Диплом: Совершенствование системы обеспечения информационной безопасности в федеральном государственном учреждении арбитражный суд Московской области

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
52
наказывается в соответствии с Уголовным кодексом Российской Федерации (статья
283. Разглашение государственной тайны).
Как мы видим, СЗИ Арбитражного суда Московской области является
достаточно серьезной. Однако в процессе анализа выяснилось, что сотрудники суда
зачастую непреднамеренно пренебрегают правилами информационной безопасности.
Так, идентификационные данные пользователей зачастую передаются по открытым
каналам (например, по почте или по электронной почте, «из рук в руки») или
хранятся в открытом и доступном виде (например, сотрудники могут записать свои
идентификационные данные на бумаге и прикрепить их на монитор). В дополнении к
этому следует учесть, что не все кабинеты оборудованы СКУД,, что открывает доступ
злоумышленнику к ценной и важной информации (например, к материалам дела),
которая может быть использована им в корыстных целях. В связи с этим требуется
принять ряд мер, направленных на исправление ситуации.
1.4. Выбор защитных мер
1.4.1. Выбор организационных мер
Сотрудники Арбитражного суда Московской области обязаны соблюсти ряд
мер по обеспечению информационной безопасности, среди которых:
Не передавать закрепленными за сотрудником данные для авторизации
любыми методами кому бы то ни было. В случае их утери сотрудник обязан
незамедлительно обратиться в отдел программно-технического обеспечения, где
ответственный за информационную безопасность обязан сгенерировать новый пароль
для учетной записи,
Не допускается потеря смарт-карты. В случае утери, кражи или потери
работоспособности сотрудник обязан уведомить об этом отдел «охраны,
эксплуатации и ремонта здания». В этом случае ответственное лицо на сервере
блокирует использование карты на территории суда. Взамен утерянной или
неработающей карты выдается новая запрограммированная карта,
53
Запрещено передавать смарт-карты посторонним людям или впускать
посторонних людей и других сотрудников суда в помещения, контролируемые СКУД.
В случае, если по данным видеонаблюдения выяснится, сотрудник впустил в
помещение или на территорию суда постороннего человека и (или) другого
сотрудника или передал им смарт-карту, ответственным сотрудником отдела
«охраны, эксплуатации и ремонта здания» данная карта изымается, охраной здания
посторонний человек немедленно сопровождается к выходу. В отношении
сотрудника организуется расследование, в результате которого применяются
дисциплинарные взыскания. Только после расследования сотруднику возвращается
карта или выдается новая,
Не хранить учетные данные пользователей в открытом доступе. При
трудоустройстве пользователю выдаются его уникальные идентификационные
данные и пароли. Сотрудник, ознакомившись с этими данные и, по возможности,
запомнив их, обязан поместить данный документ в сейфили уничтожить. В случае
утери данного документа сотрудник обязан незамедлительно обратиться в отдел
программно-технического обеспечения, где ответственный за информационную
безопасность сгенерирует новый пароль и выдаст соответствующий документ
сотруднику. При увольнении все учетные записи сотрудника блокируются,
документы с идентификационными данными уничтожается,
Не допускать нахождение третьих лиц в помещениях, где работают
документами дел. Если же посторонние были допущены (стороны дела, уборщицы,
посетители суда, сотрудники суда других отделов, уборщицы, электрики и так далее),
то следует остаться в помещении и проследить за ними. В противном случае они
могут воспользоваться отсутствием сотрудника и получить доступ к необходимой
информации,
Нельзя пользоваться своими электронными носителями информации при
работе в закрытой сети. Если сотруднику необходимо перенести информацию из
закрытой сети в открытую или наоборот, то сотруднику следует обращается к
ответственному лицу в 1 судебном составе. Ответственный выдает под роспись
54
цифровой носитель, который сотрудник обязан вернуть обратно по завершении
рабочего дня,
Любые напечатанные на бумаге документы с грифом «Секретно»
должны храниться в 1 судебном составе в соответствующем специально
оборудованном помещении. Сотрудники, которым требуется воспользоваться
данными документами, берут их под роспись и в конце рабочего дня обязаны их
вернуть,
Интернет должен использоваться только для работы. Пересылка
служебных документов с использованием личной почты кому бы то ни было
запрещена,
Изменять параметры системы Secret NET может только сотрудник
отдела программно-технического обеспечения, ответственный за информационную
безопасность.
Следующей стадией является выбор стратегии обеспечения информационной
безопасности. Всего существует 3 концепции таких стратегий [23]:
Наступательная стратегия. В этом случае ведется противодействие всем
известным угрозам. При наступательной стратегии может устанавливаться
дополнительное оборудование для аутентификации пользователей, а также
новейшие системы восстановления данных,
Упреждающая стратегия. В этом случае идет тщательный анализ всех
возможных угроз систем обработки информации. Кроме того, предполагается
разработка мер на стадии проектирования и изготовления СЗИ, которые смогут
нейтрализовать различные угрозы, изучается отечественный и зарубежный
опыт в вопросах информационной безопасности, а также производится аудит
уровня обеспечения информационной безопасности учреждения,
Оборонительная стратегия. В этом случае нейтрализуются лишь самые
опасные и явные угрозы, разрабатываются организационные меры,
применяются средства контроля доступа к информационным ресурсам
55
учреждения или его помещений и территории. В нашем случае будет
использоваться именно этот вид стратегии.
Выбор оборонительной стратегии обусловлен тем, что безалаберность
сотрудников в вопросах хранения и передачи идентификационных данных создала
брешь в системе информационной безопасности суда. Для ликвидации проблемы
будут рассмотрены различные варианты двухфакторной аутентификации. Среди
рассмотренных решений будет выбран самый эффективный с экономической и
практической точки зрения и удобный метод.
1.4.2 Выбор инженерно-технических мер
Двухфакторная аутентификация – это метод идентификации в каком-либо
информационном ресурсе при помощи аутентификационных данных двух разных
типов[3][4]. В качестве примеров рассмотрим распространенные варианты
реализации данной технологии.
Пример 1: подтверждение оплаты в интернет-магазинах при помощи
банковской карты
В этом случае покупатель вводит в специальную форму на сайте данные своей
банковской карты: номер карты, месяц и год окончания работы карты, фамилию и
имя владельца карты, а также CVC или CVV код, который напечатан на обратной
стороне банковской карты. После подтверждения данных сайт-магазин переадресует
пользователя на страничку, где надо ввести TAN-пароль (TAN, Transaction
Authentication Number — аутентификационный номер транзакции). Сгенерированный
пароль высылается покупателю посредством SMS сообщения на номер телефона,
который был указан клиентом в договоре с банком. Если код введен верно, его
переадресовывают на страничку магазина, а со счета списывается сумма покупки. В
данном случае первым рубежом защиты является данные банковской карты, второй –
код из SMS сообщения [31].
56
Рисунок 1.10 – пример формы для ввода данных о банковской карте на сайте
магазина (слева) и форма ввода подтверждающего кода на странице банка (справа).
Пример 2: доступ к электронному ресурсу через мобильное приложение
Рассмотрим пример доступа в электронную почту Яндекса через приложение
«Яндекс.Ключ». В этом случае доступ к электронной почте требуется наличие
мобильного устройства с установленным и настроенным приложением. Пользователь
заходит в приложение при помощи PIN кода, который он указал в процессе
настройки, или при помощи отпечатка пальца при наличии в смартфоне
соответствующего датчика. Затем либо наводит камеру устройства на QR код на
сайте, либо вбивает свой логин и пароль, который был сгенерирован приложением. В
случае успеха будет получен доступ к почте Яндекса. Стоит отметить, что при
аутентификации при помощи логина и пароля пароль в приложении будет храниться
всего 30 секунд. По истечении времени приложение сгенерирует пользователю
пароль. В этом случае первым рубежом защиты является телефон с настроенным
приложением «Яндекс.Ключ», вторым – генерируемый пароль приложением или QR
код, который должен быть считан приложением [5].
57
Рисунок 1.11 – пример авторизации в приложении (слева) и страницы
авторизации на почту Яндекса при помощи QR-кода (справа).
Пример 3. Авторизация на компьютер при помощи токена и PIN-кода.
Как правило, такой метод авторизации используется на персональных
компьютерах. Токен – это устройство, которое используется для идентификации его
владельца. В данном примере роль токена будет выполнять электронный USB ключ,
который привязывается к определенному устройству. Алгоритм входа в систему для
пользователя будет выглядеть следующим образом: после загрузки операционной
системы компьютера владелец токена вставляет usb ключ в соответствующий порт
компьютера и вбивает PIN-код, который состоит обычно из 4-6 цифр. Если
введённый код верен, пользователь получит доступ к компьютеру под своей учетной
записью[4].
58
Рисунок 1.12 – Персональный компьютер и USB токен в системном блоке
персонального компьютера
В данном примере первым рубежом является наличие электронного ключа,
который привязывается к оборудованию, вторым – PIN код.
В данной дипломной работе будет реализовываться двухфакторная
аутентификация при помощи токена и PIN-кода в виду его преимуществ. Во-первых,
каждый токен является уникальным не копируемым устройством. Даже если каким-
то образом злоумышленник получит токен, после нескольких неудачных попыток
ввести код токен будет заблокирован и использовать повторно в сети суда уже не
получится. Во-вторых, в отличие от логина и пароля, PIN-код проще запомнить и
быстрее ввести. У каждой организации или сервиса свои требования к паролю. Так,
Арбитражный суд Московской области предъявляет следующие требования:
Длина пароля: 7 символов,
Обязательно наличие 1 заглавной буквы,
Обязательно наличие 1 цифры,
59
Пароль не должен состоять из слова,
Пароль должен использовать символы английского алфавита,
Пароль должен содержать символ (например, восклицательный знак,
вопросительный знак, символ @ и так далее),
Пароль не должен быть легко угадываемым (например, Qwerty123 является
ненадежным паролем т.к. является одним из самых распространенных).
Следовательно, сотрудникам уже не придется писать пароли на бумаге и хранить
его в открытом доступе. PIN-код состоит из 4-7 чисел и его легче запомнить.
Рассмотрим варианты подключения токенов:
Токены без подключения.
Данный вид токена не имеют какого-либо подключения к компьютеру. При
необходимости на экран выводится сгенерированный код, который пользователь
вводит вручную вместе с логином и паролем. Зачастую такие представляют собой
брелоки,
Беспроводные токены.
Данный вид токена характеризуется наличием бесконтактной связи карты со
считывателем или при помощи различных беспроводных протоколов (например,
Bluetooth токены). Они обычно применяются для аутентификации на мобильных
устройствах (планшетах, смартфонах), которые имеют возможность подключения по
протоколу Bluetooth с шифрованием согласно ГОСТ 28147-89 [17].
Токены с подключением.
Исходя из названия, данный токен должен быть подключен к компьютеру для
аутентификации пользователя. Самыми распространенными токенами являются USB-
ключи и смарт-карты вместе со считывателями .
o USB-ключи внешне представляют из себя флешку. В основе такой
«флешки» лежит защищенный микроконтроллер и встроенная защищенная
60
память, в которой хранятся ключи шифрования, сертификаты, подписи,
пароли и другие данные пользователя-владельца ключа [16].
o Смарт-карты. Данный вид токена представляет из себя пластиковую карту с
защищенным микроконтроллером с микропроцессором. На карте имеется
микропрограмма, которая осуществляет контроль карты и объектам его
памяти. Благодаря микропроцессору карта также способна обеспечить
возможность криптографических операций. Неотъемлемой частью
авторизации при помощи смарт-карт является наличие у АРМ считывателя,
который предназначен для чтения и записи контактных и бесконтактных
смарт-карт. Иногда смарт-карты могут обладать как контактную площадку,
так и антенну для взаимодействия с бесконтактными считывателями. Такие
смарт-карты называются комбинированными [19,25].
SecretNet
СЗИ SecretNet – это программное решение компании «Код безопасности»,
созданное для централизованного управления, обладающего средствами мониторинга
и быстрого реагирования [13].
Данная система информационной безопасности обладает следующим
функционалом:
Аутентификация пользователей.
Имеется возможность работы с операционной системой Microsoft Windows для
аутентификации и авторизации пользователей. Также имеется поддержка смарт-
карт,
Разграничение доступа пользователей к информации и ресурсам
автоматизированной системы.
Доступ к различной информации (в том числе секретной) лишь тем
пользователям, которые обладают определенным уровнем доступа,
61
Контроль устройств компьютера и отчуждаемых носителей информации на
основе централизованных политик, исключающих утечки конфиденциальной
информации.
Данная функция предназначена для предотвращения несанкционированного
копирования информации путем использования различных устройств. При помощи
централизованных политик СЗИ SecretNet определяет, какому пользователю
разрешить воспользоваться устройством, а кому – запретить. Кроме того, при
удалении областей памяти и запоминающих устройств ПО способно затереть
остаточную информацию с учетом организации хранения данных на современных
постоянно запоминающих устройствах персонального компьютера,
Централизованное управление системой защиты, оперативный мониторинг и
аудит безопасности.
Данная возможность SecretNet позволяет следить за действиями сотрудников
организации, вести протокол их действий, а также предпринимать оперативные
действия в случае выявления какой-либо угрозы, направленная на информацию,
Ограниченная программная среда.
Данная функция позволяет создать список разрешенных к запуску программ для
каждого сотрудника, тем самым не давая возможность запустить как стороннее, так и
вредоносное ПО,
Контроль печати секретной информации.
В случае, если сотрудник получает разрешение на печать секретной информации,
выводимая информация маскируется программным решением согласно
существующим стандартам,
Контроль над аппаратным обеспечением компьютера пользователя.
В случае каких-либо изменений аппаратных компонентов произойдет
немедленное реагирование программного комплекса.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран