Диплом: Управление комплексной автоматизацией технологических процессов и производств на предприятии ООО «АЙТИ»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
ОГЛАВЛЕНИЕ
ВВЕДЕНИЕ .............................................................................................................. 6
Глава 1. ТЕОРЕТИЧЕСКИЕ АСПЕКТЫ УПРАВЛЕНИЯ
ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТЬЮ И КАНАЛАМИ УТЕЧКИ
ИНФОРМАЦИИ……………………………………………………………. 11
1.1 Управление информационной безопасностью. Определения и основные
понятия ................................................................................................................ 11
1.2 Классификация и характеристики каналов утечки информации. ....... 14
1.3 Общие мероприятия по обеспечению управления безопасностью от
утечки информации ........................................................................................... 17
Глава 2 . АНАЛИЗ ИСПОЛЬЗОВАНИЯ DLP-СИСТЕМ В УПРАВЛЕНИИ
ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТЬЮ ООО
«АЙТИ»…………………………………………………………………………..31
2.1 Общая характеристика ООО «Айти» ..................................................... 31
2.2 Анализ применения DLP-систем в деятельности ООО «Айти» ......... 31
2.3 Сравнительный анализ существующих DLP-систем ............................ 50
Глава 3. РАЗРАБОТКА DLP СИСТЕМЫ И ОЦЕНКА ЕЕ ЭФФЕКТИВНОСТИ
........................................................................................................................... 60
3.1 Сравнение функциональности рассмотренных DLP систем, постановка
задачи................................................................................................................... 60
3.2 Реализация DLP системы ......................................................................... 69
3.3 Сравнение реализованной системы с ранее рассмотренными ............ 77
ЗАКЛЮЧЕНИЕ ..................................................................................................... 81
СПИСОК ИСПОЛЬЗОВАННЫХ ИСТОЧНИКОВ ........................................... 84
6
ВВЕДЕНИЕ
На сегодняшний день информационная безопасность является одним из
популярнейших понятий. Современная жизнь уже прочно связана с
информационными технологиями в их настоящем понимании, и каждому из нас
приходится защищать свои данные. Одним из основных направлений в
реализации информационной безопасности является защищенность при
использовании удаленных сервисов, что очень актуально при выполнении
финансовых транзакций.
Безопасность в ИТ понимается как комплекс мер и воспринимается как
единая система. Компьютерная безопасность может иметь разные аспекты,
среди которых нет более или менее значимых, здесь важно все. Не получиться
вот так взять и убрать часть каких-то мер, иначе система просто не заработает.
Компьютерная безопасность не так сильно отличается от безопасности в
начальном значении. В реальных условиях вы никогда не увидите хорошую
дверь с хорошим замком на деревянном полуразвалившемся сарае. Аналогично,
как и автомобиль с дорогой качественной резиной, но нерабочими тормозами
будет очень даже небезопасен. Примерная ситуация складывается и в
компьютерной безопасности, где всегда нужно организовывать меры защиты в
каждой точке соприкосновения с неспокойной средой. И любой ресурс в такой
системе, ПК или сервер, должен быть защищён надлежащим образом. В
безопасности должны находится и сами файлы, и вся сеть. Доступ к любым
данным лучше всего организовать безопасный, и все сотрудники, которые
имеют доступ к информации, становятся звеном в цепочке механизма,
отвечающего за работу совокупной СБ.
Рассматриваемый проект описывает информационные активы
предприятия и их уязвимости в момент возникновения различных угроз. Стало
понятно, что в такие моменты компания несет убытки, и не только в
финансовом плане, а также в отношении репутации предприятия, что ставит
под сомнение всю дальнейшую деятельность.
7
В качестве базового решения по поддержанию безопасности ИС от
утечек данных принято решение о развертывании системы защиты от утечек
(DLP).
Система безопасного хранения и перемещения конфиденциальных
данных включает в себя следующие функции:
• Нахождение – Поиск конфиденциальных и персональных данных в
любых местах, учет конфиденциальной информации и автоматизированное
управление переносом или удалением данных;
• Отслеживание – Изучение характера применяемости
конфиденциальных данных независимо от того, находится ли сотрудник в
корпоративной сети или нет;
• Безопасность – Автоматическое принудительное выполнение
правил безопасности для постоянной защиты конфиденциальных данных и
недопущения их исчезновения из организации;
• Координация – Введение единой политики по всей компании,
уведомление об инцидентах и минимизация последствий, подробный анализ
контента — и все это выполняется на основе одной платформы.
Такая система поддерживает решение следующих задач:
• Контроль и мониторинг переноса секретных и персональных
данных по сетевым каналам связи (ftp, веб, чат, почта);
• Запись действий пользователей на каждой рабочей станции
(используется только в операциях, которые связаны с передачей
конфиденциального содержимого на переносные накопители, на диски, на
принтеры);
• Сканирование корпоративной сети компании (в том числе
файловых серверов, порталов, СДО и рабочих станций) для нахождения
неупорядоченного хранения сведений секретного характера и ПДН.
В процессе написания работы рассматривается объект, применяющий в
процессе документооборота данные, относящиеся к коммерческой тайне.
Исходя из всего этого можно сделать вывод, что данный объект необходимо
8
проверить на соответствие требований, выставленных ГТК, и если будет
обнаружено несоответствие – будет проведена модернизация. Предметом
исследования в работе выступает защита от утечки секретной информации из
компании.
Актуальность выбранной тематики связана с растущим числом утечек
данных в компаниях и важностью защиты от таких утечек. Подобные задачи
можно выполнять при помощи DLP – систем.
В момент создания таких систем можно решить следующие задачи:
• Минимизировать утечки конфиденциальных данных по основным
каналам передачи данных:
• текущий веб-трафик (FTP, P2P, HTTP и др.);
• электронная почта и используемая внутренняя электронная почта;
СМС-сервисы, чаты, сетевая и локальная печать;
• Отслеживать доступ к устройствам и портам вывода-ввода, к
которым можно отнести приводы, USB – устройства, переносные жесткие
диски, инфракрасные, принтерные (LPT) и модемные (COM) порты.
На сегодняшний день есть немалое количество продуктов, эффективно
помогающих отследить и минимизировать потерю секретных данных по тем
или иным каналам. Но комплексных решений, закрывающие все
существующие каналы, не так много. В этих условиях очень важно правильно
выбрать технологию, обеспечивающую защиту от утечек секретных данных с
максимальной эффективностью и низкой долей ложных срабатываний.
Тема достаточно изучена в работах специалистов по информационной
безопасности, существует большое количество программных комплексов,
предназначенных для предотвращения утечек информации из компаний.
Цель работы разработка программы управления комплексной
автоматизацией технологических процессов и производств на предприятии
ООО «АЙТИ» для защиты от утечки информации по информационным
каналам
9
Объектом исследования являются - технологические процессы
производств в ООО «АЙТИ».
Предметом исследования является комплексная автоматизация
технологических процессов производств.
Задачи ВКР:
1) Провести классификацию и рассмотреть каналы утечки информации;
2) Проанализировать существующую практику обеспечения
безопасности от утечки информации;
Рассмотреть концепцию функционирования DLP систем;
3) Рассмотреть Понятие DLP-систем и их виды;
4) Разработать DLP систему и сравнить ее с аналогичными.
Гипотеза работы заключается в том, что при существующем положении
дел после внедрения программного комплекса по защите от утечек информации
количество таких утечек резко сократится либо вообще прекратится.
При подготовке ВКР использовались такие методы научной работы, как
исследование, синтез и анализ.
При написании выпускной квалификационной работы использовались
научные труды следующих авторов: Бузов Г.Г.[10], Воронцова С.В [11],
Гашков С. Б., Применко Э. А., Черепнев М. А. [13], Емельянова Н.А. [16],
Ишейнов В.А.[19], Осмоловский С.В.[26].
ВКР состоит из 3 глав. Краткое описание каждой из них приведено
ниже.
В первой главе исследованы задачи формирования информационной
безопасности, представлена классификация и описание основных каналов
утечки информации, представлены основные мероприятия по обеспечению
безопасности каналов информации от возможной утечки данных.
Вторая глава работы рассматривает предприятие ООО «Айти», его
деятельность и посвящена исследованию работы систем DLP на предприятии
ООО «Айти», их роли и особенностям использования, представлен
сравнительный обзор существующего программных комплексов.
10
В третьей главе представлены результаты разработки дополнительной
подсистемы по предотвращению утечки конфиденциальных данных, а именно в
условиях анализа сетевых пакетов на пограничных узлах связи.
11
Глава 1. ТЕОРЕТИЧЕСКИЕ АСПЕКТЫ УПРАВЛЕНИЯ
ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТЬЮ И КАНАЛАМИ УТЕЧКИ
ИНФОРМАЦИИ
1.1 Управление информационной безопасностью. Определения и
основные понятия
Основные понятия в области защиты информации, а также задачи
информационной безопасности даны в Федеральном закон РФ от 27 июля 2006
г. N 149-ФЗ (ред. от 02.12.2019) «Об информации, информационных
технологиях и о защите информации».
Данные определения детализированы в «ГОСТ Р 50922-2006. Защита
информации. Основные термины и определения», а также в «ГОСТ Р 53114-
2008. Защита информации. Обеспечение информационной безопасности в
организации. Основные термины и определения» [29].
В этом документе приведено определение защиты информации: ЗИ
является деятельностью, направленной на минимизацию утечки защищаемой
информации, НСД и непреднамеренных влияний на защищаемую информацию.
На сегодняшний день информационная безопасность (ИБ) уже является
неотъемлемой частью работы и развития многих государственных,
коммерческих и частных компаний. Защита данных опирается на ряд особых
причин, ведь при утечке важных данных любая компания зачастую несет
серьезные убытки, материальные и другие виды ущерба, которые чаще всего
проводят к закрытию предприятия.
Текущее соперничество вокруг информационных ресурсов, борьба за
достижение и удержание отдельного информационного превосходства каждый
день все более и более значимы в геополитической конкуренции большинства
мировых держав. На нынешнем, новом этапе развития общества, когда уже
доступный быстрый рост за счет слияния и присвоения новых ресурсов
методом захвата площади других стран уже неэффективный и изживший себя,
встал вопрос о других, улучшенных и приемлемых способах геополитической
конкуренции в рамках развивающейся ИТ-сферы.
12
Стало понятным, что по мере глобализации ИС, качество
государственных систем безопасности зачастую становится основополагающим
фактором в процессе решения вопросов любого субъекта геополитической
борьбы. Также, неэффективность подобной системы в области ИБ могут быть
основным фактором, который может запросто привести к глобальной
катастрофе или аварии, последствия которых часто вызывают дезорганизацию
устоявшегося государственного управления, экономический или финансовый
крах.
Основная идея ИБ как социального явления состоит в том, чтобы
реализовать и внедрить различные нормативно-правовые, морально-
эстетические, а также организационные отношения между разными людьми,
которые позволят поддерживать баланс различных человеческих интересов, а
также интересы общества и государства в ИС.
Главными задачами поддержания ИБ внутри ИС малых и средних
предприятий становятся:
• Реализация механизмов оперативного нахождения,
прогнозирования, локализации и быстрого реагирования на нарушения
безопасности и проявления враждебных намерений в момент использования
систем и информационных ресурсов;
• Разработка комплексной нормативно-правовой базы поддержки ИБ;
• Разработка технологической и материально-технической базы ИБ;
• Поддержание правовой защиты субъектов информационных
отношений;
• Сохранение и грамотное применение ИР;
• Соответствие требований к поддержанию ИБ;
• Разработка совокупной системы ИБ и контроля эффективности
используемых защитных мер;
• Поддержание надежной работы ИС и предоставляемых ими услуг.
13
Работы по ЗИ должны быть проведены поэтапно с участием руководства
и сотрудников подразделений, ответственных за хранение и обработку данных.
Этапы включают в себя:
• Разбитие данных на категории;
• Изучение структуры ИР и значимых рисков;
• Разработка и внедрение организационных мер;
• Создание и использование программно-технических СЗИ.
Относительно эффективности применяемых решений важным
становится их соответствие указанным изначально требованиям, которые, в
свою очередь, подтверждаются анализом рисков, который существует для
конкретной системы в рамках признанных международных методиками.
Исходя из прошлого опыта можно говорить, что определяющими для
эффективного внедрения системы ИБ в организации становятся такие факторы,
как:
• Задачи безопасности и ее обеспечение лежат в основе
производственных целей и требований, функции управления безопасностью
реализует руководство компании;
• Видимая поддержка и приверженность высшего руководства к
реализации режима безопасности;
• Полное понимание рисков нарушения безопасности (слабостей или
угроз), которым подвергаются важные ресурсы компании, и степени их
защищенности, основанной на ценности и важности всех рассмотренных
ресурсов;
• Изучение системой безопасности всеми руководителями и
рядовыми сотрудниками компании;
• Подготовка полноценного пособия по политике и стандартам ИБ
для всех сотрудников и партнёров компании.
Успешная эксплуатация большой высококритичной системы требует не
только расширенного ТО, но и ряда услуг второстепенного характера.
Эффективность применения всех предлагаемых услуг зачастую зависит от того,
14
как верно и полноценно описаны все важные требования к использованию и
планы развития всей ИТ-инфраструктуры компании.
1.2 Классификация и характеристики каналов утечки информации
Каналы утечки информации, — методы и пути утечки информации из
информационной системы; паразитная (нежелательная) цепочка носителей
информации, один или несколько из которых являются (могут быть)
правонарушителем или его специальной аппаратурой.
Каналы утечки информации реализуются за счет существующих угроз
информационной безопасности [45].
Существующие угрозы информационной безопасности предприятий
можно разделить на преднамеренные и непреднамеренные.
Главные пути реализации непреднамеренных (искусственных) угроз
безопасности информации (деятельность людей, совершаемая по незнанию,
халатности, из любопытства, но без какого-то злого умысла):
• Неумышленные действия, направленные на частичное или полное
нарушение функционирования компонентов ИС или разрушению технических
или программных ресурсов;
• Неосторожные деяния, приводящие к разглашению
конфиденциальной информации ограниченного распространения;
• Передача, утрата, разглашение атрибутов доступа в ИС (пропусков,
карточек, паролей, ключей шифрования и т.д.);
• Несоблюдение организационных ограничений (правил) при работе
с важными информационными ресурсами;
• Разработка архитектуры систем, технологий обработки данных,
создание ПОс возможностями, представляющими прямую угрозу для
целостности ИС и ее безопасности;
• Пересылка данных по неверному адресу почты;
• Введение ошибочных данных;
• Неумышленная порча носителей информации;

Смотрите также:

Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран
Work-life balance подход в управлении рабочим временем молодых сотрудников (на примере ООО «МГТ-сервис»)
Актуализация контента, отражающего концепцию «диалога культур», при освоении английского языка взрослыми обучающимися
Актуализация приемов инсценирования и драматизации в рамках интерактивной модели обучения английскому языку в старших классах
Актуальные подходы в построении внутреннего pr строительной компании (на примере ООО "Ренессанспроект")
Анализ деловой активности и экономической эффективности деятельности организации (на примере АО «СГ-Транс»)
Анализ деловой активности организации как инструмент повышения эффективности ее деятельности (на примере Косинского районного потребительского общества)