Диплом: Совершенствование деятельности службы информационной безопасности в АО «КБ-Система»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
12
дарственной тайны ФСБ России (ЦЛСЗ ФСБ России). Основные функции
ЦЛСЗ ФСБ России – это лицензирование деятельности предприятий, учре-
ждений и организаций и осуществление сертификации средств защиты ин-
формации по требованиям безопасности сведений, составляющих государ-
ственную тайну;
ФСТЭК РФ – это федеральный орган исполнительной власти, подчи-
няющийся Министерству обороны РФ, осуществляет контроль над обеспече-
нием безопасности информации, имеющей важность на государственном
уровне.
При работе со сведениями, составляющими государственную тайну,
проверки и порядок работы, наличие аттестатов соответствия, порядок обра-
ботки сведений, относящихся к персональным данным, проводят сотрудники
ФСТЭК РФ и ФСБ РФ. Выявленные нарушения в ходе проверочных меро-
приятий в зависимости от тяжести последствий и вида нарушений могут
привести к уголовной ответственности.
1.3. Техническая защита информации
Обратимся к ГОСТ 50.1.056-2005 «Техническая защита информации.
Основные термины и определения» для того чтобы иметь более четкие пред-
ставления о «технической защите информации» - это деятель-
ность, направленная на обеспечение не криптографическими методами без-
опасности информации (данных), подлежащей защите в соответствии с дей-
ствующим законодательством, с применением технических, программных и
программно-технических средств. Таким образом, из определения можно по-
нять, с чем связана данная сфера деятельности: аппаратные средства защиты,
программные средства защиты и программно-аппаратные средства защиты,
построенные на не криптографических методах.
Как мы уже рассмотрели выше, в комплексном подходе к программ-
но-техническому обеспечению защите информации относят физические, про-
13
граммные, аппаратные, программно-аппаратные и другие технические сред-
ства, применяемые для технической защиты информации. Рассмотрим каж-
дый вид обеспечения.
Физическое обеспечение – это внешние способы защиты объекта с
применением или без применения микропроцессорных устройств. Например,
для защиты периметра объекта используют системы контроля доступа; ре-
шетки на окнах; в помещении реализуют металлизированную отделку стен;
сооружают фальшпотолок; устанавливают системы видеонаблюдения,
охранной и пожарной сигнализации.
Программно-аппаратное, программное и аппаратное обеспечение –
это способы защиты информации, в основе которых лежит использование
электронных, электронно-оптических, электронно-механических и про-
граммных средств, самостоятельно или совместно выполняющих функции
защиты системы. Сюда относят:
средства идентификации и аутентификации пользователей (па-
рольная защита, доступ по смарт-картам, биометрический доступ);
аппаратно-программные модули доверенной загрузки;
антивирусную защиту;
программы разграничения доступа к данным и аппаратной части;
технические средства от утечки информации по техническим ка-
налам и так далее.
При построении системы защиты информации необходимо помнить,
что опираясь исключительно на физическое обеспечение, невозможно по-
строить надежную систему. Наличие систем контроля доступа и железных
дверей не обеспечит защиту от проникновения программным способом. И
так же наличие исключительно программно-аппаратного метода защиты не
повышает состояние защищенности информации. Это связано с наличием та-
кого фактора, как технический канал утечки информации.
14
Утечка информации – это бесконтрольный выход конфиденциальной
информации за пределы допущенного круга лиц и/или организации, где ин-
формация хранилась и обрабатывалась. То есть утечка информации по тех-
ническому каналу – это бесконтрольный выход информации в виде сигнала
от источника защищаемой информации через физическую среду до техниче-
ского средства, с помощью которого осуществляется перехват и анализ сиг-
нала. Метод съема сигналов информации с помощью технических средств
называется дистанционным методом получения информации.
Технический канал утечки информации представляет собой физиче-
ский путь от источника до технического средства, считывающего сигналы.
Каналы бывают двух типов: прямые и косвенные. Прямые каналы требуют
непосредственного проникновения в помещение, где расположен источник
данных; могут использоваться как с внесением изменений в компоненты си-
стемы, так и без изменений. Технические каналы утечки информации бывают
несколько видов:
акустический, с помощью которого возможно совершать под-
слушивание, прослушивание и запись.
акустоэлектрический, дает возможность получения информации
через звуковые волны с дальнейшей передачей её через сети электропитания.
виброакустический, передает сигналы, которые возникают через
преобразование акустического сигнала при его воздействии на конструкции
и инженерно-технические коммуникации защищаемых помещений.
визуально-оптический, канал образует прямой оптический путь
от объекта до злоумышленника, в основе лежит оптическое излучение или
свет.
материально-вещественный, источники люди и материальные
объекты.
радиоэлектронный, носитель информации электрический ток и
электромагнитное поле.
15
электромагнитный, носителями являются разного рода побочные
электромагнитные излучения, которые возможно считать с помощью специа-
лизированной аппаратуры.
Методы защиты от утечки информации по техническим каналам связи
представляет собой комплекс мероприятий, при котором используются тех-
нические средства защиты, физические методы защиты и организационный
подход.
Например, при наличии акустического канала производят звукоизоля-
цию помещения, уменьшают количество лиц, допущенных в помещение,
снижают количество посетителей, устанавливают звукоподавляющую аппа-
ратуру.
При обнаружении визуально-оптического канала рекомендуется сни-
зить отражательные свойства объекта, использовать дополнительные загра-
дительные приспособления (шторы, затемнение окон), переместить объект
защиты так, чтобы его свет был недоступен для злоумышленников.
При защите информации от электромагнитных каналов применяют
экранирование (например, экранированная витая категории 6Е пара при по-
строении локальной сети), заземление, развязывающие цепи и фильтры.
1.4. Виды угроз, способы несанкционированного доступа и методы их
предотвращения
Под угрозой понимают потенциально возможное или реальное суще-
ствующее событие, которое в результате реализации может привести к ущер-
бу. В отношении информационных систем ущерб – это нарушение состояния
защищенности информации, то есть нарушение ее целостности, доступности
и конфиденциальности. Для определения возможных угроз, необходимо обо-
значить защищаемые ресурсы; степень конфиденциальности и ценность хра-
нимой информации; установить круг лиц, имеющих право доступа к объек-
там защиты. К защищаемым ресурсам могут относиться помещения, матери-
16
альные объекты, любые носители информации, техническое оборудование,
персонал. Наличие такого перечня помогает определить виды угроз, способ-
ных нанести ущерб.
Для эффективной работы и оперативности угрозы систематизированы
по некоторым признакам:
воздействие на компоненты информационной системы. Это угроза
данным, программам, персоналу, инфраструктуре поддерживающих систем.
угроза составляющим компонентам информационной безопасности.
Угрозы целостности, конфиденциальности и доступности.
характер воздействия. Бывает преднамеренный, случайный, антропо-
генный, технологический и природный.
расположение источника. Бывает двух типов, внешний источник
(политика стран, деятельность разведки) и внутренний (нарушение в работе
программно-аппаратного обеспечения, халатность персонала);
размера ущерба, низкий, умеренный, высокий.
вероятность реализации угрозы. Делится на потенциальную, реаль-
ную угрозу, пассивную и активную угрозы. Активная угроза производит из-
менения в информационной системе, в отличие от пассивной угрозы.
Мы рассмотрели общую информацию по классификации видов угроз,
подробная информация представлена на Рисунке 1.
17
Рисунок 1. Классификация угроз ИБ
Умение корректно проанализировать угрозы помогает своевременно
принять меры по противодействию и снижению вероятности угрозы, а так же
обратить внимание на такую угрозу, как несанкционированный доступ.
Несанкционированный доступ – это незаконное получение доступа к
информационным ресурсам через самовольное изменение правил доступа к
информации или фальсификации прав доступа, поэтому главная задача си-
стемы защиты информации состоит в предотвращении несанкционированно-
го доступа к информационным ресурсам. Исходя из данного вида угрозы,
можно разработать мероприятия для противодействия несанкционированно-
му доступу - это целый комплекс организационных решений и программно-
технических средств, который условно разделяют на четыре подсистемы:
18
управление доступом, регистрация и учет, обеспечение целостности и крип-
тографическая подсистема.
Несанкционированный доступ можно реализовать через пользовате-
лей информационных ресурсов (сотрудничество, вербовка), методами физи-
ческого проникновения к объекту, дистанционного съема информации (с по-
мощью программ, аппаратуры и технического обеспечения). Рассмотрим по-
дробнее основные способы получения неправомерного доступа к информа-
ции.
Начнем с доступа через пользователей, он бывает следующих видов:
инициативно-добровольное сотрудничество - это вид сотрудни-
чества со злоумышленниками, в основе которого лежит осознанный добро-
вольный выбор.
вербовка и склонение к сотрудничеству – это насильственное
действие, направленное на вынужденное сотрудничество со стороны челове-
ка. Методы вербовки или склонения к сотрудничеству могут быть разными,
начиная от подкупа и заканчивая шантажом, угрозами жизни и здоровью.
Метод физического проникновения к целевому объекту – это агентур-
ное внедрение, разведка, самовольное проникновение без участия сторонних
субъектов. Требует длительной и тщательной подготовки, необходимого ко-
личества информации об объекте, соответствующих документов и легенд.
Программный метод получения несанкционированного доступа про-
исходит следующими способами:
Перехват паролей. Это один из самых распространенных спосо-
бов получения доступа, осуществляется с помощью программ-
перехватчиков, а так же программ-анализаторов. Например, в операционной
системе семейства Windows пароль хранится в системном реестре, получив
доступ к файлам реестра, можно узнать пароль или подменить его. А в опе-
рационной системе семейства Linux пароль хранится в файловой системе, к
19
которому можно получить доступ, загрузившись с Live-дистрибутива Linux.
На Рисунке 2 представлен пример работы программ-анализаторов.
Рисунок 2. Программа анализирует реестр Windows, выводит ин-
формацию о локальных учетных записях и паролях, с возможно-
стью модификации.
Использование вредоносного программного обеспечения для получе-
ния несанкционированного доступа к информации путем воздействия на
структуру информационной системы, что приводит к уничтожению, искаже-
нию, блокированию или распространению хранимой информации. К вредо-
носным программам относятся сетевые черви, «троянский конь», эксплойты,
логические бомбы, вредоносные утилиты (HackTool, DoS, BackDoor).
Дистанционный съем информации происходит через технические ка-
налы утечки информации с применением технических средств, информацию
по техническим каналам утечки информации и мерам противодействия мы
рассмотрели в предыдущем разделе.
Из всего вышеперечисленного можно сделать вывод, что угроза не-
санкционированного доступа может быть абсолютно любой: внешней, внут-
ренней, направленной на разные компоненты информационной системы, ис-
20
пользовать разнообразные схемы получения доступа. Поэтому для предот-
вращения неправомерного доступа необходима система защиты информации,
построенная на комплексном подходе:
На правовом уровне несанкционированный доступ регламентируется
основными правовыми актами в сфере информационной безопасности.
Например, ответственность за совершение несанкционированного доступа к
информации отражена в Уголовном кодексе Российской Федерации от
13.06.1996 N 63-ФЗ (ред. от 29.07.2018) в статье 272. «Неправомерный доступ
к компьютерной информации». По данной статье предусмотрено наказание
либо штрафом, либо лишение свободы на минимальный срок до двух и мак-
симальный до семи лет.
Экономический аспект направлен на выделение мероприятий, свя-
занные с информационной безопасностью.
Организационный метод отвечает за грамотную кадровую политику
в сфере информационной безопасности.
программно-техническое обеспечение является ключевым аспектом
в снижении угроз несанкционированного доступа.
Кроме комплексного подхода в системе защиты информации от не-
санкционированного доступа необходимо дополнительно учитывать следу-
ющие функции при работе в информационной системе:
управление доступом - это регулирование политик доступа к защи-
щаемому ресурсу (идентификация, аутентификация, поддержание прав до-
ступа пользователя).
криптографическую подсистему, это система предварительного ма-
тематического кодирования информации с целью ее передачи по незащи-
щенному каналу с последующей дешифрацией;
регистрацию и учет - это протоколирование записей в журналы о со-
бытиях, связанных с активностью пользователей на защищаемом ресурсе.
21
обеспечение целостности - это соблюдение неизменности защищае-
мой информации до или после санкционированного доступа.
Мы рассмотрели виды угроз, методы получения несанкционированно-
го доступа и способы защиты от него. Принцип построения системы защиты
от угроз в целом, не только от несанкционированного доступа, точно такой
же – это соблюдение комплексного подхода.
Первоначально проводится анализ защищаемых ресурсов, правовой
документации, исследуются текущие системы защиты ресурсов, рассматри-
вается структура организации. Исходя из полученных данных, можно соста-
вить список уязвимостей, на основании которых проводится анализ угроз,
выстраиваются способы снижения угроз, повышения надежности системы
защиты. Проводится оценка стоимости требуемых ресурсов для проведения
мероприятий по совершенствованию защиты информации. Далее утвержда-
ется руководством план, на основании которого проводятся мероприятия.
Рассмотрим на практике совершенствование деятельности службы
информационной безопасности на примере организации АО «КБ-Система».

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран