Диплом: Совершенствование элементов защиты информационной среды предприятия на примере ООО «Люстер»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
11
В основе организационно-правовых методов находится разработка
модели поведения нарушителя, подготовка плана мероприятий по
обеспечению защиты компьютерной сети, утверждение Политики
безопасности сети.
При разработке модели поведения нарушителя применяют
отечественные и международные стандарты в области защиты информации,
позволяющие регламентировать работу компьютерной сети, а также
установить требования по использованию ее ресурсов [19, c.40].
Технико-экономической основой организационно-правового
обеспечения выступают алгоритмы и программы, математические методы,
модели, позволяющие организовать систему защиты компьютерной сети на
регламентированном уровне.
Основой организационно-правовых методов защиты информации
выступают стандарты ISO: 27001 и ISO: 27002, в которых определены
критерии к оценке рисков информационной безопасности, приводятся
наиболее важные информационные активы и методы их защиты.
Используя отечественные и международные стандарты, руководством
предприятия:
- организовывается комплексная система защиты компьютерной сети;
- выполняется разработка Политики безопасности;
- формируется риск-ориентированная модель по управлению рисками
информационной безопасности.
В настоящее время свое применение получил стандарт ISO 27001:2013,
в котором отражаются риски информационной безопасности,
идентифицируются владельцы ресурсов. В этом стандарте приведено 114
видов контроля с выделением 14 доменов для разграничения доступа и
обеспечения защиты [36].
В соответствии с положениями международного стандарта ISO
27032:2012 для обеспечения защиты компьютерной сети необходимо:
12
- выполнять проверку надежности используемого сетевого
оборудования;
- своевременно проводить мероприятия, позволяющие оптимизировать
угрозы.
Наиболее полно основные принципы и правила управления защитой
информации раскрывает стандарт COBIT 5, в котором приводятся
требования к обеспечению защиты конфиденциальности информации [37].
В стандарте приводятся критерии надежности доступа к ресурсам
компьютерной сети, определяются условия оценки рисков.
Инженерно-технические методы защиты информации
предусматривают организацию защиты внутри помещений, территории. В их
состав входят правила и схемы по установке на территории предприятия и в
помещениях физических средств защиты, средств, позволяющих ограничить
доступ к конфиденциальной информации, а также технических средств
охраны.
Инженерно-технические методы защиты информации можно разделить
две большие группы: охрана источников данных и сокрытие информации.
Сокрытие информации предусматривает применение методов
маскировки, внесение в потоке передаваемой информации дезинформации, а
также зашумление сигнала. Информационное сокрытие предусматривает
образование в передаваемом потоке ложного семантического сигнала,
включающего последовательность букв, цифр и символов. Для изменения
информационного портрета производится удаление определенной части
элементов в передаваемом сообщении с сохранением связей и кода. За счёт
изменения информационного портрета повышается надежность его защиты.
Другим методом информационного сокрытия является создание
семантического сообщения или дезинформации. В этом случае производят
замену реквизитов в сообщении, вводят ложные признаки и знаки.
13
Методы энергетического сокрытия позволяют затруднить соблюдение
энергетических условий посредством создания помех или уменьшения
мощности сигнала. В этом случае применяется электромагнитная волна,
формирующая помехи. Получение амплитуды суммарного сигнала искажает
информацию и предотвращает к ней доступ [8, c.16].
Для обеспечения защиты компьютерной сети среди инженерно-
технических средств следует отметить методы, предусматривающие
установку средств обнаружения, позволяющие выявить скрытое наблюдение
и съёмку.
Важным документом в системе защиты компьютерной сети является
Политика информационной безопасности, в которой отражаются требования
в области защиты компьютерной сети, методы и средства. В политике
безопасности компьютерной сети можно выделить 3 основные уровня:
На I уровне формулируются основные понятия в области защиты
компьютерной сети, требования к информированию сотрудников о роли
защиты компьютерной сети, а также права и обязанности руководства
предприятия. На II уровне Политики безопасности отражаются методы и
средства обеспечения защиты компьютерной сети, правила по работе с
информационными системами и ресурсами, а также требования к
эксплуатации серверов, персональных компьютеров, сетевого оборудования.
На III уровне Политики безопасности приводится описание определенных
процедур для обеспечения информационной безопасности.
При разработке Политики безопасности необходимо учитывать
правила работы с ресурсами компьютерной сети и возможность их
применения работниками при получении доступа к информационным
ресурсам [18, c.26].
Для защиты компьютерной сети в Политике безопасности приводится
программа для проведения внутреннего аудита защиты компьютерной сети,
14
результаты которого могут использоваться для разработки мероприятий по
повышению безопасности сети.
В Политике безопасности отображаются критерии, которым должна
соответствовать система информационной безопасности, определяются
приоритеты по использованию методов и средств защиты сети.
Многими предприятиями выполняется разработка глобальной
политики безопасности в отношении работы на персональных компьютерах,
использования программного обеспечения и сетевого оборудования.
В глобальной Политике безопасности функционально можно выделить
группы правил, приведенных на рисунке 1.
Рисунок 1 – Правила приведенные в глобальной Политике безопасности
Локальная политика безопасности позволяет использовать средства по
обеспечению ресурсов компьютерной сети, регламентировать соединения,
производить настройку сетевого оборудования [11, c.25].
Парольные методы защиты применяются наиболее часто для
получения доступа к конфиденциальной информации. В настоящее время
наиболее надежным является метод одноразовых паролей.
Для повышения надежности пароля рекомендуется выполнять
следующие требования:
Правила по работе в компьютерной сети и использование
протоколов передачи данных
Правила пакетной фильтрации данных и использование
межсетевых экранов
Правила по получению доступа к ресурсам
компьютерной сети
Правила ведения журналов событий
15
1. Накладывать ограничения на количество знаков в пароле с
включением в него букв и цифр латинского алфавита.
2. Создать дополнительный крипто защищённого файла, включающего
пароль.
3. Ограничить количество попыток получения доступа к компьютерной
сети.
Для получения доступа к компьютерной сети на удаленном расстоянии
применяют метод GPS. В этом случае пользователь посылает свои
координаты со спутника. После прохождения идентификации и
аутентификации пользователь на удаленном расстоянии может получить
доступ к ресурсам компьютерной сети [14, c.80].
На сетевом уровне применяют методы, позволяющие создать зональное
разделение сетевого оборудования с целью перенаправления сетевого
трафика по каналам передачи. В этом случае создается так называемая
демилитаризованная зона, в которой ограничен доступ к программному и
аппаратному обеспечению посредством установки межсетевых экранов.
Установка межсетевых экранов по периметру сегментов компьютерной
сети позволяет фильтровать трафик и распределять его в зависимости от
уровня доступа.
Схема создания демилитаризованной зоны с установкой межсетевого
экрана приведена на рисунке 2.
Рисунок 2 – Схема создания демилитаризованной зоны с установкой
межсетевого экрана
16
Как видно из рисунка 2, в компьютерной сети выделено 3 зоны, каждая
из которых ограничивается межсетевым экраном. Для обеспечения защиты
серверов также устанавливают межсетевой экран на входе в сеть Интернет.
В зоне 2 производится поддержка сетевой инфраструктуры
предприятия, включающая в свой состав серверы баз данных и приложений,
а в 3 зоне обеспечивается защита рабочих мест сотрудников, выполняющих
постоянный обмен данными с серверами и сетью Интернет.
В настоящее время, используя криптографические методы,
предприятиями для защиты данных используется электронная цифровая
подпись. В основе электронной подписи находится шифр, преобразующий
текст секретным ключом. Важным параметром шифра является
криптографический алгоритм, который может быть представлен, как в
закрытом, так и в открытом виде [22, c.185].
Наиболее распространенные методы криптозащиты приведены на
рисунке 3.
Рисунок 3 –Наиболее распространенные методы криптозащиты
17
Как видно из рисунка 3, наиболее распространенными методами
криптозащиты выступают асимметричное и симметричное шифрование.
К применению методов криптографической защиты предъявляются
следующие требования [29, c.45]:
- метод шифрования должен иметь устойчивость к попыткам
получения несанкционированного доступа к данным;
- ключ шифрования должен быть сложным для запоминания, но не
приводить к нарушению из-за перегрузки передаваемых данных;
- длина зашифрованного ключа не должна превышать длину исходного
кода.
Работа систем криптозащиты основана на методе управления
идентичностью, в основе которого находится применение цифровых
сертификатов и удостоверений. Цифровые сертификаты и удостоверения
позволяют повысить доверие пользователей к используемым
информационным ресурсам компьютерной сети.
Одним из методов обеспечения защиты компьютерной сети является
метод доверенных платформенных модулей, позволяющий реализовать
технологии защиты от подделки данных и проникновения в компьютерную
сеть вредоносного программного обеспечения.
Достоинствами криптографических методов являются высокая
надежность, экономичность и быстродействие [33, c.140].
Недостатками являются сложность алгоритмов шифрования и
необходимость привлечения специалистов по криптографии для выбора
наиболее надежных алгоритмов.
На следующем этапе выполним сравнительный анализ средств защиты
информации в компьютерной сети.
18
1.3. Сравнительный анализ средств защиты информации
Выполним сравнительный анализ средств защиты информации. Среди
инженерно-технических средств защиты информации следует отметить:
- физические средства защиты, включающие в свой состав
ограждающие устройства, конструкции, препятствующие проникновению
незаконным способом на территорию предприятия;
- средства, позволяющие ограничить доступ к информационному
обеспечению, включающие средства считывания и идентификации данных,
системы видеонаблюдения;
- технические средства охраны, обеспечивающие комплексную защиту
от несанкционированного доступа и средства оповещения персонала в случае
возникновения угроз.
Для защиты территории предприятия и помещений устанавливаются
видеокамеры, подключенные к каналам передачи данных. Они позволяют
выполнять постоянный контроль территории и помещений предприятия, и, в
случае возникновения угроз своевременно их предотвращать [7, c.42].
Для увеличения дальности наблюдения в особо темных местах
предприятия устанавливают искусственную подсветку объектов, к которой
подключаются инфракрасные прожекторы. Также возможно применение
лазерного излучения, основанного на импульсных методах работы.
В настоящее время свое распространение получили методы
спутниковой навигации. Для организации спутниковой навигации на
территории предприятия устанавливают GPS-датчики, позволяющие
определить географические координаты объекта движения. В их основе
находятся радиосигналы, выходящие из спутника.
Для комплексной защиты территории предприятия применяют системы
охранно-тревожной сигнализации, включающие в свой состав устройства для
считывания данных и идентификации для получения доступа на территорию
предприятия и средства для наблюдения за помещениями [13, c.70].
19
Преимущества системы охранно-тревожной сигнализации приведены
на рисунке 4.
Рисунок 4 – Преимущества системы охранно-тревожной сигнализации
Наибольшую защиту позволяют обеспечить система контроля и
управления доступом, в состав которой входят не только инженерно-
технические средства защиты, но и программные средства, позволяющие
вести журналы событий и угроз, создавать архив видеоматериалов,
планировать систему защиты территории предприятия [21, c.96].
Многие системы контроля и управления доступом включают в свой
состав биометрические средства идентификации, позволяющие пропускать
на территорию предприятия работников по считыванию информации с
отпечатков пальцев, радужной оболочки глаза и других личных параметров.
В настоящее время свое распространение получили комплексы
быстрого развертывания средств обнаружения. В состав этих комплексов
входят тактические датчики, сигнализаторы, поддерживающие работу с
персональными компьютерами и телевизионные датчики. Датчики
устанавливаются по территории предприятия, а также на входе помещений.
В состав комплекса входит система сигнализации, в которой
поддерживаются различные диапазоны частот за счёт использования
20
инфракрасных сейсмических и магнитных датчиков, а также ловушек в виде
натянутой проволоки [27, c.75].
Полученная информация с датчиков контроля после шифрования
передаётся на оборудование, позволяющее производить дистанционный
контроль территории. Используя датчики контроля, администраторами и
специалистами по защите данных оперативно локализуются угрозы и случаи
получения несанкционированного доступа к конфиденциальной
информации.
Кроме датчиков контроля внутри помещений устанавливаются датчики
движения, которые передают полученное изображение на базовую станцию и
позволяют предотвратить попытки несанкционированного доступа. Внутри
датчика находится модуль слежения, передающий сигнал на сервер.
К оборудованию скрытой съёмки относят камуфляжные объективы,
телескопические и миниатюрные объекты, а также оборудование ночного
видения [31, c.105].
В сравнении с другими средствами защиты инженерно-технические
методы имеют высокую надежность и позволяют организовать комплексную
систему защиты не только компьютерной сети, но и всей территории
предприятия.
Недостатком инженерно-технических средств являются их стоимость и
необходимость наличия специальных навыков для проектирования и
наладки.
Аппаратно-программные методы защиты направлены на организацию
сетевой безопасности посредством установки устройств для идентификации,
шифрования данных и предотвращения несанкционированного доступа к
ресурсам компьютерной сети.
Процесс идентификации предусматривает присвоение объекту
определенного программного кода, который при аутентификации

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран