Диплом: Совершенствование системы защиты информации в АО «Концерн Калашников»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
42
2. структурированная технология обработки защищаемой информации,
четкая организация обработки защищаемой информации.
Анализ средств защиты;
1. Представление организационно структурного построения ЛВС в виде
упорядоченного графа: узлы - типовые структурные компоненты, дуги -
взаимосвязи между компонентами;
2. Представление технологии обработки защищаемой информации в виде
строго определенной схемы;
3. Определение параметров защищаемой информации и условий ее
обработки.
Оценки уязвимости информации;
1. Определение значений вероятностей нарушения защищаемой информации
в тех условиях, в которых она будет обрабатываться;
2. Оценки размеров возможного ущерба при нарушениях защищенности
информации.
Определение требований к защите;
Определение вероятности надежной защиты информации, которая должна
быть обеспечена при обработке защищаемой информации.
Построение системы защиты;
Выбор типового варианта или проектирование индивидуальной системы
защиты.
Организация функционирования систем защиты;
Разработка технологии функционирования системы защиты.
Требования к среде защиты;
Определяется в зависимости от требований к защите информации.
Организационные меры играют существенную роль при реализации
надежных механизмов защиты данных, т.к. возможность несанкционированного
использования конфиденциальных сведений в значительной мере обусловлены
как техническим аспектом, так и преступными действиями или небрежностью
пользователя.
Организационные меры защиты основаны на законодательных и
нормативных документах по обеспечению безопасности данных. Они должны
43
охватить все основные способы сохранения ресурсов. Следует провести такие
меры:
ограничить физический доступ к объектам ИС и реализации режимных
мер;
ограничить возможность для перехвата данных вследствие наличия
физических полей;
ограничить доступ к информационному ресурсу и другим элементам ИС,
установив правила разграничения доступов, а также криптографическое
закрытие канала передачи данных;
создать твердые копии важного с точки зрения утраты массива
информации;
провести профилактические и другие меры от внедрения вирусов.
К необходимым организационно-правовым мероприятиям защиты,
необходимыми для организации в АО «Концерн Калашников», отнесем:
организовать и поддерживать надежный пропускной режим и контроль
посетителей фирмы;
организовать надежную охрану помещений компании и территории;
организовать защиту информации, т. е. назначить ответственного за защиту
информации, осуществить систематический контроль над работой
персонала, порядком учета, хранения и уничтожения документов.
Организационные мероприятия по работе с персоналом компании
предусматривают:
провести беседы при приеме;
ознакомить с правилами и процедурами работы с информационными
системами в организации;
обучить правилам работы с информационными системами для обеспечения
сохранности ее целостности и корректности.
Обучение сотрудников предполагается не только для приобретения и
систематического поддержания на высоком уровне производственных навыков,
но и для психологического воспитания необходимости выполнения требований
промышленной или производственной секретности, информационной
44
безопасности. Систематическое обучение будет способствовать увеличению
уровней компетентности администрации и сотрудников в вопросах защиты
коммерческих интересов предприятия.
Для обеспечения административного уровня в организации были приняты
следующие виды документов:
Руководство для пользователя;
Документация на программные и аппаратные средства, которая включает в
себя краткое руководство для пользователя с описанием основных функций.
Руководство по комплексным средствам защиты;
Данный документ адресован системному администратору ответственному
за защиту и должен содержать:
описание контролируемых функций;
руководство по внедрению средств защиты;
описания старта программных и аппаратных средства, процедур
проверки правильности старта, процедур работы со средствами регистрации.
Общая политика безопасности;
В документе описаны цели, область применения, сама политика, принятая
в организации АО «Концерн Калашников».
Тестовая документация;
В этом документе представлено описание тестов и испытаний, которым
подвергались средства вычислительной техники и результатов тестирования.
1.4.2. Выбор инженерно-технических мер
Сегодня на рынке существует довольно много решений, позволяющих
детектировать и предотвращать утечку информации по тем или иным каналам.
Однако комплексных решений, покрывающих все существующие каналы,
значительно меньше. Некоторые разработчики предоставляют продукты,
например, только лишь для контроля над почтовым трафиком или
коммуникационными портами рабочей станции. Такой подход обладает всего
одним преимуществом: заказчик покупает автономный продукт, который требует
45
минимум усилий при внедрении и сопровождении. Тем не менее, слабых сторон
намного больше: компания должна сама заботиться об оставшихся непокрытыми
каналах передачи информации (что часто просто невозможно), а также
самостоятельно проводить целый комплекс организационных мероприятий (для
чего штатным специалистам часто не хватает опыта и знаний). Другими словами,
при выборе конкретного решения заказчик должен обратить самое пристальное
внимание на диапазон покрываемых каналов утечки и наличие важных
сопроводительных услуг.
Важным параметром, который необходимо учитывать, является наличие
или отсутствие аппаратных модулей в комплексном решении или просто
автономном продукте. Самые продвинутые поставщики сегодня предлагают на
выбор как программные компоненты, так и аппаратные для контроля над теми
коммуникационными каналами, над которыми это возможно. Например, ни один
разработчик не предлагает сегодня аппаратных модулей для предотвращения
утечек через ресурсы рабочих станций (порты, принтеры, приводы и т.д.), так как
эффективность этой технологии сомнительна. Однако обеспечить контроль над
почтовым или web- трафиком с помощью отдельного устройства, а не
выделенного сервера вполне логично.
На протяжении многих лет ключевой функцией любой DLP-системы была
возможность контролировать выход защищаемой информации за периметр
организации. В центре внимания сначала были электронная почта, USB, интернет-
мессенджеры и т. д. Постепенно критерием зрелости DLP-системы стало число
каналов передачи данных, которые она способна контролировать. В результате
этого в фокусе внимания информационной безопасности оказывались инциденты,
на которые срабатывала политика безопасности. Но, как показала практика, такой
подход был эффективен в большей степени для выявления случайных утечек
информации. Собственно, многие производители DLP-решений честно
позиционировали свои продукты именно как системы предотвращения случайных
утечек.
При таком использовании фиксация целенаправленных внутренних угроз,
прежде всего, корпоративного мошенничества, оставалась делом случая. Вот и
получилось, что сами утечки информации могли выступать только сигналом к
46
проведению полномасштабного расследования, которое фактически начиналось с
большим опозданием. Требовался новый подход, который позволил бы
действительно эффективно использовать информацию, накопленную в DLP, ведь
именно с помощью последующего разбора инцидента удается понять причины и
следствия действий нарушителей, выявить круг причастных лиц и собрать
необходимые доказательства.
В результате на первый план вышли уже не только технологии перехвата
трафика, но и создание долгосрочного архива перехваченной информации, а
также аналитические инструменты для работы с большими объемами
накопленных в DLP-системе данных. Именно к таким выводам пришла команда
Solar Dozor после проведения масштабного исследования, которое включало в
себя общение с DLP-практиками и анализ лучших подходов служб
информационной безопасности к расследованию инцидентов.
Solar Dozor 6.1 как классическая DLP-система обеспечивает перехват по
широкому спектру каналов передачи данных, закрывая все самые хитроумные
лазейки.
В зависимости от технической возможности и требований
производительности для каждого канала подобрана оптимальная точка сбора
трафика — на сетевом шлюзе, прокси-сервере или рабочей станции.
Solar Dozor совместим с любым прокси-сервером, а также может
поставляться с собственным модулем Dozor Web Proxy. Кроме этого, Dozor Web
Proxy может использоваться как самостоятельное решение для защиты от рисков,
связанных с использованием веб-ресурсов.
Solar Dozor покрывает все самые популярные каналы передачи данных и
обеспечивает мониторинг и контроль коммуникаций по электронной почте, через
интернет-ресурсы, в мессенджерах, а также отслеживает активности сотрудников
на их рабочих станциях и проводит аудит хранилищ информации.
47
Рис.1.6. Каналы перехвата Solar Dozor
Solar Dozor 6.1 в зависимости от задач заказчика может работать как в
режиме мониторинга, так и в режиме блокировки передачи данных. Таким
образом, решение способно не только фиксировать нарушения, но и в случае
необходимости предотвратить кражу конфиденциальных данных. Кроме этого,
система может вносить изменения в содержимое пересылаемого сообщения или
вложения — исключать или заменять информацию. А чтобы привить
сотрудникам культуру обращения с конфиденциальными данными, Solar Dozor
выводит пользователю окно с предупреждением, если тот нарушил политику
безопасности.
На данный момент Solar Dozor является единственным отечественным
DLP-решением, имеющим агентский модуль для ОС Linux, что является
неоспоримым преимуществом для организаций, перешедших на СПО.
Также из функционала агента стоит отметить контроль буфера обмена и
снимки рабочего стола. Хотя эти инструменты реализованы не у всех
производителей DLP-систем, по факту они давно стали необходимыми и
выручают офицера безопасности при проведении расследований.
Создатели любого программного продукта в свое время проходят один и
тот же путь быстрого наращивания функционала для удовлетворения
48
потребностей растущего рынка. Но в один прекрасный момент оказывается, что
пользователь вырабатывает для себя лучшие практики решения своих задач,
оперируя достаточно простыми функциями, которые составляют не более 10% от
всех заявленных возможностей продукта. Аналогичная ситуация произошла и с
DLP-системами.
На практике оказывается, что офицер информационной безопасности
уделяет работе с решением в среднем 2 часа в день. За это время безопасник
должен понять, что произошло с момента последней сессии работы с системой и
какие события требуют незамедлительной реакции. Чтобы специалист мог
выполнить все задуманное в срок, разработчики Solar Dozor 6.1
сконцентрировались на принципах простоты работы с интерфейсом, быстроте и
удобстве взаимодействия с системой при каждодневном применении.
Одним из основных принципов организации нового интерфейса является
наличие необходимых срезов данных для решения стандартных задач, без
построения поисковых запросов и отчетов. В новой версии Solar Dozor был сделан
упор на максимальную автоматизацию процессов: все самые важные функции
всегда оказываются под рукой, а сквозной drill-down-подход позволяет быстро
получить всю необходимую информацию.
Чтобы облегчить жизнь безопасника, создатели Solar Dozor включили в
поставку отраслевые настройки, позволяющие быстрее разворачивать решение и
получать первые результаты без сложной конфигурации. В целом при
эксплуатации системы заметны мелкие, но приятные функции, в которых
прослеживается забота о пользователе: это и предикативный набор при поиске, и
подсказки следующего шага при проведении расследований. В общем, решение
стало удобным и эффективным инструментом расследования и принятия решений
по инцидентам информационной и экономической безопасности.
Первым интерфейсом, который видит офицер информационной
безопасности в Solar Dozor, становится Рабочий стол. Этот пульт управления
системой построен по принципу «ситуационного центра» и позволяет выполнять
основные задачи, которые стоят перед сотрудником ИБ:
Оценка и мониторинг оперативной обстановки
Управление событиями и инцидентами
49
Мониторинг групп особого контроля
Расследование в отношении персоны
Мониторинг движения и хранения информации
Расследование инцидента
В первую очередь рабочий стол позволяет провести быструю оценку
оперативной обстановки и, выбрав первоочередные задачи на данный момент,
углубиться в разбор конкретных событий и инцидентов.
Виджеты на рабочем столе собраны таким образом, чтобы под рукой
оказалась вся самая необходимая информация. В поле зрения безопасника
попадают три основные сущности: а) критичная информация в виде
информационных объектов; б) сотрудники — они же персоны; в) нарушения —
события информационной безопасности.
Рис.1.7. Фокусы внимания
Данная концепция позволяет пользователю системы взглянуть на одно и то
же нарушение с трех разных точек зрения, получив всеобъемлющую
информацию, которая станет «топливом» для «машины расследований».
50
Рис.1.8. Рабочий стол в Solar Dozor 6.1
Взглянув на главный рабочий стол Solar Dozor, можно быстро понять, какие
нарушения система фиксирует в данный момент времени, как перемещается в
организации защищаемая информация, чем занимаются люди (персоны), за
которыми установлен особый контроль.
Управление событиями и инцидентами
Для эффективной работы с инцидентами в Solar Dozor реализована
полноценная система кейс-менеджмента, позволяющая управлять жизненным
циклом инцидента на всех этапах расследования.
Solar Dozor, как любая классическая DLP-система, фиксирует нарушения
политик безопасности и отображает их в виде событий. Каждый элемент списка
событий представляет собой информационную строку, в которой приведены
основные сведения о событии. Такое представление позволяет офицеру
безопасности просматривать множество событий, зарегистрированных в системе,
при этом получая информацию о каждом из них.
51
Рис.1.9. События и инциденты в Solar Dozor 6.1
Проводя оперативный мониторинг, специалист по безопасности может
быстро выявить в потоке критичные события, перевести их в статус инцидента и
назначить ответственного сотрудника для расследования нарушения.
Рис.1.10. Создание инцидента в Solar Dozor 6.1
Таким образом, удается построить эффективный конвейер по разбору
инцидентов. Информация обо всех назначенных на офицера безопасности
инцидентах будет отображаться в разделе «Мои инциденты».

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран