Диплом: Совершенствование системы обеспечения информационной безопасности в федеральном государственном учреждении арбитражный суд Московской области

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
62
Архитектура СЗИ Secret Net
Клиент
Главная задача клиента – контроль над соблюдением настроенной политики
безопасности. Кроме того, данный компонент отвечает за регистрацию событий
безопасности и передачу журналов на сервер безопасности, а также прием и
выполнение команд от него. Клиент устанавливается на все компьютеры сети
организации,
Сервер безопасности
Данный компонент является главным компонентом структуры. Данный сервер
обеспечивает взаимодействие компонентов управления, реализует функции контроля
и управления, а также осуществляет обработку, хранение и передачу информации,
Программа оперативного управления («Монитор»)
В состав СЗИ SecretNet также включен компонент для оперативного управления.
Данная программа предназначена для конфигурирования сетевой структуры,
централизованного управления компьютерами, на которых установлен клиент
SecretNet, а также для работы с записями журналов, которые поступают на сервер
безопасности. Данная программа устанавливается на АРМ системного
администратора. При работе программа взаимодействует с сервером безопасности,
который обрабатывает все управляющие команды администратора.
СЗИ SecretNet прошел сертификацию в надзорных органах. Согласно сертификату
2707 RU.88338853.501410.015 ФСТЭК России SecretNet 7 соответствует требованиям
руководящих документов по 2 уровню контроля на отсутствие контроля не
декларированных возможностей и 3 классу защищенности средств вычислительной
техники. Из чего можно сделать вывод, что СЗИ SecretNet можно использовать в
автоматизированных системах до класса 1Б включительно и в информационных
системах персональных данных (ИСПДн) до 1 уровня защищенности включительно
[21]. На рисунке 1.6 изображена типовая схема СЗИ [16].
63
Рисунок 1.13 Типовая схема СЗИ
64
II Проектная часть
2.1. Комплекс организационных мер обеспечения информационной безопасности
и защиты информации Арбитражного суда Московской области
2.2.1. Отечественная и международная нормативно-правовая основа создания
системы обеспечения информационной безопасности и защиты информации
Арбитражного суда Московской области
Перед началом работ по совершенствованию информационной безопасности
следует ознакомиться с российскими законами и требованиями в вопросах
обеспечения информационной безопасности.
Впервые в российском законодательстве понятие электронной подписи было
введено Федеральным законом от 10 января 2002 года № 1-ФЗ «Об электронной
цифровой подписи». Данный Закон приравнял ЭЦП к собственноручной подписи, а
также дал толчок развитию электронного документооборота. Кроме того, стало
возможным создание электронного правительства: различные государственные
структуры смогли отчасти отказаться от бумажного документооборота и перейти на
электронные документы, которые пересылаются посредством сети Интернет.
Были также выданы права удостоверяющим центрам (УЦ), выработаны
требования ФСБ к УЦ для аккредитации, определен порядок создания и получения
ЭЦП, сформировались инфраструктура открытых ключей. На сегодняшний день
указанный Закон утратил силу, ему на смену пришел Федеральный закон от 6 апреля
2011 года № 63-ФЗ «Об электронной подписи».
Тем не менее, не обошлось без проблем. Так, каждый УЦ сам себе создавал
открытые и закрытые электронные ключи, сертификаты проверки электронной
подписи. Поскольку сертификат создавался самим УЦ, он являлся самоподписанным.
Затем этот сертификат передавался Головному удостоверяющему центру Российской
Федерации (ГУЦ), где включался в реестр доверенных и затем публиковался на
портале государственной организации как доверенный [29].
65
В итоге такой схемы взаимодействия УЦ с ГУЦ мы получали изоляцию
пространств доверия каждого отдельного УЦ, так как все операционные системы и
прикладное ПО проводят проверку сертификата ключа по цепочке сертификации
пока издатель сертификата не совпадет с владельцем сертификата. В итоге
получилось следующее: чтобы два пользователя с сертификатами двух разных УЦ
доверяли друг другу, им было необходимо добавить сертификаты УЦ друг друга в
доверенные, что является препятствием в использовании ЭЦП [29].
Дополнительным минусом схемы можно является необходимость получения
ЭП именно данного УЦ или УЦ, который входит в доверительное пространство этого
УЦ. Итог – появление требований к множественности квалифицированной ЭП у
одного лица и появлению различных экономических схем для увеличения стоимости
получаемого сертификата.
Рисунок 2.1: стоимость создания сертификата цифровой подписи до внесения
изменений в Федеральный закон «Об электронной подписи».
30 декабря 2015 года были внесены изменения в действующий Федеральный закон
«Об электронной подписи». В результате соответствующих изменений пользователю
66
потребуется всего одна электронная подпись для работы со всеми государственными
ресурсами. В ближайшие несколько лет должно будет образоваться единое и связное
доверительное пространство, в котором все пользователи смогут использовать ЭП на
своих интернет-страниц.
Согласно приказу ФСБ от 27 декабря 2011 года № 976 «Об утверждении
требований к средствам электронной подписи и Требований к средствам
удостоверяющего центра» для Удостоверяющего Центра (УЦ) требуется
сертификация ФСБ на класс КС2 систем электронного документооборота,
предназначенных для обработки информации, не содержащей сведений,
составляющих государственную тайну, с применением средств электронной
цифровой подписи.
Кроме того, по документу «Временные требования по информационной
безопасности удостоверяющих центров» ФСБ предъявляет требования для аттестации
рабочих мест, выдающих сертификаты цифровых подписей пользователям.
ГОСТ Р 34.11-2012 определяет требования к алгоритму хеширования. Данный
стандарт является обязательным для применения в качестве алгоритма хеширования
для всех государственных организаций в России.
ГОСТ Р 34.10-2001 описывает требования к алгоритмам формирования и
проверки электронной цифровой подписи.
Федеральный закон от 27 июля 2006 года № 152-ФЗ «О персональных данных».
Данный Закон обязывает всех юридических и физических лиц, а также все
государственных организаций защищать от злоумышленников и не передавать
третьим лицам информацию, которую предоставляет сотрудник, клиент и прочие
лица.
На операторов, которые работают с предоставленными данными, возложен ряд
обязанностей и требований. Оператор обязан:
Предпринять технические и организационные меры, направленные на защиту
персональных данных от неправомерного доступа,
67
Операторы обязаны уведомить уполномоченный орган (в Российской
Федерации этим органом является Роскомнадзор) о намерении осуществить
обработку предоставленных персональных данных,
Получить согласие на обработку у субъекта персональных данных,
Рассказать субъекту об условиях хранения, защиты и целях обработки
информации. Также оператор по первому требованию субъекта обязан
предоставить всю хранящуюся персональную информацию о субъекте.
Контроль за соблюдением требований информационной безопасности и ЭЦП в
Российской Федерации осуществляет ФСБ и ФСТЭК России.
2.1.2. Организационно-административная основа создания системы обеспечения
информационной безопасности и защиты информации Арбитражного суда
Московской области
Организация информационной безопасности невозможна без анализа
существующих организационных и нормативно-правовых документов,
охватывающих вопросы информационной безопасности и влияющих на рабочий
процесс внутри учреждения.
В результате анализа предполагается:
Разработка новой документации для функционирования КСЗИ,
Внесение правок в существующие документы суда,
Определение ответственных за управление КСЗИ,
Организация и периодическое проведение обучение сотрудников суда по всем
направлениям защиты конфиденциальной информации.
По итогам выполненных шагов Арбитражный суд Московской области сможет
повысить качество защиты конфиденциальной информации.
В процессе создания организационно-административных мероприятий был
создан документ «Инструкция о порядке работы с персональными компьютерами и
ресурсами сети» (см. Приложение 1).
68
2.2. Комплекс проектируемых программно-аппаратных средств обеспечения
информационной безопасности и защиты информации Арбитражного суда
Московской области
2.2.1 Структура программно-аппаратного комплекса информационной
безопасности и защиты информации Арбитражного суда Московской области
Для решения проблемы совершенствования системы информационной
безопасности в Арбитражном суде Московской области будет использоваться смарт-
карта, поскольку данное устройство может использоваться для идентификации и
авторизации пользователя, а также для работы с ЭЦП. Согласно российским и
мировым стандартам, использование смарт-карт является одним из самых
безопасных.
Для совершенствования информационной безопасности должен использоваться
комбинированный тип смарт-карт. Комбинированная смарт-карта – это устройство,
на котором размещены 2 чипа. Первый является RFID чипом и подключен к антенне,
второй подключен к контактной площадке. Компоненты обеих частей смарт-карты с
микросхемами и интерфейсами полностью независимы друг от друга [20].
Рисунок 2.2 – внутренняя структура смарт-карты с RFId
Данное решение позволяет отказаться от использования двух и более карточек,
так как в этом случае одно устройство будет использоваться и как электронное
69
удостоверение для контроля доступа, и как хранилище ЭЦП. Вместе с этим удастся
избежать риска, при котором пользователь будет оставлять карту на рабочем месте,
так как без карты он не сможет попасть в другие помещения суда [25].
При помощи комплексной смарт-карты можно решить следующие задачи:
1. Контроль доступа на территорию и в помещения суда:
На проходной,
Перед входом в кабинеты,
В помещения со шкафами и сейфами.
2. Управление доступом сотрудников к информационным ресурсам суда:
Сетевым ресурсам,
Рабочему месту,
Защищенным данным
3. Защита электронных документов сотрудника при помощи:
Электронной цифровой подписи,
Шифрованием.
Комплексная смарт-карта используется для аутентификации и безопасного
хранения пользовательских данных с возможностью работы с цифровыми
сертификатами и ЭЦП. Поддерживается стандарт JavaCard, которая расширяет
возможности карты. Также карта соответствует требованиям ФСТЭК России и ФСБ.
Комплексная смарт-карта включает в себя следующие компоненты:
Высокопроизводительный однокристальный контроллер с использованием
контроллеров стандарта ISO/IEC 7816, аппаратный датчик случайных чисел
и зашифрованную флэш-память,
Операционная среда, соответствующая открытым спецификациям для
смарт-карт Java Card Platform Specification 2.2.2 и GlobalPlatform 2.1.1,
Апплет «Криптотокен» для российских криптографических алгоритмов и
протоколов.
Для работы с комплексной картой необходим персональный компьютер со
следующим ПО:
Операционная система:
o Windows XP
70
o Windows 7
o Windows 8
o Windows 8.1
o Windows Vista
o Windows 10,
Microsoft Internet Explorer 5.0 или выше,
eToken Runtime Environment версии 3.0 или выше,
КриптоПро CSP версии 2.0 или выше.
Таким образом, для решения задачи совершенствования информационной
безопасности в Арбитражном суде Московской области была поставлена следующая
цель в виде внедрение комплексной смарт-карты.
Для достижения выбранной цели должны быть выполнены следующие задачи:
1. Анализ Арбитражного суда Московской области,
2. Обзор электронного документооборота,
3. Анализ действующей смарт-карты, выбор считывателей и, при необходимости,
новой смарт-карты,
4. Внедрение комплексной смарт-карты для идентификации и авторизации
пользователей на рабочие ПК,
5. Интеграция двухфакторной аутентификации и ЭЦП в СЗИ.
2.2.2. Контрольный пример реализации проекта и его описание
Выполнение поставленной цели начнем с анализа карты, которая на
сегодняшний день используется в организации.
В Арбитражном суде Московской области для доступа в помещения и на
территорию используется комбинированная смарт-карта Рутокен ЭЦП SC. Для того,
чтобы продолжить использование данной карты требуется соблюдение ряда
требований:
ЭЦП должно быть реализовано согласно действующим стандартам ГОСТ
согласно Указу Президента Российской Федерации от 3 апреля 1995 года №
334 «О мерах по соблюдению законности в области разработки, производства,
реализации и эксплуатации шифровальных средств, а также предоставления
71
услуг в области шифрования информации» и Федеральному закону «Об
электронной подписи»,
Поддержка SecretNet, ViPNET,
Наличие RFID метки стандарта ISO 18000-2 для работы со СКУД.
Смарт-карта Рутокен ЭЦП SC поддерживает алгоритмы хэширования ГОСТ Р
34.11-94, алгоритм поддержки ГОСТ Р 34.10-2001 и алгоритм шифрования 28147-89.
Данное устройство также поддерживается СЗИ SecretNet и СЗИ ViPNET, которые
подтверждаются сертификатами соответствия. Также имеется сертификат
соответствия 3753 ФСТЭК России. По требованию заказчика в данную карту также
может быть включен RFID модуль стандарта ISO 18000-2 для работы со
считывателями СКУД, что также соответствует нашим требованиям [18].
Анализ показал, что карта Рутокен ЭЦП SC соответствует описанным в этом
разделе требованиям. Следовательно, каких-либо преград для интеграции данной
карты в действующую СЗИ и реализации этой карты как части двухфакторной
идентификации и ЭЦП не имеется.
Для использования смарт-карты требуется наличие считывателя, подключенного к
ПК. Выделим основные требования для данного устройства:
Поддержка работы с картой Рутокен ЭЦП SC,
Коммуникационный интерфейс USB 2.0,
Питание от шины USB,
Поддержка стандарта 7816,
Скорость передачи данных не менее 300 кбит/с,
Протокол работы ПК с ридером PC/SC,
Работа с картами размера ID-1 (85,6 х 53,98 мм и закругленные углы с
радиусом 2,88-3,48 мм),
Тактовая частота 4 МГц,
Фрикционный тип контактной площадки,
Работа с операционной системой Windows 7, Windows 8, Windows 8,1,
Windows 10,

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран