще анализом
ну
требований по
еще
организации режима
что
информационной безопасности
сам
компании, то
при
получится
достаточно
ни
мощный инструмент
он
для оценки
же
безопасности информационных
за
технологий отечественных
за
компаний.
Стандарты ISO/IEC 17799:
это
2002 (BS 7799:
же
2000)
В настоящее
там
время Международный стандарт
вы
ISO/IEC 17799:2000
вот
(BS
7799-1:
он
2000) "Управление информационной
для
безопасностью - Информационные
технологии.
тот
- Information technology- Information security
со
management" является
из
наиболее известным
ни
стандартом в
на
области защиты
при
информации. Данный
стандарт
при
был разработан
тот
на основе
уже
первой части
чем
Британского стандарта BS
7799
мы
-1:1995
чем
"Практические рекомендации по
ли
управлению информационной
для
безопасностью - Information security
же
management - Part 1:
уже
Code of practice
бы
for
information
бы
security management"
раз
и относится
вы
к новому
ну
поколению стандартов
ты
информационной безопасности
бы
компьютерных информационных
два
систем.
Текущая версия
как
стандарта ISO/IEC 17799:
вот
2000 (BS 7799
они
-1:2000)
уже
рассматривает
следующие
по
актуальные вопросы
где
обеспечения информационной
вот
безопасности
организаций
да
и предприятий[15.стр.41]:
два
Необходимость обеспечения информационной
бы
безопасности
Основные понятия
они
и определения
где
информационной безопасности
бы
64
64
Политика информационной безопасности
во
компании
Организация информационной
мы
безопасности на
вот
предприятии
Классификация и
да
управление корпоративными
без
информационными
ресурсами
кто
Кадровый менеджмент и
раз
информационная безопасность
до
Физическая безопасность
Администрирование безопасности
во
корпоративных
информационных
так
систем
Управление доступом
что
Требования по безопасности
где
к корпоративным
тот
информационным
системам
мы
в ходе
где
их разработки,
за
эксплуатации и
из
сопровождения
Управление бизнес
ты
-процессами компании
же
с точки
так
зрения
информационной
под
безопасности
Внутренний аудит
без
информационной безопасности
мы
компании
Вторая часть
что
стандарта BS 7799
где
-2:2000
они
"Спецификации систем
управления
это
информационной безопасностью
под
- Information security management
они
-
Part 2: Specification for
за
information security
под
management systems",
там
определяет
возможные
сам
функциональные спецификации
вот
корпоративных систем
от
управления
информационной
вы
безопасностью с
ты
точки зрения
ты
их проверки
вы
на соответствие
что
требованиям первой
но
части данного
они
стандарта. В соответствии
по
с положениями
вот
этого стандарта
вот
также регламентируется
чем
процедура аудита
под
информационных
корпоративных
сам
систем
2
.
Практические рекомендации
да
по управлению
ты
безопасностью
информационных
два
технологий -Code of
во
practice for
да
IT management
Сегодня общими
кто
вопросами управления
это
информационной безопасности
для
компаний и
за
организаций, а
мы
также развитием
за
аудита безопасности
он
на требования
ну
стандарта BS 7799
ну
занимаются международный
из
комитет Joint Technical
Committee ISO/IEC JTC 1
два
совместно с
да
Британским Институтом Стандартов-
2
Казарин О.В. Безопасность программного обеспечения компьютерных систем, Москва, МГУЛ, 2013, 212 с.
65
65
British Standards Institution(BSI) - (www.bsi
кто
-global.com),
тот
и в
ни
частности служба
со
UKAS (United Kingdom Accredited Service). Названная служба производит
вы
аккредитацию организаций
что
на право
от
аудита информационной
ну
безопасностью в
что
соответствии со
мы
стандартом ВS ISO/IEC 7799:
со
2000 (BS 7799
во
-1:2000).
еще
Сертификаты, выданные этими
он
органами, признаются
кто
во многих
для
странах.
Отметим, что
же
в случае
что
сертификации компании
там
по стандартам
по
ISO 9001
или
ли
ISO 9002 стандарт
это
ВS ISO/IEC 7799:2000
чем
(BS 7799-1:
раз
2000) разрешает
где
совместить сертификацию
ни
системы информационной
это
безопасности с
ну
сертификацией на
за
соответствие стандартам
бы
ISO 9001 или
кто
9002 как
до
на
первоначальном
ну
этапе, так
на
и при
при
контрольных проверках.
где
Для этого
необходимо
при
выполнить условие
что
участия в
ни
совмещенной сертификации
мы
зарегистрированного аудитора
под
по стандарту
мы
ВS ISO/IEC 7799:2000
вот
(BS 7799-1:
сам
2000). При этом
чем
в планах
сам
совместного тестирования
как
должно быть
где
четко
указаны
при
процедуры проверки
он
системы информационной
чем
безопасности, а
вот
сертифицирующие органы
под
должны гарантировать
уже
тщательность проверки
во
информационной безопасности.
еще
В сентябре 2002
раз
года международный
на
стандарт ISO 17799
для
(BS7799) был
пересмотрен
ли
и существенно
тот
дополнен. В новом
вы
варианте этого
тот
стандарта много
как
внимания уделено
на
вопросам повышения
на
культуры защиты
бы
информации в
как
различных международных
еще
компаниях, в
но
том числе
на
вопросам обучения
мы
и
изначальной
за
интеграции процедур
от
и механизмов
за
оценки и
от
управления
информационной
это
безопасности в
тот
информационные технологии
ты
корпоративных
систем.
да
По мнению специалистов,
что
обновление международного
во
стандарта ISO
17799
так
(BS7799) позволит не
еще
только создать
они
новую культуру
ни
защиты
информационных
ну
активов компании,
как
но и
бы
скоординировать действия
как
различных ведущих
под
государственных и
он
коммерческих структур
ни
в области
ли
защиты информации[11.стр.43].
что
Германский стандарт
при
BSI
В отличие от
кто
ISO 17799 германское
ли
"Руководство по защите
чем
информационных технологий
во
для базового
чем
уровня защищенности"
тот
1998

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран