Диплом: Совершенствование системы защиты информации в АО «Концерн Калашников»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
32
Технические средства обеспечения информационной безопасности ИС
предприятия представлены активным сетевым оборудованием защиты,
средствами аутентификации и средствами защищённого соединения.
Выбор активного сетевого оборудования в процессе организации
информационной безопасности в ИС предприятия был осуществлен в
соответствии показателями рабочей системы. При этом учитывался ряд важных
параметров, а именно: объем передаваемого трафика, возможности расширения
структуры сети, качество совместной работы различного оборудования и так
далее. Кроме этого в обязательном порядке учитывается тип оборудования.
Устройства отвечают жестким требованиям по количеству интерфейсов, по их
типу, по пропускным способностям и так далее.
Для обеспечения идентификации пользователей на предприятии
используются электронный ключ, а также идентификатор в виде USB-носителя.
Электронные ключи – является персональным средством аутентификации
пользовательских данных, которое технически поддерживает работу с
цифровыми сертификатами, а также электронно-цифровой подписью (ЭЦП).
Средства защищенного соединения организовываются на основе
доверенного сеанса связи удалённых пользователей с сервисами доверенной
распределенной информационной системы через сеть Интернет.
Пользователи имеют так же возможность работать на не доверенных
компьютерах в двух режимах: обычный режим (без доступа к сервисам
доверенной распределенной информационной системы) и режим доверенного
сеанса связи, в рамках которого обеспечивается защищённая работа с сервисами
распределенной информационной системы. Выбор режима работы осуществляет
пользователь.
Средства защиты имеют сертификаты ФСТЭК и ФСБ России.
Стоит отметить, что организованная на предприятии система
информационной безопасности не в полной мере соответствует современным
требованиям.
Таблица 1.10
Анализ выполнения основных задач
по обеспечению информационной безопасности
33
1.2.5. Оценка рисков
Ущерб от осуществленной угрозы представлен неотрицательным числом в
соответствии с таблицей 1.11.
Таблица 1.11
Представление ущерба от осуществленной угрозы
Основные задачи по обеспечению
информационной безопасности
Степень выполнения
Обеспечение безопасности
производственной деятельности, защита
информации и сведений, являющихся
коммерческой тайной;
Доступ к информационным
ресурсам осуществляется только
авторизованным пользователям. Не
для всех ресурсов содержащих
коммерческую тайну разграничен
доступ пользователей.
Организация работы по правовой,
организационной и инженерно-
технической (физической, аппаратной,
программной и математической) защите
коммерческой тайны;
Хранилища информационных
ресурсов зашифрованы.
Отсутствует контроль за
копированием информации на
внешние носители.
Организация специального
делопроизводства, исключающего
несанкционированное получение сведений,
являющихся коммерческой тайной;
Доступ к конфиденциальной
информации ограничен.
Предотвращение необоснованного допуска
и открытого доступа к сведениям и работам,
составляющим коммерческую тайну;
Информация, содержащая
коммерческую тайну в открытом,
отсутствует.
Выявление и локализация возможных
каналов утечки конфиденциальной
информации в процессе повседневной
производственной деятельности;
Ведётся мониторинг и
блокирование различных ресурсов,
позволяющих передачу и обмен
данными в сети Интернет.
Обеспечение режима безопасности при
осуществлении таких видов деятельности,
как различные встречи, переговоры,
совещания, заседания и другие
мероприятия, связанные с деловым
сотрудничеством на национальном и
международном уровне;
Данные на ноутбуках зашифрованы.
Обеспечение охраны территории, зданий
помещений, с защищаемой информацией.
В серверном помещении
организована круглосуточная
охрана, а также система
видеонаблюдения.
34
Величина
ущерба
Описание
0
Раскрытие или потеря информации принесет ничтожный
моральный и финансовый ущерб
1
Ущерб от осуществленной угрозы есть, но он незначителен
2
Финансовые операции не ведутся в течение некоторого
времени
3
Значительные задержки процессов приводят к значительному
недовольству клиентов
Вероятность осуществления угрозы так же представляется
неотрицательным числом в соответствии с таблицей 1.12.
Таблица 1.12
Представление частоты осуществления угрозы.
Частота
осуществления
угрозы
Средняя частота появления
0
Данный вид осуществленной угрозы отсутствует
1
реже, чем раз в год
2
около 1 раза в год
3
около 1 раза в месяц
4
около 1 раза в неделю
5
практически ежедневно
После определения вероятности осуществления угрозы и ущерба от
осуществленной угрозы составляется таблица рисков фирмы (таблица 1.13).
Таблица 1.13
Таблица рисков АО «Концерн Калашников»
Описание угрозы
Ущерб
Частота
появления
Риск
(=Ущерб*Частота
появления)
Намеренное повреждение
2
3
6
Направление сообщений по
ошибочному адресу
1
2
2
Использование программного
обеспечения
несанкционированным способом
2
2
4
Нелегальное проникновение
злоумышленников под видом
санкционированных пользователей
1
2
2
Кража
1
1
1
35
Несанкционированное
использование носителей данных
1
2
2
Перехват информации
2
3
6
Ошибка обслуживающего
персонала
2
4
8
Ошибка при обслуживании
2
3
6
Программные сбои
3
3
9
Сбои в функционировании услуг
связи (например, сетевых услуг)
1
3
3
Технические неисправности
сетевых компонентов
2
2
4
Колебания напряжения
1
3
3
Экстремальные величины
температуры и влажности
0
2
0
Стихийные бедствия (ураган,
наводнения, землетрясения)
2
0
0
Итого:
56
На этапе анализа таблицы рисков задается максимально допустимое
значение риска. Допустимое значение риска = интегральный риск/3 +1. В нашем
случае, допустимое максимальное значение риска = 56/3+1 =20.
Сначала проверяется каждая строка таблицы на не превышение риска этого
значения. Если такое превышение имеет место, значит, данная строка – это одна
из первоочередных целей разработки политики безопасности, но на данном
предприятии таких превышений нет. Затем производится сравнение удвоенного
значения риска (в нашем случае 20*2=40) с интегральным риском (ячейка
таблицы 1.14 Итого: 56). Интегральный риск превышает допустимое значение,
значит, в системе безопасности набирается множество мелких погрешностей,
которые в сумме не дадут предприятию эффективно работать. В этом случае из
строк выбираются те, которые дают самый значительный вклад в значение
интегрального риска и производится попытка их уменьшить или устранить
полностью. По таблице 1.13 рисков фирмы наглядно видно, что значительными
показателями обладают два пункта:
Программные сбои;
Ошибки обслуживающего персонала.
Кроме того, значительными являются следующие риски:
Намеренное повреждение;
36
Ошибки при обслуживании;
Перехват информации.
Результаты проведения оценки сведем в таблицу, которая должна
содержать риски наиболее ценным информационным активам, ранжированные в
порядке убывания.
Таблица 1.14
Результаты оценки рисков информационным активам организации
Риск
Актив
Ранг
риска
Программные сбои
Сведения о клиентах и партнерах
9
Ошибки обслуживающего
персонала
Сведения о клиентах и партнерах
Сведения о планах противодействия
конкурентам
Результаты производства
8
Намеренное повреждение
Серверное оборудование
6
Ошибки при обслуживании
Серверное оборудование
6
Перехват информации
Сведения о планах противодействия
конкурентам
Результаты производства
Договоры
6
1.3. Характеристика комплекса задач, задачи и обоснование
необходимости совершенствования системы обеспечения информационной
безопасности и защиты информации на предприятии
1.3.1. Выбор комплекса задач обеспечения информационной
безопасности
На основе анализа рисков информационных активов компании необходимо
рассмотреть следующие задачи по совершенствованию информационной
безопасности:
1) Обеспечить защиты учётных записей пользователей компании от
перебора паролей.
2) Обеспечить контроль записи файлов на внешние носители информации на
всех рабочих станциях компании.
37
3) Обеспечить полное резервное копирования информационных активов
предприятия. Хранение резервных копий вне офиса на случай катастрофы,
изъятия оборудования.
4) Ограничить доступ в ЛВС компании личных устройств пользователей или
иных лиц.
5) Ограничить доступ пользователей к опубликованным в сети Интернет
сервисам – терминальный доступ, электронная почта.
6) Разграничить доступ к файловым ресурсам подразделений компании.
Основными мерами по обеспечению ИБ являются:
административно-правовые и организационные меры;
технические, основанные на использовании аппаратно-программных и
специальных СЗИ;
режимные [6].
Таким образом, в дипломном проекте будут решены следующие задачи:
проанализированы основные понятия и законодательные базы в сфере
информационной безопасности;
проанализированы информационные ресурсы, которые участвуют в
обработке информации в компании;
выявлены основные уязвимые звенья, а также возможные угрозы
безопасности информационной системы компании;
разработана система защиты информации.
1.3.2. Определение места проектируемого комплекса задач в комплексе
задач предприятия, детализация задач информационной безопасности и
защиты информации
Рассмотренные выше задачи позволяет решить создание системы защиты
информации.
Организация работ по защите информации возлагается на руководителей
организаций. Для методического руководства и контроля за обеспечением защиты
информации может быть создано подразделение по защите информации или
38
назначен ответственный (штатный или внештатный) за безопасность
информации.
Разработка системы ЗИ производится подразделением по технической
защите информации или ответственным за это направление во взаимодействии с
разработчиками и ответственными за эксплуатацию объектов ТСОИ. Для
проведения работ по созданию системы ЗИ могут привлекаться на договорной
основе специализированные предприятия, имеющие соответствующие лицензии.
Работы по созданию системы ЗИ проводятся в три этапа (рис. 1.4).
На I этапе разрабатывается техническое задание на создание СЗИ:
вводится запрет на обработку секретной (служебной) информации на всех
объектах ТСОИ до принятия необходимых мер защиты;
назначаются ответственные за организацию и проведение работ
по созданию системы защиты информации;
определяются подразделения или отдельные специалисты,
непосредственно участвующие в проведении указанных работ, сроки
введения в эксплуатацию системы ЗИ;
проводится анализ возможных технических каналов утечки секретной
информации;
разрабатывается перечень защищаемых объектов ТСОИ;
проводится категорирование ОТСС, а также ВП;
определяется класс защищенности автоматизированных систем,
участвующих в обработке секретных (служебных) данных;
определяется КЗ;
оцениваются возможности средств ИТР и других источников угроз;
обосновывается необходимость привлечения специализированных
предприятий для создания системы защиты информации;
разрабатывается техническое задание (ТЗ) на создание СЗИ.
Разработка технических проектов на установку и монтаж ТСОИ
производится проектными организациями, имеющими лицензию ФСТЭК.
На II этапе:
39
разрабатывается перечень организационных и технических мероприятий
по защите объектов ТСОИ в соответствии с требованиями ТЗ;
определяется состав серийно выпускаемых в защищенном исполнении
ТСОИ, сертифицированных средств защиты информации, а также состав
технических средств, подвергаемых специальным исследованиям и
проверке; разрабатываются технические паспорта на объекты ТСОИ и
инструкции по обеспечению безопасности информации на этапе
эксплуатации технических средств.
На III этапе осуществляются:
проведение специальных исследований и специальной проверки
импортных ОТСС, а также импортных ВТСС, установленных в
выделенных помещениях;
размещение и монтаж технических средств, входящих в состав объектов
ТСОИ;
разработка и реализация разрешительной системы доступа к средствам
вычислительной техники и автоматизированным системам, участвующим
в обработке секретной (служебной) информации;
приемосдаточные испытания системы защиты информации по
результатам ее опытной эксплуатации;
аттестация объектов ТСОИ по требованиям защиты информации.
Вводится разрешение на обработку секретной информации на объектах
ТСОИ, на которые получены аттестаты.
40
Рис.1.5. Этапы построения системы защиты информации
41
1.4. Выбор защитных мер
1.4.1. Выбор организационных мер
Организация должна определиться, какой из трех стратегий
направленности защиты информации, а именно оборонительной, наступательной,
упреждающей следовать. Под стратегией понимается общая направленность в
организации соответствующей деятельности, разрабатываемая с учетом
объективных потребностей в данном виде деятельности, потенциально
возможных условий ее осуществления и возможностей организации.
Проанализировав характеристики всех трех стратегий и содержание этапов
построения средств защиты информации, в банке выбор был сделан в пользу
наступательной стратегии защиты информации.
На выбор повлияли следующие характеристики:
Обеспечиваемый уровень защиты;
Может быть очень высоким, но только в пределах существующих
представлений о природе угроз информации и возможностях их проявления.
Условия, необходимые для реализации;
1. Наличие перечня и характеристик полного множества потенциально
возможных угроз информации;
2. Возможность использовать различные методы и средства защиты;
3. Наличие возможностей влияния на архитектуру ЛВС и технологию
обработки информации.
Ресурсоемкость;
Значительная, причем с повышением требований к защите растет по
экспоненте.
Рекомендации по применению;
При нарушении защищенности информации, возникает угроза
значительных финансовых и других потерь.
На выбор повлияло следующее содержание этапов построения средств
защиты:
Формирование среды защиты;
1. структурированная архитектура ЛВС;

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран